Согласие на обработку персональных данных
СОГЛАСИЕ
на обработку персональных данных
Настоящим я, при регистрации в личном кабинете даю свое согласие ООО «Иркутскэнергосбыт», расположенному по адресу: 664033, г. Иркутск, ул. Лермонтова, 257 (далее оператор) на обработку моих персональных данных указанных в электронном виде, на любое действие (операцию) или совокупность действий (операций), совершаемых с моими персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение с использованием средств автоматизации и без использования таких средств в целях приобретения предоставляемых оператором коммунальных услуг, в целях заключения и исполнения договоров, осуществления, возложенных на оператора законодательством РФ обязанностей.
Настоящим я подтверждаю, что переданные мной ООО «Иркутскэнергосбыт» персональные данные фамилия, имя, отчество; данные документа, удостоверяющего личность; идентификационный номер налогоплательщика (ИНН), страховой номер индивидуального лицевого счета (СНИЛС), данные о месте проживания, адресе регистрации, контактные данные (номер телефона, адрес электронной почты), любые иные данные обо мне, которые станут известны в ходе исполнения договоров, а также иная информация обо мне, которая сообщается мной оператору, являются достоверными и обрабатываются в соответствии с заявленной целью.
Настоящим я даю разрешение на обмен (прием, передачу, обработку) моих персональных данных между оператором и третьими лицами в соответствии с заключенными договорами, соглашениями и законодательством Российской Федерации в целях соблюдения моих законных прав и интересов, а также на обработку персональных данных другим лицом при заключении им договора с ООО «Иркутскэнергосбыт», в т.ч. на снятие показаний индивидуальных приборов учета (далее-ИПУ), составление актов, предусмотренных правилами предоставления коммунальных услуг, начисление платы, подготовке и доставке платежного документа.
Настоящим я даю разрешение ООО «Иркутскэнергосбыт» оправлять мне электронные письма/электронные сообщения на указанный мной адрес электронной почты и/или номер мобильного телефона с информацией о плановых отключениях коммунальных услуг, сумме задолженности за потребленные коммунальные услуги, порядке передачи показаний ИПУ и другой информации, необходимой для обеспечения обязательств.
Обработка персональных данных осуществляется до достижения цели обработки, если иное не предусмотрено действующим законодательством.
Отзыв согласия осуществляется посредством составления письменного документа и вручения его Оператору под отметку о получении.
В случае уточнения (обновления, изменения) моих персональных данных, обязуюсь уведомить оператора о таких уточнениях, путем направления мной соответствующего письменного уведомления в адрес оператора, не позднее 30 дней с момента уточнения. В случае если сведения об уточнении (обновлении, изменении) моих персональных данных были получены от третьих лиц, то оператор вправе не уведомлять меня об этом.
Указанное согласие предоставляется на срок до уведомления Оператора об отзыве настоящего согласия. Отзыв согласия осуществляется посредством составления письменного документа и вручения его Оператору под отметку о получении.
Новый закон о персональных данных в 2021 году. Готовимся! — Услуги аутсорсинга
Принят закон об изменении правил публикации персональных данных, который вступит в силу уже с 1 марта 2021 года.
23 декабря 2020 года Госдума приняла законопроект о внесении изменений в Закон «О персональных данных» — два чтения законопроект прошел за два дня.
А 30 декабря 2020 г. Федеральный закон № 519-ФЗ “О внесении изменений в Федеральный закон “О персональных данных” уже был подписан Президентом.
По замыслу создателей изменения вступят в силу в два этапа: основная часть с 1 марта 2021, вторая — с 1 июля 2021 года.
Изменения сводятся к одному важному моменту — условие обработки персональных данных.
ВАЖНО: с 1 марта 2021 года утрачивает силу п. 10 ч. 1 ст. 6 Федерального закона «О персональных данных», допускающий обработку персональных данных, сделанных общедоступными субъектом персональных данных, любым лицом без согласия субъекта персональных данных.
Персональные данные, разрешенные для распространения — это персональные данные, к которым возможен доступ любых лиц.
Новый пункт 1.1 статьи 3 ФЗ «О персональных данных».
Теперь это звучит так, — «Персональные данные, разрешенные субъектом персональных данных для распространения, — персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном настоящим Федеральным законом».
Пока человек не даст согласия, публиковать его данные нельзя. Например, на корпоративных сайтах в разделах, аналогичным «О команде», «Наши сотрудники».
Новые правила касаются всех операторов персональных данных и любого распространения персональных данных с согласия гражданина (не только онлайн, но и офлайн).
Особенно важно обратить внимание на новые правила владельцам (операторам) онлайн-ресурсов и сервисов, которые позволяют пользователям делиться информацией с неограниченным кругом лиц, а также операторам, использующим в своей деятельности информацию из открытых источников (в частности, СМИ, компаниям, использующим системы мониторинга поведения в сети Интернет).
Статья 15.5 Закона «Об информации» позволяет Роскомнадзору по решению суда блокировать сайты, которые допускают нарушения законодательства в области персональных данных.
Пункт 14 статьи 10.1 Закона «О персональных данных» позволяет оспаривать отказ в удалении персональных данных в суде.
КАК БЫТЬ СО СТАРЫМИ СОГЛАСИЯМИ, ПОЛУЧЕННЫМИ ДО 1 МАРТА 2021?
К сожалению, они становятся не действительными. И для дальнейшего распространения нужно получать отдельное согласие. Но согласие остается возможным для остальных целей.
Новое согласие нужно получить до 1 марта 2021, но по форме Роскомпотребнадзора, который утвердит форму не позднее 28 февраля 2021 года.
- Если ваша компания работает с аутсорсинговой компанией, то необходимо согласие работника для передачи его персональных данных в аутсорсинговые компании.
При этом передача данных в другие фирмы для ведения кадрового учета или бухгалтерского предполагает делегирование части обязанностей оператора и это требует оформление договора поручения (ч.
3 ст. 6 Закона “О персональных данных”). - Также сбор копий документов должен осуществляться на основании согласия субъекта в соответствии с ч.1 ст. 6 Закона “О персональных данных”. В согласии должна быть указана цель передачи данных сотрудника.
- Согласия на обработку персональных данных соискателя и близких родственников.
При приеме на работу многие компании просят заполнять сведения о близких родственниках, при этом согласие на обработку персональных данных работодатель подписывает только с соискателем. Возникает вопрос — как быть с персональными данными родственников в анкете? В таких случаях рекомендуется все же убедить соискателя в необходимости получения согласия от родственников — говорит Роскомпотребнадзор! - Срок согласия на обработку персональных данных.
Нельзя указывать, что согласие дается на неограниченный срок или указывать сроки, не предусмотренные законодательством или ничем не мотивированные. Например, неправильно установить срок согласия на 15, 50 или 70 лет.
Если срок установить невозможно — то определите достижение цели.
- Передача персональных данных третьим лицам.
Два юридических лица заключили между собой договор. С одной стороны, договор подписал представитель по доверенности.
«Организация, которая выдала доверенность своему работнику, обязана получить от него согласие на передачу персональных данных контрагенту по договору».
И это не все вопросы, которые могут себе задать операторы, которые работают с персональными данными.
СОВЕТ НЕДЕЛИ — самый важный момент — существует Реестр операторов персональных данных!
В этот реестр организация может попасть добровольно или добровольно — принудительно!
Компания «Юстиком» состоит в реестре , потому что мы работаем и обрабатываем персональные данные, а по факту любой бизнес их обрабатывает.
Поэтому Закон «О персональных данных» требует направить уведомление в РКН до начала обработки персональных данных. На практике это момент регистрации компании или ИП, то есть фактически дата начала обработки. Поэтому если вы уведомление в РКН не направите, то уже совершите административное правонарушение, ответственность за которую предусмотрена ст. 13.11 КоАП РФ. А срок давности привлечения к административной ответственности по этой статье составляет 3 месяца с момента совершения правонарушения.
ВЫВОД — оцените возможные риски при обработке персональных данных именно для специфики деятельности вашей компании и если необходимо, то следите за новыми пояснениями по изменениям с 1 марта 2021. Ждём новую форму от Роскомпотребнадзора о защите персональных данных в соответствии с Новым законом.
Проект закона о упразднении КС Ингушетии поступил в местный парламент — Юг и Северный Кавказ |
Магас.
10 ноября. ИНТЕРФАКС-ЮГ — Глава Ингушетии внес на рассмотрение в местный парламент законопроект о поправках к Конституции республики, в частности, предусматривающий упразднение Конституционного суда субъекта по требованию федерального законодательства, сообщается на сайте Заксобрания.
«В Народное Собрание поступил законопроект от главы субъекта «О поправках к Конституции Республики Ингушетия». Проект закона разработан в целях приведения отдельных положений Конституции республики в соответствие с законом РФ о поправке к Конституции РФ «О совершенствовании регулирования отдельных вопросов организации и функционирования публичной власти», которым в Конституцию РФ внесены изменения по итогам общероссийского голосования 1 июля 2020 года», — говорится в пресс-релизе.
Пресс-служба регионального парламента поясняет, что поправки касаются дополнения статьи 66 нормой, согласно которой глава республики в порядке, установленном федеральным законом, не может открывать и иметь счета, хранить наличные средства и ценности в иностранных банках.
Также они предусматривают замену слов «член Совета Федерации Федерального Собрания» словами «сенатор Российской Федерации». Также изменения касаются исключения из системы органов государственной власти республики Конституционного суда Ингушетии.
Согласно федеральном закону «О внесении изменений в отдельные федеральные конституционные законы» конституционные и уставные суды субъектов РФ упразднят до 1 января 2023 года.
КС Ингушетии начал работу с 1 января 2010 года. За 10 лет деятельности суда вынесено более 70 определений. Как сообщал ранее председатель Конституционного суда региона Аюп Гагиев, упразднение КС должно произойти в течение 2022 года в сроки и порядке, которые будут согласованы при принятии соответствующего республиканского закона.
По мнению Гагиева, при этом необходимо соблюсти требования закона о предоставлении соответствующих гарантий и компенсаций судьям и работникам аппарата суда.
Глава КС напомнил, что ст. 118 Конституции РФ (в новой редакции) не предусматривает наличие региональных конституционных судов в судебной системе страны.
Федеральный конституционный закон от 8 декабря 2020 года устанавливает, что существующие конституционные (уставные) суды субъектов РФ подлежат упразднению до 1 января 2023 года.
17 регионов РФ уже упразднили Конституционные суды.
