قانون حماية البيانات الشخصية

قانون حماية البيانات الشخصية (PDPA)

ينطبق هذا القانون على جمع البيانات الشخصية أو استخدامها أو الكشف عنها في مملكة تايلاند من قبل أي معالج بيانات أو مراقب بيانات ، حتى عندما لا يتم هذا الكشف أو الاستخدام أو الجمع في تايلاند. في حالة وجود معالج بيانات أو مراقب بيانات خارج تايلاند ، سيظل القانون ساريا على موضوعات البيانات داخل تايلاند.

"البيانات الشخصية" تعني أي معلومات تتعلق بشخص معين تمكن من تحديد هوية هذا الشخص ، سواء بشكل مباشر أو غير مباشر ، ولكن لا تشمل معلومات الأشخاص المتوفين ؛
"مراقب البيانات" يعني شخصا عاديا أو اعتباريا لديه السلطة والواجبات لاتخاذ القرارات المتعلقة بجمع البيانات الشخصية أو استخدامها أو الكشف عنها ؛
"معالج البيانات" يعني الشخص الطبيعي أو الاعتباري الذي يعمل فيما يتعلق بجمع البيانات الشخصية أو استخدامها أو الكشف عنها وفقا للأوامر الصادرة عن أو نيابة عن مراقب البيانات ، حيث لا يكون هذا الشخص الطبيعي أو الاعتباري هو مراقب البيانات.

Bacground: حماية البيانات الشخصية في تايلاند

تم نشر قانون حماية البيانات الشخصية لأول مرة في عام 2019 ، وكانت هناك فترة عام واحد يمكن خلالها للشركات والكيانات الأخرى أن تمتثل للقانون من حيث عقوبات عدم الامتثال والتزامات مراقب البيانات وحقوق موضوع البيانات.

مكتب لجنة حماية البيانات هو السلطة المشرفة الرئيسية ، ووزارة الاقتصاد الرقمي والمجتمع هي المشرف على PDPA.

نظرة عامة على حماية البيانات الشخصية في تايلاند



تطبيق الامتثال PDPA

بشكل عام ، ينطبق قانون PDPA على أي إفصاح واستخدام وجمع للبيانات في تايلاند أو تتعلق بالمواطنين التايلانديين. هناك بعض الحالات التي يجب أن يلتزم فيها معالجو البيانات ومراقبو البيانات ب PDPA حتى عندما يعملون خارج تايلاند:

  • عندما يتم مراقبة موضوعات البيانات في تايلاند.
  • عندما يتمكن أصحاب البيانات من الوصول إلى السلع والخدمات في تايلاند.

الأسس القانونية لجمع البيانات الشخصية واستخدامها والكشف عنها
لا يوجد سوى ستة أذونات قانونية لهذه الممارسة. في أي حالة أخرى ، يلزم الحصول على موافقة من موضوع البيانات.

تشمل الممارسات المسموح بها قانونا ما يلي:

  • أي حالة يخضع فيها مراقبو البيانات لقوانين الامتثال التي تتطلب جمع البيانات.
  • في حالة عدم تجاوز الحقوق الأساسية لأصحاب البيانات المصالح المشروعة لوحدة التحكم أو الأشخاص الآخرين الذين يمكن أن يستفيدوا من جمع البيانات الشخصية.
  • عندما يحتاج المتحكم في البيانات إلى تنفيذ مهمة تصب في المصلحة العامة وتتضمن جمع البيانات الشخصية.
  • عندما يكون موضوع البيانات طرفا في عقد يتطلب ذلك ، أو عندما يريد موضوع البيانات إبرام عقد يتطلب اتخاذ خطوات.
  • لغرض منع الخطر على صحة الشخص أو رفاهيته أو حياته.
  • في الحالات التي يتم فيها اتخاذ تدابير مرضية لحماية حقوق شخص ما من حيث إعداد الوثائق التاريخية لغرض المصلحة العامة ، أو فيما يتعلق بالإحصاءات أو البحوث ، وعلى افتراض أن كل العناية المنصوص عليها قد اتخذت لاتباع اللوائح.

