信息治理

数据保护与隐私声明

ICEQC 网站、申请中心、认证活动和官方登记册中个人数据的管理规则。

在教育环境中安全审查数字信息

1. 数据控制者、身份及联系方式

国际教育质量认证委员会(ICEQC)是本通知所述个人数据的数据控制者,除非特定服务通知另有指定。ICEQC 是在瑞士注册的协会(Verein),瑞士统一识别号(UID)为 CHE-196.137.617,注册办事处位于瑞士日内瓦,邮编 1204,Quai de l’Ile 13号。

有关个人数据的问题、异议和请求可发送至 contact@iceqc.org 或邮寄至注册办事处。注册办事处不是公共服务柜台,不应用于提交认证证据。安全漏洞必须报告给 security@iceqc.org,且初始消息中不得包含机密证据或不必要的个人数据。

2. 本通知的范围

本通知适用于官方公共网站iceqc.org; portal.iceqc.org 上的帐户和应用程序服务;查询和机构信函;资格和尽职调查审查;认证申请、证据和合格验证;技术审查和认证决定;监督、更新、范围变更和执行;公共证书登记册和标准注册库;咨询、投诉、申诉和诚信报告;协议、报价、发票、付款和退款;以及这些活动的管理和安全。

收集信息时显示的通知可能会提供该活动的其他详细信息。申请人协议、认证协议、投诉或申诉程序、咨询通知或其他受控文书可能会提出进一步的记录和保密要求。这些文书与本通知一起适用。如果其条款更具体地涉及特定的处理活动,则具体条款在法律允许的范围内管辖该活动。

本通知涉及与可识别自然人相关的个人数据。然而,仅与法人实体相关的信息可能受到保密、合同、知识产权或其他法律的保护,并在适用的 ICEQC 控制下进行处理。

3. 适用的数据保护框架

ICEQC 主要根据《瑞士联邦数据保护法》(FADP) 和《联邦数据保护法条例》处理个人数据。它适用合法、诚信、透明、相称、目的限制、数据最小化、准确性、存储限制和适当安全的原则。

由于数据主体的位置、服务的性质或这些规则的地域范围,其他强制性数据保护规则可能适用于已定义的活动。这可能包括欧盟通用数据保护条例或满足其法定条件的英国数据保护制度。本通知中提及某一制度下存在的权利或合法依据并不将该制度延伸至超出其法律范围的处理。

ICEQC 不会将使用公共网页视为同意不相关的处理。如果同意是适当或必需的理由,则应单独请求同意,并且拒绝或撤回将受到尊重,但须根据其他理由进行必要或合法的处理。

4. 如何获取个人数据

直接来自个人

当一个人创建或使用帐户、代表申请人或证书持有者行事、提交表格或证据、支付发票、参加面谈或咨询、请求帮助或与 ICEQC 沟通时,就会获得信息。

来自组织或授权代表

申请人、证书持有者、雇主、承包商或其他组织可以提供有关其官员、人员、代表、学习者、客户或其他受影响人员的信息,前提是该信息相关且合法披露。

来自核实和公开来源

ICEQC 可以从官方登记册、主管当局、机构网站、公布的政策、专业参考资料和其他合理需要的来源获取信息,以验证身份、权限、范围、证据、声明或持续符合性。

来自系统和服务提供商

安全、身份验证、交付、存储、电子邮件和支付系统生成操作服务、保护帐户和协调操作所需的技术、交易和事件记录。

5. 网站、设备和安全数据

当用户请求页面或使用在线服务时,ICEQC 及其基础设施提供商可能会处理互联网协议地址、日期和时间、请求的资源、提供的参考地址、请求和响应状态、浏览器和设备特征、语言、从网络信息得出的大致国家/地区、安全信号、质询结果和诊断事件。这些记录支持页面交付、滥用预防、访问控制、事件调查、服务完整性和汇总运营报告。

该公共网站目前不使用广告 cookie、社交媒体跟踪像素或主动受众测量服务。第一方本地存储记录会记住网站隐私声明和类别状态 180 天。当触发安全或机器人管理控制时,Cloudflare 可能会放置短暂的、严格必要的安全 cookie。 Cookie 和类似技术政策提供当前库存和控制信息。

6. 账户和认证数据

帐户管理可能涉及个人姓名、电子邮件地址、职位、组织、帐户标识符、密码验证者、电子邮件验证状态、身份验证和恢复事件、会话和防伪信息、接受记录、访问状态和相关安全日志。密码不应该以可读的形式存储。

该信息用于创建和保护帐户、验证电子邮件地址、验证用户身份、恢复访问权限、将授权操作绑定到正确的组织、防止滥用并保留重要帐户事件的可靠历史记录。在合理必要的情况下,ICEQC 可以限制或暂停帐户,以保护个人、组织、认证流程或服务。

7. 申请人、组织及代表资料

资格和接收记录可能包括申请人的法定和商业名称、司法管辖区和注册标识符、地址、网站、产品线、拟议的认证对象和范围、运营国家、相关关系以及代表的姓名、职位、业务联系方式和权限声明。尽职调查记录可能包括冲突、法律或监管事项、制裁或诚信检查以及用于解决这些问题的来源和结论。

ICEQC 使用这些信息来识别合法申请人、确认代表获得授权、确定提议的对象和范围是否合格、识别冲突和重大风险、准备适用的协议和认证计划,并维护组织与其官方记录之间的可靠链接。

8. 认证证据和评估记录

认证文件可能包含申请、声明、政策、程序、合同、系统记录、数据集、屏幕截图、文件、访谈、演示、抽样记录、调查结果、纠正措施、技术审查、委员会记录、决定、监督信息和信件。根据认证对象的不同,源材料可能附带包含有关人员、学习者、儿童、客户、投诉人或其他个人的信息。

在不需要身份来证明合规性的情况下,申请人必须对个人数据进行编辑、化名或汇总。特殊类别或其他敏感数据、儿童信息、健康信息、政府标识符、金融账户信息和凭证不得仅仅因为出现在源记录中而被上传。仅当适用的要求使信息成为必要、申请人被授权披露该信息并且 ICEQC 已确定适当的受控路线时,才可以提供这些信息。

如果相关事实可以通过受控查看来验证,而无需 ICEQC 保留基础个人数据,则 ICEQC 可以记录查看的内容、用于确定真实性的方法和已确认的事实。即使源证据仍在申请人的控制之下,生成的验证记录也构成认证文件的一部分。

9. 查询、咨询、投诉、申诉和举报

ICEQC 处理个人提出询问、回复咨询、请求更正、报告涉嫌滥用行为、提出投诉或申诉的姓名、联系方式、组织关系、提交材料、支持材料、信件、程序状态、冲突检查、调查结果和结果。在相关程序允许的情况下,可以考虑匿名或保密处理,但如果公平的决定、保护、法律程序或有效的回应需要识别或披露,则不能保证完全匿名。

在适用程序要求的范围内,投诉和申诉信息与原始决策职能分开。访问权限仅限于角色需要该信息的人员。任何人不得提交不相关、过多、非法获得或故意虚假的指控、个人数据或机密文件。

10. 协议、费用、发票、付款和退款

商业和责任记录可能包括报价、费用表参考、协议接受、购买和税务信息、发票号码、金额、货币、到期日、付款状态、付款方式、外部交易参考、对账和退款记录以及有关这些记录的通信。 ICEQC 使用它们来形成和管理协议、收取和核对费用、发出付款确认、防止重复或未经授权的交易、处理批准的退款、维护账户以及履行审计、税务和法律义务。

如果在线卡支付可用且已选择,ICEQC 将创建 Stripe 托管的结账会话。付款人直接向 Stripe 提供银行卡和账单信息。 ICEQC 接收并记录核对发票所需的提供商会话或交易参考、金额、货币、状态和相关事件信息。 ICEQC 无意在其应用程序数据库中接收或存储完整的卡号或卡安全代码。

11. 公共登记册和官方披露

公共证书登记册是官方的透明度和验证记录。对于证书,可以公布被认证的法定持有人、认证对象和范围、适用的文件和版本、证书标识符、相关日期、当前状态、重大范围变化和状态历史记录。它无意公布私人联系方式或潜在的评估证据。

维持公共认证声明完整性所需的信息在暂停、撤回、到期、更正或范围缩小后仍可公开获取,并明确标识历史状态。删除帐户或更换代表不会删除必要的公共或审计记录。经证实的更正请求将根据官方记录的完整性和受影响人员的权利进行评估。

ICEQC 还可以在收集通知声明将发布或贡献者已授权的情况下发布咨询回复或归属评论。机密意见书不会仅仅因为涉及公众咨询而被公开。

12. 处理目的

  • 提供、管理、维护和保护公共网站、申请中心、账户、通信和所请求的服务。
  • 根据适用的 ICEQC 要求验证身份、代表权、资格、独立性、范围、证据和符合性。
  • 计划和进行评估;颁发、维持、更改、暂停、撤销或更新认证;并保存完整的决定和审查记录。
  • 运营标准注册库和公共证书登记册,并保护官方文件、证书、标志和公共声明的准确性。
  • 管理咨询、投诉、申诉、纠正请求、诚信报告、安全报告和相关程序保障。
  • 准备和管理报价、协议、发票、付款、退款、会计和审计记录。
  • 检测、预防和调查欺诈、冒充、冲突、滥用、安全威胁和能够破坏 ICEQC 服务可靠性的行为。
  • 建立、行使或捍卫法律主张;履行法律、监管、税务、会计和记录保存职责;并回应主管部门的合法要求。
  • 使用相应的运营信息评估和改进服务的可靠性、可访问性、安全性和管理。

13. 法律依据和理由

根据瑞士法律,ICEQC 根据法定处理原则处理个人数据,并在需要正当理由的情况下依赖同意、压倒性的私人或公共利益、合同关系或法律。 ICEQC 的首要私人利益包括提供所要求的认证和验证服务、维护可靠的官方记录、保护系统、防止滥用和保护决策的完整性,前提是这些利益是按比例追求的,并且不会非法凌驾于受影响人的利益之上。

如果 GDPR 或类似制度适用于特定活动,则可能需要进行处理,以采取要求的合同前步骤或履行合同、遵守法律义务、保护切身利益、在合法分配的情况下执行符合公共利益的任务,或在所需平衡后追求合法利益。如果法律要求或该活动确实是可选的,则需要征得同意。适用的理由取决于目的和背景;一个人可以要求提供与其信息相关的理由。

如果法律、合同、ICEQC 应用要求或必要的安全控制要求提供信息,ICEQC 将在收集时或收集之前识别该要求(如果该要求尚不明显)。未能提供必要的信息可能会阻止帐户创建、验证、付款、评估或合理的决定。它本身并不授权超出适用程序和证据规则的不利结论。

14. 有关儿童的敏感数据和信息

ICEQC 服务主要针对组织及其授权的成人代表。该公共网站并非旨在直接向儿童征求申请或付款指示。尽管如此,ICEQC 仍可审查与儿童或其他弱势群体有关的教育证据,前提是该材料是出于认证、投诉、保护或验证目的而合法提供的。

敏感数据受到严格的最小化、访问和传输控制。申请人仍然负责选择合法证据、在需要时通知受影响的人、获得任何必要的授权以及使用编辑或受控查看。 ICEQC 可以拒绝、隔离、退回或安全删除不必要的、明显过多的、非法披露的或不安全保留的材料,而不将拒绝的材料视为合格证据。

15. 人工审查和自动化处理

ICEQC 不会仅通过自动化处理授予、拒绝、暂停或撤销认证。系统可以验证必填字段、计算日期或金额、检测不一致的记录、安排工作路线、应用访问控制或标记事项以供审查。此类职能支持但不取代适用程序所需的授权评估、技术审查或决定。

如果 ICEQC 引入对个人产生法律效力或类似重大影响的自动化个人决策,它将提供适用法律所需的信息和审查机会。不做出此类决定的统计、安全和行政自动化仍然受到比例性、准确性和监督控制。

16. 内部访问、保密和决策独立

访问权限按角色授予,且仅限于分配职责所需的信息。根据具体情况,接收者可能包括授权的管理人员、评估员、技术审查员、决策者、委员会成员、投诉或申诉机构、财务人员和保安人员。它们须遵守适用的保密、利益冲突、公正性、访问和记录保存要求。

保密并不妨碍进行公平程序、获取专家或法律建议、调查不当行为、保护个人或系统、执行协议或遵守主管当局要求所需的合法披露。在可行且合法的情况下,披露仅限于为此目的所需的信息和接收者。

17. 主要服务提供者和其他接受者

Cloudflare

Cloudflare 提供网站交付、网络和应用程序安全、机器人和质询控制、无服务器应用程序基础设施、数据库和对象存储服务以及 ICEQC 使用的事务电子邮件路由。技术、帐户、应用程序、证据和通信数据可以根据功能通过这些服务进行处理。

Stripe

当提供并选择在线卡支付时,Stripe 提供托管结账和支付处理。 Stripe 根据其适用条款和隐私声明处理付款人、账单、设备、欺诈预防和交易数据; ICEQC 接收管理发票所需的交易信息。

专业和评估职能

授权评估员、审查员、委员会参与者、口译员、无障碍支持提供者、审计员和专业顾问可能会收到其指定职能所需的信息,并受适用职责的约束。

当局和合法接收者

在法律要求或授权、法律索赔或保护所必需的或其他合法合理的情况下,可以向法院、监管机构、执法机构、税务或其他主管机构、保险公司、顾问或受影响方披露信息。

机构相关方

申请人或证书持有者可以收到有关其授权代表和活动的账户、申请、付款和决定信息。 ICEQC 验证权力并在个人权利、保密或程序独立性需要时限制披露。

18. 国际披露和处理地点

ICEQC 成立于瑞士,为国际用户群提供服务。其主要技术和支付提供商在多个国家运营基础设施、支持功能和子处理者。根据路由、服务配置、支持和交易,数据可能会在瑞士、欧洲经济区、英国、美国以及相关提供商当前的子处理者或隐私文档中指定的其他国家/地区进行处理。

在将瑞士的个人数据披露给未被认可提供足够保护水平的国家或国际机构之前,ICEQC 会应用允许的保护措施或法定例外。保障措施可能包括适用于瑞士法律的公认标准合同条款、合同和技术补充措施或 FADP 认可的其他机制。 ICEQC 评估接收者是否能够遵守保护措施,并根据目的和风险限制数据和访问。

如果其他适用制度提出了额外的转让要求,ICEQC 会将这些要求应用于受影响的转让。有关国家/地区的信息以及适用的个人数据保护措施可通过访问过程获得,但须遵守法律限制以及安全和第三方权利的保护。

19. 保留和处置

ICEQC 根据记录目的、认证生命周期、合同状态、敏感性、公共注册功能、时效期限、法律义务和证据价值来分配保留。记录不会仅仅因为存储在技术上可用而被保留。合法扣押、主动投诉、申诉、调查、执行事项、债务或索赔可能会暂停相关材料的正常处置。

认证记录

除非适用的计划、协议或法律义务要求更长的期限,否则完整的认证记录将在当前认证周期和前一个周期内保留,并且在所有情况下,在记录相关的最终活动后保留不少于七年。

投诉、申诉、诚信和执行

这些记录在关闭后保留不少于七年,并在必要时保留更长的时间,以支持积极的限制、法律问题或准确的历史公共状态。

财务和会计记录

账簿、会计记录和支持文件的保留期限为瑞士法律要求的期限,通常为相关财政年度结束后十年,如果合法保留则保留更长时间。

公共登记记录

当前和历史证书状态信息可以根据需要保留一段时间,以验证证书、防止误导性声明并保持官方记录的完整性。

账目、查询和技术记录

这些信息将在提供和保障服务、管理关系、解决问题以及满足适用的限制、证据或法律要求所需的时间内保留。短期身份验证、质询和会话记录根据其安全功能过期。

网站隐私选择

第一方本地存储记录在 180 天后或策略版本发生变化时视为过期。访问者可以通过浏览器控件提前删除它。

20. 安全和完整性措施

ICEQC 使用与处理的性质、范围、背景和风险相称的技术和组织措施。措施包括受控身份和访问管理、公众、申请人和管理功能的分离、传输加密、安全凭证处理、防伪造和滥用控制、受限证据渠道、基于角色的权限、事件和决策记录、连续性和恢复安排、提供商尽职调查和安全事件程序。

没有任何互联网传输、提供商或存储系统能够保证消除所有风险。用户必须保护凭据,在登录或付款之前验证iceqc.org或portal.iceqc.org域,避免通过普通电子邮件发送证据,关闭共享设备上的会话并立即报告可疑的泄露。 ICEQC 绝不会通过电子邮件要求用户透露密码或完整的卡安全代码。