GDPR исполняется два года по мере того, как во всем мире растет импульс регулирования конфиденциальности
При введении в 2018 году GDPR был новаторским законом о конфиденциальности данных, ознаменовав глобальный сдвиг в сторону более агрессивных законов о конфиденциальности данных и их правоприменения. Запланированный двухлетний оценочный отчет Европейской комиссии (ЕК), опубликованный 24 июня 2020 года, знаменует успех GDPR в укреплении прав физических лиц на защиту личных данных. Он также обнаружил, что GDPR оказывается гибким для поддержки цифровых решений в непредвиденных обстоятельствах, таких как разработка приложений для отслеживания во время пандемии COVID-19.
В оценке отмечается наличие «несоответствий» между руководящими принципами, предоставленными Европейским советом по защите данных (EDPB) и на национальном уровне, и подчеркивается необходимость того, чтобы государства-члены «выделяли достаточные человеческие, финансовые и технические ресурсы национальным органам по защите данных.
», Чтобы они могли эффективно выполнять свою работу и обеспечивать полное соответствие национальных руководящих принципов руководящим принципам, выпущенным EDPB.
В нем также признаются проблемы, которые GDPR может представлять для малых и средних предприятий (МСП), и содержится призыв к «активному и повсеместному» предоставлению инструментов и инициатив органами по защите данных для поддержки усилий МСП по соблюдению требований.
Влияние GDPR можно увидеть в претензиях по киберстрахованию. Судя по опыту клиентов Marsh, в Европе наблюдается рост потерь конфиденциальности данных, но на инциденты с прерыванием бизнеса, такие как атаки программ-вымогателей, по-прежнему приходится львиная доля крупных потерь киберсобытий в Европе. Тем не менее, утечки данных, хотя обычно приводят к меньшим потерям, чем другие кибер-события, такие как прерывание бизнеса, требуют от организаций большей работы для подготовки и реагирования в соответствии с требованиями GDPR.
Глобальные правила Spurring
Несмотря на то, что интерпретация и обеспечение соблюдения GDPR продолжают развиваться, конфиденциальность данных стала неотъемлемой частью глобальной карты.
Для многих стран GDPR послужил катализатором и отправной точкой для разработки новых законов о конфиденциальности данных, пересмотра существующих законов. Хотя существуют вариации, эти законы о защите данных следуют общим темам — расширенные права на конфиденциальность для потребителей, новые и / или более строгие обязательства для предприятий и более широкие полномочия регулирующих органов.
Ниже приводится неисчерпывающий обзор заметных событий в нескольких странах:
США / Калифорния
Хотя в США нет общего федерального закона о конфиденциальности данных, отдельные штаты ужесточают свои законы. Одним из наиболее важных законов о конфиденциальности данных, принятых после внедрения GDPR, является Закон Калифорнии о конфиденциальности потребителей (CCPA). CCPA вступил в силу 1 января и вступил в силу с 1 июля 2020 года и вводит в действие одни из самых широких мер защиты конфиденциальности в США.Как и GDPR, CCPA вводит новые права на конфиденциальность для потребителей со значительными финансовыми последствиями в случае несоблюдения и риском юридического частного права на иск в случае утечки данных.
Ожидается, что в конечном итоге аналогичные законы примут и другие штаты.
Канада
В прошлом году правительство опубликовало свою знаменательную цифровую хартию, положившую начало процессу модернизации основного закона страны о конфиденциальности данных — Закона о защите личной информации и электронных документах (PIPEDA).Текущие предложения могут значительно расширить сферу действия федерального закона о конфиденциальности в Канаде, потенциально налагая серьезные денежные штрафы, новые законные права и предоставляя регулирующим органам гораздо большие правоприменительные полномочия и ресурсы.
Бразилия
Бразилия была одной из первых стран, которые близко подражали GDPR ЕС, когда она приняла Lei Geral de Proteção de Dados (LGPD), свое первое всеобъемлющее постановление о защите данных. Это создаст новое Национальное управление по защите данных, создаст основные права для людей и потребует от предприятий сообщать об утечках данных.Как и GDPR, LGPD является экстерриториальным по своему охвату, поскольку применяется к любому бизнесу, обрабатывающему персональные данные бразильцев, независимо от того, где находится организация.
Австралия
Австралия ввела жесткие требования к уведомлению о взломе данных в 2018 году. Последние предложения предусматривают более строгие законы в отношении использования данных организациями. В рамках текущего пересмотра Закона о конфиденциальности 1988 года будет рассмотрен вопрос об укреплении прав потребителей за счет расширения определения личной информации и введения таких понятий, как согласие и право на забвение.
Новая Зеландия
Новозеландский законопроект о конфиденциальности был принят парламентом в конце июня и должен быть реализован 1 декабря 2020 года. Среди ключевых реформ — введение обязательного уведомления о вредоносных нарушениях конфиденциальности для повышения прозрачности. Это означает, что если организации нарушают конфиденциальность, что создает риск серьезного ущерба, по закону они обязаны уведомить Уполномоченного по конфиденциальности и затронутые стороны.
Индия
Индия представила свой первый в истории всеобъемлющий закон о конфиденциальности данных, Закон о защите личных данных, в 2018 году.
Законопроект, который еще не принят, в значительной степени основан на GDPR и содержит множество аналогичных концепций, включая требования к уведомлению о нарушениях, права субъектов данных и экстерриториальный охват. Он также предусматривает создание нового регулирующего органа, Управления по защите данных Индии, с существенными правоприменительными полномочиями
Сингапур
Ключевые предлагаемые поправки к Сингапурскому закону о защите личных данных (PDPA) включают увеличение финансовых штрафов и усиление правоприменительных полномочий.В настоящее время организации, нарушающие PDPA, несут ответственность за финансовые штрафы в размере до 1 миллиона сингапурских долларов. В законопроекте указывается максимальный размер штрафа в размере более 10% годового оборота организации или 1 млн сингапурских долларов. Предлагаемые изменения включают режим обязательного уведомления, который требует от организаций уведомлять регулирующие органы и затронутых лиц об утечках данных в установленные сроки.
Таиланд
Закон Таиланда о защите персональных данных (PDPA) был опубликован 27 мая 2019 года, но большинство из них правительство временно отложило его применение из-за COVID-19.PDPA, имеющая экстерриториальную юрисдикцию, включает положения о сборе, согласии, использовании и раскрытии персональных данных; права субъектов данных; пассивы; и штрафы. Этот закон допускает уголовное наказание, в том числе тюремное заключение сроком до одного года, и гражданскую ответственность, включая штрафные санкции, размер которых в два раза превышает реальный ущерб.
Китай
В Китае нет единого всеобъемлющего закона о конфиденциальности данных. Конфиденциальность и регулирование данных регулируются рядом отраслевых, потребительских и кибербезопасных законов и постановлений, касающихся методов обработки данных, дополненных рядом необязательных национальных стандартов.Однако в декабре 2019 года китайские власти объявили, что принятие нового Закона о защите персональных данных и нового Закона о безопасности данных будет приоритетом в 2020 году.
Ожидается, что этот закон закрепит существующие принципы защиты данных в Китае.
Вьетнам
В декабре 2019 года Вьетнам опубликовал проект Указа о защите личных данных, будущие версии которого, как ожидается, будут включать в себя разработку прав субъектов данных, меры по защите личных данных и создание компетентных органов, ответственных за защиту личной информации.Иностранные и отечественные поставщики онлайн-услуг уже обязаны хранить личные данные граждан Вьетнама. Оффшорные поставщики услуг должны открывать представительства во Вьетнаме в соответствии с законами о локализации данных и законами о кибербезопасности.
Южная Корея
Закон Южной Кореи о защите личной информации (PIPA) налагает строгие требования безопасности на организации, которые хранят или обрабатывают личные данные, и устанавливает жесткие ограничения на совместное использование и использование таких данных.В январе 2020 года правительство внесло поправки в PIPA, чтобы уточнить понятие персональных данных и усилило полномочия регулирующего органа.
Страна находится в процессе внедрения Положения о страховании киберответственности, которое требует от компаний, работающих в определенных секторах, включая финансовые учреждения и поставщиков информационных услуг, страхование киберответственности или альтернативные средства компенсации ущерба.
Мониторинг и подготовка к дальнейшему регулированию
В этом быстро меняющемся нормативном ландшафте организации должны оставаться в курсе, постоянно оценивать, каким нормативным актам они подчиняются, и реализовывать планы действий по обеспечению соответствия, которые включают оценку связанных рисков предприятия.Выполнение этого для новых правил может быть легче для тех организаций, которые уже выполнили это упражнение для GDPR или других правил. Даже компании, на которые в настоящее время не распространяются новые правила, должны оценить свои методы сбора данных, поскольку существует большая вероятность того, что в скором времени большее число стран примут собственное законодательство.
Специалисты по рискам должны проконсультироваться со своими консультантами и страховыми брокерами по поводу принятия условий и положений страховых полисов для решения проблемы растущего риска их организаций.Компаниям следует пересмотреть применимые формулировки страхования, обращая особое внимание на потенциальную возможность страхования штрафов, пени и финансовых обязательств.
Уровень штата— Mullen Coughlin
В 2020 году в США были разработаны комплексные меры защиты конфиденциальности. Сфера защиты данных потребителей и кибербезопасности продолжала развиваться по мере того, как отдельные штаты принимали новое законодательство и пересматривали уже существующие законы, направленные на дальнейшую защиту личной информации и данных потребителей.Некоторые основные моменты приведены ниже.
Закон о защите прав потребителей Калифорнии от 2018 г. (CCPA)
1 января 2020 г. вступил в силу долгожданный CCPA, дающий жителям Калифорнии определенные права на их личную информацию и требующий от предприятий, которые соответствуют определенным пороговым значениям, утвердительно внедрять данные политики и методы защиты — подумайте о GDPR для Калифорнии.
Регулирующее исполнение CCPA началось 1 июля 2020 года. Между тем, еще до того, как правила CCPA были окончательно утверждены, избиратели из Калифорнии усилили защиту конфиденциальности CCPA, когда на ноябрьских выборах одобрили Закон о правах на конфиденциальность в Калифорнии 2020 года (CPRA).Хотя большинство требований CPRA не вступают в силу до 1 января 2023 г., некоторые положения о запросах доступа потребителей имеют период ретроспективного анализа личной информации, собранной 1 января 2022 г. или позднее.
Обновления закона штата о защите данных
В 2020 году в законы штата о взломе данных были внесены следующие изменения:
• Округ Колумбия , Орегон , Вермонт и Вашингтон расширили определение личной информации, требующей защиты и уведомления физических лиц, если она частично нарушения безопасности в соответствии с этими законами.
