السياسة — سياسة حماية البيانات الخاصة باللائحة العامة لحماية البيانات (GDPR)
يجب عليك قراءة هذه السياسة لأنها تقدم معلومات مهمة حول:
-
مبادئ حماية البيانات التي يجب على الشركة الالتزام بها ؛
-
ما المقصود بالمعلومات الشخصية (أو البيانات) والمعلومات الشخصية الحساسة (أو البيانات) ؛
-
كيف نجمع ونستخدم و (في النهاية) نحذف المعلومات الشخصية والمعلومات الشخصية الحساسة وفقًا لمبادئ حماية البيانات ؛
-
حيث يمكن العثور على معلومات خصوصية أكثر تفصيلاً ، على سبيل المثال حول المعلومات الشخصية التي نجمعها ونستخدمها عنك ، وكيفية استخدامها وتخزينها ونقلها ، ولأي أغراض ، والخطوات المتخذة للحفاظ على أمان هذه المعلومات ومدة الاحتفاظ بها ؛
-
حقوقك والتزاماتك فيما يتعلق بحماية البيانات ؛ و
-
عواقب عدم الامتثال لهذه السياسة.
-
مقدمة
-
تحصل الشركة على المعلومات الشخصية (يشار إليها أيضًا بالبيانات) وتحتفظ بها وتستخدمها حول المتقدمين للوظائف وحول الموظفين الحاليين والسابقين والعاملين المؤقتين والعاملين بالوكالة والمقاولين والمتدربين والمتطوعين والمتدربين لعدد من الأغراض القانونية المحددة ، على النحو المبين في إشعارات خصوصية حماية البيانات الخاصة بالشركة فيما يتعلق بالتوظيف والتوظيف.
-
تحدد هذه السياسة كيفية امتثالنا لالتزامات حماية البيانات الخاصة بنا ونسعى إلى حماية المعلومات الشخصية المتعلقة بالقوى العاملة لدينا. والغرض منه أيضًا هو التأكد من أن الموظفين يفهمون ويلتزمون بالقواعد التي تحكم جمع واستخدام وحذف المعلومات الشخصية التي قد يتمكنون من الوصول إليها في سياق عملهم.
-
نحن ملتزمون بالامتثال لالتزامات حماية البيانات الخاصة بنا ، وبأن نكون موجزين وواضحين وشفافين بشأن كيفية حصولنا على المعلومات الشخصية المتعلقة بالقوى العاملة لدينا واستخدامها ، وكيف (ومتى) نحذف تلك المعلومات بمجرد أن تصبح غير مطلوبة.
-
مسؤول حماية البيانات في الشركة ، مسؤول عن إبلاغ وإرشاد الشركة وموظفيها بشأن التزامات حماية البيانات الخاصة بها ، ومراقبة الامتثال لتلك الالتزامات وسياسات الشركة. إذا كانت لديك أي أسئلة أو تعليقات حول محتوى هذه السياسة أو إذا كنت بحاجة إلى مزيد من المعلومات ، فيجب عليك الاتصال بالبريد الإلكتروني لمسؤول حماية البيانات:dpo@confirmsend.co.
-
نِطَاق
-
تنطبق هذه السياسة على المعلومات الشخصية للمتقدمين للوظائف والموظفين الحاليين والسابقين ، بما في ذلك الموظفين والعاملين المؤقتين والعاملين بالوكالة والمتدربين والمتطوعين والمتدربين.
-
يجب على الموظفين الرجوع إلى إشعار خصوصية حماية البيانات الخاص بالشركة ، وعند الاقتضاء ، إلى سياساتها الأخرى ذات الصلة بما في ذلك ما يتعلق بالإنترنت والبريد الإلكتروني والاتصالات والمراقبة ووسائل التواصل الاجتماعي وأمن المعلومات والاحتفاظ بالبيانات ومعلومات السجل الجنائي ، والتي تحتوي على مزيد من المعلومات بخصوص حماية المعلومات الشخصية في تلك السياقات.
-
سنقوم بمراجعة وتحديث هذه السياسة بانتظام وفقًا لالتزامات حماية البيانات الخاصة بنا. وهو لا يشكل جزءًا من عقد عمل أي موظف ، ويجوز لنا تعديله أو تحديثه أو استكماله من وقت لآخر. سنقوم بتعميم أي سياسة جديدة أو معدلة على الموظفين قبل اعتمادها.
