Дубайский международный финансовый центр («DIFC») принял новый закон о защите данных, который позволит более точно согласовать юрисдикцию с подходом к защите персональных данных, который в настоящее время применяется в Европе.
По сути, персональные данные - это любая информация, относящаяся к физическому лицу, которая позволяет прямо или косвенно идентифицировать такое лицо. Например, имя человека, номер телефона, адрес, гражданство, IP-адрес являются личной информацией. Защита личных данных признана расширением основного права на неприкосновенность частной жизни.
Исторически сложилось так, что внимание к защите данных возникло в первую очередь из-за роста трансграничной коммерции и торговли, которые привели к резкому увеличению обмена информацией и более широкому использованию компьютеров для обработки информации о физических лицах. Такие достижения привели к большей обеспокоенности по поводу конфиденциальности людей и их способности осуществлять контроль над своей личной информацией. Директива Европейского Союза 1995 года (Директива 95/46 / EC) о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных была заменена Общим регламентом защиты данных (GDPR) в мае 2018 года. GDPR был обновлением закона о защите персональных данных, который лучше отражает современный цифровой век. Новый закон DIFC о защите данных (Закон № 5 от 2020 года) («Новый закон») тесно связан с подходом, принятым GDPR.
DIFC принял новый закон, который вступил в силу 1 июля 2020 г., но будет применяться к предприятиям с 1 октября 2020 г. Новый закон отменяет Закон о защите данных DIFC (Закон № 1 от 2007 г. (с поправками)) Старый закон ')). По сути, Новый закон предоставляет предприятиям трехмесячный переходный период для выполнения требований. Любые приобретенные права, возникшая ответственность и / или расследования или административные разбирательства, начатые в соответствии со Старым законом, не будут затронуты до 1 октября 2020 года. DIFC также опубликовал свои вспомогательные Положения о защите данных в соответствии с Новым законом («Положения»), которые вступили в силу одновременно с Новый закон от 1 июля 2020 года. Отдельно было выпущено необязательное руководство по Новому закону («Руководство») в попытке облегчить соблюдение всеми заинтересованными сторонами.
Сфера действия режима защиты данных DIFC расширилась в соответствии с новым законом. Старый закон применялся к Контроллерам, зарегистрированным в юрисдикции DIFC. Напротив, Новый закон методически устанавливает его сферу применения не только для Контроллеров, включенных в юрисдикцию DIFC (независимо от того, происходит ли обработка в DIFC), но также и для Контроллеров и Процессоров (независимо от места их регистрации, независимо от того, происходит ли обработка в DIFC). в другом месте в ОАЭ или за рубежом), которые обрабатывают персональные данные в DIFC в рамках стабильных договоренностей, за исключением периодических. В Руководстве поясняется, что стабильные договоренности включают юридически обязательные или признанные соглашения или отношения существующего действительного типа, которые могут быть достаточными для того, чтобы требовать демонстрации принципов и целей Нового закона в таких договоренностях.
Тогда возникает вопрос, применимы ли Новый закон и Регламенты к поставщикам услуг удаленной обработки. В этом отношении в Руководстве уточняется, что, хотя организации, не входящие в DIFC, могут прямо или косвенно подпадать под действие Нового закона и Правил, от них не обязательно требуется регистрироваться или уведомлять Уполномоченного по операциям, кроме как в рамках отношений с соответствующая организация на базе DIFC, и они не обязаны выполнять другие административные задачи. Тем не менее, они могут быть прямо или косвенно подвергнуты штрафам, предупреждениям или публичному выговору в рамках таких отношений или договоренностей. Согласно новому закону, обработка данных «в DIFC» происходит, когда средства или персонал, используемые для выполнения обработки, физически находятся в DIFC.
Новый закон расширяет сферу обработки данных по сравнению со старым законом и в целом включает принципы обработки персональных данных, изложенные в GDPR, то есть законность, справедливость и прозрачность, адекватность / минимизацию, точность, ограничение хранения и целостность / безопасность. . Условия законной основы для обработки персональных данных, как это предусмотрено в новом законе, также в значительной степени основаны на GDPR и включают необходимую обработку для защиты жизненно важных интересов Субъекта данных или другого физического лица; условие, которое не было предусмотрено Старым Законом.
