Loading...
Loading...
Compare original and translation side by side
| Regulation | Jurisdiction | Key Differentiators |
|---|---|---|
| LGPD (Brazil) | Brazil | Similar to GDPR; requires DPO appointment; National Data Protection Authority (ANPD) enforcement |
| POPIA (South Africa) | South Africa | Information Regulator oversight; required registration of processing |
| PIPEDA (Canada) | Canada (federal) | Consent-based framework; OPC oversight; being modernized |
| PDPA (Singapore) | Singapore | Do Not Call registry; mandatory breach notification; PDPC enforcement |
| Privacy Act (Australia) | Australia | Australian Privacy Principles (APPs); notifiable data breaches scheme |
| PIPL (China) | China | Strict cross-border transfer rules; data localization requirements; CAC oversight |
| UK GDPR | United Kingdom | Post-Brexit UK version; ICO oversight; similar to EU GDPR with UK-specific adequacy |
| 法规 | 管辖区域 | 核心差异点 |
|---|---|---|
| LGPD(巴西) | 巴西 | 与GDPR类似;要求任命DPO;由巴西国家数据保护局(ANPD)执行 |
| POPIA(南非) | 南非 | 由信息监管机构监督;需注册处理活动 |
| PIPEDA(加拿大) | 加拿大(联邦) | 基于同意的框架;由隐私专员办公室(OPC)监督;正在现代化更新 |
| PDPA(新加坡) | 新加坡 | 设禁止呼叫登记册;强制违规通知;由个人数据保护委员会(PDPC)执行 |
| Privacy Act(澳大利亚) | 澳大利亚 | 遵循澳大利亚隐私原则(APPs);设可报告数据违规计划 |
| PIPL(中国) | 中国 | 严格的跨境传输规则;数据本地化要求;由国家互联网信息办公室(CAC)监督 |
| UK GDPR(英国) | 英国 | 脱欧后的英国版本;由信息专员办公室(ICO)监督;与欧盟GDPR类似,含英国特定充分性安排 |
| Issue | Risk | Standard Position |
|---|---|---|
| Blanket sub-processor authorization without notification | Loss of control over processing chain | Require notification with right to object |
| Breach notification timeline > 72 hours | May prevent timely regulatory notification | Require notification within 24-48 hours |
| No audit rights (or audit rights only via third-party reports) | Cannot verify compliance | Accept SOC 2 Type II + right to audit upon cause |
| Data deletion timeline not specified | Data retained indefinitely | Require deletion within 30-90 days of termination |
| No data processing locations specified | Data could be processed anywhere | Require disclosure of processing locations |
| Outdated SCCs | Invalid transfer mechanism | Require current EU SCCs (2021 version) |
| 问题 | 风险 | 标准立场 |
|---|---|---|
| 无通知的 blanket 子处理方授权 | 失去对处理链的控制 | 要求通知并保留异议权 |
| 违规通知时限>72小时 | 可能无法及时完成监管通知 | 要求24-48小时内通知 |
| 无审计权利(或仅接受第三方审计报告) | 无法核实合规性 | 接受SOC 2 Type II + 合理事由下的审计权 |
| 未指定数据删除时限 | 数据可能被无限期保留 | 要求终止后30-90天内删除 |
| 未指定数据处理位置 | 数据可能在任意地点处理 | 要求披露处理位置 |
| 过时的SCC | 传输机制无效 | 要求使用当前欧盟SCC(2021版本) |
| Regulation | Initial Acknowledgment | Substantive Response | Extension |
|---|---|---|---|
| GDPR | Not specified (best practice: promptly) | 30 days | +60 days (with notice) |
| CCPA/CPRA | 10 business days | 45 calendar days | +45 days (with notice) |
| UK GDPR | Not specified (best practice: promptly) | 30 days | +60 days (with notice) |
| LGPD | Not specified | 15 days | Limited extensions |
| 法规 | 初始确认 | 实质性响应 | 延期 |
|---|---|---|---|
| GDPR | 无明确规定(最佳实践:及时) | 30天 | +60天(需通知) |
| CCPA/CPRA | 10个工作日 | 45个日历日 | +45天(需通知) |
| UK GDPR | 无明确规定(最佳实践:及时) | 30天 | +60天(需通知) |
| LGPD | 无明确规定 | 15天 | 有限延期 |