Le cadre juridique
Hong Kong encadre les données personnelles par l'ordonnance sur les données personnelles (vie privée) (PDPO), qui date de 1996 et relève de la supervision du Commissaire à la protection de la vie privée pour les données personnelles.
La position est hybride. La collecte est régie par l'obligation d'information et le principe de limitation des finalités, et le consentement est réservé aux cas sensibles, ce qui rend le marketing first-party plus praticable ici que sur des marchés strictement opt-in.
Principaux textes
Ordonnance sur les données personnelles (confidentialité) (PDPO)
La plus ancienne loi sur la protection de la vie privée d'Asie (1996) repose sur la notification, avec une exception marquée en matière de prospection directe. La partie 6A, ajoutée après le scandale Octopus de 2010, fait de l'utilisation de données personnelles à des fins de marketing sans l'accord de la personne concernée une infraction pénale, poursuivie par la PCPD. La modification de 2021 a ajouté des infractions anti-doxxing à portée extraterritoriale.
Marketing et publicité
Un modèle fondé sur la notification et la finalité, où la collecte n'exige qu'une notification, tandis que la partie 6A impose un accord de type consentement explicite avant toute utilisation de données personnelles à des fins de prospection directe, sous peine de sanctions pénales. La plupart des décisions relatives aux canaux découlent ici de cette règle de consentement.
Transferts transfrontaliers
Les restrictions de transfert prévues à la section 33 ont été adoptées en 1995 mais n'ont jamais été mises en vigueur ; la PCPD publie à la place des clauses types recommandées.
Application et sanctions
Des avis d'exécution, puis des poursuites pénales ; les infractions liées à la prospection directe sont passibles d'amendes pouvant atteindre HKD 1 M et de peines d'emprisonnement.