Hong Kong PDPO Compliance
Hong Kong's Personal Data (Privacy) Ordinance (PDPO) requires data users to safeguard personal data with all practicable security steps.Learn how ImmuniWeb helps you meet Data Protection Principle 4.
Cumplimiento de la Ordenanza sobre Privacidad de Datos Personales (PDPO) de Hong Kong
What Is the Hong Kong PDPO?
El PDPO regula cómo las organizaciones recopilan, almacenan, procesan y utilizan los datos personales. Sus seis Principios de Protección de Datos cubren la finalidad y los medios de recopilación, la exactitud y la retención, el uso, la seguridad, la transparencia, y el acceso y rectificación por parte del sujeto de los datos.
Se aplica a los «usuarios de datos» que controlan la recopilación, almacenamiento, procesamiento o uso de datos personales. La PCPD investiga las quejas, emite avisos de cumplimiento y proporciona orientación, y las enmiendas de 2021 introdujeron delitos penales dirigidos al «doxxing».
See how ImmuniWeb helps you meet PDPO Data Protection Principle 4- the security of the personal data your web and mobile apps hold. Request a demo· or run a free Community Edition test.
Who Must Comply with PDPO?
La PDPO se aplica a:
- Data users (públicos o privados) que controlan la recogida, el almacenamiento, el tratamiento o el uso de datos personales en o desde Hong Kong.
- Organizations of any size and sector handling personal data of individuals.
- Procesadores de datos contratados por usuarios de datos, quienes siguen siendo responsables de la seguridad de sus procesadores.
Cualquier organización que opere aplicaciones web y móviles que contengan datos personales debe adoptar todas las medidas factibles para protegerlos según el DPP4.
Requisitos clave de la PDPO para la seguridad de aplicaciones
La seguridad de las aplicaciones se rige por el Principio 4 de Protección de Datos:
- DPP4 - Seguridad de los datos personales: adoptar todas las medidas viables para proteger los datos personales contra el acceso, el tratamiento, la supresión, la pérdida o el uso no autorizados o accidentales.
- Consideraciones basadas en el riesgo: la sensibilidad de los datos, el perjuicio que podría causar una violación, dónde se almacenan los datos y las medidas de seguridad aplicadas a los sistemas y la transmisión.
- Data breach handling: the PCPD recommends prompt breach handling and notification in line with its guidance.
Requisitos de seguridad del PDPO en profundidad
DPP4 - Security of Personal Data
La DPP4 exige a los usuarios de datos que adopten «todas las medidas viables» para mantener seguros los datos personales. En el caso de los sistemas orientados a Internet, esto implica realizar pruebas de vulnerabilidades en las aplicaciones web y móviles, las API y la infraestructura que albergan datos personales, y corregir los problemas detectados, tanto antes como después de cambios significativos.
Gestión de brechas de datos
Aunque la notificación de violaciones de seguridad ha sido históricamente recomendada en lugar de obligatoria, las directrices de la PCPD esperan una gestión y notificación rápidas. Reducir la probabilidad de violaciones mediante pruebas periódicas de aplicaciones es la forma más eficaz de anticiparse a estas expectativas.
Riesgos comunes en aplicaciones web y móviles a abordar
Personal-data breaches frequently start with vulnerable web and mobile applications. The risks DPP4 expects you to address map closely to the OWASP Top 10:
- Broken Access Control — users reaching data or actions they should not.
- Fallos Criptográficos: cifrado débil o ausente que expone datos sensibles.
- Inyección — SQL, inyección de comandos u otros tipos a través de entrada no validada.
- Insecure Design — controles de seguridad ausentes por diseño, no solo por errores.
- Security Misconfiguration — default, incomplete or unsafe configuration.
- Componentes vulnerables y obsoletos: bibliotecas y frameworks sin parches.
- Fallos de identificación y autenticación: gestión débil de inicios de sesión, sesiones o credenciales.
- Fallos de integridad del software y los datos: actualizaciones no fiables, procesos de CI/CD inseguros.
- Fallos en el registro y monitoreo de seguridad: ataques que pasan desapercibidos.
- Server-Side Request Forgery (SSRF) — the server tricked into making malicious requests.
