本頁內容已使用機器翻譯技術自動翻譯。我們已盡合理努力確保翻譯內容的準確性,但英文版本為正式且具權威性的版本。如有任何差異、歧義或解釋上的不一致,均以英文版本為準。

資料保護政策 - ComponentSource Group

1. 簡介

  1. 本政策闡述 COMPONENTSOURCE GROUP 的義務,該集團由在英格蘭、愛爾蘭共和國、美利堅合眾國及日本註冊的公司組成(「ComponentSource」或「本公司」),就其在適用資料保護法律下,於其設立地或經營業務的司法管轄區內,關於資料保護以及客戶、供應商、出版商、員工及業務聯絡人(「資料當事人」)就其個人資料所享有的權利;其中尤以 EU Regulation 2016/679 General Data Protection Regulation(「GDPR」)https://gdpr-info.eu、UK General Data Protection Regulation 及 UK Data Protection Act 2018(統稱「UK GDPR」)、EU-US Data Privacy Framework(「DPF」)及 UK Extension to the EU-US DPF(由美國商務部營運的自我認證計畫)、以及 California Consumer Privacy Act 2018(經修訂,Cal.Civ.Code 1798.100 至 1798.199)(「CCPA」)或其等同法規,包括上述任何法律之立法修正案。若其他適用資料保護法律在實質上與 GDPR、UK GDPR 或 CCPA 類似,則本政策將作合理解釋,以適用於該等其他司法管轄區及法律。
  2. 適用資料保護法律將「個人資料」定義為任何與已識別或可識別之自然人(即資料當事人)相關的資訊;可識別之自然人係指可直接或間接識別之人,特別是可透過姓名、街道或電子郵件地址、電話號碼、識別號碼、位置資料、線上識別碼,或該自然人身體、生理、遺傳、心理、經濟、文化或社會身分的特定一項或多項因素加以識別者。
  3. 本政策規定本公司在收集、處理、傳輸、儲存及處置個人資料方面的義務。本政策所載之程序與原則,應由本公司、其員工、代理人、承包商或其他代表本公司工作的當事人隨時遵循。
  4. ComponentSource 不僅致力於遵守法律條文,亦重視法律精神,並高度重視以正確、合法且公平的方式處理所有個人資料,尊重其往來之所有個人的法律權利、隱私及信任。

2. 資料保護原則

本政策旨在確保遵守所有 GDPR 及所有適用資料保護法律。適用資料保護法律載明以下原則,任何處理個人資料的一方均須遵守。所有個人資料必須:

  • 就資料當事人而言,以合法、公平且透明的方式處理;
  • 為特定、明確且合法之目的而收集,且不得以與該等目的不相容的方式進一步處理。為統計目的而進一步處理,不視為與最初目的不相容;
  • 充足、相關,且限於與其處理目的相必要之範圍;
  • 正確,且於必要時保持最新。必須採取一切合理步驟,確保考量其處理目的後屬不正確之個人資料,能在無不當延遲的情況下被刪除或更正;
  • 以可識別資料當事人之形式保存的時間,不得超過處理該個人資料之目的所必要的期間。倘個人資料僅為統計目的而處理,或如適用資料保護法律另有許可,包括本公司業務之合法營運需要(但須實施適當之技術及組織措施,以保障資料當事人之權利與自由),則個人資料可保存更長期間。
  • 以確保個人資料適當安全的方式處理,包括使用適當的技術或組織措施,以防止未經授權或非法處理,以及意外遺失、毀損或損壞。

3. 資料當事人的權利

適用資料保護法律載明適用於資料當事人的以下權利(詳情請參閱本政策所指示的相關部分):

  1. 知悉的權利第 12 節)。
  2. 存取權第 13 節);
  3. 更正權第 14 節);
  4. 刪除權(亦稱「被遺忘權」)(第 15 節);
  5. 限制處理權第 16 節);
  6. 反對權第 17 節);以及
  7. 關於自動化決策個人資料分析之權利(第 1819 節)。

4. 合法、公平且透明的資料處理

適用資料保護法律旨在確保個人資料以合法、公平且透明的方式處理,且不會損害資料當事人的權利。適用資料保護法律規定,若符合下列至少一項,則個人資料處理屬合法:

  1. 資料當事人已就一項或多項特定目的同意處理其個人資料;
  2. 該處理對於履行資料當事人為當事方之契約,或在與其訂立契約前應資料當事人要求所採取之步驟屬必要;
  3. 該處理對於遵守資料控制者所受之法定義務屬必要;
  4. 該處理對於保護資料當事人或其他自然人之重大利益屬必要;
  5. 該處理對於執行基於公共利益所承擔之任務或行使資料控制者所被授予之公權力屬必要;或
  6. 該處理對於資料控制者或第三方所追求之合法利益屬必要,但若該等利益被資料當事人之基本權利與自由所凌駕,而該等基本權利與自由要求對個人資料予以保護,特別是在資料當事人為兒童之情況下,則不在此限。

5. 特定、明確且合法之目的

ComponentSource 會收集並處理本政策 第 20 節所列之個人資料。這包括:

  • 直接自資料當事人收集的個人資料;以及
  • 自第三方取得的個人資料。

本公司僅為本政策 第 20 節所列之特定目的(或適用資料保護法律明文允許之其他目的)收集、處理及持有個人資料。

資料當事人將持續獲知 ComponentSource 使用其個人資料之目的。關於持續告知資料當事人之更多資訊,請參閱 第 12 節

6. 充足、相關且有限的資料處理

ComponentSource 僅會依據上文 第 5 節所述、並如下文 第 20 節所列之資料當事人已獲告知(或將獲告知)之特定目的,在必要範圍內收集並處理個人資料。

7. 資料正確性與保持更新

  1. ComponentSource 盡合理所需確保其收集、處理及持有的所有個人資料保持正確且最新。這包括但不限於依照下文 第 14 節,應資料當事人要求對個人資料進行更正。
  2. 在收集個人資料時,將核實其正確性。若之後 ComponentSource 接獲任何個人資料變更通知,或發現任何個人資料不正確或已過時,將立即採取一切合理步驟,適當地修改或刪除該資料。

8. 資料保存

  1. 在不影響其業務合法營運需要的前提下,ComponentSource 不會將個人資料保存超過其最初收集、持有及處理該等個人資料之目的所必要的期間。
  2. 當個人資料不再需要時,將採取一切合理步驟立即刪除或以其他方式處置之。
  3. 關於本公司資料保存方式之完整細節,包括 ComponentSource 所持有特定類型個人資料之保存期間,請參閱我們的 資料保存政策

9. 安全處理

ComponentSource 將確保所有收集、持有及處理之個人資料均受到妥善保護,免於未經授權或非法處理,以及意外遺失、毀損或損壞。關於應採取之技術及組織措施的進一步細節,請參閱本政策 第 20 至 26 節

10. 問責與紀錄保存

可透過 dpm@componentsource.com 聯絡本公司的資料保護經理("DPM")。

DPM 將負責監督本政策之實施,並監督對本政策、本公司其他與資料保護相關之政策,以及所有適用資料保護法律之遵循情況。ComponentSource 將保存所有個人資料收集、持有及處理之內部紀錄,並將納入以下資訊:

  • 本公司、其 DPM 及任何適用第三方資料處理者之名稱與詳情;
  • 本公司收集、持有及處理個人資料之目的;
  • 本公司所收集、持有及處理之個人資料類別,以及該等個人資料所涉及之資料當事人類別詳情;
  • 任何將個人資料傳輸至非 EEA 國家之詳情,包括所有機制及安全防護措施;
  • 本公司將保存個人資料多久之詳情(請參閱 ComponentSource 的 資料保存政策);以及
  • ComponentSource 為確保個人資料安全所採取之所有技術與組織措施的詳細說明。

11. 資料保護影響評估

ComponentSource 將就任何及所有新專案及/或個人資料的新用途進行資料保護影響評估。

資料保護影響評估將由資料保護經理監督,並涵蓋以下事項:

  • 將被收集、持有及處理之個人資料類型;
  • 個人資料將被使用之目的;
  • 本公司的目標;
  • 個人資料將如何被使用;
  • 將諮詢之當事方(內部及/或外部);
  • 就其處理目的而言,資料處理之必要性與比例性;
  • 對資料當事人造成之風險;-
  • 對本公司內部及本公司本身造成之風險;以及
  • 擬採取之措施,以將已識別風險降至最低並加以處理。

12. 持續告知資料當事人

  1. 於資料當事人提出請求時,ComponentSource 將在 5 個工作日內向該資料當事人提供 第 12.2 節所列之資訊:
    1. 若個人資料係直接自資料當事人收集,該等資料當事人將在收集時獲知其用途;以及
    2. 若個人資料係自第三方取得,相關資料當事人將獲知其用途:
      1. 若個人資料用於與資料當事人聯繫,則在第一次聯繫時;或
      2. 若個人資料將移轉給另一方,則在該移轉之前;或
      3. 在合理可行之最短時間內,且無論如何不得晚於取得個人資料後一個月。
  2. 下列資訊將應資料當事人請求而提供:
    1. 本公司之詳細資料,包括但不限於其 DPM 的聯絡方式;
    2. 正在收集及將被處理的個人資料之目的(詳見本政策 第 20 節);
    3. 如適用,本公司據以證明其收集及處理個人資料之合法利益;
    4. 若個人資料非直接自資料當事人取得,所收集及處理之個人資料類別;
    5. v.    若個人資料將移轉給一個或多個第三方,則提供該等第三方之詳情;
    6. 若個人資料將移轉至位於歐洲經濟區("EEA")以外之第三方,則提供該移轉之詳情,包括但不限於所採取之保障措施(另請參閱本政策 第 27 節之進一步細節);
    7. 資料保存之詳情;
    8. 資料當事人在適用資料保護法律下之權利詳情;
    9. 資料當事人隨時撤回其同意本公司處理其個人資料之權利詳情;
    10. 資料當事人向 Information Commissioner’s Office(UK GDPR 下之「監督機關」)提出申訴之權利詳情,或在適用時向愛爾蘭共和國、美國及日本之對應主管機關提出申訴之權利詳情;
    11. 如適用,任何必須收集及處理該個人資料之法定或契約要求或義務之詳情,以及未提供該資料之任何後果;以及
    12. 任何將使用個人資料進行之自動化決策或個人資料分析之詳情,包括決策如何作出、該等決策之重要性及任何後果的資訊。

13. 資料當事人存取

  1. 資料當事人可於任何時間提出資料主體存取請求("SARs"),以進一步了解 ComponentSource 持有其哪些個人資料、對該等個人資料進行何種處理,以及原因。
  2. 欲提出 SAR 之資料當事人,應使用 Subject Access Request Form,並將該表格寄送至 DPM:dpm@componentsource.com
  3. SAR 的回覆通常會在收到後一個月內完成;然而若 SAR 複雜及/或提出多項請求,則可延長最多兩個月。若需要額外時間,將通知資料當事人。
  4. 所有收到的 SAR 均由 DPM 處理。
  5. ComponentSource 不會就一般 SAR 的處理收取費用。本公司保留就已提供予資料當事人的資訊之額外副本,以及明顯無根據或過度之請求收取合理費用之權利,尤其是在此類請求具有重複性時。

14. 個人資料更正

  1. 資料當事人有權要求 ComponentSource 更正其任何不正確或不完整的個人資料。
  2. ComponentSource 將於資料當事人通知本公司該問題後一個月內,更正相關個人資料並通知資料當事人該更正。若請求複雜,該期間可延長最多兩個月。若需要額外時間,將通知資料當事人。
  3. 若任何受影響的個人資料已揭露給第三方,則將於下一筆交易處理時或之前,通知該等第三方對該個人資料所必須作出的任何更正。

15. 個人資料之刪除

  1. 在下列情況下,資料當事人有權要求 ComponentSource 刪除其所持有關於其之個人資料:
    1. 就最初收集或處理該個人資料之目的而言,本公司不再需要持有該個人資料;
    2. 資料當事人希望撤回其對 ComponentSource 持有及處理其個人資料之同意;
    3. 資料當事人反對 ComponentSource 持有及處理其個人資料(且沒有凌駕其上的合法利益允許本公司繼續如此行事)(關於反對權之進一步細節,請參閱本政策 第 17 節);
    4. 該個人資料已被非法處理;
    5. 為使 ComponentSource 遵守特定法定義務,該個人資料需要被刪除。
  2. 除非 ComponentSource 有合理理由拒絕刪除個人資料,否則所有刪除請求將予以遵從,並於收到資料當事人請求後一個月內通知該資料當事人刪除結果。若請求複雜,該期間可延長最多兩個月。若需要額外時間,將通知資料當事人。
  3. 若應資料當事人請求而需刪除的任何個人資料已揭露給第三方,則將通知該等第三方該刪除事宜(除非如此作為不可能或將需要不成比例之努力)。
  4. 個人資料之刪除不延伸至記載刪除情況(請求及遵從)的 ComponentSource 內部紀錄,且任何刪除亦不得損害本公司反詐欺系統之有效運作。

