说明
关于公司处理自然人数据及相关数据主体权利的规定
目录
引言
一、. 章节——数据控制者的名称
1. 本通知的发布方,同时也是数据控制者: 安德拉斯·诺恩,个体经营者
第二章——数据处理方的名称
2. 本公司未与其他企业建立合作伙伴关系,以进行数据处理。.
第三章——关于各项数据处理的说明
- 3. 关于基于相关方同意的数据处理的通知
- 4. 关于客户数据、签约合作伙伴及联系人数据处理的通知
- 5. 关于基于履行法律义务而进行的数据处理的通知
- 6. 关于为履行税务和会计义务而进行的数据处理的说明
- 7. 关于付款方数据处理的说明
- 8. 关于根据《档案法》对具有永久保存价值的文件进行数据处理的通知
- 9. 保障相关人员的权利
第四章——公司网站上的访客数据处理——关于Cookie使用的说明
- 10. 关于Cookie的一般说明
- 11. 关于本公司网站所使用的Cookie以及访问期间产生的数据的说明
第五章——关于数据主体权利的告知
- 12. 数据主体权利简要概述
- 13. 数据主体的权利详情如下:
引言
《欧洲议会和理事会 (EU) 2016/679号条例(以下简称“本条例”)规定,数据控制者应采取适当措施,确保向数据主体提供的有关个人数据处理的每一项信息,均以简明、透明、 通俗易懂且易于获取的形式,以清晰易懂的措辞提供;此外,数据控制者应协助数据主体行使相关权利。.
2011年CXII号《关于信息自决权和信息自由的法律》也规定了相关方的事前告知义务。.
通过下文所述的信息,我们履行了这一法定义务。.
该信息应发布在公司网站上,或应相关人员的请求向其发送。.
一、. 章节
数据控制者的名称
1. 本通知的发布方,同时也是数据控制者:
| 公司名称: | 安德拉斯·诺恩(已故). |
| 注册地: | 1074 布达佩斯,多哈尼街 30/B 号 2 楼 3 室. |
| 登记号: | 57350820 |
| 纳税人编号: | 59331001-1-42 |
| 网站: | www.ncz.hu |
| 电子邮箱地址: | info@ncz.hu |
| 电话号码: | +36 20 420-8090 |
| 代表姓名: | 安德拉斯·诺恩 |
(以下简称:“公司”或“数据控制者”)
第二章
数据处理方的名称
数据处理者:指代表数据控制者处理个人数据的自然人、法人、公共权力机构、机构或任何其他实体;(《条例》第4条第8款)
使用数据处理方无需征得数据主体的事先同意,但必须向其告知相关情况。据此,我们提供以下告知:
2. 本公司的数据处理方
2.1. 本公司未聘请IT服务提供商
2.2. 本公司不使用物流服务商
第三章
关于某些数据处理活动的说明
3. 关于基于相关方同意的数据处理的通知
3.1. 若公司拟进行基于同意的数据处理,则应按照《数据处理规则》中规定的数据申请表所载内容及告知事项,征得数据主体对其个人数据处理的同意。.
3.2. 若相关个人在浏览本公司网站时勾选了相关选项框, 在使用信息社会相关服务时进行相关技术设置,以及任何其他在特定语境下明确表明数据主体同意对其个人数据进行拟议处理的声明或行为,均视为同意。 因此,保持沉默、勾选预先标注的复选框或不采取行动均不构成同意。.
3.3. 同意应涵盖为实现同一目的或多个目的而进行的所有数据处理活动。如果数据处理同时服务于多个目的,则必须就所有数据处理目的给予同意。.
3.4. 如果数据主体是在涉及其他事项(例如 签订销售或服务合同——则必须以清晰可辨的方式将同意请求与这些其他事项区分开来,并采用通俗易懂且易于获取的形式,使用清晰简明的语言。 此类包含相关方同意的声明中,任何违反该条例的部分均不具有约束力。.
3.5. 公司不得将合同的订立或履行与对处理非履行合同所必需的个人数据的同意挂钩。.
3.6. 撤回同意的方式应与给予同意一样简单。.
