政策

GDPR 数据保护政策

最后更新于 2026 年 6 月 25 日

一目了然摘要

  • Malvern International(包括“Language in Action”)承诺遵守数据保护法规,并按照数据保护原则处理个人数据。.
  • 数据保护官负责监督合规情况,可通过 gdpr@malvernplc.com 联系。.
  • 所有员工、承包商和供应商必须妥善处理个人数据并保护其凭据。.
  • Malvern International 遵循“最小权限”原则,员工仅应访问与其职责相关的数据。.
  • 数据主体对其个人数据拥有权利,包括由数据保护官管理的访问请求。.

目的

Malvern International 承诺在开展业务时遵守所有适用的数据保护法律法规,并遵循最高的道德行为标准。.

本政策规定了员工和第三方在收集、使用、保留、转移、披露和销毁个人数据方面应有的行为和标准。.

政策范围

本政策适用于所有处理数据主体个人数据的 Malvern 和 International 实体,涵盖电子记录和结构化手动记录。.

政策执行

领导团队必须确保所有处理个人数据的员工和第三方都遵守本政策。在授予第三方访问个人数据的权限之前,将寻求适当的保证。.

数据保护原则

合法、公平和透明

个人数据必须合法、公平、透明地处理,数据保护官须维护清晰的活动记录。.

目的限制

除非出于特定、明确和合法的目的,否则不得收集个人数据,也不得将其用于与这些目的不符的用途。.

数据最小化

仅收集和保留用于规定目的所必需的数据。.

准确性

个人数据必须保持准确和最新。.

存储限制

数据应仅在必要时以及根据保留计划保留。.

诚信与保密

  • 不要分享密码或凭证。.
  • 请勿将公司数据上传或转发给未经授权的第三方。.
  • 请勿禁用安全控件或防病毒系统。.

问责制

Malvern、International及其员工有责任证明其符合数据保护法规的要求。.

公司人员职责

  • 仅访问处理授权任务所需的个人数据。.
  • 保护个人数据的安全和保密。.
  • 使用强密码并在设备无人看管时锁定设备。.
  • 请勿将公司数据存储在个人设备上。.
  • 不再需要时,请安全地处置个人数据。.

数据收集

除非适用合法例外,否则个人数据通常应直接从数据主体收集。数据主体必须根据法律要求获得适当的隐私信息。.

数字营销

促销通信必须遵守数据保护法。个人始终有权反对直接营销活动。.

数据保留

个人数据将仅保留至满足法律、合同和业务要求所需的期限。.

安全与保密

  • 防止未经授权访问系统。.
  • 仅限授权人员进入。.
  • 维护访问日志。.
  • 保护电子传输过程中的数据。.
  • 提供强制性员工培训.

数据主体权利与请求

数据主体可要求:

  • 访问他们的信息.
  • 纠正不准确的数据.
  • 在适当的时候删除数据。.
  • 限制处理.
  • 数据可移植性.
  • 反对处理或自动化决策。.

请求必须立即转交数据保护官。.

执法部门请求与披露

在涉及犯罪预防、法律义务、税务事宜或法院命令的情况下,可以未经同意披露个人数据。.

数据保护培训

所有有权访问个人数据的员工都必须完成强制性的数据保护培训,作为入职和持续合规要求的一部分。.

网站和第三方之间的转账

数据传输必须仅通过授权渠道进行,并有适当的协议和保障措施支持。.

投诉处理

有关个人数据处理的投诉应发送至gdpr@malvernplc.com。.

违规报告

任何疑似个人数据泄露都必须立即报告给gdpr@malvernplc.com,以便实施适当的调查和响应措施。.

政策批准

日期: 2025年3月版本: 1
作者: 凯利·麦格拉斯(Kelly McGrath),人力资源部主管评审日期: 2027年3月
首席执行官批准
理查德·梅斯: