本页内容已使用机器翻译技术自动翻译。我们已尽合理努力确保翻译内容的准确性,但英文版本为正式且具权威性的版本。如有任何差异、歧义或解释上的不一致,均以英文版本为准。

数据主体访问请求政策与程序 - ComponentSource Group

1. 引言

本政策规定了ComponentSource Limited(在英格兰注册编号为2890788,公司注册办公地址为The White Building, 33 Kings Road, Reading, Berkshire RG1 3AR,以下简称“公司”)关于根据数据保护立法(下文定义)的数据主体访问请求的义务。

本政策还提供了关于处理数据主体访问请求的指导。公司及其员工、代理人、承包商或代表公司工作的其他方应始终遵循本政策中规定的程序和原则。

2. 定义

“数据控制者”指单独或与他人共同确定个人数据处理目的和方式的个人或组织。就本政策而言,公司是所有用于业务的个人数据的数据控制者;

“数据处理者”指代表数据控制者处理个人数据的个人或组织;

“数据保护立法”指所有适用的数据保护与隐私法律,包括但不限于英国通用数据保护条例(UK GDPR)、2018年数据保护法,以及英格兰和威尔士针对个人数据处理或电子通信隐私的任何其他适用的国家法律、法规和次级法规,且随时可能被修订、取代或更新;

“数据主体”指关于其个人数据由公司持有的活着的已识别或可识别的个人;

“ICO”指信息专员办公室,英国政府机构,网站址为 ico.org.uk;

“个人数据”指与数据主体相关的任何信息,该数据主体可通过识别符(如姓名、身份证号码、位置数据、在线标识符)或一个或多个特定于该数据主体的身体、生理、遗传、心理、经济、文化或社会身份因素,直接或间接被识别;

“处理”指对个人数据或个人数据集合执行的任何操作或一系列操作,无论是否通过自动化手段进行,如收集、记录、组织、结构化、存储、调整或更改、检索、咨询、使用、通过传输披露、传播或以其他方式提供、对齐或组合、限制、删除或销毁;

“特殊类别个人数据”指揭示种族或族裔出身、政治观点、宗教或哲学信仰、工会会员资格、健康状况、性生活、性取向、生物识别或遗传数据的个人数据。

3. 数据保护经理及政策适用范围

  1. 公司的数据保护经理负责执行本政策;制定和实施任何相关的附属政策(包括本文所述的)、程序及/或指导方针;确保所有数据主体访问请求均按照数据保护立法处理;并确保所有员工、代理人、承包商或代表公司工作的其他方理解数据保护立法及其在其工作职责中的义务。
  2. 公司收集、持有和处理关于员工、客户、出版商、供应商及商业联系人等的个人数据。
  3. 数据主体根据数据保护立法享有对其个人数据的权利。本政策特别涉及访问权(UK GDPR第15条)。数据主体有权了解公司是否收集、持有或处理其个人数据,有权获得任何此类数据的副本以及某些其他补充信息。访问权旨在帮助数据主体理解我们如何以及为何使用其数据,并核实我们是否合法使用该数据。
  4. 本政策为公司内部政策,旨在指导数据主体访问请求的处理。它不是数据保护政策、隐私政策、隐私通知或类似文件。视情况应结合公司的数据保护政策一起阅读本政策。
  5. 有关本政策、公司收集、处理或持有个人数据或数据保护立法的任何问题应提交给数据保护经理。
  6. 本政策第1至4条及第14至16条适用于所有员工,第5至13条适用于获授权处理数据主体访问请求(简称“SARs”)的员工。

4. 如何识别数据主体访问请求

  1. 数据保护立法未规定SAR必须遵循的特定格式。SAR可通过口头或书面形式,向公司任何部门提出,且可使用任何通讯方式。SAR不必使用“subject access request”、“data protection”、“personal data”等术语,亦无需提及UK GDPR第15条。故公司任何人员均可能收到SAR,且不一定立刻察觉请求是SAR。
  2. 公司提供SAR表格,纳入员工手册,以方便数据主体提出SAR和公司识别请求;但数据主体无义务使用该表格,处理非表格形式的SAR时应始终予以关注。
  3. SAR可能使用更通用的术语,如“信息”而非“个人数据”。例如,通过社交媒体向公司发送“请提供你们拥有的关于我的所有信息”即为有效SAR,应与正式提及“subject access request”及数据主体依据UK GDPR享有权利的通信同等对待。
  4. 个人可自行提出SAR,亦可委托第三方提出:
    1. 委托方可为律师代表客户提出请求,或为个人代表他人提出。这种做法允许,但必须确认请求方有权代表相关数据主体提出请求。
    2. 在某些有限情况下,个人可能无精神能力管理自身事务。此时,根据2005年《精神能力法》(Mental Capacity Act 2005),第三方可代表该个人提出SAR。
  5. 一旦识别出SAR,或接收到的通讯请求存在不确定时,应立即转交给公司的数据保护经理。