16. 限制個人資料處理

  1. 資料當事人可要求 ComponentSource 停止處理其所持有關於其之個人資料。若資料當事人提出此類請求,本公司將僅保留與該資料當事人有關之必要個人資料數量(如有),以確保相關個人資料不會再被進一步處理。

    附註:將告知資料當事人,ComponentSource 的遵循可能需要撤銷現行軟體授權,且在實施其請求前,將提供其撤回或修改請求的機會。
  2. 若任何受影響的個人資料已揭露給第三方,則將通知該等第三方處理該資料的適用限制(除非如此作為不可能或將需要不成比例之努力)。

17. 對個人資料處理的反對

  1. 資料當事人有權反對 ComponentSource 基於合法利益、直接行銷(包括個人資料分析)以及為統計目的所進行的個人資料處理。
  2. 若資料當事人反對 ComponentSource 基於其合法利益處理其個人資料,本公司將立即停止該等處理,除非可證明本公司對該處理之合法理由凌駕於資料當事人的利益、權利與自由之上,或該處理對於進行法律主張屬必要。
  3. 若資料當事人反對 ComponentSource 為直接行銷目的處理其個人資料,本公司將立即停止該等處理。

18. 自動化決策

  1. 本公司在自動化決策程序中使用個人資料。
  2. 若此類決策對資料當事人產生法律上(或類似重大)的影響,則該等資料當事人有權依適用資料保護法律對此類決策提出異議,要求人工介入、表達其自身觀點,並取得本公司對該決策之解釋。
  3. 第 18.2 節所述之權利在下列情況下不適用:
    1. 該決策對於本公司與資料當事人之間契約的訂立或履行屬必要;
    2. 該決策為法律所授權;或
    3. 資料當事人已明確同意。

19. 個人資料分析

  1. 本公司將個人資料一般性地用於個人資料分析目的,以最大化其客戶服務的有用性與有效性。
  2. 當個人資料用於個人資料分析目的時,將適用以下規定:
    1. 將實施技術及組織措施,以將錯誤風險降至最低。若發生錯誤,該等措施應能使其容易被更正;以及
    2. 所有為個人資料分析目的而處理之個人資料,將受到保護,以防止因個人資料分析而產生歧視性影響(關於資料安全的更多細節,請參閱本政策 第 21 至 25 節)。

20. 收集、持有及處理的個人資料

ComponentSource 收集、持有及處理下列個人資料(關於資料保存之詳情,請參閱本公司的資料保存政策):

資料參考 資料類型 資料用途
Customer Name 報價建立、訂單處理、驗證與軟體交付
Customer Organisation name and type 客戶註冊、報價建立、訂單處理、驗證與軟體交付
Customer Address (including street, county/state, zip or post code, country) 報價建立、訂單處理、驗證與軟體交付、紙本型錄寄送、宣傳品寄送(馬克杯)
Customer Email Address 客戶註冊、報價建立、訂單處理、驗證與軟體交付、產品資訊、客戶電子郵件電子報寄送、客戶聯繫
Customer Telephone number 報價建立、訂單處理與軟體交付、客戶聯繫

 

資料參考 資料類型 資料用途
Customer IP address 報價建立、訂單處理、驗證、付款處理與軟體交付
Customer Bank Account Numbers, Sort Code, Account Name 訂單處理與付款處理
Customer Credit/Debit Card Number, Card Holder Name, Expiry Date and CV2 number (CV2 is only used per transaction and never stored) 訂單處理、付款處理、驗證與核實
End User Licensee Name (if different from Customer) 報價建立、訂單處理、驗證與軟體交付
End User Licensee Organisation name and type 向 Publisher 進行被授權者註冊、報價建立、訂單處理、驗證與軟體交付
End User Licensee Address (including street, county/state, zip or post code, country) 報價建立、訂單處理、驗證與軟體交付
End User Licensee Email address 報價建立、訂單處理、驗證、與軟體交付、被授權者聯繫
End User Licensee Telephone number 報價建立、訂單處理與軟體交付、被授權者聯繫
End User Licensee IP address 報價建立、訂單處理、驗證、付款處理與軟體交付
Publisher Name, Address, Email Address, Telephone number, Bank Account Details 訂單處理、付款處理與軟體交付
Supplier Name, Address, Email Address, Telephone number, Bank Account Details 訂單處理、付款處理與交付
Shareholder Name, Address, Email Address, Telephone number, Bank Account Details 股東聯繫、公司申報與登記,以及付款處理
Employee/ Director/ Contractor Name, Address, Email Address, Telephone number, National Insurance number, Tax Codes, Bank Account Details and all other information required in connection with the operation and administration of their employment contracts 其僱傭契約或委任契約之個別隱私通知附表中的資料使用

