Magsampa sa National Privacy Commission (NPC) — pangunahin sa pamamagitan ng online eComplaint Portal nito sa complaints.privacy.gov.ph, na nagbibigay ng instant docket number; ang e-mail sa complaints@privacy.gov.ph ay fallback lang kung hindi available ang portal. Binibigyan ng Data Privacy Act of 2012 (RA 10173) ang NPC ng kapangyarihang mag-imbestiga, mag-utos ng pagbura ng data, magmulta ng mga controller, at magpasa ng kasong kriminal sa DOJ. Kailangang maging isang sworn/verified na pahayag ang reklamo na tumutukoy sa data controller, naglalarawan sa di-umano'y paglabag, at may lakip na dokumentaryong ebidensiya.
Basahin ang buong sagot, mga source at FAQ →Ilegal ito, at pwede mo itong ireklamo sa National Privacy Commission (NPC). Kapag kinuha ng lending app ang mga contact sa telepono mo at ni-message ang mga kaibigan, pamilya, o katrabaho mo tungkol sa utang mo, ito ay unauthorized processing at unauthorized disclosure ng personal data mo sa ilalim ng Data Privacy Act (RA 10173), at paglabag sa NPC Circular No. 20-01 (2020), na nagbabawal sa mga lending at financing company na kunin ang contact list ng borrower para sa paniningil. Ito rin ay unfair collection practice sa ilalim ng SEC Memorandum Circular 18 (2019). I-screenshot ang bawat mensahe, tapos maghain sa NPC (privacy.gov.ph) at sa SEC — pareho silang makapag-uutos na burahin ang data mo at makakapagmulta o makakapag-suspend sa lender. Libreng ginagawa ng LabanPH ang parehong reklamo.
Basahin ang buong sagot, mga source at FAQ →Hindi naman. Sa ilalim ng Data Privacy Act (RA 10173), ang consent ay dapat malaya, tiyak, at may sapat na kaalaman — ang basta-bastang "Allow" sa app na pumipilit sa'yong ibigay ang buong contact list, photos, o location bago ka makautang ay hindi wastong consent para sa labis na data. Iniaatas ng RA 10173 §11 na sundin ng pagproseso ang transparency, legitimate purpose, at proportionality, at sinasabi ng NPC Circular No. 20-01 (2020) na ang data lang na adequate, relevant, at hindi labis para suriin ang loan mo ang pwedeng kunin. Ang pagkuha ng buong telepono mo para pressure-hin ka mamaya ay lumalabag dito, at paulit-ulit itong ipinawalang-bisa ng NPC.
Basahin ang buong sagot, mga source at FAQ →Maghain sa National Privacy Commission — pangunahin sa online eComplaint Portal nito sa complaints.privacy.gov.ph, na nagbibigay ng instant docket number at humahawak ng mga paglabag sa Data Privacy Act (RA 10173) ng mga lending app gaya ng pag-scrape ng contact list at debt-shaming; ang e-mail sa complaints@privacy.gov.ph ay fallback lang kung hindi available ang portal. Sa ilalim ng 2021 Rules of Procedure ng NPC (NPC Circular 2021-01, na inamyendahan ng NPC Circular 2024-01), rekomendado — hindi mandatory — na ipaalam muna sa lender (sa Data Protection Officer nito) at bigyan ito ng pagkakataong sumagot; itago ang nakasulat na abisong iyon bilang exhibit kung nagpadala ka. Ang reklamo mo ay dapat na isang sworn/verified na pahayag na tumutukoy sa lending company (ang data controller), naglalarawan sa paglabag, ang hinihinging remedyo, at may Certification against forum shopping, kasama ang ebidensiya — screenshot ng mga mensahe, ang permission screen ng app, at ang record ng utang mo. Libre ang pagsampa para sa data subject, walang kailangang abogado, at pwedeng online.
