智利个人数据保护政策
1.目的
向不同的利益相关方提供必要且充分的信息,并建立确保通过 EDGEUNO SpA 的程序处理个人数据所涉及的个人数据保护指南,从而履行法律、政策和权利人权益关注程序,包括收集、存储、使用、流通和删除个人数据的标准。
2.适用范围
本政策必须由所有有权访问EdgeUno客户、供应商和关联方个人信息的员工和协作者遵守。同样,它也适用于向EdgeUno提供个人信息以了解其权利的所有个人。
3.定义
数据存储: 是在登记册或数据库中保存或保管数据。授权:数据主体事先、明确和知情的同意,用于处理个人数据。
隐私声明: 由控制者为处理其个人数据而针对数据主体生成的口头或书面通信,其中告知其适用的信息处理政策、如何访问这些政策以及拟定处理个人数据的目的。
个人数据银行或登记册: 是组织化的个人数据集合,无论是否自动化,无论其创建或组织的任何形式或模式,都允许关联数据之间,并进行所有类型的数据处理。
自动化数据库: 是通过计算机程序或软件创建、处理和/或存储的组织化个人数据集合。数据通信或传输:以任何形式向非主体(无论是确定的还是不确定的)披露个人数据。
个人数据: 指与自然人相关的任何信息,无论是否可识别。
敏感个人数据: 指涉及个人的身体或道德特征,或其私人生活或隐私的事件或情况的个人数据,例如个人习惯、种族出身、政治思想和观点、宗教信仰或信念、身心健康状况以及性生活。
数据删除或取消: 指存储在记录或数据库中的数据的销毁,无论采用何种程序。
处理受托人: 是指自然人或法人,其自身或与其他方合作,代表处理责任人进行个人数据处理的人。
公众可获取的来源: 是公共或私人、非限制访问或仅供申请人使用的个人数据记录或汇编。
Habeas Data: 每个人知悉、更新、更正和/或取消在其在公共或私人数据库中收集和/或处理的个人信息和数据的权利,须符合法律及其他适用法规规定。
数据修改: 指存储在记录或数据库中的数据内容的任何更改。
数据处理原则: 是法律和/或判例法中的基本规则,指导和规范个人数据处理,并据此确定了解决隐私权、Habeas Data和个人数据保护与知情权之间潜在冲突的行动和标准。
记录或数据库责任人: 是指负责个人数据处理决策的私人自然人或法人,或相应的公共机构。
个人数据所有者: 指涉及个人数据的自然人。
数据处理: 任何操作或一系列操作或技术程序,无论是否自动化,只要允许收集、存储、记录、组织、制定、选择、提取、比对、互连、分离、通信、转让、传输或取消个人数据,或以任何其他形式使用这些数据。
用户: 指对使用个人信息感兴趣的自然人或法人。
4. 政策和指南
4.1. 责任方
由法定代表人或其指定人员负责执行本政策所述内容。
4.2. 政策
本政策采纳并确立了EDGEUNO SpA在履行其社会宗旨过程中,作为数据控制者和/或处理受托方所收集、处理和/或存储的个人数据的适用规则。隐私与个人数据保护政策(以下简称《隐私政策》)解释了通过EdgeUno网站、设备、产品、在线服务收集并涉及个人数据的个人数据是如何被收集、处理和保护的。
4.3. 目的
本政策采纳并确立了EDGEUNO SpA在履行其社会宗旨过程中,作为数据控制者和/或处理受托方所收集、处理和/或存储的个人数据的适用规则。本规范包含的规则是根据智利国家议会颁布的《19628号关于私人生活数据保护法》以及修改《19628号关于私人生活保护法》的《19812号法律》,并符合通过该法案在智利共和国宪法中确立个人数据基本权利的《21096号法律》的规定,从而在EDGEUNO SpA中相应地规范这些权利,并防止其受到侵犯。
4.4. 适用范围
本规范的规定适用于在智利境内处理的个人数据,或当控制者和/或受托方位于智利境外时,根据国际条约、合同关系等情况。本关于个人信息安全规范包含的原则和规定适用于EDGEUNO SpA保管的任何个人数据库,无论其是作为控制者还是作为处理受托方。
4.5. 收件人
本标准适用并约束以下人员:
• 法定代表人。
• EDGEUNO SpA内部员工,无论是管理人员还是非管理人员,负责保管和处理个人数据数据库。
• 为EDGEUNO SpA提供服务的承包商以及自然人或法人实体,根据任何类型的合同模式进行任何个人数据的处理。此规定必须包含在所有合同中。