• округ Колумбия , Иллинойс , Техас и Вермонт изменили требования о том, как и когда уведомлять генерального прокурора штата (AG) или отдельных лиц.![]()
Некоторые из наиболее заметных изменений включают:
• Oregon теперь требует, чтобы поставщики уведомляли покрываемые организации не позднее, чем через десять (10) дней после того, как они обнаруживают или имеют основания полагать, что произошло нарушение безопасности. [1] Нарушение безопасности означает несанкционированное получение компьютеризированных данных, которое существенно ставит под угрозу безопасность, конфиденциальность или целостность личной информации, которую лицо поддерживает или владеет. [2]
• Illinois ’AG должно получать уведомление о нарушении, затрагивающем более 500 жителей штата Иллинойс, и может публиковать подробности об утечках данных. [3] Как и штат Орегон, штат Иллинойс определяет нарушение как несанкционированное получение компьютеризированных данных, которое ставит под угрозу безопасность, конфиденциальность или целостность личной информации, которую поддерживает сборщик данных.
[4]
• Техас требует уведомления физических лиц в течение 60 дней с момента нарушения, и уведомление должно быть направлено Генеральному прокурору штата Техас, если в результате нарушения пострадало 250 или более жителей. [5] Техас также определяет «нарушение безопасности системы» как несанкционированное получение компьютеризированных данных, которое ставит под угрозу безопасность, конфиденциальность или целостность конфиденциальной личной информации, которую хранит человек, включая зашифрованные данные, если лицо, получающее доступ к данным, имеет необходимые ключ дешифрования. [6]
• Вашингтон сократил срок уведомления для физических лиц с 45 до 30 дней. [7]
• D.C. теперь требует, чтобы юридические лица предлагали защиту личных данных в течение как минимум 18 месяцев, если нарушение связано с идентификационным номером социального страхования или налогоплательщика, и организации должны предоставить уведомление Генеральному прокурору, если нарушение затрагивает 50 или более жителей округа Колумбия. [8] DC определяет «нарушение безопасности системы» как несанкционированное получение компьютеризированных или других электронных данных или любого оборудования или устройства, хранящего такие данные, которые ставят под угрозу безопасность, конфиденциальность или целостность личной информации, которую физическое или юридическое лицо который ведет бизнес в Д.С. поддерживает. [9]
Обновления законодательства штата для конкретных секторов
Законы о защите данных о страховании
Вирджиния, Луизиана и Нью-Гэмпшир приняли законы о защите данных о страховании, которые вступили в силу в 2020 году, присоединившись к Алабаме, Коннектикуту, Делавэру, Мичигану , Миссисипи, Огайо и Южная Каролина. [10] Эти законы основаны на Типовом законе о безопасности страховых данных 2017 года, принятом Национальной ассоциацией комиссаров по страхованию (NAIC).
Хотя существуют специфические для штата нюансы, как правило, эти законы:
• Требуют от лицензиатов уведомлять регулирующие органы штата о соответствующих событиях в области кибербезопасности, часто в течение 72-часового окна; [11]
• Включите исключения для определенных предприятий или лицензиатов штата, подпадающих под федеральные или государственные постановления, такие как Закон 1996 года о переносимости и подотчетности медицинского страхования (HIPAA), Закон Грэмма-Лича-Блили (GLBA) или Правила кибербезопасности Департамента финансовых услуг Нью-Йорка (DFS); и
• Предоставить страховым регулирующим органам полномочия по расследованию, правоприменению и нормотворчеству.
Законы о конфиденциальности учащихся
Следуя тенденции, Вермонт ввел в действие активный закон о конфиденциальности данных учащихся, который требует от операторов веб-сайтов и мобильных служб или приложений, которые предоставляют услуги для учащихся дошкольного образования до 12 учеников -го класса :
• Внедрить разумные процедуры и методы обеспечения безопасности;
• Удалять покрываемую информацию учащихся в разумные сроки;
• Публично раскрывать, как они собирают, используют и раскрывают покрываемую информацию, включая публикацию политики конфиденциальности или аналогичного документа; и
• Не заниматься рекламой, основанной на какой-либо информации, полученной при предоставлении школьных услуг.
Известное предложенное уведомление о нарушении данных штата и другие законы о конфиденциальности
Несмотря на то, что было предложено слишком много законов, чтобы перечислить их, два предложения, которые потерпели неудачу в Вашингтоне и Индиане, были примечательны, потому что другие штаты в конечном итоге реализовали их:
• Вашингтон мысли это будет второй штат, который примет всеобъемлющий закон о конфиденциальности, но его усилия не увенчались успехом, пока Вирджиния не приняла Закон о защите данных потребителей (CDPA) в начале 2021 года.CDPA предоставляет потребителям широкий диапазон контроля над их личными данными, включая конфиденциальные личные данные, которые определяются как «категория личных данных, включающая биометрические данные, данные, полученные от детей, точные данные геолокации и личные данные, раскрывающие расовую или этническую принадлежность. происхождение, религиозные убеждения, диагноз психического или физического здоровья, сексуальная ориентация, гражданство или иммиграционный статус ».
• Индиана Губернатор Эрик Холкомб «не одобрил» предложенное правило безопасной гавани для владельцев баз данных, которые реализуют планы обеспечения безопасности «разумных данных» и сообщают о плане корректирующих действий в офис генерального прокурора, но попросил законодательный орган пересмотреть свои законы о взломе данных .Принятый в штате Юта Закон о кибербезопасности дает компаниям надежную защиту от судебных исков о взломе данных, если они реализуют письменную программу информационной безопасности, которая в разумных пределах соответствует признанной структуре кибербезопасности.
Что будет на горизонте в 2021 году
Как отмечалось выше, Вирджиния приняла собственный всеобъемлющий закон о конфиденциальности и безопасности данных потребителей, а Юта приняла Закон о позитивной защите кибербезопасности, так что в 2021 году скучно не будет.
Наша третья и заключительная часть этой серии из трех частей будет посвящена важным мнениям по прецедентному праву и этике за 2020 год и тому, что мы ожидаем увидеть в 2021 году. Наша первая часть серии была обзором федеральных данных на высоком уровне. деятельность по обеспечению конфиденциальности и безопасности с 2020 года.
Если у вас есть дополнительные вопросы или вы хотите получить дополнительную информацию об изменениях с 2020 года или ожидающих решения законодательства штата, пожалуйста, свяжитесь с Джеффри Дж. Бугей (* защищенный адрес электронной почты *; 267.930.4784) или Мелиссой Дж. Сакс (* защищенная электронная почта *; 267.930.4747).
[1] Или. Rev. Stat. Анна. § 646A.604 (2) (а).
[2] Ид. § 646A.602 (1) 2 (а).
[3] 815 Ill Comp. Стат. Анна. 530/10.
[4] ид. 530/5.
[5] Техасский автобус. & Com. Код Энн. Статья 521.053.
[6] ид.
[7] Мойка Rev. Code Ann. § 19.255.010.
[8] D.C. Code Ann. § 28-3852b.
[9] Ид. § 28-3851 (1) (A).
[10] Закон штата Мичиган о защите данных о страховании, подписанный губернатором в 2018 году, вступил в силу 20 января 2021 года.Хотя большая часть закона Южной Каролины вступила в силу в 2019 году, застрахованные организации должны были до 1 июля 2020 года реализовать положения, касающиеся надзора и обязательств по управлению сторонним поставщиком услуг. Индиана также приняла закон, основанный на модельном законе NAIC, который вступит в силу 30 июня 2021 года. Нью-Йорк также регулирует деятельность владельцев страховых лицензий через свои правила кибербезопасности DFS в Нью-Йорке.
[11] Типовой закон MDL-668 определяет событие кибербезопасности как событие, которое приводит к несанкционированному доступу, нарушению или неправильному использованию информационной системы или информации, которую она хранит.Он, в частности, исключает: (1) несанкционированное получение зашифрованной закрытой информации, если требуемый процесс дешифрования или ключ также не были скомпрометированы, и (2) события, в которых лицензиат определяет, что любая закрытая информация, к которой имеется несанкционированный доступ: (a) не использовалась или выпущен, или (b) был возвращен или уничтожен. Идентификатор .
Закон о конфиденциальности Южной Африки POPIA Вступает в силу 1 июля 2020 г.
Зейн Бхиат из ENSafrica сообщает, что 22 июня 2020 года было объявлено, что 1 июля 2020 года вступит в силу всеобъемлющий закон Южной Африки о конфиденциальности, известный как Закон о защите личной информации 2013 года («POPIA»).POPIA действует как более подробный рамочный закон, поддерживающий конституционное право Южной Африки на неприкосновенность частной жизни.
POPIA находится в стадии разработки с тех пор, как она была предназначена для внедрения Комиссией по реформе законодательства Южной Африки в 2005 году. Задержка с ее введением в действие была частично связана с публикацией проекта Общего регламента ЕС по защите данных (« GDPR ») в 2013 году, поскольку редакционный комитет POPIA приостановил рассмотрение некоторых из предложенных нововведений в GDPR, а также предпринял шаги для обеспечения того, чтобы регулятор конфиденциальности Южной Африки (т.е. Информационному регулятору («SAIR») была предоставлена возможность развить операционные возможности. В этом отношении POPIA вступил в силу в течение определенного периода времени, причем первоначальные положения, позволяющие, среди прочего, учреждение SAIR, вступили в силу 11 апреля 2014 года. На сегодняшний день SAIR предпринял шаги для того, чтобы стать полностью работоспособным. , например, путем публикации нормативных актов, установления кодексов поведения и повышения осведомленности общественности.
POPIA обеспечивает общий механизм защиты информации, применимый к организациям как в государственном, так и в частном секторах.Подобно Директиве ЕС о защите данных 95/46 / EC, POPIA устанавливает восемь условий для законной обработки данных. Этими условиями являются: (1) подотчетность, (2) ограничение обработки, (3) спецификация цели, (4) дальнейшее ограничение обработки, (5) качество информации, (6) открытость, (7) гарантии безопасности и (8) данные. предметное участие.
POPIA применяется к обработке личной информации, внесенной в запись, ответственным лицом, которое обрабатывает информацию в Южной Африке и имеет домицилий в Южной Африке или находится в другом месте, но использует автоматизированные или неавтоматические средства в Южной Африке для обработки Персональные данные.POPIA обычно применяется к «ответственным сторонам» (т. Е. К основным обработчикам персональных данных, которые определяют цель и средства обработки), и ограниченные обязательства также распространяются на «операторов» (то есть обработчиков данных).
POPIA содержит открытое определение «личной информации», которое обычно означает информацию, относящуюся к идентифицируемому живому физическому лицу и, где это применимо, идентифицируемой компании или другому аналогичному юридическому лицу. Определение включает информацию, относящуюся к партнерствам и некорпоративным лицам, и предоставляет значительно подробный список примеров личной информации.Эти примеры варьируются от частной переписки и информации о возрасте, поле, поле и расе до идентификаторов, таких как идентификационные номера, номера телефонов, информация о местоположении, онлайн-идентификаторы, а также личные мнения и предпочтения.
