本页内容已使用机器翻译技术自动翻译。我们已尽合理努力确保翻译内容的准确性,但英文版本为正式且具权威性的版本。如有任何差异、歧义或解释上的不一致,均以英文版本为准。

数据保护政策 - ComponentSource Group

1. 简介

  1. 本政策规定了 COMPONENTSOURCE GROUP 的义务,该集团由注册于英格兰、爱尔兰共和国、美利坚合众国和日本的公司组成(“ComponentSource” 或“本公司”),涉及在其所处或开展业务的司法管辖区内,根据适用数据保护法律对客户、供应商、出版商、员工和业务联系人的个人数据(“数据主体”)的保护及其权利,尤其包括欧盟条例 2016/679《通用数据保护条例》(“GDPR”)https://gdpr-info.eu、英国《通用数据保护条例》以及英国《2018 年数据保护法》(统称“UK GDPR”)、欧盟-美国数据隐私框架(“DPF”)及英国对欧盟-美国 DPF 的扩展,由美国商务部运营的一项自我认证计划,以及经修订的《2018 年加州消费者隐私法案》(Cal.Civ.Code 1798.100 至 1798.199)(“CCPA”),或其等同法律,包括对上述任何法律的法定修订。若其他适用数据保护法律在实质上与 GDPR、UK GDPR 或 CCPA 相似,则本政策将被合理解释为适用于此类其他司法管辖区和法律。
  2. 适用数据保护法律将“个人数据”定义为与已识别或可识别的自然人(数据主体)有关的任何信息;可识别的自然人是指可直接或间接识别的自然人,尤其是通过姓名、街道或电子邮件地址、电话号码、识别号码、位置数据、在线标识符,或通过该自然人特有的一个或多个物理、生理、遗传、心理、经济、文化或社会身份因素来识别。
  3. 本政策规定了本公司在收集、处理、传输、存储和处置个人数据方面的义务。本政策所列程序和原则应始终由本公司、其员工、代理、承包商或代表本公司工作的其他方遵守。
  4. ComponentSource 不仅致力于遵守法律条文,也致力于遵守法律精神,并高度重视对所有个人数据的正确、合法和公平处理,尊重与其接触的所有个人的合法权利、隐私和信任。

2. 数据保护原则

本政策旨在确保遵守所有 GDPR 和所有适用数据保护法律。适用数据保护法律规定了任何处理个人数据的一方必须遵守的以下原则。所有个人数据必须:

  • 就数据主体而言,以合法、公平和透明的方式处理;
  • 为特定、明确且合法的目的收集,且不得以与这些目的不相容的方式进一步处理。为统计目的的进一步处理不应被视为与初始目的不相容;
  • 充分、相关,并限于就其所处理目的而言所必需的范围;
  • 准确,并在必要时保持最新。必须采取一切合理步骤,确保考虑到其处理目的后不准确的个人数据被及时删除或更正;
  • 以允许识别数据主体的形式保存的时间不得超过其处理目的所必需的期限。只要个人数据仅用于统计目的,或适用数据保护法律另有允许,包括我们业务的合法运营需要(并以实施适用数据保护法律要求的适当技术和组织措施以保障数据主体权利和自由为前提),个人数据可保存更长时间。
  • 以确保个人数据适当安全的方式处理,包括通过适当的技术或组织措施防止未经授权或非法处理,以及防止意外丢失、销毁或损坏。

3. 数据主体的权利

适用数据保护法律规定了适用于数据主体的以下权利(详情请参阅本政策中所示相关部分):

  1. 知情权第 12 节)。
  2. 访问权第 13 节);
  3. 更正权第 14 节);
  4. 删除权(亦称“被遗忘权”)(第 15 节);
  5. 限制处理权第 16 节);
  6. 反对权第 17 节);以及
  7. 关于自动化决策的权利画像(第 1819 节)。

4. 合法、公平和透明的数据处理

适用数据保护法律旨在确保个人数据以合法、公平和透明的方式处理,不会损害数据主体的权利。适用数据保护法律规定,只要满足以下至少一项条件,个人数据的处理即为合法:

