个人数据保护政策(秘鲁)
1.目的
向不同的利益相关方提供必要且充分的信息,并建立确保个人数据保护的指导方针,这些个人数据是通过EDGEUNO S.A.C.的程序进行处理的。从而履行法律、政策和处理数据主体权利的程序,包括收集、存储、使用、流通和删除个人数据的标准。
2.适用范围
本政策必须由所有有权访问EdgeUno客户、供应商和关联方个人信息的员工和协作者遵守。同样,它也适用于向EdgeUno提供个人信息以了解其权利的所有个人。
3.定义
授权: 数据主体事先、明确和知情的同意,用于处理个人数据。
隐私声明: 由控制者为处理其个人数据而针对数据主体生成的口头或书面通信,其中告知其适用的信息处理政策、如何访问这些政策以及拟定处理个人数据的目的。
个人数据库: 任何组织化的个人数据集,无论是否自动化,无论载体是物理的、磁性的、数字的、光学或其他,只要是以何种规范或模式创建、形成、存储、组织和访问的。
自动化数据库: 通过计算机程序或软件创建、处理和/或存储的组织化个人数据集合。
非自动化数据库: 指根据特定标准构建的,非计算机化的自然人数据集,允许在不付出不成比例的努力的情况下访问个人数据,无论其是集中式、分散式还是功能性或地理分布的。
个人数据: 指任何涉及自然人的数字、字母、图形、照片、声音或个人习惯等信息,或任何其他类型的信息,通过合理使用的手段可以识别或使之可识别该自然人。
敏感个人数据: 这是指与个人数据相关的,涉及其身体、道德或情感特征,生活经历或家庭情况,属于最私密领域的个人习惯,以及影响其隐私的健康或其他类似信息。
处理受托人: 指执行个人数据处理的人,可能是个人数据库的持有人本身、个人数据库的受托人,或根据与该数据库建立法律关系并限定其行为范围的个人数据库所有者委托给的其他人员。包括在没有个人数据库的情况下,应处理个人数据的责任人指派的人员。
公众可获取的来源: 公共或私人行政个人数据库,任何人在支付相应费用后都可以查询。可供公众获取的来源规定在法规中。
Habeas Data: 宪法保障,赋予每个人知悉、更新、更正和/或取消其在公共或私人数据库中收集和/或处理的个人信息和数据的权利,符合法律及其他适用法规的规定。
数据处理原则: 是法律和/或判例法中的基本规则,指导和规范个人数据处理,并据此确定了解决隐私权、Habeas Data和个人数据保护与知情权之间潜在冲突的行动和标准。
判例汇编: 这是一个组织成查询来源并供公众知晓的司法或行政决议数据库。
处理责任人: 指决定个人数据处理的人,即使这些数据不在个人数据库中。
个人数据所有者: 拥有相关个人数据的自然人。
个人数据库所有者: 确定个人数据库的目的、内容、处理方式和安全措施的自然人、私法法人或公共实体。
个人数据传输: 向私法法人、公共实体或与个人数据所有者不同的自然人传输、提供或披露的任何国家或国际性质的个人数据。
数据处理: 任何技术操作或程序,无论是自动的还是非自动的,只要允许收集、记录、组织、存储、保存、制定、修改、提取、查询、使用、阻止、删除、通过传输或传播或其他形式处理个人数据。
用户: 指对使用个人信息感兴趣的自然人或法人。
个人数据泄露: “个人数据泄露”泛指《第30096号法律网络犯罪法》中描述的任何典型行为,以及根据该法修改《第30096号法律网络犯罪法》的《30171号法律》所规定的相关行为。
4. 政策和指南
4.1. 责任方
由法定代表人或其指定人员负责执行本政策所述内容。
4.2. 政策
本政策采纳并制定了适用于EDEGUNO S.A.C.为实现其社会宗旨而收集、处理和/或存储的个人数据类型的规则,无论是以责任方还是处理受托方的身份。隐私和个人数据保护政策(以下简称《隐私政策》)解释了通过EdgeUno在线网站、设备、产品和服务收集并涉及个人数据的个人数据是如何被收集、处理和保护的。
