本頁內容已使用機器翻譯技術自動翻譯。我們已盡合理努力確保翻譯內容的準確性,但英文版本為正式且具權威性的版本。如有任何差異、歧義或解釋上的不一致,均以英文版本為準。
本政策訂明 COMPONENTSOURCE GROUP 的義務,該集團由在英格蘭、愛爾蘭共和國、荷蘭(分支機構)、美國及日本註冊的公司組成(以下稱「ComponentSource」或「本公司」),就其在所處或經營業務的司法管轄區內,根據適用資料保護法律就客戶、供應商、出版商、員工及業務聯絡人(「資料當事人」)的個人資料所涉及的資料保護及權利;特別包括 EU Regulation 2016/679 General Data Protection Regulation(「EU GDPR」)、英國《一般資料保護規則》及《2018 年英國資料保護法》(統稱「UK GDPR」)(合稱「GDPR」)、EU-US Data Privacy Framework、由美國商務部營運的自我認證計畫(「DPF」),以及經修訂的《2018 年加州消費者隱私法》(Cal.Civ.Code 1798.100 至 1798.199)(「CCPA」)。在其他適用資料保護法律與 GDPR、DPF 或 CCPA 大致相似的範圍內,本政策將按合理方式解釋為適用於該等其他司法管轄區及法律。
適用資料保護法律將「個人資料」定義為任何與已識別或可識別的自然人(即資料當事人)有關的資訊;可識別的自然人是指可直接或間接識別之自然人,尤其是透過姓名、街道或電子郵件地址、電話號碼、識別號碼、位置資料、網上識別碼,或與該自然人的身體、生理、遺傳、心理、經濟、文化或社會身份有關的一項或多項特定因素而識別。
本政策訂明本公司就個人資料的收集、處理、傳輸、儲存及處置所承擔的義務。本政策所載的程序及原則,應由本公司、其員工、代理人、承包商,或代表本公司工作的其他方在任何時候遵循。
ComponentSource 不僅致力於遵守法律條文,也致力於遵守法律精神,並高度重視以正確、合法及公平的方式處理所有個人資料,尊重所有與其往來人士的法律權利、私隱及信任。
本政策旨在確保遵守所有 GDPR 及所有適用資料保護法律。適用資料保護法律訂明任何處理個人資料的一方必須遵守以下原則。所有個人資料必須:
2.1 就資料當事人而言,以合法、公平及透明的方式處理;
2.2 為特定、明確及合法的目的而收集,且不得以與該等目的不相符的方式作進一步處理。為統計目的而作進一步處理,不會被視為與最初目的不相符;
2.3 充足、相關,並限於就其處理目的而言所必需的範圍;
2.4 準確,並在必要時保持更新。必須採取一切合理步驟,確保在考慮其處理目的後屬不準確的個人資料,會在不延誤的情況下刪除或更正;
2.5 以可識別資料當事人的形式保存的時間,不得超過處理該個人資料之目的所需的期限。若個人資料僅為統計目的而處理,或在適用資料保護法律另行允許的情況下,包括為符合本公司業務的合法營運需要(並須採取適用資料保護法律要求的適當技術及組織措施,以保障資料當事人的權利及自由),個人資料可保存較長時間。
2.6 以確保個人資料適當安全的方式處理,包括透過適當的技術或組織措施,防止未經授權或違法處理,以及意外遺失、損毀或損壞。
適用資料保護法律訂明資料當事人享有以下權利(詳情請參閱本政策所指示的相關部分):
3.1 知悉權(第 12 節)。
3.2 查閱權(第 13 節);
3.3 更正權(第 14 節);
3.4 刪除權(亦稱為「被遺忘權」)(第 15 節);
3.5 限制處理權(第 16 節);
3.6 反對權(第 17 節);以及
3.7 就自動化決策及個人檔案分析享有的權利(第 18 及第 19 節)。
