本页内容已使用机器翻译技术自动翻译。我们已尽合理努力确保翻译内容的准确性,但英文版本为正式且具权威性的版本。如有任何差异、歧义或解释上的不一致,均以英文版本为准。

ComponentSource 数据保护政策

1.  介绍

本政策规定了 COMPONENTSOURCE GROUP 的义务,该集团由在英格兰、爱尔兰共和国、荷兰(分支机构)、美利坚合众国和日本注册的公司组成(“ComponentSource”或“公司”),涉及在其所在或开展业务的司法管辖区内,根据适用数据保护法律,就客户、供应商、出版商、员工和业务联系人(“数据主体”)的个人数据所享有的数据保护和权利,尤其包括 EU Regulation 2016/679 通用数据保护条例(“EU GDPR”)、英国通用数据保护条例和英国《2018年数据保护法》(统称“UK GDPR”)(合称“GDPR”)、EU-US Data Privacy Framework、由美国商务部运营的自我认证计划(“DPF”),以及经修订的《2018年加州消费者隐私法》(Cal.Civ.Code 1798.100 至 1798.199)(“CCPA”)。在适用的其他数据保护法律与 GDPR、DPF 或 CCPA 实质相似的范围内,本政策将合理解释为适用于此类其他司法管辖区和法律。

适用的数据保护法律将“个人数据”定义为与已识别或可识别的自然人(数据主体)有关的任何信息;可识别的自然人是指可直接或间接识别的人,特别是通过姓名、街道或电子邮件地址、电话号码、身份证号码、位置数据、在线标识符,或该自然人的身体、生理、遗传、心理、经济、文化或社会身份特有的一项或多项因素来识别。

本政策规定了公司在收集、处理、传输、存储和处置个人数据方面的义务。本政策中规定的程序和原则应始终由公司、其员工、代理人、承包商或代表公司工作的其他方遵守。

ComponentSource 不仅承诺遵守法律条文,也承诺遵守法律精神,并高度重视对所有个人数据的正确、合法和公平处理,尊重其所接触的所有个人的合法权利、隐私和信任。

2.  数据保护原则

本政策旨在确保遵守所有 GDPR 以及所有适用数据保护法律。适用数据保护法律规定了处理个人数据的任何一方都必须遵守的以下原则。所有个人数据都必须:

2.1  就数据主体而言,以合法、公平和透明的方式处理;

2.2  为特定、明确和合法的目的收集,且不得以与这些目的不相容的方式进一步处理。为统计目的的进一步处理不视为与最初目的不相容;

2.3  充分、相关,并仅限于与其处理目的相关的必要范围;

2.4  准确无误,并在必要时保持最新。必须采取一切合理措施,确保在考虑其处理目的后不准确的个人数据被及时删除或更正;

2.5  以便于识别数据主体的形式保存的时间不得超过其处理目的所必需的期限。只要个人数据仅用于统计目的,或适用的数据保护法律另有允许,包括符合我们业务的合法运营需要(以实施适用的数据保护法律要求的适当技术和组织措施,以保障数据主体的权利和自由为前提),个人数据可存储更长时间。

2.6  以确保个人数据适当安全的方式处理,包括使用适当的技术或组织措施,防止未经授权或非法处理,以及意外丢失、销毁或损坏。

3.  数据主体的权利

适用数据保护法律规定了适用于数据主体的以下权利(更多详情请参阅本政策所指明的部分):

3.1  知情权(第12节)。

3.2  访问权(第13节);

3.3  更正权(第14节);

3.4  删除权(亦称“被遗忘权”)(第15节);

3.5  限制处理权(第16节);

3.6  反对权(第17节);以及

3.7  与自动化决策和画像相关的权利(第18和19节)。

4.  合法、公平和透明的数据处理

4.1  适用数据保护法律旨在确保个人数据的处理合法、公平且透明,而不损害数据主体的权利。适用数据保护法律规定,只要以下情况中至少有一项适用,个人数据处理即为合法:

4.1.1  数据主体已就一个或多个特定目的同意处理其个人数据;

4.1.2  处理对于履行数据主体作为一方的合同,或在与其签订合同之前应数据主体请求采取措施是必要的;

4.1.3  处理对于遵守数据控制者所承担的法律义务是必要的;

4.1.4  处理对于保护数据主体或其他自然人的重大利益是必要的;