В соответствии с POPIA ответственная сторона, обрабатывающая личную информацию, должна соблюдать все восемь условий и меры, необходимые для выполнения этих условий. Соответствие должно быть достигнуто не только при фактической обработке информации, но также при определении цели и средств обработки личной информации.
- Подотчетность: Это условие требует, чтобы вся обработка данных происходила в соответствии с POPIA. На практике для этого требуется, чтобы была установлена политика защиты данных и чтобы сотрудник по внутренней информации отстаивал цели и соблюдение законодательства.
- Ограничение обработки: Персональные данные должны обрабатываться на законных основаниях и разумным образом, который не нарушает конфиденциальность субъекта данных.Ответственная сторона должна разработать процедуры и политики, обеспечивающие обработку личной информации «разумным образом».
- Описание цели: Среди прочего, это влечет за собой, что личная информация может собираться только для законных, конкретных и четко определенных целей, связанных с функцией или деятельностью ответственной стороны, собирающей информацию. Субъекты данных должны быть проинформированы о цели сбора, за исключением исключительных обстоятельств, например, когда ответственная сторона обязана соблюдать обязательство, установленное законом.
- Дальнейшее ограничение обработки: После того, как личная информация была собрана и законная обработка произошла, ответственная сторона может продолжить обработку этих данных только в ограниченных обстоятельствах. Эти ограниченные обстоятельства определяются на основе того, «совместима» ли цель дальнейшей обработки с ранее определенной целью.
- Качество информации: Ответственная сторона должна гарантировать, что любая личная информация, которой она владеет, является полной, точной, не вводящей в заблуждение и обновляющейся при необходимости.При поддержании качества информации ответственная сторона должна учитывать цель, для которой личная информация собирается или в дальнейшем обрабатывается.
- Открытость: Ответственная сторона должна составить руководство, содержащее предусмотренную информацию в соответствии с требованиями Закона Южной Африки о содействии доступу к информации 2000 года, включая подробные сведения о содержащейся в нем информации. При сборе личной информации ответственная сторона должна предпринять разумно осуществимые шаги, чтобы убедиться, что субъект данных осведомлен о: (1) собираемой информации и ее источнике; (2) имя и адрес ответственной стороны; (3) цель сбора информации; (4) требуется ли от субъекта данных предоставить запрошенную информацию или может ли он это сделать добровольно; (5) последствия непредоставления информации; (6) правовая основа для сбора информации; (7) намеревается ли ответственная сторона передать информацию в третью страну и уровень защиты, предоставляемой переданной информации; и (8) любая дополнительная информация, необходимая для того, чтобы обработка была разумной в данных обстоятельствах.
- Меры безопасности: Ответственная сторона должна обеспечить целостность и конфиденциальность любой личной информации, находящейся в ее распоряжении или под ее контролем, путем принятия надлежащих и разумных технических и организационных мер для предотвращения потери, повреждения, несанкционированного уничтожения и незаконного доступа. к имеющейся у него личной информации.
- Участие субъекта данных:
- Субъект данных имеет право запросить подтверждение того, владеет ли ответственная сторона личной информацией о субъекте данных.Субъект данных также имеет право запросить запись или описание личной информации о субъекте данных, хранящейся у ответственной стороны, а также информацию, касающуюся личности всех третьих сторон, которые имели доступ к личной информации субъекта данных.
- Субъект данных может потребовать от ответственной стороны:
- исправить или удалить личную информацию о субъекте данных, которая является неточной, нерелевантной, чрезмерной, устаревшей, неполной, вводящей в заблуждение или полученной незаконно; и
- удалить или уничтожить личную информацию, которую ответственная сторона больше не имеет права хранить.
POPIA не предназначен для предотвращения обработки личной информации, а для обеспечения того, чтобы она выполнялась справедливо и без ущемления прав субъектов данных. Учитывая широкое влияние POPIA, прямо предусмотрено, что вся обработка личной информации должна соответствовать положениям POPIA в течение одного года после его начала — 12-месячный льготный период, начинающийся 1 июля 2020 года.
Авторские права © 2021, Hunton Andrews Kurth LLP.Все права защищены. National Law Review, Volume X, Number 181
POPIA — South Africa’s Protection of Personal Information Act
Обновлено 1 июля 2021 г.
Закон Южной Африки о защите личной информации (POPIA) вступил в силу 1 июля 2020 года, а его исполнение началось 1 июля 2021 года.
В этом сообщении блога мы разбиваем POPIA Южной Африки — ее ключевые условия, права, требования и то, как ваш веб-сайт становится совместимым с платформой управления согласием Cookiebot (CMP).
POPIA в Южной Африке, краткое описание
POPIA — Краткое описание нового закона Южной Африки о защите данных
Общий регламент ЕС по защите данных (GDPR) больше не является только европейским законом о конфиденциальности данных, он также стал глобальным стандартом конфиденциальности данных — и скорость, с которой этот стандарт распространяется по всему миру, увеличивается, обеспечивая более высокий уровень защиты конфиденциальности конечных пользователей в Интернете.
Обеспечение соблюдения POPIA в Южной Африке началось 1 июля 2021 г.
Получите бесплатный доступ к Cookiebot CMP
Южно-Африканская Республика POPIA — это последний крупный закон о конфиденциальности данных в мире, созданный по образцу GDPR ЕС (и Директивы о конфиденциальности), который предоставляет своим гражданам принудительно закрепленных прав на их личную информацию, устанавливая восемь минимальных требований для обработки данных (например,грамм. введение согласия в качестве необходимой правовой основы), создание широкого определения личной информации для всесторонней защиты конечных пользователей, а также с образованием Регулятора информации (SAIR) в качестве ведущего исполнителя и надзора за соблюдением закона.
POPIA делает Южную Африку последней страной, которая обеспечивает надежную защиту данных для своих граждан.
POPIA, быстрая разбивка —
- POPIA вступил в силу 1 июля 2020 г.
- Приведение в исполнение POPIA началось 1 июля 2021 г.
- POPIA применяется к любой компании или организации, обрабатывающей личную информацию в Южной Африке, которая находится в стране или не имеет постоянного места жительства, но использует автоматизированные или неавтоматические средства обработки в стране.
- Штрафы за несоблюдение POPIA могут составлять до 10 миллионов южноафриканских рандов.
- Передача личной информации за пределы ЮАР запрещена POPIA (с исключениями).
- POPIA создает девять подлежащих действию прав для граждан Южной Африки (субъектов данных), включая, помимо прочего, право на доступ, право на исправление и право на удаление.
- POPIA также создает восемь условий для законной обработки данных, в которых согласие субъекта данных является центральным. Веб-сайты, компании и организации («ответственные стороны») должны доказать, что их обработка законна, например что правильные согласия были получены от пользователей.
- POPIA определяет согласие как любое добровольное, конкретное и осознанное выражение воли.
- POPIA определяет обработку как сбор, получение, запись, организацию, хранение, слияние, связывание и многое другое.
- POPIA определяет личную информацию в широком смысле как любую информацию, относящуюся не только к живому человеку, но также к компании или юридическому лицу.
- POPIA позволяет компаниям и организациям обрабатывать данные, если это считается «законным интересом» пользователя, что создает неопределенность для возможных злоупотреблений и трудностей с принудительным исполнением.
POPIA в Южной Африке также защищает компании и организации как «юридических лиц», в отличие от GDPR ЕС.
POPIA и GDPR
Есть ключевые отличия между POPIA и GDPR , в частности —
- POPIA также защищает компаний и организаций как юридических лиц , где GDPR защищает только живых людей.
- В отличие от GDPR, который применяется к обработке персональных данных изнутри ЕС независимо от того, где находится контроллер / процессор , POPIA применяется только к компаниям или организациям, которые расположены в Южной Африке (за исключением организаций, которые производят использование средств автоматизированной обработки в Южной Африке, e.грамм. компании, занимающиеся рекламными технологиями и социальными сетями).
- Если GDPR четко определяет обработчика данных (как физическое или юридическое лицо, обрабатывающее персональные данные от имени контроллера данных), POPIA говорит только об ответственной стороне , то есть об отсутствии «совместного контролера» — ответственности, как мы знаем это из ЕС.
- POPIA требует, чтобы все компании и организации назначили сотрудника по информации (автоматически назначается генеральному директору), роль и обязанности которого в важных областях отличаются от сотрудника по защите данных GDPR.Кроме того, POPIA также требует, чтобы компании и организации назначили заместителя сотрудника по информации .
- Хотя и POPIA, и GDPR разделяют определение данных на персональную информацию и специальную персональную информацию (или конфиденциальные данные в GDPR), POPIA также назначает последним уголовных преступлений .
Обеспечение соблюдения POPIA в Южной Африке началось 1 июля 2021 г.
Получите бесплатный доступ к Cookiebot CMP
Просканируйте свой веб-сайт бесплатно, чтобы узнать, какие файлы cookie и трекеры работают
Соответствие POPIA Cookiebot CMP
Cookiebot CMP — это ведущая в мире платформа для управления согласием, построенная на основе передовой технологии сканирования, которая обнаруживает все файлы cookie и трекеры на вашем веб-сайте и передает полный контроль конечному пользователю для получения точного детального согласия в полном соответствии с GDPR ЕС и CCPA Калифорнии. , LGPD Бразилии, а теперь и POPIA в ЮАР.
Cookiebot CMP работает, моделируя несколько реальных пользователей, посещающих ваш веб-сайт, прокручивая, щелкая, просматривая, как это делают люди, чтобы активировать и раскрыть всю сеть файлов cookie, трекеров и троянских коней в вашем домене.
Cookiebot CMP баннер для файлов cookie для соответствия GDPR, LGPD, POPIA в Южной Африке и др.
Благодаря настраиваемым баннерам согласия ваши конечные пользователи смогут быстро и плавно дать предпочтительное согласие, в то время как Cookiebot CMP автоматически геотаргетирует каждого пользователя, чтобы убедиться, что представлен правильный интерфейс согласия, будь то GDPR в ЕС или CCPA в Калифорнии.
Cookiebot CMP полностью интегрирован с режимом согласия Google, что позволяет вашему веб-сайту получать ценные аналитические и маркетинговые данные, если ваши пользователи решат отказаться от статистики и маркетинговых файлов cookie.
Cookiebot CMP также является стандартным тегом в Google Tag Manager, бесплатном плагине WordPress и интегрирован как с IAB Europe TCF 2.0, так и с IAB CCPA Framework.
Попробуйте Cookiebot CMP бесплатно в течение 30 дней — или навсегда, если у вас небольшой веб-сайт
Просканируйте свой веб-сайт бесплатно, чтобы узнать, какие файлы cookie и трекеры используются
Начать работу с Google Consent Mode
Подробнее о GDPR и согласии на использование файлов cookie
POPIA в ЮАР, подробно
Давайте внимательнее рассмотрим детали POPIA в Южной Африке; как он вписывается в текущий правовой режим конфиденциальности данных, какие права он предоставляет гражданам и как компании и организации добиваются соблюдения требований POPIA.
