Nagbigay ka ng iyong numero sa isang tindahan para sa loyalty card — tapos biglang tinatawagan ka ng mga stranger na nagbebenta ng insurance. Pamilyar? May batas para doon.
ELI5: Ang Data Privacy Act ay nagtatakda na ang sinumang nangolekta ng iyong personal na impormasyon — mula sa bangko hanggang sa employer, mula sa ospital hanggang sa online shop — ay may obligasyong alagaan ito, gamitin ito sa tamang layunin lamang, at i-notify ka kung may leak. Ikaw ang may-ari ng iyong data, hindi sila.
Real Filipino Scenario
Si Carlo, isang 29-taong-gulang na IT support specialist sa Davao, ay nag-apply sa isang online lending app. Kinopya ng app ang kanyang contact list at ginamit ito para tawagan ang kanyang mga kamag-anak at workmates nang hindi siya nakabayad ng utang — kahit hindi pa expired ang grace period.
Ito ay isang paglabag sa RA 10173. Ang consent na ibinigay ni Carlo para sa loan ay hindi kasama ang pagbibigay ng kanyang contact list para sa collection purposes. Ang National Privacy Commission (NPC) ay nakapag-sanction na ng maraming lending apps para sa ganitong ugali.
Ano Talaga ang Sabi ng Batas
RA 10173, na inaprubahan noong Agosto 15, 2012, ay ang pangunahing batas ng Pilipinas para sa proteksyon ng personal na datos.
Sino ang covered? (Section 4) Ang batas ay applicable sa lahat — mga kumpanya, gobyerno, at indibidwal — na nagpoproseso ng personal na impormasyon ng mga Pilipino, kahit na nasa ibang bansa ang entidad, basta related sa mga Pilipino ang data.
Ang iyong mga karapatan bilang "data subject" (Section 16) ay kinabibilangan ng:
- Right to be informed — Dapat malaman mo kung sino ang nag-collect ng iyong data at para saan
- Right to access — Maaari kang humingi ng kopya ng iyong personal na impormasyon
- Right to correction — Maaari kang humingi ng pagwawasto ng maling data
- Right to erasure/blocking — Maaari mong hilingin na burahin ang iyong data kung ito ay outdated, maling nakuha, o hindi na kailangan
- Right to damages — Maaari kang mag-claim ng compensation para sa pinsalang dulot ng data breach o abuse
Ang "sensitive personal information" ay may mas mataas na proteksyon (Section 3[l]):
- Lahi, relihiyon, political affiliation
- Kalusugan, edukasyon, kasarian at sekswalidad
- SSS number, health records, tax returns
- Mga kriminal na kaso
Data breach notification (Section 20[f]): Kung may leak ng sensitive personal information, ang kumpanya ay dapat:
- I-notify ang National Privacy Commission (NPC) at ang mga affected na tao
- Sabihin kung ano ang nangyari, ano ang na-leak, at ano ang ginagawa nila
What This Means for You
Hindi pwedeng ibenta ng lending app ang iyong contact list. Ang iyong consent para sa loan ay hindi automatic na consent para ibenta ang iyong data sa ibang kumpanya.
May karapatang malaman mo kung may data breach. Kung na-hack ang database ng iyong bangko o employer, may obligasyon silang i-notify ka.
Pwede mong humingi na burahin ang iyong data. Kapag hindi na kailangan ng kumpanya ang iyong impormasyon para sa layunin na ibinigay mo ng consent — halimbawa, kapag nag-close na ang iyong account — pwede kang humingi ng erasure.
Ang CCTV footage ay personal data din. Ang iyong image sa CCTV ay personal na impormasyon. May mga patakaran ang NPC tungkol sa kung gaano katagal pwedeng itago ang mga ito at para sa anong layunin.
What Most Filipinos Get Wrong
"Kapag nag-sign ako ng T&C, lahat na ay okay." Hindi. Ang consent ay kailangang freely given, specific, at informed. Kung ang T&C ay nakatago sa mahaba at komplikadong wika, o kung hinihiling ang consent para sa halos lahat ng bagay, ang ganitong consent ay maaaring invalid.
"Ang NPC ay walang ngipin." Maling-mali. Ang National Privacy Commission ay nakapag-impose na ng fines sa mga kumpanya at nagbigay ng utos na tigilan ang processing ng data. Ang penalties ay maaaring umabot ng ₱5,000,000 at imprisonment ng hanggang 6 na taon.
"Ang public officials ay walang privacy rights." May privacy ang lahat, pero ang impormasyon na related sa kanilang opisyal na tungkulin — tulad ng title, business address, at opisyal na desisyon — ay hindi covered ng RA 10173 (Section 4[a]).
"Ang data ng patay na tao ay walang proteksyon." Ang mga legal na tagapagmana ng isang data subject ay maaaring magpatupad ng kanyang rights pagkatapos ng kanyang kamatayan (Section 17).