4.1.5  处理对于执行公共利益任务或行使赋予数据控制者的官方权力是必要的;或

4.1.6  处理对于数据控制者或第三方追求的合法利益而言是必要的,但如果这些利益被需要保护个人数据的数据主体的基本权利和自由所凌驾,则不适用,尤其是在数据主体为儿童时。

5.  特定、明确和合法的目的

5.1  ComponentSource 收集并处理本政策第20节中列出的个人数据。这包括:

5.1.1  直接从数据主体收集的个人数据;以及

5.1.2  从第三方获得的个人数据。

5.2  公司仅为本政策第20节中列出的特定目的(或适用数据保护法律明确允许的其他目的)收集、处理和持有个人数据。

5.3  数据主体将持续获知 ComponentSource 使用其个人数据的目的。有关让数据主体保持知情的更多信息,请参阅第12节。

6.  充分、相关且有限的数据处理

ComponentSource 仅会为数据主体已被告知(或将被告知)的特定目的收集和处理个人数据,并且仅限于该等目的所必需的范围,如上文第5节所述,以及下文第20节所列。

7.  数据准确性与保持最新

7.1  ComponentSource 会在合理必要的范围内,确保其收集、处理和持有的所有个人数据保持准确并为最新。这包括但不限于根据下文第14节,在数据主体请求下更正个人数据。

7.2  个人数据的准确性会在收集时进行核实。如随后通知 ComponentSource 个人数据发生变化,或发现任何个人数据不准确或已过时,将在不延迟的情况下采取一切合理措施对该等数据进行修改或删除(视情况而定)。

8.  数据保留

8.1  在符合其业务合法运营需要的前提下,ComponentSource 不会将个人数据保留超过该个人数据最初被收集、持有和处理的目的所必需的时间。

8.2  当个人数据不再需要时,将采取一切合理措施及时删除或以其他方式处置该数据。

8.3  有关公司数据保留方法的完整详情,包括 ComponentSource 持有的特定个人数据类型的保留期限,请参阅我们的 数据保留政策

9.  安全处理

ComponentSource 将确保所有收集、持有和处理的个人数据均得到安全保护,防止未经授权或非法处理,以及意外丢失、销毁或损坏。有关应采取的技术和组织措施的更多详情,请参阅本政策第20至26节。

10.  问责与记录保存

10.1  公司数据保护经理 Nigel Farnworth 可通过 dpm@componentsource.com 联系,电话 +44 (118) 982 2108 或 +1 (770) 250 6105。

10.2  数据保护经理负责监督本政策的实施,并监控对本政策、公司其他与数据保护相关的政策以及所有适用数据保护法律的遵守情况。ComponentSource 将保存所有个人数据收集、持有和处理的内部记录,其中包括以下信息:

10.2.1  公司、其数据保护经理以及适用的任何第三方数据处理者的名称和详细信息;

10.2.2  公司收集、持有和处理个人数据的目的;

10.2.3  公司收集、持有和处理的个人数据类别,以及该个人数据所涉及的数据主体类别的详细信息;

10.2.4  向非 EEA 国家传输个人数据的任何情况的详细信息,包括所有机制和安全保障措施;

10.2.5  公司将保留个人数据多长时间的详细信息(请参阅 ComponentSource 数据保留政策)以及

10.2.6  ComponentSource 为确保个人数据安全而采取的所有技术和组织措施的详细说明。

11.  数据保护影响评估

11.1  ComponentSource 将对任何和所有新项目和/或个人数据的新用途进行数据保护影响评估。

11.2  数据保护影响评估将由数据保护经理监督,并将涉及以下内容:

11.2.1  将被收集、持有和处理的个人数据类型;

11.2.2  个人数据将被用于的目的;

11.2.3  公司的目标;

11.2.4  个人数据的使用方式;

11.2.5  需要咨询的相关方(内部和/或外部);

11.2.6  就其处理目的而言,该数据处理的必要性和比例性;

11.2.7  对数据主体造成的风险;

11.2.8  对公司内部及公司本身造成的风险;以及

11.2.9  拟采取的风险最小化和应对措施。

12.  让数据主体保持知情

12.1  在数据主体提出请求后,ComponentSource 将在 5 个工作日内向该数据主体提供第12.2节所列信息:

