Credence Research Inc. – Richtlinie zur Einhaltung der Datenschutz-Grundverordnung (DSGVO)
1. Einführung
Credence Research Inc. ("das Unternehmen", "wir" oder "unser") verpflichtet sich, die Privatsphäre und Sicherheit personenbezogener Daten zu schützen. Diese Richtlinie beschreibt unsere Verpflichtung zur Einhaltung der Datenschutz-Grundverordnung (DSGVO) (EU) 2016/679 und damit verbundener Datenschutzgesetze. Diese Richtlinie gilt für alle personenbezogenen Daten, die von Credence Research Inc. verarbeitet werden, unabhängig von deren Ursprung.
2. Geltungsbereich
Diese Richtlinie gilt für alle Mitarbeiter, Auftragnehmer, Berater und andere Personen oder Einrichtungen, die im Namen von Credence Research Inc. personenbezogene Daten verarbeiten. Sie umfasst alle personenbezogenen Daten, die in elektronischer und physischer Form verarbeitet werden.
3. Begriffsbestimmungen
Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person ("betroffene Person") beziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt identifiziert werden kann, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, einer Kennnummer, Standortdaten, einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind.
Betroffene Person: Die natürliche Person, auf die sich personenbezogene Daten beziehen.
Verarbeitung: Jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung.
Verantwortlicher: Die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet. Credence Research Inc. ist der für die Verarbeitung Verantwortliche.
Auftragsverarbeiter: Eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Aufsichtsbehörde: Eine unabhängige staatliche Stelle, die von einem Mitgliedstaat gemäß Artikel 51 der DSGVO eingerichtet wird.
Datenschutzbeauftragter (DSB): Ein vom Verantwortlichen benannter Experte, der die interne Einhaltung überwacht, über Datenschutzpflichten informiert und berät, Beratung im Zusammenhang mit Datenschutz-Folgenabschätzungen (DSFA) bietet und als Kontaktstelle für die Aufsichtsbehörde fungiert.
4. Grundsätze der Datenverarbeitung
Credence Research Inc. hält sich an die folgenden DSGVO-Grundsätze:
Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz: Personenbezogene Daten werden rechtmäßig, nach Treu und Glauben und in transparenter Weise verarbeitet.
Zweckbindung: Wir erheben personenbezogene Daten nur für festgelegte, eindeutige und legitime Zwecke und verarbeiten sie nicht in einer mit diesen Zwecken nicht zu vereinbarenden Weise weiter.
Datenminimierung: Wir beschränken die Menge der von uns verarbeiteten personenbezogenen Daten auf das notwendige, angemessene und relevante Maß.
Richtigkeit: Personenbezogene Daten sind sachlich richtig und werden erforderlichenfalls auf dem neuesten Stand gehalten.
Speicherbegrenzung: Personenbezogene Daten werden in einer Form gespeichert, die die Identifizierung der betroffenen Personen nur so lange ermöglicht, wie es für die Zwecke, für die sie verarbeitet werden, erforderlich ist.
Integrität und Vertraulichkeit (Sicherheit): Personenbezogene Daten werden in einer Weise verarbeitet, die eine angemessene Sicherheit gewährleistet, einschließlich Schutz vor unbefugter oder unrechtmäßiger Verarbeitung und vor unbeabsichtigtem Verlust, unbeabsichtigter Zerstörung oder Schädigung, unter Einsatz geeigneter technischer und organisatorischer Maßnahmen.
Rechenschaftspflicht: Credence Research Inc. ist für die Einhaltung der DSGVO-Grundsätze verantwortlich und kann diese nachweisen.
5. Rechtsgrundlagen für die Verarbeitung
Credence Research Inc. verarbeitet personenbezogene Daten nur, wenn eine Rechtsgrundlage vorliegt, unter anderem:
Einwilligung: Die betroffene Person hat ihre Einwilligung zur Verarbeitung ihrer personenbezogenen Daten für einen oder mehrere bestimmte Zwecke gegeben.
