阿联酋个人数据保护法下企业责任与个人权利

阿联酋个人数据保护法下企业责任与个人权利

如今,个人数据已成为数字经济的命脉,也是阿拉伯联合酋长国各机构最为敏感的法律责任来源之一。每一个姓名、电话号码、电子邮箱地址和交易记录,如今都受一套联邦立法框架的约束——该框架要求企业保护其所收集的数据,并赋予个人对其数据的真正掌控权。阿联酋立法者通过《联邦个人数据保护法》确立了这一框架,在信息自由流动与业务需求之间,以及数据主体的基本权利之间取得平衡。本文阐述企业的主要义务与个人所享有的权利,并厘清谁受该法约束、谁可获豁免。

根据阿联酋《个人数据保护法》,企业有哪些义务、个人享有哪些权利?

法律框架与监管机构

本国的个人数据保护制度以《联邦个人数据保护法》为基础,该法为个人数据的收集、处理、存储与保护,以及各方的权利与义务,确立了总体框架。其实施由依据另一项独立联邦法律设立的阿联酋数据办公室负责监督,该办公室是负责发布指引、受理投诉并监督合规情况的主管监管机构。若干详细的程序性事项——例如处罚、跨境传输管控以及豁免的界限——则交由该法的《实施细则》规定。

适用范围:谁受该法约束?

该法适用于以电子或其他方式对个人数据进行的全部或部分处理,并在特定情形下具有域外适用效力。其适用范围包括:

数据主体在本国居住或在本国设有营业场所的任何人。
本国境内的控制者/处理者处理境内或境外数据主体的数据。
本国境外的控制者/处理者处理居住在本国的数据主体的数据。

豁免于该法的实体与情形

该法明确规定了其条款不适用的若干情形——这是确定各实体适用何种立法的关键所在:

豁免情形
政府数据以及对其进行控制或处理的政府实体;由安全和司法机关持有的个人数据;个人为私人目的对自身数据的处理;设有专门立法对其保护加以规范的健康数据;设有专门立法的银行与信贷数据;以及位于设有自身个人数据保护立法的自由区内的公司与机构。

为什么自由区是独立的?根据这一豁免,凡设有自身制度的自由区内运营的实体——例如迪拜国际金融中心和阿布扎比全球市场——均受其独立立法及各自的监管机构约束,而非联邦法。此外,阿联酋数据办公室还可依据《实施细则》的管控规定,豁免某些不处理大量数据的机构履行部分要求。

本国的多层级保护体系

联邦法
适用于本土及大多数机构的总体框架,由阿联酋数据办公室监督。
迪拜国际金融中心(DIFC)
为在该中心注册的实体设有独立的数据保护法及专门的监管机构。
阿布扎比全球市场(ADGM)
为在该市场内运营的实体设有独立的数据保护规章。

个人数据处理原则

公平、透明与合法
以公平、透明且合法的方式处理数据。
目的限定
为特定、明确的目的收集,其后不得以与之不符的方式处理。
充分与限度
应为充分且仅限于处理目的所必需的范围。
准确与更新
应准确无误,并在必要时予以更新。
安全与保护
通过适当的技术与组织措施加以妥善保护,防止侵入与篡改。
存储期限限制
目的实现后不再保留,除非对数据主体的身份作匿名化处理。

同意以及无须同意即可合法处理的情形

原则上,未经数据主体同意,禁止处理其个人数据。该同意须为控制者能够证明的同意;须清晰、简明、明确且易于获取;并须包含以简便方式撤回同意的权利——撤回不影响此前处理的合法性。该法将若干处理属合法的情形排除于同意要求之外,其中包括:

维护公共利益;数据主体经其本人行为已向公众公开的数据;确立法律权利与诉求,或司法及安全程序;职业或预防医学及医疗保健目的;维护公共卫生;归档目的以及科学、历史与统计研究;维护数据主体的利益;雇佣与社会保障义务;履行数据主体为其一方的合同;以及履行其他法律所规定的义务。

企业的义务(控制者与处理者)

控制者的义务
采取适当的技术与组织措施以保障数据安全并维护其保密性与隐私;在确定处理方式时及处理过程中均落实保护;将默认设置限定于目的所必需的范围;建立专门的个人数据记录;委任具备充分保障能力的处理者;并依法向办公室提供其所要求的内容。
处理者的义务
按照控制者的指示及所订立的合同进行处理;落实"设计即保护";遵守约定的目的与期限;处理结束后删除数据或予以移交;除经授权情形外不得披露;保障处理过程的安全;并建立专门记录。当存在多个处理者而无合同界定各自角色时,他们承担连带责任。

数据泄露的通报

控制者一旦获悉任何危及数据隐私、保密性与安全的侵入或侵害,即须向办公室通报侵害的性质、原因、可能影响及所采取的措施,并在侵害涉及数据主体的数据时通知该数据主体。处理者一旦获悉,须立即通知控制者,以便控制者向办公室通报。

委任数据保护官(DPO)

在以下三种情形下,须委任一名合格的数据保护官:处理因采用新技术或数据规模而对数据隐私造成高风险;处理涉及对敏感数据进行系统而全面的评估,包括画像与自动化处理;或处理针对大量敏感数据进行。该数据保护官负责核查合规情况、受理请求与投诉,并作为与办公室联络的纽带。