12.1.1  如果个人数据是直接从数据主体处收集的,则会在收集时告知其目的;以及

12.1.2  如果个人数据是从第三方获得的,则会向相关数据主体告知其目的:

a)  如果个人数据用于与数据主体沟通,则在首次沟通时告知;或

b)  如果个人数据将被传输给另一方,则在该传输发生之前告知;或

c)  在可合理实现的最短时间内,且无论如何不迟于获得个人数据后一个月内告知。

12.2  以下信息将在数据主体提出请求后提供:

12.2.1  公司详细信息,包括但不限于其数据保护经理的联系方式;

12.2.2  正在收集以及将被处理的个人数据的目的(详见本政策第20节);

12.2.3  如适用,公司用于证明其收集和处理个人数据合法性的合法利益;

12.2.4  如果个人数据不是直接从数据主体处获得的,则提供所收集和处理的个人数据类别;

12.2.5  如果个人数据将被传输给一个或多个第三方,则提供这些第三方的详细信息;

12.2.6  如果个人数据将被传输给位于欧洲经济区(“EEA”)之外的第三方,则提供该传输的详细信息,包括但不限于已实施的保障措施(更多详情见本政策第27节);

12.2.7  数据保留的详细信息;

12.2.8  数据主体根据适用数据保护法律所享有权利的详细信息;

12.2.9  数据主体随时撤回其同意公司处理其个人数据的权利的详细信息;

12.2.10  数据主体向信息专员办公室(UK GDPR 下的“监管机构”)投诉的权利的详细信息,或在适用情况下向爱尔兰共和国、荷兰、美国和日本的同等机构投诉的权利;

12.2.11  如适用,说明任何要求收集和处理个人数据的法律或合同要求或义务,以及未提供该等数据的任何后果;以及

12.2.12  使用个人数据进行的任何自动化决策或画像的详细信息,包括如何作出决策、这些决策的重要性以及任何后果的信息。

13.  数据主体访问

13.1  数据主体可随时提出数据主体访问请求(“SAR”),以了解 ComponentSource 持有的关于其个人数据的更多信息、公司如何使用这些个人数据以及原因。

13.2  希望提出 SAR 的数据主体应使用数据主体访问请求表格,并将该表格发送至公司的数据保护经理,邮箱 dpm@componentsource.com

13.3  对 SAR 的回复通常会在收到后一个月内作出,但如果 SAR 复杂和/或请求数量众多,则可延长最多两个月。如需额外时间,将通知数据主体。

13.4  收到的所有 SAR 将由公司的数据保护经理处理。

13.5  ComponentSource 不对正常 SAR 的处理收取费用。公司保留对已提供给数据主体的信息的额外副本,以及对明显无理或过度的请求收取合理费用的权利,尤其是在此类请求重复出现时。

14.  个人数据更正

14.1  数据主体有权要求 ComponentSource 更正其任何不准确或不完整的个人数据。

14.2  ComponentSource 将在数据主体将问题告知公司后一个月内更正相关个人数据,并将该更正情况告知数据主体。对于复杂请求,该期限可延长最多两个月。如需额外时间,将通知数据主体。

14.3  如果任何受影响的个人数据已披露给第三方,则这些第三方将在下一笔交易处理时或之前被告知必须对该个人数据作出的任何更正。

15.  个人数据删除

15.1  在以下情况下,数据主体有权要求 ComponentSource 删除其持有的关于自己的个人数据:

15.1.1  就其最初收集或处理的目的而言,公司不再需要持有该个人数据;

15.1.2  数据主体希望撤回其同意 ComponentSource 持有和处理其个人数据;

15.1.3  数据主体反对 ComponentSource 持有和处理其个人数据(且没有压倒性的合法利益允许公司继续这样做)(有关反对权的更多详情,请参阅本政策第17节);

15.1.4  该个人数据已被非法处理;

15.1.5  为使 ComponentSource 遵守特定法律义务,需要删除该个人数据。

15.2  除非 ComponentSource 有合理理由拒绝删除个人数据,否则将遵守所有删除请求,并在收到数据主体请求后一个月内通知数据主体删除情况。对于复杂请求,该期限可延长最多两个月。如需额外时间,将通知数据主体。

15.3  如果为回应数据主体请求而需要删除的任何个人数据已披露给第三方,则这些第三方将被告知删除情况(除非这样做不可能或会要求不相称的努力)。

15.4  个人数据的删除不适用于详细记载删除情况(请求和遵从情况)的 ComponentSource 内部记录;任何会损害公司反欺诈系统有效运行的删除也不会进行。

16.  限制个人数据处理

16.1  数据主体可要求 ComponentSource 停止处理其持有的关于自己的个人数据。如果数据主体提出此类请求,公司将仅保留与该数据主体相关的、为确保相关个人数据不再被进一步处理所必需的个人数据数量(如有)。

注意:将告知数据主体,ComponentSource 的遵从可能会导致现有软件许可被撤销,并将在实施前给予其撤回或修改请求的机会。

16.2  如果任何受影响的个人数据已披露给第三方,则这些第三方将被告知适用的处理限制(除非这样做不可能或会要求不相称的努力)。

17.  对个人数据处理的反对

17.1  数据主体有权反对 ComponentSource 基于合法利益、直接营销(包括画像)以及出于统计目的而处理其个人数据。

17.2  如果数据主体反对 ComponentSource 基于其合法利益处理其个人数据,公司将立即停止此类处理,除非可以证明公司进行此类处理的合法理由凌驾于数据主体的利益、权利和自由之上,或该处理对于开展法律主张是必要的。

17.3  如果数据主体反对 ComponentSource 出于直接营销目的处理其个人数据,公司将立即停止此类处理。

18.  自动化决策

18.1  公司在自动化决策过程中使用个人数据。

18.2  如果此类决策对数据主体产生法律效力(或类似重大影响),则根据适用数据保护法律,这些数据主体有权对该等决策提出异议,要求人工干预、表达自己的观点并从公司获得对该决策的解释。

18.3  第18.2节所述权利在以下情况下不适用:

18.3.1  该决策对于公司与数据主体之间合同的订立或履行是必要的;

18.3.2  该决策ได้รับ法律授权;或

18.3.3  数据主体已明确同意。

19.  画像

19.1  公司一般性地使用个人数据进行画像,以最大化其客户服务的实用性和有效性。

19.2  当个人数据用于画像目的时,将适用以下规定:

19.2.1  将实施技术和组织措施,以尽量降低错误风险。如发生错误,此类措施应能使其轻松更正;以及

19.2.2  所有用于画像目的处理的个人数据都将得到保护,以防止因画像而产生歧视性影响(有关数据安全的更多详情,请参阅本政策第21至25节)。

20.  已收集、持有和处理的个人数据

ComponentSource 收集、持有和处理以下个人数据(有关数据保留的详情,请参阅公司的 数据保留政策):

数据参考 数据类型 数据用途
Customer Name 报价创建、订单处理、认证 & 软件交付
Customer Organisation Name and Type 客户注册、报价创建、订单处理、认证 & 软件交付
Customer Address (including street, county/state, zip or post code, country) 报价创建、订单处理、认证 & 软件交付、纸质目录寄送、促销品寄送(咖啡杯)
Customer Email Address 客户注册、报价创建、订单处理、认证 & 软件交付、产品新闻、客户电子邮件简报发送、客户沟通
Customer Telephone Number 报价创建、订单处理 & 软件交付、客户沟通
Customer IP Address 报价创建、订单处理、认证、支付处理 & 软件交付
Customer Bank Account Numbers, Sort Code, Account Name 订单处理 & 支付处理
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) 订单处理、支付处理、认证 & 验证
End User Licensee Name (if different from Customer) 报价创建、订单处理、认证 & 软件交付
End User Licensee Organisation Name and Type 向 Publisher 进行被许可方注册、报价创建、订单处理、认证 & 软件交付
End User Licensee Address (including street, county/state, zip or post code, country) 报价创建、订单处理、认证 & 软件交付
End User Licensee Email Address 报价创建、订单处理、认证、 & 软件交付、被许可方沟通
End User Licensee Telephone Number 报价创建、订单处理 & 软件交付、被许可方沟通
End User Licensee IP Address 报价创建、订单处理、认证、支付处理 & 软件交付
Publisher Name, Address, Email Address, Telephone Number, Bank Account Details 订单处理、支付处理 & 软件交付
Supplier Name, Address, Email Address, Telephone Number, Bank Account Details 订单处理、支付处理 & 软件交付
Shareholder Name, Address, Email Address, Telephone Number, Bank Account Details 股东沟通、公司申报与登记,以及支付处理
Employee / Director/ Contractor Name, Address, Email Address, Telephone Number, National Insurance Number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts 其雇佣合同或聘用合同中单独隐私声明附表中的数据使用