4.1 適用資料保護法律旨在確保個人資料的處理屬合法、公平及透明,且不會對資料當事人的權利造成不利影響。適用資料保護法律訂明,如以下至少一項適用,則個人資料處理屬合法:
4.1.1 資料當事人已就一項或多項特定目的同意處理其個人資料;
4.1.2 該處理對履行資料當事人為一方的合約屬必要,或為應資料當事人在訂立合約前提出的要求而採取步驟屬必要;
4.1.3 該處理對遵守資料控制者所受的法律義務屬必要;
4.1.4 該處理對保護資料當事人或另一名自然人的重大利益屬必要;
4.1.5 該處理對執行出於公眾利益而進行的任務,或行使賦予資料控制者的官方權力屬必要;或
4.1.6 該處理對資料控制者或第三方所追求的合法利益屬必要,但如該等利益被資料當事人需要受保護的個人資料基本權利及自由所凌駕,則屬例外,尤其是資料當事人屬兒童時。
5.1 ComponentSource 收集及處理本政策第 20 節所列的個人資料。這包括:
5.1.1 直接向資料當事人收集的個人資料;及
5.1.2 從第三方取得的個人資料。
5.2 本公司僅會就本政策第 20 節所列的特定目的(或適用資料保護法律明確允許的其他目的)收集、處理及持有個人資料。
5.3 資料當事人將持續獲知 ComponentSource 使用其個人資料的目的。關於向資料當事人提供資訊的更多資料,請參閱第 12 節。
ComponentSource 僅會為資料當事人已獲告知(或將獲告知)的特定目的而收集及處理個人資料,且僅限於第 5 節所述及下文第 20 節所列之必要範圍。
7.1 ComponentSource 會在合理必要的範圍內,確保其收集、處理及持有的所有個人資料保持準確及最新。這包括但不限於按下文第 14 節所載,應資料當事人的要求更正個人資料。
7.2 個人資料在收集時會檢查其準確性。如其後 ComponentSource 接獲任何個人資料變更通知,或發現任何個人資料不準確或已過時,將在不延誤的情況下採取一切合理步驟作出修訂或刪除,視情況而定。
8.1 在符合其業務的合法營運需要下,ComponentSource 不會將個人資料保留超過最初收集、持有及處理該等個人資料之目的所需的時間。
8.2 當個人資料不再需要時,將採取一切合理步驟,在不延誤的情況下刪除或以其他方式處置。
8.3 有關本公司資料保留方針的完整詳情,包括 ComponentSource 持有的特定個人資料類型之保留期限,請參閱我們的 資料保留政策。
ComponentSource 會確保所有收集、持有及處理的個人資料均受到安全保護,防止未經授權或違法處理,以及意外遺失、損毀或損壞。關於應採取的技術及組織措施之進一步詳情,請參閱本政策第 20 至 26 節。
10.1 本公司的資料保護經理 Nigel Farnworth 可透過 dpm@componentsource.com、電話 +44 (118) 982 2108 或 +1 (770) 250 6105 聯絡。
10.2 資料保護經理將負責監督本政策的實施,並監察對本政策、本公司其他與資料保護相關的政策,以及所有適用資料保護法律的遵守情況。ComponentSource 會保存所有個人資料收集、持有及處理的內部記錄,當中會包含以下資訊:
10.2.1 本公司、其資料保護經理及任何適用第三方資料處理者的名稱及詳情;
10.2.2 本公司收集、持有及處理個人資料的目的;
10.2.3 本公司收集、持有及處理之個人資料類別,以及該等個人資料所屬的資料當事人類別;
10.2.4 任何向非 EEA 國家的個人資料傳輸詳情,包括所有機制及保安保障;
10.2.5 本公司將保留個人資料的時間(請參閱 ComponentSource 資料保留政策);及
10.2.6 ComponentSource 為確保個人資料安全所採取的所有技術及組織措施之詳細說明。