3.7. 如果个人数据的收集是经数据主体同意进行的,除非法律另有规定,数据控制者为履行其相关法律义务,可在无需另行获得同意的情况下继续处理所收集的数据,即使在数据主体撤回同意之后亦然。.
4. 关于客户数据、签约方及联系人数据处理的说明
4.1. 公司基于履行合同的法律依据,为订立、履行、终止合同以及提供合同优惠之目的,处理与其作为买家或供应商签订合同的自然人的姓名、出生姓名、出生日期、 母亲姓名、住址、纳税人识别号、税号、个体经营者证号、初级生产者证号、身份证号、住址、注册地及营业场所地址、电话号码、 电子邮箱地址、网站地址、银行账号、客户编号(客户号、订单号)、在线标识符(客户、供应商名单、常客名单), 即使在合同签订之前,若数据处理系应相关当事人要求而采取必要措施,该数据处理仍被视为合法。 个人数据的接收方:公司负责客户服务工作的员工、负责会计和税务工作的员工,以及数据处理者。 个人数据的保存期限:合同终止后5年。.
4.2. 针对自然人合同方在合同中提供的数据,出于会计和税务目的对其进行处理的法律依据是履行法律义务,在此范围内,数据保存期限为8年。.
4.3. 公司将收集代表与其签订合同的法人实体行事的——即合同签署人——自然人在合同中提供的个人数据,以及其住址、 电子邮箱地址、电话号码及在线用户名,基于合法利益这一法律依据进行处理,用于保持联系、行使合同项下的权利与义务以及维持联络。 上述数据的存储期限为合同终止后5年。在基于合法利益进行数据处理的情况下,数据主体享有反对数据处理的优先权利。.
4.4. 公司将以“合法利益”为依据,处理在与之签订的合同中被指定为联系人(非签约方)的自然人的姓名、地址、电话号码、电子邮箱地址及在线标识符,以便进行联络以及 行使合同项下权利和义务,其依据为合法利益;同时需注意,该联系人与合同方之间存在雇佣法律关系,因此该数据处理不会对数据主体的权利造成不利影响。 合同方声明,已就与联络人身份相关的数据处理事宜向相关联络人进行了告知。上述数据的存储期限为联络人身份存续期结束后5年。.
4.5. 就所有相关人员而言,个人数据的接收方包括:公司总经理、负责客户服务工作的员工、联络人员、负责会计和税务工作的员工,以及数据处理方。.
4.6. 个人数据可能会出于税务、 会计目的,可移交给公司委托的会计事务所;为邮寄和运输目的,可移交给匈牙利邮政或受委托的快递服务商;为财产保护目的,可移交给公司指定的财产保护受托人。.
4.7. 如果数据处理是在某项合同或缔结合同的意向框架内所必需的,则该数据处理应被视为合法 (序言第44条),或者该处理对于在合同订立前应数据主体请求采取相关措施所必需的(第6条第1款b项)。 因此,根据本条规定,以履行合同为法律依据,在合同要约框架内收集的个人数据也可予以处理。在提出或接受要约时,公司有义务将此情况告知要约人及要约受让人。.
5. 关于基于履行法律义务而进行的数据处理的通知
5.1. 基于法律义务进行数据处理时,可处理的数据范围、数据处理的目的、数据存储期限以及数据接收方,均应遵循相关法律法规的规定。.
5.2. 以履行法律义务为依据的数据处理不受数据主体同意的影响,因为该数据处理由法律法规规定。 在此情况下,必须在开始数据处理之前告知数据主体该数据处理是强制性的;此外,在开始数据处理之前,必须向数据主体明确且详细地说明与其数据处理相关的所有事实, 特别是数据处理的目的和法律依据、 有权进行数据处理和数据加工的人员、数据处理的期限、数据控制者是否基于相关法律义务处理数据主体的个人数据,以及哪些人可以查阅这些数据。 该告知还应涵盖数据主体与数据处理相关的权利及救济途径。在强制性数据处理的情况下,也可通过公布包含前述信息的法律条款来履行告知义务。.
6. 关于为履行税务和会计义务而进行的数据处理的说明
6.1. 本公司以履行法律义务为依据,为履行法律规定的税务和会计义务(会计核算、纳税)之目的,处理与其作为客户或供应商建立业务关系的自然人依法应提供的数据。 根据《2017年CXXVII号一般营业税法》第169条和第202条,所处理的数据特别是:税号、 姓名、地址、纳税身份;根据2000年《会计法》第C号第167条: 姓名、地址、下达经济业务指令的个人或组织名称、签发人及执行指令的证明人,以及根据组织情况所需的审计员签名; 库存流动凭证和资金管理凭证上应有收货人的签名,收据上应有付款人的签名;根据1995年《个人所得税法》(第CXVII号): 个体经营者证号、初级生产者证号、纳税人识别号。.
6.2. 与行车记录、行车日志记录相关的数据处理:本公司基于法律义务,为进行费用核算、凭证开具、 确定应纳税额、核算燃油节约等目的,处理公司及员工因公务、商务目的使用自有机动车时法律规定的相关数据(驾驶员姓名、车辆类型、车牌号、 出行时间、目的、行驶路线、拜访的商业伙伴名称)。 相关法律法规为1995年第CXVII号法律(《个人所得税法》)第27条第2款、附件3第6点以及附件5第7点。.
6.3. 个人数据的保存期限为构成法律依据的法律关系终止后的8年。.
6.4. 个人数据的接收方:负责公司税务、会计、工资核算及社会保险相关工作的员工及数据处理方。.
7. 关于付款方数据处理的说明
7.1. 公司基于履行法律义务,为履行法律规定的纳税和缴纳社会保险费的义务(确定税款、预缴税款、社会保险费、工资核算、 社会保险、养老金事务办理)为目的,处理相关数据主体——员工、其家属、受雇人员、 其他福利领取者)的个人数据,这些数据系根据税法规定所收集,且本公司作为支付方(2017年《税收程序法》(Art.)第7条第31款)与其存在关联。 所处理数据的范围由该法第50条规定,其中特别强调: 自然人的个人身份识别数据(包括原姓名和头衔)、性别、国籍、自然人纳税人识别号、社会保险识别号(TAJ号)。 如果税法对此规定了法律后果,公司可以处理员工的健康(《个人所得税法》第40条)和工会(《个人所得税法》第47条(2) b.)会员资格相关数据,以履行纳税和缴纳社会保险费的义务(工资核算、社会保险事务办理)。.
7.2. 个人数据的保存期限为构成法律依据的法律关系终止后的8年。.
7.3. 个人数据的接收方:负责履行公司税务、工资核算及社会保险(缴费方)职责的员工和数据处理方。.
8. 关于根据《档案法》对具有永久保存价值的文件进行数据处理的通知
8.1. 公司以履行法律义务为由,根据《1995年第LXVI号关于公共档案、公共档案馆及私人档案资料保护的法律》 (《档案法》)所规定的具有永久价值的文件,其目的是确保本公司档案材料中具有永久价值的部分能够完好无损且处于可使用状态,从而为子孙后代留存下来。 数据保存期限:直至移交至公共档案馆为止。.
8.2. 个人数据的接收方:公司负责人、负责文件管理和归档工作的员工、公共档案馆的工作人员。.
9. 保障相关人员的权利
公司在进行任何数据处理时,均有义务确保数据主体能够行使相关权利。.
第四章
公司网站上的访客数据处理——关于Cookie使用的说明
10. 关于Cookie的一般说明
10.1. 必须通过网站向访问者告知Cookie的使用情况,并就此征得其同意。.
10.2. Cookie 是一种由访问的网站发送至访客浏览器(以变量名-值的形式)的数据,用于存储该数据,以便该网站日后能够加载其内容。 Cookie可能具有有效期,其有效期可能持续到浏览器关闭为止,但也可能没有时间限制。此后,在每次HTTP(S)请求中,浏览器都会将这些数据发送给服务器。由此,服务器会修改用户设备上的数据。.
10.3. Cookie 的核心在于,鉴于网站服务的性质,有必要对用户进行标识(例如,标识其已访问该网站),并据此在后续过程中对其进行相应处理。 其风险在于,用户并不总能知晓这一点,且网站运营商或其内容已嵌入该网站的其他服务提供商(例如 Facebook、 Google Analytics)追踪用户,从而建立用户档案;在此情况下,Cookie 的内容可被视为个人数据。.
10.4. Cookie的种类:
10.4.1. 技术上必不可少的会话(session)Cookie:如果没有这些Cookie,网站将无法正常运行;它们用于识别用户,例如用于管理用户是否已登录、将哪些商品加入了购物车等信息。 这通常仅涉及存储一个会话ID(session-id),其余数据均存储在服务器端,这样更安全。 这涉及安全问题:如果会话cookie的值生成不当,则存在会话劫持(session hijacking)的风险,因此必须确保这些值被正确生成。 在其他术语体系中,凡是在退出浏览器时会被删除的Cookie(一个会话指从启动浏览器到退出浏览器之间的整个使用过程)均被称为会话Cookie。.
10.4.2. 提升用户体验的Cookie:通常将能够记住用户选择的Cookie称为此类,例如用户希望以何种形式浏览网页。这类Cookie本质上就是存储在Cookie中的设置数据。.
10.4.3. 性能型Cookie:尽管与„性能”关系不大,但通常将那些用于收集用户在访问网站内的行为、停留时间及点击信息等数据的Cookie称为“性能型Cookie”。 这些通常是第三方应用程序(例如 Google Analytics、AdWords 或 Yandex.ru 的 Cookie)。它们可用于建立访客的用户画像。.
您可在此了解有关 Google Analytics Cookie 的信息: https://developers.google.com/analytics/devguides/collection/analyticsjs/cookie-用法
您可在此了解有关 Google AdWords Cookie 的信息: https://support.google.com/adwords/answer/2407785?hl=hu
10.5. 接受或允许使用Cookie并非强制要求。您可以重置浏览器设置,使其拒绝所有Cookie,或在系统发送Cookie时收到提示。 虽然大多数浏览器默认会自动接受Cookie,但通常可以更改这些设置,以阻止自动接受,并确保每次都提供选择机会。.
10.6. 您可通过以下链接了解最受欢迎的浏览器的Cookie设置
- Google Chrome: https://support.google.com/accounts/answer/61416?hl=hu
- Firefox: https://support.mozilla.org/hu/kb/sutik-engedelyezese-es-tiltasa-amit-网站使用
- Microsoft Internet Explorer 11: http://windows.microsoft.com/hu-hu/internet-explorer/delete-manage-cookies#ie=ie-11
- Microsoft Internet Explorer 10: http://windows.microsoft.com/hu-hu/internet-explorer/delete-manage-cookies#ie=ie-10-win-7
- Microsoft Internet Explorer 9: http://windows.microsoft.com/hu-hu/internet-explorer/delete-manage-cookies#ie=ie-9
- Microsoft Internet Explorer 8: http://windows.microsoft.com/hu-hu/internet-explorer/delete-manage-cookies#ie=ie-8
- Microsoft Edge: http://windows.microsoft.com/hu-hu/windows-10/edge-privacy-faq
- Safari: https://support.apple.com/hu-hu/HT201265
不过,我们还需提醒您注意,如果没有Cookie,某些网站功能或服务可能无法正常运行。.
11. 关于本公司网站所使用的Cookie以及访问期间产生的数据的说明
11.1. 访问期间处理的数据范围:本公司网站在用户使用网站期间,可能会记录并处理关于访问者及其所使用的浏览设备的以下数据:
- 访问者使用的IP地址,,
- 浏览器类型,,
- 用于浏览的设备操作系统的特性(设置的语言),,
- 访问时间,,
- 访问过的(子)页面、功能或服务。.
- 点击。.
我们将保留这些数据最长90天,主要用于调查安全事件。.
11.2.1. 从技术角度来看,这是绝对必要的 会话(session)Cookie 数据处理的目的:确保网站正常运行。这些Cookie对于访客浏览网站、顺畅且全面地使用网站功能以及通过网站获取相关服务是必不可少的,因此 ——除其他外——特别是记录访客在特定页面上执行的操作 或已登录用户的身份验证 在一次访问期间。此类Cookie的数据处理期限仅限于访客当前的访问,当会话结束或关闭浏览器时,此类Cookie将自动从您的计算机中删除。 此数据处理的法律依据是《关于电子商务服务及信息社会服务若干问题的2001年 CVIII号法律(《电子商法》)第13/A条第(3)款,该条款规定,服务提供商为提供服务之目的,可处理那些在技术上对提供服务不可或缺的个人数据。 在其他条件相同的情况下,服务提供商在提供与信息社会相关的服务时,应选择并始终以适当的方式运营所使用的设备,确保仅在以下情况下处理个人数据: 且仅限于为提供该服务及实现本法规定的其他目的所绝对必要的情况,但即使在此情况下,处理也仅限于必要的范围和期限内。.
11.2.2. 提升用户体验的Cookie:
这些Cookie会记录用户的偏好设置,例如用户希望以何种形式浏览页面。这类Cookie本质上就是存储在Cookie中的设置数据。.
数据处理的法律依据是访问者的同意。.
数据处理的目的:提高服务效率、提升用户体验、使网站使用更加便捷。.
这些数据主要存储在用户设备上,网站仅能通过这些数据访问并识别访客。.
11.2.3. 确保性能的Cookie:
系统会收集用户在访问网站时的行为、停留时间及点击情况等信息。这些通常由第三方应用程序(例如 Google Analytics、AdWords)提供。.
数据处理的法律依据:数据主体的同意。.
数据处理的目的:分析网站,发送广告推广信息。.
第五章
关于数据主体权利的说明
12. 数据主体权利简要概述:
- 信息公开透明、有效沟通以及促进相关方行使权利
- 知情权——当个人数据是从数据主体处收集时
- 向相关当事人提供告知及应向其提供的信息(若数据控制者并非直接从该当事人处获取个人数据)
- 相关方的访问权
- 更正权
- 被删除权(„被遗忘权”)
- 限制数据处理的权利
- 关于更正或删除个人数据以及限制数据处理的通知义务
- 数据可携权
- 抗议权
- 针对具体案件的自动化决策,包括建立用户画像
- 限制
- 向相关人员通报数据泄露事件
- 向监管机构提出投诉的权利(寻求行政救济的权利)
- 针对监管机构寻求有效司法救济的权利
- 针对数据控制者或数据处理者寻求有效司法救济的权利
13. 数据主体的权利详情如下:
1. 信息公开透明、沟通顺畅,并促进相关方行使权利
1.1. 数据控制者应以简洁、透明、易懂且易于获取的形式,以清晰通俗的语言向数据主体提供有关个人数据处理的所有信息及各项通知,特别是针对儿童的任何信息。 信息应以书面形式或其他方式(在适当情况下包括电子方式)提供。应数据主体的要求,也可提供口头告知,但前提是通过其他方式已核实了数据主体的身份。.
1.2. 数据控制者应协助数据主体行使相关权利。.
1.3. 数据控制者应在无正当理由延迟的情况下,且无论如何应在收到请求之日起一个月内,将根据数据主体行使权利的请求所采取的措施通知该数据主体。 该期限可根据《条例》规定的条件再延长两个月,并须将此情况告知数据主体。.
1.4. 如果数据控制者未根据数据主体的请求采取措施,则应毫不拖延地, 但最迟应在收到申请之日起一个月内,向数据主体说明未采取措施的原因,并告知数据主体有权向监管机构提出投诉,以及有权行使司法救济权。.
1.5. 数据控制者应免费提供相关信息以及关于数据主体权利的告知和相关措施,但在《条例》规定的情况下,可收取费用。.
详细规定见该条例第12条。.
2. 知情权——当个人数据是从数据主体处收集时
2.1. 数据主体有权在数据处理开始之前,获知与数据处理相关的事实和信息。在此框架下,应向数据主体告知以下内容:
- 数据控制者及其代表的身份和联系方式,,
- 数据保护官的联系方式(如有),,
- 关于个人数据拟处理的目的以及数据处理的法律依据,,
- 在基于正当利益进行数据处理的情况下,关于数据控制者或第三方的正当利益,,
- 关于个人数据的接收方(即个人数据将向其披露的对象),以及接收方的类别(如有);;
- e) 如有必要,应告知数据控制者拟将个人数据传输至第三国或向国际组织传输这一事实。.
