约束性公司规则

为了一致规范费森尤斯卡比(包括Fresenius Kabi AG及其附属公司)和费森尤斯公司业务部门的集团公司处理个人信息的方式,我们采用了约束性公司规则(Binding Corporate Rules,BCR)。该BCR已获得欧洲数据保护机构的批准。

BCR是跨国组织内数据处理的内部规则,与相关的安全政策和程序一起,旨在为参与BCR的公司设定一个全球统一且充分的数据保护水平。

我们致力于为个人信息处理创建一个通用的标准及有效的数据保护合规方式,从而强化我们在全球和当地层面保护您隐私的承诺。

若您对我们的约束性公司规则感兴趣,请查阅如下文件或摘要:

Fresenius Kabi Binding Corporate Rules Document

文件名
20220715_Binding_Corporate_Rules_Fresenius-Kabi.pdf
大小
415 KB
格式
pdf
Fresenius Kabi Binding Corporate Rules Document

约束性公司规则摘要

以下摘要不能取代约束性公司规则(BCR)文件。在任何情况下,BCR文件都将是唯一具有法律适用性的文件。

充分且统一的数据保护水平

费森尤斯需要遵守世界各地的众多数据保护法,而BCR设定了一个统一且充分的数据保护水平,这使得费森尤斯实体之间能够进行个人信息的内部交换。

全球范围内适用

BCR适用于如下费森尤斯实体:

  • Fresenius Kabi AG,包括所有子公司/附属公司
  • Fresenius Digital Technology GmbH
  • Fresenius SE & Co. KGaA

适用于特定活动

BCR适用于如下个人信息处理活动:

  • 欧洲实体开展的所有活动
  • 非欧洲实体的活动:
    • 代表费森尤斯欧洲实体收集个人信息时,或
    • 与费森尤斯欧洲实体合作时
    • 从欧洲实体接收个人信息时
    • 为提供商品和服务或监控其行为之目的,收集位于欧洲的自然人的个人信息

BCR适用于纸质和IT流程。

BCR适用于所有允许结构化搜索个人信息的流程。

BCR设置了最低数据保护水平

如果任何当地数据保护法要求对个人信息处理制定更严格或额外的规则,则需要额外遵守这些规则。

如果当地法律与 BCR 相抵触,则需要通知数据保护官 (DPO)。DPO 将评估影响并解决冲突问题。

如果实体收到监管机构的命令,要求披露不符合 BCR 要求的个人信息,则需要通知 DPO。DPO 将通知德国的监管机构。

BCR对我们的组织和员工具有约束力

BCR需要被遵守,并对如下事项具有约束力:

  • 所有实体:签署合同时
  • 所有员工:有义务根据其雇佣合同遵守公司政策。

组织和个人可以根据上述义务获得相应权利。

BCR的实施和因违反BCR而可能受到的制裁与其他任何政策违规行为相同。

费森尤斯集团建立了一个内部数据保护组织,并分配了如下角色和职责:

  • 数据保护官(DPO)负责监控,即检查和监督BCR、当地的法律、规则和流程是否得到遵守。DPO还负责对数据保护情况进行审计、审查和调查。DPO还是欧洲数据保护机构的联络人。联系方式如下:
    数据保护官:
    Else-Kröner-Str. 1
    61352 Bad Homburg v.d.H.
    Germany
    或通过邮件:
    对于 Fresenius SE和Netcare: dataprotectionofficer@fresenius.com
    对于 Fresenius Kabi 实体: dataprotectionofficer@fresenius-kabi.com
  • 当地数据保护顾问 (LDPA) 会在当地员工和流程负责人对数据保护有任何疑问或担忧时,为他们提供帮助和建议。必要时,LDPA会为DPA和DPO提供支持,例如,根据要求执行监控功能以及联系监管机构(例如,由于语言问题)。
  • 数据保护顾问(DPA)为LDPA提供支持和咨询,并负责数据保护管理系统。必要时,DPA会应DPO的要求支持其履行监控职能,并联系监管机构(例如,由于语言问题)。

