Edgeuno SAC个人数据保护
EdgeUno认识到向用户公布其个人数据的使用和共享方式的重要性,因此将以合法和透明的方式保护您提供的个人数据。为此,我们根据适用于个人数据保护的现行法规,向用户提供以下政策。在使用EdgeUno服务时,即表示您接受本隐私声明中描述的做法。
1. 责任方
由法定代表人或其指定人员负责执行本政策所述内容。
2. 政策
本政策采纳并制定了适用于EDEGUNO S.A.C.处理、收集和/或存储个人数据的规则,这些数据是在其履行社会宗旨过程中产生的,无论是以责任方还是受托方的身份。隐私与个人数据保护政策(以下简称《隐私政策》)解释了通过EdgeUno的网站、设备、产品、在线服务如何收集、处理和保护个人数据。
第一条. 定义。
授权:数据主体事先、明确和知情的同意,以进行个人数据的处理。
隐私声明:由责任方生成的口头或书面沟通,针对数据主体用于其个人数据的处理,其中告知了适用的信息处理政策的存在、访问方式以及计划对个人数据进行的处理目的。
个人数据库:指任何组织化的个人数据集,无论是自动生成的还是非自动生成的,无论载体是物理的、磁性的、数字的、光学或其他形式所创建,无论其创建、形成、存储、组织和访问的标准或模式如何。
自动化数据库:这是通过计算机程序或软件创建、处理和/或存储的个人数据的组织集合。
非自动化数据库:指非计算机化且根据特定标准组织的自然人数据集合,允许在不成比例的努力下访问个人数据,无论是集中式、分散式还是功能性或地理分布式的。
个人数据:指关于个人习惯、或任何其他属于识别或可被合理利用手段识别自然人的数字、字母、图形、照片、声音等信息。
敏感个人数据:指与涉及身体、道德或情感特征、生活经历或家庭情况的事实或环境相关的个人数据,包括对应于最私密领域的个人习惯,以及影响其隐私的身体或精神健康或其他类似信息。
处理受托人:指执行个人数据处理行为的主体,可以是个人数据库的权利人本身,也可以是个人数据库的受托方,或者代表个人数据库权利人并根据与该权利人的法律关系委托进行处理的其他人员。包括在没有个人数据库的情况下,应责任方指示进行个人数据处理的人员。
公众可获取的来源:公共或私营行政部门的个人数据库,任何人都可以在支付相应费用后查询。可供公众获取的来源规定在条例中。
Habeas Data:宪法保障,赋予每个人知晓、更新、更正和/或删除其在公共或私人数据库中收集和/或处理的个人信息和数据的权利,须符合法律及其他适用法规的规定。
数据处理原则:这是关于个人数据处理的法律和/或判例法规定的基本规则,这些规则确定了解决隐私权、habeas data和个人数据保护与知情权之间潜在冲突的行动和标准。
判例汇编:指组织为咨询来源并用于公众了解的司法或行政决议库。
处理责任人:指决定个人数据处理的实体,即使这些数据不在个人数据库中。
个人数据所有者:拥有该个人数据的自然人。
个人数据库所有者/持有人。确定个人数据库的目的、内容、处理方式和安全措施的自然人、私法法人或公共实体。
个人数据传输:向除个人数据所有者以外的私法法人、公共实体或自然人传输、提供或展现任何国家或国际性质的个人数据。
数据处理。任何自动或非自动的技术操作或程序,允许收集、记录、组织、存储、保存、处理、修改、提取、查询、使用、阻止、删除、通过传输或扩散进行通信,或任何其他形式的处理,从而便利个人数据的访问、关联或互联。
用户:是对使用个人信息感兴趣的自然人或法人。
个人数据泄露(或:侵犯)。一般称为“个人数据泄露”,指《第30096号法案,网络犯罪法》中描述的任何典型行为,并与《修改第30096号法案的网络犯罪法第30171号法案》保持一致。
第二条。目的。
本政策采纳并确立了适用于EDGEUNO S.A.C.在履行其社会宗旨过程中,收集、处理和/或存储的个人数据类型的规则,无论是以责任方还是处理受托方的身份。
