https://www.everbiz.com.tw ISO 27001 合規
EBC Logo
Everbiz · 線束製造
首頁

資訊安全與隱私保護政策

Everbiz Industrial Co., Ltd. 致力於保護客戶、供應商及合作夥伴的個人資料與商業機密

本政策符合 ISO 27001:2022、GDPR 及中華民國個人資料保護法規範

目錄

  1. 資訊安全政策聲明
  2. 資料蒐集範圍
  3. 資料使用目的
  4. 資料儲存與保存期限
  5. 資料保護措施
  6. 第三方分享政策
  7. Cookie 政策
  8. 使用者權利
  9. 資安事件通報機制
  10. 員工資安責任
  11. 風險管理
  12. 聯絡窗口與申訴管道

1. 資訊安全政策聲明

新呈工業股份有限公司(以下簡稱「本公司」或「EBC Everbiz」)深知資訊安全對於維護業務連續性、保護客戶信任及履行法律義務的重要性。本公司承諾:

  • 依照 ISO 27001:2022 資訊安全管理系統標準建立、實施、維護並持續改善資訊安全管理系統(ISMS)。
  • 確保資訊的機密性(Confidentiality)完整性(Integrity)可用性(Availability)(CIA三要素)。
  • 遵守中華民國個人資料保護法及適用的國際隱私法規(包含 GDPR)。
  • 對所有員工、承包商及供應商執行本政策,並定期審查更新。

高階管理承諾:本公司管理階層全力支持資訊安全政策,並承諾提供充足資源以確保其有效執行。

2. 資料蒐集範圍

本公司僅蒐集業務必要的最小化資料,包含以下類別:

資料類別 蒐集項目 適用對象
基本識別資料 姓名、職稱、公司名稱 客戶、供應商、求職者
聯絡資料 電話、電子郵件、通訊地址 客戶、供應商、求職者
商業資料 訂單資訊、報價記錄、合約內容 客戶、供應商
技術資料 產品規格、設計圖、技術需求 客戶、供應商
網站使用資料 IP 位址、瀏覽記錄、Cookie(匿名化) 網站訪客
求職資料 履歷、學歷、工作經歷 求職者

本公司不蒐集非業務必要之敏感個人資料,包含種族、宗教信仰、健康狀況、犯罪紀錄等。

3. 資料使用目的

蒐集之個人資料僅用於以下明確目的:

  • 業務執行:訂單處理、報價、合約履行、售後服務。
  • 客戶關係管理:聯絡溝通、技術支援、客訴處理。
  • 供應鏈管理:採購、品質管理、交期追蹤。
  • 法規遵循:稅務申報、海關申報、審計要求。
  • 人資管理:招募、薪資給付、員工培訓。
  • 網站優化:改善使用者體驗(匿名統計資料)。
  • 資安監控:偵測未授權存取及網路威脅。

本公司不會將個人資料用於上述目的以外之用途,亦不進行自動化決策或個人剖析(Profiling)。

4. 資料儲存與保存期限

資料類別 保存期限 依據
合約及商業文件 合約終止後 7 年 商業帳簿查核法規
客戶訂單記錄 出貨後 5 年 產品責任期間
員工人事資料 離職後 5 年 勞動基準法
求職資料(未錄用) 面試後 6 個月 個人資料保護法
網站日誌 90 天 資安監控需求
電子郵件通訊記錄 3 年 業務需求

保存期限屆滿後,本公司將依安全方式銷毀資料(實體文件碎紙處理、電子資料安全覆寫或媒體銷毀)。

5. 資料保護措施

本公司採取以下技術及組織措施保護個人資料與商業機密:

技術控制措施

  • 資料傳輸採用 TLS 1.2/1.3 加密協定。
  • 靜態資料採用 AES-256 加密儲存。
  • 實施多因素驗證(MFA)保護系統存取。
  • 部署防火牆、入侵偵測系統(IDS)及端點保護。
  • 定期執行弱點掃描與滲透測試。
  • 重要系統每日備份,異地備援保存。

組織控制措施

  • 最小權限原則授予系統存取權限。
  • 所有員工每年接受資安意識訓練。
  • 與第三方供應商簽訂保密協議(NDA)
  • 資安政策每年至少審查一次。
  • 設置資訊安全委員會監督執行。

