總覽摘要
- Malvern International(包括「Language in Action」)承諾遵守資料保護法規,並依照資料保護原則處理個人資料。.
- 資料保護主任負責監督合規事宜,可透過 gdpr@malvernplc.com 聯絡。.
- 所有員工、承包商和供應商均須妥善處理個人資料並保護其憑證。.
- Malvern International 採用「最低權限原則」運作,員工僅應存取與其職務相關的資料。.
- 資料主體對其個人資料擁有權利,包括由數據保護主任管理的存取請求。.
目的
Malvern International承諾在開展業務時遵守所有適用的資料保護法律和法規,並符合最高的道德行為標準。.
本政策闡述員工及第三方在個人資料的收集、使用、保留、轉移、披露及銷毀方面所需的預期行為及標準。.
政策範圍
本政策適用於所有處理資料當事人個人資料的 Malvern 及 International 實體,並涵蓋電子紀錄及結構化手動紀錄。.
政策執行
領導團隊必須確保所有處理個人資料的員工和第三方都遵守本政策。在授予第三方訪問個人資料的權限之前,將徵求適當的保證。.
資料保護原則
合法、公平與透明
個人資料必須合法、公平且透明地處理,並由數據保護官員維護清晰的處理活動記錄。.
目的限制
個人資料只得為訂明、明確及合法目的而收集,且不得為與該等目的有關連而進行處理。.
資料最小化
僅收集和保留為達成既定目的所必要之資料。.
準確性
個人資料必須準確且時時更新。.
儲存限制
資料應僅保留在必要時,並依循保留時程。.
誠信與保密
- 請勿分享密碼或憑證。.
- 請勿將公司資料上傳或轉發給未經授權的第三方。.
- 請勿關閉安全控制項或防毒系統。.
責任
Malvern、International 及其員工有責任證明其符合資料保護法規。.
公司人員職責
- 僅存取執行授權職責所需的個人資料。.
- 保護個人資料安全並予以保密。.
- 使用強密碼並在無人看管時鎖定設備。.
- 請勿將公司資料儲存在個人裝置上。.
- 不再需要時,請安全地處置個人資料。.
數據收集
個人資料通常應直接從資料主體收集,除非有合法例外。資料主體必須收到符合法律要求的適當隱私資訊。.
數位行銷
促銷通訊必須遵守數據保護法。個人始終有權反對直接營銷活動。.
資料保留
個人資料的保留時間不會超過實現法律、合約及業務所需的時間。.
安全與保密
- 防止未經授權的系統存取。.
- 僅限授權人員進入。.
- 維護存取記錄。.
- 保護電子傳輸中的數據。.
- 提供強制性員工培訓。.
資料主體權利與請求
資料主體可以要求:
- 訪問他們的資訊。.
- 修正不準確的數據.
- 適當刪除資料。.
- 處理限制.
- 資料可攜性.
- 處理或自動化決定的反對.
請求必須立即轉交資料保護主任。.
執法要求與披露
在為防止犯罪、履行法律義務、稅務處理或法院命令的要求下,個人資料無需徵得同意即可披露。.
數據保護培訓
所有有權存取個人資料的員工,必須在入職時完成強制性的資料保護培訓,並作為持續合規的要求。.
站點之間及與第三方之間的轉賬
資料傳輸僅限透過授權管道進行,並須備有適當的協議和保障措施。.
申訴處理
有關個人資料處理的投訴,請發送至 gdpr@malvernplc.com。.
外洩報告
任何疑似個人資料洩漏事件必須立即向 gdpr@malvernplc.com 舉報,以便採取適當的調查及應對措施。.
政策批准
| 日期: 2025年3月 | 版本: 1 |
| 作者: 凱莉·麥葛瑞格,人力資源主管 | 審核日期: 2027年3月 |
| 由首席執行官批准 李察·梅斯 |