版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
企业出海——海外数据合规概览文章合集企业出海--海外数据合规概览(新加坡篇)企业出海--海外数据合规概览(巴西篇)企业出海--海外数据合规概览(阿联酋篇)为推进开放型世界经济发展2013年我国提出共建"—带—路倡议为推进开放型世界经济发展2013年我国提出共建"—带—路倡议,为企业"出海提供了丰富的机遇和广阔的平台1。近几年来,中国企业出海的进程逐渐加快。出海是一个复杂且具有挑战性的过程,需充分考虑当地市场环境、法规要求及文化差异等各方面因素。在这一过程中伴随着数字化转型及数字经济的不断发展企业通常会涉及在当地进行数据处理以及跨境数据传输等活动。当前世界各国和地区都在不断加强个人数据保护以及对于数据跨境流动的监管,且各国和地区的数据保护法律体系和内容也呈现出不同程度的多样性和差异性在此背景下我们拟针对目前中国企业出海较为集中的国家和地区梳理其有关数据保护的法律法规基本体系和实践以期有助于出海企业对相关国家和地区主要数据保护要求的了解提前应对并防范潜在风险本文将主要针对新加坡的基本数据保护立法及执法情况概述出海企业在新加坡数据处理活动中的注意要点新加坡个人数据保护立法概况早在2012年,新加坡就已发布《个人数据保护法案》(personalDataprotectionAct2012),用于规范个人数据的收集、使用、披露等行为,确员会(personalDataprotectioncommission,"PDPC")的职能1/z/2212261/index.shtml2.sg/Act/PDPA2012/Historical/20130102?DOCDate=20121203&alidDate=20130102助力企业出海——海外数据合规概览(新加坡篇)赵新华赵新华合伙人公司业务部王哲峰公司业务部徐虹宇律师助理公司业务部3在历经多次修订后现行有效的《个人数据保护法案》(personalDataprotectionAct20122020RevisedEdition,"PDPA3)共分为10个部分其中第1、2部分主要涉及基本条款及PDPC的职能;第3至6部分主要涉及数据保护主要规则,包括:l.基于合理目的,且收集、使用或披露个人数据前进行告知并获取同意;2.允许个人访问及更正其个人数据3.妥善管理个人数据(包括确保数据的准确性)、保护个人数据(包括跨境传输个人数据时的保护)以及在不再需要个人数据时不4.在数据泄漏时通知PDPC和受影响的个人;5.制定相关政策和制度以符合PDPA的要求4。较为特别的是,PDPA在第9部分及第9A部分规定了谢绝来电登记制度(DONotcallprovisions)。这些规定涉及建立新加坡全国的谢绝来电登记册以及相关组织在向新加坡电话号码发送某些营销信息时的特定义务谢绝来电登记册涵盖电话呼叫、短信和传真三个方面并由PDPC保存和维护用户和订阅者可以根据他们接收电话呼叫、短信或传真营销信息的偏好在一个或多个谢绝来电登记上注册他们的新加坡电话号码。相关组织在向新加坡电话号码发送营销信息前需检查谢绝来电登记册已确认该等电话号码是否列在谢绝来电登记册中5为更好执行PDPA包括PDPC在内的新加坡相关主管机关发布了一系列条例以落实PDPA的相关规定包括:l《个人数据保护(谢绝来电登记处)条例》(personalDataprotection(DONotcallRegistry)Regulations2013)2.《个人数据保护(违法构成)条例》(personalDataprotection(compositionofoffences)Regulations2021)4.《个人数据保护条例》(personalDataprotectionRegulations20214.《个人数据保护(上诉)条例》(personalDataprotection(Appeal)Regulations2021)5.《个人数据保护(数据泄露通知)条例》(personalDataprotection(NotificationofDataBreaches)Regulations202110)6.《个人数据保护(执行)条例》(personalDataprotection(Enforcement)Regulations202111)3PERSONALDATAPROTECTIONACT2012,2020REVISEDEDITION,https://SSO..sg/Act/PDPA2012?validDate=202210014personaIDataprotectioncommission:ADVISORYGIDELINESONKEYCONCEPTSINTHEPERSONALDATAPROTECTIONACT5personaIDataprotectioncommission:ADISORYGUIDELINESONKEYCONCEPTSINTHEPERSONALDATAPROTECTIONACT6personalDataprotection(DONotcallRegistry)Regulations2013,personalDataprotection(DONotcalRegistry)Regulations20137personalDataprotection(compositionofoffences)Regulations2021,.sg/SLsupp/s702021/published/20210129?DOCDate=202101298personalDataprotectionRegulations2021,.sg/SLsupp/s632021/published/20210129?DOCDate=202101299personalDataprotection(Appeal)Regulations2021,.sg/SLsupp/s652021/published/20210129?DOCDate=2021012911personalDataprotection(Enforcement)Regulations2021,.sg/SLsupp/s62-2021/published/20210129?DOCDate=202101294同时为配合PDPA的实施其他主管机关也会发布相关通知包括:l新加坡通讯及新闻部(theMinisterforcommunicationsandInformation)制定的《个人数据保护(法定机构)通知》(personalDataprotection(statutoryBodies)Notification201332);2.