核心摘要:继我们题为“新个人数据保护法 – 您需要为未来合规做哪些准备”的法律更新概述了新个人数据保护法(PDP 法)的主要要点之后,我们想介绍一下最近发布的关于 PDP 法若干条款的详细指导的法令草案(法令草案)的主要亮点的法律更新。该法令草案在 2025 年 9 月 26 日之前公开征求意见,以确保其在 PDP 法 2026 年 1 月 1 日生效之前及时颁布。
草案将“基本个人数据”定义为反映共同个人背景和身份、在交易和社会关系中频繁使用的、不属于个人敏感数据的个人数据。这是比第 13/2023/ND-CP 号法令(第 13 号法令)中提供的详尽列表更概括的定义。
“敏感个人数据”被定义为 (i) 与个人隐私相关的个人数据; (ii) 如受到侵害,将直接影响机关、组织和个人的合法权益; (iii) 需要限制访问、特定处理程序和严格的安全措施。
处理数据主体请求的时间表
PDP 法规定,数据控制者和数据控制者-处理者必须“及时”处理数据主体的请求(与第 13 号法令中严格的 72 小时期限的显着转变),并委托政府提供详细指导的责任。法令草案通过设定明确的分层时间表,提供了这一要求急需的细节,如下:
更严格的同意收集要求
根据该法令草案,数据控制者和数据控制者-处理者必须以确保数据主体的方法、时间、内容和身份验证的清晰准确证据的方式获得同意。可接受的同意方式包括: (i) 书面形式; (ii) 通过语音; (iii) 通过电话留言; (iv) 通过电子邮件、网站、平台或具有获取同意技术机制的应用程序; (v) 其他可以验证和认证的适当方法。
法令草案明确禁止使用默认同意设置或任何可能误导数据主体的不明确指示,并要求使用的任何默认设置必须符合数据保护原则并维护数据主体权利。
为了强调对数据主体的权利保护,数据主体在与数据控制者或数据控制者-处理者的关系中往往是较弱的一方,该法令草案还规定:(i)在发生争议时,数据主体同意的举证责任由数据控制者或数据控制者-处理者承担; (ii) 在数据主体充分知情并同意的情况下,可以授权组织或个人代表数据主体(根据民法)执行与其个人数据处理相关的程序。
个人数据的传输
根据 PDP 法的规定,法令草案中概述的个人数据的传输必须遵守严格的原则。例如:
a.在以下情况下的数据传输:(i) 获得数据主体的同意,(ii) 业务重组,以及 (iii) 数据控制者或数据控制者-处理者向数据处理者或第三方传输个人数据,需要书面协议。本协议必须明确目的、数据主体、传输的数据类型、处理期限、法律依据以及各方保护个人数据和维护数据主体权利的责任。
b.当机构或组织内的部门之间共享个人数据以便根据既定目的进行处理时,机构和组织必须制定政策来管理数据共享和使用,确保合规性,并防止未经授权向第三方披露。
c.敏感个人数据的传输必须通过安全措施(例如存储和传输设备的物理安全措施、加密、匿名化等)来保护。