Telonic文档
中文

法律与合规

阿联酋与沙特阿拉伯的数据保护

阿联酋和沙特阿拉伯的个人数据法律对使用 Telonic 的机构有何期望、各方分别负责什么,以及产品如何为您提供支持。

本页内容
  1. 各方分别负责什么
  2. 阿联酋法律的期望
  3. 沙特法律的期望
  4. 法律的期望,以及产品如何为您提供支持
  5. 您的客户使用的网络
  6. 对话中的同意
  7. 实际应用
  8. 您的团队掌控的内容
  9. 相关内容

AI 智能体进行的每一次对话都涉及个人数据:姓名、电话号码、房屋、预订、理赔申请。阿联酋和沙特阿拉伯都有个人数据保护法律,规定了这些数据可以如何收集、使用、保存和转移。由贵机构决定为何以及如何使用您客户的数据,Telonic 按照您的指示处理这些数据。本页用通俗的语言说明法律的期望、责任如何划分,以及产品如何协助贵机构履行其义务。

说明

本页提供的是有关法律的一般性信息,不构成法律意见。两国的法律法规仍在不断发展,其适用方式取决于贵机构、您所在的行业和您的客户。贵机构对自身的合规负责,并应自行寻求法律意见。我们会向您的法律团队详细说明产品如何处理每一点。

各方分别负责什么

数据保护法律将责任划分给两种角色。控制者决定为何以及如何处理个人数据。处理者代表控制者、并按照控制者的指示处理数据。

部署 Telonic 时,贵机构是您客户数据的控制者,Telonic 担任您的处理者。由您决定智能体进行哪些对话、可以查询哪些内容、存储哪些内容以及存储多长时间。Telonic 仅为提供服务而处理数据,处理时按照您有书面记录的指示,并依据构成您协议组成部分的数据处理条款进行。参见合同与数据处理条款。

阿联酋法律的期望

阿联酋《关于保护个人数据的联邦法令》(Federal Decree-Law on the Protection of Personal Data)适用于对阿联酋境内人员的个人数据的处理,也适用于在阿联酋设立并处理个人数据的机构。用通俗的语言来说,该法令期望机构做到:

  • 具备合法依据。同意是主要依据,但有特定的例外情形,例如为履行与该个人的合同或为履行其他法定义务所必需的处理。
  • 仅将数据用于所述目的,只收集该目的所需的数据,保持数据准确,且保存时间不超过所需。
  • 尊重数据所涉个人的权利,包括访问其数据、更正数据、删除数据、限制或停止处理,以及反对仅以自动化方式作出的决定的权利。
  • 确保数据安全,采取与风险相适应的技术和组织措施。
  • 报告泄露事件,即向监管机构报告个人数据泄露,在某些情况下还要向受影响的个人报告。
  • 仅在法律规定的条件下向阿联酋境外传输数据,例如传输至被认定提供充分保护的国家,或采取法律允许的保障措施。
  • 保存处理记录,并在某些情况下任命数据保护官。
  • 与任何处理者签订合同,要求其仅按指示行事并保护数据。

该法令有配套的执行条例,详细规则仍在陆续发布。某些行业(例如医疗和金融服务)还有其自身的额外规则,包括关于某些数据可以存放在何处的规则。

金融自由区有其自己的法律。迪拜国际金融中心(Dubai International Financial Centre,DIFC)和阿布扎比全球市场(Abu Dhabi Global Market,ADGM)各自有其数据保护法律和监管机构。如果贵机构设立在其中之一,则适用该法律;您的法律团队会告诉您,就您的业务而言,该法律与联邦法律之间的适用关系如何。

沙特法律的期望

沙特《个人数据保护法》(Personal Data Protection Law,PDPL)由沙特数据和人工智能管理局(Saudi Data and Artificial Intelligence Authority,SDAIA)监督执行,并以实施条例以及关于向沙特境外传输个人数据的条例作为配套。该法适用于对沙特阿拉伯境内人员的个人数据的处理,包括沙特境外机构进行的处理。如果您持有属于沙特居民的数据,则无论这些数据在何处处理,该法都适用。

其期望的框架与阿联酋法律相同:具备合法依据,以同意为首要依据;使用仅限于所述目的;数据所涉个人享有的权利,包括知情、访问、更正以及销毁其数据的权利;适当的安全措施;处理记录;以及在某些情况下设立数据保护官。数据泄露必须在条例规定的一个较短的固定期限内通知 SDAIA,并在受影响的个人面临风险时通知他们。只有在传输条例规定的条件下,才允许向沙特境外传输数据。SDAIA 仍在持续发布指引,您的法律团队应核查当前的情况。