• 存在法定、合同等法律关系的其他人员。
• 作为个人数据用户的公共和私人个体。其他由法律规定的人员。
4.6. 个人数据处理适用原则
EDGEUNO SpA的个人数据保护须遵守以下基本原则或规则,这些原则确定了与个人数据处理相关的内部流程;这些原则应被以协调、全面和系统的方式解释,以解决本领域的冲突;适用于本政策的原则包括国际规范、智利法律以及发展与个人数据相关权利的智利判例法库中的规定,此外还包括以下:
1. 数据处理合法性原则:EDGEUNO SpA执行的处理活动是一种受监管的活动,必须遵守《19628号关于私人生活保护法》及其他开发、补充或修改该法的规定;
2. 目的限制原则:处理必须符合宪法和法律规定的合法目的,并且必须告知数据主体;
3. 自由同意原则:处理只能在获得数据主体的事先、明确和知情同意的情况下进行。未经事先授权或缺乏免除同意的法律或司法授权,不得获取或披露个人数据;
4. 可信度或质量原则:EDGEUNO SpA处理的个人信息必须真实、完整、准确、最新、可查证和易懂。禁止处理部分数据、不完整数据、碎片化数据或可能引起误导的数据;
5. 透明度原则:在处理过程中,必须确保数据主体有权随时无限制地从处理责任人或处理受托人处获取有关其数据的存在信息;
6. 访问和流通限制原则:处理活动须遵守源于个人数据性质的限制。除非是公开信息,否则个人数据不得在互联网或其他大规模传播或通信媒体上可用,除非访问能够技术控制,仅向数据主体或授权第三方提供受限知识。
7. 安全性原则:本法所指的处理责任人或处理受托人处理的信息,必须采用必要的技术、人为和管理措施,以确保记录的安全,防止其被篡改、丢失、查询、使用或未经授权或欺诈地访问;
8. 保密性原则:所有参与个人数据处理且不属于公众性质的人员都有义务保证信息的保密性,即使与涉及处理的某项工作关系终止后也是如此,只能在符合本法规定的和根据其条款授权开展活动的情况下提供或传输个人数据。
9. 信息告知义务:EDGEUNO SpA应向个人数据主体、以及处理责任人和受托人告知组织采用的数据保护制度,以及规范这些数据的目的和其他原则。此外,还应告知其保管的个人性质数据库的存在、数据主体的权利和行使“信息权”(habeas data)的行为,并进行法律要求的登记。
10. 敏感数据特殊保护:EDGEUNO SpA仅在开发其社会目标需要且相关时,才会收集敏感个人数据。每种情况下,必须获得主体明确授权,或核实其处理源于合同和/或交易关系框架内,或来源于法律授权。从人员选拔过程中获取的敏感个人信息将通过高级安全措施进行保护。
4.7. 数据主体权利
存储在EDGEUNO SpA信息系统中的个人性质数据库的数据主体,拥有本节所述权利,以履行宪法和法律规定的基本保障。
1. 向处理负责方或处理受托方了解、更新和更正其个人数据。除了其他情况外,该权利可用于针对部分、不准确、不完整、分散、具有误导性的数据,或明确禁止处理或未获得授权处理的数据;此权利包括数据主体在这些数据发生变化时更新、更正、删除其个人数据的权力。
2. 要求提供授予处理负责方授权的证明,除非法律另有规定将其作为处理的必要条件。
在特殊情况下,无需该项授权的情况如下:
1. 当由公共或行政实体根据其法定职能要求时,或根据司法命令要求时。
2. 当涉及公共性质数据时。
3. 在医疗或卫生紧急情况下。
4. 当信息处理是法律允许的,用于历史、统计或科学目的时。
5. 当涉及与个人民事登记相关的个人数据时。在这种情况下,虽然不需要数据主体授权,但其他关于个人数据保护的法律原则和规定仍然适用。
6. 在事先要求的情况下,由处理责任人或处理受托人告知您关于其如何使用您的个人数据;
7. 向主管当局提出投诉:就违反适用现行法律规定及其他修改、增补或补充该规定的条款的行为提出申诉;数据主体有权向有管辖权的机构提交投诉和申诉,以及采取适当的行动来保护其数据。在此之前,必须已充分行使了其针对EDGEUNO SpA的权利。
8. 撤销授权和/或要求删除数据:当处理活动未遵守宪法和法律原则、权利和保障时,可撤销授权和/或删除数据。只有当主管当局确定处理责任人或受托人在处理过程中有违反法律和宪法的行为时,才会进行撤销和/或删除;