ICEQC 采取相应措施,确保身份、联系方式、申请、付款、注册和决策信息准确、完整,以实现其使用目的。授权用户可以通过适用的流程更正某些帐户或应用程序信息。对证据或决定记录的重大修改已注明日期并可归因;它不会默默地取代先前做出决定所依据的信息。

根据适用法律的要求,在实施之前对可能对个人人格或基本权利造成高风险的拟议处理活动进行评估。评估考虑了必要性、相称性、数据流、受影响人员、可预见的损害、提供者和转移风险、保障措施和残余风险。如果法定条件需要,则与主管当局进行协商。

21. 个人数据泄露

ICEQC 评估其事件流程中可疑的个人数据丢失、破坏、更改、未经授权的披露或访问。如果违规行为可能对个人人格或基本权利造成高风险,ICEQC 会根据 FADP 第 24 条的要求尽快向瑞士联邦数据保护和信息专员报告。如果有必要、专员要求或其他适用法律要求,受影响者会被告知保护他们的需要。

仅在法律允许的情况下,包括立即披露会损害调查或安全措施或其他压倒性利益的情况下,才可以延迟、限制或省略通知。无论法律是否要求外部通知,ICEQC 都会记录评估、重要事实和补救措施。

22. 个人权利

根据管辖相关处理的法律,个人可以要求确认 ICEQC 是否处理其个人数据以及是否访问该数据和规定的补充信息。个人还可以要求更正不准确的数据,删除或销毁非法或不再合理处理的数据,停止或反对特定处理,在可能的情况下进行限制,在满足法定条件的情况下以常用电子格式发布或传输数据,以及撤回对未来处理的同意。

权利不是绝对的。在正式法律或压倒性利益允许的情况下,ICEQC 可以拒绝、限制或推迟请求,包括他人的权利、受保护的机密材料、评估或申诉的完整性和独立性、法律特权、防止欺诈、系统安全、法律义务、主动索赔或明显没有根据或滥用的请求。 ICEQC 不会过度广泛地使用限制,并在法律要求的情况下给出理由。

更正或删除个人数据项并不要求 ICEQC 更改已证实的合规性发现、决定或历史事件。如果无法确定争议项目的准确性,如果适用法律有此规定,ICEQC 可以将该项目标记为争议项目,同时保留决定记录。

23. 如何行使权利

请求应发送至 contact@iceqc.org,主题为“数据保护请求”或邮寄至注册办事处。它应识别人员、相关帐户、组织、申请、证书或通信以及所行使的权利。不要在最初的电子邮件中发送完整的身份证明文件。 ICEQC 可能会要求提供相应的身份或权限证明,并且仅将其用于验证请求。

根据 FADP,访问信息原则上在 30 天内免费提供。如果在此期限内无法提供,ICEQC 将说明何时提供。仅在法律允许的情况下才可以要求付费,包括响应需要付出不成比例的努力的情况;将提前通知请求者。其他适用制度下的时间限制和费用规则适用于管辖请求的地方。

在决定涉及其权利或机密信息的请求之前,ICEQC 可能需要咨询申请人、证书持有者、提供者或其他人。该咨询并不转移 ICEQC 对请求做出决定的责任。

24. 投诉和监督机构

认为 ICEQC 处理个人数据不当的人可以向 contact@iceqc.org 提交书面隐私投诉。投诉应说明相关处理、关注原因以及寻求的补救措施。必要时,ICEQC 会将此事交由直接受质疑职能以外的适当人员或职能处理,以进行公平审查,并可能要求提供调查所需的信息。

个人可以联系瑞士联邦数据保护和信息专员或其他负责处理的监管机构。首先联系 ICEQC 可能会允许及时纠正,但不是联系主管当局或法院的条件。补救措施的可用性和形式由适用法律决定。

25. 申请人提供的有关其他人的数据

申请人或证书持有者通常是治理记录、人员配置证据、访谈列表、投诉信息和评估样本中包含的个人数据的直接来源。该组织仍有责任确定其可以合法地向 ICEQC 披露该信息,向受影响的人员提供法律要求的任何通知,并尊重根据就业、教育、保护、专业保密和保密规则所承担的义务。申请中心接受文件并不意味着该披露是合法或必要的。

