Credence Research Inc.(이하 "당사")는 개인 데이터의 개인정보 보호 및 보안을 보호하는 데 최선을 다하고 있습니다. 본 정책은 일반 데이터 보호 규정(GDPR)(EU) 2016/679 및 관련 데이터 보호법 준수에 대한 당사의 약속을 설명합니다. 본 정책은 발생 위치와 관계없이 Credence Research Inc.가 처리하는 모든 개인 데이터에 적용됩니다.
2. 적용 범위
본 정책은 Credence Research Inc.를 대신하여 개인 데이터를 처리하는 모든 직원, 계약자, 컨설턴트 및 기타 개인 또는 단체에 적용됩니다. 전자 및 물리적 형식으로 처리되는 모든 개인 데이터를 포함합니다.
3. 정의
개인 데이터: 식별되었거나 식별 가능한 자연인('정보 주체')과 관련된 모든 정보. 식별 가능한 자연인이란 이름, 식별 번호, 위치 데이터, 온라인 식별자와 같은 식별자, 또는 해당 자연인의 신체적, 생리적, 유전적, 정신적, 경제적, 문화적 또는 사회적 정체성에 특유한 하나 이상의 요소를 참조하여 직접 또는 간접적으로 식별될 수 있는 사람을 말합니다.
정보 주체: 개인 데이터가 관련된 자연인.
처리: 수집, 기록, 조직화, 구조화, 저장, 조정 또는 변경, 검색, 열람, 사용, 전송에 의한 공개, 배포 또는 기타 방법에 의한 이용 가능화, 정렬 또는 결합, 제한, 삭제 또는 파기 등 자동화된 수단에 의한 것인지 여부와 관계없이 개인 데이터 또는 개인 데이터 세트에 대해 수행되는 모든 작업 또는 일련의 작업.
관리자: 단독으로 또는 다른 자와 공동으로 개인 데이터 처리의 목적과 수단을 결정하는 자연인, 법인, 공공기관, 대행사 또는 기타 단체. Credence Research Inc.는 데이터 관리자입니다.
처리자: 관리자를 대신하여 개인 데이터를 처리하는 자연인, 법인, 공공기관, 대행사 또는 기타 단체.
감독 기관: GDPR 제51조에 따라 회원국이 설립한 독립적인 공공기관.
데이터 보호 책임자(DPO): 내부 준수를 모니터링하고, 데이터 보호 의무에 대해 알리고 조언하며, 데이터 보호 영향 평가(DPIA)에 관한 조언을 제공하고, 감독 기관과의 연락 지점 역할을 하기 위해 관리자가 지정한 전문가.
4. 데이터 처리 원칙
Credence Research Inc.는 다음의 GDPR 원칙을 준수합니다:
적법성, 공정성 및 투명성: 개인 데이터는 적법하고 공정하며 투명한 방식으로 처리됩니다.
목적 제한: 당사는 특정하고 명확하며 정당한 목적을 위해서만 개인 데이터를 수집하며, 이러한 목적과 상충하는 방식으로 추가 처리하지 않습니다.
데이터 최소화: 당사는 처리하는 개인 데이터의 양을 필요하고 적절하며 관련성 있는 범위로 제한합니다.
정확성: 개인 데이터는 정확하며, 필요한 경우 최신 상태로 유지됩니다.
보관 제한: 개인 데이터는 처리 목적을 위해 필요한 기간을 초과하여 정보 주체를 식별할 수 있는 형태로 보관되지 않습니다.
무결성 및 기밀성(보안): 개인 데이터는 무단 또는 불법적인 처리 및 우발적인 손실, 파기 또는 손상에 대한 보호를 포함하여 적절한 기술적 또는 조직적 조치를 사용하여 적절한 보안을 보장하는 방식으로 처리됩니다.
책무성: Credence Research Inc.는 GDPR 원칙 준수에 대한 책임이 있으며 이를 입증할 수 있습니다.
5. 처리에 대한 법적 근거
Credence Research Inc.는 다음을 포함한 적법한 근거가 존재하는 경우에만 개인 데이터를 처리합니다:
동의: 정보 주체가 하나 이상의 특정 목적을 위해 자신의 개인 데이터 처리에 동의한 경우.
계약: 처리가 정보 주체가 당사자인 계약의 이행을 위해 필요하거나, 정보 주체의 요청에 따라 계약 체결 전 조치를 취하기 위해 필요한 경우.
