Maritime Reader

NEWS INTELLIGENCE ARCHIVE
03 AUG 2026 MONDAY
Advanced filters
Keywords | type to search… Date: All time Sources: All Topics: All
不列颠船东责任互保协会 传阅通告 公元2018年7月31日 主旨: 会员通用指南:欧盟第2016/679号「通用资料保护规则」实施作业 简介: 欧盟(EU)2016/679通用资料保护规则(以下称GDPR或「保护规则」)于公元 2018年5月25日正式生效,直接影响地区为欧盟/欧洲经济体成员国 1 。英国并制定 「公元2018年资料保护法」,确保国内法与GDPR接轨。欧盟保护规则全文共计 88页,请参见以下连结: http://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32016R0679&from=en。 不列颠船东责任互保协会特别制作本指南,并在网站上持续更新资讯,藉此说明 GDPR对协会及其会员的往来关系之影响。 保护规则适用效应最为明显的层面是协会的人身伤亡、疾病索偿及其他需要大量应用 个人资料的理赔申请案处理作业。非个资相关或与自然人无涉(例如:公司)的资讯 则不适用该规则。 保护规则的立法目的为取代欧盟第95/46/EU号指令,针对欧盟/欧洲经济体内涉及 个资收集、储存、处理、调阅、使用、移转、删除等相关程序建构更为周密的保护框 架,使保护标准趋于一致。在GDPR的规范下,个资「控管人」和「处理人」的责 任范围的清楚定义,让欧盟/欧洲经济体成员国内所有自然人均能获得同等的法律权 利保障,并利用相关监察与执行架构落实规范。 保护规则的适用对象如下:欧盟/欧洲经济体成员国内持有个资者,位于欧盟/欧洲经 济体成员国境外但于欧盟/欧洲经济体成员国境内提供货物和服务者,或境外办理资 料移转但个资接收人位于欧盟/欧洲经济体者。 不列颠船东责任互保协会设址及营运地点均位于欧盟/欧洲经济体境内,故本会所经 办的个资均属GDPR适用范围。本会成员与第三方服务供货商若在欧盟与欧洲经济 1 本文所稱「歐盟/歐洲經濟體」係指歐盟成員國與歐洲自由貿易聯盟 (EFTA)三成員國(冰島、列支敦斯登、挪 威)。 体境内营运且供应货物或服务者,均须遵守本保护规则规范。欧盟与欧洲经济体境内 所持有之个资,即便资料当事人位于境外,相关作业同样适用GDPR规则。 相关名词定义 2 :  「个人资料」是指与「资料主体」相关之任何资讯。  「资料主体」是指有关身份已识别或足资识别的自然人或个人。足资识别的自然 人是指可以直接或间接透过诸如姓名、身分识别证号码、位置资料、在线标识符 等识别符号,或经由其他一项或多项身体、生理、基因、心理、经济、文化、社 会等身份特征加以识别之自然人。  「控管人」是指单独或与他人共同决定个人资料处理之目的与方式的自然人、法 人、公务机关、局处或其他机构等。  「处理人」是指代控管者执行个人资料处理作业的自然人、法人、公务机关、局 处或其他机构等。  「处理作业」是指对个人资料或个人资料档案执行之自动化或非自动化操作,例 如资料收集、纪录、组织、汇整、储存、改编或变更、检索、查阅、使用、传输 揭露、散布或以其他方式使之得以调整或组合、限制、删除或销毁。 不列颠船东责任互保协会、协会成员、保险经纪人、外部服务供货商、理赔申请人之 角色定义 就GDPR之规范目的而言,不列颠船东责任互保协会是属资料控管人。协会将日常 管理事务外包给Tindall Riley (Britannia) Ltd.(以下称「TRB」公司)处理,故TRB 为共同控管人。因为TRB已建立符合GDPR的管理规范,所以协会得在GDPR的 保护框架下持续运行,TRB也能以资料控管人或共同控管人的身份执行行政业务。 TRB也有代表协会与个资监管机构交涉的权力。 再者,属于GDPR适用范围的协会成员、保险经纪人、外部服务供货商如协会驻地 联络员、律师、海事检验人员、专家等,因大多会各自独立制定相关个资处理的目的 与方式,故为保护规则定义之资料控管人。若「资料处理人」办理范围也包括资料处 理的目的与方式的制定作业,就该部分的处理作业而言,该名处理人应认定为具备资 料控管人身分。 3 2 參見GDPR第4條。 3 參見GDPR第28條。 「资料控管人」与「资料处理人」身份的认定,举例如:在人身伤亡或疾病索偿理赔 案等牵涉到个资的相关作业上有其重要性。理赔案的相关申请人为「资料主体」,享 有GDPR给予的权利保障。 