-
تعريفات
-
معلومات السجلات الجنائية
يُقصد بها المعلومات الشخصية المتعلقة بالإدانات الجنائية والجرائم والادعاءات والإجراءات والتدابير الأمنية ذات الصلة ؛
-
خرق البيانات
يعني خرقًا للأمن يؤدي إلى التدمير العرضي أو غير القانوني أو الضياع أو التغيير أو الكشف غير المصرح به أو الوصول إلى المعلومات الشخصية ؛
-
موضوع البيانات
يعني الفرد الذي تتعلق به المعلومات الشخصية ؛
-
معلومات شخصية
(تُعرف أحيانًا باسم البيانات الشخصية) تعني المعلومات المتعلقة بالفرد الذي يمكن تحديد هويته (بشكل مباشر أو غير مباشر) من تلك المعلومات ؛
-
معالجة المعلومات
يعني الحصول على المعلومات أو تسجيلها أو تنظيمها أو تخزينها أو تعديلها أو استردادها أو الكشف عنها و / أو إتلافها أو استخدامها أو القيام بأي شيء بها ؛
-
اسم مستعار
تعني العملية التي تتم من خلالها معالجة المعلومات الشخصية بطريقة لا يمكن استخدامها لتحديد هوية الفرد دون استخدام معلومات إضافية ، والتي يتم الاحتفاظ بها بشكل منفصل وتخضع للتدابير الفنية والتنظيمية لضمان عدم إمكانية إسناد المعلومات الشخصية إلى فرد يمكن التعرف عليه
-
المعلومات الشخصية الحساسة
(تُعرف أحيانًا باسم "الفئات الخاصة من البيانات الشخصية" أو "البيانات الشخصية الحساسة") تعني المعلومات الشخصية المتعلقة بالعرق أو الأصل العرقي أو الآراء السياسية أو المعتقدات الدينية أو الفلسفية أو عضوية النقابات العمالية (أو عدم العضوية) أو المعلومات الوراثية ، المعلومات البيومترية (عند استخدامها لتحديد هوية الفرد) والمعلومات المتعلقة بصحة الفرد أو حياته الجنسية أو توجهه الجنسي.
-
مبادئ حماية البيانات
-
تلتزم الشركة بمبادئ حماية البيانات التالية عند معالجة المعلومات الشخصية:
-
سنقوم بمعالجة المعلومات الشخصية بطريقة قانونية وعادلة وشفافة ؛
-
سنجمع المعلومات الشخصية لأغراض محددة وصريحة وشرعية فقط ، ولن نقوم بمعالجتها بطريقة لا تتوافق مع تلك الأغراض المشروعة ؛
-
سنقوم فقط بمعالجة المعلومات الشخصية الكافية وذات الصلة والضرورية للأغراض ذات الصلة ؛
-
سنحافظ على معلومات شخصية دقيقة ومحدثة ، ونتخذ خطوات معقولة لضمان حذف المعلومات الشخصية غير الدقيقة أو تصحيحها دون تأخير ؛
-
سنحتفظ بالمعلومات الشخصية في شكل يسمح بتحديد موضوعات البيانات لفترة لا تزيد عما هو ضروري للأغراض التي تتم معالجة المعلومات من أجلها ؛ و
-
سنتخذ التدابير الفنية والتنظيمية المناسبة لضمان الحفاظ على المعلومات الشخصية آمنة ومحمية ضد المعالجة غير المصرح بها أو غير القانونية ، وضد الفقد أو التلف أو التلف العرضي.
-
أساس معالجة المعلومات الشخصية
-
فيما يتعلق بأي نشاط معالجة ، سنقوم ، قبل بدء المعالجة لأول مرة ، وبعد ذلك بانتظام أثناء استمرارها:
-
راجع أغراض نشاط المعالجة المعين ، وحدد أنسب أساس قانوني (أو أسس) لتلك المعالجة ، على سبيل المثال:
-
أن صاحب البيانات قد وافق على المعالجة ؛
-
أن المعالجة ضرورية لتنفيذ عقد يكون موضوع البيانات طرفًا فيه أو من أجل اتخاذ خطوات بناءً على طلب صاحب البيانات قبل إبرام عقد ؛
-
أن المعالجة ضرورية للامتثال لالتزام قانوني تخضع له الشركة ؛
-
أن المعالجة ضرورية لحماية المصالح الحيوية لموضوع البيانات أو أي شخص طبيعي آخر ؛
-
أن المعالجة ضرورية لأداء مهمة يتم تنفيذها في المصلحة العامة
-
أن المعالجة ضرورية لأغراض المصالح المشروعة للشركة أو لطرف ثالث ، باستثناء الحالات التي يتم فيها تجاوز تلك المصالح من خلال مصالح الحقوق والحريات الأساسية لموضوع البيانات - انظر البند 5.2 أدناه.