2.2. 为确保数据处理的正当性和透明度,数据控制者应向数据主体告知以下补充信息:
- 关于个人数据的保存期限,或者如果无法确定该期限,则关于确定该期限的依据;;
- 数据主体有权向数据控制者请求访问、更正、删除或限制对其个人数据的处理,并有权反对此类个人数据的处理,以及数据主体享有数据可携权;;
- 在基于相关方同意进行数据处理的情况下,应告知其有权在任何时候撤回同意,且该撤回不影响撤回前基于该同意所进行的数据处理的合法性;;
- 向监管机构提交投诉的权利;;
- 关于提供个人数据是否基于法律法规或合同义务,或是否为订立合同的先决条件,以及相关方是否有义务提供个人数据, 此外,未提供个人数据可能带来哪些后果;;
- 关于自动化决策的事实(包括建立个人画像),以及至少在这些情况下所采用的逻辑,以及关于此类数据处理的意义及其对数据主体可能产生的后果的易于理解的信息。.
2.3. 如果数据控制者希望出于与收集个人数据目的不同的目的对个人数据进行进一步处理,则在进行进一步处理之前,必须将该不同目的及所有相关补充信息告知数据主体。.
关于事先知情权的详细规定载于该条例第13条。.
3. 向数据主体告知的情况及应向其提供的信息(若数据控制者并非直接从该数据主体处获取个人数据)
3.1. 如果数据控制者并非从数据主体处获取个人数据,则应在获取个人数据之日起一个月内;如果个人数据用于与数据主体保持联系, 则至少应在首次与数据主体建立联系时;或者若预计将向其他收件人披露该数据,则最迟应在首次披露个人数据时,向数据主体告知第2点所述的事实和信息, 此外,还应告知相关个人数据的类别、个人数据的来源,以及在适用情况下,这些数据是否来自公开渠道。.
3.2. 其他规定应以前文第2点(知情权)中的内容为准。.
该条例第14条规定了此类信息的详细规则。.
4. 数据主体的访问权
4.1. 数据主体有权向数据控制者查询其个人数据是否正在被处理;若正在进行此类数据处理,则有权访问该个人数据及相关信息。 (《条例》第15条)。.
4.2. 如果个人数据被转移至第三国或国际组织,数据主体有权获知关于该转移的、依据《条例》第46条规定的相应保障措施的相关信息。.
4.3. 数据控制者应向数据主体提供作为数据处理对象的个人数据的副本。对于数据主体要求的额外副本,数据控制者可收取基于行政成本的、合理范围内的费用。.
关于相关人员访问权的详细规定载于《条例》第15条。.
5. 更正权
5.1. 数据主体有权要求数据控制者在其提出请求后,在不无故拖延的情况下更正与其相关的不准确的个人数据。.
5.2. 考虑到数据处理的目的,数据主体有权要求对不完整的个人数据进行补充,包括但不限于通过补充声明的方式。.
这些规定载于该条例第16条。.
6. 被删除权(„被遗忘权”)
6.1. 数据主体有权要求数据控制者在其提出请求后,在无正当理由的情况下及时删除与其相关的个人数据;数据控制者有义务在无正当理由的情况下及时删除与数据主体相关的个人数据,如果
- 个人数据已不再用于其被收集或以其他方式处理时的目的;;
- 数据主体撤回了作为数据处理依据的同意,且数据处理没有其他法律依据;;
- 数据主体对数据处理提出异议,且不存在具有优先权的合法理由支持该数据处理,,
- 个人数据被非法处理;;
- 必须删除个人数据,以履行适用于数据控制者的欧盟或成员国法律规定的法律义务;;
- 收集个人数据的行为发生在向儿童直接提供与信息社会相关的服务过程中。.
