每一家小生意都会收集个人资料,即便它从未这样想过。预订时留下的客户姓名和电话号码、您通讯录里的邮件订阅名单、一个送货地址、一份求职者的简历:这些都是个人资料,也都伴随着相应的责任。理解新加坡中小企业必须遵守的个人资料保护法令(PDPA),无关恐惧,也不是繁文缛节,而是像您希望别人对待您的信息那样去对待他人的信息——而这恰恰也有利于建立信任、带来回头客。本指南用通俗的语言解释主要理念,并为细节指向正确的官方来源。
请把本文当作一般信息,而非法律建议。个人资料保护委员会(PDPC)是个人资料保护法令(PDPA)的主管机构;凡涉及您企业具体情况的事项,都应查阅个人资料保护委员会(PDPC)的最新指引,或咨询有资质的专业人士。
什么是PDPA,它适用于谁
《个人资料保护法令》(PDPA)是新加坡规范机构如何收集、使用、披露和妥善处理个人资料的法律。个人资料指的是能够识别某个在世个人的信息,无论是单凭其本身,还是与您掌握的其他数据结合后可识别,例如姓名、联系方式、身份证(NRIC)或工作准证号码(FIN)、照片,或线上标识符。
这部法律适用于各种规模的机构,因此身为小生意、独资经营者或居家卖家并不能豁免。如果您保存客户名单、经营邮件订阅、接受预订,或存有员工与求职者的记录,那您就是在处理个人资料,PDPA随之适用。法律也有一些例外,例如纯属个人或家庭的活动,以及公共机构,但只要您是为了经营生意而收集数据,就应假定自己在适用范围之内。个人资料保护委员会(PDPC)负责监管和执行这部法令,其网站上载有最新的规定、指导准则以及实用的中小企业资源。
用通俗语言说清主要义务
PDPA围绕一系列义务而设。您不必背下法律条文,但应当认得这些义务背后的日常责任。概括来说,中小企业应做到:
- 同意与目的:只为一个理性之人会认为恰当的目的去收集、使用或披露个人资料,且通常须取得当事人的同意。
- 告知:在收集当事人数据之时或之前,告诉对方您收集的用途。
- 查阅与更正:应当事人要求,让对方知道您持有其哪些数据、如何使用过这些数据,并在适当情况下更正错误。
- 准确:作出合理努力,使个人资料保持准确、完整,尤其是当您将据此做出影响当事人的决定时。
- 保护:采取合理的安全措施,防止数据丢失或被未经授权地访问。
- 留存限制:一旦保存个人资料的业务或法律目的已经结束,就应停止继续保留。
- 转移限制:对传送到境外的数据,给予与本地相当的保护标准。
此外还有关于营销信息的谢绝来电(DNC)登记册的规定,以及数据泄露通报义务——当泄露达到某些门槛时,可能要求您通知个人资料保护委员会(PDPC)及受影响的个人。这些都有具体条件,因此请阅读个人资料保护委员会(PDPC)的最新指引,而不要只依赖某份摘要。各项义务的确切范围及任何变动均由个人资料保护委员会(PDPC)确定,因此请就您自身的情况在该处核实细节。
同意、营销与谢绝来电规定
有两个方面最常让小生意栽跟头,值得并排放在一起细看。在一开始就把同意做对,之后又尊重人们的营销选择,就能覆盖日常PDPA问题中的一大部分。
| 方面 | 大致涵盖内容 | 一个实用习惯 |
|---|---|---|
| 收集时的同意 | 在收集数据前取得同意并说明用途 | 在表单和注册处加上简短清晰的告知 |
| 营销同意 | 向客户发送促销信息的许可 | 在每条营销信息中提供便捷的退订方式 |
| 谢绝来电登记册 | 在电话营销前核查新加坡号码 | 在拨打或发短信前,对照DNC筛查号码 |
| 查阅请求 | 让人们查看并更正自己的数据 | 明确由谁处理请求,并及时回应 |
| 数据泄露 | 在数据丢失或外泄时采取行动 | 制定一份简单的预案,明确通知谁、何时通知 |
请注意,这些都不需要昂贵的软件。它主要需要的是清晰的告知、一套整洁的同意记录方式,以及迅速尊重退订请求的自觉。当有人要求把自己从您的名单中移除时,就把他移除;单是这一个习惯,就能避免大多数投诉。
小生意保护数据的实用步骤
您完全可以用合理、低成本的措施来符合PDPA的精神。关键是作出与您规模相称的合理努力,而不是建立一个企业级的合规部门。一套可行的入门流程是这样的:
- 指定一名数据保护官(DPO)。每个机构都必须指定一位负责数据保护的人。在小生意里,这个人可以是您自己或一位可信赖的员工,并且您应当公开其联系方式。个人资料保护委员会(PDPC)提供指引和资源,帮助数据保护官(DPO)起步。
- 盘点您持有的数据。列出您收集了哪些个人资料、为何收集、存放在哪里,以及谁能查看。没有摸清底数,就无从谈保护。
- 写一份简单的隐私声明。用通俗的话说明您收集什么、为什么收集,以及人们如何联系您或退订。把它放在您的网站上,并从表单处链接过去。
- 收紧日常安全。使用强度高、各不相同的密码和双重认证,限制谁能访问客户数据,及时更新软件,并对共用设备和电子表格多加小心。
- 少收集,早清除。只索取您确实需要的数据,一旦目的达成就将其安全删除或匿名化。持有的数据越少,面临风险的数据也越少。
- 准备一份泄露预案。预先想好数据丢失或外泄时的基本步骤,包括控制事态,以及核对个人资料保护委员会(PDPC)的通报要求。
把这些融入您现有的工作方式,而不是当成一次性的项目。数据保护是一种习惯,就像每晚锁好门那样,而不是一张一次考取的证书。
把合规转化为客户信任
不妨把PDPA看作一样有价值之物的底线,而非负担:那就是信任。客户比以往任何时候都更清楚自己的数据是如何被使用的,一家在这方面显然用心的企业会脱颖而出。把您收集什么讲清楚、在使用前先征得同意、让退订变得轻而易举,这些都是无声的信号,表明您专业可靠、值得与之打交道。
本指南的任何内容都不构成合规保证,而这些义务一旦被忽视,可能带来实实在在的后果,因此不要把一份摘要当作定论。个人资料保护委员会(PDPC)是主管机构,其网站上有实用的中小企业工具包;针对您自身的情况,值得寻求专业的意见。像对待自己的数据一样用心对待他人的个人资料,保持良好习惯,一有拿不准的地方就查阅个人资料保护委员会(PDPC)的最新指引——这样一来,数据保护就会成为在新加坡经营一家正派小生意时自然而然、可以掌控的一部分。
延伸阅读
良好的数据习惯贯穿于您每天使用的工具之中。用一套小生意客户关系管理(CRM)把客户记录整理得井井有条、且都取得了同意;在您的中小企业会计软件中保护好财务细节;并确保商业网站上的隐私声明和表单清晰明了。每一处小而持续的用心,累积起来就是实实在在的保护。