По сравнению со Старым Законом больший упор делается на условиях согласия Субъекта данных, которое, при необходимости, должно быть свободно дано посредством четкого утвердительного действия, которое демонстрирует недвусмысленное указание на согласие. Если Обработка основана на согласии, Контроллер должен иметь возможность продемонстрировать, что согласие было дано свободно, и Контроллер должен принять соответствующие и соразмерные меры для оценки продолжающейся действительности согласия. В контексте взаимоотношений между работником и работодателем работодателю может быть трудно установить, что согласие было дано свободно. По мнению Уполномоченного, согласие, таким образом, вряд ли будет хорошей основой для работодателей, и может быть оспорено. Работодатели должны учитывать другие законные основания для обработки Персональных данных сотрудников.
Эта позиция больше соответствует GDPR, хотя в новом законе не рассматриваются некоторые дополнительные аспекты, охватываемые GDPR, такие как условия, применимые к обработке данных детей. (то есть несовершеннолетние, которые не могут дать согласие на закон.)
Особые категории персональных данных (ранее именуемые в Старом законе как конфиденциальные персональные данные) включают « персональные данные, раскрывающие или касающиеся (прямо или косвенно) расового или этнического происхождения, общинного происхождения, политической принадлежности или мнений, религиозных или философских убеждений, сведения о судимости. , членство в профсоюзах, здоровье или половая жизнь, включая генетические и биометрические данные, если они используются с целью однозначной идентификации физического лица ». Такие данные не должны обрабатываться, если не существует одно из условий, изложенных в Новом законе (в дополнение к общим требованиям к обработке и законности).
В этом отношении, в первую очередь (и по сравнению со старым законом), Новый закон предоставляет контроллеру особые права на обработку особых категорий персональных данных для целей занятости Субъектов данных, включая прием на работу, обработку визы или разрешения на работу, выполнение трудовой договор и увольнение. Такие права обработки также доступны Контроллерам в контексте здравоохранения.
По сравнению со старым законом, новый закон разъясняет, что представляют собой «законные интересы» для целей обработки (т. Е. Ограничивая использование права законных интересов на обработку):
Новый закон возлагает обязательства по соблюдению требований непосредственно на Процессоров, а также на Контроллеров. В дополнение к таким обязательствам Контроллеры и Обработчики должны заключить юридически обязательное письменное соглашение, регулирующее любые действия по обработке.
Если есть два или более Контроллера, совместно определяющих цели и средства обработки, такие Контроллеры будут называться Совместными Контроллерами и должны также заключить юридически обязательное соглашение, четко определяющее каждую из их обязанностей в отношении соблюдения обязательств по Новому закону.
Новый закон возлагает на Обработчиков данных обязанность уведомлять Контролера в случаях, когда их обработка данных нарушает Новый закон. В противном случае Обработчики подлежат штрафу в соответствии с Новым законом.
Контроллеры и обработчики данных обязаны вести письменный электронный учет своей деятельности по обработке. Новый закон обязывает включать определенную информацию в такие записи. Типы требуемой информации в значительной степени отражены в требованиях к записям, содержащимся в GDPR, и включают имя и контактные данные Контроллера или Процессора, Совместного Контроллера и любого сотрудника по защите данных (DPO), если он назначен; цели обработки, описание данных, субъекты данных и категории получателей. Вышеупомянутый список не является исчерпывающим и предназначен только для иллюстративных целей.
Еще одна ключевая новая особенность Нового закона, которая ранее оставалась без внимания, - это введение в GDPR концепций DPO и оценок воздействия на защиту данных (DPIA). Согласно новому закону, официальные органы DIFC (за исключением судов, действующих в судебном порядке), а также контролеры и процессоры, систематически или регулярно участвующие в деятельности по обработке высокого риска, обязаны назначать DPO. Определение деятельности по обработке высокого риска включает:
Руководство, выпущенное Комиссаром, дает полезную информацию о параметрах действий по обработке высокого риска. В частности, там, где обработка включает в себя значительный объем Персональных данных и риск для Субъектов данных высок. Уполномоченный воздерживается от установления каких-либо конкретных количественных пороговых значений в отношении того, что составляет «значительный объем» Персональных данных, но приводит конкретные случаи, когда это может квалифицироваться как обработка значительного объема Персональных данных. К таким организациям относятся:
Другой интересной особенностью Нового закона является то, что при назначении DPO DPO должен проживать в Объединенных Арабских Эмиратах, если он или она не является физическим лицом, работающим в группе организации и выполняющим аналогичную функцию для всей группы на международной основе. DPO должен действовать независимо и отчитываться непосредственно перед высшим руководством.