Правовой режим Южной Африки и POPIA
Закон Южной Африки о защите личной информации (POPIA) был фактически разработан еще в 2003 году по образцу европейского законодательства о конфиденциальности данных того времени, Директивы о конфиденциальности, но в последующие годы несколько раз приостанавливался и изменялся, когда Общие правила защиты данных (GDPR) вступили в силу и значительно обновили режим конфиденциальности данных в ЕС.
POPIA окончательно вступила в силу 1 июля 2020 года .
Правовой режим конфиденциальности данных в Южной Африке состоит из самой Конституции (которая гарантирует гражданам право на неприкосновенность частной жизни) и Закона об электронных коммуникациях и транзакциях (ECTA) от 2002 года, которые фактически регулируют сбор личной информации. , но делает его соблюдение добровольным для компаний и организаций.
1 июля 2021 года POPIA ЮАР вступила в силу. Предвидя это, Управление по регулированию информации Южной Африки за 100 дней до этого опубликовало заявление, в котором подробно излагались приоритетные направления деятельности, в том числе —
- Создание кодексов поведения для соответствия POPIA
- Рассмотрение проекта руководящих принципов регистрации сотрудников по вопросам информации
- Завершение работы над инструкциями и шаблонами для предварительной авторизации, а также для уведомлений о нарушениях безопасности и трансграничных уведомлениях о личной информации.
Регулятор информации Южной Африки также заявляет в заявлении от 24 марта, что обязательная регистрация сотрудников по информации будет доступна на их веб-сайте с 1 мая 2021 года под заголовком Guidance Note on Information Officers .
Обеспечение соблюдения POPIA в Южной Африке началось 1 июля 2021 г.
Получите бесплатный доступ к Cookiebot CMP
Область применения и применение POPIA
POPIA применяется к любой обработке (сбор, запись, организация, совместное использование, использование, хранение и т. Д.) личной информации ответственной стороной (веб-сайт, компания или организация) l , размещенная в Южной Африке или за ее пределами, если они используют средства для обработки в Южной Африке .
Это означает, что сфера действия POPIA в Южной Африке более ограничена, чем сфера действия GDPR в Европе, которая применяется ко всем, кто обрабатывает персональные данные из ЕС, независимо от того, где они находятся.
Если ваш веб-сайт, компания или организация находится в Южной Африке и вы обрабатываете личную информацию, вы автоматически обязаны соблюдать POPIA.
Если у вас есть веб-сайт , расположенный не в Южной Африке, , но обрабатывающий личную информацию о гражданах Южной Африки внутри страны, вы также обязаны соблюдать POPIA.
Сфера действия POPIA в Южной Африке меньше, чем GDPR ЕС.
Личная информация в соответствии с POPIA
POPIA имеет очень широкое определение личной информации, в основном — любая информация, относящаяся к идентифицируемому живому физическому лицу, компании или аналогичному юридическому лицу , включая, помимо прочего, —
- имена, адреса, номера телефонов, адреса электронной почты,
- информация о возрасте, расе, поле, внешности, характеристиках, сексуальной ориентации, политических убеждениях, религиозных убеждениях, языке,
- данные о здоровье, такие как физическое или психическое здоровье, благополучие, инвалидность,
- онлайн-идентификаторов, таких как адреса электронной почты, IP-адреса, файлы cookie, уникальные идентификаторы, история поиска и браузера, данные о местоположении.
Широкое определение личной информации POPIA охватывает действий, которые происходят на большинстве веб-сайтов в мире , такие как собственные и сторонние файлы cookie, собирающие IP-адреса, историю поиска и браузера, средства отслеживания, устанавливающие уникальные идентификаторы, и многое другое.
Если ваш веб-сайт обрабатывает личную информацию из Южной Африки , например при использовании файлов cookie и аналогичных трекеров вы должны соблюдать POPIA.
Просканируйте свой веб-сайт, чтобы узнать, какие файлы cookie и трекеры обрабатывают данные
Подробнее о GDPR и согласии
Права конечного пользователя в соответствии с POPIA
Так же, как GDPR ЕС и LGPD Бразилии, POPIA в Южной Африке создает совершенно новый набор прав для своих граждан, которые они могут использовать для защиты своих данных и конфиденциальности, получения информации о том, какие данные о них собираются, запроса их исправления и удаления. .
POPIA в Южной Африке обеспечивает защиту конечных пользователей и потоков их данных в Интернете.
POPIA создает следующие права для граждан ЮАР (субъектов данных) —
- Право на получение уведомления о сборе и обработке личной информации
- Право на доступ к личной информации
- Право требовать исправления личной информации
- Право требовать удаления личной информации
- Право на возражение против обработки личной информации
- Право не обрабатывать личную информацию в целях прямого маркетинга с помощью незапрашиваемых электронных сообщений (четко отражающих Директиву о конфиденциальности, а не GDPR)
- Право не подвергаться решению, которое приводит к возникновению юридических обстоятельств, основанных исключительно на автоматизированной обработке
- Право на подачу жалобы в Информационный регулятор
- Право на судебную защиту
Другими словами, граждане ЮАР смогут знать , когда их личная информация, вероятно, будет собрана, и будут иметь право дать согласие на это до того, как это произойдет; будет иметь возможность запросить , чтобы ваш веб-сайт предоставил им доступ, чтобы увидеть, какую личную информацию он о них собрал, а также чтобы эта информация была либо исправлена, либо полностью удалена , среди прочего.
Попробуйте Cookiebot CMP бесплатно в течение 30 дней — или навсегда, если у вас небольшой веб-сайт
Просканируйте свой веб-сайт бесплатно, чтобы узнать, какие данные он обрабатывает от пользователей
Минимальные требования для обработки в соответствии с POPIA
Как и его европейские и бразильские аналоги, южноафриканский стандарт POPIA также устанавливает минимальные требования для компаний и организаций в отношении законной обработки личной информации граждан Южной Африки.
POPIA очень ясно дает понять: личная информация может обрабатываться только в том случае, если конечный пользователь дает согласие на обработку , в том числе для конкретных целей, для которых собирается личная информация.
Субъект данных может отозвать свое согласие в любое время .
Подробнее о согласии в соответствии с Законом ЮАР о POPIA
POPIA устанавливает восемь условий для законной обработки данных в ЮАР —
- Подотчетность (обработка является законной и осуществляется без нарушения конфиденциальности)
- Ограничение обработки (обработка только для указанной цели)
- Спецификация цели (конкретная цель должна быть явно определена)
- Дальнейшее ограничение обработки (дополнительная обработка должна по-прежнему соответствовать первоначальной цели, на которую конечный пользователь дал свое согласие)
- Качество информации (убедитесь, что данные полные, точные и актуальные)
- Открытость (документирование всех операций обработки)
- Меры безопасности (должны обеспечивать защиту и конфиденциальность личной информации)
- Участие субъектов данных (обеспечение того, чтобы конечные пользователи могли осуществлять свои права на доступ, исправление и удаление своих данных)
Все восемь условий должны быть соблюдены при обработке личной информации на законных основаниях в соответствии с POPIA .
Ознакомьтесь с условиями обработки в соответствии с Законом Южной Африки о POPIA
Регламент информации (SAIR) и правила POPIA
Основным надзорным и надзорным органом в рамках POPIA является Информационный регулятор (SAIR) , учрежденный самим законом и наделенный обязанностями —
- обеспечивает обучение и тренинги по законам о защите данных и соблюдению нормативных требований,
- мониторинг и обеспечение соблюдения для компаний и организаций, которые обрабатывают личную информацию в Южной Африке,
- обработка жалоб от субъектов данных,
- создание руководящих принципов, правил и отраслевых кодексов поведения для практического соблюдения POPIA,
- содействие иностранному сотрудничеству для обеспечения соблюдения POPIA за пределами Южной Африки.
Информационный регулятор (SAIR) является ведущим органом по обеспечению соблюдения и надзором за соблюдением требований POPIA.
Информационный регулятор является более широкой структурой в POPIA, чем надзорный орган GDPR, поскольку он не только является ведущим исполнителем и контролером соблюдения POPIA, но также имеет несколько других областей деятельности, таких как авторизация веб-сайтов, компаний и организаций к —
- обрабатывать уникальные идентификаторы субъектов данных с целью, отличной от той, которая предназначалась в точке сбора,
- данные процесса в отношении кредитной отчетности,
- передает специальную личную информацию (или личную информацию детей) из Южной Африки в зарубежную страну, в которой нет надлежащего уровня защиты данных, согласно POPIA.
В декабре 2018 года Информационный регулятор опубликовал правила POPIA для соблюдения и обеспечения соблюдения закона. Эти правила все еще остаются в силе и образуют основу для обеспечения соблюдения POPIA Регулятором информации, которое, однако, начнется не раньше 1 июля 2021 года.
Правила POPIA включают информацию и кодексы поведения в отношении —
- как можно отправлять запросы на исправление или удаление личной информации,
- , как можно возражать против обработки личной информации,
- как запросить и получить согласие на незапрашиваемый прямой электронный маркетинг,
- каковы обязанности и обязанности сотрудников по информации,
- спецификация отраслевых кодексов поведения от регулятора информации,
- как подать жалобу в Регулятор информации,
- и дальнейшие спецификации роли и ответственности регулятора информации.
Правила POPIA Регулятора информации (в формате PDF)
POPIA и GDPR
Ключевые различия между POPIA и GDPR
Поскольку Общий регламент ЕС по защите данных (GDPR) так четко отражен в Законе Южной Африки о защите личной информации (POPIA) , имеет смысл противопоставить их друг другу, чтобы выявить ключевые различия в законах — что жизненно важны для веб-сайтов и компаний, чтобы они знали, чтобы ориентироваться в двух режимах и соответствовать требованиям POPIA и GDPR.
Ключевые различия между GDPR и POPIA необходимо учитывать для обеспечения надлежащего соответствия
Личная информация и субъекты данных в соответствии с POPIA и GDPR
POPIA определяет персональную информацию как информацию, относящуюся к идентифицируемому, живому и физическому лицу , что очень близко к GDPR и его определению персональных данных как информации, относящейся к идентифицированному или идентифицируемому физическому лицу («данные субъект », как называют это в обоих законах.).
Однако POPIA также включает в свое определение субъектов данных компаний, организаций и других юридических лиц, в то время как GDPR строго ограничивает свое определение людьми.
Очевидно, это имеет большое значение, поскольку позволяет компаниям быть не только «ответственными сторонами», но и «субъектами данных» с правами на «личную» информацию, собранную и переданную о них.
