引言
自2024年8月底至今,沙特阿拉伯数据保护机构(SDAIA)发布了多份数据合规相关指南。本篇文章将近期文件整理为合集,供读者参考。
01、SDAIA 发布数据保护官任命规则
2024年8月27日,沙特数据与人工智能管理局(SDAIA)在公开咨询后发布了《任命个人数据保护官规则》(以下简称《规则》)。《规则》旨在为任命数据保护官(DPO)设定最低要求,明确需要任命DPO的情况,并确定DPO的职责和任务。
DPO可以是控制者员工或外部承包商。控制者必须确保任命的DPO具备以下条件:
*适当的学术资格和在个人数据保护领域的相关经验
*了解风险管理实践,包括个人数据泄露事件的管理和处理
*充分了解个人数据保护及其他与履行DPO职责相关的监管要求
*诚实守信,无任何涉及不诚实或违背信任的犯罪记录。
*数据保护官必须以书面形式任命,控制者必须:
*如果数据保护官是控制者的员工,则应记录其任命情况。
*如果DPO是承包商,则应与外部承包商签订协议。
*公布数据保护官的联系方式。
02、SDAIA 发布 SCCs 和 BCR 指南
标准合同条款
SDAIA强调,SCC的目的是确保在国际数据传输的背景下,个人数据保护达到《个人数据保护法》及其条例所要求的水平。SCC定义了在向不提供适当的个人数据保护的国家或国际组织传输个人数据时,涉及各方应承担的义务。SDAIA 发布了 SCCs 模板,包括:
1.数据控制者与数据控制者之间的 SCCs
2.数据控制者与数据处理者之间的 SCCs
3.数据处理者与数据处理者之间的 SCCs
4.数据处理者与数据控制者之间的 SCCs
除了SCCs模板外,SDAIA还批准了应用SCCs的规则,其中包括以下内容:
1.如果SCCs被包含在合同或协议中,其中不得包含任何与之冲突或限制其适用范围或预期保护的明示或隐含条款或规定。
2.合同双方有权就个人数据处理事宜增加任何附加条件,只要这些附加条件不与《标准合同条款》或《个人数据保护法》及其规章的要求相抵触或相冲突。
3.双方不得修改已获批准的文本,此类修改将不被SDAIA认可,并被视为违反《个人信息保护法》及其实施细则的规定。
4.如果接收国的法律或国际组织的法规禁止数据接收方遵守SCCs,则个人数据不得在SCCs框架下进行转移。
为了确保SCCs的有效执行,数据接收方应向沙特阿拉伯司法管辖区提交并承诺遵守并执行任何适用的沙特阿拉伯法律下的具有约束力的决定。


BCR指南
该指南明确指出,BCR适用于所有由位于沙特阿拉伯境内的控制者向沙特阿拉伯境外任何国家/组织传输的个人数据。这些指南对BCR提出了一些要求,其中包括:
该实体集团必须确保BCR包含PDPL及其条例中规定的控制者的义务,以及数据主体的权利,包括因违反这些权利而造成的损害索赔。
BCR必须由集团内部授权人员进行内部审批;
BCR应当对集团内的所有实体具有法律约束力,并提供一致的数据保护标准。
控制者应在被要求时向SDAIA提供其遵守BCR、PDPL及其规章的证据。BCR必须包含在发现可能损害传输的个人数据或数据主体的安全事件或与数据主体权利或利益相冲突的事件时通知SDAIA和数据主体的程序。