For mobile apps, the OWASP Mobile Top 10 is the equivalent reference (insecure data storage, insecure communication, weak cryptography, and so on). Reliably finding these issues requires testing the running application, not just a documentation review.
Cómo abordar la seguridad de aplicaciones según la PDPO con ImmuniWeb
- Map your exposure. Realice un inventario de aplicaciones y activos expuestos a Internet con ImmuniWeb Discovery.
- Pruebe las aplicaciones web con On-Demand (pruebas de penetración) y Neuron (escaneo).
- Prueba las aplicaciones móviles con MobileSuite y Neuron Mobile.
- Corrija los fallos y vuelva a realizar las pruebas con informes prácticos y sin falsos positivos: prueba de que se han tomado «todas las medidas viables».
- Realice pruebas de forma continua con Continuous en CI/CD y repruebas periódicas.
- Monitorear fugas con el monitoreo de la Dark Web de Discovery.
Cómo ImmuniWeb le ayuda a cumplir con la PDPO
ImmuniWeb ayuda a los usuarios de datos a adoptar y demostrar todas las medidas prácticas que exige la DPP4.
| Requisito | Lo que requiere | Productos ImmuniWeb |
|---|---|---|
| DPP4 | Adopte todas las medidas viables para proteger los datos personales. | On-Demand, Neuron, Discovery, Continuous |
| Apps y datos | Aplicaciones web/móviles seguras que almacenan datos personales. | On-Demand, Neuron, MobileSuite, Neuron Mobile |
| Breach readiness | Detect exposure and leaked data; keep attack surface mapped. | Discovery (ASM / Dark Web) |
ImmuniWeb On-Demand and MobileSuite deliver web and mobile penetration testing; Neuron and Neuron Mobile provide automated scanning; Continuous embeds testing into CI/CD; and Discovery maps your attack surface and monitors the dark web for leaked personal data.
PDPO vs Marcos Internacionales
Si ya trabaja con estándares internacionales, las mismas pruebas de ImmuniWeb apoyan todos ellos:
| Framework | Perspectiva de la seguridad de aplicaciones | Cómo mapea ImmuniWeb |
|---|---|---|
| Hong Kong PDPO | DPP4 security of personal data | Pruebas de penetración web y móvil, escaneo, ASM, monitorización de Dark Web |
| PDPA de Singapur | Artículo 24: Obligación de protección | Las mismas pruebas cubren ambos |
| EU GDPR | Artículo 32: Seguridad del tratamiento | Las mismas pruebas cubren ambos |
| ISO/IEC 27001 | Controles técnicos del Anexo A | Pruebas como evidencia de controles |
Pruebas de penetración frente a escaneo de seguridad
Both are needed. El escaneo automatizado (DAST) proporciona una cobertura amplia y frecuente, siendo ideal para las pruebas continuas en CI/CD; las pruebas de penetración manuales detectan vulnerabilidades de lógica de negocio y complejas que los escáneres pasan por alto, y ofrecen la profundidad que esperan los auditores y reguladores. Combina el escaneo continuo con pruebas de penetración manuales periódicas, y vuelve a probar tras cambios significativos.
Lista de verificación de cumplimiento (Application Security)
- Inventario de aplicaciones expuestas a Internet y activos expuestos
- Aplicaciones web probadas contra el Top 10 de OWASP
- Aplicaciones móviles probadas conforme al OWASP Mobile Top 10
- Se han implementado y verificado todas las medidas de seguridad viables (DPP4)
- Los encargados del tratamiento deben cumplir normas de seguridad equivalentes
- Los hallazgos se subsanan y se revalidan; se conservan los registros
- Monitoreo de exposición / Dark Web implementado
La importancia del cumplimiento de la PDPO
La PCPD puede emitir órdenes de ejecución, y el incumplimiento puede derivar en multas y, para los delitos de doxxing introducidos en 2021, multas de hasta HK$1,000,000 y hasta 5 años de prisión. Una violación también conlleva daño reputacional en un importante centro financiero.
Dado que las aplicaciones web y móviles son un principal vector de brechas, asegurar y probarlas de manera demostrable es una de las formas más claras de cumplir con el DPP4 y reducir el riesgo.