Как именно это будет происходить, станет яснее после вступления в силу POPIA с 1 июля 2021 года, но можно с уверенностью сказать, что создаст в Южной Африке совсем другие методы обеспечения конфиденциальности данных , чем GDPR в Европе.
Согласие согласно POPIA и GDPR
Когда дело доходит до определений согласия , POPIA и GDPR практически идентичны.
POPIA определяет согласие как «любое добровольное, конкретное и осознанное выражение воли, на основании которого дается разрешение на обработку личной информации» ; , тогда как GDPR определяет согласие как «любое свободно данное, конкретное, информированное и недвусмысленное указание на пожелания субъекта данных» .
Тем не менее, POPIA особо отмечает, что — это вопрос интерпретации того, что составляет как добровольное волеизъявление, оставляя открытой дверь для отраслевых стандартов и прецедентов правоприменения, которые определяют практический характер соблюдения POPIA.
Так обстоит дело с GDPR ЕС, соблюдение которого было обусловлено решением суда и руководящими указаниями Европейского совета по защите данных (EDPB), которым национальные органы по защите данных будут следовать при соблюдении закона о защите данных.
В результате надлежащее и законное согласие в соответствии с GDPR стало означать предварительное и явное действие конечных пользователей при взаимодействии с интерфейсами согласия на веб-сайтах, которые не могут иметь предварительно отмеченные флажки или подталкивать пользователей в отношении использования файлов cookie и трекеров.
Обеспечение соблюдения POPIA в Южной Африке началось 1 июля 2021 г.
Получите бесплатный доступ к Cookiebot CMP
Объем GDPR против POPIA
POPIA применяется к обработке, выполняемой веб-сайтами, компаниями, организациями и другими юридическими лицами, которые расположены внутри Южной Африки — но также и к «ответственным сторонам», которые находятся за пределами Южной Африки, , если они обрабатывают личную информацию внутри ЮАР (не только передача данных по стране).
По сравнению с GDPR ЕС, POPIA имеет меньшую область действия.
GPDR применяется к любой обработке персональных данных внутри ЕС, , независимо от того, где в мире находится контролер данных и / или обработчик данных .
Вместо того, чтобы соответствовать стандарту GDPR, сфера действия POPIA отражает область действия Директивы ЕС по электронной конфиденциальности.
Обработчик данных в GDPR и POPIA
GDPR очень четко описывает разделение ответственности между контроллером данных и процессором данных (т.е. организация, обрабатывающая персональные данные от имени контроллера данных) и определяет, как оба должны обеспечить соответствие GDPR в соответствии с термином совместные контроллеры .
В отличие от GDPR, POPIA обращается только к ответственной стороне , что означает, что веб-сайты, компании и организации несут исключительную ответственность за выполнение требований POPIA по защите конечных пользователей.
Не имея совместных контролеров в соответствии с законом, таким как GDPR, POPIA создает большую ответственность для веб-сайтов и компаний, которые в конечном итоге несут ответственность за всю обработку информации своих конечных пользователей , даже если это делается компаниями adtech или платформы социальных сетей, встроенные в их веб-сайты с помощью файлов cookie и трекеров.
Сотрудник по информации в POPIA и GDPR
Ответственный за защиту данных GDPR отражается в POPIA как сотрудник по информации, которого должна назначить любая ответственная сторона. Однако роль информационного сотрудника в POPIA значительно отличается от его эквивалента GDPR.
Согласно GDPR , сотрудник по защите данных должен обладать специальными знаниями и обучением в области законодательства ЕС о конфиденциальности данных, но он не требуется автоматически в каждой компании или организации и фактически может быть внешним независимым надзорным органом.
В соответствии с POPIA сотрудник по информации является обязательным для каждой компании и организаций и автоматически назначается генеральному директору — его невозможно назначить внешней независимой стороной. От сотрудника по информации не требуется иметь какое-либо предварительное обучение или опыт работы с режимом конфиденциальности данных в Южной Африке, но он должен быть зарегистрирован в Регуляторе информации (SAIR).
POPIA также требует, чтобы компании и организации назначили заместителя сотрудника по информационным технологиям , должность, не имеющая эквивалента в GDPR.
POPIA Южной Африки и адекватность ЕС
Южная Африка сегодня не рассматривается ЕС как имеющая адекватный уровень защиты данных и поэтому считается третьей страной, требующей дополнительных уведомлений, согласия и юридических оснований для случаев, когда веб-сайты, компании и организации внутри ЕС передают данные в страну.
В связи с тем, что POPIA действует в Южной Африке, в будущем ЕС может принять решение об адекватности, которое обеспечит гораздо более легкий обмен данными между странами-членами ЕС и Южной Африкой.
Резюме: POPIA в Южной Африке
С вступлением в силу Закона о защите личной информации (POPIA) в Южной Африке появился еще один сильный закон о защите конфиденциальности данных, который присоединился к расширяющейся сети расширения прав и возможностей конечных пользователей, распространяющейся по всему миру и в Интернете.
Тесно согласованный с Общим регламентом ЕС о защите данных, POPIA обеспечивает тщательную защиту конфиденциальности данных для граждан Южной Африки и, вероятно, принимает решение ЕС об адекватности, открывая путь для беспрепятственной и безопасной передачи личных данных между ними.
Cookiebot CMP обеспечивает соблюдение большинства основных мировых законов о конфиденциальности данных, таких как GDPR ЕС, CCPA Калифорнии, LGPD Бразилии и POPIA Южной Африки.
Попробуйте Cookiebot CMP бесплатно в течение 30 дней — или навсегда, если у вас небольшой веб-сайт.
Просканируйте свой веб-сайт, чтобы узнать, какие файлы cookie и трекеры работают
Подробнее о GDPR и согласии
Начать работу с Google Consent Mode
FAQ
Что такое ПОПИЯ в Южной Африке?
Закон о защите личной информации (POPIA) — это закон Южной Африки о конфиденциальности данных, который наделяет граждан законными правами на их личную информацию, требует, чтобы веб-сайты, компании и организации соблюдали минимальные условия для законной обработки, и устанавливает Регулятор информации для надзора и обеспечить соблюдение POPIA.
Попробуйте Cookiebot CMP бесплатно в течение 30 дней — или навсегда, если у вас небольшой веб-сайт.
Кому применяется POPIA?
Закон о защите личной информации (POPIA) применяется к веб-сайтам, компаниям, организациям и другим юридическим лицам, которые находятся на территории Южной Африки и обрабатывают личную информацию. Однако POPIA также применяется к ответственным сторонам, которые находятся за пределами Южной Африки, если они обрабатывают личную информацию внутри страны (а не только передают ее через нее).
Просканируйте свой веб-сайт, чтобы узнать, какие данные обрабатывает ваш веб-сайт
Как я могу соответствовать требованиям POPIA в Южной Африке?
Соблюдение POPIA означает запрос и получение предварительного согласия конечных пользователей перед любой обработкой их личной информации. Соответствие также означает выполнение нескольких минимальных требований для законной обработки, таких как документация, безопасность и конфиденциальность, а также обеспечение того, чтобы конечные пользователи могли реализовать свое право на доступ, исправление и удаление уже собранных данных.
Зарегистрируйтесь на Cookiebot CMP бесплатно сегодня
Как я могу сканировать свой веб-сайт на наличие файлов cookie и трекеров?
Использование платформы управления согласием, такой как Cookiebot CMP, может помочь вам раскрыть все файлы cookie и трекеры, работающие на вашем веб-сайте, которые обрабатывают личную информацию, и увидеть, в какую точку мира ваш домен отправляет данные.
Просканируйте свой веб-сайт бесплатно, чтобы узнать, какие файлы cookie и трекеры работают
Ресурсы
POPIA объединяет Южную Африку с лучшими мировыми практиками защиты данных, IAPP
Закон ЮАР о защите личной информации (закон POPIA), официальный закон
Подробнее о GDPR и согласии на использование файлов cookie
Подробнее о рекомендациях EDPB для действительного согласия в соответствии с GDPR
Подробнее о файлах cookie, трекерах и отслеживании веб-сайтов
ЮАР POPIA вступает в силу 1 июля, The National Law Review
Сравнение POPIA и GDPR в ключевых областях, TechGDPR
POPIA 101: Основы нового закона Южной Африки о конфиденциальности данных
POPIA меняет способ обработки личных данных южноафриканскими организациями.Вот что вам нужно знать.
Ключевые точки:
- POPIA вступил в силу 1 июля 2020 г., и южноафриканские организации должны до 30 июня 2021 г. стать соответствующими.
- Постановление дает физическим лицам более строгий контроль над тем, как их личные данные собираются и используются. Это также создает новые риски для организаций, обрабатывающих персональные данные.
- Существует несколько передовых методов и ресурсов, которые организации могут использовать на пути к соблюдению нормативных требований.
Закон Южной Африки о защите конфиденциальности личных данных (POPIA) — одно из новейших дополнений в рамках растущей тенденции законодательства о конфиденциальности данных, последовавшее за Европейским Общим регламентом конфиденциальности данных (GDPR) и Законом Калифорнии о конфиденциальности потребителей (CCPA). Хотя есть ключевые различия между GDPR, CCPA и POPIA, все они построены на одних и тех же руководящих принципах подотчетности, прозрачности, безопасности, минимизации данных и прав субъектов данных. POPIA дает людям гораздо больший контроль над своими личными данными, заставляя компании обосновывать, что они с ними делают, как долго они хранят и как защищают.[1]
POPIA был введен в действие парламентом 1 июля 2020 года, и организациям был предоставлен годичный льготный период для выполнения требований до 1 июля 2021 года. Теперь, когда мы прошли более половины этого льготного периода, большинству южноафриканских организаций следует быть на пути к полному соблюдению.
ПОПИЯ 101
POPIA предоставляет гражданам юридически закрепленные права в отношении их личной информации (например, право на доступ, право на исправление, право на удаление), устанавливает восемь минимальных требований для законной обработки и дает широкое определение личной информации для комплексной защиты субъектов данных.
В отличие от GDPR, POPIA не является экстерриториальным. Это означает, что POPIA только применяется к организациям, которые находятся в Южной Африке и / или обрабатывают данные в ней. Однако внутри страны POPIA шире с точки зрения того, к кому она применяется. GDPR защищает только живых людей, тогда как POPIA также защищает компании и организации как юридических лиц.
Постановлениями также учрежден Информационный регулятор, независимый орган, который будет выполнять функции ведущего исполнителя и надзора за соблюдением закона.Для тех, кто не соблюдает POPIA, наказания могут включать штраф до 10 миллионов рандов и / или до 10 лет лишения свободы. [2]
Организации также столкнутся с риском коллективных исков по POPIA. Хотя коллективные иски относительно новы в Южной Африке, POPIA предлагает субъектам данных возможность возбуждать гражданские иски о возмещении ущерба против организаций, независимо от намерений организаций [3]. Эти групповые иски могут быть облегчены регулятором информации без обычной юридической тяжелой работы типичного группового иска, которая, вероятно, сделает их более вероятными.Не говоря уже о риске серьезного ущерба репутации компаний, которые не соблюдают правила.
