Prevention of Electronic Crimes Act (PECA) 2016 e o Personal Data Protection Bill (PDPB) 2023 (ainda em rascunho)

Nome da Lei
Prevention of Electronic Crimes Act (PECA) 2016 e o Personal Data Protection Bill (PDPB) 2023 (ainda em rascunho)
Autoridade Supervisora
Federal Investigation Agency (FIA) e Pakistan Telecommunication Authority (PTA)
Escopo de aplicação/Extraterritorialidade

Aplica-se ao processamento de dados pessoais dentro de Paquistão, bem como a controladores ou processadores fora do país que processam dados de cidadãos paquistaneses (p. 871; § 1)

Diferenciação entre controlador e operador

O controlador determina as finalidades e meios de processamento, enquanto o operador processa os dados conforme as instruções do controlador. O PDPB define claramente as funções e responsabilidades de ambos (p. 872; § 1)

Dados Pessoais

Dados pessoais são definidos no PECA 2016 como qualquer informação capaz de autenticar ou identificar um indivíduo. No PDPB, dados pessoais são definidos como qualquer informação que se relacione diretamente ou indiretamente a um sujeito de dados identificado ou identificável (p. 871; § 1)

Dados Sensíveis

O PECA 2016 não diferencia dados sensíveis, mas o PDPB define dados sensíveis como informações relacionadas a saúde, dados financeiros, crenças religiosas, dados genéticos e biométricos, entre outros (p. 872; § 1)

Bases legais de tratamento de dados

As bases legais incluem consentimento, execução de contrato, cumprimento de obrigações legais, e proteção de interesses vitais do titular (p. 873; § 1)

Requisitos de Segurança

O PECA 2016 não impõe requisitos específicos de segurança além dos exigidos por leis setoriais, mas o PDPB prevê a implementação de padrões de proteção de dados (p. 874; § 1)

Direitos do Titular de Dados

Direitos incluem o direito de acesso, correção, exclusão, portabilidade de dados e objeção ao processamento (p. 872; § 1)

Transferências internacionais de dados

A transferência internacional de dados é restrita; o PDPB propõe que a transferência seja permitida apenas para territórios que oferecem proteção equivalente à legislação paquistanesa (p. 874; § 1)

Encarregado de Proteção de Dados/DPO

O PECA 2016 não exige um DPO, mas o PDPB reconhece o papel e a necessidade de nomeação de um DPO para garantir a conformidade com as disposições legais (p. 872; § 2)

Notificação de incidentes

Não há exigência específica para notificação de incidentes no PECA 2016; o PDPB, uma vez implementado, exigirá que controladores notifiquem a Comissão de Proteção de Dados sobre incidentes em até 72 horas (p. 874; § 2)

Dados de menores

A Child Rights Act 2003 protege a privacidade de crianças, com consentimento parental necessário para o processamento de dados de menores (p. 873; § 1)

Penalidades e sanções

Penalidades incluem multas e prisão; por exemplo, a transmissão não autorizada de dados críticos pode levar a até cinco anos de prisão ou multas de até cinco milhões de rúpias (p. 874; § 1)