本译文仅供参考,以英文版本为准。
数据保护
数据保护政策
Linework 在处理个人数据时应遵循的组织原则和保障措施。
重要提示:本文件是根据目前可获得的 Linework 相关信息编写的发布草案,不构成法律意见。在发布之前,Linework 应与具备资质的法律顾问确认负责的法律实体、地址、隐私/DPO 联系方式、适用的司法管辖区、数据处理者/供应商、保存期限、Cookie 清单以及投诉程序。
1. 目的
本数据保护政策为保护 Linework 所处理的个人信息设定组织框架,是对隐私政策的补充。
2. 原则
在适用的情况下,Linework 应遵循合法、公平和透明;目的限制;数据最小化;准确性;存储限制;完整性和保密性;以及问责制等原则。
3. 治理与职责
Linework 应明确分配隐私和安全方面的职责,在要求时保存处理活动记录,审查供应商,管理访问权限并提供适当的培训。如需任命或已聘用 DPO,该 DPO 应具备适用法律所要求的独立性。
4. 访问控制与安全
个人信息应通过适当的技术和组织措施加以保护,包括最小权限访问、身份验证、安全开发、在适当时进行加密、日志记录、备份、漏洞管理和事件响应。
5. 数据生命周期
个人信息应为明确的目的而收集,仅在需要时访问,按照书面记录的保存时间表予以保存,并在不再需要时以安全方式删除或匿名化,但须遵守法律义务。
6. 供应商与数据处理者
处理个人信息的第三方应在要求时接受适当的尽职调查、受合同约束并接受持续的风险监控。
7. 跨境处理
跨境处理应经过评估,并在要求时以适当的法律机制和保障措施为支撑。
8. 数据主体请求
Linework 应建立相应程序,在适用法律要求的时限内接收、核实、记录和答复隐私请求。
9. 数据事件
Linework 应建立事件响应流程,涵盖控制、调查、风险评估、记录,以及在法律要求时通知监管机构和受影响的个人。
10. 隐私始于设计
新产品和重大变更应从设计阶段起即考虑隐私和安全,并在要求时开展数据保护影响评估(Data Protection Impact Assessment)或同等的风险评估。
11. 记录与审计
应视情况保存政策、处理记录、风险评估、供应商审查、培训和事件记录,并定期进行审查。
12. 联系方式
在发布之前,Linework 应添加当前的隐私/DPO 联系方式及升级处理途径。