游戲企業為了增強玩家粘性及提高市場占有率,經常通過收集游戲用戶的個人數據,例如手機號碼、郵箱地址、微信/微博賬號等信息,利用這些玩家信息進行短信、郵箱或者whatsapp推送游戲的相關信息,推送的內容包括但不限于游戲節點、活動或者福利,以增強玩家粘性,吸引玩家充值。
游戲企業在進行上述操作中涉及對玩家個人數據的收集、使用的合規問題。同時,如果游戲企業的廣告推送是委托第三方處理的,還將涉及數據委托處理的合規問題。此外,如果游戲企業在海外國家/地區發行游戲,但服務器放在境內或者第三國,在進行上述玩家信息采集中會涉及玩家數據跨境回傳服務器,此時數據使用中還將涉及數據出境安全評估問題。
針對上述問題,筆者通過研究大陸、港澳臺、歐盟及東南亞等各國/地區的個人信息保護的法律規定,總結、歸納出各國/地區在玩家數據收集環節、游戲企業利用數據環節、委托第三方進行玩家數據處理環節、玩家數據出境環節及違規罰則問題上的規定,并集結成系列文章,以供游戲企業及感興趣的讀者參考。
本篇為游戲網推涉及玩家數據合規之澳門篇。
1、收集環節
《個人資料保護法》第5條:
?、個?資料應︰
(?)以合法的?式并在遵守善意原則和第?條所指的?般原則下處理;
(?)為了特定、明確、正當和與負責處理實體的活動直接有關的?的?收集,之后對資料的處理亦不得偏離有關?的;
(三)適合、適當及不超越收集和之后處理數據的?的;
(四)準確,當有需要時作出更新,并應基于收集和之后處理的?的,采取適當措施確保對不準確或不完整的數據進?刪除或更正;
(五)僅在為實現收集或之后處理數據的?的所需期間內,以可認別資料當事??份的?式被保存。
《個人資料保護法》第6條:
個?數據的處理僅得在數據當事?明確同意或在以下必要的情況下?可進?:
(?)執?資料當事?作為合同??的合同,或應當事?要求執?訂立合同或法律?為意思表?的預先措施;
(?)負責處理個?數據的實體須履?法定義務;
(三)為保障資料當事?的重?利益,?資料當事?在?體上或法律上無能?作出同意;
(四)負責處理個?數據的實體或被告知數據的第三?在執??具公共利益的任務,或者在?使公共當局權?;
(五)為實現負責處理個?數據的實體或被告知數據的第三?的正當利益,只要數據當事?的利益或權利、?由和保障不優于這些正當利益。
《個人資料保護法》第4條:
(三)“個?數據的處理”(“處理”):有關個?數據的任何或者?系列的操作,不管該操作是否通過?動化的?法進?,諸如資料的收集、登記、編排、保存、改編或修改、復原、查詢、使?,或者以傳送、傳播或其他透過比較或互聯的?式向他?通告,以及數據的封存、刪除或者銷毀。
2、收集環節(自身使用)
《個人資料保護法》第6條:
個?數據的處理僅得在數據當事?明確同意或在以下必要的情況下?可進?:
(?)執?資料當事?作為合同??的合同,或應當事?要求執?訂立合同或法律?為意思表?的預先措施;
(?)負責處理個?數據的實體須履?法定義務;
(三)為保障資料當事?的重?利益,?資料當事?在?體上或法律上無能?作出同意;
(四)負責處理個?數據的實體或被告知數據的第三?在執??具公共利益的任務,或者在?使公共當局權?;
(五)為實現負責處理個?數據的實體或被告知數據的第三?的正當利益,只要數據當事?的利益或權利、?由和保障不優于這些正當利益。
《個人資料保護法》第4條:
(三)“個?數據的處理”(“處理”):有關個?數據的任何或者?系列的操作,不管該操作是否通過?動化的?法進?,諸如資料的收集、登記、編排、保存、改編或修改、復原、查詢、使?,或者以傳送、傳播或其他透過比較或互聯的?式向他?通告,以及數據的封存、刪除或者銷毀。
