Maritime Reader

NEWS INTELLIGENCE ARCHIVE
03 AUG 2026 MONDAY
Advanced filters
Keywords | type to search… Date: All time Sources: All Topics: All
不列顛船東責任互保協會 傳閱通告 西元2018年7月31日 主旨: 會員通用指南:歐盟第2016/679號「通用資料保護規則」實施作業 簡介: 歐盟(EU)2016/679通用資料保護規則(以下稱GDPR或「保護規則」)於西元2018年5月25日正式生效,直接 影響地區為歐盟/歐洲經濟體成員國 1 。英國並制定「西元2018年資料保護法」,確保國內法與GDPR接軌。歐盟 保護規則全文共計88頁,請參見以下連結: http://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32016R0679&from=en。 不列顛船東責任互保協會特別製作本指南,並在網站上持續更新資訊,藉此說明GDPR對協會及其會員的來往關係 之影響。 保護規則適用效應最為明顯的層面是協會的人身傷亡、疾病索償及其他需要大量應用個人資料的理賠申請案處理作 業。非個資相關或與自然人無涉(例如:公司)的資訊則不適用該規則。 保護規則的立法目的為取代歐盟第95/46/EU號指令,針對歐盟/歐洲經濟體內涉及個資收集、儲存、處理、調閱、 使用、移轉、刪除等相關程序建構更為周密的保護框架,使保護標準趨於一致。在GDPR的規範下,個資「控管人 」和「處理人」的責任範圍獲得清楚定義,讓歐盟/歐洲經濟體成員國內所有自然人均能獲得同等的法律權利保障, 並利用相關監察與執行架構落實規範。 保護規則的適用對象如下:歐盟/歐洲經濟體成員國內持有個資者,位於歐盟/歐洲經濟體成員國境外但於歐盟/歐洲 經濟體成員國境內提供貨物和服務者,或境外辦理資料移轉但個資接收人位於歐盟/歐洲經濟體者。 不列顛船東責任互保協會設址及營運地點均位於歐盟/歐洲經濟體境內,故本會所經辦之個資均屬GDPR適用範圍 。本會成員與第三方服務供應商若在歐盟與歐洲經濟 1 本文所稱「歐盟/歐洲經濟體」係指歐盟成員國與歐洲自由貿易聯盟 (EFTA)三成員國(冰島、列支敦斯登、挪威) 。 體境內營運且供應貨物或服務者,均須遵守本保護規則規範。歐盟與歐洲經濟體境內所持有之個資,即便資料當事 人位於境外,相關作業同樣適用GDPR規則。 相關名詞定義 2 :  「個人資料」係指與「資料主體」相關之任何資訊。  「資料主體」係指有關身份已識別或足資識別的自然人或個人。足資識別的自然人係指可以直接或間接透過諸 如姓名、身分識別證號碼、位置資料、線上識別碼等識別符號,或經由其他一項或多項身體、生理、基因、心 理、經濟、文化、社會等身份特徵加以識別之自然人。  「控管人」係指單獨或與他人共同決定個人資料處理之目的與方式的自然人、法人、公務機關、局處或其他機 構等。  「處理人」係指代控管者執行個人資料處理作業的自然人、法人、公務機關、局處或其他機構等。  「處理作業」係指對個人資料或個人資料檔案執行之自動化或非自動化操作,例如資料收集、紀錄、組織、彙 整、儲存、改編或變更、檢索、查閱、使用、傳輸揭露、散佈或以其他方式使之得以調整或組合、限制、刪除 或銷毀。 不列顛船東責任互保協會、協會成員、保險經紀人、外部服務供應商、理賠申請人之角色定義 就GDPR之規範目的而言,不列顛船東責任互保協會係屬資料控管人。協會將日常管理事務外包給Tindall Riley (Britannia) Ltd.(以下稱「TRB」公司)處理,故TRB為共同控管人。因為TRB已建立符合GDPR的管理規範, 所以協會得在GDPR的保護框架下持續運行,TRB也能以資料控管人或共同控管人的身份執行行政業務。TRB也 有代表協會與個資監管機構交涉的權力。 再者,屬於GDPR適用範圍的協會成員、保險經紀人、外部服務供應商如協會駐地聯絡員、律師、海事檢驗人員、 專家等,因大多會各自獨立制定相關個資處理的目的與方式,故為保護規則定義之資料控管人。若「資料處理人」 辦理範圍也包括資料處理的目的與方式的制定作業,就該部分的處理作業而言,該名處理人應認定為具備資料控管 人身分。 3 「資料控管人」與「資料處理人」身份的認定,舉例如:在人身傷亡或疾病給付理賠案等牽涉到個資的相關作業上 有其重要性。理賠案的相關申請人為「資料主體」,享有GDPR給予的權利保障。 2 參見GDPR第4條。 3 參見GDPR第28條。 