Новый закон, по всей видимости, значительно расширил объем прав субъектов данных, чтобы добиться большего соответствия GDPR. Соответственно, Новый закон предоставляет Субъектам данных полный набор прав в отношении отзыва согласия; доступ / исправление и стирание данных; возражение и ограничение обработки; переносимость данных; не подлежат автоматизированному индивидуальному принятию решений; и антидискриминация. Право антидискриминации является дополнительным правом из Закона Калифорнии о конфиденциальности потребителей, который гласит, что Контроллер не может дискриминировать Субъекта данных, который осуществляет какие-либо права в соответствии с Новым Законом, включая: (i) отказать в любых товарах или услугах; (ii) устанавливать разные цены или ставки, в том числе за счет использования скидок или других льгот или наложения штрафов; (iii) обеспечение менее благоприятного уровня или качества товаров или услуг; или (iv) предлагая субъекту данных одно из вышеперечисленных действий. Как и GDPR, новый закон ориентирован на субъект данных.
Требования в отношении передачи Персональных данных за пределы DIFC в юрисдикции, где реализованы адекватные уровни защиты, обычно основаны на требованиях к экспорту данных, содержащихся в GDPR. Комиссар уполномочен определять, в каких юрисдикциях реализуются адекватные уровни защиты, на основе определенных факторов, которые включают, среди прочего: учет юрисдикционной нормы права получателя; доступ властей к Персональным данным; и наличие эффективных правил защиты данных. Список соответствующих юрисдикций опубликован в Приложении 3 к Регламенту.
Как и в случае с GDPR, когда персональные данные передаются в юрисдикции, которые не обеспечивают адекватный уровень защиты, должно быть выполнено одно из следующих условий:
В Положении упоминается, что Уполномоченный одобрил и опубликовал стандартные договорные положения, которые могут использоваться для переводов в неподходящие юрисдикции за пределами DIFC.
Кроме того, ключевой новой особенностью режима передачи в соответствии с Новым законом является введение «обязательных корпоративных правил» для облегчения передачи Персональных данных между членами корпоративной группы. Контроллер или Процессор может полагаться на такие правила только в том случае, если Комиссар утвердил их и если они используются только для переводов внутри корпоративной группы Контроллера или Процессора. Новый список юрисдикций, отвечающих критериям адекватности, установленным в соответствии со Старым законом, приведен в Правилах.
Влияние уведомлений о нарушениях также во многом основано на положениях GDPR. Контроллеры должны сообщать Уполномоченному о нарушениях безопасности персональных данных, которые ставят под угрозу безопасность, а также о нарушениях конфиденциальности или конфиденциальности Субъекта данных. Такое уведомление должно быть направлено Комиссару как можно скорее в сложившихся обстоятельствах. Обработчики должны незамедлительно уведомить соответствующего Контролера после того, как им станет известно об утечке Персональных данных. В определенных обстоятельствах уведомление также должно быть направлено затронутым Субъектам данных.
Что касается принудительного исполнения, невыполнение указаний Уполномоченного или нарушение Нового закона может привести к наложению штрафов в размере от 10 000 до 100 000 долларов США (в зависимости от характера нарушения). Самые большие административные штрафы связаны с нарушением прав Субъектов данных. Комиссар также может наложить общий штраф за нарушение Нового закона в соответствующей и пропорциональной сумме, принимая во внимание серьезность нарушения и риск причинения реального вреда любым соответствующим Субъектам данных. Субъекты данных имеют право на компенсацию любого ущерба, понесенного в результате нарушения Нового Закона обязанной стороной. Новый закон также дает контролерам и обработчикам право обжаловать любое решение или указание Уполномоченного в судах DIFC.
Новый закон также содержит некоторые другие положения, такие как обмен данными с властями, кодексы поведения, прекращение обработки и схемы сертификации.
Чтобы обеспечить соблюдение требований к 1 октября 2020 года, Контроллеры и Процессоры должны начать анализ своей деятельности по обработке, включая, в частности, механизмы передачи в юрисдикции за пределами DIFC, учитывая, требуется ли назначение DPO в соответствии с Новым законом, обеспечивая соблюдение требований для действий по обработке высокого риска и обеспечение их уведомлений о конфиденциальности с полным списком прав Субъекта данных и выполнение согласия и других требований, изложенных в Новом законе.
Предлагаем решения, которые так же индивидуальны как и вы сами.
Мы очень внимательно относимся ко всем обращениям, гарантируем конфиденциальность и ответ в течении 24 часов.
Обратная связь
Пожалуйста, ознакомьтесь с информацией, которая размещена на этой странице, использование данного веб-сайта означает ваше согласие с настоящими Условиями.