قضايا الموافقة

هناك معايير يجب الوفاء بها حتى تعتبر الموافقة صالحة:

  • لا يسمح بالخداع أو التضليل في طلب الموافقة.
  • يجب استخدام لغة واضحة وواضحة في طلبات الموافقة.
  • يجب أن يكون الطلب الموجود في النموذج سهل القراءة ويمكن الوصول إليه.
  • عندما يتم تزويد موضوع البيانات بمعلومات أخرى ، يجب أن يكون طلب الموافقة قابلا للتمييز بسهولة عن جميع المعلومات الأخرى.
  • يحتاج موضوع البيانات إلى معرفة الغرض من استخدام البيانات وكيف يمكن الكشف عنها.
  • يجب أن تتم الموافقة إما كتابة أو عبر وسائل الاتصال الإلكترونية.

إشعار الخصوصية

يجب تقديم إشعار خصوصية للموضوع بحلول الوقت الذي يتم فيه جمع البيانات. يجب أن يتضمن الإشعار المعلومات التالية:

  • حقوق موضوع البيانات والتي تشمل:
    • الحق في الوصول إلى نسخة من بياناتهم الشخصية
    • الحق في طلب نقل البيانات إلى مراقبي البيانات الآخرين
    • الحق في سحب الموافقة
    • الحق في تقديم الشكاوى
    • الحق في الصيانة الدقيقة لحماية البيانات الشخصية
    • الحق في طلب تعليق استخدام البيانات
    • الحق في طلب حذف البيانات
    • الحق في الاعتراض على الكشف عن البيانات الشخصية واستخدامها وجمعها
  • تفاصيل الاتصال بمسؤول حماية البيانات ووحدة التحكم وفي ظروف معينة ممثل وحدة التحكم
  • هويات المنظمات أو الأشخاص الذين قد يتم الكشف عن البيانات لهم
  • كم من الوقت سيتم الاحتفاظ بهذه البيانات ، أو على الأقل فترة الاحتفاظ بالبيانات المتوقعة التي تتوافق مع معيار الاحتفاظ بالبيانات
  • معلومات حول ما إذا كان مطلوبا لصاحب البيانات تقديم بياناته الشخصية
  • ما هي الأسس القانونية التي تم استخدامها للكشف عن البيانات الشخصية أو استخدامها أو جمعها
  • البيانات التي سيتم جمعها:
    • البيانات الحساسة
    • البيانات المتعلقة بالصحة
    • بيانات أخرى

الإخطار بالمخالفات

بمجرد أن يصبح مراقب البيانات على علم بخرق البيانات الذي يؤثر على حماية البيانات الشخصية ، يكون لديه 72 ساعة لإخطار المكتب. إذا كان لخرق البيانات تأثير كبير أو ينطوي على مخاطر كبيرة على حرية وحقوق الموضوع ، فيجب أيضا إخطار الموضوع في أقرب وقت ممكن.

التزامات أمن حماية البيانات

من واجب مراقب البيانات الحفاظ على أمان البيانات:

  • بمجرد انتهاء فترة الاستبقاء ، يجب أن يكون هناك نظام مناسب لتدمير السجلات بمجرد اكتمال معالجة البيانات.
  • طرق لمنع معالج البيانات من الكشف عن البيانات أو استخدامها بطريقة غير مصرح بها أو غير قانونية.
  • يتم اتخاذ جميع الخطوات المعقولة لحماية خصوصية البيانات ومنع التصحيح غير القانوني أو الكشف أو التغيير أو الاستخدام أو الوصول إلى أو الفقدان أثناء تخزين البيانات.

النقل عبر الحدود

في حين أن "معايير حماية البيانات الكافية" لم يتم وضعها رسميا بعد ، إلا أن هناك توقعا أنه عندما يتم نقل البيانات الشخصية إلى مكان آخر في العالم ، يجب أن يكون لدى الدولة معايير حماية كافية لأنها تحكم حماية البيانات. الاستثناء الوحيد هو عندما يتم استيفاء الإعفاءات.

العقوبات المتعلقة بفشل حماية البيانات

اعتمادا على شدة انتهاكات قانون حماية البيانات الشخصية ، يمكن تطبيق الغرامات الإدارية أو الغرامات الجنائية أو المسؤولية الجنائية أو المسؤولية المدنية.

على سبيل المثال ، عندما تكون الموافقة مطلوبة بموجب القانون ، ولكن مراقب البيانات جمع البيانات من موضوع البيانات دون موافقة ، فسيتلقى غرامة تصل إلى 3 ملايين بات تايلاندي.

