政策

資料保護政策

目的

Malvern International(Innovate Summer Academy 的母公司)承諾在開展業務時遵守所有適用的資料保護法律和法規,並符合最高的道德行為標準。.

本政策規定了 Malvern International 員工和第三方在收集、使用、保留、轉移、披露和銷毀屬於資料當事人的任何個人資料時的預期行為和標準。.

個人資料是任何與可識別的在世者「有關」的資訊。個人資料受某些法律保障和其他法規的約束,這些法規對機構如何處理個人資料施加了限制。Malvern International 有責任確保遵守本政策中概述的資料保護規定。不遵守規定可能會使 Malvern International 遭受投訴、監管行動、罰款和/或信譽損害。蓄意違反本政策的行為也可能構成刑事犯罪。.

Malvern International 將嚴肅對待任何違反本政策的行為,並可能根據紀律程序對其進行考量。為了幫助理解本政策,下文將解釋以下術語:

資料控制者 是決定何時、為何及如何處理個人資料的公司。身為資料控制者,本公司有責任建立符合資料安全的實務與政策。
保護法。我們是所有與我們公司人員相關的個人資料,以及在我們的業務中為自己的商業目的而使用的個人資料的資料控制者。.

特殊類別是指包括以下詳細資訊的任何個人資料:種族或民族血統、政治意見、宗教或哲學信仰、工會會籍、通用資料、生物特徵資料、與健康、性別、性取向或性生活有關的資料。.

公司人員: 所有員工、工人 (包括承包商、中介工人和顧問)、董事、會員和其他人 (包括志工、實習生和學徒)。.

資料當事人資料當事人:指我們持有其個人資料的在世、已識別或可識別的個人。資料當事人可以是任何國家的國民或居民,並對其個人資料擁有合法權利。資料當事人可以是您、您的同事、客戶和供應商或任何其他人。.

資料保護法資料保護法:涵蓋任何旨在保護個人資料或尊重個人隱私的法律。目前執行的法規為 (i) 一般資料保護規範 (「GDPR」),適用於我們以任何歐盟或歐洲經濟區國家的個人為目標或銷售對象,並處理其個人資料的情況。.

適用於居住在英國的任何資料當事人的《英國-GDPR》和《2018 年資料保護法

2025 年資料 (使用與存取) 法令》(Data (Use & Access) Act 2025) 補充並擴大英國-GDPR 和現行資料保護架構的特定方面。.

個人資料資料當事人資訊:可識別資料當事人的任何資訊,或我們可從該資料(直接或間接)識別與資料當事人有關的資訊。.

個人資料外洩任何違反安全導致個人資料意外或非法破壞、遺失、變更或未經授權的披露。.

隱私權聲明 (也稱為公平處理通知)或隱私權政策:在本公司收集資料當事人的相關資訊時,可能會提供給資料當事人資訊的單獨通知。.

加工或處理任何涉及使用個人資料的活動。.

政策範圍

本政策適用於處理資料當事人個人資料的所有 Malvern International 實體。.

本政策適用於所有電子形式的個人資料處理 (包括電子郵件和使用文字處理軟體建立的文件),或以可隨時存取個人資訊的結構方式保存在手動檔案中的個人資料處理。.

政策執行
領導團隊必須確保 Malvern International 負責處理個人資料的所有員工瞭解並遵守本政策的內容。此外,Malvern International 將確保所有受聘代表其處理個人資料的第三方瞭解並遵守本政策的內容。在允許所有第三方(無論是公司還是個人)存取 Malvern International 所控制的個人資料之前,我們會向其尋求適當的合規保證。.

資料保護原則
當我們處理個人資料時,我們必須遵守資料保護原則,這些原則規定了我們必須遵守的義務。所有員工都應遵守這些原則,詳情如下。.