Para sa mga OFW / For OFWs
Ang Data Privacy Act ay may extraterritorial application — ibig sabihin, protektado ang inyong data kahit nasa ibang bansa kayo.
Ang inyong data sa Filipino agencies ay protektado. Ang SSS, Pag-IBIG, PhilHealth, at iba pang ahensya ay may obligasyong protektahan ang inyong personal na impormasyon — kahit kayo ay nasa Kuwait, Saudi Arabia, o Canada.
Maging maingat sa mga OFW recruitment agencies. Ang inyong passport details, employment history, at medical records ay sensitive personal information. Kailangan ng inyong explicit consent bago maibahagi ang mga ito sa ibang partido.
Ang mga online scam ay may data privacy dimension. Maraming OFW ang naging biktima ng scammers na may access sa kanilang personal na data (mula sa leaked databases o mula sa social engineering). Kung naniniwala kang ninakaw ang iyong data, maaari kang mag-report sa NPC.
Paano mag-report kahit nasa ibang bansa:
- Email: info@privacy.gov.ph
- Website: privacy.gov.ph (may online complaint form)
- Ang NPC ay tumatanggap ng complaints mula sa Pilipino sa buong mundo
Ang inyong employer abroad ay maaari ring subject sa RA 10173 kung sila ay nagpoproseso ng personal na impormasyon ng mga Pilipino at may connections sa Pilipinas (Section 6).
What to Do If Your Data Was Misused
Hakbang 1: I-document ang paglabag. Mag-screenshot, mag-record ng calls, i-save ang mga emails — lahat ng evidence na nagpapakita na ang iyong data ay ginamit nang walang tamang consent o hindi naayon sa layunin na ibinigay mo.
Hakbang 2: Direktang makipag-ugnayan sa kumpanya. Maaaring mag-designate ng Data Protection Officer (DPO) ang bawat personal information controller. Hanapin ang contact ng DPO ng kumpanya at mag-file ng formal complaint.
Hakbang 3: Mag-file ng reklamo sa NPC. Ang National Privacy Commission (privacy.gov.ph) ang nagpapatupad ng RA 10173. Maaari kang mag-file ng complaint online. Libre ito.
Hakbang 4: Humingi ng indemnification. Sa ilalim ng Section 16[f], may karapatan kang mag-claim ng damages para sa pinsalang dulot ng misuse ng iyong data. Kumonsulta sa abogado o PAO tungkol dito (1-800-10-PAO-8888).
Hakbang 5: Para sa mga lending app abuses — mag-report sa Bangko Sentral ng Pilipinas (BSP) kung ang lending app ay BSP-registered, at sa Securities and Exchange Commission (SEC) kung ito ay SEC-registered. Ang NPC at BSP ay nagtagumpay nang mag-revoke ng licenses ng mga abusive apps.
Related Laws
- RA 10175 — Cybercrime Prevention Act — Kriminal na liability para sa unauthorized access at online fraud
- RA 9995 — Anti-Photo and Video Voyeurism Act — Proteksyon mula sa non-consensual recording at sharing ng intimate images
- RA 8792 — E-Commerce Act — Electronic transactions at digital contracts
FAQs
Q: Maaari ba akong humingi na burahin ng isang kumpanya ang lahat ng aking personal na data?
A: Maaari, sa ilang kondisyon. Pwedeng tanggihan ng kumpanya kung: (1) kailangan pa nila ang data para sa isang kontrata na hindi pa tapos, (2) required ng batas na itago ito, o (3) kailangan para sa pagtatanggol ng legal claims. Pero kung wala nang valid na dahilan, dapat nilang burahin ito (Section 16[e]).
Q: Ilang taon na imprisonment ang parusa sa data privacy violations?
A: Depende sa violation. Ang unauthorized processing ng personal information ay 1-3 taon. Ang processing ng sensitive personal information nang walang consent ay 3-6 taon. Ang series of violations ay maaaring umabot ng 3-6 taon at ₱1-5 million na fine (Section 33).
Q: Ang social media ay covered ba ng Data Privacy Act?
A: Oo, ang mga social media platforms na may operations o users sa Pilipinas ay covered ng RA 10173 sa lawak ng data ng mga Pilipino. Ang NPC ay nagbigay na ng advisories sa mga social media companies tungkol sa kanilang obligations.
Sources
- Republic Act No. 10173 — Data Privacy Act of 2012 (Approved August 15, 2012): https://lawphil.net/statutes/repacts/ra2012/ra_10173_2012.html
- National Privacy Commission: https://www.privacy.gov.ph
General information only. Not legal advice. Consult PAO at 1-800-10-PAO-8888 or file a complaint directly with the National Privacy Commission at privacy.gov.ph.