一目了然摘要
- Malvern International(包括“Language in Action”)承诺遵守数据保护法规,并按照数据保护原则处理个人数据。.
- 数据保护官负责监督合规情况,可通过 gdpr@malvernplc.com 联系。.
- 所有员工、承包商和供应商必须妥善处理个人数据并保护其凭据。.
- Malvern International 遵循“最小权限”原则,员工仅应访问与其职责相关的数据。.
- 数据主体对其个人数据拥有权利,包括由数据保护官管理的访问请求。.
目的
Malvern International 承诺在开展业务时遵守所有适用的数据保护法律法规,并遵循最高的道德行为标准。.
本政策规定了员工和第三方在收集、使用、保留、转移、披露和销毁个人数据方面应有的行为和标准。.
政策范围
本政策适用于所有处理数据主体个人数据的 Malvern 和 International 实体,涵盖电子记录和结构化手动记录。.
政策执行
领导团队必须确保所有处理个人数据的员工和第三方都遵守本政策。在授予第三方访问个人数据的权限之前,将寻求适当的保证。.
数据保护原则
合法、公平和透明
个人数据必须合法、公平、透明地处理,数据保护官须维护清晰的活动记录。.
目的限制
除非出于特定、明确和合法的目的,否则不得收集个人数据,也不得将其用于与这些目的不符的用途。.
数据最小化
仅收集和保留用于规定目的所必需的数据。.
准确性
个人数据必须保持准确和最新。.
存储限制
数据应仅在必要时以及根据保留计划保留。.
诚信与保密
- 不要分享密码或凭证。.
- 请勿将公司数据上传或转发给未经授权的第三方。.
- 请勿禁用安全控件或防病毒系统。.
问责制
Malvern、International及其员工有责任证明其符合数据保护法规的要求。.
公司人员职责
- 仅访问处理授权任务所需的个人数据。.
- 保护个人数据的安全和保密。.
- 使用强密码并在设备无人看管时锁定设备。.
- 请勿将公司数据存储在个人设备上。.
- 不再需要时,请安全地处置个人数据。.
数据收集
除非适用合法例外,否则个人数据通常应直接从数据主体收集。数据主体必须根据法律要求获得适当的隐私信息。.
数字营销
促销通信必须遵守数据保护法。个人始终有权反对直接营销活动。.
数据保留
个人数据将仅保留至满足法律、合同和业务要求所需的期限。.
安全与保密
- 防止未经授权访问系统。.
- 仅限授权人员进入。.
- 维护访问日志。.
- 保护电子传输过程中的数据。.
- 提供强制性员工培训.
数据主体权利与请求
数据主体可要求:
- 访问他们的信息.
- 纠正不准确的数据.
- 在适当的时候删除数据。.
- 限制处理.
- 数据可移植性.
- 反对处理或自动化决策。.
请求必须立即转交数据保护官。.
执法部门请求与披露
在涉及犯罪预防、法律义务、税务事宜或法院命令的情况下,可以未经同意披露个人数据。.
数据保护培训
所有有权访问个人数据的员工都必须完成强制性的数据保护培训,作为入职和持续合规要求的一部分。.
网站和第三方之间的转账
数据传输必须仅通过授权渠道进行,并有适当的协议和保障措施支持。.
投诉处理
有关个人数据处理的投诉应发送至gdpr@malvernplc.com。.
违规报告
任何疑似个人数据泄露都必须立即报告给gdpr@malvernplc.com,以便实施适当的调查和响应措施。.
政策批准
| 日期: 2025年3月 | 版本: 1 |
| 作者: 凯利·麦格拉斯(Kelly McGrath),人力资源部主管 | 评审日期: 2027年3月 |
| 首席执行官批准 理查德·梅斯: |