4.3. 目的
本政策采纳并确立了适用于EDGEUNO S.A.C.在履行其社会宗旨过程中,收集、处理和/或存储的个人数据类型的规则,无论是以责任方还是处理受托方的身份。
本规范中的规则是根据秘鲁法律29733号《数据保护法》以及法令最高令No. 003- 2013- JUS颁布的《法律29733号个人数据保护法条例》的要求,并符合秘鲁宪法第2条第6款规定的基本人权——个人数据保护权的保障而制定的。其目的是在EDGEUNO S.A.C.内部对这些权利进行比例性规范,并防止其受到侵犯。
4.4. 适用范围
本规范的规定适用于在秘鲁境内处理的个人数据,或当责任方和/或受托方位于秘鲁境外时,根据国际条约、合同关系等情况。本关于个人信息安全性的规范中的原则和规定,适用于EDGEUNO S.A.C.保管的任何个人数据库,无论是以责任方还是处理受托方的身份。
4.5. 接收方
本规范适用于并约束以下人员:法定代表人。EDGEUNO S.A.C.内部员工,无论是管理层还是非管理层,负责保管和处理个人数据数据库的人员。
为EDGEUNO S.A.C.提供服务的承包商以及自然人或法人实体,无论采用何种合同模式,只要涉及任何个人数据的处理。此规定必须包含在所有合同中。其他具有法定、合同等关系的人员。作为个人数据用户地位的公众和私人。法律规定的其他人员。
4.6. 处理个人数据适用的原则。
EDGEUNO S.A.C.的个人数据保护受以下基本原则或规则约束,这些原则决定了与个人数据处理相关的内部流程;这些原则应进行和谐、整体和系统性的解释,以解决本领域出现的冲突;适用于本政策的原则包括国际规范、秘鲁法律以及已发展出与个人数据相关权利的秘鲁判例法库中的规定,此外还包括以下原则:
1. 同意原则。根据同意原则,个人数据的处理只有在数据主体提供了自由、事先、明确、知情和明确的同意时才是合法的。不允许采用非直接表达形式的同意方式,例如需要推定或假设存在未明确意志的情况。即使通过其他声明提供的同意,也必须以明确和清晰的形式体现。
2. 目的限制原则。根据目的限制原则,只有当目的表达清晰、无歧义,并且客观地明确了个人数据处理的对象时,该目的才被认为是确定的。如果涉及包含敏感数据的个人数据库,其创建的合法性仅在其目的除了是合法的之外,还具体且符合个人数据库持有人的活动或明确目的时才能证明。从事任何个人数据处理的专业人员,除了受限于其服务的目的外,还必须遵守职业保密义务。
3. 质量原则。根据质量原则,个人数据库中的数据必须与现实精确匹配。推定由数据主体直接提供的资料是准确的。
4. 安全原则。根据安全原则,在处理个人数据时必须采取必要的安全措施,以避免任何违反法律或本规定的处理行为,包括无论是出于人为还是技术手段导致的、有意或无意的篡改、丢失或信息泄露。
5. 数据处理的合法性原则:EDEGUNO S.A.C. 执行的处理活动是一种受监管的活动,必须遵守《个人数据保护法》第29733号法律及其所有发展条款的规定;
6. 相称性原则。所有个人数据的处理必须与收集的目的相适应、相关且不过度。
7. 补救途径原则。每位个人数据主体都必须拥有必要的行政或司法途径,以便在其个人数据处理受到侵犯时主张和维护其权利。
8. 适当保护水平原则。对于个人数据的跨境流动,必须确保对将要处理的个人数据具有足够的保护水平,或者至少与本法或该领域的国际标准相当。
9. 透明度原则:处理活动必须保证数据主体有权随时、无限制地从数据控制者或数据处理者处获取有关其数据的存在信息;