-
باستثناء الحالات التي تستند فيها المعالجة إلى الموافقة ، نتأكد من أن المعالجة ضرورية لغرض الأساس القانوني ذي الصلة (أي أنه لا توجد طريقة معقولة أخرى لتحقيق هذا الغرض) ؛
-
توثيق قرارنا بشأن الأساس القانوني الذي ينطبق ، للمساعدة في إثبات امتثالنا لمبادئ حماية البيانات ؛
-
تضمين معلومات حول كل من أغراض المعالجة والأساس القانوني لها في إشعار (إشعارات) الخصوصية ذات الصلة ؛
-
عند معالجة المعلومات الشخصية الحساسة ، حدد أيضًا شرطًا قانونيًا خاصًا لمعالجة تلك المعلومات (انظر الفقرة 6.2.2 أدناه) ، وقم بتوثيقها ؛ و
-
عند معالجة معلومات الجرائم الجنائية ، حدد أيضًا شرطًا قانونيًا لمعالجة تلك المعلومات وتوثيقها.
-
عند تحديد ما إذا كانت المصالح المشروعة للشركة هي الأساس الأنسب للمعالجة القانونية ، سنقوم بما يلي:
-
إجراء تقييم للمصالح المشروعة (LIA) والاحتفاظ بسجل له ، للتأكد من أنه يمكننا تبرير قرارنا ؛
-
إذا حدد LIA تأثيرًا كبيرًا على الخصوصية ، ففكر فيما إذا كنا بحاجة أيضًا إلى إجراء تقييم تأثير حماية البيانات (DPIA)
-
إبقاء هيئة الاستثمار الليبي قيد المراجعة ، وكررها إذا تغيرت الظروف ؛ و
-
تضمين معلومات حول اهتماماتنا المشروعة في إشعار (إشعارات) الخصوصية ذات الصلة.
-
المعلومات الشخصية الحساسة
-
يشار إلى المعلومات الشخصية الحساسة أحيانًا باسم "فئات خاصة من البيانات الشخصية" أو "بيانات شخصية حساسة".
-
قد تحتاج الشركة من وقت لآخر إلى معالجة المعلومات الشخصية الحساسة. سنقوم بمعالجة المعلومات الشخصية الحساسة فقط إذا:
-
لدينا أساس قانوني للقيام بذلك على النحو المنصوص عليه في الفقرة 5.1.1 أعلاه ، على سبيل المثال ، من الضروري تنفيذ عقد العمل أو الامتثال لالتزامات الشركة القانونية أو لأغراض المصالح المشروعة للشركة ؛ و
-
ينطبق أحد الشروط الخاصة لمعالجة المعلومات الشخصية الحساسة ، على سبيل المثال:
-
قد أعطى موضوع البيانات موافقة صريحة ؛
-
المعالجة ضرورية لأغراض ممارسة حقوق أو التزامات قانون العمل للشركة أو صاحب البيانات ؛
-
المعالجة ضرورية لحماية المصالح الحيوية لموضوع البيانات ، وموضوع البيانات غير قادر ماديًا على إعطاء الموافقة ؛
-
تتعلق المعالجة بالبيانات الشخصية التي يتم الإعلان عنها بشكل واضح من قبل موضوع البيانات ؛
-
المعالجة ضرورية لإنشاء الدعاوى القانونية أو ممارستها أو الدفاع عنها ؛ أو
-
المعالجة ضرورية لأسباب تتعلق بالمصلحة العامة الجوهرية.
-
قبل معالجة أي معلومات شخصية حساسة ، يجب على الموظفين إخطار مسؤول حماية البيانات بالمعالجة المقترحة ، حتى يتمكن مسؤول حماية البيانات من تقييم ما إذا كانت المعالجة تتوافق مع المعايير المذكورة أعلاه.
