Inkrafttretendatum: 1. Januar 2000
Dokumentennummer: COMP-PRIV--001
Sundayou Guqin (im Folgenden "das Unternehmen") verpflichtet sich feierlich, bei der weltweiten Geschäftstätigkeit alle anwendbaren Datenschutz- und Datenschutzgesetze strikt einzuhalten. Wir sind bestrebt:
Rechtliche Compliance: Sicherstellung, dass alle Datenverarbeitungsaktivitäten den gesetzlichen Anforderungen an den Betriebsstandorten entsprechen
Transparente Betriebsführung: Klare Erläuterung der Datenverarbeitungspraktiken gegenüber Nutzern
Verantwortungsübernahme: Aufbau eines umfassenden Datenschutz-Governance-Systems
Kontinuierliche Verbesserung: Regelmäßige Überprüfung und Aktualisierung von Compliance-Maßnahmen
Datenschutz-Grundverordnung (DSGVO) - EU-Verordnung 2016/679
California Consumer Privacy Act (CCPA/CPRA) - Kalifornisches Zivilgesetzbuch Abschnitte 1798.100-1798.199
Personal Information Protection Law (PIPL) - Präsidentenerlass Nr. 91 der Volksrepublik China
Data Protection Act 2018 - Vereinigtes Königreich
Act on the Protection of Personal Information (APPI) - Japan
Bundesdatenschutzgesetz (BDSG) - Deutschland
Payment Card Industry Data Security Standard (PCI DSS) - Für die Verarbeitung von Zahlungsinformationen
ISO/IEC 27001:2022 - Informationssicherheitsmanagementsystem
Children's Online Privacy Protection Act (COPPA) - Vereinigte Staaten
Health Insurance Portability and Accountability Act (HIPAA) - Nur anwendbar für die Verarbeitung relevanter Gesundheitsinformationen
EU-US-Datenschutzrahmen
Standardvertragsklauseln (SCCs)
Binding Corporate Rules (BCRs)
Datenschutzausschuss ├── Datenschutzbeauftragter (DSB) │ ├── Compliance-Team │ ├── Rechtsabteilung │ └── IT-Sicherheitsteam └── Abteilungsbezogene Datenschutzverantwortliche
Datenschutzbeauftragter (DSB):
Überwachung der DSGVO-Compliance
Bearbeitung von Betroffenenanfragen
Durchführung von Datenschutz-Folgenabschätzungen
Kontakt mit Aufsichtsbehörden
Compliance-Team:
Überwachung regulatorischer Änderungen
Umsetzung von Compliance-Maßnahmen
Mitarbeiterschulungen
Audits und Berichterstattung
Verzeichnis von Verarbeitungstätigkeiten: Erfassung aller Datenverarbeitungsaktivitäten
Datenflussanalyse: Identifizierung grenzüberschreitender Datenübertragungspfade
Drittanbieter-Liste: Erfassung aller Datenverarbeiter
Festlegung der rechtlichen Grundlage gemäß Verarbeitungszweck:
| Verarbeitungszweck | Rechtliche Grundlage | Anwendbare Vorschrift |
|---|---|---|
| Vertragserfüllung | Vertragsnotwendigkeit | DSGVO Artikel 6(1)(b) |
| Rechtliche Verpflichtung | Gesetzliche Anforderung | DSGVO Artikel 6(1)(c) |
| Berechtigte Interessen | Legitimes Interesse | DSGVO Artikel 6(1)(f) |
| Marketing-Kommunikation | Ausdrückliche Einwilligung | CCPA/CPRA |
| Verarbeitung sensibler Daten | Ausdrückliche Einwilligung | PIPL Artikel 13 |
Ausdrückliche Einwilligung: Erhalt durch klare und eindeutige Mittel
Einwilligungsaufzeichnungen: Speicherung von Einwilligungszeit, -inhalt und -methode