  1. 数据主体已就其个人数据为一个或多个特定目的的处理给予同意;
  2. 处理对于履行数据主体作为一方当事人的合同,或在与其订立合同前应数据主体要求采取措施是必要的;
  3. 处理对于遵守数据控制者所受的法律义务是必要的;
  4. 处理对于保护数据主体或其他自然人的重大利益是必要的;
  5. 处理对于执行一项基于公共利益所开展的任务或行使赋予数据控制者的官方权力是必要的;或
  6. 处理对于数据控制者或第三方所追求的合法利益是必要的,但该等利益被需要保护个人数据的数据主体的基本权利和自由所压倒的情形除外,尤其是当数据主体为儿童时。

5. 特定、明确且合法的目的

ComponentSource 收集并处理本政策第 20 节中列出的个人数据。这包括:

  • 直接从数据主体处收集的个人数据;以及
  • 从第三方获得的个人数据。

本公司仅为本政策第 20 节所列明的特定目的(或适用数据保护法律明确允许的其他目的)收集、处理和保存个人数据。

数据主体将被持续告知 ComponentSource 使用其个人数据的一个或多个目的。有关持续告知数据主体的更多信息,请参阅第 12 节

6. 充分、相关且有限的数据处理

ComponentSource 仅会在数据主体已被告知(或将被告知)的特定目的范围内,以及为实现这些目的所必需的程度内收集和处理个人数据,如上文第 5 节所述,并如下文第 20 节所列。

7. 数据准确性与保持最新

  1. ComponentSource 尽合理必要地确保其收集、处理和保存的所有个人数据均保持准确和最新。这包括但不限于,应数据主体要求对个人数据进行更正,如下文第 14 节所述。
  2. 个人数据在收集时将进行准确性核查。如果随后收到通知称任何个人数据发生变更,或发现任何个人数据不准确或已过时,将在不延迟的情况下采取一切合理步骤酌情修改或删除该数据。

8. 数据保留

  1. 受其业务合法运营需要的限制,ComponentSource 保存个人数据的期限不会超过最初收集、保存和处理该等个人数据的目的所必需的时间。
  2. 当个人数据不再需要时,将采取一切合理步骤及时删除或以其他方式处置。
  3. 有关本公司数据保留方式的完整详情,包括 ComponentSource 所持有的特定个人数据类型的保留期限,请参阅我们的数据保留政策

9. 安全处理

ComponentSource 将确保所有收集、保存和处理的个人数据均得到安全保护,防止未经授权或非法处理,以及防止意外丢失、销毁或损坏。本政策第 20 至 26 节提供了应采取的技术和组织措施的更多详情。

10. 问责与记录保存

可通过 dpm@componentsource.com 联系本公司的数据保护经理("DPM")。

DPM 将负责监督本政策的实施,并监控对本政策、本公司其他与数据保护相关的政策以及所有适用数据保护法律的遵守情况。ComponentSource 将保存所有个人数据收集、保存和处理的内部记录,其中将包括以下信息:

  • 本公司、其 DPM 以及任何适用的第三方数据处理方的名称和详细信息;
  • 本公司收集、保存和处理个人数据的目的;
  • 本公司收集、保存和处理的个人数据类别,以及该等个人数据所涉及的数据主体类别的详细信息;
  • 任何向非 EEA 国家/地区传输个人数据的详细信息,包括所有机制和安全保障措施;
  • 个人数据将由本公司保存多长时间的详细信息(请参阅 ComponentSource 的数据保留政策);以及
  • ComponentSource 为确保个人数据安全而采取的所有技术和组织措施的详细说明。

11. 数据保护影响评估

ComponentSource 将对任何及所有新项目和/或个人数据的新用途进行数据保护影响评估。

数据保护影响评估将由数据保护经理监督,并将涉及以下内容:

  • 将被收集、保存和处理的个人数据类型;
  • 个人数据将被使用的目的;
  • 本公司的目标;
  • 个人数据将如何使用;
  • 应咨询的相关方(内部和/或外部);
  • 就其处理目的而言,该数据处理的必要性和比例性;
  • 对数据主体造成的风险;-
  • 对本公司内部及对本公司造成的风险;以及
  • 拟采取的减轻和处理已识别风险的措施。

12. 使数据主体保持知情

  1. 应数据主体请求,ComponentSource 将在 5 个工作日内向该数据主体提供第 12.2 节所列信息:
    1. 当个人数据直接从数据主体处收集时,将在收集时告知这些数据主体其用途;以及
    2. 当个人数据从第三方处获得时,相关数据主体将被告知其用途:
      1. 如果该个人数据用于与数据主体沟通,则在首次沟通时告知;或
      2. 如果该个人数据将转移给另一方,则在转移之前告知;或
      3. 在合理可行的最短时间内,且无论如何不迟于获得个人数据后一个月内告知。
  2. 以下信息将在应请求时提供给数据主体:
    1. 本公司的详细信息,包括但不限于其 DPM 的联系方式;
    2. 收集并将处理个人数据的目的(详见本政策第 20 节);
    3. 如适用,本公司据以说明其收集和处理个人数据之合法利益;
    4. 如个人数据不是直接从数据主体处获得,则说明所收集和处理的个人数据类别;
    5. v.    如个人数据将转移给一个或多个第三方,则提供这些第三方的详细信息;
    6. 如个人数据将转移至位于欧洲经济区(“EEA”)之外的第三方,则提供该转移的详细信息,包括但不限于所采取的保障措施(详情见本政策第 27 节);
    7. 数据保留的详细信息;
    8. 数据主体在适用数据保护法律下的权利详情;
    9. 数据主体随时撤回其对本公司处理其个人数据之同意的权利详情;
    10. 数据主体向信息专员办公室(在 UK GDPR 下的“监督机构”)投诉的权利详情,或在适用情况下向爱尔兰共和国、美国和日本的相应机构投诉的权利详情;
    11. 如适用,因收集和处理个人数据而产生的任何法律或合同要求或义务的详细信息,以及不提供该等数据可能产生的任何后果;以及
    12. 使用个人数据所进行的任何自动化决策或画像的详细信息,包括有关如何作出决定、这些决定的重要性以及任何后果的信息。

13. 数据主体访问

  1. 数据主体可随时提出主体访问请求(“SAR”),以进一步了解 ComponentSource 持有的关于其个人数据、该等个人数据的使用情况以及原因。
  2. 希望提出 SAR 的数据主体应使用主体访问请求表格,并将该表格发送至 DPM:dpm@componentsource.com
  3. 对 SAR 的回复通常会在收到后一个月内作出,但如果 SAR 较为复杂和/或提出了大量请求,则最多可延长两个月。如需额外时间,将告知数据主体。
  4. 收到的所有 SAR 将由 DPM 处理。
  5. ComponentSource 不对正常 SAR 的处理收取费用。本公司保留对已向数据主体提供过的信息之额外副本收取合理费用的权利,也保留对明显无根据或过度的请求收取合理费用的权利,特别是在此类请求具有重复性的情况下。

14. 个人数据的更正

  1. 数据主体有权要求 ComponentSource 更正其任何不准确或不完整的个人数据。
  2. ComponentSource 将在数据主体将问题告知本公司后一个月内更正相关个人数据,并将该更正情况告知数据主体。对于复杂请求,该期限最多可延长两个月。如需额外时间,将告知数据主体。
  3. 如任何受影响的个人数据已披露给第三方,则这些第三方将于下一笔交易处理时或之前获知必须对该等个人数据作出的任何更正。

15. 个人数据的删除

  1. 在以下情况下,数据主体有权要求 ComponentSource 删除其持有的关于他们的个人数据:
    1. 对于最初收集或处理该个人数据的目的而言,本公司已无必要继续持有该个人数据;
    2. 数据主体希望撤回其对 ComponentSource 持有和处理其个人数据的同意;
    3. 数据主体反对 ComponentSource 持有和处理其个人数据(且不存在允许本公司继续持有和处理的压倒性合法利益)(有关反对权的更多详情,见本政策第 17 节);
    4. 该个人数据已被非法处理;
    5. 为使 ComponentSource 遵守特定法律义务,需要删除该个人数据。
  2. 除非 ComponentSource 有合理理由拒绝删除个人数据,所有删除请求都将在收到数据主体请求后一个月内得到满足,并告知数据主体该删除情况。对于复杂请求,该期限最多可延长两个月。如需额外时间,将告知数据主体。
  3. 如应数据主体请求而需删除的任何个人数据已披露给第三方,则这些第三方将被告知删除事宜(除非这样做不可能或需要不相称的努力)。
  4. 个人数据的删除不适用于描述删除情形(请求及执行情况)的 ComponentSource 内部记录;任何会损害本公司反欺诈系统有效运行的删除也不会实施。