5. 接收数据主体访问请求后的处理

  1. 公司对SAR的响应时间有限,务必迅速行动。
  2. 除非获授权负责处理SAR,否则应将其转交数据保护经理,未经授权不得擅自处理任何SAR。
  3. SAR形式多样,具体转交方式如下:
    1. 电子邮件收到的SAR,应立即转发至公司数据保护经理。
    2. 邮寄或其他纸质形式收到的SAR,先扫描并通过电子邮件立即发送至数据保护经理,原件以最直接且安全的方式邮寄给其本人。
    3. 口头提出的SAR,需先记录数据主体姓名及联系方式,然后告知其公司数据保护经理将进一步联系以获取完整请求细节。所有信息及请求的时间日期应立即电子邮件发送给数据保护经理。
  4. 公司数据保护经理应在2个工作日内确认收到SAR。如未收到回复,应再次联系确认。

6. 回应数据主体访问请求(第一部分):身份验证及请求澄清

  1. 响应SAR前,应采取合理措施验证请求人的身份,尤其当公司处理大量其个人数据时,还应澄清请求内容(即明确与请求相关的个人数据或处理)。所需信息必须合理且适度,不得索取不必要的信息,澄清请求不得用于限制SAR范围。
  2. 若需额外信息确认身份,应尽快通知请求人。未收到该信息前,响应期限不启动。
  3. 若需额外信息澄清请求,应尽快通知。此期间响应期限暂停。期限按自然日计,如在同一天收到信息,响应期限不变。(另见第8条延展情况)
  4. 若第三方代表数据主体提出SAR,应要求其提供充分证明有权代表该主体。
  5. 验证身份可能请求的信息示例如下(除非必要,不应要求正式身份证件):
    1. 护照副本;
    2. 驾驶证副本。
  6. 若请求了信息以验证身份但仍无法确认身份(如请求人未配合),公司可拒绝符合第11条规定的SAR。
  7. 若请求澄清信息但请求人不配合(不回应或拒绝提供),公司应仍尽合理努力就请求查找个人数据,也通常能提供立法要求的部分或全部补充信息。
  8. 公司不会仅为响应可能的SAR而保存个人数据。

7. 回应数据主体访问请求(第二部分):费用

  1. 在正常情况下,数据保护立法禁止为处理SAR收取费用。公司通常不向SAR收费。
  2. 在有限情形下,如SAR明显无理或过度,或数据主体多次申请数据副本,可收取“合理费用”以覆盖行政成本。某些情况下也可拒绝SAR,详见第11条(b)项。
  3. 计算合理费用时应考虑以下因素:
    1. 涉及的行政成本包括:
      1. 评估公司是否处理该主体信息;
      2. 定位、检索及提取信息;
      3. 提供信息副本;及
      4. 向数据主体发送回复。
    2. 具体成本包括:
      1. 复印、打印、邮寄及寄送信息产生的其他费用;
      2. 设备与耗材;
      3. 员工工时。

8. 回应数据主体访问请求(第三部分):时限

  1. 通常,公司应“无不当延迟”地响应SAR,最迟于收到后一个月内完成。所有SAR的接收日期应记录,及响应到期日期也需保存。
  2. 数据保护立法规定,一个月期限从收到申请的日历日(非工作日)开始,到下一个月相应日结束(若下月较短无对应日,如1月31日至2月28日,则为月底)。若截止日为周末或银行假日,则顺延至下一个工作日。
  3. 若为身份验证请求附加信息,则期限自收到该附加信息当天起计算。
  4. 如需澄清请求,则响应期限暂停至收到澄清信息(同日收到时期限不变)。
  5. 对于复杂请求或同一数据主体多次提出请求,可允许将期限延长最多两个月。若延期必要,须在原期限内书面告知延期及其理由。