6.2. 如果数据处理是必要的,则不得行使删除权
- 为了行使言论自由和知情权;;
- 为履行适用于数据控制者的欧盟或成员国法律规定的义务,或为履行基于公共利益或行使授予数据控制者的公共权力而开展的任务;;
- 基于涉及公共卫生的公共利益;;
- 出于公共利益存档的目的、科学和历史研究的目的或统计目的,且如果行使删除权可能会导致该数据处理无法进行或对其造成严重威胁;或者
- 提出、行使和维护法律权利。.
关于删除权的详细规定载于该条例第17条。.
7. 限制数据处理的权利
7.1. 在数据处理受到限制的情况下,除存储外,此类个人数据仅可在数据主体同意的情况下,或为提出、 维护或保护其他自然人或法人的权利,或出于欧盟或某成员国的重要公共利益,方可处理此类个人数据。.
7.2. 如满足以下任一条件,数据主体有权要求数据控制者限制数据处理:
- 若相关当事人对个人数据的准确性提出异议,则该限制措施的适用期限应为数据控制者核实个人数据准确性所需的合理时间;;
- 数据处理属于非法,且数据主体反对删除数据,而是要求限制其使用;;
- 数据控制者已无需为数据处理目的而保留个人数据,但数据主体为提出、行使或维护法律主张而需要该等数据;或者
- 数据主体对数据处理提出了异议;在此情况下,限制措施的适用期限将持续至确定数据控制者的正当理由是否优先于数据主体的正当理由为止。.
7.3. 应事先将解除数据处理限制一事通知数据主体。.
相关规定载于该条例第18条。.
8. 关于更正或删除个人数据以及限制数据处理的通知义务
数据控制者应将所有更正、删除或限制处理的情况通知所有曾接收过该个人数据的收件人, 除非该通知被证明无法实现,或需要付出不成比例的巨大努力。应数据主体的要求,数据控制者应告知其这些接收方的信息。.
这些规定载于该条例第19条。.
9. 数据可携权
9.1. 根据本条例规定的条件,数据主体有权以结构化、通用且可机读的格式获取其向某数据控制者提供的、与其相关的个人数据, 此外,数据主体还有权将这些数据传输给另一数据控制者,且向其提供个人数据的数据控制者不得对此加以阻碍,前提是
- 数据处理基于同意或合同;且
- 数据处理是通过自动化方式进行的。.
9.2. 数据主体也可要求在数据控制者之间直接传输个人数据。.
9.3. 行使数据可携权不得违反《条例》第17条(删除权,即„被遗忘权”)。 如果数据处理是为了公共利益,或者为了履行数据控制者在行使公共权力授权范围内所承担的任务所必需的,则数据可携权不适用。该权利不得对他人权利和自由造成不利影响。.
具体规定载于该条例第20条。.
10. 抗议权
10.1. 数据主体有权基于其个人情况,随时对基于公共利益、履行公共任务(第6条 第(1)款)或正当利益(第6条第f项)为依据对其个人数据进行处理的行为提出异议,包括基于上述规定进行的个人画像分析。 在此情况下,数据控制者不得继续处理个人数据,除非数据控制者能证明该数据处理有具有压倒性正当理由,且该理由优先于数据主体的利益、权利和自由, 或者该处理与提出、行使或捍卫法律主张有关。.
10.2. 如果个人数据的处理旨在进行直接营销,数据主体有权随时反对将其个人数据用于此目的,包括与直接营销相关的个人画像。 如果数据主体反对为直接营销目的而处理其个人数据,则此后不得再为该目的处理该个人数据。.
10.3. 最迟应在首次与相关人员联系时,明确向其说明这些权利,并应以清晰明确的方式呈现相关信息,且该信息应与其他所有信息分开显示。.
10.4. 数据主体也可通过基于技术规范的自动化工具行使反对权。.
10.5. 如果出于科学和历史研究目的或统计目的对个人数据进行处理, 数据主体有权基于自身情况,对涉及其个人的个人数据处理提出异议,但为履行公共利益任务而必须进行数据处理的情况除外。.
相关规定载于该条例的该条中。.
11. 在具体案件中进行自动化决策,包括建立个人画像
11.1. 数据主体有权不受到仅基于自动化数据处理(包括建立个人画像)且对其产生法律效力或对其产生类似重大影响的决定的约束。.