Определение ключевых терминов POPIA
Те, кто знаком с GDPR, могут узнать термины «контролер данных», «обработчик данных» и «субъект данных». POPIA строится вокруг тех же ролей, но с немного другой терминологией: [4]
- Ответственная сторона: Государственный или частный орган, определяющий цель и средства обработки личной информации субъекта данных.
- Оператор : Сторона, которая обрабатывает личную информацию от имени ответственной стороны. Mimecast — это пример оператора.
- Субъект данных: Любая сторона, к которой относится личная информация.
POPIA относится к «личной информации» субъекта данных, тогда как GDPR относится к «информации, позволяющей установить личность». Эти два понятия похожи, хотя личная информация в более широком смысле включает любых личных данных, касающихся физического или юридического лица.
Сюда входит, помимо прочего, информация о расе, поле, образовании, семейном положении, криминальном прошлом, трудовой книжке, медицинских данных и политической принадлежности. POPIA выделяет отдельную категорию для «специальной личной информации», такой как религиозные убеждения, членство в профсоюзах или сексуальная ориентация, и имеет особые правила обработки личной информации ребенка. [5]
В соответствии с POPIA субъектам данных предоставляется девять прав, касающихся обработки их данных.Это включает право получать уведомления о том, когда и как собираются данные, право на доступ к указанным данным, а также право исправлять или удалять информацию. [6]
Участие субъекта данных — лишь одно из восьми условий [7] законной обработки данных POPIA, перечисленных ниже:
- Подотчетность
- Ограничение обработки
- Спецификация назначения
- Дальнейшее ограничение обработки
- Качество информации
- Открытость
- Меры безопасности
- Участие субъекта данных
Из этих восьми условий важно выделить обеспечение безопасности как, возможно, наиболее рискованное для организаций, поскольку оно говорит об их способности защищаться от утечки данных.В соответствии с разделом 19 главы 3 POPIA ответственные стороны должны принять соответствующие меры для предотвращения «(а) потери, повреждения или несанкционированного уничтожения личной информации; и (b) незаконный доступ к личной информации или ее обработка ». [8]
Важно отметить, что пункт (b) расширяет традиционную концепцию утечки данных за пределы простого кражи данных. Любой несанкционированный доступ к личной информации является нарушением, даже если киберпреступник или сотрудник ничего не делает с этими данными.
Если есть «разумные основания полагать, что личная информация субъекта данных была доступна или получена каким-либо неуполномоченным лицом», ответственные стороны должны уведомить Регулятор информации и субъектов данных «как можно скорее после обнаружения компромисс ». [9]
Становление соответствия POPIA
В соответствии с POPIA ответственные стороны могут по-прежнему считаться соответствующими, если они становятся жертвами утечки данных — при условии, что они могут доказать, что выполнили все правильные шаги в соответствии с POPIA для предотвращения этого.Поэтому важно не срезать углы на пути вашей организации к соблюдению нормативных требований, поскольку успешное соблюдение требований поможет предотвратить как потерю данных, так и юридические последствия.
Соответствиеозначает, что ответственные стороны должны соответствовать нескольким минимальным требованиям для законной обработки данных, таким как документация, безопасность и конфиденциальность, и гарантировать, что конечные пользователи могут реализовать свое право на доступ, обновление и удаление ранее собранных данных.
«Самым большим препятствием является то, что люди надеются на кратчайшие пути, а на самом деле сокращений нет», — говорит Брайан Пиннок, старший директор по продажам MEA в Mimecast.«Вы должны пройти многоэтапный процесс, и первый шаг — выяснить, какая информация у вас есть и как вы ее обрабатываете. Это само по себе огромная проблема ».
Итак, что является хорошей отправной точкой для организаций?
«Обязательно попробуйте получить некоторую помощь», — рекомендует Пиннок. «Вы можете оптимизировать некоторые процессы, используя авторитетных поставщиков, таких как Mimecast или аналогичных поставщиков, для управления аспектами ваших данных. Не создавайте свой технологический стек с нуля — используйте компании, которые уже соответствуют определенным стандартам.«Помимо привлечения поставщиков средств кибербезопасности, организации могут привлекать специалистов по правовым вопросам с программами соблюдения нормативных требований, которые помогут направить этот процесс.
Итог
POPIA расширяет права субъектов данных, привлекая организации к ответственности за ответственное хранение их личной информации. Регламент также создает новые риски для организаций, о которых они должны постоянно помнить, чтобы избежать компрометации данных или юридических санкций, поэтому крайне важно, чтобы ответственные стороны соблюдали правила правильно .В течение следующих нескольких месяцев мы углубимся в POPIA в этом блоге, чтобы развенчать распространенные заблуждения, изучить нюансы закона, дать советы организациям и многое другое.
[1] «Соответствие POPIA: версия GDPR для Южной Африки», NetApp
.[2] «Глава 11, статья 107: Штрафы», POPIA
[3] «Компании, неспособные защитить данные клиентов, могут столкнуться с гражданским ущербом даже в результате коллективных исков», Independent Online
[4] «Глава 1, Раздел 1: Определения», POPIA
[5] «Что означает личная информация?» Михалсонс
[6] «Глава 2, раздел 5: Права субъектов данных», POPIA
[7] «Закон Южной Африки о защите личной информации, 2013 г., вступает в силу 1 июля», National Law Review
.[8] «Глава 3, раздел 17: Меры безопасности по обеспечению целостности и конфиденциальности личной информации», POPIA
[9] «Глава 3, раздел 22: Уведомления о нарушениях безопасности», POPIA
.Хотите еще больше подобных замечательных статей? Подпишитесь на наш блог.
Получайте все последние новости, советы и статьи прямо на ваш почтовый ящик
Спасибо за подписку
Вскоре вы получите электронное письмо
Вернитесь к статье, пожалуйста
данных о коронавирусе на 1 июля 2020 года
(Вашингтон, округ Колумбия) — отчетные данные округа за среду, 1 июля 2020 года, включают 25 новых положительных случаев коронавируса (COVID-19), в результате чего общее число положительных случаев в округе достигло 10390.
Округ сообщил об одной дополнительной смерти, связанной с COVID-19.
К сожалению, 554 жителя района погибли из-за COVID-19.
Посетите coronavirus.dc.gov/data, чтобы получить интерактивные панели данных или загрузить данные о COVID-19.
В течение второй фазы в округе в течение пяти дней наблюдалось устойчивое снижение распространения COVID-19 среди населения. Эти данные представлены в таблице ниже.
Округ имеет возможность связаться со службой след 98.3% новых случаев в день сообщения. Эти данные представлены в таблице ниже.
Округ имеет возможность отслеживать 96,1% близких контактов с положительными случаями в течение двух дней. Эти данные представлены в таблице ниже.
Данные округа показывают устойчивую скорость передачи 0,78. Эти данные представлены в таблице ниже.
Данные округа показывают, что уровень позитивных настроений среди жителей составляет 2,3%.Эти данные представлены в таблице ниже.
Уровень загрузки коек в больницах неотложной помощи округа составляет 77,4%. Эти данные представлены в таблице ниже.
Ниже приведено общее количество положительных случаев COVID-19 в округе, отсортированное по возрасту и полу.
Возраст пациента | Пол пациента | |||||||||
Всего положительных случаев | % | Женский | % | Мужской | % | Другое | % | Неизвестно | % | |
Все | 10390 | 100 | 5207 | 100 | 5164 | 100 | 2 | 100 | 17 | 100 |
Неизвестно | 12 | <1 | 3 | <1 | 9 | <1 | 0 | 0 | 0 | 0 |
0-18 | 552 | 5 | 289 | 6 | 259 | 5 | 0 | 0 | 4 | 24 |
19-30 | 1851 | 18 | 1011 | 19 | 835 | 16 | 1 | 50 | 4 | 24 |
31-40 | 2019 | 19 | 976 | 19 | 1040 | 20 | 0 | 0 | 3 | 18 |
41-50 | 1638 | 16 | 808 | 16 | 830 | 16 | 0 | 0 | 0 | 0 |
51-60 | 1655 | 16 | 768 | 15 | 885 | 17 | 1 | 50 | 1 | 6 |
61-70 | 1381 | 13 | 648 | 12 | 732 | 14 | 0 | 0 | 1 | 6 |
71-80 | 716 | 7 | 340 | 7 | 372 | 7 | 0 | 0 | 4 | 24 |
81+ | 566 | 5 | 364 | 7 | 202 | 4 | 0 | 0 | 0 | 0 |
Ниже приводится совокупное количество положительных случаев COVID-19 в округе, отсортированное по месту жительства.
Ниже представлено общее количество положительных случаев COVID-19 в округе, отсортированное по районам проживания.
Ниже приведено общее количество положительных случаев COVID-19 в округе, отсортированное по расе.
Всего положительных случаев | Процент | |
Все | 10390 | 100 |
Гонка | ||
Неизвестно | 141 | 1 |
Американские индейцы / коренные жители Аляски | 26 | <1 |
Азиатский | 166 | 2 |
Темнокожий / афроамериканец | 5174 | 50 |
Коренной житель Гавайских островов / островов Тихого океана | 30 | <1 |
Другое / Многонациональное | 2640 | 25 |
Белый | 2120 | 20 |
Отказано во время интервью | 93 | 1 |
Этническая принадлежность | ||
Неизвестно | 1185 | 11 |
Испанцы или латиноамериканцы | 2972 | 29 |
НЕ Латиноамериканец или латиноамериканец | 6214 | 60 |
Отказано во время интервью | 19 | <1 |
Ниже приводится перепись районных больниц и наличие больничных коек в районных больницах.
Ниже показано использование и наличие аппаратов ИВЛ в районных больницах.
В настоящее время в округе имеется 83 койки отделений интенсивной терапии (ОИТ) в больницах из 345 коек ОИТ.
- 262 всего стационарных больных ОИТ
- 33 пациента ОИТ с положительным результатом на COVID-19
Ниже приведено общее количество жизней, погибших в округе из-за COVID-19, с разбивкой по расам.
Гонка | Всего потерянных жизней | Процент |
Все | 554 | 100 |
Азиатский | 8 | 1 |
Черный / афроамериканец | 408 | 74 |
Испаноязычные / латиноамериканцы | 73 | 13 |
Белый неиспаноязычный | 60 | 11 |
Другое | 5 | 1 |
Ниже приведено общее количество жизней, погибших в округе из-за COVID-19, с разбивкой по полу.
