大数跨境
0
0

出海南亚|孟加拉国颁布《个人数据保护条例》,存在本地化要求

出海南亚|孟加拉国颁布《个人数据保护条例》,存在本地化要求 王老师运营实战
2025-11-26
8
导读:又一人口大国颁布数据保护法,该条例大部分条款已于2025年11月6日生效。


关键词:数据受托人,数据本地化,跨境传输


2025年11月6日,孟加拉国总统正式颁布了《个人数据保护条例》(Personal Data Protection Ordinance, PDPO)。


除关于首席数据官任命及部分执法条款外,该条例于2025年11月6日立即生效


一、 适用范围


孟加拉国PDPO适用于孟加拉国境内的数据处理;同时也适用于境外实体,只要其处理行为涉及向孟加拉国境内的数据主体提供商品或服务、进行监控或档案管理


需要注意的是,PDPO对于数据主体的定义包括任何自然人,无论其是生是死。这意味着去世者的个人数据依然受到该条例的保护,其继承人或法定代表可能行使相关权利。


二、 主要条款内容(对比GDPR)


1. 儿童的定义

  • PDPO:将儿童定义为18岁以下的任何人

  • GDPR:将数字同意年龄的默认门槛定为16岁。同时允许成员国通过法律降低该年龄,最低可至13岁


2. 合法性基础

PDPO与GDPR都规定了处理个人数据必须具备的法律依据,但在具体列举上有所不同。


  • PDPO(第5条):

    (1) 同意:原则上必须取得数据主体的同意;

    (2) 无需同意的合法理由:包括履行合同、建立法律权利或抗辩、保护生命或健康的重大利益、就业与社会保障法规定的义务、数据主体自行公开的信息等。


  • GDPR(第6条):列举了6种合法性基础:同意、履行合同所必须、法律义务、重大利益、公共利益、以及合法利益。


孟加拉国新法第5条未像GDPR那样列出合法利益作为兜底条款,而是列举了具体的场景。这意味着企业在孟加拉国进行数据处理时,可能比在GDPR下更依赖同意或具体的法定豁免


3. 更正权

在数据主体权利方面,PDPO引入了一项自动化同步机制


  • PDPO:

    PDPO第14条要求,当数据主体更正某项核心数据(如地址)时,一旦主要来源的数据被更正,该更新将通过“全系统传播”机制,强制并自动同步到其他所有相关次要数据受托人(如银行、公用事业)的记录中,且所有变更必须记录在不可篡改的账本(如区块链)中。


  • GDPR(第16、19条):

    GDPR赋予数据主体更正权,并要求控制者通知接收方,但未建立国家级的自动同步技术机制


4. 敏感数据的处理

  • PDPO:PDPO定义的敏感数据不仅包含传统的生物识别、基因、健康、政治信仰等,还纳入实时地理位置和犯罪指控信息。PDPO第7条规定,处理敏感数据必须满足明确同意,同时也存在部分豁免情形。豁免情形包括:履行合同、就业法义务、医疗急救、法律义务或数据主体已自行公开。


  • GDPR:GDPR第9条的特殊类别数据主要指种族、基因、健康、性取向等。GDPR第9条原则上禁止处理特殊类别数据,除非满足明确同意、切身利益、公共健康等特定例外。


5. 数据本地化与跨境传输

  • PDPO(第29条):

    数据本地化:任何将个人数据存储在境外云端的行为,必须在孟加拉国境内保留至少一份同步的实时副本。若政府发现境外云服务威胁国家利益,有权命令在60天内停止使用。


    数据跨境:PDPO允许跨境传输的条件包括:(a) 数据主体同意;(b) 履行合同所必需;(c) 涉及数据主体利益(如教育、商业、移民)。PDPO要求,大规模跨境传输敏感个人身份数据(如指纹、DNA、国家身份证号NID、护照号等),必须通知监管当局获得批准后才可进行。


  • GDPR(第五章)

    数据本地化:GDPR无本地化要求。


    数据跨境充分性认定;或是在没有充分性认定的情况下,如果采取了适当的保障措施,也可以传输;如果上述两条都不适用,在特定情况下仍可传输。(在此不赘述)


6. 征收数据税

  • PDPO:政府有权对企业使用孟加拉国公民个人数据所产生的年度商业利润征收费用。

  • GDPR:没有此类规定。


7. 强制性外部审计

  • PDPO:PDPO明确规定,特定类别的数据受托人(对应GDPR的数据控制者)必须在当局规定的时间内,聘请当局授权的独立数据审计员进行审计。

  • GDPR:未有相关要求。


三、 生效时间


PDPO有关关于首席数据官任命(第23条)以及投诉、调查与处罚(第31至46条)的章节,将在条例发布后18个月开始生效。除这些条款外,PDPO的其他部份自2025年11月6日起生效


*本文作者:黄竞一

相关链接:


https://ictd.portal.gov.bd/sites/default/files/files/ictd.portal.gov.bd/law/f7ba1f25_b084_4e6c_960f_faa4fcee5391/%E0%A6%AC%E0%A7%8D%E0%A6%AF%E0%A6%95%E0%A7%8D%E0%A6%A4%E0%A6%BF%E0%A6%97%E0%A6%A4%20%E0%A6%89%E0%A6%AA%E0%A6%BE%E0%A6%A4%E0%A7%8D%E0%A6%A4%20%E0%A6%B8%E0%A7%81%E0%A6%B0%E0%A6%95%E0%A7%8D%E0%A6%B7%E0%A6%BE%20%E0%A6%85%E0%A6%A7%E0%A7%8D%E0%A6%AF%E0%A6%BE%E0%A6%A6%E0%A7%87%E0%A6%B6,%20%E0%A7%A8%E0%A7%A6%E0%A7%A8%E0%A7%AB.pdf