11.2. 如果该决定:
- 为订立或履行数据主体与数据控制者之间的合同所必需;;
- 该决定的作出是根据适用于数据控制者的欧盟或成员国法律允许的,且该法律同时规定了旨在保护数据主体的权利、自由及合法利益的适当措施;或者
- 以相关方的明确同意为依据。.
11.3. 在前文第a)和c)点所述的情况下,数据控制者有义务采取适当措施,以保护数据主体的权利、自由和合法利益,包括至少保障数据主体有权要求数据控制者进行人工干预, 表达其立场,并对该决定提出异议。.
该条例第22条载有其他规定。.
12. 限制
适用于数据控制者或数据处理者的欧盟或成员国法律可通过立法措施限制相关权利和义务(《条例》第12至22条、第34条、 第5条)的适用范围,前提是该限制尊重基本权利和自由的实质内容。.
该限制的条件载于《条例》第23条。.
13. 向相关人员通报数据泄露事件
13.1. 如果数据泄露事件可能对自然人的权利和自由造成高风险,数据控制者应在不无故拖延的情况下,将该数据泄露事件通知数据主体。 该通知应清晰、通俗易懂地说明数据泄露事件的性质,并至少包含以下内容:
- 数据保护官或可提供进一步信息的其他联系人的姓名及联系方式;;
- 必须说明数据泄露事件可能造成的后果;;
- 应说明数据控制者为补救数据保护事件已采取或计划采取的措施,包括在适当情况下为减轻数据保护事件可能造成的负面后果而采取的措施。.
13.2. 如果满足以下任一条件,则无需向数据主体告知:
- 数据控制者已实施适当的技术和组织保护措施,且这些措施已针对受数据保护事件影响的数据予以应用, 特别是那些能够使未经授权访问个人数据的人员无法解读数据的安全措施,例如加密;;
- 数据控制者在发生数据保护事件后采取了进一步措施,以确保该事件对数据主体的权利和自由构成的较高风险今后不太可能再发生;;
- 提供信息将需要付出不成比例的努力。在这种情况下,应通过公开发布的信息向相关方提供信息,或采取类似措施,以确保向相关方提供同等有效的信息。.
该条例第34条载有其他规定。.
14. 向监管机构提出投诉的权利(寻求行政救济的权利)
数据主体有权向监管机构提出投诉——特别是向其惯常居住地、 工作地点或涉嫌侵权行为发生地的成员国——向监管机构提出投诉,前提是该数据主体认为对其个人数据的处理违反了《条例》。 受理投诉的监管机构有义务向当事人通报与投诉相关的程序进展及处理结果,包括告知当事人有权寻求司法救济。.
这些规定载于该条例第77条。.
15. 针对监管机构享有有效的司法救济权
15.1. 在不影响其他行政或非司法救济途径的前提下,所有自然人和法人均有权针对监管机构对其作出的具有法律约束力的决定,寻求有效的司法救济。.
15.2. 在不影响其他行政或非司法救济途径的前提下, 如果主管监督机构未处理投诉,或未在三个月内向相关当事人通报所提交投诉的处理进展或结果,则所有相关当事人均有权获得有效的司法救济。.
15.3. 针对监管机构的诉讼,应向监管机构所在地成员国的法院提起。.
15.4. 如果针对监管机构某项决定提起诉讼,而该决定此前已在统一机制框架内由委员会发表过意见或作出过决定,则监管机构有义务将该意见或决定提交给法院。.
这些规定载于该条例第78条。.
16. 针对数据控制者或数据处理者寻求有效司法救济的权利
16.1. 在不影响现有行政或非司法救济途径(包括向监管机构提出投诉的权利)的前提下, 所有相关方均有权获得有效的司法救济,如果其认为因个人数据未按本条例规定进行处理,导致其根据本条例享有的权利受到侵犯。.
16.2. 针对数据控制者或数据处理者的诉讼,应向数据控制者或数据处理者开展业务活动的成员国法院提起。 此类诉讼也可在数据主体惯常居所所在成员国的法院提起,除非数据控制者或数据处理者是某成员国行使公权力的公共机构。.
这些规定载于该条例第79条。.
签署于布达佩斯,2026年8月31日。.