Basahin ang buong sagot, mga source at FAQ →Oo. Binibigyan ng Data Privacy Act (RA 10173) §16(e) ang bawat data subject ng karapatang i-suspend, bawiin, o iutos ang pag-block, pag-alis, o pagbura ng personal data kapag ito ay hindi kumpleto, luma, mali, ilegal na nakuha, ginamit sa hindi awtorisadong layunin, o hindi na kailangan. Hiwalay, inuutusan ng NPC Circular No. 20-01 (2020) ang mga lending at financing company na ligtas na itapon ang anumang contact list ng borrower na hawak nila nang labag sa panuntunan, at ipinagbabawal ang pag-iimbak ng data mo habambuhay. Magpadala ng nakasulat na erasure demand; kung tumanggi o pinabayaan ng lender, maghain sa NPC, na makapag-uutos ng pagbura.
Basahin ang buong sagot, mga source at FAQ →Pwede. Ang tuloy-tuloy mong lokasyon ay personal data, kaya ang lender na sumusubaybay sa na-finance na sasakyan nang 24/7 ay dapat sumunod sa Data Privacy Act (RA 10173): may lawful basis, at pagproseso na transparent, para sa legitimate purpose, at proporsyonal (§11). Ang buong-araw na pagsubaybay na lampas sa kinakailangan para ma-secure ang loan — halimbawa, pag-log ng galaw mo kahit hindi ka default — ay maaaring labis na pagproseso na pwede mong kontrahin sa National Privacy Commission. Ang legalidad ng device bilang repossession tool ay hiwalay na usaping pinamamahalaan ng Civil Code at mga korte.
Basahin ang buong sagot, mga source at FAQ →Nagtatakda ang Data Privacy Act (RA 10173) ng kriminal na parusa. Ang unauthorized processing ng personal information ay may pagkakakulong na isa hanggang tatlong taon at multang ₱500,000 hanggang ₱2,000,000, na tumataas sa tatlo hanggang anim na taon at hanggang ₱4,000,000 para sa sensitive personal information (§25). Ang malicious disclosure ay may isang taon at anim na buwan hanggang limang taon at ₱500,000 hanggang ₱1,000,000 (§31), at ang unauthorized disclosure ay may isa hanggang tatlong taon at ₱500,000 hanggang ₱1,000,000 (§32). Makakapagpataw din ang National Privacy Commission ng administrative fine at makapag-uutos ng pagbura, dagdag sa anumang parusa ng SEC para sa unfair collection.
Basahin ang buong sagot, mga source at FAQ →Sa ilalim ng Data Privacy Act (RA 10173), ang kompanyang nagkaroon ng breach ng sensitive personal information na malamang magdulot ng malubhang pinsala ay dapat agad ipagbigay-alam sa parehong National Privacy Commission at sa mga apektadong data subject (§20(f)). Bilang data subject may karapatan kang malaman, ma-access ang data mo, itama ito, i-block o burahin, at mabayaran sa pinsalang natamo mo mula sa ilegal o hindi awtorisadong pagproseso (§16). Kung itinago ng kompanya ang breach o pabaya ito, pwede kang magreklamo sa NPC, na makapag-iimbestiga, makakapagmulta, at makakapagpasa para sa pag-uusig.
Basahin ang buong sagot, mga source at FAQ →Kung talagang kailangan lang ito para sa loan — kung hindi, hindi. Ipinagbabawal ng NPC Circular No. 20-01 (2020) sa mga lending at financing app na humingi ng hindi kinakailangang permission at nililimitahan ang pagkuha ng data sa kung ano lang ang adequate, relevant, at hindi labis para suriin ang loan mo. Ang camera permission ay maaaring makatwiran para sa kinakailangang selfie o ID verification (KYC), ngunit ang paghingi ng buong photo gallery o storage mo ay labis na pagproseso sa ilalim ng Data Privacy Act (RA 10173 §11) na pwede mong kontrahin sa National Privacy Commission.
Basahin ang buong sagot, mga source at FAQ →Binibigyan ka ng Data Privacy Act (RA 10173 §16) ng karapatang malaman na pinoproseso ang data mo; ma-access ang data mo, ang pinagmulan nito, at kung sino ang nakatanggap; itutol at itama ang maling data; i-suspend, bawiin, o iutos ang pag-block, pag-alis, o pagbura ng data mo; at mabayaran sa pinsalang dulot ng mali, ilegal na nakuha, o hindi awtorisadong paggamit. Nagbibigay din ang RA 10173 ng karapatan sa data portability (§18). Anumang organisasyong nagpoproseso ng personal data mo — lender, bangko, app, o employer — ay dapat igalang ang mga karapatang ito, at ipinapatupad ito ng National Privacy Commission.