在提交之前,组织必须确定所证明的要求,并删除与该要求无关的姓名、签名、联系方式、标识符和叙述细节。如果样本必须保持个人特定,组织应使用编码参考并保留密钥,除非 ICEQC 明确要求身份验证。 ICEQC 可能会要求组织解释适用于提交内容的来源、权限、通知、修订和保护措施,并可能在这些事项未充分确定的情况下要求更换证据。

如果个人就组织提供的信息联系 ICEQC,ICEQC 将确定其作为其持有的副本和评估记录的数据控制者的义务。它可以在必要时咨询供应组织以核实事实或保护其权利,但该组织不能指示 ICEQC 无视有效的数据主体请求。相反,在适用合法限制的情况下,ICEQC 不会仅仅因为该组织的机密评估材料包含请求者的姓名而披露该材料。

26. 人员、评估员、专家和供应商记录

ICEQC 可能会处理有关员工、独立评估员、技术专家、委员会参与者、口译员、承包商、供应商和潜在任命者的专业和行政信息。根据职位的不同,这可能包括身份和联系信息、简历、资格、经验、语言、可用性、费用和银行详细信息、税务和发票信息、推荐信、筛选结果、培训和能力记录、分配的工作、绩效和质量记录、保密和公正声明、实际或潜在冲突、回避、投诉和信件。

其目的是评估能力和适合性、制定和管理任命、分配工作、保护公正性、安排访问和访问支持、支付正确开具的发票、监控绩效、调查问题并证明认证职能是由授权和有能力的人员执行的。冲突声明可能必然会识别申请人、前雇主、经济利益或专业关系;访问仅限于那些需要信息来确定和管理冲突的人。

不成功的意向表达和被取代的预约记录不会无限期保存。保留取决于招聘或任命的目的、适用的限制期限、会计职责以及证明实际工作的能力和公正性的需要。即使在个人的预约结束后,构成已完成的评估、决定或申诉记录一部分的信息也会与该受控记录一起保留。

27. 沟通、活动、研究和公众咨询

当 ICEQC 管理标准咨询、简报、会议、网络研讨会、研究活动或部门参与时,它可能会处理注册详细信息、组织隶属关系、可访问性和饮食要求、出席情况、贡献、问题、通信、通知记录和出版偏好。活动的收集通知将说明姓名或提交的内容是否打算公开、是否进行记录以及与本一般通知不同的任何重要条款。

贡献不会仅仅因为是在咨询期间做出的而被公开。 ICEQC 区分已发布的组织回复、提交用于分析但未注明出处的评论以及机密提交。在报告咨询结果的情况下,ICEQC 可能会汇总或解释贡献以解释所考虑的证据。如果法律要求、程序公平所必需或与贡献者选择的公开提交方法不兼容,则不能承诺保密处理。

研究成果是根据汇总、去识别化或以其他方式合法用于所述目的的信息准备的。去识别化是在上下文中进行评估的,不会仅仅因为直接标识符被删除而被视为有效。如果没有充分的理由和保护措施,ICEQC 不会发布小单元、报价或特征组合,合理地允许重新识别个人。

28. 直接沟通和沟通偏好

ICEQC 发送管理查询、帐户、申请、协议、发票、评估、证书、监视活动、投诉、申诉、咨询注册或安全事件所需的消息。这些通信是所请求或现有关系的一部分,可能包含截止日期、证据请求、状态信息或保护指令。接收者在保留受影响的服务的同时不能选择退出必要的服务或法律通信,但可以在审查权限后要求更正过时的地址或删除未经授权的联系人。

时事通讯、活动公告和其他可选部门通讯仅在合法的基础上发送,并包括适用法律要求的撤回机制。退出可选通信不会抑制操作消息。 ICEQC 记录尊重订阅或反对所需的偏好、地址、来源和时间,并可能保留最低限度的抑制记录,以便选择退出的地址不会无意中重新添加。

收件人不得发送凭据、完整支付卡数据、不受限制的学习者记录或机密认证证据来回复一般通信。在操作和法律可行的情况下,ICEQC 可以将交换重定向到授权渠道,并从普通通信中删除不必要的附件。

