O marco legal
Hong Kong regula os dados pessoais por meio da Personal Data (Privacy) Ordinance (PDPO), de 1996, supervisionada pelo Comissário de Privacidade para Dados Pessoais.
A postura é híbrida. Aviso e limitação de finalidade regem a coleta, e o consentimento fica reservado para casos sensíveis, o que torna o marketing próprio (first-party) mais viável aqui do que em mercados de opt-in estrito.
Principais instrumentos
Personal Data (Privacy) Ordinance (PDPO)
A lei de privacidade mais antiga da Ásia (1996) funciona com base em aviso, com uma exceção contundente no marketing direto. A Parte 6A, incluída após o escândalo da Octopus em 2010, torna crime usar dados pessoais para fins de marketing sem a concordância do indivíduo, e a PCPD promove a ação penal. A alteração de 2021 acrescentou infrações de combate ao doxxing com alcance extraterritorial.
Marketing e publicidade
Modelo de aviso e finalidade, em que a coleta exige apenas aviso, enquanto a Parte 6A exige uma concordância explícita, no estilo de consentimento, antes de usar dados pessoais em marketing direto, com sanções penais para violações. A maioria das decisões de canal aqui decorre dessa regra de consentimento.
Transferências internacionais
As restrições de transferência da Seção 33 foram promulgadas em 1995, mas nunca entraram em vigor; em vez disso, a PCPD publica cláusulas-modelo recomendadas.
Fiscalização e sanções
Notificações de fiscalização, seguidas de ação penal; infrações de marketing direto podem gerar multas de até HKD 1 mi e pena de prisão.