法律的期望,以及产品如何为您提供支持

法律的期望产品如何为您提供支持
了解数据在何处处理,并管控向境外的传输由您选择部署的运行位置:阿联酋区域、沙特阿拉伯区域、您自己的云账户或您自己的本地环境。您的部署中的所有处理都在您选择的区域内进行,除非您明确选择该区域以外的语言模型服务商。参见托管与数据驻留
限制离开您控制范围的内容数据离开您的部署、流向您自己的系统和您自己的客户以外的任何地方之前(包括您所在区域以外的任何服务商,以及报告和导出),个人信息都会先经过脱敏处理。参见个人信息脱敏
仅在所需期限内保存数据未经您的许可,不存储任何内容;每类内容保留多长时间由您设定。关闭内容存储后,只保留一份不含对话内容的审计记录,保留期限由您设定
确保数据安全传输加密采用 TLS(传输层安全协议)1.2 或更高版本,静态加密采用 AES-256(使用 256 位密钥的高级加密标准)。每个客户的数据都与其他所有客户的数据相互隔离。参见加密
限制可查看数据的人员通过您的身份提供商实现单点登录(一个公司账号登录多个应用),并启用多因素认证(密码之外的第二重验证)。每个人只能看到其角色所需的内容。参见访问控制与单点登录
能够证明发生了什么访问和变更都会记入日志,每次对话都附有记录,说明智能体查询了什么、做了什么以及原因。参见审计日志与决策记录
回应数据所涉个人提出的请求您的团队可以通过搜索和客户档案,找到与某个人相关的对话。Telonic 按照您的数据处理条款的规定,协助您处理访问、更正和删除请求
在不再需要时删除数据数据在您设定的保留期限届满时删除。在您的协议终止时,您的数据会以标准格式返还,随后从生产系统中删除,并随备份到期从备份中删除,同时提供书面确认
及时报告数据泄露个人数据泄露会无不当延误地通知您的指定联系人,且在获知影响您数据的泄露后 24 小时以内通知,并持续提供更新。参见事件响应
管控还有谁处理数据次级处理者(Telonic 为提供服务而使用的其他公司)名单是数据处理条款的组成部分,可应要求提供。任何变更都会提前 30 天通知您,您有权提出异议。参见次级处理者
与处理者签订合同数据处理条款是每份协议的组成部分。参见合同与数据处理条款
重要

个人数据泄露会无不当延误地通知您的指定联系人,且在获知影响您数据的泄露后 24 小时以内通知。如果您的监管机构自行规定了较短的期限(沙特的规则即是如此),您的法律团队应规划这两个时限如何衔接。请告诉我们您的指定联系人是谁,以及如何在非工作时间联系到他们,以免耽误时间。

您的客户使用的网络

您的客户通过各种网络联系您,这些网络将对话传送到您的部署。您的运营商承载通话,Meta 的 WhatsApp 平台承载 WhatsApp 消息。Meta 会在 WhatsApp 消息到达您的部署之前,依据其自身的条款,在其自己的基础设施上接收、处理并短暂存储这些消息,Meta 对使用 WhatsApp 的每家企业都是如此。

您的法律团队在评估 WhatsApp 渠道时,应考虑到这一点。参见 WhatsApp:概览。

如果同意是您的合法依据,智能体可以在对话中获取同意,并将其记录在该客户名下。通话仅在来电者同意之后才会录音,外发 WhatsApp 消息只发送给已有订阅记录的客户。参见通话录音与同意和外发消息与外呼的联系规则。

实际应用

迪拜的一家房地产开发商向阿联酋和沙特阿拉伯的买家销售房源。

  1. 其法律团队确认,阿联酋法律适用于其阿联酋买家的数据,而沙特法律适用于属于沙特居民买家的数据,无论这些数据在何处处理。
  2. 在征询意见后,该开发商为其部署选择了阿联酋区域,并在其传输评估中记录了沙特买家数据的处理方式。该开发商没有选择该区域以外的任何服务商。
  3. 它设定了保留期限:转录文本的保留期限为整个销售周期加上其政策规定的期限;通话录音的保留期限则更短。
  4. 利雅得的买家 Khalid 要求获取该开发商所持有的关于他的信息副本。数据保护官通过搜索和他的客户档案找到 Khalid 的对话,并向他提供了一份副本。
  5. 该开发商接收数据泄露通知的指定联系人信息记录在其数据处理条款中,其中包括一个非工作时间联系号码。

您的团队掌控的内容

  • 托管方式和区域,以及是否可以使用该区域以外的任何服务商。
  • 存储哪些内容,以及存储多长时间。
  • 贵机构中谁可以查看个人数据。
  • 您的合法依据和同意措辞。
  • 您接收数据泄露通知的指定联系人。

产品名称和标识均为其各自所有者的商标。提及这些名称和标识,表示 Telonic 与相应系统连接,并不意味着存在合作或背书关系。