10. 访问和流通限制原则:处理活动受个人数据性质的限制。个人数据,除非是公开信息,否则不得在互联网或其他大规模传播或通信媒体上可用,除非其访问能够得到技术控制,仅向数据主体或授权第三方提供有限的知情权。
11. 保密原则:所有参与个人数据处理且非公众性质的人员,都有义务确保信息的保密性,即使其与任何涉及该处理工作的关系已经结束,也只能在符合本法规定的授权活动和条款的情况下进行数据的提供或传输。
12. 信息告知义务:EDGEUNO S.A.C.应向个人数据主体、以及负责方和受托方告知组织采用的数据保护制度、目的以及规范这些数据处理的其他原则。此外,还应告知其保管的个人性质数据库的存在、数据主体的权利和行使“人身自由权”(habeas data)的行为,并进行法律要求的登记。
13. 敏感数据特殊保护:EDGEUNO S.A.C.仅在为发展其社会宗旨需要且相关时,才会收集具有敏感性质的个人数据。每种情况下,必须获得数据主体的明确授权,或核实其处理源于合同和/或交易关系框架内,或来源于法律授权。从人员选拔过程中获取的敏感个人信息将通过高级安全措施进行保护。
4.7. 数据主体权利
存储在EDGEUNO S.A.C.信息系统中的个人性质数据库的数据主体,享有本节所述的权利,以履行宪法和法律规定的基本保障。
1. 向处理负责方或处理受托方了解、更新和更正其个人数据。除了其他情况外,该权利可用于针对部分、不准确、不完整、分散、具有误导性的数据,或明确禁止处理或未获得授权处理的数据;此权利包括数据主体在这些数据发生变化时更新、更正、删除其个人数据的权力。
2. 要求提供授予处理负责方授权的证明,除非法律另有规定将其作为处理的必要条件。
在特殊情况下,无需该项授权的情况如下:
1. 当由公共或行政实体根据其法定职能要求时,或根据司法命令要求时。
2. 当涉及公共性质数据时。
3. 在医疗或卫生紧急情况下。
4. 当信息处理是法律允许的,用于历史、统计或科学目的时。
5. 当涉及与个人民事登记相关的个人数据时。在这种情况下,虽然不需要数据主体授权,但其他关于个人数据保护的法律原则和规定仍然适用。
6. 在事先要求的情况下,由处理责任人或处理受托人告知您关于其如何使用您的个人数据;
7. 向有权机构提出关于违反适用现行法律规定和修改、增加或补充该规定的其他规范的投诉;个人数据主体有权向有权实体提交投诉和索赔,以及采取相关的行动来保护其数据。在此之前,必须已在 EDGEUNO S.A.C. 面前用尽其权利。
8. 当处理不遵守宪法和法律的原则、权利和保障时,撤销授权和/或要求删除数据。只有当有权机构确定处理中责任人或受托人违反了法律和宪法的行为时,才会进行撤销和/或删除;
9. 免费获取其作为处理对象个人数据。此权利包括数据主体获得有关其自身个人数据的全部信息,无论是部分还是完整的;关于所应用的处理、处理目的、包含其个人数据的数据库的位置以及有关其的通信和/或传输。
4.8. 接收方的义务
当 EDGEUNO S.A.C. 或本规范的任何接收方承担其保管下的个人数据处理责任人身份时,应履行以下义务,但这不影响法律和管理其活动的其他规定:
a. 随时向数据主体保证充分有效的 Hábeas Data 行使。
b. 根据本规范规定的条件,要求并保存由数据主体授予的相关授权副本。
c. 向数据主体充分告知收集的目的以及根据所授予的授权可享有的权利。
d. 在必要的安全条件下保存信息,以防止其被篡改、丢失、查询、使用或未经授权或欺诈性访问。
e. 确保提供给处理方的信息是真实的、完整的、准确的、最新的、可验证和可理解的。
f. 更新信息,及时通知处理方所有关于先前提供数据的最新情况,并采取其他必要措施确保提供给方的信息保持最新。
g. 当信息不正确时进行更正,并将相关内容通知处理方。
h. 根据情况,仅向处理方提供事先根据法律规定获得授权处理的数据。