新加坡内政部(theMinisterforHomeAffairs)制定的《个人数据保护(指定执法机构)通知》(personalDataprotection(prescribedLawEnforcementAgencies)Notification201443);3.新加坡总理颁布的《个人数据保护(指定执法机构)通知》(personalDataprotection(prescribedLawEnforcementAgency)Notification202014);4.新加坡卫生部(theMinisterforHealth)制定的《个人数据保护(指定医疗机构)通知》(personalDataprotection(prescribedHealthcareBodies)Notification201515)。此外PDPC亦会发布咨询指南特定行业咨询指南使用指引等相关指引,如《关于在数字环境中使用儿童个人数据的<个人数据保护法案>咨询指南》(AdvisoryGuidelinesonthePDPAforchildren'spersonalDataintheDigital)以及《关于在人工智能推荐和决策系统中使用个人数据的咨询指南》(EnvironmentAdvisoryGuidelinesonuseofpersonalDatainARecommendationandDecisionsystems17)等指引。但同时,PDPC明确,相关指引仅属于咨询性质不构成法律意见,对PDPC或其他方不具有法律约束力18个人数据保护执法概况2013年成立的PDPC是监管和执行PDPA的主要机构如前所述PDPC会制定并发布咨询指南以指导相关组织遵守PDPA此外PDPC也会审查有关组织的个人数据保护措施并在需要时发布决定或指令以确保有关组织遵守PDPA。PDPC亦会与相关行业监管机构合作以保证有关组织按照PDPA的规定处理或保护个人数据19。根据PDPA,若PDPC认为某个组织违反了PDPA下的数据保护规定,则PDPC有权要求该组织采取其认为合适的措施以确保组织遵守PDPA的规定。12personalDataprotection(statutoryBodies)Notifcation2013,.sg/SL/PDPA2012S149-2013?DOCDate=20180329#pr1personalDataprotection(prescribedLawEnforcementAgencies)Notifcation2014,.sg/SL/PDPA2012S368-2014?DOCDate=2014052114personalDataprotection(prescribedLawEnforcementAgency)Notifcation2020,.sg/SL/PDPA2012S272-2020?DOCDate=2020041415personalDataprotection(prescribedHealthcareBodies)Notifcation2015,.sg/SL/PDPA2012S90-2015?DOCDate=2015022716AdvisoryGuidelinesonthepDPAforchildren'spersonalDataintheDigital,.sg/guidelinesand-consultation/2024/03/advisoryguidelineson-thepdpaforchildrenspersonaldata-inthedigitalenvironment17AdvisoryGuidelinesonuseofpersonalDatainAlRecommendationandDecisionsystems,.sg/guidelinesand-consultation/2024/02/advisoryguidelinesusepersonal-datain-airecommendation-and-decisionsystems18IntroductiontotheGuidelines.sg/guidelinesandconsultation/2023/10/introductionthe-guidelines19.sg/whowe-are/aboutus5指令(Directions)203.遵守PDPC依据PDPA做出的指令经济处罚(Financial1.对于在新加坡的年营业额超过1000万新元的组织机构罚款不超过该组织机构年营业额的10%2.对于在新加坡的年营业额超过2000万新元的组织机构罚款不超过该组织机构年营业额的5%;3.对于个人罚款不超过20万新元4.在其他任何情况下罚款不超过100万新元此外不遵守PDPA的某些规定也可能构成犯罪可能会被处以罚款或监禁。例如依据PDPA个人未经授权披露个人数据22、不当使用个人数据23和未经授权重新识别匿名化个人数据的行为24可能构成犯罪,面临2年以下监禁和/或5000新元以下的罚款。包括咨询通知(AdvisoryNotice)、指令(Directions)、经济处罚(Financialpenalty)、无进一步行动(NOFurtherAction)、未违规(NotinBreach)、警告(warning)六类。我们梳理了上述六类执行决定的分布数量见下图。212224PERSONALDATAPROTECTIONACT,2012,Article48(I)PERSONALDATAPROTECTIONACT,2012,Article48(D)PERSONALDATAPROTECTIONACT,2012,Article48(EPERSONALDATAPROTECTIONACT,2012,Article48(F).sg/allcommissions-decisions?keyword=&industry=all&nature=all&decision=all&penalty=all&page=316同时目前PDPC官网列举了访问和更正(Accessandcorrection)、责任(Accountability)、准确(Accuracy)、同意(consent)、数据泄漏通知(DataBreachNotification)、谢绝来电登记(DOnotcallprovisions)、告知(Notification)、保护(protection)、目的限制(purposeLimitation)、保存限制(Retentionlimitation)、传输限制(TransferLimitation)等11类个人数据相关义务(Relevantobligations)。