隐私政策
一、声明与宗旨
适用法律对个人数据的处理规定了一系列义务。Superior Essex集团尊重个人隐私,并致力于在涉及个人数据处理的业务实践中遵守适用法律规定的法律标准。
我们对遵守适用法律中规定的关键数据保护原则和核心要求负有责任,并致力于遵守这些原则和要求。
本政策阐述了我们遵循的关键数据保护原则,并体现了我们在尊重个人隐私和保护个人数据方面的做法。
二、适用范围
本政策适用于欧盟境内的所有Superior Essex集团机构,以及所有其他Superior Essex集团机构——只要这些机构从欧盟接收任何个人数据,或以其他方式受适用法律约束。
个人数据的处理应符合本政策及适用法律的规定。
本政策应与本政策第十三节所列的Superior Essex集团的其他政策一并阅读。Superior Essex集团可根据需要实施其他政策、程序或做法,以符合本政策或适用法律的要求。
数据保护是Superior Essex集团全体员工及各业务部门的共同责任,所有员工及业务部门均应熟悉并遵守本政策中规定的原则和要求。
三、定义
除本政策其他部分已定义的术语外,本文中使用的下列术语具有以下含义:
- “关联方”是指任何由相关实体部分或全部控制、控制相关实体或与相关实体受共同控制的实体。
- “适用法律”是指《通用数据保护条例》(GDPR)以及欧洲经济区(EEA)各国为实施该条例而制定的任何国家法律。
- “自动化决策”是指仅基于对个人数据的自动化处理(包括特征分析)作出决策的过程,该决策对数据主体产生法律效力。
- “控制者”是指任何自然人或法人、公共当局、机构或其他组织,其单独或与他人共同决定个人数据处理的目的和方式。
- “数据主体”是指与个人数据相关的已识别或可识别的自然人。可识别的自然人是指能够直接或间接被识别的自然人,特别是通过参考姓名、身份证号码、位置数据、在线标识符等标识符,或通过参考该自然人身、生理、遗传、心理、经济、文化或社会身份的特定因素之一或多个因素而被识别的自然人。
- “EEA”是指欧洲经济区,包括所有欧盟成员国以及冰岛、列支敦士登和挪威。
- “生效日期”指2018年5月25日。
- “员工”是指全职员工、兼职员工、临时员工、复职员工、重新录用员工、退休员工和前员工,以及实习生和见习生。
- “设立”意味着通过稳定的安排有效且切实地开展活动;此类安排的法律形式——无论是通过分支机构还是具有法人资格的子公司——均无关紧要。
- “欧盟”指欧洲联盟。
- “GDPR”是指欧洲议会和理事会于2016年4月27日通过的第2016/679号条例(欧盟),该条例涉及在处理个人数据时对自然人的保护以及此类数据的自由流动,并废除了第95/46/EC号指令(《通用数据保护条例》)。
- “个人数据”是指与数据主体有关的任何信息。个人数据包括特殊类别的个人数据。
- “政策”指本《通用隐私政策》。
- “隐私官”是指根据下文第十二节指定的人员。
- “特征分析”是指任何形式的个人数据自动化处理,其内容包括利用个人数据对自然人的某些个人特征进行评估,特别是分析或预测该自然人的工作表现、经济状况、健康状况、个人偏好、兴趣、可靠性、行为、位置或行踪等方面的特征。
- “处理”是指对个人数据或个人数据集进行的任何操作或一系列操作,无论是否通过自动化手段进行,例如收集、记录、组织、结构化、存储、改编或修改、检索、查阅、使用、通过传输、传播或其他方式披露、对齐或合并、限制、删除或销毁。
- “个人数据泄露”是指导致由某实体系统传输、存储或以其他方式处理的个人数据发生意外或非法销毁、丢失、篡改、未经授权披露或被访问的安全事件。
- “特殊类别的个人数据”包括揭示种族或族裔、政治观点、宗教或哲学信仰或工会会员身份的个人数据,以及遗传数据、为唯一识别自然人而处理的生物识别数据、健康相关数据,或与自然人的性生活或性取向有关的数据。