Vertrag: Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, erforderlich oder für die Durchführung vorvertraglicher Maßnahmen auf Anfrage der betroffenen Person.
Rechtliche Verpflichtung: Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt.
Lebenswichtige Interessen: Die Verarbeitung ist erforderlich, um lebenswichtige Interessen der betroffenen Person oder einer anderen natürlichen Person zu schützen.
Öffentliches Interesse: Die Verarbeitung ist für die Wahrnehmung einer Aufgabe erforderlich, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die dem Verantwortlichen übertragen wurde.
Berechtigte Interessen: Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person überwiegen.
6. Rechte der Betroffenen
Credence Research Inc. respektiert die Rechte der betroffenen Personen, einschließlich:
Recht auf Auskunft: Das Recht, eine Bestätigung darüber zu verlangen, ob sie betreffende personenbezogene Daten verarbeitet werden, und falls dies der Fall ist, Zugang zu diesen personenbezogenen Daten zu erhalten.
Recht auf Berichtigung: Das Recht, unverzüglich die Berichtigung sie betreffender unrichtiger personenbezogener Daten zu verlangen.
Recht auf Löschung ("Recht auf Vergessenwerden"): Das Recht, unter bestimmten Umständen unverzüglich die Löschung sie betreffender personenbezogener Daten zu verlangen.
Recht auf Einschränkung der Verarbeitung: Das Recht, unter bestimmten Umständen die Einschränkung der Verarbeitung zu verlangen.
Recht auf Datenübertragbarkeit: Das Recht, die sie betreffenden personenbezogenen Daten, die sie einem Verantwortlichen bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese Daten ungehindert an einen anderen Verantwortlichen zu übermitteln.
Widerspruchsrecht: Das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung sie betreffender personenbezogener Daten Widerspruch einzulegen.
Recht, keiner automatisierten Entscheidungsfindung einschließlich Profiling unterworfen zu werden: Das Recht, keiner ausschließlich auf einer automatisierten Verarbeitung, einschließlich Profiling, beruhenden Entscheidung unterworfen zu werden, die ihr gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.
Recht auf Widerruf der Einwilligung: Beruht die Rechtsgrundlage der Verarbeitung auf einer Einwilligung, kann die betroffene Person diese jederzeit widerrufen.
7. Datenschutz-Folgenabschätzungen (DSFA)
Credence Research Inc. führt DSFA durch, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.
8. Datensicherheit
Credence Research Inc. setzt geeignete technische und organisatorische Maßnahmen um, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, einschließlich:
Verschlüsselung und Pseudonymisierung personenbezogener Daten.
Die Fähigkeit, die fortlaufende Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung sicherzustellen.
Die Fähigkeit, die Verfügbarkeit von und den Zugang zu personenbezogenen Daten bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen.
Der Prozess umfasst regelmäßige Tests, Bewertungen und Evaluierungen der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.
9. Datenübermittlungen außerhalb des EWR
Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums (EWR) übermittelt, stellt Credence Research Inc. sicher, dass geeignete Garantien vorhanden sind, wie zum Beispiel:
Angemessenheitsbeschlüsse der Europäischen Kommission.
Credence Research Inc. meldet der zuständigen Aufsichtsbehörde eine Verletzung des Schutzes personenbezogener Daten unverzüglich und, wenn möglich, binnen 72 Stunden nach Bekanntwerden, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Betroffene Personen werden ebenfalls unverzüglich benachrichtigt, wenn die Datenschutzverletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten zur Folge hat.
Geschäftsleitung: Die Geschäftsleitung ist dafür verantwortlich, sicherzustellen, dass alle Mitarbeiter diese Richtlinie kennen und einhalten.
Mitarbeiter: Alle Mitarbeiter sind dafür verantwortlich, diese Richtlinie einzuhalten und potenzielle Verstöße gegen den Datenschutz zu melden.