Basahin ang buong sagot, mga source at FAQ →Sa pangkalahatan, hindi, maliban kung may ibang lawful basis ito. Pinapayagan ng Data Privacy Act (RA 10173) ang pagproseso ng personal information kung may natutugunang criterion sa §12 lamang — gaya ng consent mo, pagtupad sa kontratang kabahagi ka, legal na obligasyon, o legitimate interest na hindi nananaig sa mga karapatan mo. Ang pagbabahagi ng data mo sa labas ng mga batayang iyon — halimbawa, pagbunyag ng utang mo sa mga contact mo o pagbenta ng detalye mo sa third party — ay unauthorized disclosure na pinaparusahan sa ilalim ng §32, at pwede kang magreklamo sa National Privacy Commission.
Basahin ang buong sagot, mga source at FAQ →May legal na karapatan kang humingi ng pagbura. Ang RA 10173 (Data Privacy Act) §16(e) ay nagbibigay sa bawat data subject ng karapatang iutos ang pag-block, pag-alis, o pagsira ng personal data kapag ito ay hindi kumpleto, luma, mali, ilegal na nakuha, ginamit lampas sa pinayagan mong layunin, o hindi na kailangan. Isulat ang kahilingan sa Data Protection Officer ng kompanya — kailangang may itinalaga ang bawat controller — kilalanin ang sarili mo, at tukuyin nang eksakto kung ano ang buburahin. Walang takdang bilang ng araw ang batas, ngunit may tungkulin ang controller na kumilos sa loob ng makatwirang panahon; kung tumanggi, o may itinatagong data na hindi na kailangan, maghain ng reklamo sa National Privacy Commission (NPC), na makapag-uutos ng pagbura, magpataw ng multa, at magpasa para sa pag-uusig.
Basahin ang buong sagot, mga source at FAQ →Oo, sa mabibigat na kaso. Iniaatas ng NPC Circular No. 16-03 (Personal Data Breach Management) sa kompanya na abisuhan ang National Privacy Commission at ang mga apektadong data subject sa loob ng 72 oras mula nang malaman, o may makatwirang paniniwala, na may naganap na notifiable na breach. Notifiable ang isang breach kapag kasangkot ang sensitive personal information o impormasyong pwedeng gamitin sa identity fraud, malamang na nakuha ng hindi awtorisadong tao, at may tunay na panganib ng malubhang pinsala. Kailangan ding magsumite ang kompanya ng buong breach report sa NPC (sa loob ng limang araw maliban kung bigyan ng dagdag na oras ng NPC). Kung hindi ka pinaalam gayong dapat, ang kabiguang iyon mismo ay isang paglabag na pwede mong ireklamo.
Basahin ang buong sagot, mga source at FAQ →Legal ang CCTV recording ngunit may regulasyon — ang footage ng isang natutukoy na tao ay personal data sa ilalim ng Data Privacy Act. Iniaatas ng NPC Circular No. 2024-02 (CCTV Systems), na pumalit sa naunang 2020 CCTV advisory, sa mga operator na maglagay ng nakikitang abiso na may CCTV, limitahan ang pagrekord sa lehitimong layunin, seguruhin ang footage, at itago lamang ito sa takdang retention period. Dahil ikaw ay data subject sa footage, pwede mong gamitin ang iyong right of access sa ilalim ng RA 10173 §16(c) upang humingi ng kopya ng bahaging kitang-kita ka — pwedeng i-redact o i-blur ng operator ang ibang tao para protektahan ang privacy nila, at pwedeng tumanggi kung ang paglabas nito ay makakasira sa isang legal na imbestigasyon.
Basahin ang buong sagot, mga source at FAQ →Karaniwang oo, ngunit may hangganan lamang na itinakda ng Data Privacy Act. Pwedeng i-proseso ng employer ang datos ng empleyado — kasama ang pagmonitor ng work systems — para sa lehitimong layunin ng negosyo, ngunit iniaatas ng RA 10173 §11 na ang pagproseso ay transparent, may idineklarang lehitimong layunin, at proporsyonal (hindi hihigit sa kinakailangan). Ibig sabihin, dapat ipaalam ang monitoring nang maaga sa nakasulat na patakarang sinabi sa iyo; ang tago, sabog-sabog, o labis na pagbantay sa iyong pribadong komunikasyon ay maaaring lumabag sa DPA. Ang pag-intercept ng pribadong tawag nang walang pahintulot ay maaari ring lumabag sa Anti-Wiretapping Act (RA 4200), na hiwalay at kriminal.