29. 共同活动与数据控制者责任分配

与权威机构、标准机构、研究合作伙伴或其他组织的联合项目不会自动使每个参与者成为联合数据控制者。 ICEQC从目的、决策权限、指令和实际数据流中确定各方的角色。如果两方共同确定目的和基本手段,则双方将按照适用法律的要求,以透明的安排分配各自的责任,包括通知、权利请求、安全和违规协调的责任。

如果 ICEQC 仅根据另一数据控制者的书面指示处理个人数据,则管理文书定义主题、持续时间、性质、目的、数据类型、受影响人员和所需的保障措施。 ICEQC 不会将自己描述为独立确定认证、投诉、注册、安全或法律目的的数据处理者。同一组织对于不同的处理操作可能具有不同的角色。

一个人可以请求适用的联合数据控制者分配的实质内容或确定可以最有效地行使权利的一方。内部分配不会剥夺该人针对适用法律规定负责的数据控制者的权利。

30. 数据处理者选择、指令与子处理

在将个人数据委托给数据处理者之前,ICEQC 会考虑服务目的、数据类别和数量、访问模型、安全和连续性措施、处理位置、子处理者治理、删除和返回能力、权利和事件方面的协助以及相关保证的证据。合同将处理限制为记录的目的和指示,要求保密和适当的安全性,规范子处理和国际传输,并提供监督合规性所需的信息或保证。

ICEQC 不要求提供商以削弱服务或暴露其他客户机密材料的方式披露安全信息。因此,保证可能包括合同承诺、独立报告、认证、技术文件、事件记录和与风险相称的有针对性的询问。根据严重性和可行性,材料缺陷可能会受到补救、限制、替代保障措施或更换的影响。

提供商和子处理者列表会随着服务、基础设施和支持安排的发展而变化。本通知中确定了与当前公共、门户和支付功能相关的主要提供商。在披露合法且不损害安全或第三方权利的情况下,可以针对请求提供更具体的信息。在更改的处理开始之前,将对显着改变风险或需要新选择的提供商变更进行评估。

31. 国际转让评估和补充保障

对于受限的国际披露,ICEQC 会识别出口商、接收者、角色、数据、目的、系统、继续传输以及可能发生访问的国家/地区。然后确定是否适用充分性决定,或者是否需要公认的合同保障、约束性规则、法定例外或其他允许的机制。如果情况表明有必要采取补充技术或组织措施,则单独的合同文件并不被视为足够。

评估可能会考虑加密和密钥控制、假名化、数据最小化、角色和位置限制、挑战和透明度实践、政府访问法、实际访问经验、继续传输控制以及暂停或终止传输的能力。偶尔和必要的传输的例外情况不会被用来使系统处理合法化,而系统处理应该受到持久机制的保护。

可以通过 contact@iceqc.org 索取与个人数据相关的保护措施的副本或有意义的描述。 ICEQC 可能会编辑商业条款、安全细节和有关其他人的信息,但在法律要求披露的情况下,不会隐瞒了解保障措施性质所需的信息。

32. 准确性、来源和有争议的信息

ICEQC 采取合理措施,确保用于重大管理或认证目的的个人数据准确、完整且足够最新。联系地址所期望的可靠性不同于身份、权威、冲突或纪律事实所要求的可靠性。因此,验证与后果成正比,可能包括与来源、官方登记册、同期证据或受影响人员的确认。

评估和决策记录在重要的情况下区分申请人声称的信息、从其他来源获得的信息、专业评估和正式确定的事实。后来的更正并不能消除特定信息是在较早的日期提出和考虑的事实。 ICEQC 保留可归因的修改轨迹,其中静默替换会损害文件的可审核性、程序公平性或历史准确性。

如果信息存在争议且无法立即解决,ICEQC 可能会限制信赖、记录竞争立场、寻求佐证或推迟受影响的决定。争议标记并不意味着接受该信息是错误的,并且不得用来替代完成适用程序要求的调查。

33. 隐私设计、默认设置和变更控制

新的表格、工作流程、登记册、集成和证据路线旨在收集其定义功能合理所需的最少个人数据。默认可见性仅限于服务所需的受众;发布、可选测量和外部共享不能仅仅因为平台支持而启用。字段定义、访问角色、保留事件、导出功能和管理日志在发布前考虑,而不是仅在投诉后添加。