법적 의무: 처리가 관리자가 따라야 하는 법적 의무를 준수하기 위해 필요한 경우.
중대한 이익: 처리가 정보 주체 또는 다른 자연인의 중대한 이익을 보호하기 위해 필요한 경우.
공공의 이익: 처리가 공공의 이익을 위해 수행되는 업무의 이행 또는 관리자에게 부여된 공적 권한 행사를 위해 필요한 경우.
정당한 이익: 처리가 관리자 또는 제3자가 추구하는 정당한 이익을 위해 필요한 경우. 단, 그러한 이익이 정보 주체의 이익 또는 기본권 및 자유에 의해 우선되는 경우는 제외합니다.
6. 정보 주체의 권리
Credence Research Inc.는 다음을 포함한 정보 주체의 권리를 존중합니다:
열람권: 자신에 관한 개인 데이터가 처리되고 있는지 여부에 대한 확인을 받을 권리 및 그러한 경우 해당 개인 데이터에 대한 접근 권리.
정정권: 자신에 관한 부정확한 개인 데이터의 정정을 부당한 지체 없이 받을 권리.
삭제권('잊힐 권리'): 특정 상황에서 자신에 관한 개인 데이터의 삭제를 부당한 지체 없이 받을 권리.
처리 제한권: 특정 상황에서 처리의 제한을 받을 권리.
데이터 이동권: 자신이 관리자에게 제공한 자신에 관한 개인 데이터를 구조화되고 일반적으로 사용되며 기계 판독이 가능한 형식으로 수신할 권리 및 그러한 데이터를 방해 없이 다른 관리자에게 전송할 권리.
이의 제기권: 자신의 특정 상황과 관련된 사유로 언제든지 자신에 관한 개인 데이터 처리에 이의를 제기할 권리.
프로파일링을 포함한 자동화된 의사결정의 대상이 되지 않을 권리: 자신에 관하여 법적 효력을 발생시키거나 이와 유사하게 중대한 영향을 미치는, 전적으로 자동화된 처리(프로파일링 포함)에 기반한 결정의 대상이 되지 않을 권리.
동의 철회권: 처리의 법적 근거가 동의인 경우, 정보 주체는 언제든지 동의를 철회할 수 있습니다.
7. 데이터 보호 영향 평가(DPIA)
Credence Research Inc.는 처리가 자연인의 권리와 자유에 높은 위험을 초래할 가능성이 있는 경우 DPIA를 수행합니다.
8. 데이터 보안
Credence Research Inc.는 위험에 적합한 수준의 보안을 보장하기 위해 다음을 포함한 적절한 기술적 및 조직적 조치를 시행합니다:
개인 데이터의 암호화 및 가명 처리.
처리 시스템 및 서비스의 지속적인 기밀성, 무결성, 가용성 및 복원력을 보장하는 능력.
물리적 또는 기술적 사고 발생 시 개인 데이터의 가용성과 접근을 적시에 복구하는 능력.
처리의 보안을 보장하기 위한 기술적 및 조직적 조치의 정기적인 테스트, 평가 및 검토를 포함하는 프로세스.
9. 유럽경제지역(EEA) 외부로의 데이터 이전
개인 데이터가 유럽경제지역(EEA) 외부로 이전되는 경우, Credence Research Inc.는 다음과 같은 적절한 보호 조치가 마련되도록 합니다:
유럽위원회의 적정성 결정.
표준 계약 조항(SCC).
구속력 있는 기업 규칙(BCR).
10. 데이터 침해 통지
Credence Research Inc.는 개인 데이터 침해가 자연인의 권리와 자유에 위험을 초래할 가능성이 낮은 경우를 제외하고, 침해 사실을 인지한 후 부당한 지체 없이, 가능한 경우 72시간 이내에 관련 감독 기관에 통지합니다. 데이터 침해가 영향을 받는 정보 주체의 권리와 자유에 높은 위험을 초래할 가능성이 있는 경우, 해당 정보 주체에게도 부당한 지체 없이 통지됩니다.
경영진: 경영진은 모든 직원이 본 정책을 인지하고 준수하도록 할 책임이 있습니다.
직원: 모든 직원은 본 정책을 준수하고 데이터 보호 위반 가능성을 보고할 책임이 있습니다.