Widerrufsmechanismus: Bereitstellung einfacher Einwilligungswiderrufsmöglichkeiten
Altersverifizierung: Sicherstellung der elterlichen Einwilligung für die Verarbeitung von Kinderdaten
Wir haben folgende Reaktionsmechanismen etabliert:
| Rechtstyp | Reaktionsfrist | Verarbeitungsverfahren |
|---|---|---|
| Auskunftsrecht | 30 Tage | Identitätsprüfung → Datenabruf → Berichterstellung |
| Berichtigungsrecht | 30 Tage | Genauigkeitsprüfung → Datenaktualisierung → Benachrichtigung Dritter |
| Recht auf Löschung | 30 Tage | Eignungsbewertung → Sichere Löschung → Bestätigung der Fertigstellung |
| Recht auf Datenübertragbarkeit | 30 Tage | Vorbereitung strukturierter Daten → Sichere Übertragung |
| Widerspruchsrecht | 30 Tage | Grundlagenbewertung → Einstellung der Verarbeitung → Ergebnisbenachrichtigung |
Technische Maßnahmen:
Ende-zu-Ende-Verschlüsselung (AES-256)
Multi-Faktor-Authentifizierung
Intrusion Detection and Prevention Systems
Regelmäßige Schwachstellenscans
Datensicherung und -wiederherstellung
Organisatorische Maßnahmen:
Mitarbeiterhintergrundprüfungen
Datenschutz- und Sicherheitsschulungen
Zugriffsrechteverwaltung
Vorfallreaktionsplan
Lieferanten-Due-Diligence
EU-Datenübermittlungen: Verwendung von von der EU-Kommission genehmigten Standardvertragsklauseln
US-Datenübermittlungen: Teilnahme am EU-US-Datenschutzrahmen
China-Datenübermittlungen: Einhaltung der Anforderungen von PIPL Kapitel 3
Andere Regionen: Basierend auf Angemessenheitsbeschlüssen oder geeigneten Garantien
Festlandchina: Speicherung personenbezogener Daten innerhalb Chinas
Russland: Einhaltung der Lokalisierungsanforderungen des Bundesgesetzes Nr. 242-FZ
Indien: Befolgung der Anforderungen des Personal Data Protection Bill-Entwurfs
| Vorschrift | Meldefrist | Meldung an |
|---|---|---|
| DSGVO | Innerhalb von 72 Stunden | Aufsichtsbehörde + Betroffene |
| PIPL | Unverzüglich | Aufsichtsbehörde |
| CCPA | Innerhalb von 72 Stunden | Kalifornischer Generalstaatsanwalt + Betroffene Personen |
| HIPAA | Innerhalb von 60 Tagen | Ministerium für Gesundheit und Soziale Dienste |
Erkennung und Bestätigung
Eindämmung und Bewertung
Benachrichtigung und Meldung
Wiederherstellung und Reparatur
Überprüfung und Verbesserung
Einführung neuer Systeme oder Prozesse
Großangelegte Datenverarbeitung
Verarbeitung sensibler Daten
Systematische Überwachung
Einsatz neuer Technologien
Datenverarbeitungsklauseln in Verträgen
Sicherheitscompliance-Zertifizierung
Regelmäßige Audits
Verstossbehandlungsmechanismen
Alle Datenverarbeitungsvereinbarungen müssen enthalten:
Zweckbindung der Datenverarbeitung
Sicherheitsverpflichtungen
Pannenmeldepflichten
Prüfrechte
Vertragskündigungsklauseln
| Aufzeichnungstyp | Aufbewahrungsfrist | Gesetzliche Grundlage |
|---|---|---|
| Einwilligungsaufzeichnungen | 5 Jahre | DSGVO Artikel 7(1) |
| Verarbeitungstätigkeitsaufzeichnungen | Kontinuierlich aktualisiert | DSGVO Artikel 30 |
| Datenpannenaufzeichnungen | 3 Jahre | DSGVO Artikel 33(5) |