- “Superior Essex Group”、“我们”、“我们的”指 Superior Essex Inc.(一家特拉华州公司,注册于 Corporation Service Company,地址:251 Little Falls Drive, Wilmington, DE 19808)以及 Essex Solutions Inc.(一家特拉华州公司,注册于 Corporation Service Company,地址:251 Little Falls Drive, Wilmington, DE 19808);Superior Solutions Global Inc.(一家特拉华州公司,注册于Corporation Service Company,地址:特拉华州威尔明顿市Little Falls Drive 251号,邮编DE 19808);Essex Brownell Inc.(一家特拉华州公司,注册于Corporation Service Company,地址:特拉华州威尔明顿市Little Falls Drive 251号,邮编 DE 19808,Superior Essex International Inc.(一家特拉华州公司,注册于Corporation Service Company,地址:251 Little Falls Drive, Wilmington, DE 19808),以及各自的关联公司。
四、数据保护的基本原则
在处理个人数据时,我们将遵循以下关键的数据保护原则:
- 我们将以合法、公平且对数据主体透明的方式处理个人数据(以下简称“合法性、公平性和透明度原则”);
- 我们仅会出于特定、明确且合法的目的收集个人数据,且不会以与这些目的不相符的方式进一步处理该等数据(以下简称“目的限制原则”);
- 我们将确保个人数据是充分、相关且仅限于处理目的所必需的范围(以下简称“数据最小化原则”);
- 我们将确保个人数据准确无误,并在必要时予以更新,同时采取一切合理措施,确保在考虑到处理目的的情况下,对不准确的个人数据予以及时删除或更正(以下简称“准确性原则”);
- 我们不会将个人数据以可识别数据主体身份的形式保存的时间超过为处理该个人数据之目的所必需的期限(以下简称“存储限制原则”);
- 我们将根据数据主体的权利(以下简称“数据主体的权利”)处理个人数据;以及
- 我们将确保采取适当的技术、组织和安全措施,以在处理个人数据时对其进行保护,包括防止未经授权或非法的处理,以及防止意外丢失、毁损或损害(以下简称“完整性、保密性和安全性原则”)。
A. 目的限制原则
在开展业务过程中,我们会出于多种目的,从不同类别的数据主体处收集和处理各类个人数据。我们将预先确定具体、明确且合法的目的,并将其记录在我们的《处理活动记录》中(参见第八节)。除非适用相关例外情形,否则我们将在首次收集个人数据时或此后尽快将这些目的告知数据主体(参见下文B小节)。
除非适用法律允许,否则我们不会将原本为特定目的而收集的个人数据用于其他不相容的目的。
如果您打算将个人数据用于与最初指定目的不同的用途,请在开始处理活动之前与隐私官联系。
B. 合法性、公平性和透明度原则
1. 合法性与公平性
只有在适用法律允许的情况下,个人数据的处理才具有合法性。
- 我们仅会在《适用法律》所列的合法依据之一的基础上处理个人数据。我们最常依据的个人数据处理法律依据包括但不限于以下内容:
- 履行数据主体作为一方当事人的合同所必需;
- 为遵守我们所受约束的、源自欧盟的法律义务;
- 出于我们作为数据控制者或第三方所追求的合法利益之必要;和/或
- 数据主体给予的同意。
- 我们的目标是将所处理的“特殊类别的个人数据”的数量降至最低。我们仅在适用法律允许的情况下处理“特殊类别的个人数据”,例如,当我们负有法律义务时,或在获得数据主体明确同意的情况下。
- 我们将预先确定适当的法律依据,并将其记录在我们的《处理活动记录》中(参见下文第八节)。
2. 透明度
根据适用法律,在处理个人数据之前,我们将向相关个人提供一份所谓的“数据保护通知”,其中至少应以受众易于理解的方式说明以下内容:
- 作为相关数据控制者的Superior Essex集团旗下实体的身份及联系方式;
- 我们处理的个人数据类别;
- 我们处理个人数据的目的及相应的法律依据;
- 我们将向哪些对象披露个人数据;
- 我们是否将个人数据转移至欧洲经济区(EEA)以外(包括目的地国家及所采用的转移机制);
- 我们存储个人数据的期限(或,如果无法确定该期限,则说明我们用于确定该期限的标准);
- 数据主体就其个人数据的处理可行使的权利;
- 提供个人数据是法定要求、合同要求,还是订立合同的必要条件;以及数据主体是否有义务提供个人数据,以及未提供此类数据可能产生的后果;以及
- 是否存在自动化决策,包括用户画像,以及在《通用数据保护条例》(GDPR)要求的情况下,是否提供了有关所涉逻辑的实质性信息,以及此类处理对数据主体的重要性及预期后果。
C. 数据最小化原则
我们将采取合理的技术和组织措施,以确保我们处理的任何个人数据均符合充分性、相关性原则,且仅限于实现处理目的所必需的范围。
D. 准确性原则
我们将采取合理的技术和组织措施,以确保我们处理的任何个人数据均准确且保持最新。我们将在收集个人数据时及此后定期核查其准确性。我们将采取一切合理措施,销毁或更正不准确或过时的数据。
E. 存储限制原则
我们将采取合理的技术和组织措施,确保个人数据的保存期限不超过其收集目的所必需的时间,或不超过适用法律另有要求或允许的时间,并符合Superior Essex集团的《记录保留政策》。对于不再需要的所有个人数据,我们将采取一切合理措施,将其安全销毁,或从我们的系统和记录中彻底删除。
F. 数据主体的权利
我们尊重适用法律赋予数据主体的权利,特别是:
- 访问权:数据主体可要求获取我们负责处理的其个人数据的相关信息,并可要求获取该数据的副本。
- 更正权:数据主体有权要求更正不准确的个人数据,并要求补充不完整的个人数据。
- 删除权:如果个人数据不准确,或者其处理方式与我们所追求的目的不符,数据主体可要求删除其个人数据。
- 数据可携权:如果我们基于与数据主体签订的合同或基于其同意而处理个人数据,数据主体可以要求以结构化、常用且可机读的格式获取其个人数据,并在技术上可行的情况下,要求我们将此类数据转移给第三方。
- 限制处理权:数据主体可要求限制对其个人数据的处理。
- 反对权:数据主体有权对处理其个人数据的行为提出异议或反对。
- 提出投诉的权利:数据主体可向其惯常居住地、工作地或涉嫌侵权行为发生地的欧盟主管监督机构提出投诉。
- 拒绝或撤回同意的权利:数据主体有权拒绝同意对其个人数据进行处理,并可随时撤回该同意,且不会因此遭受任何不利后果。
- 不受仅基于自动化处理所作决定的权利:数据主体有权不受仅基于自动化处理(即自动化决策)所作决定的约束,包括个人画像,该决定对其产生法律效力或对其产生类似重大影响,但《通用数据保护条例》(GDPR)规定的例外情况除外。
适用法律规定了我们必须在限定时限内对数据主体的有效请求作出回应。数据主体提出的任何请求均须立即转交隐私官(参见第十二节)。
G. 完整性、保密性和安全性原则
为了保护我们处理的个人数据,我们将采取合理的技术和组织措施,防范个人数据遭到未经授权或非法处理,以及个人数据的意外丢失、毁损或损坏。
此类措施应酌情包括:
- 对个人数据进行假名化处理和加密;
- 确保处理系统和服务能够持续保持机密性、完整性、可用性和弹性;
- 在发生物理或技术事故时,能够及时恢复个人数据的可用性和访问权限;
- 一种定期测试、评估和审查技术措施和组织措施有效性的流程,以确保数据处理的安全性。
五、设计和默认状态下的数据保护
无论是在确定处理方式时,还是在实际处理过程中,我们都将尽合理努力采取适当的技术和组织措施(例如假名化),旨在有效落实本政策第三节中规定的关键数据保护原则,并将必要的保障措施纳入处理流程,以满足适用法律的要求。
我们将采取合理措施,实施适当的技术和组织措施,以确保默认情况下仅处理为实现处理的每个具体目的所必需的个人数据。