ISO 27001 控制項:本公司已依 ISO 27001:2022 附件 A 實施 93 項安全控制措施,並通過定期內外部稽核。

6. 第三方分享政策

本公司在以下情況下可能與第三方分享資料:

  • 業務必要合作夥伴:物流商、認證機構、法律顧問(均受保密協議約束)。
  • 法律要求:依法院命令、政府機關合法要求提供。
  • 業務繼受:合併、收購或資產移轉時,受讓方須承繼本政策義務。

本公司不會出售、出租或交換個人資料予任何第三方用於行銷目的。

所有委外處理個人資料的第三方均須簽訂資料處理協議(DPA),確保其提供等同本政策之保護水準。

7. Cookie 政策

本網站使用以下類型的 Cookie:

類型 用途 保存期限
必要性 Cookie 網站基本功能運作(登入狀態、語言設定) 工作階段結束
分析性 Cookie 匿名統計網站流量(Google Analytics) 2 年
功能性 Cookie 記憶使用者偏好設定 1 年

使用者可透過瀏覽器設定停用非必要 Cookie,但部分網站功能可能因此受限。本網站不使用行銷追蹤或跨網站追蹤 Cookie。

8. 使用者權利

依個人資料保護法及 GDPR,您享有以下權利:

  • 查閱權:要求查閱本公司持有之您的個人資料。
  • 更正權:要求更正不正確或不完整的個人資料。
  • 刪除權(被遺忘權):在特定條件下要求刪除個人資料。
  • 限制處理權:要求限制對您個人資料的處理。
  • 資料可攜權:以結構化、常用格式取得您的個人資料。
  • 反對權:對特定處理目的提出異議。
  • 撤回同意權:隨時撤回原已給予的同意(不影響撤回前已進行的處理)。

請求回覆時間:本公司承諾於收到請求後 30 個工作天內回覆(複雜案件最多延至 90 天,並提前告知)。

9. 資安事件通報機制

發生資訊安全事件時,本公司依以下程序處理:

  • 偵測與識別:24 小時全天候監控系統,自動警報通知資安團隊。
  • 遏制:立即隔離受影響系統,防止擴散。
  • 評估:評估事件影響範圍與資料外洩風險。
  • 通知:
    • 若涉及個人資料外洩,於確認後 72 小時內通報主管機關(依 GDPR)。
    • 若有高風險,同步通知受影響當事人。
  • 復原:依業務連續性計劃(BCP)恢復服務。
  • 事後分析:根本原因分析,更新控制措施防止再發。

資安事件通報:如發現可疑資安問題,請立即聯絡 imd13@everbiz.com.tw

10. 員工資安責任

所有員工、承包商及供應商均有義務:

  • 遵守本資訊安全政策及相關作業程序。
  • 妥善保管帳號密碼,不與他人分享存取憑證。
  • 發現可疑活動或安全漏洞時立即通報。
  • 不在未授權設備或位置存取機密資料。
  • 離職時交還所有公司資産及存取權限。
  • 每年完成資安意識訓練並通過測驗。

違反本政策之員工將依公司懲戒規定處理,情節嚴重者依法追究法律責任。

11. 風險管理

本公司依 ISO 27001:2022 第 6.1 條實施資訊安全風險管理:

  • 風險識別:每年至少一次全面性風險評估,識別資訊資産、威脅及脆弱性。
  • 風險分析:評估風險發生可能性與衝擊程度,計算風險值。
  • 風險處理:依風險接受標準決定降低、轉移、接受或規避。
  • 風險監控:定期追蹤風險處理計劃執行狀況。
  • 持續改善:管理審查會議每年召開,持續優化 ISMS。

本公司已通過 ISO 27001:2022 認證,由第三方認證機構定期稽核驗證。

12. 聯絡窗口與申訴管道

如對本政策有任何疑問,或欲行使個人資料相關權利,請透過以下管道聯絡:

個人資料保護負責人
資訊安全部門
資安聯絡信箱
imd13@everbiz.com.tw
業務聯絡信箱
sales@everbiz.com.tw
聯絡電話
+886-2-2647-2981
公司地址
新北市汐止區,台灣
主管機關申訴
個人資料保護委員會

本政策之解釋及執行以中華民國法律為準據法。如有爭議,以新北市法院為第一審管轄法院。