-
لن تتم معالجة المعلومات الشخصية الحساسة حتى:
-
تم إجراء التقييم المشار إليه في الفقرة 6.3 ؛ و
-
تم إبلاغ الفرد بشكل صحيح (عن طريق إشعار الخصوصية أو غير ذلك) بطبيعة المعالجة ، والأغراض التي يتم تنفيذها من أجلها والأساس القانوني لها.
-
لن تنفذ الشركة عملية صنع القرار الآلي (بما في ذلك التنميط) بناءً على المعلومات الشخصية الحساسة لأي فرد.
-
يحدد إشعار خصوصية حماية البيانات الخاص بالشركة أنواع المعلومات الشخصية الحساسة التي تعالجها الشركة ، والغرض من استخدامها والأساس القانوني للمعالجة.
-
فيما يتعلق بالمعلومات الشخصية الحساسة ، ستمتثل الشركة للإجراءات المنصوص عليها في الفقرتين 6.8 و 6.9 أدناه للتأكد من امتثالها لمبادئ حماية البيانات المنصوص عليها في الفقرة 4 أعلاه.
-
أثناء عملية التوظيف: سيضمن المدير المسؤول ، بتوجيه من مسؤول حماية البيانات ، ما يلي (باستثناء ما يسمح به القانون بخلاف ذلك):
-
خلال مراحل القائمة المختصرة والمقابلة واتخاذ القرار ، لا يتم طرح أي أسئلة تتعلق بالمعلومات الشخصية الحساسة ، مثل العرق أو الأصل العرقي أو العضوية النقابية أو الصحة ؛
-
إذا تم تلقي معلومات شخصية حساسة ، على سبيل المثال ، قدمها مقدم الطلب دون أن يُطلب منها ذلك في سيرته الذاتية أو أثناء المقابلة ، فلن يتم الاحتفاظ بسجل لها وأي إشارة إليها يتم حذفها أو تنقيحها على الفور
-
يتم الاحتفاظ بأي نموذج مكتمل لرصد تكافؤ الفرص منفصلاً عن نموذج طلب الفرد ، ولا يراه الشخص الذي يقوم بوضع قائمة مختصرة أو إجراء مقابلة أو اتخاذ قرار التوظيف ؛
-
يتم إجراء فحوصات "الحق في العمل" قبل أن يصبح عرض العمل غير مشروط ، وليس خلال مراحل القائمة المختصرة السابقة أو المقابلة أو اتخاذ القرار ؛
-
لن نطرح أسئلة صحية تتعلق بالتوظيف أو نطرح أسئلة صحية بمجرد تقديم عرض للتوظيف.
-
أثناء التوظيف: سيقوم مدير المكتب ، بتوجيه من مسؤول حماية البيانات ، بمعالجة:
-
المعلومات الصحية لأغراض إدارة الرواتب المرضية ، والاحتفاظ بسجلات الغياب بسبب المرض ، ومراقبة حضور الموظفين ، وتسهيل استحقاقات المرض والصحة المتعلقة بالعمل ؛
-
المعلومات الشخصية الحساسة لأغراض رصد تكافؤ الفرص والإبلاغ عن المساواة في الأجور. حيثما أمكن ، ستكون هذه المعلومات مجهولة المصدر ؛ و
-
معلومات عضوية النقابات العمالية لأغراض إدارة الموظفين وإدارة "الشيكات".
-
معلومات السجلات الجنائية
-
ستتم معالجة معلومات السجلات الجنائية وفقًا لسياسة معلومات السجلات الجنائية للشركة.
-
تقييمات تأثير حماية البيانات (DPIAs)
-
عندما يُرجح أن تؤدي المعالجة إلى مخاطر عالية على حقوق حماية البيانات الخاصة بالفرد (على سبيل المثال ، عندما تخطط الشركة لاستخدام شكل جديد من التكنولوجيا) ، فسنقوم ، قبل البدء في المعالجة ، بتنفيذ تقييم حماية البيانات الشخصية لتقييم:
-
ما إذا كانت المعالجة ضرورية ومتناسبة فيما يتعلق بالغرض منها ؛
-
المخاطر على الأفراد ؛ و
-
ما هي التدابير التي يمكن وضعها لمعالجة تلك المخاطر وحماية المعلومات الشخصية.
-
قبل تقديم أي شكل جديد من أشكال التكنولوجيا ، يجب على المدير المسؤول بالتالي الاتصال بمسؤول حماية البيانات من أجل تنفيذ تقييم التأثير على حماية البيانات.