| Mitarbeiterschulungsaufzeichnungen | 3 Jahre | Compliance-Anforderungen |
Datenschutzrichtlinien und -hinweise
Datenverarbeitungsvereinbarungen
Datenschutz-Folgenabschätzungsberichte
Schulungsmaterialien und -aufzeichnungen
Auditberichte
Neue-Mitarbeiterschulung: Absolvierung grundlegender Datenschutzschulung bei Einstellung
Jährliche Auffrischungsschulung: Alle Mitarbeiter erhalten jährlich aktualisierte Schulungen
Rollenspezifische Schulung: Zusätzliche Schulung für Datenverarbeiter
Sensibilisierungsaktivitäten: Regelmäßige Aktivitäten zur Steigerung des Datenschutzbewusstseins
Grundprinzipien des Datenschutzes
Betroffenenrechte
Sicherheits-Best-Practices
Vorfallmeldeprozeduren
Spezifische Arbeitsverantwortlichkeiten
Häufigkeit: Mindestens einmal jährlich
Umfang: Abdeckung aller Datenverarbeitungsaktivitäten
Berichterstattung: Einreichung an Management und DSB
Nachverfolgung: Verfolgung von Korrekturmaßnahmen
ISO 27001-Zertifizierung: Informationssicherheitsmanagement
SOC 2 Type II-Bericht: Service-Organisation-Kontrollen
Regelmäßige rechtliche Überprüfung: Bewertung des Compliance-Status
Europäische Union: Zuständige nationale Datenschutzbehörden
Vereinigte Staaten: Federal Trade Commission (FTC)
China Cyberspace Administration of China
Vereinigtes Königreich: Information Commissioner's Office (ICO)
Kalifornien: California Privacy Protection Agency (CPPA)
Zeitnahe Beantwortung behördlicher Anfragen
Bereitstellung erforderlicher Dokumente und Informationen
Umsetzung behördlicher Empfehlungen
Beteiligung an behördlichen Konsultationen
| Vorschrift | Höchststrafe |
|---|---|
| DSGVO | 20 Millionen € oder 4% des weltweiten Umsatzes |
| PIPL | 50 Millionen ¥ oder 5% des Umsatzes |
| CCPA/CPRA | 7.500 $ pro Verstoß |
| BDSG | 300.000 € |
Cyber-Haftpflichtversicherung: 5 Millionen $
Datenpannenreaktionsversicherung
Behördenuntersuchungsversicherung
Datenschutzbeauftragter
E-Mail: dpo@sundayou.com
EU-Vertreter
E-Mail: eu-representative@sundayou.com
Jährliche Überprüfung: Durchführung im vierten Quartal jedes Jahres
Vorfallbedingte Überprüfung: Sofortige Überprüfung nach bedeutenden Vorfällen
Regulatorische Änderungsüberprüfung: Innerhalb von 60 Tagen nach relevanten regulatorischen Änderungen
Analyse regulatorischer Änderungen
Folgenabschätzung
Entwurfsentwicklung
Interne Überprüfung
Rechtliche Prüfung
Genehmigung und Veröffentlichung
Mitarbeiterkommunikation
Öffentliche Bekanntmachung
Diese rechtliche Compliance-Erklärung stellt keine Rechtsberatung dar. Spezifische Compliance-Anforderungen können je nach Rechtsordnung, Geschäftsart und Datenverarbeitungsaktivitäten variieren. Es wird empfohlen, professionelle Rechtsberatung zu konsultieren, um vollständige Compliance sicherzustellen.
Dokumentenkontrollinformationen
Version: 1.0
Genehmigt von: Datenschutzausschuss
Nächster Überprüfungstermin: 1. Oktober 2025
Verteilungsbereich: Alle Mitarbeiter, relevante Dritte
Vertraulichkeitsstufe: Öffentlich
© Sundayou Guqin. Alle Rechte vorbehalten.