03、SDAIA 分享了数据最小化指南
《大湾区实施指引》和《个人信息出境标准合同办法》下的个人信息保护影响评估有什么区别?
2024年8月30日,沙特数据与人工智能管理局(SDAIA)通过LinkedIn帖子分享了《最小个人数据确定指南》,旨在为受《个人数据保护法》(PDPL)及其条例约束的实体提供帮助,以遵守数据最小化原则
根据指南,最小化个人数据收集是指仅收集与收集目的直接相关且严格必要的个人数据的做法。避免收集不必要的个人数据包括遵循以下原则:
*实际需求:评估个人数据的每个要素,以确定是否直接必要以实现目的
*目的:收集的目的必须直接与数据本身相关联,并直接与数据控制者的用途相关
*收集方法:必须直接、安全,并适合数据主体的情况,且不得采用可能导致误导、欺诈或勒索的手段,且不得违反或冲突沙特阿拉伯适用法律的规定
*内容:个人数据的内容应适当,并仅限于为实现目的所需的最小必要信息
*销毁:收集的个人数据不再用于实现其收集目的时,应予以销毁
*保留:控制者应保留实现目的所需的最少个人数据量,并限制对个人数据的逻辑和物理访问。
04、SDAIA 发布三份指南
《个人数据披露案例指南》
《个人数据处理活动记录指南》
《个人数据销毁、匿名化和拟匿名化指南》
个人数据披露案例指南
披露指南规定了数据控制者不应披露个人数据的情况,包括如果披露会危及个人安全。此外,数据控制者应将个人数据披露活动记录在个人数据处理活动记录中,并记录其日期、方法和目的。
个人数据处理活动记录指南
处理记录的指南列出了必须包含在记录中的最低限度事项,例如:
*数据保护官(DPO)的信息,无论是否需要任命数据保护官;
*处理的个人数据类别以及数据主体类别描述;
*个人数据的保留期限,以及可能的话,每类个人数据的具体保留期限;
*接受实体的类别,个人数据已向其披露或即将向其披露;
*个人数据转移至沙特阿拉伯境外的操作描述。
处理记录的指南进一步明确了每个项目中必须提供的详细信息,包括一个样本模板。

个人数据处理活动记录指南
销毁、匿名化和假名化指南概述了控制者应当销毁个人数据的情形,以及销毁技术的示例,包括:
*数据覆盖和安全擦除(SE);
*数据擦除,不包括物理媒体销毁;
*粉碎和扭曲。
指南还提供了一系列常用的假名化技术列表,例如:
*数据概化
*数据聚合
*数据加密
*数据屏蔽
自2024年8月底至今,沙特阿拉伯数据保护机构(SDAIA)发布了多份数据合规相关指南。本篇文章将近期文件整理为合集,供读者参考。
01、SDAIA 发布数据保护官任命规则
2024年8月27日,沙特数据与人工智能管理局(SDAIA)在公开咨询后发布了《任命个人数据保护官规则》(以下简称《规则》)。《规则》旨在为任命数据保护官(DPO)设定最低要求,明确需要任命DPO的情况,并确定DPO的职责和任务。
DPO可以是控制者员工或外部承包商。控制者必须确保任命的DPO具备以下条件:
*适当的学术资格和在个人数据保护领域的相关经验
*了解风险管理实践,包括个人数据泄露事件的管理和处理
*充分了解个人数据保护及其他与履行DPO职责相关的监管要求
*诚实守信,无任何涉及不诚实或违背信任的犯罪记录。
*数据保护官必须以书面形式任命,控制者必须:
*如果数据保护官是控制者的员工,则应记录其任命情况。
*如果DPO是承包商,则应与外部承包商签订协议。
*公布数据保护官的联系方式。
02、SDAIA 发布 SCCs 和 BCR 指南
标准合同条款
SDAIA强调,SCC的目的是确保在国际数据传输的背景下,个人数据保护达到《个人数据保护法》及其条例所要求的水平。SCC定义了在向不提供适当的个人数据保护的国家或国际组织传输个人数据时,涉及各方应承担的义务。SDAIA 发布了 SCCs 模板,包括:
1.数据控制者与数据控制者之间的 SCCs
2.数据控制者与数据处理者之间的 SCCs
3.数据处理者与数据处理者之间的 SCCs
4.数据处理者与数据控制者之间的 SCCs
除了SCCs模板外,SDAIA还批准了应用SCCs的规则,其中包括以下内容:
1.如果SCCs被包含在合同或协议中,其中不得包含任何与之冲突或限制其适用范围或预期保护的明示或隐含条款或规定。
2.合同双方有权就个人数据处理事宜增加任何附加条件,只要这些附加条件不与《标准合同条款》或《个人数据保护法》及其规章的要求相抵触或相冲突。
3.双方不得修改已获批准的文本,此类修改将不被SDAIA认可,并被视为违反《个人信息保护法》及其实施细则的规定。
4.如果接收国的法律或国际组织的法规禁止数据接收方遵守SCCs,则个人数据不得在SCCs框架下进行转移。
为了确保SCCs的有效执行,数据接收方应向沙特阿拉伯司法管辖区提交并承诺遵守并执行任何适用的沙特阿拉伯法律下的具有约束力的决定。


BCR指南
该指南明确指出,BCR适用于所有由位于沙特阿拉伯境内的控制者向沙特阿拉伯境外任何国家/组织传输的个人数据。这些指南对BCR提出了一些要求,其中包括:
该实体集团必须确保BCR包含PDPL及其条例中规定的控制者的义务,以及数据主体的权利,包括因违反这些权利而造成的损害索赔。
BCR必须由集团内部授权人员进行内部审批;
BCR应当对集团内的所有实体具有法律约束力,并提供一致的数据保护标准。
控制者应在被要求时向SDAIA提供其遵守BCR、PDPL及其规章的证据。BCR必须包含在发现可能损害传输的个人数据或数据主体的安全事件或与数据主体权利或利益相冲突的事件时通知SDAIA和数据主体的程序。


03、SDAIA 分享了数据最小化指南
《大湾区实施指引》和《个人信息出境标准合同办法》下的个人信息保护影响评估有什么区别?
2024年8月30日,沙特数据与人工智能管理局(SDAIA)通过LinkedIn帖子分享了《最小个人数据确定指南》,旨在为受《个人数据保护法》(PDPL)及其条例约束的实体提供帮助,以遵守数据最小化原则
根据指南,最小化个人数据收集是指仅收集与收集目的直接相关且严格必要的个人数据的做法。避免收集不必要的个人数据包括遵循以下原则:
*实际需求:评估个人数据的每个要素,以确定是否直接必要以实现目的
*目的:收集的目的必须直接与数据本身相关联,并直接与数据控制者的用途相关
*收集方法:必须直接、安全,并适合数据主体的情况,且不得采用可能导致误导、欺诈或勒索的手段,且不得违反或冲突沙特阿拉伯适用法律的规定
*内容:个人数据的内容应适当,并仅限于为实现目的所需的最小必要信息
*销毁:收集的个人数据不再用于实现其收集目的时,应予以销毁
*保留:控制者应保留实现目的所需的最少个人数据量,并限制对个人数据的逻辑和物理访问。
04、SDAIA 发布三份指南
《个人数据披露案例指南》
《个人数据处理活动记录指南》
《个人数据销毁、匿名化和拟匿名化指南》
个人数据披露案例指南
披露指南规定了数据控制者不应披露个人数据的情况,包括如果披露会危及个人安全。此外,数据控制者应将个人数据披露活动记录在个人数据处理活动记录中,并记录其日期、方法和目的。
个人数据处理活动记录指南
处理记录的指南列出了必须包含在记录中的最低限度事项,例如:
*数据保护官(DPO)的信息,无论是否需要任命数据保护官;
*处理的个人数据类别以及数据主体类别描述;
*个人数据的保留期限,以及可能的话,每类个人数据的具体保留期限;
*接受实体的类别,个人数据已向其披露或即将向其披露;
*个人数据转移至沙特阿拉伯境外的操作描述。
处理记录的指南进一步明确了每个项目中必须提供的详细信息,包括一个样本模板。

个人数据处理活动记录指南
销毁、匿名化和假名化指南概述了控制者应当销毁个人数据的情形,以及销毁技术的示例,包括:
*数据覆盖和安全擦除(SE);
*数据擦除,不包括物理媒体销毁;
*粉碎和扭曲。
指南还提供了一系列常用的假名化技术列表,例如:
*数据概化
*数据聚合
*数据加密
*数据屏蔽