9. 免费获取其个人数据,这些数据曾接受处理。此权利包括数据主体获得有关其自身个人数据的全部信息(无论部分还是完整),关于所应用的处理、处理目的、包含其个人数据的数据库的位置,以及关于与该数据相关的通信和/或转让的全部信息,无论这些是否经过授权。
4.8.接收方的义务
当EDGEUNO SpA或本规范的任何接收方承担对其保管的个人数据处理责任时,必须履行以下义务,但这不影响法律和其他规定规定的其他条款:
a. 随时向数据主体保证充分有效的 Hábeas Data 行使。
b. 根据本规范规定的条件,要求并保存由数据主体授予的相关授权副本。
c. 向数据主体充分告知收集的目的以及根据所授予的授权可享有的权利。
d. 在必要的安全条件下保存信息,以防止其被篡改、丢失、查询、使用或未经授权或欺诈性访问。
e. 确保提供给处理方的信息是真实的、完整的、准确的、最新的、可验证和可理解的。
f. 更新信息,及时通知处理方所有关于先前提供数据的最新情况,并采取其他必要措施确保提供给方的信息保持最新。
g. 当信息不正确时进行更正,并将相关内容通知处理方。
h. 根据情况,仅向处理方提供事先根据法律规定获得授权处理的数据。
i. 要求处理方始终尊重数据主体的信息安全和隐私条件。
j. 处理根据本规范和法律规定的咨询和投诉。
k. 采纳内部政策和程序手册,以确保遵守法律,特别是为了处理咨询和投诉。EDGEUNO SpA通过采纳本规范履行此义务。
l. 通知数据处理负责人,说明某信息正由数据主体提出异议,且相关程序尚未结束。
m. 根据数据主体的要求,报告其数据的用途。
n. 当发生安全代码违规和管理数据主体信息风险时,通知数据保护机构。
o. 遵守主管当局发布的指示和要求。
4.9. 数据处理描述和数据库目的
a) 向客户、供应商和公司员工、法定代表人、经理以及一般代表这些人员全面完整地告知本EDGEUNO SpA的处理政策和隐私声明,以遵守法律并保障各方权利;
b) 在合同相应的有效期内,持续更新数据库中报告的信息;
c) 通知信息权利人,关于将数据库中的信息传输和传递给获得授权的第三方,并遵守法律或主管当局规定的法律保护标准;
d) 通过电子邮件或实体介质发送:
• 服务更新。
• 公司相关的资讯或公告。
• 内部或第三方活动的邀请函。
• 发送公司希望赠送的礼品。
• 一般信件和通讯。
• 报价、合同、RFP s,RFI ́s
4.10.投诉流程
如果数据主体或其继承人认为数据库中的信息需要进行更正、更新或删除,或者当他们发现任何包含在法律或宪法中的义务存在疑似违规时,他们可以向EDGEUNO SpA提出投诉,该投诉将根据以下规则处理:
1. 投诉必须通过提交给EDGEUNO SpA的申请书形式提出,最少需包含以下信息:
• 处理责任方或处理负责人名称
申请人姓名
• 申请人身份识别号码 申请依据的事实
申请目的
• 信件发送地址
• 提供您希望主张的文件
2. 如果投诉不完整,将在收到投诉后的五个 (5) 日内要求相关方补正缺陷。自要求之日起经过两个 (2) 个月,如果申请人未提供所需信息,则视为其放弃了该投诉。如果接收投诉的人员无权解决,应在最长两个 (2) 工作日内移交给相应人员,并告知相关方情况。
3. 收到完整投诉后,数据银行将包含“正在处理的投诉”字样及其原因,期限不超过两个 (2) 个工作日。该字样必须保持直到投诉得到决定。3. 处理投诉的最长时间为自接收之日起计算的十五 (15) 个工作日。如果无法在此期限内处理投诉,应告知相关方延误的原因和预计处理日期,此日期在任何情况下都不得超过第一个期限到期后的八 (8) 个工作日。
4. EDGEUNO SpA在作为数据处理受托人的情况下,应将此情况通知个人数据的权利人或相关方,并将该请求传达给个人数据责任人,以便其对提交的咨询或投诉请求作出答复。此类通信的副本将发送给数据主体或相关方,使其了解个人数据责任人的身份,并相应地了解保障其权利的主要义务人。
5. EDGEUNO SpA将记录和存储数据主体或相关方行使任何权利所提出的请求以及对这些请求的答复。此信息将根据组织适用的信函规范进行处理。如需向有权机构寻求法律行动,必须事先完成此处描述的咨询和/或投诉程序。