其中暂未有执行决定涉及访问和更正、准确及数据泄漏通知相关义务执行决定涉及的其他相关义务分布情况请见下图如前所述PDPC自2016年以来在其官网公布了136份涉及罚款的执行决定各执行决定涉及罚款金额的分布情况请见下图7典型案例个人数据的跨境传输是数据保护的典型场景新加坡数据保护法律制度同样强调对于个人数据跨境传输的限制PDPC也曾针对相关机构未履行个人数据传输限制义务而做出处罚。•基本事实S公司是一家总部位于加拿大的在线零售电子商务平台公司,L公司是一家新加坡的在线零售商。L公司自2018年开始使用S公司的平台销售产品S公司则向L公司提供支付处理等服务。SG公司是s公司在亚太地区的数据子处理商(subprocessor),其主要通过平台收集客户个人数据(包括L公司的客户个人数据)并将数据从新加坡传输至加拿大的S公司用于购买处理和平台处理2019年7月l日,S公司与L公司间的服务协议被转让给了SG公司在2020年6月至9月期间,两家位于菲律宾的S公司的服务承包商非法访问并窃取了S公司系统中存储的通过平台收集的用于购买处理和平台处理的客户个人数据受影响的客户个人数据包括姓名电子邮件地址账单地址邮寄地址电话号码银行识别号码IP地址、顾客支付卡的最后四位数字以及23,928人的购买历史•数据处理关系分析PDPC认为对于s公司与L公司服务协议转移之前的数据处理关系:S公司既是受委托处理(onbehalfof)的一方,同时也是数据控制者(controller)。S公司主要基于两类目的处理电商平台客户的个人数据:(1)购买处理,S公司作为平台商家(包括L公司)的数据中介基于完成支付、物流等目的处理客户个人数据;(2)平台处理,S公司基于自身的商业或管理目的通过平台直接收集客户的个人数据,此时S公司为独立个人数据控制者27。图示如下8对于s公司与L公司服务协议转移之后的数据处理关系:SG公司既是受委托处理的数据中介(DataIntermediaryPDPA将数据中介定义为,代表(onbehalfof)另一组织处理个人数据的组织)同时也是数据控制者SG公司收集客户个人数据后会继续向S公司传输,在此数据链路下:⑴对于购买处理,SG公司成为了S公司的数据中介,并作为S公司的数据中介处理个人数据。(2)对于平台处理,SG公司成为通过平台收集的客户个人数据的数据控制者并继续将客户个人数据传输给S公司28。图示如下•处罚决定及分析结合咨询指南的内容,PDPC认为当一个组织聘用一个数据中介代表其处理个人数据并用于该组织的目的时该组织有责任就任何个人数据的跨境传输遵守传输限制义务不论个人数据是由该组织转移给海外的数据中介还是由新加坡的数据中介作为代表该组织处理个人数据的一部分而将个人数据传输到海外29。因此尽管L公司与SG公司均不应对发生在S公司的数据安全事件负有直接责任但两家公司均受到PDPA的约束PDPA第26(1)条规定,除非符合PDPA规定的要求以确保向外国或地区转移的个人数据获得与PDPA下的保护相当的保护标准("传输限制义务"),否则组织不得将任何个人数据转移到新加坡以外的国家或地区。具体而言向新加坡以外的国家或地区转移个人数据的组织必须采取适当措施确保个人数据的接收方受到法律强制执行的义务向被转移的个人数据提供至少与PDPA下的保护相当的保护标准。此种法律强制执行的义务可以通过合同或约束性企业规则(BindingcorporateRules)对接收方产生效力。PDPC认为,就购买处理之目的而言S公司是L公司的数据中介,而SG公司是s公司的子处理者(subprocessor)。L公司作为客户个人数据的控制者传输限制义务要求其在将客户个人数据传输至S公司处理之前确保S公司提供的个人数据保护标准与PDPA下的(最终)传输客户个人数据的传输限制义务就平台处理之目的而言,SG公司是数据控制者,S公司是数据中介SG公司应遵守传输限制义务确保S公司提供的个人数据保护标准与PDPA下的保护标准相当30。BreachoftheTransferLimitationobligationbyshopifycommercesingaporeandsupernova,caseNO.DP2103-B8147/DP2206-B99354personalDataprotectioncommission:ADVISORYGUIDELINESONKEYCONCEPTSINTHEPERSONALDATAPROTECTIONACTBreachoftheTransferLimitationobligationbyshopifycommercesingaporeandsupernova,caseNO.DP2103-B8147/DP2206-B9935,p89由于L公司及SG公司均未能通过合同或约束性公司规则方式履行传输限制义务PDPC对两家公司分别做出指令要求其在六个月内建立合规流程以确保满足传输限制义务的要求。PDPA关于数据跨境传输的规定主要规定在第26条(Transferofpersonadataoutsidesingapore)。根据该条除非相关组织根据PDPA相关要求确保接收方对传输的个人数据提供至少与PDPA相当的保护,否则不得将任何个人数据传输到新加坡以外的国家或地区。PDPA将相关组织定义为包括任何个人公司协会或团体无论是法人还是非法人无论是否根据新加坡法律成立或受其认可或其住所地位于新加坡或在新加坡设有办事处或营业场所《个人数据保护条例》(personalDataprotectionRegulations2021)进一步明确相关组织可以通过以下方式履行传输限制义务:(1)接收方受到与PDPA同等保护水平的法律管辖;(2)与接收方签订数据处理协议该数据处理协议应约定接收方履行与PDPA同等的保护义务;(4)取得个人关于数据跨境的同意或视为同意;通常情况下,企业将新加坡的个人数据传输出境需遵循上述传输限制义务实践中我们观察到,不少中国企业倾向在新加坡部署云服务器,用于集中管理海外数据。在此情形下我们建议该等企业:•确认新加坡当地主体相关的数据处理关系企业需明确新加坡当地主体的数据处理是否涉及数据中介,涉及数据中介的处理活动目的时该组织有责任就任何个人数据的跨境传输遵守传输限制义务32。•确认是否存在数据过境的情形。