11.1 ComponentSource 會就任何及所有新項目及/或個人資料的新用途進行資料保護影響評估。
11.2 資料保護影響評估將由資料保護經理監督,並會處理以下事項:
11.2.1 將會收集、持有及處理的個人資料類型;
11.2.2 個人資料將用於何種目的;
11.2.3 本公司的目標;
11.2.4 個人資料將如何使用;
11.2.5 將會諮詢的各方(內部及/或外部);
11.2.6 就其處理目的而言,資料處理的必要性及比例性;
11.2.7 對資料當事人構成的風險;
11.2.8 對本公司內部及本公司所構成的風險;及
11.2.9 建議採取的減低及處理已識別風險的措施。
12.1 應資料當事人要求,ComponentSource 將於 5 個營業日內向該資料當事人提供第 12.2 節所載資訊:
12.1.1 如個人資料直接向資料當事人收集,該等資料當事人將於收集時獲告知其目的;及
12.1.2 如個人資料從第三方取得,相關資料當事人將獲告知其目的:
a) 如個人資料用於與資料當事人通訊,於首次通訊時;或
b) 如個人資料將轉移至另一方,於該轉移進行前;或
c) 在合理可行的情況下盡快,且無論如何不得遲於取得個人資料後一個月。
12.2 以下資訊將應要求向資料當事人提供:
12.2.1 本公司的詳情,包括但不限於其資料保護經理的聯絡資料;
12.2.2 收集及將會處理個人資料的目的(詳見本政策第 20 節);
12.2.3 如適用,本公司據以證明其收集及處理個人資料的合法利益;
12.2.4 如個人資料並非直接向資料當事人取得,所收集及處理的個人資料類別;
12.2.5 如個人資料將轉移至一名或多名第三方,該等第三方的詳情;
12.2.6 如個人資料將轉移至位於歐洲經濟區(「EEA」)以外的第三方,該項轉移的詳情,包括但不限於所採取的保障措施(詳情請參閱本政策第 27 節);
12.2.7 資料保留詳情;
12.2.8 資料當事人根據適用資料保護法律享有的權利詳情;
12.2.9 資料當事人可隨時撤回其同意本公司處理其個人資料之權利詳情;
12.2.10 資料當事人向資訊專員公署(根據 UK GDPR 的「監管機關」)投訴的權利詳情,或在適用時向愛爾蘭共和國、荷蘭、美國及日本的相應機構投訴的權利詳情;
12.2.11 如適用,任何法律或合約規定或義務致使必須收集及處理該個人資料的詳情,以及未能提供該資料的任何後果詳情;及
12.2.12 任何將使用該個人資料進行的自動化決策或個人檔案分析之詳情,包括有關決策如何作出、該等決策的重要性,以及任何後果的資訊。
13.1 資料當事人可隨時提出資料主體查閱要求(「SAR」),以進一步了解 ComponentSource 持有其哪些個人資料、如何使用該等個人資料,以及使用原因。
13.2 欲提出 SAR 的資料當事人,應使用資料主體查閱要求表格,並將表格寄送至本公司的資料保護經理 dpm@componentsource.com
13.3 SAR 的回覆通常會在收到後一個月內作出;然而,如 SAR 內容複雜及/或提出大量要求,則可延長最多兩個月。如需額外時間,資料當事人將獲通知。
13.4 所有收到的 SAR 均由本公司的資料保護經理處理。
13.5 ComponentSource 不會就一般 SAR 的處理收取費用。本公司保留向資料當事人收取已提供資訊之額外副本的合理費用,以及就明顯毫無根據或過度的要求收取合理費用的權利,尤其是重複提出的要求。
14.1 資料當事人有權要求 ComponentSource 更正其任何不準確或不完整的個人資料。
14.2 ComponentSource 會於資料當事人通知本公司有關問題後一個月內,更正相關個人資料,並將該項更正通知資料當事人。就複雜要求而言,該期限可延長最多兩個月。如需額外時間,資料當事人將獲通知。