21.  数据安全 - 传输个人数据和通信

ComponentSource 将确保针对所有涉及个人数据的通信和其他传输采取以下措施:

21.1  在公司网站上提供给公司的信用卡数据将被加密;

21.2  所有包含个人数据的电子邮件,无论是发送还是接收,都将被安全存储。

21.3  如果个人数据需要以纸质形式传输,则应直接交给收件人,或使用公认的邮政或递送服务发送。

22.  数据安全 - 存储

ComponentSource 将确保针对个人数据的存储采取以下措施:

22.1  所有电子副本的个人数据都应安全存储;

22.2  所有纸质个人数据副本,以及存储在物理可移动介质上的任何电子副本,都应安全存储;

22.3  所有以电子方式存储的个人数据都应定期备份,并在可行的情况下将备份存放在异地;

22.4  未经数据保护经理书面授权,不得将任何个人数据存储在任何移动设备上(包括但不限于笔记本电脑、平板电脑和智能手机),无论该设备是否属于 ComponentSource;如获授权,必须严格遵守授权中所述的所有说明和限制,且保存时间绝不得超过绝对必要期限;以及

22.5  不得将任何个人数据转移到员工个人拥有的任何设备上;只有在相关方已同意完全遵守本政策及所有适用数据保护法律的字面和精神(其中可能包括向公司证明已采取所有适当的技术和组织措施)的情况下,方可将个人数据转移到代表公司工作的代理人、承包商或其他方所拥有的设备上。

23.  数据安全 - 处置

当因任何原因需要删除或以其他方式处置任何个人数据时(包括已制作副本且不再需要的情况),应安全删除并处置。有关个人数据删除和处置的更多信息,请参阅公司的 数据保留政策

24.  数据安全 - 个人数据的使用

ComponentSource 将确保在使用个人数据时采取以下措施:

24.1  不得非正式共享任何个人数据;如果代表 ComponentSource 工作的员工、代理人、分包商或其他方需要其尚未拥有访问权限的任何个人数据,则应正式向数据保护经理提出访问请求;

24.2  未经数据保护经理授权,不得将任何个人数据转移给任何员工、代理人、承包商或其他方,无论这些方是否代表 ComponentSource 工作;

24.3  必须始终谨慎处理个人数据,不得将其无人看管地放置,或在任何时候让未经授权的员工、代理人、分包商或其他方看到;

24.4  如果个人数据正在电脑屏幕上显示,而相关电脑将无人看管一段时间,则用户在离开前应锁定电脑和屏幕;以及

24.5  当 ComponentSource 持有的个人数据用于营销目的时,数据保护经理有责任确保获得适当同意,并确保没有任何数据主体已选择退出,无论是直接退出还是通过第三方服务退出。

25.  数据安全 - IT 安全

ComponentSource 将确保在 IT 和信息安全方面采取以下措施:

25.1  用于保护个人数据的所有密码都应定期更改,不应使用容易被猜到或以其他方式被破解的词语或短语。建议所有密码应包含大写字母、小写字母、数字和符号的组合;

25.2  在任何情况下,任何密码都不得被书写下来,也不得在代表 ComponentSource 工作的任何员工、代理人、承包商或其他方之间共享,无论其资历或部门如何。如果忘记密码,必须使用适用的方法重置。IT 员工无法访问密码;

25.3  所有软件(包括但不限于应用程序和操作系统)在商业上可行的情况下都将保持最新。除非有正当的技术理由不这样做,公司 IT 员工负责在出版商或制造商提供任何和所有安全相关更新后及时安装这些更新;以及

25.4  未经 IT 经理或数据保护经理事先批准,不得在任何公司拥有的计算机或设备上安装任何软件。

26.  组织措施

ComponentSource 将确保在个人数据的收集、持有和处理方面采取以下措施:

26.1  所有代表 ComponentSource 工作的员工、代理人、承包商或其他方都将充分了解其个人责任以及公司根据适用数据保护法律和本政策承担的责任,并将获得本政策副本;

26.2  只有那些为正确履行其被分配职责而需要访问和使用个人数据的、代表 ComponentSource 工作的员工、代理人、分包商或其他方,才可访问 ComponentSource 持有的个人数据;

26.3  所有代表 ComponentSource 工作并处理个人数据的员工、代理人、承包商或其他方都将接受适当培训;

26.4  所有代表 ComponentSource 工作并处理个人数据的员工、代理人、承包商或其他方都将受到适当监督;

