1. 简介
Credence Research Inc.(“本公司”、“我们”)致力于保护个人数据的隐私与安全。本政策概述了我们遵守《通用数据保护条例》(GDPR)(EU) 2016/679及相关数据保护法律的承诺。本政策适用于Credence Research Inc.处理的所有个人数据,无论其来源为何。
2. 适用范围
本政策适用于所有代表Credence Research Inc.处理个人数据的员工、承包商、顾问及其他个人或实体。本政策涵盖以电子及纸质形式处理的所有个人数据。
3. 定义
- 个人数据:与已识别或可识别的自然人(“数据主体”)相关的任何信息;可识别的自然人是指可通过姓名、身份证号码、位置数据、在线标识符,或与该自然人身体、生理、遗传、精神、经济、文化或社会身份相关的一个或多个特定因素,直接或间接被识别的人。
- 数据主体:个人数据所涉及的自然人。
- 处理:对个人数据或个人数据集所进行的任何操作或一系列操作,无论是否通过自动化方式进行,例如收集、记录、组织、结构化、存储、改编或变更、检索、查询、使用、通过传输披露、传播或以其他方式提供、比对或组合、限制、删除或销毁。
- 控制者:单独或与他人共同决定个人数据处理目的与方式的自然人、法人、公共机构、代理机构或其他团体。Credence Research Inc.即为数据控制者。
- 处理者:代表控制者处理个人数据的自然人、法人、公共机构、代理机构或其他团体。
- 监管机构:根据GDPR第51条由成员国设立的独立公共机构。
- 数据保护官(DPO):由控制者指定的专家,负责监督内部合规情况、就数据保护义务提供说明与建议、就数据保护影响评估(DPIA)提供咨询,并作为与监管机构联络的联系人。
4. 数据处理原则
Credence Research Inc.遵循以下GDPR原则:
- 合法性、公平性与透明度:个人数据的处理将合法、公平且透明地进行。
- 目的限制:我们仅出于特定、明确且合法的目的收集个人数据,不会以与该目的相冲突的方式进一步处理数据。
- 数据最小化:我们将把所处理的个人数据量限制在必要、适当且相关的范围内。
- 准确性:个人数据将保持准确,并在必要时保持最新。
- 存储限制:个人数据的保留形式,应仅在实现其处理目的所需的期限内允许识别数据主体。
- 完整性与保密性(安全性):我们将采取适当的技术或组织措施处理个人数据,以确保适当的安全水平,包括防范未经授权或非法处理,以及意外丢失、销毁或损坏。
- 问责制:Credence Research Inc.对证明遵守GDPR原则负责并具备相应能力。
5. 处理的合法依据
Credence Research Inc.仅在存在合法依据的情况下处理个人数据,包括:
- 同意:数据主体已就一项或多项特定目的的个人数据处理表示同意。
- 合同:处理是履行数据主体作为一方的合同,或应数据主体要求在订立合同前采取相应步骤所必需的。
- 法定义务:处理是控制者履行其所承担法定义务所必需的。
- 重大利益:处理是保护数据主体或其他自然人重大利益所必需的。
- 公共利益:处理是为执行公共利益任务或行使控制者所被授予的官方权力所必需的。
- 合法利益:处理是为实现控制者或第三方所追求的合法利益所必需的,但此类利益被数据主体的利益或基本权利与自由所压倒的情况除外。
6. 数据主体的权利
Credence Research Inc.尊重数据主体的各项权利,包括:
- 访问权:有权确认与其相关的个人数据是否正在被处理,若是,则有权访问该个人数据。
- 更正权:有权要求毫不迟延地更正与其相关的不准确个人数据。
- 删除权(“被遗忘权”):在特定情形下,有权要求毫不迟延地删除与其相关的个人数据。
- 限制处理权:在特定情形下,有权要求限制对其数据的处理。
- 数据可携权:有权以结构化、常用且机器可读的格式,获取其提供给控制者的个人数据,并有权将该数据不受阻碍地传输给另一控制者。
- 反对权:有权基于与其特定情况相关的理由,随时反对对其个人数据的处理。
- 不受纯自动化决策(包括画像分析)约束的权利:有权不受仅基于自动化处理(包括画像分析)所做出、对其产生法律效力或类似重大影响的决定的约束。
- 撤回同意的权利:若处理的合法依据为同意,数据主体可随时撤回其同意。
7. 数据保护影响评估(DPIA)
对于可能对自然人权利与自由造成高风险的处理活动,Credence Research Inc.将开展数据保护影响评估(DPIA)。
8. 数据安全
Credence Research Inc.采取适当的技术与组织措施,确保与风险相匹配的安全水平,包括:
- 对个人数据进行加密与假名化处理。
- 确保处理系统与服务持续保持机密性、完整性、可用性与韧性的能力。
- 在发生物理或技术事故时,及时恢复个人数据可用性与访问权限的能力。
- 定期测试、评估和检验技术与组织措施,以确保处理过程的安全性。
9. 欧洲经济区(EEA)以外的数据传输
当个人数据传输至欧洲经济区(EEA)以外地区时,Credence Research Inc.将确保采取适当的保护措施,例如:
- 欧盟委员会的充分性认定。
- 标准合同条款(SCC)。
- 具有约束力的公司规则(BCR)。
10. 数据泄露通知
Credence Research Inc.将在知悉个人数据泄露事件后毫不迟延地通知相关监管机构,并在可行的情况下于72小时内完成通知,除非该数据泄露事件不太可能对自然人的权利与自由造成风险。若数据泄露可能对受影响数据主体的权利与自由造成高风险,我们也将毫不迟延地通知相关数据主体。
管理层:管理层负责确保所有员工了解并遵守本政策。
员工:所有员工均有责任遵守本政策,并报告任何潜在的数据保护违规行为。