国家:埃及 · 数据隐私
埃及 · 数据隐私
埃及《个人数据保护法》(PDPL,第151/2020号法律)已生效,设立个人数据保护中心,对标GDPR框架,要求处理个人数据须具备合法基础、保障数据主体权利,跨境传输须符合限制条件。中国企业处理埃及用户或员工数据须遵守该法规定,并同时符合中国《数据安全法》《个人信息保护法》的出境要求。
核心要点
- 第151/2020号法律(PDPL)已生效,设立个人数据保护中心(DPO)作为监管机构。
- 处理个人数据须具备合法基础,并保障数据主体的访问、更正、删除等权利。
- 跨境传输:须满足保护水平相当或取得数据主体同意等条件。
- 违规可处以罚款及业务限制。
- 须同时满足中国《个人信息保护法》双重合规要求:境内收集的员工或用户数据出境须通过安全评估或订立标准合同。
- 中国数据出境义务(北大法宝核验 2026-07):向境内传输或回传数据须择一适用安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14);2024–2025年监管口径已放宽——《促进和规范数据跨境流动规定》(16号)、《网络数据安全管理条例》(国务院令790号)落地,部分情形免予申报。
办理流程
- 数据盘点与合法性基础确认。
- 制定隐私政策与数据主体权利响应机制。
- 跨境传输前评估(埃及PDPL + 中国PIPL)。
- 任命数据处理负责人并开展培训。
- 建立数据泄露应急流程。
硬性要求
- 合法基础;跨境传输合规;与PIPL衔接。
费用
合规体系建设;法律咨询。⏱ 周期:持续合规。⚠ 常见风险
- 未合规处理将遭受监管处罚。
- 跨境传输违规(埃及侧与中国侧双重违规)。
- 数据泄露引发的声誉损害与法律责任。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在埃及处理埃及居民个人数据,或将其传回中国的情形(受第151/2020号法律及2025年执行条例规制,2026-10-31起全面执法)。
前置条件
- 明确处理活动并取得 PDPC 通用许可(三年有效)
- 跨境传输、敏感处理等须另行取得专项许可
- 预留 DPO 注册与阿拉伯语告知成本
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 数据盘点与合法基础确认 梳理个人数据类别与处理目的,确认合法基础(主要为明确同意),并建立 ROPA。 | 法务/合规 | 2-3 周 | 内部成本 | ROPA、数据清单 | 同意须具体,并作书面记录 罚则:罚款 EGP 200,000-5,000,000 |
| 2 | 申请 PDPC 处理许可(通用+专项) 向个人数据保护中心(PDPC)申请通用处理许可(三年有效);跨境传输、敏感数据等须另取专项许可。 | 法务 | 依门户开通(2026 年中) | 许可/申请成本 | PDPC 许可申请 | 宽限期至 2026-10-31 全面执法 罚则:无证处理可被处罚并限制营业 |
| 3 | 发布阿拉伯语隐私通知与同意 以阿拉伯语发布简明、可见的隐私通知,取得明确、逐项、可验证的同意(不得捆绑或预勾选)。 | 法务 | 1-2 周 | 内部/翻译成本 | 阿语隐私通知、同意记录 | 敏感信息或儿童(<15 岁)须取得书面同意或父母同意 罚则:同步骤 1 上限 |
| 4 | 跨境传输许可与机制 向 PDPC 申请跨境传输许可,并证明目的地保护水平;回传中国须同步办理 PIPL 出境机制。 | 法务 | 3-6 周 | 许可/律师成本 | 跨境许可、PIPL 出境文件 | 含云存储亦需许可 罚则:无证跨境将被处罚并暂停业务 |
| 5 | 任命并注册 DPO 在适用情形下任命符合资质的数据保护官并向 PDPC 注册(取得问责编码)。 | 管理层 | 持续 | DPO 人力/考试成本 | DPO 任命、PDPC 注册 | 分为 A/B/C 类,每三年重评 罚则:应设未设或未注册将被处罚 |
| 6 | 数据主体权利响应(6 个工作日) 建立访问、更正、删除等响应机制,PDPL 要求约 6 个工作日内答复(可收取不超过 EGP 20,000 费用)。 | DPO/客服 | 不超过 6 个工作日 | 内部成本 | DSAR 流程 | 须建立 PDPC 认可机制 罚则:拒不响应将被处罚 |
| 7 | 泄露后 72 小时内通报 发生泄露后 72 小时内通报 PDPC,并在其后 3 个工作日内通知受影响个人。 | DPO/IT | 72 小时 + 3 个工作日 | 内部成本 | PDPC 泄露报告 | 设置自动触发 罚则:迟报或瞒报将加重处罚 |
✅ 自查清单
⚠ 深度踩坑
误以为 PDPL 仍「休眠」不合规影响:2026-10-31 之后将直接被处罚规避:在宽限期内完成许可与制度建设
跨境无 PDPC 许可即传输影响:被处罚并暂停相关业务规避:先申请跨境数据传输许可
仅英文隐私通知影响:告知无效规避:以阿拉伯语进行告知
回传中国忽略 PIPL 出境影响:构成双重违规规避:同步办理中国侧合规机制
DPO 未向 PDPC 注册影响:因问责机制缺失被处罚规避:任命后即刻注册以获取编码
泄露超 72 小时才报影响:处以加重处罚规避:设置自动触发上报机制
📅 成立后持续义务
- PDPC 许可续期(通用期限为三年)
- DPO 注册维护与三年重新评估
- 72 小时泄露通报与个人通知
- 持续响应 DSAR 请求
- 中国《个人信息保护法》(PIPL)规定的数据出境机制持续有效。
🔗 官方入口
📎 来源:埃及《个人数据保护法》151/2020;埃及个人数据保护中心 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握埃及的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。