i. 要求处理方始终尊重数据主体的信息安全和隐私条件。
j. 处理根据本规范和法律规定的咨询和投诉。
k. 采纳内部政策和程序手册,以确保适当遵守法律,特别是在处理咨询和投诉方面。EDGEUNO S.A.C. 通过采纳本规范履行此义务。
l. 通知数据处理负责人,说明某信息正由数据主体提出异议,且相关程序尚未结束。
m. 根据数据主体的要求,报告其数据的用途。
n. 当发生安全代码违规和管理数据主体信息风险时,通知数据保护机构。
o. 遵守主管当局发布的指示和要求。
4.9. 数据处理描述和数据库目的
a) 向客户、供应商、员工、法律代表、经理以及一般代表这些人员,完整且全面地告知EDGEUNO S.A.C.的《处理政策和隐私通知》,以遵守法律并保障各方权利;
b) 在合同相应的有效期内,持续更新数据库中报告的信息;
c) 通知信息权利人,关于将数据库中的信息传输和传递给获得授权的第三方,并遵守法律或主管当局规定的法律保护标准;
d) 通过电子邮件或实体介质发送:
• 服务更新。
• 公司相关的资讯或公告。
• 内部或第三方活动的邀请函。
• 发送公司希望赠送的礼品。
• 一般信件和通讯。
• 报价、合同、RFP s,RFI ́s
4.10.投诉流程
数据主体或其继承人认为数据集中包含的信息需要进行更正、更新或删除,或者当他们发现法律或宪法规定的任何义务可能未得到履行时,可以向EDGEUNO S.A.C.提出投诉,该投诉将根据以下规则处理:
1. 投诉必须通过提交给EDGEUNO S.A.C.的申请书提出,至少包含以下信息:
• 处理责任方或处理负责人名称
申请人姓名
• 申请人身份识别号码 申请依据的事实
申请目的
• 信件发送地址
• 提供您希望主张的文件
2. 如果投诉不完整,将在收到投诉后的五个 (5) 日内要求相关方补正缺陷。自要求之日起经过两个 (2) 个月,如果申请人未提供所需信息,则视为其放弃了该投诉。如果接收投诉的人员无权解决,应在最长两个 (2) 工作日内移交给相应人员,并告知相关方情况。
3. 收到完整投诉后,数据银行将包含“正在处理的投诉”字样及其原因,期限不超过两个 (2) 个工作日。该字样必须保持直到投诉得到决定。3. 处理投诉的最长时间为自接收之日起计算的十五 (15) 个工作日。如果无法在此期限内处理投诉,应告知相关方延误的原因和预计处理日期,此日期在任何情况下都不得超过第一个期限到期后的八 (8) 个工作日。
4. EDGEUNO S.A.C. 在作为数据处理受托人的情况下,将向个人数据主体或相关方通报该情况,并将申请传达给个人数据的责任人,以使其对提交的咨询或投诉请求作出答复。此类通信副本应发送给数据主体或相关方,以便其了解个人数据责任人和相应保证行使权利的主要义务人的身份。
5. EDGEUNO S.A.C. 将记录和存储数据主体或相关方根据任何权利提出的请求,以及对这些请求的答复。此信息将按照组织适用的通信规范进行处理。如需向有权机构寻求法律行动,应事先完成此处描述的咨询和/或投诉程序。
4.11. 供应商和客户个人数据中央登记册。
客户个人数据处理。 客户在商业关系中收集的个人数据将根据客户授权和设定的目的进行处理。公司内部相应的部门将在应用此处规定的前提下,根据EDGEUNO S.A.C.的营销、广告和市场需求来确定这些个人数据的处理方式。