我们进行的部分数据处理可能会对个人隐私以及个人的权利和自由造成风险;在适用法律要求的情况下,我们将进行数据保护影响评估,以评估拟进行的数据处理操作对个人数据保护的影响、该处理操作相对于处理目的的必要性和相称性、对相关个人权利和自由的风险,以及为应对这些风险而拟采取的措施。
六、个人数据披露政策
我们将采取合理的预防措施,确保仅允许那些出于正当目的且因履行工作职责而需要访问个人数据的人员进行访问,并在适用情况下,采取适当的保障措施。
A. 集团内部
当我们在Superior Essex集团内部共享个人数据时,我们将采取合理措施,确保遵守本政策第四节所列的关键数据保护原则。为此,我们已制定了《全球集团内部数据处理与转移协议》。
B. 第三方
当我们与第三方共享个人数据时,我们将采取合理措施,在适当情况下进行尽职调查,并制定适当的合同或其他保障措施,其中除其他内容外,还应包含确保个人数据的完整性、可用性和机密性得到保护的相关条款。
七、国际数据传输实践
当我们将个人数据转移至另一国家或地区时,我们将采取合理措施,确保原籍国对个人数据提供的保护同样适用于被转移的个人数据,并确保该转移符合适用法律的规定。
A. 集团内部
我们根据基于欧盟委员会标准合同条款签订的《全球集团内部数据处理与转移协议》,将个人数据转移至设立在欧洲经济区(EEA)以外的Superior Essex集团旗下实体。有时,数据转移可能会通过其他数据转移机制进行,例如欧盟标准合同条款,或依据允许的法定例外规定进行。
B. 第三方
向设立在欧洲经济区(EEA)以外的第三方转移数据,仅在该第三国能确保达到适当保护水平,或采用可接受的数据转移机制的情况下方可进行,例如:向自我认证的美国组织转移数据时采用“欧盟-美国隐私盾”机制;采用欧盟委员会的标准合同条款、具有约束力的公司规则、经批准的行为准则和认证;或在特殊情况下,依据允许的法定例外规定进行转移。
八、处理记录
我们将根据适用法律,对所有数据处理活动进行最新记录。这些记录至少应包含以下内容:
- 数据控制者的名称和联系方式;
- 处理的目的和法律依据;
- 对数据主体类别及个人数据类别的描述;
- 已向其披露或将向其披露个人数据的接收方类别,包括位于第三国的接收方或国际组织;
- 用于跨国传输个人数据的传输机制,以及数据被传输至的国家/国际组织;
- 针对不同类别的个人数据设定的预计删除期限;以及
- 关于保护个人数据所采取的技术和组织安全措施的一般性说明。
九、培训
我们将对员工进行有关数据保护政策和程序的培训。
X. 审计
我们将制定并维护自我评估程序,并对本政策及相关政策的遵守情况进行审核,以减轻并纠正任何不符合情况。
十一、问题与投诉
如对本政策有任何疑问,可联系隐私官。
任何人(包括数据主体),如认为本政策遭到违反,均可向隐私官提交投诉。
如果您对本《隐私声明》有任何疑问、顾虑或意见,请发送电子邮件至legal@spsx.com或致电 770.657.6485 与我们联系。您也可以将书面意见寄至:Superior Essex 法务部,地址:5770 Powers Ferry Road, Suite 400, Atlanta, GA 30327。
第十二章 数据保护网络
我们在高级管理层、各业务部门、职能部门及各地区层面明确了遵守适用法律的责任分工。任何与本政策、相关数据保护政策或适用法律有关的请求、疑问或投诉,也可酌情向全球人力资源副总裁提出。全球人力资源副总裁可就此请求、疑问或投诉,咨询与之相关的Superior Essex集团实体的指定隐私官。
十三、相关政策、标准、指南及参考资料
我们将通过内网提供所有相关的政策、标准、指南和参考资料。
十四、未遵守规定
违反本政策导致个人数据被擅自使用或披露的,可能会受到纪律处分,直至解雇。此外,相关人员还可能面临民事、合同或刑事责任。
第十五条 本政策的变更
我们保留根据需要修改本政策的权利,以反映法律法规、我们的做法和程序的变化,或监管机构提出的要求。