9. 回应数据主体访问请求(第四部分):需提供的信息

  1. 响应SAR时,应向数据主体提供以下信息:
    1. 公司收集、持有及处理其个人数据的目的;
    2. 涉及的个人数据类别;
    3. 公司披露其个人数据的接收者或接收类别;
    4. 公司保留其个人数据的期限,或如无固定期限,确定期限的标准;
    5. 数据主体有权要求公司更正或删除其个人数据,或限制或反对处理的详情;
    6. 数据主体可向ICO投诉的详情;
    7. 若相关个人数据非直接自数据主体取得,应说明数据来源;
    8. 若公司实施任何自动化决策(含画像),应提供相关说明,包括所涉逻辑及其对数据主体的意义和预期后果(详见下面第9.2条);
    9. 若公司将数据传输至第三国或国际组织,应说明保障措施。
  2. 若SAR涉及自动化决策,则:
    1. 若关于重要事项的自动化决策,数据主体应获知所涉逻辑,但需满足以下条件:
      • 该决策过程完全自动化(无人工参与);
      • 提供信息应保护公司的知识产权和商业机密。
    2. 数据主体还可请求有关自动化决策本身的信息、寻求人为干预(即指派人员审核决策)、表达其观点及/或提出异议。数据保护经理将依据数据保护立法处理此类请求。
  3. 以上9.1和9.2条所述信息必须:
    1. 简明、透明、 intelligible且便于获取,使用清晰明了的语言;
    2. 以书面形式;

      重要的是,数据主体仅有权访问公司持有其个人数据。若响应过程中找到的信息不属于“个人数据”(参见第1条定义),则数据保护立法不赋予数据主体访问权。在某些情况下,响应SAR时可能需要将个人数据与非个人数据分开处理。

10. 回应数据主体访问请求(第五部分):信息位置

  1. 公司可能在多个位置和/或系统持有个人数据。需识别SAR涉及的数据类型,以在正确的位置进行搜索。
  2. 数据保护立法赋予数据主体“基于合理且相称的搜索,控制者能够提供的确认、个人数据及其他信息”的权利。访问权不限于易于查找的信息。UK GDPR中的“合理且相称”搜索义务由2025年《数据(使用与访问)法案》新增,基本反映ICO此前指导和判例。

11. 拒绝响应数据主体访问请求

  1. 在某些情况下,公司可以拒绝响应SAR:
    1. 在根据第6.2条请求额外验证后仍无法确认申请者身份;或
    2. 请求显著无理或过度,考虑请求的重复性、请求信息的性质、上下文及公司与申请者关系等因素。在此情况下,也可按照第7.2条收取合理费用处理请求。
  2. 若符合上述条件,公司拒绝响应SAR须有合理理由,并在收到请求后一个月内向申请者说明。申请者须被告知有权向ICO投诉及寻求司法救济。
  3. 数据保护立法中还有若干访问权豁免,见第12条。

12. 访问权的豁免

  1. 数据保护立法提供了多项可适用于SAR的豁免条款,从而使公司有正当理由拒绝SAR。公司最可能适用的情形包括涉及:
    1. 受法律或诉讼特权保护的数据;
    2. 纯属个人用途或用于家庭活动的数据;
    3. 作为就业、培训或教育目的的机密推荐信;
    4. 为业务或其他活动进行管理预测或规划的数据(但仅限于响应请求会损害业务或活动的范围);
    5. 关于雇主与雇员谈判意图的记录(但仅限于响应请求会损害该谈判的范围);
    6. 涉及第三方的个人数据;
    7. 若披露可能阻碍犯罪预防、侦查或嫌疑人追捕与起诉的数据。
  2. 附加的豁免涉及更具体(通常为公共性)事宜,如国家安全。如在处理SAR过程中对适用豁免有疑问,应提交公司数据保护经理及/或ICO进行咨询。

13. 个人数据的删除或处置

  1. 若在接收SAR与响应之间,相关个人数据被修改、删除或处置,只要该操作是独立于公司收到该SAR的意图,公司可在响应中考虑该情况。
  2. 访问权不阻止公司按正常程序管理个人数据,尤指按照其数据保护政策和数据保留政策执行,但不可以修改、删除或处置数据替代响应SAR。

14. 未遵守本政策的后果

  1. 公司非常重视遵守数据保护立法。如未在规定期限内响应SAR或未向数据主体提供其持有的个人数据访问,公司可能违反数据保护立法义务。
  2. 不遵守可能危及数据主体权利,并可能导致公司遭受诸如:
    1. 数据主体向ICO投诉并引发调查;
    2. 监管措施,可能导致公司及在某些情况下相关责任人受到民事及/或刑事处罚;
    3. 法院命令公司履行SAR义务,若其被认定为不合规。
  3. 员工未遵守本政策可能导致纪律处分,严重者可被解雇。

15. 政策审查

本政策将至少每年审查一次。公司数据保护经理负责进行审查。

16. 政策生效

本政策自2025年11月1日起生效。本政策无追溯效力,仅适用于该日期之后发生的事项。

CSDARP 01/2026