-
أثناء إجراء أي تقييم لتقييم الأثر المتعلق بالبيانات ، يسعى الشريك للحصول على مشورة مسؤول حماية البيانات ووجهات نظر وأي أصحاب مصلحة آخرين معنيين.
-
التوثيق والسجلات
-
سنحتفظ بسجلات مكتوبة لأنشطة المعالجة عالية الخطورة ، أي التي قد تؤدي إلى خطر على حقوق الأفراد وحرياتهم أو تتضمن معلومات شخصية حساسة أو معلومات سجلات جنائية ، بما في ذلك:
-
اسم وتفاصيل منظمة صاحب العمل (وحيثما أمكن ، المتحكمين الآخرين ، ممثل صاحب العمل و DPO)
-
أغراض المعالجة ؛
-
وصف لفئات الأفراد وفئات البيانات الشخصية ؛
-
فئات متلقي البيانات الشخصية ؛
-
عند الاقتضاء ، تفاصيل عمليات النقل إلى بلدان ثالثة ، بما في ذلك توثيق ضمانات آلية النقل المعمول بها ؛
-
حيثما أمكن ، جداول الاستبقاء ؛ و
-
حيثما أمكن ، وصف التدابير الأمنية التقنية والتنظيمية.
-
كجزء من سجل أنشطة المعالجة لدينا ، نقوم بتوثيق أو ربط الوثائق على:
-
المعلومات المطلوبة لإشعارات الخصوصية ؛
-
سجلات الموافقة
-
عقود وحدة التحكم والمعالج ؛
-
موقع المعلومات الشخصية ؛
-
DPIAs. و
-
سجلات خروقات البيانات.
-
إذا قمنا بمعالجة معلومات شخصية حساسة أو معلومات سجلات جنائية ، فسنحتفظ بسجلات مكتوبة لما يلي:
-
الغرض (الأغراض) ذات الصلة التي تتم من أجلها المعالجة ، بما في ذلك (عند الاقتضاء سبب ضرورتها لهذا الغرض ؛
-
الأساس القانوني لمعالجتنا ؛ و
-
ما إذا كنا نحتفظ بالمعلومات الشخصية ونمحوها وفقًا لوثيقة سياستنا ، وإذا لم يكن الأمر كذلك ، فإن أسباب عدم اتباع سياستنا.
-
سنجري مراجعات منتظمة للمعلومات الشخصية التي نعالجها ونحدّث وثائقنا وفقًا لذلك. قد يشمل ذلك:
-
إجراء عمليات تدقيق على المعلومات لمعرفة المعلومات الشخصية التي تحتفظ بها الشركة ؛
-
توزيع الاستبيانات والتحدث إلى الموظفين عبر الشركة للحصول على صورة أكثر اكتمالاً لأنشطة المعالجة لدينا ؛ و
-
مراجعة سياساتنا وإجراءاتنا وعقودنا واتفاقياتنا لمعالجة مجالات مثل الاحتفاظ والأمان ومشاركة البيانات.
-
إشعار الخصوصية
-
ستصدر الشركة إشعارات الخصوصية من وقت لآخر ، لإعلامك بالمعلومات الشخصية التي نجمعها ونحتفظ بها والمتعلقة بك ، وكيف يمكنك توقع استخدام معلوماتك الشخصية ولأي أغراض.
-
سنتخذ التدابير المناسبة لتوفير المعلومات في إشعارات الخصوصية بشكل موجز وشفاف ومفهوم ويمكن الوصول إليه بسهولة ، باستخدام لغة واضحة وواضحة.
