本頁內容已使用機器翻譯技術自動翻譯。我們已盡合理努力確保翻譯內容的準確性,但英文版本為正式且具權威性的版本。如有任何差異、歧義或解釋上的不一致,均以英文版本為準。

資料主體存取請求政策與程序 - ComponentSource Group

1. 簡介

本政策規定了ComponentSource Limited(註冊於英格蘭,註冊編號2890788,註冊辦公室地址為The White Building, 33 Kings Road, Reading, Berkshire RG1 3AR,以下簡稱「公司」)關於根據數據保護法規(下文定義)處理數據主體訪問請求的義務。

本政策同時提供關於處理數據主體訪問請求的指引。公司及其員工、代理人、承包商或代表公司工作之其他方,應於任何時候遵守本政策所訂程序及原則。

2. 定義

「數據控制者」指單獨或與他人共同決定個人數據處理目的及方式的個人或組織。就本政策而言,公司為業務中使用所有個人數據的數據控制者;

「數據處理者」指代表數據控制者處理個人數據的個人或組織;

「數據保護法規」指所有適用的數據保護及隱私法律,包括但不限於英國GDPR、2018年數據保護法,以及在英格蘭和威爾斯關於個人數據處理或電子通信隱私的其他適用的國家法律、法規及附屬立法,且可能不時經修訂、取代或更新;

「數據主體」指公司持有其個人數據的存活且已識別或可識別的個人;

「ICO」指英國政府部門資訊專員辦公室,網站為 ico.org.uk;

「個人數據」指任何有關數據主體的資訊,該數據主體可直接或間接識別,特別是通過名稱、身分證號碼、位置數據、線上識別符號,或一個或多個特定於該數據主體的身體、生理、基因、心理、經濟、文化或社會身份因素;

「處理」指對個人數據或個人數據集執行的任何操作或一系列操作,無論是否通過自動化方式,如收集、記錄、組織、結構化、存儲、調整或變更、檢索、諮詢、使用、通過傳輸披露、散佈或以其他方式提供、對齊或組合、限制、刪除或銷毀;

「特別類別個人數據」指揭示種族或民族出身、政治觀點、宗教或哲學信仰、工會會員資格、健康狀況、性生活、性取向、生物識別或基因數據的個人數據。

3. 數據保護經理及政策適用範圍

  1. 公司之數據保護經理負責執行本政策;制定及實施相關政策(包括本政策所述者)、程序及/或指引;確保所有數據主體訪問請求依據數據保護法規處理;及確保所有員工、代理人、承包商或代表公司工作之其他方理解數據保護法規及其在其工作角色上的義務。
  2. 公司收集、持有及處理關於員工、客戶、出版商、供應商及商業聯絡人的個人數據等。
  3. 數據主體就其個人數據依據數據保護法規享有權利。本政策具體涉及訪問權(UK GDPR第15條)。數據主體有權了解公司是否收集、持有或處理其個人數據,有權獲得任何此類數據的副本及其他補充資料。訪問權旨在幫助數據主體理解我們如何及為何使用其數據,並核實使用合法性。
  4. 本政策為公司內部政策,旨在指導數據主體訪問請求處理。非數據保護政策、隱私政策、隱私通知或類似文件。視情況應配合公司數據保護政策一併閱讀。
  5. 任何有關本政策、公司個人數據收集、處理或持有,或數據保護法規之疑問,應提交數據保護經理。
  6. 本政策第1至4條及第14至16條適用於所有員工,第5至13條適用於獲授權處理數據主體訪問請求(「SARs」)之員工。

4. 如何識別數據主體訪問請求

  1. 數據保護法規未訂明SAR必須採用之特定格式。SAR可口頭或書面提出,向公司任一部門,且可採任何通訊方式。SAR無須使用“subject access request”、“data protection”、“personal data”等詞彙,或提及UK GDPR第15條。換言之,公司任何人員均有可能收到SAR,且不一定能即時識別該請求。
  2. 公司提供數據主體訪問請求表格,收錄於員工手冊,以方便數據主體提出SAR並協助公司識別該請求;但數據主體無義務使用此表格,應注意辨識其他形式之SAR。
  3. SAR可能採用更通用用詞,如使用“資訊”而非“個人數據”。例如,透過社交媒體向公司發出「請提供您持有的所有關於我的資料」訊息即屬有效SAR,應與正式提出「subject access request」及根據UK GDPR享有權利的正式通信同等看待。
  4. 個人可自行提出SAR,亦可透過第三方提出:
    1. 此可為律師代表客戶提出,亦可為一私人人士代表他人提出。此為允許,但必須確認提出請求者有權代表相關數據主體。
    2. 在某些有限情形下,個人可能無精神能力管理自身事務。此類情況下,根據2005年《精神能力法案》,第三方可代表該個人提出SAR。
  5. 一旦識別為SAR,或收到的通信或請求不確定是否為SAR,應立即轉交公司之數據保護經理處理。