14.3 如任何受影響的個人資料已向第三方披露,該等第三方將於下一宗交易處理時或之前獲知悉須對該等個人資料作出的任何更正。
15.1 資料當事人有權在以下情況下要求 ComponentSource 刪除其持有的個人資料:
15.1.1 就最初收集或處理該個人資料之目的而言,本公司已無需再持有該等個人資料;
15.1.2 資料當事人希望撤回其同意 ComponentSource 持有及處理其個人資料;
15.1.3 資料當事人反對 ComponentSource 持有及處理其個人資料(且並無凌駕性的合法利益容許本公司繼續如此做)(關於反對權的進一步詳情,請參閱本政策第 17 節);
15.1.4 該個人資料已被非法處理;
15.1.5 為使 ComponentSource 遵守某項特定法律義務,有關個人資料需要被刪除。
15.2 除非 ComponentSource 有合理理由拒絕刪除個人資料,否則所有刪除要求將在收到資料當事人要求後一個月內獲遵從,並通知資料當事人刪除情況。就複雜要求而言,該期限可延長最多兩個月。如需額外時間,資料當事人將獲通知。
15.3 如任何須因應資料當事人要求而刪除的個人資料已向第三方披露,該等第三方將獲通知該項刪除(除非這樣做屬不可能或會需要過度的努力)。
15.4 刪除個人資料不會延伸至詳列刪除情況(要求及遵從)的 ComponentSource 內部記錄,亦不會進行任何會損害本公司反欺詐系統有效運作的刪除。
16.1 資料當事人可要求 ComponentSource 停止處理其持有的個人資料。若資料當事人提出此要求,本公司只會保留與該資料當事人有關、且為確保有關個人資料不再被處理所需的個人資料數量(如有)。
注意:資料當事人將被告知,ComponentSource 的遵從可能需要撤銷現行軟件授權,並將在實施前獲提供撤回或修訂其要求的機會。
16.2 如任何受影響的個人資料已向第三方披露,該等第三方將獲通知適用於該等資料處理的限制(除非這樣做屬不可能或會需要過度的努力)。
17.1 資料當事人有權反對 ComponentSource 基於合法利益、直接促銷(包括個人檔案分析)及統計目的而處理其個人資料。
17.2 如資料當事人反對 ComponentSource 基於合法利益而處理其個人資料,本公司將立即停止該等處理,除非可證明本公司就該等處理所依據的合法理由凌駕於資料當事人的利益、權利及自由之上,或該處理對進行法律申索屬必要。
17.3 如資料當事人反對 ComponentSource 為直接促銷目的而處理其個人資料,本公司將立即停止該等處理。
18.1 本公司在自動化決策程序中使用個人資料。
18.2 如該等決策對資料當事人產生法律(或同等重大)影響,則該等資料當事人有權根據適用資料保護法律挑戰該等決策,要求人工介入、表達自身觀點,並從本公司取得對該決策的解釋。
18.3 第 18.2 節所述權利在以下情況下不適用:
18.3.1 該決策對本公司與資料當事人之間合約的訂立或履行屬必要;
18.3.2 該決策獲法律授權;或
18.3.3 資料當事人已給予明確同意。
19.1 本公司一般性地使用個人資料作個人檔案分析,以最大化其客戶服務的實用性及有效性。
19.2 當個人資料用於個人檔案分析目的時,將適用以下規定:
19.2.1 將實施技術及組織措施,以將錯誤風險降至最低。如出現錯誤,該等措施應能使之容易更正;及
19.2.2 所有為個人檔案分析目的而處理的個人資料均將受到保護,以防止因個人檔案分析而產生歧視性影響(有關資料安全的更多詳情,請參閱本政策第 21 至 25 節)。