-
الحقوق الفردية
-
لديك (بشكل مشترك مع موضوعات البيانات الأخرى) الحقوق التالية فيما يتعلق بمعلوماتك الشخصية:
-
للحصول على معلومات حول كيفية معالجة هذه المعلومات ولماذا وعلى أي أساس - راجع إشعار خصوصية حماية البيانات الخاص بالشركة ؛
-
للحصول على تأكيد بأن معلوماتك تتم معالجتها وللحصول على وصول إليها وإلى معلومات أخرى معينة ، من خلال تقديم طلب وصول موضوع - راجع سياسة طلب الوصول إلى موضوع الشركة ؛
-
لتصحيح البيانات إذا كانت غير دقيقة أو غير كاملة ؛
-
لحذف البيانات إذا لم تعد ضرورية للغرض الذي تم جمعها / معالجتها من أجله في الأصل ، أو إذا لم تكن هناك أسباب مشروعة مهيمنة للمعالجة (يُعرف هذا أحيانًا باسم "الحق في النسيان") ؛
-
لتقييد معالجة المعلومات الشخصية حيث يتم الطعن في دقة المعلومات ، أو تكون المعالجة غير قانونية (لكنك لا تريد مسح البيانات) ، أو حيث لم يعد صاحب العمل بحاجة إلى المعلومات الشخصية ولكنك تطلب البيانات إلى إقامة دعوى قانونية أو ممارستها أو الدفاع عنها ؛ و
-
لتقييد معالجة المعلومات الشخصية مؤقتًا حيث لا تعتقد أنها دقيقة (ويتحقق صاحب العمل مما إذا كانت دقيقة) ، أو إذا اعترضت على المعالجة (ويفكر صاحب العمل فيما إذا كانت الأسباب المشروعة للمنظمة تتجاوز اهتماماتك ).
-
إذا كنت ترغب في ممارسة أي من الحقوق الواردة في الفقرات من 11.1.3 إلى 11.1.6 ، فيرجى الاتصال بمسؤول حماية البيانات.
-
الالتزامات الفردية
-
يتحمل الأفراد مسؤولية مساعدة الشركة في تحديث معلوماتهم الشخصية باستمرار. يجب أن تخبر Office Manager إذا كانت المعلومات التي قدمتها للشركة قد تغيرت ، على سبيل المثال إذا انتقلت إلى منزل أو غيرت تفاصيل حساب البنك أو جمعية البناء التي تدفع لك.
-
قد تتمكن من الوصول إلى المعلومات الشخصية لأعضاء آخرين من الموظفين والموردين وعملاء الشركة في سياق عملك أو مشاركتك. إذا كان الأمر كذلك ، تتوقع الشركة منك المساعدة في الوفاء بالتزامات حماية البيانات تجاه هؤلاء الأفراد. على سبيل المثال ، يجب أن تدرك أنهم قد يتمتعون أيضًا بالحقوق المنصوص عليها في الفقرة 11.1 أعلاه
-
إذا كان لديك وصول إلى المعلومات الشخصية ، فيجب عليك:
-
الوصول فقط إلى المعلومات الشخصية التي لديك سلطة الوصول إليها ، ولأغراض مصرح بها فقط ؛
-
السماح لموظفي الشركة الآخرين بالوصول إلى المعلومات الشخصية فقط إذا كان لديهم التفويض المناسب ؛
-
السماح للأفراد من غير موظفي الشركة بالوصول إلى المعلومات الشخصية فقط إذا كان لديك سلطة محددة للقيام بذلك من مسؤول حماية البيانات ؛
-
الحفاظ على المعلومات الشخصية آمنة (على سبيل المثال من خلال الامتثال لقواعد الوصول إلى المباني والوصول إلى الكمبيوتر وحماية كلمة المرور والتخزين الآمن للملفات وتدميرها والاحتياطات الأخرى المنصوص عليها في سياسة أمن المعلومات الخاصة بالشركة ؛
-
عدم إزالة المعلومات الشخصية أو الأجهزة التي تحتوي على معلومات شخصية (أو التي يمكن استخدامها للوصول إليها) من مقر الشركة ما لم يتم اتخاذ تدابير أمنية مناسبة (مثل الأسماء المستعارة أو التشفير أو الحماية بكلمة مرور) لتأمين المعلومات والجهاز ؛ و
-
عدم تخزين المعلومات الشخصية على محركات الأقراص المحلية أو على الأجهزة الشخصية المستخدمة لأغراض العمل ؛
-
يجب عليك الاتصال بمسؤول حماية البيانات إذا كنت قلقًا أو تشك في حدوث أحد الأمور التالية (أو أنه يحدث أو يحتمل حدوثه):
-
معالجة البيانات الشخصية دون أساس قانوني لمعالجتها أو ، في حالة المعلومات الشخصية الحساسة ، دون استيفاء أحد الشروط الواردة في الفقرة 6.2.2 ؛
-
أي خرق للبيانات على النحو المبين في الفقرة 15.1 أدناه ؛
-
الوصول إلى المعلومات الشخصية دون إذن مناسب ؛
-
لا يتم الاحتفاظ بالمعلومات الشخصية أو حذفها بشكل آمن ؛
-
إزالة المعلومات الشخصية ، أو الأجهزة التي تحتوي على معلومات شخصية (أو التي يمكن استخدامها للوصول إليها) ، من مقر الشركة دون اتخاذ تدابير أمنية مناسبة ؛
-
أي خرق آخر لهذه السياسة أو لأي من مبادئ حماية البيانات المنصوص عليها في الفقرة 4.1 أعلاه.
