政策

GDPR 資料保護政策

上次更新日期:2026年6月25日

總覽摘要

  • Malvern International(包括「Language in Action」)承諾遵守資料保護法規,並依照資料保護原則處理個人資料。.
  • 資料保護主任負責監督合規事宜,可透過 gdpr@malvernplc.com 聯絡。.
  • 所有員工、承包商和供應商均須妥善處理個人資料並保護其憑證。.
  • Malvern International 採用「最低權限原則」運作,員工僅應存取與其職務相關的資料。.
  • 資料主體對其個人資料擁有權利,包括由數據保護主任管理的存取請求。.

目的

Malvern International承諾在開展業務時遵守所有適用的資料保護法律和法規,並符合最高的道德行為標準。.

本政策闡述員工及第三方在個人資料的收集、使用、保留、轉移、披露及銷毀方面所需的預期行為及標準。.

政策範圍

本政策適用於所有處理資料當事人個人資料的 Malvern 及 International 實體,並涵蓋電子紀錄及結構化手動紀錄。.

政策執行

領導團隊必須確保所有處理個人資料的員工和第三方都遵守本政策。在授予第三方訪問個人資料的權限之前,將徵求適當的保證。.

資料保護原則

合法、公平與透明

個人資料必須合法、公平且透明地處理,並由數據保護官員維護清晰的處理活動記錄。.

目的限制

個人資料只得為訂明、明確及合法目的而收集,且不得為與該等目的有關連而進行處理。.

資料最小化

僅收集和保留為達成既定目的所必要之資料。.

準確性

個人資料必須準確且時時更新。.

儲存限制

資料應僅保留在必要時,並依循保留時程。.

誠信與保密

  • 請勿分享密碼或憑證。.
  • 請勿將公司資料上傳或轉發給未經授權的第三方。.
  • 請勿關閉安全控制項或防毒系統。.

責任

Malvern、International 及其員工有責任證明其符合資料保護法規。.

公司人員職責

  • 僅存取執行授權職責所需的個人資料。.
  • 保護個人資料安全並予以保密。.
  • 使用強密碼並在無人看管時鎖定設備。.
  • 請勿將公司資料儲存在個人裝置上。.
  • 不再需要時,請安全地處置個人資料。.

數據收集

個人資料通常應直接從資料主體收集,除非有合法例外。資料主體必須收到符合法律要求的適當隱私資訊。.

數位行銷

促銷通訊必須遵守數據保護法。個人始終有權反對直接營銷活動。.

資料保留

個人資料的保留時間不會超過實現法律、合約及業務所需的時間。.

安全與保密

  • 防止未經授權的系統存取。.
  • 僅限授權人員進入。.
  • 維護存取記錄。.
  • 保護電子傳輸中的數據。.
  • 提供強制性員工培訓。.

資料主體權利與請求

資料主體可以要求:

  • 訪問他們的資訊。.
  • 修正不準確的數據.
  • 適當刪除資料。.
  • 處理限制.
  • 資料可攜性.
  • 處理或自動化決定的反對.

請求必須立即轉交資料保護主任。.

執法要求與披露

在為防止犯罪、履行法律義務、稅務處理或法院命令的要求下,個人資料無需徵得同意即可披露。.

數據保護培訓

所有有權存取個人資料的員工,必須在入職時完成強制性的資料保護培訓,並作為持續合規的要求。.

站點之間及與第三方之間的轉賬

資料傳輸僅限透過授權管道進行,並須備有適當的協議和保障措施。.

申訴處理

有關個人資料處理的投訴,請發送至 gdpr@malvernplc.com。.

外洩報告

任何疑似個人資料洩漏事件必須立即向 gdpr@malvernplc.com 舉報,以便採取適當的調查及應對措施。.

政策批准

日期: 2025年3月版本: 1
作者: 凱莉·麥葛瑞格,人力資源主管審核日期: 2027年3月
由首席執行官批准
李察·梅斯