5. 收到數據主體訪問請求後的處理

  1. 公司須於限定時限內回复SAR,故需快速行動。
  2. 非授權人員收到SAR須轉交數據保護經理,非授權人員不得進一步處理SAR。
  3. SAR可採不同形式,轉交方式如下說明:
    1. 以電子郵件收到之SAR應立即轉發至公司數據保護經理。
    2. 以郵寄或其他書面形式收到之SAR應先掃描並立即以電郵發送數據保護經理,原件須以最直接及安全方式寄送予數據保護經理。
    3. 口頭提出的SAR,應先記錄數據主體姓名及聯絡資料,並告知將由數據保護經理聯絡以索取完整詳細請求資料。並應立即以電郵將數據主體資料及其他相關資訊,包括提出SAR之時間與日期,送達數據保護經理。
  4. 數據保護經理應於收到SAR後兩個工作日內確認收到。如未獲回覆,應再次聯絡確認。

6. 回應數據主體訪問請求(第一部分):身分確認及請求澄清

  1. 回應SAR前,需盡合理步驟確認請求人身分,尤其當公司持有大量該數據主體個人數據時,亦需澄清請求內容(即明確所涉個人數據或處理)。相關要求資訊必須合理且比例適當。不應要求超出合理必要範圍資料,亦不可利用澄清請求以縮小SAR範圍。
  2. 若需補充資訊以確認身分,應盡快通知請求人。收到資訊前,回應期限暫停計算。
  3. 若需補充資訊以澄清請求,應盡快通知請求人,回應期限暫停,直至收到澄清答覆。如於當日收到則期限不變。(另見第8條關於期限延長)
  4. 若SAR由第三方代表數據主體提出,應要求其提供足夠證明有權代表數據主體行事。
  5. 確認身分時可能要求之資訊示例(非必要時勿要求正式身份證件):
    1. 個人護照副本;
    2. 個人駕照副本。
  6. 若請求補充資訊以確認身分後仍無法確認(如請求人不合作),公司得依第11條拒絕履行SAR。
  7. 若請求補充資訊以澄清SAR後請求人不合作(如未回應或拒提供),公司仍應盡合理努力查找相關個人數據,並通常仍可提供法規要求之部分或全部補充資料。
  8. 公司不會為了回應潛在SAR而單獨保留個人數據。

7. 回應數據主體訪問請求(第二部分):費用

  1. 通例下,數據保護法規禁止收取處理SAR的費用。公司一般不向SAR收費。
  2. 於有限情況下,如SAR明顯無理或過度,或數據主體要求重複副本時,可收取「合理費用」以覆蓋行政支出。特定情況亦可拒絕履行SAR,見第11(b)條。
  3. 計算合理費用時應考慮:
    1. 行政支出內涵:
      1. 評估公司是否處理該數據主體資料;
      2. 查找、檢索及提取該資料;
      3. 供應資料副本;及
      4. 回覆數據主體。
    2. 具體支出包括:
      1. 影印、列印、郵寄及其他寄送資料時產生的費用;
      2. 設備及耗材;
      3. 員工工作時間。

8. 回應數據主體訪問請求(第三部分):時限

  1. 通常公司須「無不當延遲」回覆SAR,最遲於收到後一個月內完成。所有SAR的接收日期及截止回覆日期均須記錄。
  2. 根據數據保護法規,一個月期限自接收請求之當日(曆日非營業日)起算,至下月同日止(若下月天數較少且無同日,以該月最後一天計)。若截止日為週末或銀行假日,期限順延至下一個營業日。
  3. 若因補充身分資訊(第6.2條)導致期限順延,期限自收到補充資料當日重新起算。
  4. 若因澄清請求內容(第6.3條)導致期限暫停,期限自收到澄清資訊當日繼續起算。(同日收到則期限不變)
  5. 如SAR內容複雜或同一數據主體提出多項SAR,可允許延長最多兩個月。需延長時,應於原期限內書面告知數據主體延期理由。