3、使用環節(委托第三方處理)
《個人資料保護法》第6條:
個?數據的處理僅得在數據當事?明確同意或在以下必要的情況下?可進?:
(?)執?資料當事?作為合同??的合同,或應當事?要求執?訂立合同或法律?為意思表?的預先措施;
(?)負責處理個?數據的實體須履?法定義務;
(三)為保障資料當事?的重?利益,?資料當事?在?體上或法律上無能?作出同意;
(四)負責處理個?數據的實體或被告知數據的第三?在執??具公共利益的任務,或者在?使公共當局權?;
(五)為實現負責處理個?數據的實體或被告知數據的第三?的正當利益,只要數據當事?的利益或權利、?由和保障不優于這些正當利益。
《個人資料保護法》第4條:
(三)“個?數據的處理”(“處理”):有關個?數據的任何或者?系列的操作,不管該操作是否通過?動化的?法進?,諸如資料的收集、登記、編排、保存、改編或修改、復原、查詢、使?,或者以傳送、傳播或其他透過比較或互聯的?式向他?通告,以及數據的封存、刪除或者銷毀。
《個人資料保護法》第15條:
?、負責處理個?數據的實體應采取適當的技術和組織措施保護個?數據,避免數據的意外或不法損壞、意外遺失、未經許可的更改、傳播或查閱,尤其是有關處理使資料經網絡傳送時,以及任何其他?式的不法處理;在考慮到已有的技術知識和因采?該技術所需成本的情況下,上述措施應確保具有與數據處理所帶來的風險及所保護數據的性質相適應的安全程度。
?、負責處理個?數據的實體,在委托他?處理時,應選擇?個在數據處理的技術安全和組織上能提供?夠保障措施的次合同?,并應監察有關措施的執?。
三、以次合同進?的處理,應由約束次合同?和負責處理數據實體的合同或法律?為規范,并應特別規定次合同?只可按照負責處理數據的實體的指引?動,并須履?第?款所指的義務。
四、與數據保護有關的法律?為之意思表?、合同或法律?為的證據資料,以及第?款所指措施的要求,應由法律認可的具有證明效?的書??件載明。
4、數據出境
《個人資料保護法》第4條:
?、為本法律的效力,下列?詞之定義為:
……
(五)“負責處理個?數據的實體”:就個?數據處理的?的和?法,單獨或與他?共同作出決定的?然?或法?,公共實體、部門或任何其他機構;
《個人資料保護法》第19條:
?、僅得在遵守本法律規定,且接收轉移數據當地的法律體系能確保適當的保護程度的情況下,?可將個?數據轉移到特區以外的地?。
?、上款所指的適當的保護程度應根據轉移的所有情況或轉移資料的整體進?審議,尤其應考慮數據的性質、處理數據的?的、期間或處理計劃、數據源地和最終?的地,以及有關法律體系現?的?般或特定的法律規則及所遵守的專業規則和安全措施。
三、由公共當局決定某?法律體系是否能確保上款規定的適當保護程度。
5、違規罰則
《個人資料保護法》第33條:
?、對處理個?資料的實體不履?第五條、第?條、第??條、第??條、第三條、第六條、第七條和第五條第三款規定所規定義務的?政違法為,科處澳?幣4,000? 40,000元罰款。
?、對處理個?資料的實體不履?第六條(經玩家明確同意后收集、使用玩家數據)、第七條、第八條、第九條、第十九條(數據出境)和第??條所規定義務的?政違法為,科處澳門幣8,000?80,000元罰款。
《個人資料保護法》第36條:
?、公共當局有權科處本法律規定的罰款。
?、如未在法定期限內并根據法律規定提出爭執,則公共當局的決定構成執?名義。