GDPR相關規定: • 個人資料處理原則 • 資料主體之權利 • 資料控管人和處理人權責範圍 • 向資料保護監管機關通報義務 • 資料保護長任命作業 • 個資移轉至第三國作業 個人資料處理原則 4 : 個人資料處理原則概要介紹如下: • 合法性 5 :個資處理作業只得在有法律依據的前提下進行,例如:已徵得資訊主體同意者、基於履行合約之 目的作業者、依法律規定作業者、基於保護資訊主體之重大利益,或資料控管人之合法利益之必要為處理 作業等情形。 • 公平性:個資處理作業相關人員應向資料主體充分說明處理作業及資料主體權利。 • 透明性:說明資訊需簡明扼要且易懂。 • 目的限制原則:個資收集與持有目的須為特定、明確且合法,不得從事該等目的之外的個資處理。 • 資料最少蒐集原則:資料收集處理範圍僅限適當、相關且為處理目的所必要者。 • 正確性:個資應保持正確並隨時更新。 • 儲存限制原則:可用於識別資料主體身份之個人資料須以一定形式保存,儲存期間不得超過達成處理目的 所需時間。 • 安全性:須採取適當措施保護個人資料的安全性,避免資料遭未經授權或非法利用,或發生意外滅失毀損 等情事。 個人資料 4 參見GDPR第二章。 5 參見GDPR第6條。 個人資料處理作業僅得於符合特定條件的情況下執行,例如:已徵得明確同意者、基於建構法律主張、行使權利或 辯護案件等作為之必要者,或法院執行司法權之必要者 6 。本會建議協會成員及其相關列名被保險人、經紀人、代 理人等在合約、聘僱契約、勞資協定、船票載運條款等約定文書內加入符合GDPR規範的語句,藉此獲得相關當事 人的同意,允許資料使用人處理敏感個資。GDPR對處理未成年人的個資有較嚴格的規範,故這部分的合約語句在 處理涉及未成年人的理賠案時益顯重要。 敏感個資應適用較為嚴格之特定規範,這些敏感個資包括資料主體之種族、民族背景和政治立場、以及健康與醫療 資訊。 資料主體之權利 7 以下概略列出資料主體享有之權利,包括資訊請求權: • 透明原則和告知權:個資使用人應採行適當措施向資料主體說明必要資訊,包括資料控管人的詳細資訊和 相關個資處理之作業目的。 8 另同樣應告知資料主體任何會接觸到相關個資的第三方資訊。 • 調閱權:資料主體有權要求個資使用人告知其個資是否進入處理作業與作業目的,並得請求調閱其個資相 關處理資料。 9 • 改正權:資料主體擁有請求更正錯誤資訊的權利。 10 • 被遺忘權:資料主體在符合特定條件的前提下有權請求將其個資完全刪除,且不得刻意延誤。 11 • 限制處理權:資料主體有權在特定情形下請求資料控管人對資料處理作業加以限制,適用情形的例子為當 資料主體挑戰個資正確性的時候。 資料控管人、共同控管人、資料處理人之權責範圍 資料控管人和共同控管人 資料控管人和共同控管人應採行適當措施確保個人資料處理作業符合GDPR規範 12 ,並制定推行「資料保護政策」 和其他特定原則,例如: 6 參見GDPR第二章第7條和第9條。 7 參見GDPR第三章。 8 參見GDPR第三章第12條、第13條、第14條。 9 參見GDPR第三章第15條。 10 參見GDPR第三章第16條。 11 參見GDPR第三章第17條。 12 參見GDPR第四章第24條。 • 資料必要原則:制定程序確保資料處理範圍僅限於達成處理目的所必需的個資 13 • 處理人:制定確保處理人落實符合規範的程序 資料控管人和共同控管人負責展示其作業遵循保護規定。 14 不列顛船東責任互保協會和TRB為共同控管人。協會成員與其被保人就其從船員、代理人及其他第三方等處接收到 的個人資料部分為控管人。 資料處理人 處理人須向控管人保證其採行之技術與組織管理措施的適當性,使資料處理作業符合GDPR規範,以保障資料主體 的權利。 15 控管人和處理人兩方需另行簽定符合特定規範的合約。 下列事項係屬控管人和處理人的責任範圍: • 資料處理作業紀錄:應製作資料處理作業紀錄並加以保存,在監管機構檢查時配合提出。 16 • 資料處理作業安全性:應制定適當的安全措施。 17 向
← Back to latest
pi_circular Britannia P&I ·2018-08-16

GDPR 1 Regulations trad Chn 1 1

Britannia P&I
Read full article at Britannia P&I →
Opens Britannia P&I in a new tab

Topics & segments

← Back to latest

Related Knowledge

Documents on the same topic from the archive