9. 回應數據主體訪問請求(第四部分):須提供之資訊

  1. 數據主體須於回應SAR時獲得以下資訊:
    1. 公司收集、保存及處理其個人數據之目的;
    2. 所涉個人數據範疇;
    3. 向何接收者或接收者類別披露其個人數據;
    4. 公司保存其個人數據期限,或無固定期限時之判斷標準;
    5. 數據主體就更正、刪除、限制或反對處理之權利說明;
    6. 數據主體有權向ICO投訴之說明;
    7. 若部分個人數據非自數據主體取得,應說明資料來源;
    8. 若公司實施自動決策(包含分析)應說明該決策邏輯及對數據主體的重要性及預期影響(見第9.2條);
    9. 若公司向第三國或國際組織傳輸數據,應說明所採取的保障措施。
  2. 涉及自動決策之SAR,應遵循下列要求:
    1. 若自動決策影響數據主體重要事項,應提供其邏輯說明,但前提為:
      • 決策過程必須全自動化(無人工介入);
      • 所提供之資訊應保護公司之智慧財產權及商業秘密。
    2. 數據主體亦可要求提供該自動決策相關資訊,申請人工干預(讓人員審核決策)、表達意見及/或提出異議。數據保護經理將依數據保護法規處理此類請求。
  3. 第9.1及9.2條資訊須:
    1. 以簡潔、透明、明白易懂及易於獲取的形式提供,使用清晰明確的語言;
    2. 以書面形式提供;

      重要的是,數據主體僅有權存取公司持有其個人資料。若回答過程中發現之資料不符合「個人數據」定義(見第1條),數據保護法例不賦予存取權。必要時,可於回答SAR時區分個人數據與非個人數據。

10. 回應數據主體訪問請求(第五部分):資訊搜尋範圍

  1. 公司於多處或多系統中保存個人數據。須確定SAR系所涉個人數據類型,方能在正確處所搜尋。
  2. 數據保護法例賦予數據主體「控制者基於合理且適度之搜尋所能提供之確認、個人數據及其他資訊」之權利。訪問權不限於易於查找的資料。UK GDPR中「合理及適度」搜尋義務由2025年《數據(使用及獲取)法案》新增,但亦反映ICO以往指引及判例。

11. 拒絕回應數據主體訪問請求

  1. 特定情況下公司可拒絕回應SAR:
    1. 經第6.2條補充驗證後仍無法確認申請人身分;或
    2. 請求「明顯無根據」或「明顯過度」,考慮包括但不限於請求之重複性、請求資訊性質、背景及公司與申請人關係等因素。此等請求亦可依第7.2條按合理費用收費。
  2. 如符合上述理由,公司拒絕SAR須有充分理由,並於收到SAR後一個月內向申請人說明。申請人亦須被告知其有向ICO申訴及尋求司法救濟的權利。
  3. 數據保護法例中另有某些訪問權例外,請參閱第12條。

12. 訪問權例外規定

  1. 數據保護法例提供若干例外條款,適用於SAR並使公司可拒絕回應。常見於公司內適用之例外包括該等個人數據:
    1. 受法律或訴訟特權保護;
    2. 純屬個人或家庭用途;
    3. 作為就業、培訓或教育之保密推薦信;
    4. 用於業務或其他活動之管理預測或計劃(但僅限回應請求會損害該業務或活動時適用);
    5. 有關僱主與雇員談判意向之記錄(但僅限回應請求會影響談判時適用);
    6. 包含第三方個人數據;
    7. 披露可能妨礙犯罪預防、偵查或嫌疑人逮捕及起訴之個人數據。
  2. 另有例外是關於更特定(且通常為公共性)事項如國家安全。如對可能適用之例外有疑問,應向公司數據保護經理及/或ICO查詢。

13. 個人數據的刪除或處置

  1. 若於接收SAR與答覆期間,有相關個人數據被修改、刪除或處置,只要該作為非因收到SAR所致,公司得於回應中考量。
  2. 訪問權不妨礙公司依正常程序處理個人資料,尤其依照其數據保護政策及數據保留政策。但不允許以修改、刪除或處置數據代替回應SAR。

14. 未遵守本政策之後果

  1. 公司非常重視遵守數據保護法例。若未於規定期限回應SAR或未向數據主體提供其持有的個人數據,則可能違反數據保護法定義務。
  2. 違規不僅可能危害數據主體權益,亦可能令公司面臨以下後果:
    1. 數據主體向ICO舉報,導致調查;
    2. 監管機關採取執法行動,可能處以公司及相關責任人之民事及/或刑事處罰;
    3. 法院可能命令公司履行SAR,如被認定未合規。
  3. 任何員工不遵守本政策可能面臨紀律處分,嚴重者可能遭解雇。

15. 政策檢討

本政策將至少每年檢討一次。公司數據保護經理負責檢視本政策。

16. 政策實施

本政策自2025年11月1日起生效。政策不具追溯效力,僅適用於該日期及之後發生的事項。

CSDARP 01/2026