部分企业会将云服务器设置在新加坡若企业将第三国数据存储在新加坡且不进行任何实质性加工、处理33,再将该等数据传输至其他国家时该等传输属于数据过境传输(Dataintransit),并不需要履行前述传输限制义务34•对于非过境数据企业在出境该等个人数据前需履行前述传输限制义务否则即便个人数据已离开新加坡存储在第三国企业亦可能因第三国的数据安全事件而受到PDPC的处罚。总体观察新加坡数据保护制度在立法和执法层面均已较为完善,PDPC在其官网中发布的各项指引对企业的数据处理活动具有较为明确的指导作用但同时从前述梳理中不难看出新加坡的数据执法也较为全面,企业应特别注意新加坡的数据处理风险避免因数据处理不当而导致处罚感谢实习生叶影对本文做出的贡献。wwwkwmwwwkwmcom巴西是享誉世界的"足球王国"同时也是南美洲面积最大和人口最多的国家巴西全国GDP一直位居南美洲第一1。巴西是享誉世界的"足球王国"同时也是南美洲面积最大和人口最多的国家巴西全国GDP一直位居南美洲第一1。巴西是中国第九大贸易伙伴国(最大的葡语国家贸易伙伴)也是中国在拉美地区的第一大贸易伙伴中国则是巴西第一大贸易伙伴国据中国海关统计2023年中巴双边贸易额为1815.3亿美元同比增长6.1%。中国企业对巴西的投资主要涉及能源矿产、农业、基础设施制造业等行业目前,巴西对于个人数据保护的立法日趋完善中国企业在巴西开展个人数据处理活动时应特别注意巴西个人数据保护法律的相关要求。本文将主要针对巴西的基本数据保护立法及执法情况概述出海企业在巴西数据处理活动中的注意要点、巴西个人数据保护立法概览巴西《通用数据保护法》(LeiGeraldedeDadospessoais"LGPD")是巴西第一部关于数据保护的综合性法律其为公司和个人收集、使用、处理和存储数据提供了全面的法律框架LGPD已分阶段生效:护局(AutoridadeNacionadedeDados("ANPD和国家保护个人数据和隐私委员会(conselhoNacionaldedeDadospessoaisedaprivacidade"CNPD");1/detail/news/LNews10617978/企业出海——海外数据合规概览(巴西篇)赵新华赵新华合伙人公司业务部卢忠诚国际合伙人(金杜横琴联营所)一带一路国际法律业务部王哲峰公司业务部徐虹宇律师助理公司业务部•2020年9月18日LGPD的其余条款生效,但涉及适用行政LGPD共十章包含基本条款个人数据的处理、个人数据所有者权利、公共机构对个人数据的处理国际数据传输、个人数据处理代理人、数据安全及良好实践、国家数据保护局及国家保护个人数据和隐私委员会等内容。西互联网法案》)对服务提供商、网络和应用程序提供商提出了有关个人数据处理的要求以及其他义务并明确了互联网用户的相关权利4二、巴西个人数据保护监管机构巴西国家数据保护局(ANPD)是监管和执行LGPD的主要机构根据LGPDANPD是具有特殊性质的独立机构,其具有技术和决策自主权拥有自己的资产ANPD由理事会(最高领导机构)、国家个人数据保护和隐私委员会(CNPD)、以及执行LGPD规定所需的行政单位和专门单位等部门组成ANPD的主要职责包括:•制定国家个人数据保护和隐私政策的指导方针;•在数据处理违法的情况下,通过保障对抗充分辩护和上诉权利的行政程序进行监督并实施制裁;•促进采纳有助于数据主体控制其个人数据的服务和产品标准•协调具有相关数据保护职责的其他机构和实体8ANPD定期发布相关法规以落实LGPD的执行,包括:l3·709,del4deagostode2018,LeiGeraldedeDadospessoais(LGPD),paraagentesdetratamentodepequenoporte(alteradapelaCD/ANPDN°15,DE24DEAbrilDE2024))Aprova0RegulamentodedeIncidentede10)3.br/anpd/ptbr/acessoainformacao/perguntasfrequentes2013-anpd5DAREpoeLICAFEDERATVADOBRASILDE19886Lei55-A7Lei55C9.br/anpd/ptbr/documentosepublicacoes/regulamentacoesdaanpd/resolucaocd-anpd-no-2de27-dejaneirode202210.br/en/web/dou//resolucaocd/anpdn15-de-24-deabrilde-2024-556243024(HipótesesLegais(HipótesesLegaisdeTratamentodeDadospessoaisLegítimoInteresse14)Dadospessoaiseprivacidade15)deMaioDE2023-Edita0EnunciadosobreoTratamentodeDadospessoaisdeeAdolescentes11)值得注意的是ANPD会在其官网中定期发布相关指南及技术文件12,以向数据处理者提关于个人数据保护的指引。目前ANPD已发布的相关指南包括:(Guiaorientativo(GuiaorientativoparadosAgentesdeTratamentodeDados•《出于法定利益处理个人数据的法律假设指南》已发布的技术文件包括:•技术说明19/2023/CGF/ANPD号监控活动(NotaTécnicam°19/2023/CGF/ANPDAtividadedeMonitoramento)•技术说明16/2023/CGTP/ANPD号关于巴西人工智能立法项目的法律影响建议重点关注2338/2023号议案(NotaTécnicaBrasilc,omfoconopLn°2338/20231)•技术说明6/2023/CGF/ANPD号-总检查协调部关于TikTOK社交网络在儿童和青少年注册平台时处理其个人数据的技术表态(NotaTécnican°6/2023/CGF/ANPD-técnicada-GeraldeacercadotratamentosdedadospessoaisdeeadolescentespelaredesocialTikTOKnomomentoemqueelessecadastramnaLGPD定义了一系列涉及个人数据保护的概念该等概念与中国《个人信息保护法》或欧盟《通用数据保护条例》(GeneralDataprotectionRegulation)具有一定类似性,但也存在一定差异。