ComponentSource 收集、持有及處理以下個人資料(有關資料保留詳情,請參閱本公司的 資料保留政策):
| 資料參考 | 資料類型 | 資料用途 |
|---|---|---|
| 客戶 | 姓名 | 報價建立、訂單處理、身份驗證及軟件交付 |
| 客戶 | 機構名稱及類型 | 客戶登記、報價建立、訂單處理、身份驗證及軟件交付 |
| 客戶 | 地址(包括街道、郡/州、郵遞區號或郵政編號、國家) | 報價建立、訂單處理、身份驗證及軟件交付、紙本目錄遞送、宣傳品遞送(咖啡杯) |
| 客戶 | 電子郵件地址 | 客戶登記、報價建立、訂單處理、身份驗證及軟件交付、產品消息、客戶電子郵件通訊遞送、客戶通訊 |
| 客戶 | 電話號碼 | 報價建立、訂單處理及軟件交付、客戶通訊 |
| 客戶 | IP 位址 | 報價建立、訂單處理、身份驗證、付款處理及軟件交付 |
| 客戶 | 銀行帳號、銀行代碼、帳戶名稱 | 訂單處理及付款處理 |
| 客戶 | 信用卡/扣帳卡號、持卡人姓名、到期日及 CV2 號碼(CV2 僅用於每宗交易,絕不儲存) | 訂單處理、付款處理、身份驗證及核實 |
| 最終用戶被授權人 | 姓名(如與客戶不同) | 報價建立、訂單處理、身份驗證及軟件交付 |
| 最終用戶被授權人 | 機構名稱及類型 | 向出版商登記被授權人、報價建立、訂單處理、身份驗證及軟件交付 |
| 最終用戶被授權人 | 地址(包括街道、郡/州、郵遞區號或郵政編號、國家) | 報價建立、訂單處理、身份驗證及軟件交付 |
| 最終用戶被授權人 | 電子郵件地址 | 報價建立、訂單處理、身份驗證及軟件交付、被授權人通訊 |
| 最終用戶被授權人 | 電話號碼 | 報價建立、訂單處理及軟件交付、被授權人通訊 |
| 最終用戶被授權人 | IP 位址 | 報價建立、訂單處理、身份驗證、付款處理及軟件交付 |
| 出版商 | 姓名、地址、電子郵件地址、電話號碼、銀行帳戶詳情 | 訂單處理、付款處理及軟件交付 |
| 供應商 | 姓名、地址、電子郵件地址、電話號碼、銀行帳戶詳情 | 訂單處理、付款處理及軟件交付 |
| 股東 | 姓名、地址、電子郵件地址、電話號碼、銀行帳戶詳情 | 股東通訊、公司申報及登記冊,以及付款處理 |
| 員工/董事/承包商 | 姓名、地址、電子郵件地址、電話號碼、國民保險號碼、稅務代碼、銀行帳戶詳情,以及與其僱傭合約之運作及管理相關所需的所有其他資料 | 用於其僱傭合約或聘用合約中的個別私隱聲明附表的資料使用 |
ComponentSource 會確保就所有涉及個人資料的通訊及其他傳輸採取以下措施:
21.1 在本公司網站上提供給本公司的信用卡資料將會加密;
21.2 所有載有個人資料的電子郵件,不論已發送或已接收,均會安全儲存。
21.3 如個人資料須以紙本形式傳輸,應直接交予收件人,或使用獲認可的郵遞或送遞服務寄送。
ComponentSource 會確保就個人資料的儲存採取以下措施:
22.1 所有個人資料的電子副本應安全儲存;
22.2 所有個人資料的紙本副本,以及儲存在實體可移動媒體上的任何電子副本,均應安全儲存;
22.3 所有以電子方式儲存的個人資料應定期備份,且在可行的情況下,備份應異地保存;
22.4 在未取得資料保護經理書面授權的情況下,不應在任何流動裝置(包括但不限於手提電腦、平板電腦及智能電話)上儲存任何個人資料,不論該裝置屬於 ComponentSource 與否;如已獲授權,亦必須嚴格按照授權內所述的所有指示及限制,且保存時間不得超過絕對必要的時間;及
22.5 不應將任何個人資料傳輸至僱員個人擁有的裝置;而個人資料只可在相關方已同意全面遵守本政策及所有適用資料保護法律的文字及精神(當中可能包括向本公司證明已採取所有適當的技術及組織措施)的情況下,傳輸至代表本公司工作的代理人、承包商或其他方所擁有的裝置。