*向下滑动以查看更多*



魏冬冬


汇业律师事务所 合伙人

weidongdong@huiyelaw.com

业务领域:个人数据保护合规,人工智能合规,国际国内网络数据领域争议解决,国际数据隐私认证咨询,主要聚焦于中国企业出海全球的数据隐私合规。


深度研究:

  1. 出海南美|智利宪法法院批准数据保护法

  2. 出海欧盟|从欧洲消费者组织发布的有关DMA守门人合规性报告中理解守门人义务

  3. 出海欧盟|GDPR中的“有效同意”到底是什么?

  4. 出海沙特|沙特个保法生效背景下现有的个保法细化规则和指南要点概览

  5. IoT设备出海企业:如何回应你的欧洲代理商有关数据法案(Data Act)的问卷

北美:

  1. 出海美国|迪士尼因涉嫌违反COPPA与FTC达成1000万美元和解

  2. 出海美国|因违反CCPA,《哈利·波特》游戏开发厂商被罚140万美元

  3. 出海美国|加州要求浏览器内置一键“Opt-Out”功能

  4. 出海美国|因未成年人保护和Opt-Out的不合理设计,加州与Sling TV达成53万美元和解协议

  5. 出海美国|因存在欺骗行为和危害儿童安全问题,德州起诉一儿童游戏平台运营商

欧洲:

  1. 出海欧盟|亚马逊与微软的云计算服务被监管调查是否符合DMA守门人标准

  2. 出海欧盟|西班牙因Meta违反GDPR规定要求其赔款4.79亿欧元

  3. 出海欧盟|由于仅通过验证码和上门快递进行身份验证,西班牙对一运营商处以15万欧元罚款

  4. 出海欧盟|CJEU裁决认定,免费用户也是“客户”

  5. 出海欧盟|欧委会就DSA年龄验证与内容审核问题启动对YouTube、Google Play和Apple应用商店等的调查

东亚:

  1. 出海韩国|欧盟获韩国首个充分性认定,2025年9月16日起可自由双向传输

  2. 出海韩国|韩国 PIPC 因非法数据行为对 Meta 处以 1560 万美元罚款

  3. 出海日本|日本个人信息保护委员会就修改《个人信息保护法》公开征求意见

  4. 中国香港|粤港澳大湾区SCC新动态-香港监管更新香港方的备案指引

  5. 出海韩国|韩国PIPA实施令修正案通过,细化国内代理人委任要求

中东:

  1. 出海土耳其 | 《网络安全法》公布并生效,最高1亿土耳其里拉(约合1900万人民币)罚款!

  2. 出海中东|沙特发布多项数据新规:数据传输法规修正案、SCCs草案以及任命DPO规则

  3. 出海阿联酋|什么样的同意是能让公司发送营销信息具备合法性基础的?

  4. 出海沙特|官方强制要求:沙特要求数据控制者在国家平台上进行注册

  5. 出海沙特|沙特个保法生效背景下现有的个保法细化规则和指南要点概览

东南亚:  

  1. 出海东南亚|新加坡个人数据保护委员会发布《合成数据生成指南》

  2. 出海印度尼西亚|游戏平台Roblox被要求整改内容互动与家长控制功能,以保护儿童

  3. 出海泰国|PDPC公布5起2025年数据泄露执法案例,涉及电商、医疗和玩具等行业

  4. 出海东盟|数据登记制度汇总

南美:

  1. 出海巴西|巴西内容分级法令重大更新,扩大合规要求至各类数字应用与服务

  2. 出海巴西|联邦检察院和消费者协会对巴西国家数据保护局和WhatsApp提起约3.15亿美元赔偿诉讼与合规评论

  3. 出海哥伦比亚|群发邮件未密送,房地产公司泄露客户邮箱,被罚1.76亿哥伦比亚比索(约合人民币31.4万元)

  4. 出海巴西|ANPD就WhatsApp与母公司Meta的大规模数据共享实践要求整改

  5. 出海南美|厄瓜多尔发布识别、管理“大规模处理个人数据”的法规

非洲:

  1. 出海非洲|《尼日利亚数据保护法》实施细则已于2025.9.19生效

  2. 出海非洲|乌干达PDPO认定Google未履行注册义务,数据跨境传输违规

澳洲:

  1. 出海澳洲|澳大利亚发布人工智能系统注册模板

  2. 出海澳大利亚|澳洲隐私法通过重大改革措施

  3. 出海新西兰|新西兰生物识别隐私保护处理规范生效


特别声明

本文仅代表作者本人观点,不代表汇业律师事务所任何律师所出具的法律意见或是对法律的解读。

如需转载,请联系我们获取授权。

【声明】内容源于网络
0
0
王老师运营实战
跨境分享园 | 每天记录实用知识
内容 42170
粉丝 1
王老师运营实战 跨境分享园 | 每天记录实用知识
总阅读197.0k
粉丝1
内容42.2k