-
أمن المعلومات
-
ستستخدم الشركة التدابير الفنية والتنظيمية المناسبة وفقًا لسياسة أمن المعلومات الخاصة بالشركة للحفاظ على المعلومات الشخصية آمنة ، وعلى وجه الخصوص للحماية من المعالجة غير المصرح بها أو غير القانونية وضد الفقد أو التلف أو التلف العرضي. قد تشمل هذه:
-
التأكد من أن المعلومات الشخصية ، حيثما أمكن ذلك ، مستعارة أو مشفرة ؛
-
ضمان السرية المستمرة ونزاهة وتوافر ومرونة أنظمة وخدمات المعالجة ؛
-
ضمان أنه في حالة وقوع حادث مادي أو تقني ، يمكن استعادة توافر المعلومات الشخصية والوصول إليها في الوقت المناسب ؛ و
-
عملية للاختبار والتقييم والتقييم المنتظم لفعالية التدابير الفنية والتنظيمية لضمان أمان المعالجة.
-
عندما تستخدم الشركة مؤسسات خارجية لمعالجة المعلومات الشخصية نيابة عنها ، يلزم تنفيذ ترتيبات أمنية إضافية في العقود المبرمة مع تلك المنظمات لحماية أمن المعلومات الشخصية. على وجه الخصوص ، يجب أن تنص العقود المبرمة مع المنظمات الخارجية على ما يلي:
-
يجوز للمنظمة أن تتصرف فقط بناءً على التعليمات المكتوبة من الشركة ؛
-
أولئك الذين يعالجون البيانات يخضعون لواجب الثقة ؛
-
اتخاذ التدابير المناسبة لضمان أمن المعالجة ؛
-
يتم التعاقد مع المقاولين من الباطن فقط بموافقة مسبقة من الشركة وبموجب عقد مكتوب ؛
-
ستساعد المنظمة الشركة في توفير الوصول الموضوعي والسماح للأفراد بممارسة حقوقهم فيما يتعلق بحماية البيانات ؛
-
ستساعد المنظمة الشركة في الوفاء بالتزاماتها فيما يتعلق بأمن المعالجة والإخطار بانتهاكات البيانات وتقييمات تأثير حماية البيانات ؛
-
ستقوم المنظمة بحذف أو إعادة جميع المعلومات الشخصية إلى الشركة كما هو مطلوب في نهاية العقد ؛ و
-
ستخضع المنظمة لعمليات التدقيق والتفتيش ، وتزود الشركة بأي معلومات تحتاجها للتأكد من أنهما يفيان بالتزامات حماية البيانات الخاصة بهما ، وإخبار الشركة على الفور إذا طُلب منها القيام بشيء ينتهك قانون حماية البيانات.
-
قبل الدخول في أي اتفاقية جديدة تتضمن معالجة المعلومات الشخصية من قبل منظمة خارجية ، أو تغيير اتفاقية حالية ، يجب على الموظفين المعنيين السعي للحصول على موافقة مسؤول حماية البيانات على شروطها ؛
-
تخزين المعلومات الشخصية والاحتفاظ بها
-
سيتم الاحتفاظ بالمعلومات الشخصية (والمعلومات الشخصية الحساسة) بشكل آمن وفقًا لسياسة أمن المعلومات الخاصة بالشركة.
-
لا ينبغي الاحتفاظ بالمعلومات الشخصية (والمعلومات الشخصية الحساسة) لفترة أطول من اللازم. يعتمد طول الفترة الزمنية التي يجب خلالها الاحتفاظ بالبيانات على الظروف ، بما في ذلك أسباب الحصول على المعلومات الشخصية. يجب على الموظفين اتباع سياسة الاحتفاظ بالسجلات الخاصة بالشركة والتي تحدد فترة الاحتفاظ ذات الصلة ، أو المعايير التي يجب استخدامها لتحديد فترة الاحتفاظ. في حالة وجود أي عدم يقين ، يجب على الموظفين استشارة [مسؤول حماية البيانات ؛
-
سيتم حذف المعلومات الشخصية (والمعلومات الشخصية الحساسة) التي لم تعد مطلوبة نهائيًا من أنظمة المعلومات الخاصة بنا وسيتم إتلاف أي نسخ ورقية بشكل آمن.