16. 限制个人数据处理

  1. 数据主体可要求 ComponentSource 停止处理其持有的关于他们的个人数据。如果数据主体提出此类请求,本公司将仅保留与该数据主体有关的、为确保不再进一步处理相关个人数据所必需的个人数据数量(如有)。

    注:数据主体将被告知,ComponentSource 的履行可能需要撤销现行软件许可,并且在实施前将给予其撤回或修改请求的机会。
  2. 如任何受影响的个人数据已披露给第三方,则这些第三方将被告知适用于该数据处理的限制(除非这样做不可能或需要不相称的努力)。

17. 对个人数据处理的反对

  1. 数据主体有权反对 ComponentSource 基于合法利益、直接营销(包括画像)以及为统计目的处理其个人数据。
  2. 如数据主体反对 ComponentSource 基于其合法利益处理其个人数据,本公司将立即停止该等处理,除非可以证明本公司就该处理所依据的合法理由优先于数据主体的利益、权利和自由,或该处理对于进行法律主张是必要的。
  3. 如数据主体反对 ComponentSource 为直接营销目的处理其个人数据,本公司将立即停止该等处理。

18. 自动化决策

  1. 本公司在自动化决策过程中使用个人数据。
  2. 如此类决定对数据主体产生法律上的(或类似重大)影响,则数据主体有权根据适用数据保护法律对该等决定提出异议,要求人工干预、表达自己的观点,并从本公司获得对该决定的解释。
  3. 第 18.2 节所述权利在以下情况下不适用:
    1. 该决定对于本公司与数据主体之间合同的订立或履行是必要的;
    2. 该决定由法律授权;或
    3. 数据主体已给予明确同意。

19. 画像

  1. 本公司为最大限度提升客户服务的实用性和有效性,通常会将个人数据用于画像目的。
  2. 当个人数据用于画像目的时,将适用以下规定:
    1. 将实施技术和组织措施以尽量降低错误风险。如发生错误,该等措施应能使其易于纠正;以及
    2. 为防止因画像产生歧视性影响,所有用于画像目的处理的个人数据都将受到保护(有关数据安全的更多详情,见本政策第 21 至 25 节)。

20. 已收集、保存和处理的个人数据

ComponentSource 收集、保存和处理以下个人数据(有关数据保留的详情,请参阅本公司的数据保留政策):

数据参考 数据类型 数据用途
Customer 姓名 报价创建、订单处理、身份验证和软件交付
Customer 组织名称和类型 客户注册、报价创建、订单处理、身份验证和软件交付
Customer 地址(包括街道、县/州、邮编或邮政编码、国家/地区) 报价创建、订单处理、身份验证和软件交付、纸质目录寄送、促销品寄送(咖啡杯)
Customer 电子邮件地址 客户注册、报价创建、订单处理、身份验证和软件交付、产品新闻、客户电子邮件新闻简报发送、客户沟通
Customer 电话号码 报价创建、订单处理和软件交付、客户沟通

 

数据参考 数据类型 数据用途
Customer IP 地址 报价创建、订单处理、身份验证、付款处理和软件交付
Customer 银行账户号码、Sort Code、账户名称 订单处理和付款处理
Customer 信用卡/借记卡号码、持卡人姓名、到期日期和 CV2 号码(CV2 仅在单笔交易中使用且绝不存储) 订单处理、付款处理、身份验证和核验
End User Licensee 姓名(如与 Customer 不同) 报价创建、订单处理、身份验证和软件交付
End User Licensee 组织名称和类型 向 Publisher 进行被许可方注册、报价创建、订单处理、身份验证和软件交付
End User Licensee 地址(包括街道、县/州、邮编或邮政编码、国家/地区) 报价创建、订单处理、身份验证和软件交付
End User Licensee 电子邮件地址 报价创建、订单处理、身份验证和软件交付、被许可方沟通
End User Licensee 电话号码 报价创建、订单处理和软件交付、被许可方沟通
End User Licensee IP 地址 报价创建、订单处理、身份验证、付款处理和软件交付
Publisher 姓名、地址、电子邮件地址、电话号码、银行账户详细信息 订单处理、付款处理和软件交付
Supplier 姓名、地址、电子邮件地址、电话号码、银行账户详细信息 订单处理、付款处理和交付
Shareholder 姓名、地址、电子邮件地址、电话号码、银行账户详细信息 股东沟通、公司申报和登记册,以及付款处理
Employee/ Director/ Contractor 姓名、地址、电子邮件地址、电话号码、国民保险号码、税码、银行账户详细信息以及与其雇佣合同的运行和管理有关所需的所有其他信息 其雇佣合同或聘用合同中的各自隐私声明附表中的数据使用