26.5  所有代表 ComponentSource 工作并处理个人数据的员工、代理人、承包商或其他方,无论在工作场所内外,在讨论与个人数据相关的工作事项时,都必须并被鼓励谨慎、小心和审慎行事;

26.6  收集、持有和处理个人数据的方法将定期评估和审查;

26.7  ComponentSource 持有的所有个人数据都将按期审查,如公司 数据保留政策 所述;

26.8  代表 ComponentSource 工作并处理个人数据的员工、代理人、承包商或其他方的绩效将定期评估和审查;

26.9  所有代表 ComponentSource 工作并处理个人数据的员工、代理人、承包商或其他方都将通过合同受约束,按照所有适用数据保护法律和本政策的原则处理个人数据;

26.10  所有代表 ComponentSource 工作并处理个人数据的代理人、承包商或其他方都必须确保其参与处理个人数据的所有员工,均受与本政策和适用数据保护法律所产生、适用于公司相关员工的相同条件约束;以及

26.11  如果任何代表 ComponentSource 工作并处理个人数据的代理人、承包商或其他方未能履行其在本政策下的义务,该方将赔偿并使 ComponentSource 免受因该失败而可能产生的任何成本、责任、损害、损失、索赔或诉讼的影响。

27.  向 EEA 以外国家传输个人数据

27.1  所有个人数据都存储在公司位于英国、爱尔兰共和国、荷兰、美国和日本办公室的服务器上。ComponentSource 可不时将个人数据传输(“传输”包括远程提供)到 EEA 以外的其他国家。

27.2  仅在以下一项或多项适用时,才会向 EEA 以外国家传输个人数据:

27.2.1  在相关数据主体已知情同意的情况下进行传输,例如将终端用户被许可方数据作为许可条件传输给软件出版商/所有者;

27.2.2  该传输对于履行数据主体与 ComponentSource 之间的合同(或在数据主体请求下采取的合同前步骤)是必要的;

27.2.3  传输对象为原属国家已确定能为个人数据提供充分保护水平的国家、地区或该国中的一个或多个特定部门(或国际组织);

27.2.4  传输对象为一个国家(或国际组织),其通过公共机关或机构之间具有法律约束力的协议、具有约束力的公司规则、适用数据保护法律中采用的标准数据保护条款、遵守监管机构批准的行为准则(例如英国信息专员办公室);根据批准的认证机制进行认证(如适用数据保护法律所规定);经主管监管机构同意并授权的合同条款;或经主管监管机构授权写入公共机关或机构之间行政安排的条款,提供适当保障;

27.2.5  该传输出于重要公共利益原因是必要的;

27.2.6  该传输对于开展法律主张是必要的;

27.2.7  当数据主体在身体上或法律上无法给予同意时,该传输对于保护数据主体或其他个人的重大利益是必要的;或

27.2.8  该传输来自一个根据适用数据保护法律旨在向公众提供信息、并向公众普遍开放或允许能够证明对访问该登记册具有合法利益的人访问的登记册。

28.  数据泄露通知

28.1  所有个人数据泄露都必须在发现后立即向公司的数据保护经理紧急报告。

28.2  如果发生个人数据泄露,且该泄露可能导致数据主体的权利和自由面临风险(例如财务损失、保密性受损、歧视、声誉损害或其他重大社会或经济损害),数据保护经理必须确保相关监管机构在知悉后不无故延迟,且无论如何在 72 小时内获悉该泄露。

28.3  如果个人数据泄露可能对数据主体的权利和自由造成高风险(即高于第28.2节所述的风险),数据保护经理应确保所有受影响的数据主体都被直接、且在不无故延迟的情况下获知该泄露。

28.4  数据泄露通知应包括以下信息:

28.4.1  相关数据主体的类别和大致数量;

28.4.2  相关个人数据记录的类别和大致数量;

28.4.3  公司数据保护经理(或可获取更多信息的其他联系人)的姓名和联系方式;

28.4.4  该泄露可能造成的后果;

28.4.5  公司为应对该泄露而已采取或拟采取的措施的详细信息,包括在适当情况下减轻其可能不利影响的措施。

29.  政策实施

本政策自 2023 年 11 月 1 日起视为生效。

本政策已由以下人员批准并授权:

姓名: Harry Kelly
职位: Group Director
日期: 2024 年 11 月 1 日
复审截止日期: 2025 年 10 月 31 日

CSDataProtection 11/2023