  • 合法、公平和透明 - 所有個人資料均應以合法、公平和透明的方式處理,這意味著我們必須告訴資料當事人將會發生何種處理(透明度),而且必須公平、必要且相稱。所有員工均應確保個人資料的使用是合理且預期的。我們必須保留書面記錄,說明我們處理哪些個人資料以及處理的原因。資料保護官負責維護此記錄,並會定期進行稽核,以確保記錄是最新的。.
    • 目的限制 - 個人資料的收集應符合特定、明確且合法的目的,且不得以不符合這些目的的方式進一步處理。這表示我們必須明確規定所收集的個人資料將用於何種目的,並將個人資料的處理限制在僅為達成指定目的所必要的範圍內。收集和處理個人資料的目的將在相關隱私權通知中列明。如果需要將個人資料用於新的目的,應通知資料保護主任,並遵循任何建議,以確保持續遵守規定。如果新目的已包含在我們的隱私權通知中,則可能不需要更新,但如果需要在新活動開始前更新隱私權通知,則必須盡快更新。.
    • 資料最小化 - 個人資料應充分、相關且僅限於與處理目的相關的必要範圍內。這表示 Malvern International 不得儲存任何超出必要範圍的個人資料。.
    • 準確性 - 個人資料必須準確並保持更新。這意味著 Malvern International 必須有一套程序來識別和處理過時、不正確和多餘的個人資料。所有員工都有責任確保其工作範圍內的記錄準確無誤。.
    • 儲存限制 - 個人資料的保存方式應能允許識別資料當事人,保存時間不得超過個人資料處理目的所需的時間。這意味著 Malvern International 必須在可能的情況下,以限制或防止識別資料當事人的方式儲存個人資料。作為一個組織,我們必須確保只在必要的時間內保存個人資料。這表示我們必須遵循記錄管理的最佳實務,並在不再有保存目的時刪除資料。資料保護官和高級管理團隊成員負責制定記錄管理流程,包括記錄保留。
      該附表列明我們擁有哪些個人資料,以及在必要時檢視其相關性或刪除之前,我們會保留這些資料多久。.
    • 完整性和機密性 - 個人資料的處理方式應確保個人資料的適當安全性,包括防止未經授權或非法處理,以及防止意外遺失、破壞或損害。Malvern International 必須使用適當的技術和組織措施,以確保個人資料的完整性和機密性在任何時候都得到維護。所有員工均有責任確保遵循任何旨在保護資料安全性和機密性的政策或流程要求。員工不得試圖規避為此目的而設置的安全控制措施。.
    • 所有員工在保護資料安全方面都扮演著重要的角色,尤其是員工:
      • 不得與他人分享其 Malvern International 密碼或憑證。.
      • 不得與任何第三方分享、上傳或轉發有關 Malvern International 的資料,除非是其職責的直接要求。.
      • 不得禁用或試圖禁用任何 Malvern International 系統或電腦上的任何防病毒規定或安全控制。.
  • 問責性 - Malvern International 及其員工均有責任並能證明遵守法律。.

資料收集

資料來源

個人資料應直接從資料當事人收集,除非有下列情況之一:

  • 由於業務目的的性質,必須從其他個人或團體收集個人資料。.
  • 收集必須在緊急情況下進行,以保護資料當事人的重要利益,或防止他人遭受嚴重損失或傷害。.

如果個人資料是向資料當事人以外的其他人收集,則必須通知資料當事人,除非有下列情況之一:

  • 資料當事人已透過其他方式獲得所需資訊。.
  • 基於專業保密義務,資訊必須保密。.
  • 國家法律明確規定個人資料的收集、處理或轉移。.

若已確定需要通知資料當事人,則應立即通知,但不得遲於首次收集或記錄個人資料後一個日曆月內;若用於與資料當事人溝通,則不得遲於首次溝通時;若披露給其他收件人,則不得遲於披露時。.

資料當事人通知

Malvern International 將在適用法律、合約要求時,或在其認為合理適當的情況下,向資料當事人提供有關其個人資料處理目的的資訊。.

當資料當事人被要求同意處理其個人資料時,以及從資料當事人收集任何個人資料時,除非有下列情況之一,否則會以引起注意的方式進行所有適當的披露:

  • 資料當事人已經擁有該資訊。.
  • 法律豁免適用於披露和/或同意的要求。.
  • 披露資訊可以電子或書面形式提供。.