4.11. 供应商和客户个人数据中央登记册。
客户个人数据处理: 作为商业关系结果收集的客户个人数据,将按照客户授权的目的和用途进行处理。公司内部相应的部门将在EDGEUNO SpA的营销、广告和市场推广需求框架内确定这些个人数据的处理方式,并适用本规定。
供应商个人数据处理: EDGEUNO SpA只会向其供应商索取为选择、评估和执行合同所必需、相关且不过度的数据。当根据其法律性质要求EDGEUNO SpA披露供应商(自然人)的数据时,将采取符合本规范规定的措施,以防止第三方知晓所披露信息的目的。
EDGEUNO SpA将从其供应商处收集员工的个人数据,这些数据必须是必要的、相关的且不过度的,并且需要出于安全原因进行分析和评估,需根据与供应商签订的服务特性来确定。EDGEUNO SpA收集的来自供应商员工的个人数据,唯一目的是核实这些员工的适任性和能力;因此,一旦确认了这一要求,EDGEUNO SpA可以将其信息退还给供应商,除非有必要保留这些数据。
4.12. EDGEUNO SpA信息安全政策
EDGEUNO SpA的安全指南得到了EDGEUNO SpA信息安全政策的支持,该政策基于现有最佳实践和安全标准构建,并遵守现行法规。所有在EDGEUNO SpA内部从事任何工作或活动的直接或间接职员都必须严格遵守这些政策。
4.13. 个人数据保护合规责任。
EDGEUNO SpA内部个人数据的妥善处理责任在于所有员工。因此,每个处理涉及个人数据业务流程的部门都必须采纳本规范的应用和遵守规则与程序,因为他们是包含在EDGEUNO SpA信息系统中的个人信息的保管人。
如果对个人数据的法律处理有疑问,应咨询法务部门以获取相应的指导方针。
法定代表人或其指定人员负责接收和处理与个人数据相关的各类请求、投诉、索赔和咨询,具体依照第八条规定。客户服务部门将根据法律和本政策处理个人数据方面的查询和索赔。
本部门在与个人数据相关的部分职能包括:
a.接收个人数据主体提出的请求,处理并回复基于法律或本政策的请求,例如:更新个人数据的请求;了解个人数据的请求;删除个人数据的请求、关于其个人数据使用情况的信息请求、更新个人数据的请求、证明已授予授权的请求(如果该授权符合法律规定)。
b.就不符合法律规定的个人数据主体提出的请求作出答复。
联系方式:Email: legal@edgeuno.com 抄送:法务部
4.14.数据库有效期
数据的处理有效期应与合同关系规定的期限相同。EDGEUNO SpA将根据情况对其进行销毁或退还,或者根据法律规定予以保留,并采取技术措施防止不当处理。
4.15.安全措施
在本规范监管的个人数据处理中,EDGEUNO SpA将采取物理、逻辑和行政安全措施,这些措施根据所处理的个人数据的关键性可能产生的风险被分为高、中和低三个级别。作为个人数据安全的原则发展,EDGEUNO SpA将制定关于这些措施的一般指导方针,所有接收本规范者必须强制遵守。
4.16.处罚
适用于本规范接收者的处罚制度由《19628号私人生活数据保护法》及/或补充、修改或废除该法的后续规定所规定,它体现了因不当处理个人数据而承担的风险。
任何与个人数据处理相关的调查程序通知,必须立即传达,以便采取措施捍卫本实体的行为并避免适用智利法律规定的处罚。鉴于EDGEUNO SpA作为个人数据控制者和/或处理者的身份所承担的风险,其接收方不遵守本规范将导致适用法规规定的处罚和/或措施。
4.17.修改
EDGEUNO SpA保留修改这些信息处理政策全部或部分内容的权利。如果关于EDGEUNO SpA识别和个人数据处理目的方面发生实质性变化,而这些变化可能会影响授权内容,EDGEUNO SpA最迟在实施新政策时将向数据主体传达这些变更。
4.18. 附加信息
要行使上述权利,个人数据主体可以发送其请求至电子邮件 legal@edgeuno.com 并附上允许其确认身份的文件。提交书面请求后,将进行必要的流程以确保尽快完成该请求,具体遵循本政策第九条规定。
为确保数据安全,公司可能会要求提供信息以确定请求人是否是个人数据的权利主体。EdgeUno也可能就应用程序提出问题,以确保流程符合数据主体的请求目的。如需了解更多信息,请联系所提供的相同联系电子邮件。