如任何個人資料因任何原因須被刪除或以其他方式處置(包括複本已製作而現已不再需要的情況),應安全刪除並加以處置。關於個人資料刪除及處置的進一步資訊,請參閱本公司的 資料保留政策。
ComponentSource 會確保就個人資料的使用採取以下措施:
24.1 不得非正式地分享任何個人資料;如代表 ComponentSource 工作的僱員、代理人、分包商或其他方需要存取其尚未可存取的任何個人資料,必須正式向資料保護經理提出存取要求;
24.2 未經資料保護經理授權,不得將任何個人資料傳輸予任何僱員、代理人、承包商或其他方,不論該等人士是否代表 ComponentSource 工作;
24.3 個人資料在任何時候都必須小心處理,且不得在任何時候無人看管或讓未經授權的僱員、代理人、分包商或其他方看到;
24.4 如個人資料正顯示於電腦螢幕上,而有關電腦將在任何時間內無人看管,使用者在離開前應將電腦及螢幕鎖定;及
24.5 如 ComponentSource 持有的個人資料用於市場推廣,資料保護經理有責任確保已取得適當同意,且沒有任何資料當事人已選擇退出,不論是直接退出或透過第三方服務退出。
ComponentSource 會確保就資訊科技及資訊安全採取以下措施:
25.1 所有用於保護個人資料的密碼應定期更改,且不應使用容易被猜到或以其他方式遭破壞的字詞或短語。建議所有密碼應包含大寫及小寫字母、數字及符號的組合;
25.2 在任何情況下,任何密碼均不得書寫下來,或在代表 ComponentSource 工作的任何僱員、代理人、承包商或其他方之間分享,不論職級或部門。若忘記密碼,必須使用適用方法重設。資訊科技人員無權存取密碼;
25.3 所有軟件(包括但不限於應用程式及作業系統)只要在商業上可行,均會保持最新。本公司的資訊科技人員負責在出版商或製造商提供任何及所有與安全相關的更新後迅速安裝,除非有正當技術理由不作如此;及
25.4 未經資訊科技經理或資料保護經理事先批准,不得在任何屬本公司擁有的電腦或裝置上安裝任何軟件。
ComponentSource 會確保就個人資料的收集、持有及處理採取以下措施:
26.1 所有代表 ComponentSource 工作的僱員、代理人、承包商或其他方,均會完全知悉其個人責任及本公司在適用資料保護法律及本政策下的責任,並將獲提供本政策副本;
26.2 只有需要存取及使用個人資料以正確履行其獲分派職責的代表 ComponentSource 工作之僱員、代理人、分包商或其他方,方可存取 ComponentSource 持有的個人資料;
26.3 所有代表 ComponentSource 工作並處理個人資料的僱員、代理人、承包商或其他方,均會接受適當培訓以作處理;
26.4 所有代表 ComponentSource 工作並處理個人資料的僱員、代理人、承包商或其他方,均會受到適當監督;
26.5 所有代表 ComponentSource 工作並處理個人資料的僱員、代理人、承包商或其他方,在工作場所內或其他情況下,討論與個人資料有關的工作事宜時,均須並被鼓勵採取謹慎、小心及審慎態度;
26.6 收集、持有及處理個人資料的方法將定期評估及檢討;
26.7 ComponentSource 持有的所有個人資料將按期檢討,詳見本公司的 資料保留政策;
26.8 所有代表 ComponentSource 工作並處理個人資料的僱員、代理人、承包商或其他方的表現將定期評估及檢討;
26.9 所有代表 ComponentSource 工作並處理個人資料的僱員、代理人、承包商或其他方,均須透過合約受約束,按所有適用資料保護法律及本政策的原則處理該等資料;