-
خروقات البيانات
-
قد يتخذ خرق البيانات عدة أشكال مختلفة ، على سبيل المثال:
-
فقدان أو سرقة البيانات أو المعدات التي يتم تخزين المعلومات الشخصية عليها ؛
-
الوصول غير المصرح به إلى المعلومات الشخصية أو استخدامها إما من قبل أحد الموظفين أو طرف ثالث ؛
-
فقدان البيانات الناتج عن فشل أحد المعدات أو الأنظمة (بما في ذلك الأجهزة والبرامج) ؛
-
خطأ بشري ، مثل الحذف العرضي أو تغيير البيانات ؛
-
ظروف غير متوقعة ، مثل حريق أو فيضان ؛
-
الهجمات المتعمدة على أنظمة تكنولوجيا المعلومات ، مثل القرصنة أو الفيروسات أو حيل الخداع ؛ و
-
جرائم "التعتيم" ، حيث يتم الحصول على المعلومات عن طريق خداع المنظمة التي تمتلكها.
-
سوف تقوم الشركة بما يلي:
-
تقديم التقرير المطلوب عن خرق البيانات إلى مكتب مفوض المعلومات دون تأخير لا داعي له ، وحيثما أمكن في غضون 72 ساعة من علمه ، إذا كان من المحتمل أن يؤدي إلى خطر على حقوق وحريات الأفراد ؛ و
-
إخطار الأفراد المتأثرين إذا كان من المحتمل أن يؤدي خرق البيانات إلى مخاطر كبيرة على حقوقهم وحرياتهم وأن الإخطار مطلوب بموجب القانون.
-
التحويلات الدولية
-
يجوز للشركة نقل المعلومات الشخصية خارج المنطقة الاقتصادية الأوروبية (EEA) (التي تضم دول الاتحاد الأوروبي وأيسلندا وليختنشتاين والنرويج) على أساس أن تلك الدولة أو الإقليم أو المنظمة تم تصنيفها على أنها تتمتع بمستوى مناسب من الحماية أو أن المنظمة التي تتلقى المعلومات قد قدمت ضمانات كافية عن طريق قواعد الشركة الملزمة أو شروط حماية البيانات القياسية أو الامتثال لقواعد السلوك المعتمدة ، أو بموافقة صريحة من العميل.
-
تمرين
-
ستضمن الشركة أن الموظفين مدربين تدريباً كافياً فيما يتعلق بمسؤوليات حماية البيانات الخاصة بهم. الأفراد الذين تتطلب أدوارهم الوصول المنتظم إلى المعلومات الشخصية ، أو المسؤولين عن تنفيذ هذه السياسة أو الاستجابة لطلبات الوصول الموضوعية بموجب هذه السياسة ، سيتلقون تدريبًا إضافيًا لمساعدتهم على فهم واجباتهم وكيفية الامتثال لها.
-
عواقب عدم الامتثال
-
تأخذ الشركة الامتثال لهذه السياسة على محمل الجد. عدم الالتزام بالسياسة:
-
يعرض الأفراد الذين تتم معالجة معلوماتهم الشخصية للخطر ؛ و
-
ينطوي على مخاطر التعرض لعقوبات مدنية وجنائية كبيرة للفرد والشركة ؛ و
-
قد ترقى ، في بعض الظروف ، إلى مصاف جريمة جنائية من قبل الفرد.
-
نظرًا لأهمية هذه السياسة ، فقد يؤدي فشل الموظف في الامتثال لأي شرط منها إلى اتخاذ إجراءات تأديبية بموجب إجراءاتنا ، وقد يؤدي هذا الإجراء إلى الفصل بسبب سوء السلوك الجسيم. إذا انتهك أحد غير الموظفين هذه السياسة ، فقد يتم إنهاء عقده بأثر فوري.
-
إذا كانت لديك أي أسئلة أو مخاوف بشأن أي شيء في هذه السياسة ، فلا تتردد في الاتصال بمسؤول حماية البيانات ؛
لقد قرأت وفهمت هذه السياسة وأوافق على الالتزام بشروطها.
وقعت................................................. .................................................. .