核心摘要:2023 年 5 月 31 日,针对违反 PDPD 和指导《网络安全法》的第 53/2022/ND-CP 号法令的《网络安全行政处罚令》更新草案公开征求公众意见,因为有关个人数据保护的第 13/2023/ND-CP 号法令( PDPD )将在未来几天(即 7 月 1 日)生效。 2023)。鉴于距离 PDPD 生效日期所剩时间不多,以及未来面临严厉制裁的风险,组织应确保采取所有必要行动,为 PDPD 合规性做好准备。本文将更深入地研究 PDPD,以了解有关 PDPD 合规行动计划的更多信息。
1. 对当前数据处理活动的自我评估
对于从事个人数据处理的组织来说,对 PDPD 合规性进行全面的自我审核至关重要。这尤其需要评估您当前的数据处理活动,识别潜在风险,并相应地实施必要的行动计划。
1.1.对个人数据进行分类
应该提出以下一些问题:
您的组织目前正在处理哪些类型的个人数据?
PDPD将个人数据分为(i)基本个人数据(例如姓名、出生日期、性别、地址、电话号码、身份证号码、反映个人活动和网络空间活动历史的数据等)和(ii)敏感个人数据,这些数据受到更严格的保护措施(例如政治和宗教观点、身心健康状况、遗传/生物特征信息、犯罪记录、财务数据、物理位置等)。
这些个人数据是从哪些来源收集的?
一般来说,组织可以从各种来源获取个人数据,具体取决于数据的性质以及在普通业务过程中收集数据的背景,其中可能包括:
• 个人:直接互动、交换名片等。
• 在线活动:网站访问、社交媒体、电子商务等。
• 第三方:业务合作伙伴、数据经纪人、公开来源等。
• IoT 设备:智能设备、位置数据(例如支持 GPS 的设备)等。
• 人力资源:职位申请、员工信息等。