21. 数据安全 - 传输个人数据和通信

  1. ComponentSource 将确保就所有涉及个人数据的通信和其他传输采取以下措施:
    1. 在公司网站上提供给本公司的信用卡数据将被加密;
    2. 所有包含个人数据的电子邮件,无论发送或接收,均将安全存储。
    3. 如个人数据需以纸质形式传输,应直接交给收件人,或使用公认的邮寄或送递服务发送。

22. 数据安全 - 存储

  1. ComponentSource 将确保就个人数据的存储采取以下措施:
    1. 所有电子副本的个人数据都应安全存储;
    2. 所有纸质个人数据副本,以及存储在物理可移动介质上的任何电子副本,都应安全存储;
    3. 所有以电子方式存储的个人数据都应定期备份,并在可行时将备份存放于异地;
  2. 未经数据保护经理书面授权,任何个人数据都不得存储在任何移动设备上(包括但不限于笔记本电脑、平板电脑和智能手机),无论该设备是否属于 ComponentSource;如已获此类授权,也必须严格按照授权中所述的所有指示和限制执行,且保存时间不得超过绝对必要的期限;以及
  3. 不得将任何个人数据传输至属于员工个人所有的任何设备;且只有在相关方同意完全遵守本政策和所有适用数据保护法律的文字与精神(其中可能包括向本公司证明已采取所有适当的技术和组织措施)的情况下,方可将个人数据传输至属于代表本公司工作的代理、承包商或其他方的设备。

23. 数据安全 - 处置

当任何个人数据因任何原因需要删除或以其他方式处置时(包括已制作副本且已不再需要的情形),应安全删除并处置。有关删除和处置个人数据的更多信息,请参阅本公司的数据保留政策

24. 数据安全 - 个人数据的使用

ComponentSource 将确保就个人数据的使用采取以下措施:

  1. 不得非正式地共享任何个人数据;如果代表 ComponentSource 工作的员工、代理、分包商或其他方需要访问其尚未获得访问权限的任何个人数据,该访问应正式向 DPM 提出申请;
  2. 未经 DPM 授权,不得将任何个人数据传输给任何员工、代理、承包商或其他方,无论这些方是否代表 ComponentSource 工作;
  3. 个人数据在任何时候都必须谨慎处理,不得无人看管,也不得在任何时候暴露给未经授权的员工、代理、分包商或其他方;
  4. 如果在电脑屏幕上查看个人数据,而该电脑在某段时间内将无人看管,用户在离开前应锁定电脑和屏幕;以及
  5. 当 ComponentSource 持有的个人数据用于营销目的时,DPM 负责确保已获得适当同意,并确保没有数据主体已选择退出,无论是直接选择退出还是通过第三方服务选择退出。

25. 数据安全 - IT 安全

ComponentSource 将确保就 IT 和信息安全采取以下措施:

  1. 用于保护个人数据的所有密码都应定期更换,并且不应使用容易被猜到或以其他方式泄露的词语或短语。建议所有密码应包含大写字母、小写字母、数字和符号的组合;
  2. 无论职位高低或部门如何,任何密码在任何情况下都不得被记下或在代表 ComponentSource 工作的任何员工、代理、承包商或其他方之间共享。如果忘记密码,必须使用适用方法重置。IT 人员无权访问密码;
  3. 所有软件(包括但不限于应用程序和操作系统)将在商业上可行的情况下尽可能保持更新。除非有正当技术理由不这样做,本公司的 IT 人员负责在出版商或制造商提供任何与安全相关的更新后及时安装所有此类更新;以及
  4. 未经 CIO 或 DPM 事先批准,不得在任何公司拥有的计算机或设备上安装任何软件。

26. 组织措施

ComponentSource 将确保就个人数据的收集、保存和处理采取以下措施:

  1. 向所有员工、代理、承包商提供本政策副本;
  2. 只有那些需要访问和使用个人数据以正确履行其分配职责的代表 ComponentSource 工作的员工、代理、分包商或其他方,才可访问 ComponentSource 持有的个人数据;
  3. 代表 ComponentSource 工作并处理个人数据的所有员工、代理、承包商或其他方都将接受适当培训;
  4. 代表 ComponentSource 工作并处理个人数据的所有员工、代理、承包商或其他方都将受到适当监督;
  5. 代表 ComponentSource 工作并处理个人数据的所有员工、代理、承包商或其他方,无论在工作场所内外,在讨论与个人数据相关的工作事项时,都必须并被鼓励谨慎、小心和审慎;
  6. 收集、保存和处理个人数据的方法将定期评估和审查;
  7. ComponentSource 持有的所有个人数据将按期审查,如本公司的数据保留政策所述;
  8. 代表 ComponentSource 工作并处理个人数据的那些员工、代理、承包商或其他方的绩效将定期评估和审查;
  9. 所有代表 ComponentSource 工作并处理个人数据的员工、代理、承包商或其他方都将通过合同受约束,必须按照所有适用数据保护法律和本政策的原则行事;
  10. 所有代表 ComponentSource 工作并处理个人数据的代理、承包商或其他方必须确保其所有参与个人数据处理的员工都受到与本政策及适用数据保护法律所产生的公司相关员工相同的条件约束;以及
  11. 如任何代表 ComponentSource 工作并处理个人数据的代理、承包商或其他方未能履行其在本政策下的义务,该方将赔偿并使 ComponentSource 免受因该等未履行而可能产生的任何费用、责任、损害、损失、索赔或诉讼的影响。

27. 向 EEA 以外国家/地区传输个人数据

  1. 所有个人数据均存储于本公司在英国、爱尔兰共和国、美国和日本办公室中的服务器上。ComponentSource 可能不时将个人数据传输(“传输”包括远程提供)至 EEA 以外的其他国家/地区。
  2. 只有在满足以下一项或多项条件时,才会将个人数据传输至 EEA 以外的国家/地区:
    1. 该传输经相关数据主体的知情同意进行,例如在将 End User Licensee 数据作为许可条件传输给 Software Publisher/Owner 的情况下;
    2. 该传输对于履行数据主体与 ComponentSource 之间的合同(或应数据主体要求采取缔约前步骤)是必要的;
    3. 该传输对象是源国家已认定能为个人数据提供充分保护水平的国家、地区,或该国的一个或多个特定部门(或国际组织);
    4. 该传输对象是一个国家(或国际组织),其通过公共当局或机构之间具有法律约束力的协议、具有约束力的公司规则、适用数据保护法律中采纳的标准数据保护条款、遵守经监督机构批准的行为准则(例如英国的信息专员办公室)、根据已批准认证机制的认证(如适用数据保护法律所规定)、经主管监督机构同意并授权的合同条款,或由主管监督机构授权纳入公共当局或机构之间行政安排中的条款,提供适当保障;
    5. 该传输对于重大公共利益原因是必要的;
    6. 该传输对于进行法律主张是必要的;
    7. 在数据主体在身体上或法律上无法给予同意时,该传输对于保护数据主体或其他个人的重大利益是必要的;或
    8. 该传输来自一个在适用数据保护法律下旨在向公众提供信息、且一般公众或能够证明对访问该登记册具有合法利益的人均可访问的登记册。

28. 数据泄露通知

  1. 发现任何个人数据泄露后,必须立即向 DPM 报告。
  2. 如果发生个人数据泄露,且该泄露可能导致数据主体的权利和自由面临风险(例如财务损失、保密性破坏、歧视、声誉损害或其他重大社会或经济损害),DPM 必须确保相关监督机构在不延迟的情况下获知该泄露,并且无论如何都应在知悉后 72 小时内通知。
  3. 如果个人数据泄露可能导致对数据主体的权利和自由产生高风险(即高于第 28b 节所述风险),DPM 应确保所有受影响的数据主体被直接且无不当延迟地告知该泄露。
  4. 数据泄露通知应包括以下信息:
    1. 相关数据主体的类别及大致数量;
    2. 相关个人数据记录的类别及大致数量;
    3. DPM 的姓名和联系方式(或可获得更多信息的其他联系点);
    4. 该泄露可能产生的后果;
    5. 本公司已采取或拟采取的应对措施的详细信息,包括在适当情况下减轻其可能不利影响的措施。

29. 政策实施

本政策生效日期为 2025 年 11 月 1 日。

CSDPP 10/2025