供应商个人数据处理。 EDGEUNO S.A.C仅会向其供应商索取为选择、评估和执行相关合同目的所必需、相关且不过度的个人数据。当EDGEUNO S.A.C.因其法律性质而被要求披露供应商(自然人)的数据时,该披露将按照本规定进行,并防止第三方了解所披露信息的目的。EDGEUNO S.A.C.将从其供应商处收集员工的个人数据,这些数据必须是必需、相关且不过度的,并且出于安全原因需要分析和评估,以满足与供应商签订的服务特性。EDGEUNO S.A.C.收集的供应商员工的个人数据的唯一目的是核实这些员工的适宜性和能力;因此,一旦验证了此要求,除非有必要保留这些数据,否则EDGEUNO S.A.C.可以将该信息退还给供应商。
4.12. EDGEUNO S.A.C 信息安全政策。
EDGEUNO S.A.C的安全准则得到了EDGEUNO S.A.C信息安全政策的支持,这些政策是在现有最佳实践和安全标准下构建的,并符合现行法规。所有在EDGEUNO S.A.C内部从事任何工作或活动的直接或间接职员都必须严格遵守这些政策。
4.13. 个人数据保护合规责任。
在EDGEUNO S.A.C内部,对个人数据的妥善处理责任在于所有员工。因此,在每个处理涉及个人数据业务流程的部门内,必须制定规则和程序来应用和遵守本规定,因为这些部门是存储在EDGEUNO S.A.C信息系统中的个人信息的保管者。
如果对个人数据的法律处理有疑问,应咨询法务部门以获取相应的指导方针。
法定代表人或其指定人员负责接收和处理与个人数据相关的各类请求、投诉、索赔和咨询,具体依照第八条规定。客户服务部门将根据法律和本政策处理个人数据方面的查询和索赔。
本部门在与个人数据相关的部分职能包括:
a.接收个人数据主体提出的请求,处理并回复基于法律或本政策的请求,例如:更新个人数据的请求;了解个人数据的请求;删除个人数据的请求、关于其个人数据使用情况的信息请求、更新个人数据的请求、证明已授予授权的请求(如果该授权符合法律规定)。
b.就不符合法律规定的个人数据主体提出的请求作出答复。
联系数据如下: 邮箱: legal@edgeuno.com 收件人:法务部
4.14.数据库有效期
数据处理的有效期应与合同关系规定的期限一致。EDGEUNO S.A.C.将根据情况对其进行销毁或返还,或按照法律规定予以保存,并采取技术措施防止不当处理。
4.15.安全措施
在处理受本规范管辖的个人数据时,EDGEUNO S.A.C.将采取物理、逻辑和行政安全措施,这些措施根据所处理个人数据的关键性可能产生的风险被分为高、中和低三个级别。为落实个人数据安全原则,EDGEUNO S.A.C.将制定关于这些措施的总体指导方针,本规范接收方必须遵守。
4.16.处罚
本规范适用于本规范接收方的制裁制度,由法律29733《个人数据保护法》规定,并经法令最高令N. 003-2013-JUS修改,该法案阐明了不当处理个人数据的风险。任何与个人数据处理相关的任何当局调查程序的通知必须立即传达,以便采取措施保护实体的行为,并避免适用秘鲁法律规定的制裁。鉴于EDGEUNO S.A.C.作为个人数据处理责任方和/或受托方所承担的风险,其接收方不遵守本规范将导致适用规范中的制裁和/或措施。
4.17.修改
EDGEUNO S.A.C.保留修改本信息处理政策的权利,无论是全部还是部分。如果关于EDGEUNO S.A.C.识别和个人数据处理目的的处理政策发生实质性变化,这些变化可能会影响内容或授权,EDGEUNO S.A.C.最迟将在实施新政策时将这些变化通知给数据主体。
4.18附加信息
要行使上述权利,个人数据主体可以发送其请求至电子邮件 legal@edgeuno.com 并附上允许其确认身份的文件。提交书面请求后,将进行必要的流程以确保尽快完成该请求,具体遵循本政策第九条规定。
为确保数据安全,公司可能会要求提供信息以确定请求人是否是个人数据的权利主体。EdgeUno也可能就应用程序提出问题,以确保流程符合数据主体的请求目的。如需了解更多信息,请联系所提供的相同联系电子邮件。