本规范中的规则是根据秘鲁法律29733号《数据保护法》以及法令最高令No. 003- 2013- JUS颁布的《法律29733号个人数据保护法条例》的要求,并符合秘鲁宪法第2条第6款规定的基本人权——个人数据保护权的保障而制定的。其目的是在EDGEUNO S.A.C.内部对这些权利进行比例性规范,并防止其受到侵犯。
第三条适用范围。
本规范的规定适用于在秘鲁境内处理的个人数据,或当责任方和/或受托方位于秘鲁境外时,根据国际条约、合同关系等情况。本关于个人信息安全性的规范中的原则和规定,适用于EDGEUNO S.A.C.保管的任何个人数据库,无论是以责任方还是处理受托方的身份。
第四条接收方
本标准适用并约束以下人员:
- 法定代表人。
- 负责保管和处理个人数据库的EDEGUNO S.A.C.内部人员,无论是否为高管。
- 为EDEGUNO S.A.C.提供服务的承包商和自然人或法人,无论采用何种合同模式,只要涉及任何个人数据处理。此规定必须包含在所有合同中。
- 其他存在公司章程、合同等法律关系的人员。
- 作为个人数据用户地位的公共和私人实体。
- 法律规定的其他人员。
第五条。个人数据处理适用原则。
EDGEUNO S.A.C.的个人数据保护受以下基本原则或规则约束,这些原则决定了与个人数据处理相关的内部流程;这些原则应进行和谐、整体和系统性的解释,以解决本领域出现的冲突;适用于本政策的原则包括国际规范、秘鲁法律以及已发展出与个人数据相关权利的秘鲁判例法库中的规定,此外还包括以下原则:
5.1. 同意原则。根据同意原则,个人数据的处理只有在数据主体给予了自由、事先、明确、知情和明确的同意的情况下才是合法的。不接受任何形式的同意声明,特别是那些要求推断或假设未表达意志存在的同意。即使是与其他声明一起提供的同意,也必须以明确和清晰的形式体现。
5.2.目的原则。根据目的原则,只有当目的被清晰地、没有混淆地表达出来,并且客观地指定了个人数据处理的对象时,该目的才被认为是确定的。对于包含敏感数据的个人数据库而言,其创建只能在证明其目的不仅合法,而且具体并符合个人数据库持有人的活动或明确目标的情况下进行。处理任何个人数据的专业人员除了受限于其服务的目的外,还必须遵守职业保密义务。
5.3.质量原则。根据质量原则,包含在个人数据库中的数据必须与现实精确匹配。推定由数据主体直接提供的资料是准确的。
5.4.安全原则。根据安全原则,在处理个人数据时,必须采取必要的安全措施,以避免任何违反法律或本规定的处理行为,包括故意或非故意的篡改、丢失、信息泄露,无论风险来源于人为行为还是所使用的技术手段。
5.5.数据处理的合法性原则:EDEGUNO S.A.C.执行的处理活动是一种受监管的活动,必须遵守《个人数据保护法》第29733号法律以及其他相关规定;
5.6.比例原则。所有个人数据处理必须与收集这些数据的目的相适应、相关且不过度。
5.7.资源处置原则。每个个人数据主体都应拥有必要的行政或司法途径,以便在这些权利因其个人数据的处理而受到侵犯时提出申诉和维护其权利。
5.8.适当保护水平原则。对于个人数据的跨境流动,必须确保对将要处理的个人数据具有足够的保护水平,或者至少等同于本法或相关国际标准规定的水平。
5.9.透明度原则:在处理过程中,必须保障数据主体有权随时无限制地从处理者或受托人处获取有关其数据的存在信息;
5.10.访问和流通限制原则:处理必须遵守源自个人数据性质的限制。个人数据,除非是公开信息,否则不得在互联网或其他大规模传播或通信媒体上可用,除非访问可以通过技术手段控制,仅向数据主体或授权第三方提供受限的知情权。
5.11.保密性原则:所有参与个人数据处理且非公众性质的人员,有义务保证信息的保密性,即使在与任何涉及处理工作关系结束后也是如此,只能在符合本法授权活动和条款的情况下提供或传输个人数据。
5.12.告知义务:EDGEUNO S.A.C.应向个人数据主体、处理责任方和受托方告知本组织采用的数据保护制度,以及规范这些数据处理的目的和其他原则。此外,还应告知其保管的个人数据数据库的存在,以及数据主体行使habeas data权利的权利,并进行法律要求的登记。
5.13. 特殊敏感数据保护:EDGEUNO S.A.C.仅在收集个人敏感数据对于其社会宗旨的实现是必要和相关的 경우才会进行。在这种情况下,必须获得数据主体明确授权,或确认其处理源于合同和/或交易关系框架内,或来源于法律授权。从员工招聘过程中获取的敏感个人信息将通过高级安全措施进行保护。
第六条。数据主体权利。
存储在EDGEUNO S.A.C.信息系统中的个人性质数据库的数据主体,享有本节所述的权利,以履行宪法和法律规定的基本保障。
6.1.了解、更新和更正其个人数据,以应对处理责任人或处理受托方。除了其他情况外,本权利可用于处理部分、不准确、不完整、分散、具有误导性的数据,或明确禁止处理或未获得授权处理的数据;此权利包括数据主体更新、更正、删除其个人数据的权力,前提是这些数据发生了变化。
6.2. 要求处理责任人提供授权证明,除非法律明确规定该项要求不是处理的必要条件。在特殊情况下,以下情况无需此授权:
6.2.1.当根据其法定职能,由公共或行政实体要求时,或根据法院命令要求时。
6.2.2.涉及公共性质的数据。
6.2.3.在医疗或卫生紧急情况下。
6.2.4.当信息处理是法律为历史、统计或科学目的所授权时。
6.2.5.涉及与个人民事登记相关的个人数据。在这种情况下,虽然不需要获得数据主体的授权,但其他关于个人数据保护的法律原则和规定仍然适用。
6.3。经处理责任人或数据受托方应根据要求告知其个人数据的用途;
6.4.向有权机构提交关于违反适用法律规定和修改、补充或完善该规定的其他规范的投诉;数据主体有权向有权实体提出投诉和索赔,以及采取适当行动以保护其数据。在此之前,必须已在EDGEUNO S.A.C.面前穷尽行使权利。
6.5.当处理过程中不遵守宪法和法律原则、权利和保障时,撤销授权和/或要求删除数据。只有当有权机构确定处理责任人或受托方在处理中从事了违反法律和宪法的行为时,才会进行撤销和/或删除;
6.6.免费访问其作为处理对象个人数据。此权利包括数据主体获取有关其自身个人数据的全部信息,无论是部分还是完整的;关于所应用的处理、处理目的、包含其个人数据的数据库的位置以及已进行的通信和/或传输等。
第七条。接收方的义务。
当 EDGEUNO S.A.C. 或本规范的任何接收方承担其保管下的个人数据处理责任人身份时,应履行以下义务,但这不影响法律和管理其活动的其他规定:
a)确保数据主体随时能够充分有效地行使Hábeas Data权。
b)根据本规范规定的条件,要求并保存由数据主体授予的相关授权副本。
c)向数据主体充分告知收集的目的以及根据所授予的授权赋予其的权利。
d)在必要的安全条件下保存信息,以防止其被篡改、丢失、查询、使用或未经授权或欺诈性访问。
e)确保提供给处理受托方的信息是真实、完整、准确、最新、可验证和可理解的。
f)更新信息,及时向处理受托方传达所有关于先前提供给它的数据的最新情况,并采取其他必要的措施确保所提供的这些信息保持最新。
g)纠正不正确的信息,并将相关事宜通知处理者。
h)根据情况,仅向处理者提供根据法律规定事先授权处理的数据。
i)要求处理者始终尊重数据主体的信息安全和隐私条件。
j)处理根据本规范和法律规定的咨询和投诉。
k)制定内部政策和程序手册,以确保充分遵守法律,特别是用于处理咨询和投诉。EDGEUNO S.A.C.通过采纳本规范履行了此义务。
l)通知处理者,一旦提交了投诉且相应的流程尚未结束,某项信息处于数据主体争议状态。
m)根据数据主体的要求告知其数据的用途。
n)当发生安全代码违规和数据主体信息管理风险时,通知数据保护机构。
o)遵守主管当局发布的指示和要求。
第八条。数据库的处理描述和目的。
a)向客户、供应商和公司员工、法定代表、经理以及一般代表这些人员,全面完整地告知EDGEUNO S.A.C.的本处理政策和隐私通知,以遵守法律并保障各方权利;b)在相应的合同有效期内,保存数据库中报告的信息并进行适当更新;c)通知信息权利人,关于将数据库信息传输和传递给获得适当授权的第三方,并遵守法律或主管当局规定的法律保护标准;d)通过电子邮件或实体介质发送:
- 服务更新。
- 公司相关的资讯或公告。
- 内部或第三方活动的邀请函。
- 发送公司希望赠送的礼品。
- 一般信件和通讯。
- 报价,合同,RFP’s,RFI’s
第九条。投诉程序。
数据主体或其继承人认为数据集中包含的信息需要进行更正、更新或删除,或者当他们发现法律或宪法规定的任何义务可能未得到履行时,可以向EDGEUNO S.A.C.提出投诉,该投诉将根据以下规则处理:
9.1.投诉应通过提交给EDGEUNO S.A.C.的申请提出,至少需包含以下信息:
- 处理责任供应商或处理负责人名称
- 申请人姓名
- 申请人识别号码
- 申请依据的事实
- 申请目的
- 信件寄送地址
- 提供您希望主张的文件
9.2.如果投诉不完整,将要求相关方在收到投诉后的五个(5)日内补正缺陷。自要求日期起经过两个(2)个月,如果申请人未提交所需信息,则视为其放弃了该投诉。如果接收投诉方无权解决,将在最长两个(2)个工作日内转交给相应方,并告知相关方的状况。
9.3.一旦收到完整的投诉,数据库将包含“正在处理的投诉”及其原因的字样,期限不超过两个(2)个工作日。该字样必须保留直到投诉决定为止。3. 处理投诉的最长时间为自接收之日起计算的十五(15)个工作日。如果无法在该期限内处理投诉,将告知相关方延误的原因以及处理投诉的日期,此日期在任何情况下都不得超过第一个期限到期后的八(8)个工作日。
9.4.EDGEUNO S.A.C.在作为数据处理受托人的情况下,应将此情况通知个人数据的权利人或相关方,并向个人数据控制者传达该请求,以便后者对提交的咨询或投诉请求作出答复。此类通信副本将发送给数据权利人或相关方,使其了解个人数据控制者的身份,以及相应地了解保障其权利的主要义务方。
9.5.EDGEUNO S.A.C.将记录和存储数据权利人或相关方行使任何权利时提出的请求,以及对这些请求的答复。此信息将根据组织适用的通信规范进行处理。如需向有权机构寻求法律救济,必须事先完成此处描述的咨询和/或投诉程序。
第十条。供应商和客户个人数据库中央登记册。
10.1. 客户个人数据处理。
客户在商业关系中收集的个人数据将根据客户授权和设定的目的进行处理。公司内部相应的部门将在应用此处规定的前提下,根据EDGEUNO S.A.C.的营销、广告和市场需求来确定这些个人数据的处理方式。
10.2. 供应商个人数据处理。
EDGEUNO S.A.C.仅会从其供应商处索取为选择、评估和执行合同目的所必需、相关且非过度的数据。当根据其法律性质要求EDGEUNO S.A.C.披露供应商(自然人)的数据时,将采取符合本规定并防止第三方了解所披露信息目的的措施。
EDGEUNO S.A.C.将从其供应商处收集员工的个人数据,这些数据必须是必需、相关且非过度的,并且出于安全原因需要进行分析和评估,以满足与供应商签订的服务特征。EDGEUNO S.A.C.收集的供应商员工的个人数据的唯一目的是核实这些员工的适任性和能力;因此,一旦验证了此要求,EDGEUNO S.A.C.可以将此类信息退还给供应商,除非有必要保留这些数据。
第一条。EDGEUNO S.A.C.的信息安全政策
EDGEUNO S.A.C的安全准则得到了EDGEUNO S.A.C信息安全政策的支持,这些政策是在现有最佳实践和安全标准下构建的,并符合现行法规。所有在EDGEUNO S.A.C内部从事任何工作或活动的直接或间接职员都必须严格遵守这些政策。
第十二条。个人数据保护合规责任。
在EDGEUNO S.A.C内部,对个人数据的妥善处理责任在于所有员工。因此,在每个处理涉及个人数据业务流程的部门内,必须制定规则和程序来应用和遵守本规定,因为这些部门是存储在EDGEUNO S.A.C信息系统中的个人信息的保管者。
如果对个人数据的法律处理有疑问,应咨询法务部门以获取相应的指导方针。
法定代表人或其指定人员负责接收和处理与个人数据相关的各类请求、投诉、索赔和咨询,具体依照第八条规定。客户服务部门将根据法律和本政策处理个人数据方面的查询和索赔。
本部门在与个人数据相关的部分职能包括:
a)接收个人数据主体提出的请求,处理和回复根据法律或本政策有依据的请求,例如:更新个人数据的请求;了解个人数据的请求;删除个人数据的请求,关于其个人数据使用情况的信息请求,更新个人数据的请求,证明已授予授权的请求(如果该授权符合法律规定)。
b)为个人数据主体回复根据法律不适用的请求。
联系数据如下:
- 实体地址:Calle Fuente de Andalucía N° 157 – Urb. Las Lomas de la Molina, distrito de la Molina, Lima – Perú。
- 电子邮箱:legal@edgeuno.com
- 电话: +51 1 707 6495
- 联系人职位:法务部
第十三条。数据库有效期。
数据处理的有效期应与合同关系规定的期限一致。EDGEUNO S.A.C.将根据情况对其进行销毁或返还,或按照法律规定予以保存,并采取技术措施防止不当处理。
第十四条。安全措施。
在处理受本规范管辖的个人数据时,EDGEUNO S.A.C.将采取物理、逻辑和行政安全措施,这些措施根据所处理个人数据的关键性可能产生的风险被分为高、中和低三个级别。为落实个人数据安全原则,EDGEUNO S.A.C.将制定关于这些措施的总体指导方针,本规范接收方必须遵守。
第十五条。处罚。
本规定适用于接收方的制裁制度由法律29733《个人数据保护法》规定,并经法令最高令N.° 003-2013-JUS修改,该法案阐明了因不当处理个人数据而承担的风险。
任何与个人数据处理相关的调查程序通知,必须立即传达,以便采取措施捍卫本实体的行为并避免适用秘鲁法律规定的制裁。
EDGEUNO S.A.C.作为个人数据控制者和/或处理受托人承担的风险后果,其接收方不遵守本规定将导致适用规范规定的制裁和/或措施。
第十六条。修改。
EDGEUNO S.A.C.保留修改本信息处理政策的权利,无论是全部还是部分。如果关于EDGEUNO S.A.C.识别和个人数据处理目的的处理政策发生实质性变化,这些变化可能会影响内容或授权,EDGEUNO S.A.C.最迟将在实施新政策时将这些变化通知给数据主体。
第十七条。附加信息。
为行使上述权利,个人数据主体可发送其请求至电子邮件地址legal@edgeuno.com并附上允许其确认身份的文件。提交书面申请后,将进行必要的流程以确保根据本政策第九条尽快完成请求。
为确保数据安全,公司可能会要求提供信息以确定请求人是否是个人数据的权利主体。EdgeUno也可能就应用程序提出问题,以确保流程符合数据主体的请求目的。如需了解更多信息,请联系所提供的相同联系电子邮件。