在处理个人信息时,我们将遵循如下几项原则,以根据BCR保护个人的基本权利和自由。每个实体在处理个人信息时都必须遵守以下原则:

原则一:合法性

在收集、使用和处理个人信息时应有记录在案的法律依据。这些法律依据请见如下有限列举。例如:

  • 处理个人信息对于履行个人为一方当事人的合同(如员工合同和销售合同)而言是必需的
  • 经过个人的同意
  • 费森尤斯的合法利益大于对个人的负面影响
  • 需要履行其他法律义务,如税法、药物警戒要求或GxP(药品质量管理规范)要求。

处理特殊类型的数据(如健康数据)需要额外的法律依据。

如果当地法律另有额外或不同的规定,则也需要遵守该等规定(例如,可能与员工数据有关的规定)。

原则二:透明度和公平性

以公平、透明的方式处理个人信息。在收集和使用个人信息之前或当时,告知个人如下信息:

  • 谁负责以及如何联系我们
  • 收集哪些数据
  • 如何收集数据
  • 我们为什么需要这些数据(目的)
  • 与哪些组织共享数据
  • 是否与其他国家共享
  • 数据将存储多长时间
  • 收集和使用数据的法律依据及其解释(原则一)
  • 是否对个人进行画像
  • 我们是否通过自动化方式做出任何决定
  • 是否必须提供数据以及如果不提供数据会发生什么
  • DPO和监管机构的联系方式
  • 个人拥有的权利。

所有上述信息必须以全面且易于获取的形式提供,并采用清晰简明的语言。

原则三:目的限制

仅将个人信息用于收集时指定的、明确的和合法的目的。不允许进一步使用个人信息,除非该进一步使用符合原始目的和/或采取了额外措施。

通常认为与原始目的一致的进一步处理目的包括:

  • 存档
  • 内部审计
  • 调查

对于是否允许变更处理目的,(L)DPA将能够提供指导。在允许变更目的的情况下,必须将任何变更告知个人。

原则四:数据最小化

仅收集和使用向个人告知的既定目的所必需的个人信息。这意味着要确保个人信息与目的相关且不过分。

原则五:准确性

保持个人信息准确且为最新数据。必须实施相应程序,确保及时删除、更正或更新不准确的数据。

原则六:储存限制

除非法律要求,否则个人信息的保留期限不得超过实现收集目的所必需的时间。在这种情况下,必须限制对个人信息的访问。如果不再具有法律理由或目的,则应删除或匿名化个人信息。

原则七:安全、完整和保密

采取适当的技术和组织措施,保护个人信息免遭破坏、丢失、更改、泄露或访问(例如,采取适当的角色和权限相匹配、备份和恢复数据,或使用加密技术)。

在实施上述措施时,必须考虑对个人造成的风险。在安装和维护IT系统时,必须根据上述风险因素评估IT系统的安全性。

对于可能对受影响个人造成风险的任何安全漏洞,进行记录并向数据保护组织报告。根据具体情况,还必须将上述安全漏洞通知监管机构、个人或其他组织。

原则八:问责

需要能够证明已经遵守了BCR。这可以通过创建和维护适当的文件来证明,例如:

  • 处理活动的记录(Ropa)
  • 为遵守数据保护原则并解决相关风险而采取的技术和组织措施
  • 数据保护风险和控制措施评估

使用数据处理者(Processor)

仅使用那些能够提供足够保证,采取适当的技术和组织措施使得处理符合 BCR 和当地数据保护法要求的数据处理者。这必须通过相关实体和数据处理者之间签署数据保护合同来确保实现。

个人信息的(继续)传输

根据上述BCR,采取措施以充分保障将个人信息传输至EEA以外其他组织的安全性。这可以通过与其他组织商定采用欧盟委员会通过的标准合同条款实现。

数据保护风险评估

对于每项数据处理活动,都需要开展数据保护风险评估。此评估是一个正式流程,用于评估活动对相关数据主体的权利和自由的影响。

必须报告并记录已发现的控制漏洞和潜在风险。在开始数据处理活动之前,必须实施技术和组织缓解措施。

数据保护影响评估

如果数据保护风险评估的结果为高风险,则需要开展数据保护影响评估(DPIA)。还应征求DPO意见。

如果DPIA确定特定数据处理活动存在高风险,则必须在开始处理活动之前采取充分的措施来缓解该等风险。如果在实施缓解措施后,DPIA仍表明存在高风险,则应在处理数据前咨询相关监管机构。