人員隱私權聲明

Malvern International 將向公司人員提供有關收集和處理其個人資料的隱私權通知。.

Malvern International 還將為公司人員以外的潛在第三方提供線上隱私權通知,以及符合適用法律要求的線上 「Cookie 通知」。.

剖析與自動化決策

Malvern International 目前不進行個人資料分析和自動決策。如果有必要進行個人資料蒐集和自動化決策,則僅限於與資料當事人簽訂或履行合約,或經法律授權的情況。在此情況下,資料當事人將有機會:

  • 表達自己的觀點
  • 取得自動化決策的解釋
  • 檢視自動化系統使用的邏輯
  • 以額外資料補充自動化系統
  • 由人工對自動化決策進行審核
  • 反對自動化決定
  • 反對執行自動化決策。.

在資料保護法中,剖析和自動決策受到嚴格限制,必須在完成日期保護影響評估後才能進行。在未事先尋求資料保護主任的建議和支援之前,員工不得進行涉及自動側寫或決策的活動。.

數位行銷

Malvern International 只會透過手機、電子郵件和網際網路等數位渠道,向任何符合資料保護法的聯絡人發送促銷或直接行銷資料。任何與 Malvern International 有關聯的人士如欲在未事先取得資料當事人同意的情況下進行數位行銷活動,必須先獲得資料保護主任的批准。.

當個人資料處理被核准用於數位行銷目的時,資料當事人必須在第一次接觸時被告知,他們有權在任何階段反對為此目的處理其資料。如果資料當事人提出反對,則必須立即停止對其個人資料進行數位行銷相關處理,並將其詳細資料保留在抑制清單中,記錄其選擇拒絕的決定,而非完全刪除。.

值得注意的是,如果數位行銷是在「企業對企業」的情況下進行,只要個人有機會選擇退出,法律上並不要求在向個人進行數位行銷時取得同意。.

資料保留
為確保公平處理,Malvern International 保留個人資料的時間不會超過與最初收集目的或進一步處理目的相關的必要時間。.

Malvern International 需要保留個人資料的期限載於附錄 1。這考慮到影響保留期限的法律、合約和業務要求。除非有合法目的,否則所有個人資料在確認不再需要保留時,應儘快刪除或銷毀。根據附錄 1 中的保留指南,任何不銷毀或刪除個人資料的決定都必須以書面形式記錄,並經 CEO 批准。.

資料保護
Malvern International 將採取實體、技術和組織措施,以確保個人資料的安全。這包括防止遺失或損壞、未經授權的更改、存取或處理,以及因人為行為或自然環境而可能暴露的其他風險。.

Malvern International 採用的最低限度安全措施如下:

  • 防止未經授權人士存取處理個人資料的資料處理系統。.
  • 防止有權使用資料處理系統的人在需要和授權之外存取個人資料。.
  • 確保電子傳輸過程中的個人資料在未經授權的情況下不能被讀取、複製、修改或移除。.
  • 確保建立存取記錄,以確認個人資料是否及由誰輸入資料處理系統、在資料處理系統上修改或從資料處理系統移除。.
  • 確保在資料處理者進行處理的情況下,資料只能依照資料控制者的指示處理。.
  • 確保個人資料受到保護,以免遭到意外破壞或遺失。.
  • 確保為不同目的收集的個人資料可分開處理。.
  • 確保個人資料的保存時間不會超過必要的時間。.
  • 確保適當的公司人員接受培訓,瞭解資料保護法的主要合規要求,以及如何確保個人資料的安全性符合本政策的規定。.

公司人員職責

為 Malvern International 工作或代表 Malvern International 工作的每個人都有一定的責任確保資料的收集、儲存和處理符合本政策和相關政策。.

首席執行官和人力資源業務夥伴負責審核本政策,並向董事會匯報 Malvern International 的資料保護責任以及與資料處理相關的任何風險。任何與本政策或資料保護相關的問題應直接向此人提出。.