التحضير لقانون حماية البيانات (PDPA)

أحكام انتقالية

لا يزال من الممكن استخدام أي بيانات تم جمعها قبل 27 مايو 2020 ، بشرط أن يتخذ مراقب البيانات الخطوات التالية:

  • يجب إتاحة الفرصة لأصحاب البيانات للاعتراض على استخدام بياناتهم الشخصية. الطريقة الأكثر شيوعا للقيام بذلك هي نشر طريقة سحب الموافقة.
  • بشرط عدم تقديم أي اعتراض من قبل موضوع البيانات ، يجب استخدام البيانات الشخصية فقط للغرض الذي تم جمعها من أجله في الأصل.

التحضير للامتثال لحماية البيانات:

  • يجب عليك أولا تحديد ما إذا كان PDPA ينطبق على الأنشطة التي ستقوم بها.
  • إذا اكتشفت أن PDPA ينطبق على أنشطتك ، فستحتاج إلى اتخاذ الخطوات التالية:
    • قم بعمل خريطة لتدفق البيانات الخاصة بك.
    • إذا كنت تستحوذ على أي بيانات شخصية موجودة ، فتأكد من أن الأشخاص لديك لديهم الفرصة للاعتراض ، ثم تأكد من أنك تستخدم فقط البيانات الشخصية التي لا تتلقى اعتراضات عليها. علاوة على ذلك ، تأكد من استخدام هذه البيانات الشخصية فقط وفقا لغرضها الأصلي.
    • تأكد من أن معالجة البيانات تتوافق مع المعيار الوطني لحماية البيانات وأن لديك بروتوكولات موافقة محدثة على البيانات.
    • تأكد من أن لديك أساسا قانونيا للإفصاح عن هذه البيانات الشخصية التي قد تحتاجها في عملك واستخدامها وجمعها. يجب أن يكون هناك إشعار خصوصية وطلب موافقة صريحة من أي طرف ترغب في جمع البيانات الشخصية منه ، بما في ذلك شركاء الأعمال.
    • ضمان الامتثال لأي واجبات أخرى متوقعة من مراقب البيانات.

كيف تحكم حماية البيانات في الشركات الصغيرة والمتوسطة؟

قد تجد أنه من الأسهل ضمان الامتثال في المؤسسات الصغيرة ، حيث يصعب التستر على أشياء مثل الاستغلال غير المبرر. من السهل تتبع الجوانب الرئيسية الأخرى ويمكن تحقيق المزيد من التواصل المباشر مع الموضوعات. يمكن لمالكي البيانات استثمار الوقت والجهد الفعليين في إمكانية نقل البيانات إذا لزم الأمر ، بالإضافة إلى السعي للحصول على الموافقة عند الحاجة والتأكد من اتباع القانون الموحد عن كثب من قبل مراقبي البيانات. يعد التواصل والشفافية مع موضوع البيانات الخاص بك قبل جمع البيانات أسهل أيضا في العصر الرقمي ، وتكون أنشطة المعالجة أقل استهلاكا للوقت عندما يكون تجمع البيانات أصغر.

تذكر أنه في حالة نقل البيانات ، يجب عليك التأكد من أن وحدة التحكم في البيانات ترسل إشعارات حول هذه المعلومات. ستطبق الحكومة التايلاندية كلا من الأضرار العقابية والعقوبات الجنائية لخرق السرية وعدم تلبية معايير الملكية الفكرية. لقد أثر العصر الرقمي بشكل كبير على كيفية إدارة البيانات وهذه المصالح في جميع أنحاء العالم ، وتايلاند ليست الدولة الوحيدة التي لديها قانون جديد حول حماية البيانات.

يمكن أن تكون العقوبات شديدة مثل غرامة كبيرة أو السجن لمدة تصل إلى عام واحد ، خاصة في حالة الانتهاكات الحساسة للغاية (على سبيل المثال ، الصحة العامة) أو انتهاكات البيانات الكبيرة. تذكر أن هذا القانون هو مرسوم ملكي ويهدف إلى جعل تايلاند مستعدة لتلبية المعايير الدولية.

ملخص

في حال كنت ضحية لأي انتهاك أو تسرب للبيانات الشخصية ، فلا تتردد في الاتصال بنا. Juslaws &Consult هنا دائما لحماية مصالحك.