Пол | Всего потерянных жизней | Процент |
Все | 554 | 100 |
Женский | 236 | 43 |
Мужской | 318 | 57 |
Ниже приведено общее количество жизней, погибших в округе из-за COVID-19, с разбивкой по возрасту.
Возраст | Всего потерянных жизней | Процент |
Все | 554 | 100 |
<19 | 0 | 0 |
20-29 | 3 | 1 |
30-39 | 7 | 1 |
40-49 | 19 | 3 |
50-59 | 64 | 12 |
60-69 | 129 | 23 |
70-79 | 139 | 25 |
80+ | 193 | 35 |
Ниже приведено общее количество жизней, погибших в округе из-за COVID-19, с разбивкой по месту жительства.
Палата | Всего потерянных жизней | Процент |
Все | 554 | 100 |
1 | 61 | 11 |
2 | 31 | 6 |
3 | 33 | 6 |
4 | 79 | 14 |
5 | 88 | 16 |
6 | 47 | 8 |
7 | 83 | 15 |
8 | 112 | 20 |
Опытное бездомное | 20 | 4 |
Неизвестно | 0 | 0 |
было опубликовано для поставщиков медицинских услуг, работодателей и общественности, чтобы предоставить информацию о том, что делать, если вам поставили диагноз или вы контактируете с кем-то, кто болен COVID-19.
Жители должны предпринять следующие действия, чтобы помочь предотвратить распространение COVID-19:
- Избегайте тесного контакта с больными людьми
- Вымойте руки водой с мылом не менее 20 секунд. При отсутствии мыла и воды можно использовать дезинфицирующее средство для рук на спиртовой основе
- Не прикасайтесь к глазам, носу и рту немытыми руками
- При кашле или чихании накройте салфеткой, а затем выбросьте салфетку в мусор
- Очищайте и дезинфицируйте предметы и поверхности, к которым часто прикасаются
Если вы выходите из дома, практикуйте социальное дистанцирование и держитесь на расстоянии шести футов от других.Дополнительную информацию о реакции округа можно найти на сайте coronavirus.dc.gov.
В эмирате Дубай принят новый закон о защите данных
Франсуаза Жильбер, эксперт по кибербезопасности и конфиденциальности, Cloud Security Alliance
Дубай принял новый закон о защите данных, который заменяет действующий закон о конфиденциальности, закон № 1 от 2007 года. новый 50-страничный закон, модернизирующий действующий закон о защите данных, вступит в силу 1 июля 2020 года, когда ранее существовавший закон и все соответствующие постановления будут отменены.
Закон о защите данных Дубайского международного финансового центра (DIFC) № 5 от 2020 года (Закон DIFC № 5 от 2020 года) был принят 1 июня 2020 года Его Высочеством шейхом Мохаммедом бен Рашидом Аль Мактумом, вице-президентом и премьер-министром. ОАЭ в качестве правителя Дубая. Как и его предшественник, географическая сфера действия закона ограничивается Дубайским международным финансовым центром (DIFC), а не всей территорией эмирата Дубай. Новый 50-страничный закон, модернизирующий действующий закон о защите данных, закон N.1 2007 г., вступит в силу 1 июля 2020 г., когда ранее существовавший закон 2007 г. и все соответствующие постановления будут отменены.
Закон DIFC № 5 от 2020 года — третий закон, принятый DIFC для защиты личных данных. Первый закон о защите данных DIFC был принят в 2004 году, а второй — в 2007 году. С принятием Закона № 5 от 2020 года DIFC реагирует на принятие Общего регламента ЕС по защите данных (GDPR) и Закона о защите прав потребителей Калифорнии. (CCPA), вводя концепции подотчетности, усиливая контроль отдельных лиц над своими личными данными и запрещая дискриминацию лиц, решивших ограничить использование своих личных данных контроллером данных.
Цель
Согласно статье 5, цель Закона № 5 от 2020 года — обеспечить стандарты и средства контроля для обработки и свободного перемещения персональных данных, а также защитить основные права субъектов данных. Интересно, что в статье 5 также указывается, что целью закона является защита основных прав субъекта данных, «включая то, как такие права применяются к защите личных данных в новых технологиях».
Географический охват
Закон о защите данных DIFC применяется к обработке персональных данных контроллером или процессором, включенным в DIFC, независимо от того, происходит ли обработка в DIFC или нет.Это также относится к контроллеру или процессору, независимо от места его регистрации, который обрабатывает персональные данные в DIFC в рамках стабильных договоренностей, за исключением периодических. Закон применяется к такому контроллеру или процессору в контексте его обработки в DIFC, включая передачу Персональных данных из DIFC.
Девять принципов защиты данных
Закон устанавливает девять принципов защиты данных, которые изложены так же, как и в GDPR ЕС.Также, как и в GDPR, требования включают отдельное обязательство по подотчетности, в соответствии с которым контроллер данных или обработчик данных несет ответственность и должен иметь возможность продемонстрировать свое соответствие этим девяти принципам.
Законность обработки
Закон № 5 от 2020 года определяет шесть оснований для того, что составляет «законную обработку». Эти основания включают согласие, необходимость (обработка необходима для выполнения определенных заданных задач) и законный интерес.Таким же образом, как предусмотрено в GDPR, обработка может быть оправдана «законным интересом» только в том случае, если интересы контроллера данных не перекрываются правами или интересами субъекта данных. Статья 13 закона определяет обстоятельства, которые будут считаться «законными интересами», включая предотвращение мошенничества или обеспечение безопасности.
Подотчетность
В законе подробно описаны обязанности по подотчетности для контроллеров и процессоров, включая требования к разработке программы для демонстрации соблюдения закона и реализации соответствующих технических и организационных мер для демонстрации того, что обработка выполняется в соответствии с закон.
Письменная «политика защиты данных», а контроллеры и процессоры должны следовать принципу защиты данных при разработке и по умолчанию. Существуют также требования к составлению записей о деятельности по обработке, назначению сотрудников по защите данных (в определенных обстоятельствах, включая, например, «действия по обработке с высоким риском»), проведению оценок воздействия защиты данных и наложению договорных обязательств, которые защищают людей и их личные данные.
Уведомление уполномоченного по защите данных
В отличие от GDPR ЕС, который устранил обязательство в соответствии с предыдущим законодательством уведомлять орган по надзору за данными страны, новый закон DIFC о защите данных сохраняет существующее обязательство для контроллеров данных регистрировать свою деятельность по обработке с уполномоченным DIFC по защите данных, подав «уведомление об операциях по обработке», и он распространяет это обязательство на обработчиков данных.Уведомление необходимо обновлять с помощью исправленных уведомлений.
Прекращение обработки
В статье 22 подробно описаны процедуры, которым должен следовать оператор данных, когда он должен прекратить обработку данных. «Прекращение обработки» может произойти, когда основание для обработки изменяется или перестает существовать, или когда контролер должен прекратить обработку в связи с осуществлением прав субъекта данных. Обязательство также распространяется на обеспечение того, чтобы все обработчики данных выполняли аналогичные действия с данными, хранящимися у них.Это полезное и практическое положение не похоже ни на одно другое положение в других аналогичных законах других стран.
Содержание политики конфиденциальности
Подобно статьям 13 и 14 GDPR, в статьях 29 и 30 излагается необходимое содержание политики конфиденциальности.
Права физических лиц
Статьи 32–38 Закона DIFC № 5 от 2020 года предоставляют расширенные права физическим лицам. Эти права включают, например, право отозвать согласие, право на доступ, исправление и удаление личных данных, право возражать против обработки, право ограничивать обработку, право на переносимость данных, право возражать против любого решения, основанного исключительно на автоматизированная обработка, включая профилирование.Эти права в целом сопоставимы с правами, изложенными, например, в GDPR ЕС или LGPD Бразилии.
Право на недискриминацию
Статья 39 предусматривает право на «недискриминацию», что напоминает некоторые аспекты CCPA Калифорнии. Он запрещает дискриминацию в отношении человека, который воспользовался своими правами (например, правом ограничивать обработку своих данных), отказав этому человеку в каких-либо товарах или услугах, установив другие цены или предоставив товары более низкого качества.Как и Калифорнийский CCPA, этот пункт позволяет контролерам предлагать финансовые и другие стимулы для субъектов данных за их готовность разрешить контроллеру использовать личную информацию о них.
Трансграничная передача данных
Новый закон содержит обычные ограничения на передачу персональных данных за пределы территории и требует, чтобы страна получателя обеспечивала «адекватную защиту» или в отсутствие таких законов, чтобы данные экспортер и импортер данных обеспечивают адекватные гарантии, такие как те, которые вытекают из обязательных корпоративных правил, стандартных договорных положений и т. д., если не применяется отступление.
Нарушения данных
Новый закон о защите данных DIFC вводит исчерпывающие положения, касающиеся уведомления о нарушениях данных. Как и GDPR, закон различает уведомление, которое должно быть предоставлено уполномоченному по данным, от уведомления, которое должно быть предоставлено субъектам данных. В отличие от GDPR или некоторых законов США, не установлено максимальное количество дней для отправки уведомления Уполномоченному. Временные рамки для направления первоначального уведомления — «как можно скорее», и инициирующее событие измеряется тем, как или действительно ли инцидент «ставит под угрозу конфиденциальность, безопасность или неприкосновенность частной жизни».
Уведомление субъектов данных инициируется только тогда, когда нарушение «может привести к высокому риску для безопасности или прав субъекта данных». В этом случае также не установлен максимальный срок для отправки уведомления. Это будет «как можно скорее» в большинстве случаев или «незамедлительно», когда существует «непосредственный риск повреждения».
Средства правовой защиты, ответственность и санкции
Часть 9 Закона DIFC № 5 от 2020 года касается средств правовой защиты, ответственности и санкций.Предусмотрен широкий спектр санкций, начиная от предупреждений и заканчивая выдачей «распоряжения», требующего от контролера или процессора выполнить определенные действия или воздерживаться от их совершения, до штрафов, выплаты убытков и компенсации субъекту данных или выплаты расходы, понесенные уполномоченным по данным или другим лицом. Новый закон оставляет на усмотрение Совета директоров DIFCA разработку положений по этому вопросу.
Обмен данными; Ответ на запрос органов государственной власти
Статья 28 Закона №5 от 2020 года содержит руководство по процедурам, которым необходимо следовать, когда контроллер данных или обработчик данных получает запрос от государственного органа относительно раскрытия и / или передачи персональных данных. Предлагаемое руководство практично и подробно. Согласно пресс-релизу, выпущенному DIFC, эти положения могут стать первым шагом к стандартам обмена данными в ОАЭ и в регионе.
Кодекс поведения и сертификации
Статья 48 закона предусматривает использование «кодексов поведения», а статья 49 предусматривает «схемы сертификации».
