印尼对于企业开展数据保护影响评估(DPIA)有何要求?

当个人数据处理活动对数据主体存在“高潜在风险”时,数据控制者必须开展数据保护影响评估(DPIA),该要求旨在识别和缓解数据处理对数据主体权利的潜在风险,并体现数据保护设计的原则。PDP明确列举了触发DPIA的高潜在风险场景,包括但不限于:

(1)自动化决策,对数据主体产生法律后果或重大影响;

(2)处理特定/敏感个人数据;

(3)大规模处理个人数据;

(4)为系统性评估/评分/监测而处理个人数据;

(5)为数据匹配或合并一组数据而处理;

(6)使用新技术处理个人数据;

(7))导致或可能导致限制数据主体权利的行使的处理。

PDP仅对DPIA作了框架性要求,具体细节仍有待明确,企业在开展DPIA时可以参考PDP实施条例草案中的相关规定。

需要强调的是,DPIA必须是系统性评估,企业需及时启动并保留完整报告。评估的内容具体包括:

(1)处理活动的系统描述,包括目的和控制者利益;

(2)处理目的与活动的必要性和比例性评估;

(3)对数据主体权利的风险评估(包括儿童保护风险);

(4)风险缓解措施,如技术和组织保障(例如加密、访问控制);

(5)如果任命了数据保护官(DPO),必须考虑并记录其建议。

Zalora印尼

Zalora印尼

热搜分类
最新
热门
文章
快讯
报告
词条
热门词条
问答
服务
新手指南
栏目
话题
搜索
选品
免费下载
免费下载
小程序
小程序
小程序
交流群
交流群
交流群
回顶部