GDPR相关规定: • 个人资料处理原则 • 资料主体之权利 • 资料控管人和处理人权责范围 • 向资料保护监管机关通报义务 • 资料保护管理员任命作业 • 个资移转至第三国作业 个人资料处理原则 4 : 个人资料处理原则概要介绍如下: • 合法性 5 :个资处理作业只得在有法律依据的前提下进行,例如:已征得资讯主 体同意者、基于履行合约之目的作业者、依法律规定作业者、基于保护资讯主 体之重大利益,或资料控管人之合法利益之必要为处理作业等情形。 • 公平性:个资处理作业相关人员应向资料主体充分说明处理作业及资料主体权 利。 • 透明性:说明资讯需简明扼要且易懂。 • 目的限制原则:个资收集与持有目的须为特定、明确且合法,不得从事该等目 的之外的个资处理。 • 资料最少蒐集原则:资料收集处理范围仅限适当、相关且为处理目的所必要 者。 • 正确性:个资应保持正确并随时更新。 • 储存限制原则:可用于识别资料主体身份之个人资料须以一定形式保存,储存 期间不得超过达成处理目的所需时间。 4 參見GDPR第二章。 5 參見GDPR第6條。 • 安全性:须采取适当措施保护个人资料的安全性,避免资料遭未经授权或非法 利用,或发生意外灭失毁损等事情。 个人资料 个人资料处理作业仅得于符合特定条件的情况下执行,例如:已征得明确同意者、基 于建构法律主张、行使权利或辩护案件等作为之必要者,或法院执行司法权之必要者 6 。本会建议协会成员及其相关列名被保险人、经纪人、代理人等在合约、聘雇契 约、劳资协议、船票载运条款等约定文书内加入符合GDPR规范的语句,藉此获得 相关当事人的同意,允许资料使用人处理敏感个资。GDPR对处理未成年人的个资 有较严格的规范,故这部分的合约语句在处理涉及未成年人的理赔案时益显重要。 敏感个资应适用较为严格之特定规范,这些敏感个资包括资料主体之种族、民族背景 和政治立场、以及健康与医疗资讯。 资料主体之权利 7 以下概略列出资料主体享有之权利,包括资讯请求权: • 透明原则和告知权:个资使用人应实行适当措施向资料主体说明必要资讯,包 括资料控管人的详细资讯和相关个资处理之作业目的。 8 另同样应告知资料主体 任何会接触到相关个资的第三方资讯。 • 调阅权:资料主体有权要求个资使用人告知其个资是否进入处理作业与作业目 的,并得请求调阅其个资相关处理资料。 9 • 改正权:资料主体拥有请求更正错误资讯的权利。 10 • 被遗忘权:资料主体在符合特定条件的前提下有权请求将其个资完全删除,且 不得刻意延误。 11 • 限制处理权:资料主体有权在特定情形下请求资料控管人对资料处理作业加以 限制,适用情形的例子为当资料主体挑战个资正确性的时候。 资料控管人、共同控管人、资料处理人之权责范围 6 參見GDPR第二章第7條和第9條。 7 參見GDPR第三章。 8 參見GDPR第三章第12條、第13條、第14條。 9 參見GDPR第三章第15條。 10 參見GDPR第三章第16條。 11 參見GDPR第三章第17條。 资料控管人和共同控管人 资料控管人和共同控管人应实行适当措施确保个人资料处理作业符合GDPR规范 12 , 并制定推行「资料保护政策」和其他特定原则,例如: • 资料必要原则:制定程序确保资料处理范围仅限于达成处理目的所必需的个资 13 • 处理人:制定确保处理人落实符合规范的程序 资料控管人和共同控管人负责展示其作业遵循保护规定。 14 不列颠船东责任互保协会和TRB为共同控管人。协会成员与其被保人就其从船员、 代理人及其他第三方等处接收到的个人资料部分为控管人。 资料处理人 处理人须向控管人保证其实行之技术与组织管理措施的适当性,使资料处理作业符合 GDPR规范,以保障资料主体的权利。 15 控管人和处理人两方需另行签定符合特定 规范的合约。 下列事项系属控管人和处理人的责任范围: • 资料处理作业纪录:应制作资料处理作业纪录并加以保存,在监管机构检查时 配合提出。 16 • 资料处理作业安全性:应制定适当的安全措施。 17
← Back to latest
pi_circular Britannia P&I ·2018-08-16

GDPR 1 Regulations Simplified Chn 1

Britannia P&I
Read full article at Britannia P&I →
Opens Britannia P&I in a new tab

Topics & segments

← Back to latest

Related Knowledge

Documents on the same topic from the archive