公司人員應:

  • 只有在他們為 Malvern International 工作需要時,並經授權後,才可存取個人資料。他們只能將資料用於特定的合法目的。.
  • 不會非正式地分享個人資料。.
  • 保護個人資料的安全,不與未經授權的人分享個人資料。.
  • 定期審閱並在必要或要求時更新他們處理的個人資料。這包括在他們自己的聯絡資訊變更時通知我們。.
  • 不得製作不必要的個人資料副本,並應妥善保存和處置任何副本。.
  • 使用強大的密碼,並且不與任何其他人共用您的密碼。.
  • 不在辦公桌前時,應鎖上電腦螢幕。.
  • 未經您的部門經理或人力資源業務夥伴授權,不得將個人資料帶離公司場所。.
  • 如果您對資料保護有不確定的地方,或是您注意到我們在資料保護或安全性方面有任何可以改善的地方,請向人力資源業務夥伴尋求協助。.

個人資料在以電子方式傳輸給授權的外部聯絡人之前應先加密。有關如何進行加密的詳細資訊,請向 IT 部諮詢。.

考慮匿名化資料或使用獨立的鑰匙/代碼,使資料當事人無法被識別。.

個人資料不應儲存在不屬於 Malvern International 的個人電腦或其他裝置中。.

除非符合法律規定並經 CEO 授權,否則絕對不得將個人資料傳輸至歐洲經濟區以外。.

辦公桌抽屜和文件櫃應該上鎖。不要隨處亂丟載有個人資料的紙張。.

當不再需要個人資料時,應將其粉碎並安全棄置。.

政策執行

公司人員蓄意或因疏忽而違反本政策的任何行為,都可能導致根據我們的紀律處分程序對這些人員採取紀律處分。.

隱藏或銷毀作為當事人查閱請求一部分的個人資料屬於刑事犯罪(見下文)。根據我們的紀律程序,此行為也構成嚴重的不當行為,可能導致解僱。.

請注意,雖然本政策提供了範例,但絕非詳盡無遺的清單,您可能會不時收到其他特定規則的通知。.

資料當事人的權利和資料當事人要求

資料當事人 (包括公司人員) 對於 Malvern International 所處理的個人資料擁有多項權利。這些權利將詳列於與資料當事人相關的隱私權通知中。公司人員將獲發隱私權通知。第三方將可線上存取隱私權通知,或直接索取副本。.

Malvern International 將建立一個系統,使資料當事人能夠行使以下相關權利,並為行使這些權利提供便利:

  • 資訊存取
  • 反對處理
  • 拒絕自動化決策和個人資料蒐集
  • 處理限制
  • 資料可攜性
  • 資料更正
  • 資料刪除

如果個人提出與上述任何權利相關的請求,Malvern International 將根據所有適用的資料保護法律和法規考慮每項請求。如果員工收到請求,他們不得自行處理該請求,必須盡快通知資料保護官。.

資料當事人可提出與其權利相關的請求,只要是書面請求即可。但是,我們鼓勵資料當事人索取並使用資料當事人請求表格(可向人力資源部索取),並將其提交至人力資源部。這將確保 Malvern International 內的正確人員收到請求,並能迅速處理。.

資料當事人提交請求時,必須核實其身份。若未進行驗證,可能會導致其請求無法完成。.

資料當事人有權獲取關於其個人資料的下列資訊:

  • 收集、處理、使用和儲存其個人資料的目的。.
  • 個人資料的來源(如果不是從資料當事人取得)。.
  • 為資料當事人儲存的個人資料類別。.
  • 個人資料已經或可能傳送給的收件人或收件人類別,以及這些收件人的所在地。.
  • 個人資料的預期儲存期限或決定儲存期限的理由。.
  • 使用任何自動化決策,包括側寫。.
  • 資料當事人有權反對處理其個人資料,向資料保護機構提出申訴,要求更正或刪除其個人資料,要求限制處理其個人資料。.

所有要求查閱或更正個人資料的請求必須直接向人力資源部提出,人力資源部會在收到每項請求時將其記錄在案。我們會在收到資料當事人的書面請求後 30 天內對每項請求作出回應。適當的驗證必須確認要求者為資料當事人或其授權的法律代表。資料當事人有權要求 Malvern International 更正或補充錯誤、誤導、過時或不完整的個人資料。.