重大变更将根据目的兼容性、合法依据或理由、透明度、受影响的人员、数据量和敏感性、自动效果、访问、传输、提供者、安全、保留、删除以及行使权利的方式进行审查。测试尽可能使用合成数据或适当保护的数据。为了方便起见,生产个人数据不会复制到不受限制的开发环境中。

如果瑞士法律要求进行数据保护影响评估,因为计划的处理可能会带来高风险,ICEQC 会记录拟议的处理、必要性、相称性、风险和措施。剩余高风险按照规定的咨询流程进行处理。完成评估本身并不授权进行非法处理。

34. 涉及法律特权、保密和其他人的请求

访问、可移植、更正或删除请求可能包括包含多人信息、机密机构证据、审议评估材料或法律建议的记录。 ICEQC 考虑是否可以通过受控检查来分离、编辑、汇总或提供信息,而不会无理损害请求者的权利。它不会仅仅因为文件还涉及某个组织或另一个人而一概拒绝。

如果披露会在没有正当理由的情况下泄露他人的个人数据、违反受保护的专业秘密、损害现场欺诈或安全调查、破坏需要保密审议的评估或申诉,或披露具有法律特权的建议,则 ICEQC 可能会扣留或限制材料。任何限制均适用于受影响的信息和目的,而不是自动适用于整个文件,并在需要且合法的情况下给出原因。

请求者无权通过隐私请求获取申请人的完整认证文件、在任何情况下的机密来源的身份或属于他人的知识产权。单独的投诉、申诉、披露或证据程序可能提供更合适的途径,并可能进行不同的测试。

35. 官方记录的删除、限制和完整性

当有效的删除或销毁理由适用时,ICEQC 将从活动系统中删除或不可逆转地取消识别受影响的个人数据,并根据需要指示相关数据处理者。如果法律义务、法律索赔、受保护的存档、欺诈预防、证书认证、公共注册完整性、程序公平性或其他压倒一切的合法目的仍然需要保留,则可以拒绝或推迟删除。保留的信息是有限的,并且访问仅限于该持续目的。

在确定准确性、异议、合法性或适当的补救措施时,可以使用限制。受限数据仍然受到保护,不会用于有争议的操作目的,除非法律允许(包括经同意)用于合法索赔或保护他人。如果适用法律要求通知,ICEQC 将在解除限制之前通知请求者。

公共证书历史记录不是个人数据。然而,如果登记条目识别出个体经营者、指定代表或其他自然人,ICEQC 会考虑该人的权利以及防止虚假依赖证书的需要。更正通常会保留以前的状态和日期,同时使准确的当前位置显而易见。

36. 问责、记录和独立审查

ICEQC 维护与其负责的处理相关的记录,其中可能包括目的、数据类别、受影响的人员、接收者、传输、保留、安全措施、同意或偏好证据、数据处理者安排、权利请求、违规和影响评估。详细程度反映了活动和法律要求。内部记录是治理的证据,不能替代遵守基本义务。

重大隐私决策将分配给授权职能部门,并在涉及高风险、冲突、有争议的披露、重大事件或能够影响多人的解释时升级。可以获得法律、安全和运营方面的建议,而数据控制者决策的责任仍由 ICEQC 承担。如果为了公平而合理要求分离,则做出或实质性参与受质疑的运营决策的人将不会成为由此产生的隐私投诉的唯一审查者。

ICEQC 定期审查访问、提供商保证、保留事件、公开披露以及重复请求或事件主题。记录结果并根据风险确定优先级。审计和审查材料本身受到保护,因为不受限制的披露可能会泄露个人数据、机密评估方法或安全控制。

37. 变更、语言和文件控制

当处理活动、提供商、系统、认证程序或法律要求发生重大变化时,ICEQC 会审查本通知。修订后的通知规定了其生效日期。在更改的可选处理开始之前,将通过适当的服务通知或重新控制来提请受影响人注意对现有选择产生重大影响或需要新同意的更改。

英文版是本通知的权威版本。提供翻译以供访问,不得减少强制性权利。如果翻译版本与英文版本不同,则在适用法律允许的范围内以英文版本为准。

如果需要建立适用于早期系列或活动的条款,则可能仍保留被取代的通知。生效日期确定有效的公共版本;这并不意味着每项记录仅受该日期现有的法律或技术管辖。材料加工根据发生时适用的法律进行评估。