关键概念:处理代理人(Agentesdetratamento)处理代理人是对个人数据进行收集、使用、共享或其他活动的主体19。LGPD规定了两种具有不同功能和责任的处理代理人:控制者(controlador)和操作者(operador)。.br/en/web/dou//enunciadocd/anpd-n-1de-22-de-maio-de-202348530693412daANPD,.br/anpd/ptbr/documentospublicacoes/publicacoes13.br/anpd/ptbr/documentosepublicacoes/guia_agentes_de_tratamento_e_encarregado___defeso_eleitoral.pdf14.br/anpd/ptbr/documentosepublicacoes/guia_legitimo_interesse.pdf15.br/anpd/ptbr/documentospublicacoes/glossarioanpd-protecaodedadospessoaisprivacidade.pdf16.br/anpd/ptbr/documentose-publicacoes/versao_publica_sei_4161316_nota_tecnica_19.pdf17.br/anpd/ptbr/assuntos/noticias/Nota_Tecnica_16ANPDIA.pdf18.br/anpd/ptbr/documentosepublicacoes/tiktoknota_tecnica_6_versao_publica_ret.pdf控制者是负责就个人数据的处理做出主要决定20,并定义个人数据处理目的和基本要素的一种处理代理人。控制者负责遵守LGPD为数据所有者创建的权利如果控制者不遵守这些权利数据所有者可以向ANPD提出投诉21。操作者是代表控制者22并依据控制者的指示及法律规定处理数据的一种处理代理人23。实践中,明确相关主体是否构成处理代理人构成何种处理代理人(控制者还是操作者)将是企业明确自身是否需要承担个人数据保护责任以及承担何种责任的前置性问题ANPD发布的《个人数据处理代理人和数据控制者定义指南》对企业如何解决前述问题提供了具有实操意义的指引,例如A公司决定向客户发送广告以促进其相关产品的销售。为此,A公司聘请了一家广告公司(B公司)由其设计带有人们使用产品照片的营销活动。A公司提供广告活动的所有标准如目标受众并确定摄影模特的外貌标准。B公司通过挑选摄影模特并存储其照片来处理个人数据,为A公司提供服务。B公司完成服务后,B公司员工将广告发送给A公司客户发送电子邮件,是依B公司指令行事不属于处理代理人的范畴24。《个人信息保护法》下均存在类似负责人的概念(例如,欧盟《通用数据保护条例》项下的Dataprotectionoffcer和中国《个人信息保护法》项下的个人信息保护负责人)。20LeiArt.5NPDA:HowtoprotecyourpersonalData22Lei23NPDA:HowtoprotecyourpersonalData24Guiaorientativo但与欧盟及中国数据保护法仅在特定情况下要求公司指定负责人的规定不同的是LGPD要求所有控制者均应指定负责人(除非符合其他法定豁免情形)并公开披露负责人的身份和联系信息负责人应接收数据所有人的投诉接收ANPD的通知并指导控制者对个人数据的保护LGPD第七条及第十一条分别明确了处理个人数据及敏感个人数据的合法性基础,包括取得数据所有人同意(consentimento)等。与欧盟《通用数据保护条例》类似,LGPD同样明确了可以基于为履行控制者法定利益(InteressesLegítimos)所必需作为处人数据(不包括敏感个人数据)的合法性基础前提是该等法定利益不会侵犯需保护的数据所有者的基本权利和自由27。ANPD曾发布《出于法定利益处理个人数据的法律假设指南》,该指南提供了关于法定利益的解释和实际应用的指导,明确了相关定义及解释参数并介绍了平衡测试模型包括三方面测试事项:1)目的;2)必要性;以及3)平衡和保障措施28。与欧盟《通用数据保护条例》项下的DataprotectionImpactAssessment和中国《个人信息保护法》项下的个人信息保护影响评估类似ANPD可以要求控制者依据LGPD的规定在遵守商业和工业秘密的情况下,就其数据处理涉及的个人数据(包括敏感个人数数据保护影响评估报告必须至少说明所收集的数据类型、用于收集和确保信息安全的方法以及控制者对所采取的保障措施和风险缓解机制等的分析29。LGPD规定个人数据的跨境传输需符合如下标准之一:•传输到对个人数据有充分保护的国家或国际组织;•控制者对遵守LGPD规定的原则、数据主体权利和数据保护制度的充分保证包括跨境传输的具体合同条款、标准合球性企业规范定期发布的资质或行为准则等;款范本》(pessoaisedomodelodecláusulascontratuais)草案31,征求公众意见LGPD中关于个人数据跨境传输的规则将进一步落地26LeiGeraldeprotep3odepadospesoaisArt.4127Lei28HipótesesLegaisdeTratamentodeDadospessoaisLegítimolnteresse29Lei3830Lei33.br/participamaisbrasil/regulamentode-transferenciasinternacionaisdedados-pessoaise-modelo-de-clausulaspadraocontratuais个人数据安全事件的通知根据LGPD的规定,控制者必须向ANPD和数据所有人报告可能对所有人造成相关风险或损害的安全事件。报告的内容至少包括:1)受影响的个人数据的性质;2)有关数据主体的信息;3)用于保护数据的技术和安全措施;以及4)与事件有关的风险等内容32。ANPD于2024年发布了《安全事件报告条例》,该条例进一步明确,如果安全事件严重影响数据主体的利益和基本权利,并至少涉及以下标准之一则可能对数据主体造成相关风险或损害:1)敏感个人数据;2)儿童、青少年或老年人的数据;3)财务数据;4)系统中的认证数据;5)受法律、司法或专业秘密保护的数据;6)大规模数据。《安全事件报告条例》要求控制者必须在知悉安全事件的3个工作日内向ANPD报告安全事件33。