个人对其个人数据享有的权利

获取信息
免费知悉其数据的类型、处理目的、自动化决策、共享方以及存储管控。
数据可携
以结构化、机器可读的格式获取其数据,并在技术可行时将其转移给另一控制者。
更正与删除
更正不准确的数据,并在目的不复存在或撤回同意等情形下请求删除。
限制与停止处理
在对数据准确性提出异议,或数据违反目的或法律时,责令控制者限制处理。
对自动化处理提出异议
对基于自动化处理与画像、且具有法律或重大影响的决策提出异议。
沟通与投诉
与数据保护官直接沟通,并向阿联酋数据办公室提交投诉。

数据的跨境传输

个人数据可向能够提供充分保护水平的国家或地区传输至本国境外,或在若干特定情形下传输,其中包括:数据主体在不与公共及安全利益相抵触的前提下作出的明确同意;传输为在司法机关面前确立权利所必需;为订立或履行符合数据主体利益的合同;为涉及国际司法合作的程序;或为维护公共利益。这些情形的管控由《实施细则》规定。

监督、投诉与处罚

阿联酋数据办公室的角色:数据主体在其任何权利受到侵害时,有权向办公室提交投诉;办公室可核查侵害的原因,并对违反该法条款及为执行该法所发布决定的控制者或处理者处以行政处罚。此类行政处罚的数额及其程序由该法的《实施细则》规定,此外办公室还有权发布指引并跟进合规情况。

法律依据

主导立法:关于个人数据保护的2021年第(45)号联邦法令,以及关于设立阿联酋数据办公室的2021年第(44)号联邦法令。

相关条款:适用范围与例外(第2条)、豁免权限(第3条)、无须同意的合法处理(第4条)、处理原则(第5条)、同意(第6条)、控制者义务(第7条)、处理者义务(第8条)、侵害通报(第9条)、数据保护官(第10–12条)、个人权利:获取信息、可携、更正、删除与限制(第13–18条)、跨境传输(第22–23条)、投诉与处罚(第24–26条)。

就自由区内的实体而言:迪拜国际金融中心2020年第(5)号数据保护法,以及阿布扎比全球市场数据保护规章。

"任何机构的第一步,都是精确确定自己受何种立法约束:是联邦法,还是自由区立法。混淆这两套制度的人,可能会制定出不合规的政策——合规始于在了解法律细节之前先理解其适用范围。"

—— 律师 阿瓦德·阿尔梅希里
您需要数据保护与合规方面的咨询吗?

我们的法律团队协助机构与个人确定适用立法、起草隐私政策与数据处理协议、制定侵害应对程序,并行使法定权利。

AWADH ALMHEIRI LAW FIRM AND LEGAL CONSULTATIONS

常见问题

联邦法是否适用于自由区内的公司?+
联邦法不适用于位于设有自身个人数据保护立法的自由区内的公司与机构,例如迪拜国际金融中心和阿布扎比全球市场,因为这些实体受其独立立法及各自的监管机构约束。其余所有机构则受联邦法约束。
该法是否适用于本国境外的公司?+
是的;该法的适用范围延伸至本国境外、处理居住在本国的数据主体个人数据的每一位控制者或处理者。关键在于数据主体的居住地,而不仅仅是公司的所在地。
何时须委任数据保护官?+
在以下三种情形下须委任:处理因采用新技术或数据规模而对数据隐私造成高风险;处理涉及对敏感数据进行系统而全面的评估,包括画像与自动化处理;或处理针对大量敏感数据进行。
发生数据泄露时应当如何处理?+
控制者一旦获悉危及数据隐私、保密性与安全的侵害,即须向阿联酋数据办公室通报,说明侵害的性质、影响及所采取的措施,并在侵害涉及数据主体的数据时通知该数据主体。处理者一旦获悉,须立即通知控制者。
个人如何行使权利或提交投诉?+
个人有权与相关实体的数据保护官直接沟通,以行使诸如查阅、更正、删除、限制与异议等权利。若其任何权利受到侵害,可向阿联酋数据办公室提交投诉,由其负责核查并采取适当措施。
为助您实现合规或行使权利,我们的团队随时为您服务。联系我们
守护您数据与业务的法律专长
确定适用立法并搭建合规框架
起草隐私政策与数据处理协议
侵害应对程序,并代表个人行使其权利
我们将法律专长奉献于您

AWADH ALMHEIRI LAW FIRM AND LEGAL CONSULTATIONS

法律免责声明
本文为传播法律文化与社会普法之目的而撰写,不构成针对特定事实的法律咨询或法律意见。法律处理因个案情形不同而有所差异,因此建议在采取任何行动前咨询专业法律顾问。查阅本内容不构成委托人与律师之间的关系。如本译文与阿拉伯文原文存在任何歧义,以阿拉伯文版本为准。
我们在迪拜的服务

AWADH ALMHEIRI LAW FIRM AND LEGAL CONSULTATIONS 在迪拜为机构与个人提供个人数据保护与隐私合规方面的服务——从确定适用立法(无论是联邦法,还是迪拜国际金融中心等自由区立法),到搭建治理框架、起草隐私政策与处理协议,直至管理个人请求、应对数据泄露事件并与主管监管机构打交道。

我们在本国其他酋长国的服务

我们的服务延伸至阿布扎比、沙迦、阿治曼、乌姆盖万、哈伊马角和富查伊拉的客户,我们陪伴机构与个人理解其在联邦法下与个人数据相关的义务与权利,并提供切实可行的咨询,帮助在业务需求与个人隐私保护之间取得平衡,同时密切关注影响这一关键领域的任何立法动态。