如果 Malvern International 無法在 30 天內回應請求,將承諾在指定時間內提供以下內容:

  • 確認收到請求。.
  • 迄今為止找到的任何資訊。.
  • 不向資料當事人提供所要求的任何資訊或修改的詳細資訊、拒絕的理由,以及可就該決定提出上訴的任何程序。.
  • 提供任何剩餘回應的預計日期(不遲於提交初始請求後的 3 個月)。.
  • 由資料當事人支付的任何費用的估計(例如,當要求屬於過度性質時)。.
  • 資料當事人應與之聯絡以進行後續追蹤的個人姓名和聯絡資訊。.

應注意的是,在某些情況下,提供資料當事人要求的資訊可能會披露另一人的個人資料。在此情況下,必須在必要或適當的情況下刪除或隱藏資訊,以保護該人的權利。.

執法要求與揭露
在某些情況下,允許在資料當事人不知情或未同意的情況下共用個人資料。如果披露個人資料是為了以下任何目的,則屬於這種情況:

  • 預防或偵測犯罪。.
  • 逮捕或起訴罪犯。.
  • 稅金或稅務的評估或徵收。.
  • 根據法院命令或任何法律規則。.

如果 Malvern International 基於上述目的之一處理個人資料,則可對本政策中概述的處理規則實施例外處理,但僅限於不這樣做可能會損害相關案件的情況。.

資料保護訓練

所有接觸個人資料的 Malvern International 員工都將在員工就職培訓中了解其在此政策下的責任。Malvern International 將定期為員工提供資料保護培訓和程序指導,並強制要求員工完成培訓。.

Malvern 國際站之間的轉乘

為了讓 Malvern International 在各個網站有效地運作,有時可能需要將個人資料從一個網站轉移到另一個網站,以便從海外地點存取個人資料。如果發生這種情況,傳送個人資料的網站仍有責任確保個人資料受到保護,並遵守歐洲經濟區以外的資料傳輸規定。所有員工必須確保使用正式授權的方式傳輸資料。員工不得使用 WhatsApp 或其他即時通訊服務等個人平台非正式地分享資料、,

轉讓給第三方

Malvern International 只會在確保接收方會合法處理和適當保護資訊的情況下,才會將個人資料轉移給第三方或允許第三方存取。在第三方進行處理時,Malvern International 會首先根據適用法律確定第三方是否被視為所傳輸個人資料的資料控制者或資料處理者。.

若第三方被視為資料控制者,則會與控制者簽訂適當的協議,以釐清雙方在個人資料轉移方面的責任。.

當第三方被視為資料處理者時,Malvern International 將盡力與資料處理者簽訂適當的處理協議。該協議應要求資料處理者保護個人資料,避免進一步披露,並僅按照 Malvern International 的指示處理個人資料。此外,協議應要求資料處理者實施適當的技術和組織措施,以保護個人資料,以及提供個人資料外洩通知的程序。.

當 Malvern International 將服務外包給第三方時,他們將確定第三方是否會代表其處理個人資料,以及外包是否會導致任何個人資料在第三國家的轉移。無論是哪種情況,Malvern International 都會確保在外包協議中包含有關此類處理和第三國家轉移的充分規定。.

申訴處理

資料當事人如對其個人資料的處理有任何申訴,請直接聯絡資料保護信箱 gdpr@malvernplc.com

外洩報告

任何個人若懷疑因個人資料遭竊或暴露而導致個人資料外洩,必須立即通知資料保護主任,並提供所發生事件的描述。可透過下列電子郵件通知該事件 gdpr@malvernplc.com

資料保護官將調查所有報告的事件,以確認是否發生個人資料外洩。如果確定發生了個人資料外洩,資料保護官將根據所涉及的個人資料的重要程度和數量,遵循相關的授權程序。對於嚴重的個人資料外洩事件,Malvern International 將啟動並主持緊急應變小組,以統籌和管理個人資料外洩的應變工作。.