根据LGPD数据处理代理人(即控制者或操作者)如果违反法律规定可能面临如下行政处罚34:•删除或封存与违法行为相关的个人数据;•暂停运行违法行为所涉数据库;•暂停违法行为所涉个人数据处理活动;•部分或全部禁止开展与数据处理相关的活动其中罚款的最高额为该私法人实体、集团或联合企业在巴西上一财政年度营业额的2%(不含税),每次违规罚款总额不超过5000万雷亚尔35(约合人民币7000万元)。此外,巴西《刑法典》(códigopenal)规定:侵入他人计算机设备,在未经设备使用者明示或默示授权的情况下获取、篡改或破坏数据的可能面临一至四年监禁并处罚金值得注意的是,2023年7月,ANPD首次对违反LGPD的行为做出行政处罚案涉公司被认定实施了包括处理个人数据缺乏有效的法律基础、未任命负责人等违法行为构成对LGPD第7条及第41条的违反被处以总额为14,400雷亚尔(约合人民币198,94元)的罚款37。32Lei4833CD/ANPDN°15D,E24DEABRILDE202434Lei5235Lei5236códigopenaArt.154-A37.br/anpd/ptbr/assuntos/noticias/anpdaplicaaprimeira-multa-pordescumprimentoalgpd总体观察近些年以来巴西已经成为中国企业出海扩张的重要战略区。巴西高度重视个人数据保护并将个人数据保护权利写入宪法同时ANPD在其官网中发布的各项指引及技术标准也有力的推动了LGPD的落地和实施LGPD对违反行为也有着较严厉的处罚我们建议出海巴西的中国企业应高度重视遵守LGPD相关规定及时建立适用于巴西当地的个人数据的合规体系以避免相关合规风险wwwkwmcomwwwkwmcom阿拉伯联合酋长国("阿联酋")位于阿拉伯半岛东南端地处海湾进入印阿拉伯联合酋长国("阿联酋")位于阿拉伯半岛东南端地处海湾进入印度洋的海上交通要冲是中东重要的贸易枢纽也是中国共建"—带—路的重要合作伙伴之一。目前超过6000家中国企业在阿联酋开拓当地和地区业务,阿联酋已连续多年成为中国在阿拉伯地区第一大出口目的国和第二大贸易伙伴1。2023年中国对阿联酋投资流量逾17亿美元同比增长16.48%,占中国对阿拉伯国家投资总额的60%阿联酋属于联邦制国家由阿布扎比、迪拜沙迦阿治曼乌姆盖万、哈伊马角和富查伊拉7个酋长国组成首都为阿布扎比联邦内各酋长国既施行联邦政府制定的法律又施行根据《阿联酋联邦宪法》授权所制定的当地法律法规联邦法律的效力高于各酋长国的法律因此各酋长国的部分民商事领域活动受到联邦法律和当地法律的双重约束。区法律中的个人信息保护立法概况以期为中国企业出海阿联酋提供数据合规风险防范思路1/dl/gbdqzn/upload/alianqiu.pdf.2人民网:/n/2024/0516/c100240237226.html.企业出海——海外数据合规概览(阿联酋篇)赵新华赵新华合伙人公司业务部王哲峰顾问公司业务部米华林律师助理公司业务部、阿联酋数据保护立法概况2021年9月20日阿联酋公布其首部联邦层面的个人信息保护统一立法,即《个人数据保护法》(FederalDecreeLawNO.45of2021ontheprotectionofpersonalDataprotection"《个人数据保护法》")。该法于2022年1月2日生效。《个人数据保护法》适用于位于阿联酋的任何数据控制者(datacontroller)或处理者(dataprocessor即受托处理者)所进行的所有个人数据处理活动(无论其处理的个人数据的数据主体位于何处)以及位于阿联酋境外处理阿联酋境内数据主体个人数据的任何数据控制者或数据处理者的个人数据处理活动4值得注意的是,《个人数据保护法》不适用于位于有数据保护相关立法的阿联酋自由区(freezones)的组织,也不适用于受与健康数据、银行和信贷数据有关的具体数据保护法约束的组织5阿联酋自由区是阿联酋境内的若干特殊经济贸易区,享有更优惠的海关、税务、保护法律分别为迪拜国际金融中心(DubaiInternationalFinancialcenter"DHCC")。商业政策在迪拜有两大自由区拥有自己的数据"DIFC")和迪拜健康城(DubaiHealthcarecity,《个人数据保护法》的体例与欧盟《通用数据保护条例》("GDPR")相似囊括了合法性基础、数据主体的权利、数据控制者和数据处理者的义务、数据保护执法机构职权等主要内容包括:•合法性基础处理个人数据原则上需获取个人明示同意,除非具备《个人数据保护法》•数据跨境传输允许个人数据跨境流动前提是(1)目的地国家或地区具备不低于阿联酋个人信息保护水平的立法与政策,或与阿联酋之间存在数据传输协定;(2)若不具备适当的个人信息保护水平需满足若干豁免条件之一包括个人数据跨境传输双方之间签署数据跨境传输协议获得数据主体的明确同意为向司法机关履行义务或确定权利所必须为达成或履行合同所必须、为国际司法合作所必须、保护公共利益所必须8•个人数据保护影响评估使用新技术处理个人数据可能对数据主体的隐私和保密性造成较高风险时,必须开展个人数据保护影响评估适用情形包括(1)对个人数据进行自动化处理产生法律后果或对数据主体产生严重影响;(2)处理大规模的敏感个人数据•任命数据保护官开展高风险数据处理活动的数据控制者或数据处理者应任命数据保护官(dataprotectionoffcer),其中高风险数据处理活动包括(1)使用新技术或处理大量个人数据,可能对数据主体的隐私和保密性带来高风险;(2)涉及系统性和广泛地处理敏感个人数据;(3)处理大量敏感个人数据10。3FederalDecreeLawNO.45of2021ontheprotectionofpersonalDataprotection,.ae/en/legislations/1972.4FederalDecreeLawNO.45of2021ontheprotectionofpersonalDataprotection,Article()1.5FederalDecreeLawNO.45of2021ontheprotectionofpersonalDataprotection,Article()2.6FederalDecreeLawNO.45of2021ontheprotectionofpersonalDataprotection,Article(4.7FederalDecreeLawNO.45of2021ontheprotectionofpersonalDataprotection,Article(13)toArticle(18).9Decree-LawNO.45of2021ontheprotectionofpersonalDataprotection,Article(21).10Decree-LawNO.45of2021ontheprotectionofpersonalDataprotection,Article(10)andArticle(11).20•数据保护机构:阿联酋设立数据保护办公室(Dataoffice)作为政府层面的个人数据保护机构,主要负责起草和监督实施个人数据保护相关政策法规、接收数据主体的投诉、对涉嫌违反《个人数据保护法》的行为开展调查11。