21. 資料安全 - 個人資料與通訊之傳輸

  1. ComponentSource 將確保就所有涉及個人資料之通訊及其他傳輸採取以下措施:
    1. 在本公司網站上提供給本公司的信用卡資料將會加密;
    2. 所有包含個人資料的電子郵件,無論寄出或收到,均將安全儲存。
    3. 若個人資料須以紙本形式傳輸,應直接交付收件人,或使用已認可的郵寄或配送服務寄送。

22. 資料安全 - 儲存

  1. ComponentSource 將確保就個人資料之儲存採取以下措施:
    1. 所有電子版個人資料均應安全儲存;
    2. 所有紙本個人資料,以及儲存在實體可移除媒體上的任何電子副本,均應安全儲存;
    3. 所有以電子方式儲存之個人資料均應定期備份,且在可行時將備份儲存在異地;
  2. 未經資料保護經理書面授權,不得在任何行動裝置(包括但不限於筆記型電腦、平板電腦及智慧型手機)上儲存任何個人資料,不論該裝置是否屬於 ComponentSource;若已獲此授權,則必須嚴格依照授權中所述之所有指示與限制執行,且保存時間不得超過絕對必要之期間;且
  3. 不得將任何個人資料轉移至員工個人擁有之任何裝置,且僅在相關當事方已同意完全遵守本政策及所有適用資料保護法律之字面及精神(其中可能包括向本公司證明已採取一切適當之技術及組織措施)時,方可將個人資料轉移至代表本公司工作的代理人、承包商或其他當事方所擁有之裝置。

23. 資料安全 - 處置

當任何個人資料因任何原因需被刪除或以其他方式處置時(包括已製作副本且不再需要之情況),應以安全方式刪除並處置。如需進一步了解個人資料的刪除與處置,請參閱本公司的 資料保存政策

24. 資料安全 - 個人資料之使用

ComponentSource 將確保就個人資料之使用採取以下措施:

  1. 不得非正式分享任何個人資料;若代表 ComponentSource 工作之員工、代理人、分包商或其他當事方需要存取其尚未能存取之任何個人資料,應向 DPM 正式提出存取申請;
  2. 未經 DPM 授權,不得將任何個人資料轉移給任何員工、代理人、承包商或其他當事方,不論該等當事方是否代表 ComponentSource 工作;
  3. 必須始終小心處理個人資料,且不得在任何時候將其置於無人看管狀態,或使未經授權的員工、代理人、分包商或其他當事方可見;
  4. 若個人資料正在電腦螢幕上顯示,而相關電腦須在任何期間內無人看管,使用者應在離開前鎖定電腦與螢幕;以及
  5. 當 ComponentSource 所持有之個人資料用於行銷目的時,由 DPM 負責確保已取得適當同意,且沒有任何資料當事人已選擇退出,無論是直接或透過第三方服務。

25. 資料安全 - IT 安全

ComponentSource 將確保就 IT 與資訊安全採取以下措施:

  1. 用於保護個人資料之所有密碼應定期變更,且不應使用容易被猜測或以其他方式遭破壞之字詞或片語。建議所有密碼應包含大寫與小寫字母、數字及符號之組合;
  2. 在任何情況下,無論資歷或部門為何,任何員工、代理人、承包商或其他代表 ComponentSource 工作之當事方均不得書寫或彼此分享任何密碼。若忘記密碼,必須使用適用方法重設。IT 人員無法存取密碼;
  3. 所有軟體(包括但不限於應用程式與作業系統)只要在商業上可行,均將保持最新版本。本公司的 IT 人員負責在出版商或製造商提供任何及所有與安全相關更新後立即安裝,除非有正當技術理由不予安裝;以及
  4. 未經 CIO 或 DPM 事先核准,不得在任何公司擁有之電腦或裝置上安裝任何軟體。

26. 組織措施

ComponentSource 將確保就個人資料之收集、持有及處理採取以下措施:

  1. 向所有員工、代理人、承包商提供本政策副本;
  2. 僅有為正確執行其指定職務而需要存取及使用個人資料的員工、代理人、分包商或其他代表 ComponentSource 工作之當事方,方可存取 ComponentSource 所持有之個人資料;
  3. 所有代表 ComponentSource 工作且處理個人資料之員工、代理人、承包商或其他當事方,均將接受適當訓練以進行此類工作;
  4. 所有代表 ComponentSource 工作且處理個人資料之員工、代理人、承包商或其他當事方,均將受到適當監督;
  5. 所有代表 ComponentSource 工作且處理個人資料之員工、代理人、承包商或其他當事方,在工作場所或其他情況下討論與個人資料相關之工作事務時,均須並被鼓勵謹慎、小心且斟酌行事;
  6. 收集、持有及處理個人資料之方法將定期評估與檢討;
  7. ComponentSource 持有之所有個人資料將依本公司 資料保存政策定期檢視;
  8. 代表 ComponentSource 工作且處理個人資料之員工、代理人、承包商或其他當事方之表現將定期評估與檢討;
  9. 所有代表 ComponentSource 工作且處理個人資料之員工、代理人、承包商或其他當事方,將以合約方式受所有適用資料保護法律及本政策之原則所拘束;
  10. 所有代表 ComponentSource 工作且處理個人資料之代理人、承包商或其他當事方,必須確保其所有參與個人資料處理之員工,均受與本政策及適用資料保護法律所產生之本公司相關員工相同條件拘束;以及
  11. 若任何代表 ComponentSource 工作且處理個人資料之代理人、承包商或其他當事方未履行本政策下之義務,該當事方將賠償並使 ComponentSource 免受因該失職而可能產生之任何成本、責任、損害、損失、索賠或訴訟之影響。

27. 將個人資料傳輸至 EEA 以外國家

  1. 所有個人資料皆儲存在本公司於英國、愛爾蘭共和國、美國及日本辦公室內的伺服器上。ComponentSource 得不時將個人資料(「傳輸」包括遠端提供)傳輸至 EEA 以外的其他國家。
  2. 僅於符合下列一項或多項情況時,方可將個人資料傳輸至 EEA 以外的國家:
    1. 該傳輸係經相關資料當事人知情同意而為之,例如當 End User Licensee 資料作為 License 條件傳輸給 Software Publisher/Owner 時;
    2. 該傳輸對於履行資料當事人與 ComponentSource 間之契約(或應資料當事人要求所採取之契約前步驟)屬必要;
    3. 該傳輸係傳送至原始國家已認定可對個人資料提供適當保護水準之某國家、領土或該國家之一個或多個特定部門(或國際組織);
    4. 該傳輸係傳送至可提供適當保障之國家(或國際組織),其形式包括:公共機關或機構間具法律拘束力之協議;拘束性企業規則;適用資料保護法律所採納之標準資料保護條款;遵循由監督機關(例如英國 Information Commissioner’s Office)核准之行為守則;依核准之認證機制所取得之認證(如適用資料保護法律所規定);經主管監督機關同意並授權之契約條款;或經主管監督機關授權而納入公共機關或機構間行政安排之規定;
    5. 該傳輸對於重要公共利益理由屬必要;
    6. 該傳輸對於進行法律主張屬必要;
    7. 於資料當事人在身體上或法律上無法表示同意時,該傳輸對於保護資料當事人或其他個人之重大利益屬必要;或
    8. 該傳輸係自一份在適用資料保護法律下旨在向公眾提供資訊,且一般公眾可存取,或其他能證明對查閱該登記冊具有合法利益者可存取之登記冊所為。

28. 資料外洩通知

  1. 所有個人資料外洩事件均必須在發現後立即向 DPM 報告。
  2. 若發生個人資料外洩,且該外洩可能對資料當事人的權利與自由造成風險(例如財務損失、保密義務違反、歧視、聲譽損害,或其他重大社會或經濟損害),DPM 必須確保相關監督機關在不無故延遲的情況下,且無論如何在知悉後 72 小時內獲悉該外洩。
  3. 若個人資料外洩可能對資料當事人的權利與自由造成高風險(即高於 第 28b 節所述之風險),DPM 應確保所有受影響之資料當事人直接且無不當延遲地獲知該外洩。
  4. 資料外洩通知應包括以下資訊:
    1. 相關資料當事人的類別及大致數目;
    2. 相關個人資料紀錄的類別及大致數目;
    3. DPM 的名稱及聯絡方式(或可取得更多資訊之其他聯絡窗口);
    4. 該外洩可能造成的後果;
    5. 本公司為處理該外洩所採取或擬採取之措施詳情,包括在適當情況下,減輕其可能不利影響之措施。

29. 政策實施

本政策生效日期為 2025 年 11 月 1 日。

CSDPP 10/2025