26.10 所有代表 ComponentSource 工作並處理個人資料的代理人、承包商或其他方,必須確保其所有涉及個人資料處理的僱員,均受與本公司相關僱員因本政策及適用資料保護法律所承擔的相同條件約束;及
26.11 如任何代表 ComponentSource 工作並處理個人資料的代理人、承包商或其他方未能履行本政策下的義務,該方將就該失責可能引致的任何費用、責任、損害、損失、索償或訴訟,向 ComponentSource 作出彌償並使其免受損害。
27.1 所有個人資料均存放於本公司在英國、愛爾蘭共和國、荷蘭、美國及日本辦公室內的伺服器上。ComponentSource 可能不時將個人資料傳輸(「傳輸」包括遠端提供存取)至 EEA 以外的其他國家。
27.2 將個人資料傳輸至 EEA 以外國家,僅在以下一項或多項適用時方可進行:
27.2.1 該傳輸已獲有關資料當事人的知情同意,例如將最終用戶被授權人的資料轉移予軟件出版商/擁有人作為授權條件;
27.2.2 該傳輸對履行資料當事人與 ComponentSource 之間的合約屬必要(或對應資料當事人要求而採取的合約前步驟屬必要);
27.2.3 該傳輸是向某一國家、地區,或該國的某一個或多個特定部門(或國際組織)進行,而來源國已確定該國家、地區或部門可就個人資料提供足夠保護水平;
27.2.4 該傳輸是向某一國家(或國際組織)進行,而該國家(或國際組織)透過公共機關或機構之間具法律約束力的協議、具約束力的公司規則、在適用資料保護法律下採納的標準資料保護條款、遵守監管機關批准的行為守則(例如英國的資訊專員公署)、在獲批准的認證機制下取得認證(如適用資料保護法律所規定)、由有關監管機關授權並同意的合約條款,或由有關監管機關授權而納入公共機關或機構之間行政安排的條文,提供適當保障;
27.2.5 該傳輸對重要公眾利益原因屬必要;
27.2.6 該傳輸對進行法律申索屬必要;
27.2.7 當資料當事人在身體上或法律上無法作出同意時,該傳輸對保護資料當事人或其他個人的重大利益屬必要;或
27.2.8 該傳輸源自一個根據適用資料保護法律旨在向公眾提供資訊,且可供公眾一般查閱或供能證明對查閱該登記冊具有合法利益的人士查閱的登記冊。
28.1 所有個人資料外洩事件在發現後必須立即向本公司的資料保護經理報告。
28.2 如發生個人資料外洩,而該外洩事件可能導致資料當事人的權利及自由面臨風險(例如財務損失、保密性受損、歧視、聲譽受損,或其他重大社會或經濟損害),資料保護經理必須確保相關監管機關在知悉該事件後毫不延誤地獲通知,且無論如何必須在知悉後 72 小時內通知。
28.3 如個人資料外洩事件可能對資料當事人的權利及自由造成高風險(即高於第 28.2 節所述的風險),資料保護經理應確保所有受影響的資料當事人直接且在無不當延誤的情況下獲知悉該外洩事件。
28.4 資料外洩通知應包括以下資訊:
28.4.1 有關資料當事人的類別及大約人數;
28.4.2 有關個人資料記錄的類別及大約數目;
28.4.3 本公司資料保護經理的姓名及聯絡資料(或可取得更多資訊的其他聯絡點);
28.4.4 該外洩事件可能造成的後果;
28.4.5 本公司為處理該外洩事件所採取或擬採取的措施詳情,包括在適當情況下減輕其可能不利影響的措施。
本政策將視為自 2023 年 11 月 1 日起生效。
本政策已獲以下人士批准及授權:
| 姓名: | Harry Kelly |
| 職位: | Group Director |
| 日期: | November 1, 2024 |
| 複審日期: | October 31, 2025 |
CSDataProtection 11/2023