《个人数据保护法》并未规定违反该法的法律责任而是说明将由《个人数据保护法》的实施细则具体规定12。根据阿联酋的立法计划,《个人数据保护法》的实施细则应于《个人数据保护法》发布后6个月内公布(即不晚于2022年3月19日)但目前阿联酋尚未发布该等实施细则整体而言,《个人数据保护法》与欧盟GDPR、中国《个人信息保护法》有着相似的原则与要求阿联酋《个人数据保护法》其中一个特别之处在于对于个人数据跨境传输若以数据主体的明确同意作为合法性基础向缺乏足够保护水平的国家跨境传输个人数据则要求数据跨境传输应当不与阿联酋的公共和安全利益相冲突14除了阿联酋《个人数据保护法》提供了统一的个人数据保护规范阿联酋的其他法律与法令中也散见一些个人数据保护的相关要求主要分为三类(1)消费者保护《消费者保护法》(TheFederalLawNO.15of2020onconsumerprotection):其中提到消费者权益包括消费者隐私与消费者数据安全,消费者数据原则上不得被用于营销结合《个人数据保护法》阿联酋消费者的个人数据只有经数据主体明确同意下才可被用于营销17。(2)医疗与健康数据保护《关于在卫生领域使用信息和通信技术(ICT)的法律》(FederalLawNO2.of2019concerningtheuseofInformationandcommunicationTechnology(ICT)inHealthFields18):该法规定了医疗保健服务提供商医疗保险提供商、医疗保健信息技术提供商以及阿联酋境内(包括自由区)的医疗保健部门直接和/或间接服务提供商(例如外包云服务)等各类实体在医疗健康数据方面的数据合规义务,涵盖收集、处理、跨境传输、存储等数据处理全流程(3)在线隐私保护阿联酋电信和数字政府监管局公布的《网络访问管理政策》(InternetAccessManagement(IAM)policy):根据此政策对于冒充、欺诈和网络钓鱼和/或侵犯隐私的在线内容可以向阿联酋的电信服务商(Etisalat、DU)报告并予以删除。。DecreebyLawNO.(44)of2021ontheEstablishmentoftheuAEDataoffce.15TheFederalLawNO.15of2020onconsumerprotection,.ae/en/legislations/1455.17FederalDecreeLawNO.45of2021ontheprotectionofpersonalDataprotection,Article(18FederalLawNO.2of2019concerningtheuseofInformationandcommunicationTechnology(ICT)inHealthFiel.ae/en/legislations/1209.19InternetAccessManagement(IAM)policy,https://u.ae//media/Documents2022/IAMengupdated.pdf.20InternetAccessManagement(IAM)policy,Article21《打击谣言和网络犯罪法》(FederalDecreeLawNO.34of2021oncombattingRumoursandcybercrimes21):提供全面的法律框架,旨在通过使用信息技术、网络和社交平台提高防范网上犯罪的水平。其中专门规定了侵犯隐私构成犯罪的刑事责任,根据情节处以最低6个月监禁和/或最低15万迪拉姆(约合4.1万美元)、最高50万迪拉姆(约合13.6万美元)的处罚22。、迪拜特殊经济区的数据保护立法概况迪拜酋长国("迪拜")是世界瞩目的快速发展经济体也是阿联酋第二大酋长国拥有多元的经济体制、丰富的跨行业投资机会、积极的政府政策和蓬勃的基础设施建设已成为各类投资者的理想投资目的地之一23。阿联酋的《个人数据保护法》等联邦法律和法令并不适用于制定了数据保护法律的自由区。在迪拜,迪拜国际金融中心(DIFC)和迪拜健康城(DHCC)两大自由区分别有各自的数据保护法规因此,迪拜境内除了DIFC与DHCC以外均应遵守阿联酋统一的数据保护法律制度(1)《迪拜国际金融中心数据保护法》DIFC是位于迪拜首府的迪拜市的一片金融中心也是阿联酋乃至中东地区金融、经济、贸易等商业活动最为活跃的区域之一。2020年7月1日起,《迪拜国际金融中心数据保护法》(TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),"《DIFC数据保护法》")生效。《DIFC数据保护法》具有广泛的适用范围,一方面适用于在DIFC区域内设立的数据控制者或数据处理者的个人数据处理活动(无论处理行为是否发生于DIFC区域内24);另一方面适用于在DIFC内将个人数据处理活动作为其稳定经营的一部分的数据控制者或数据处理者而无论其设立地点25。•合法性基础:数据控制者与数据处理者处理个人数据的合法性基础原则上是取得个人同意除非具备其他合法性基础等权利27。•数据控制者/处理者的义务数据控制者和数据处理者对数据主体负有一系列义务包括保障个人数据安全28、公开透明地处理个人数据29、保留个人数据处理活动的书面记录30、发生数据泄露时通知数据主体等31。FederalDecreeLawNO.34of202loncombattingRumoursandcybercrimes,.ae/en/legislations/1526.24TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article6.(3)(a).25TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article6.