Basahin ang buong sagot, mga source at FAQ →May karapatan kang tumutol. Sa ilalim ng Data Privacy Act at ng Implementing Rules nito (IRR Rule VIII §34(b)), pwedeng tumutol ang data subject sa pagproseso para sa direct marketing — at ganap ang pagtutol na iyon: kapag tumutol ka, kailangang tumigil ang kompanya at hindi na magagamit ang datos mo para sa marketing nang walang bagong pahintulot. Pinaninindigan ng NPC na ang contact details na kinuha para sa isang layunin (tulad ng pag-sign up sa serbisyo) ay hindi pwedeng gamitin muli para sa marketing nang walang hiwalay at may-kaalamang pahintulot mo. Sumagot gamit ang opt-out keyword (hal. STOP), magpadala ng nakasulat na pagtutol sa Data Protection Officer ng nagpadala, at kung nagpatuloy, maghain ng reklamo sa NPC.
Basahin ang buong sagot, mga source at FAQ →Huwag maghintay — magsampa agad, at gawin ang kinakailangang unang hakbang. Sa ilalim ng 2021 Rules of Procedure ng NPC (NPC Circular No. 2021-01), bago tanggapin ng Komisyon ang reklamo mo, karaniwang inaasahan na dinala mo muna ang usapin sa kompanya (ang personal information controller), kadalasan sa Data Protection Officer nito, at binigyan ito ng makatwirang pagkakataong sumagot. May prescriptive na limitasyon din ang mga data-privacy claim, kaya ang administratibong aksyon at kriminal na pag-uusig sa ilalim ng RA 10173 ay maaaring ma-time-barred kung magtatagal ka. Dahil nakadepende ang eksaktong palugit sa uri ng paglabag, ang pinakaligtas ay magreklamo sa kompanya sa sandaling matuklasan mo ito at maghain sa NPC nang walang di-kinakailangang pagkaantala.
Basahin ang buong sagot, mga source at FAQ →May dalawang karapatang nagbibigay-daan dito. Ang iyong right of access sa ilalim ng RA 10173 §16(c) ay nagbibigay-daan na hilingin, sa makatwirang anyo, ang laman ng personal data na hawak ng kompanya tungkol sa iyo, ang mga pinagmulan nito, kung kanino ito ibinahagi, at kung paano ito pinroseso. Ang iyong right to data portability sa ilalim ng RA 10173 §18 ay lumalayo pa: kung ang datos mo ay pinoproseso nang elektroniko sa structured at karaniwang format, pwede kang kumuha ng kopya sa elektronikong format na magagamit mo muli o mailipat sa ibang provider. Magpadala ng nakasulat na kahilingan sa Data Protection Officer ng kompanya na kinikilala ang sarili mo; may tungkulin ang controller na tumugon sa loob ng makatwirang panahon.
Basahin ang buong sagot, mga source at FAQ →Sa lehitimong batayan lamang, at kadalasang kailangan ang pahintulot mo. Ang biometric data — fingerprint, face scan, iris — ay personal information na itinuturing ng NPC na sensitive, kaya mahigpit na kinokontrol ang pagkolekta nito. Sa ilalim ng RA 10173 §12 (at §13 para sa sensitive personal information), kailangan ng kompanya ng wastong lehitimong batayan, kadalasan ang malaya at may-kaalamang pahintulot mo, at sa ilalim ng §11 dapat ang pagkolekta ay para sa lehitimong layunin at proporsyonal. Ibig sabihin, karaniwang hindi ka pwedeng piliting magbigay ng biometrics kung may mas hindi mapanghimasok na alternatibo (tulad ng ID card o PIN) na makakamit ang parehong layunin; pwede kang humingi ng alternatibo at tumangging magpa-blanket na biometric capture.
Basahin ang buong sagot, mga source at FAQ →