必须确保个人能够行使其如下权利(数据主体权利):

  • 获取个人信息的权利:个人可以要求获取/接收有关费森尤斯处理其个人信息的信息(例如,处理目的、相关个人信息类别、接收方、存储期限、是否存在自动决策)。
  • 更正个人信息的权利:个人可以要求更正不准确或不完整的个人信息。
  • 删除个人信息的权利:个人可以要求删除其个人信息,除非必须保留(例如由于法律要求而保留)。
  • 限制处理个人信息的权利:如果对个人信息的准确性有异议或者认为个人信息处理不合法(对于所追求的目的而言不再需要),个人可以要求限制处理其个人信息。
  • 以便于携带的格式接收个人信息的权利:如果满足以下条件,个人可以要求以常用且机器可读的格式接收其个人信息:
    • 个人信息由个人提供
    • 处理是基于个人同意或与个人签订的合同
    • 通过自动化方式处理数据。
  • 反对处理个人信息的权利:个人可根据自身情况,反对基于合法利益或公共利益而处理其个人信息。必须对该等请求进行评估。此外,个人可以反对直接营销和数据画像。如果个人反对,则必须停止处理数据。
  • 不受自动化决策约束的权利:个人有权不受可能对其造成法律或类似重大影响的自动化决策(包括数据画像)的约束,除非:
    • 为个人与相应实体之间签订或履行合同所必需
    • 基于个人的明确同意。

获取BCR

BCR必须以适当的方式提供给个人。BCR将在公司网站和内网上发布。个人还可以通过联系相应的DPO或数据保护组织的任何成员来获取BCR。

BCR投诉处理

每个人都有权:

  • 主张(相关行为)违反BCR、当地数据保护法、监管机构命令、内部政策和指引或与数据保护相关的自愿承诺
  • 行使其个人权利
  • 行使BCR规定的其他任何权利。

任何此类投诉都可以通过电话、电子邮件或信函等方式提交,也可以通过口头方式联系相应的 DPO、相应的 (L)DPA 或合规热线。

若认为投诉合理,则相关实体将在一个月内采取适当措施处理投诉,并通知个人。

责任和执行

因处理其个人信息而受到影响或遭受损失的个人有权执行 BCR 的相应部分,并在适用的情况下向主管法院提起诉讼并获得赔偿。

若证实EU/EFA外的各方存在违规行为,FSE将承担对个人造成的任何损害的责任。造成损害的实体应向FSE提供合理协助,以便及时回应此类投诉或请求。

与监管机构合作

每个实体都必须与监管机构合作,遵守其解释上述BCR的建议,并接受相关监管机构的审计。

培训

每个实体都将安排并要求其员工参加BCR和数据保护培训,并定期重复此类培训。必须至少每半年向所有相关员工提供一次常规培训。此外,考虑到某些角色/人员的具体需求,还需要提供针对特定角色的培训(例如,针对HR或采购部门的培训)。

审计

所有各方将承诺定期接受审计(通过计划或临时审计),以评估和测试对 BCR 的遵守情况,并实施充分和足够的机制来纠正实体不遵守 BCR 的情况。数据保护组织将跟进任何已进行的审计,以评估拟议的纠正措施是否已得到适当实施,并在审计报告中记录任何结果。每个实体将根据要求向监管机构提供审计报告。

BCR的更新

各方将审查当地数据保护法,并指出是否需要对 BCR 进行更改。费森尤斯可以根据需要修改 BCR。对 BCR 的任何重大更改都将及时报告给每个实体和监管机构。对 BCR 的任何其他非实质性修改都将尽快报告给各方。