(3)(b).26TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article10.27TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article32toArticle38.28TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article14.29TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article39.30TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article15.31TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article4122•透明度要求:通过电子方式发送营销、通知等数据控制者和数据处理者应当避免引起数据主体误解并不得以暗示数据主体将受到歧视的方式诱使数据主体同意32。•数据保护机构:DIFC内设立数据保护专员(dataprotectioncommissioner)负责监督和实施《DIFC数据保护法》纠察数据控制者和数据处理者的违法行为并课以处罚33。•违法后果:针对违反不同条款的违法行为均有一固定且明确的行政罚款金额单项违法行为最高可罚款1000,00美元34。•行政处罚与民事赔偿双轨制:数据主体因违法行为遭受损害的除了要求数据保护专员施以行政处罚数据主体还可以向法院不同于GDPR或中国的《个人信息保护法》,《DIFC数据保护法》对每一具体条款的违反后果均具体化了处罚金额违反每一条款的罚款从25000美元至100,000美元不等。由于同一违法行为可本相对较高这意味着DIFC内的企业更应审慎地开展经营活动自2020年《DIFC数据保护法》生效至今DIFC数据保护专员陆续发布了若干指南帮助数据控制者和数据处理者更好地理解自身的义务例如《数据保护法综合指南》(comprehensiveGuidetoDataprotectionLaw,DIFCLawNO.5of2020andDP则综合指南》(comprehensiveGuidetoNotificationofprocessingoperations)等。DIFC数据保护专员还提供了若干"合规自评估工具",以在线问卷的方式帮助企业判断自身是否合规、还需要履行哪些义务等。DIFC数据保护专员明确这些指南和评估工具仅供企业和个人参考不构成对法律的解释或法律意见书也不具备法律效力(2)《迪拜国际金融中心数据保护条例》7月1日起和《DIFC数据保护法》一并生效并于2023年9月1日进行了修订该条例细化了《DIFC数据保护法》中的若干条款的实施规则主要包括•雇员50人以下的企业无需遵守关于数据处理活动记录的义务除非其开展了高风险数据处理活动37;•细化了数据控制者和数据处理者将自身的个人数据处理活动告知数据保护专员的规则38;32TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article3933TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article4334TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),schedule2.35TheDIFCDataprotectionLaw(DIFCLawNO.5of2020),Article36DIFCDataprotectionRegulations,https://www.difc.ae/application/fles/6416/9354/3458/Data_protection_Regualtions_fnal.pdf.37DIFCDataprotectionRegulationsArticle2.2.38DIFCDataprotectionRegulationsArticle39DIFCDataprotectionRegulationsArticle840DIFCDataprotectionRegulationsArticle7.17.2,and8.123•细化了数据控制者和数据处理者通过电子方式发送通知和营销时交互界面等通知与营销活动的具体设计规则,目的是保护数据主体不至于产生误解或被歧视41;•提出了自动化决策中自动化决策命令发送者、系统运营者、技术提DHCC是位于迪拜市的综合性医疗保健自由区由两家大型医院超过90家门诊和诊断实验室超过1700名医疗资格的专业人才以及众多的特色医疗保健和商业零售服务商构成43。早在2008年迪拜就在DHCC开始实施《DHCC数据保护条例》。该条例后于2013年修订新条例命名为《迪拜健康城健康数据保护条例》(DubaiHealthcarecityHealthDataprotectionRegulation,RegulationNumber7)of201344,"
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026电路课程考试题及答案
- 事业单位年度绩效考核实施细则
- 2026年骨科住院医师规范化培训题库及答案
- 专项施工方案动态管控台账规范
- 乡镇(街道)机关公务员2027陕西省从村(社区)干部中考试录用全真模拟试题及答案
- 广电机房出入人员登记管控细则
- 2026年天津市公务员考试(审计专业)经典试题及答案
- 2026年衢州智造新城乡镇网格员招聘试题(含答案)
- 2026年公共卫生防疫员初级考试题(附答案)
- 2026年北京市朝阳区社会工作者招聘考试真题(附答案)
- 《AQ 3067-2026 化工和危险化学品生产经营企业重大生产安全事故隐患判定准则》解读课件
- 2026-2030中国迷你电脑主机行业产销规模预测与未来经营规划报告
- X线诊断报告书写规范
- 2026年户外运动鞋服消费趋势报告-数字100-202602
- 2026年水发派思燃气股份有限公司社会招聘备考题库及1套参考答案详解
- 公立医院与医疗旅游机构的合作质量协议
- KISS复盘法培训课件
- 2025年全国设备监理师设备工程质量管理与检验新版真题附答案
- 2025年邮政内部竞聘考试题及答案
- (正式版)DB15∕T 3413-2024 《住宅小区和商业用房供配电设施规范》
- 肌骨常见疾病的超声诊断
评论
0/150
提交评论