Politika – GDPR duomenų apsaugos politika
Privalote perskaityti šią politiką, nes joje pateikiama svarbi informacija apie:
-
duomenų apsaugos principus, kurių įmonė privalo laikytis;
-
ką reiškia asmeninė informacija (arba duomenys) ir jautri asmeninė informacija (arba duomenys);
-
kaip mes renkame, naudojame ir (galiausiai) ištriname asmeninę informaciją ir jautrią asmeninę informaciją pagal duomenų apsaugos principus;
-
kur galima rasti išsamesnės privatumo informacijos, pvz., apie asmeninę informaciją, kurią renkame ir naudojame apie jus, kaip ji naudojama, saugoma ir perduodama, kokiais tikslais, kokių veiksmų imtasi, kad ši informacija būtų saugi ir kiek laiko ji saugoma;
-
jūsų teisės ir pareigos, susijusios su duomenų apsauga; ir
-
šios politikos nesilaikymo pasekmės.
-
Įvadas
-
Įmonė renka, saugo ir naudoja asmeninę informaciją (taip pat vadinamą duomenimis) apie kandidatus į darbą ir esamus bei buvusius darbuotojus, laikinuosius ir agentūrų darbuotojus, rangovus, praktikantus, savanorius ir pameistrius tam tikrais teisėtais tikslais, kaip nurodyta Įmonės duomenų apsaugos privatumo pranešimai, susiję su įdarbinimu ir įdarbinimu.
-
Ši politika nustato, kaip laikomės duomenų apsaugos įsipareigojimų ir siekiame apsaugoti asmeninę informaciją, susijusią su mūsų darbuotojais. Jos tikslas taip pat yra užtikrinti, kad darbuotojai suprastų ir laikytųsi taisyklių, reglamentuojančių asmeninės informacijos, su kuria jie gali turėti savo darbą, rinkimą, naudojimą ir ištrynimą.
-
Esame įsipareigoję laikytis savo duomenų apsaugos įsipareigojimų ir glaustai, aiškiai bei skaidriai nurodyti, kaip gauname ir naudojame asmeninę informaciją, susijusią su mūsų darbuotojais, ir kaip (ir kada) ištriname šią informaciją, kai jos nebereikia.
-
Įmonės duomenų apsaugos pareigūnas yra atsakingas už įmonės ir jos darbuotojų informavimą ir konsultavimą dėl duomenų apsaugos įsipareigojimų, taip pat už šių įsipareigojimų ir įmonės politikos laikymosi stebėseną. Jei turite klausimų ar pastabų dėl šios politikos turinio arba jums reikia papildomos informacijos, susisiekite su duomenų apsaugos pareigūnu el.dpo@confirmsend.co.
-
Taikymo sritis
-
Ši politika taikoma kandidatų į darbą ir esamų bei buvusių darbuotojų, įskaitant darbuotojus, laikinuosius ir agentūrų darbuotojus, praktikantus, savanorius ir pameistrius, asmeninei informacijai.
-
Darbuotojai turėtų susipažinti su įmonės duomenų apsaugos privatumo pranešimu ir, jei reikia, į kitas susijusias politikos kryptis, įskaitant susijusias su internetu, el. paštu ir ryšiais, stebėjimu, socialine žiniasklaida, informacijos saugumu, duomenų saugojimu ir nuosprendžių registro informacija, kurioje pateikiama daugiau informacijos apie asmeninės informacijos apsauga tokiais atvejais.
-
Mes reguliariai peržiūrėsime ir atnaujinsime šią politiką, atsižvelgdami į savo duomenų apsaugos įsipareigojimus. Tai nėra jokio darbuotojo darbo sutarties dalis ir mes galime ją retkarčiais keisti, atnaujinti ar papildyti. Mes išplatinsime bet kokią naują ar pakeistą politiką darbuotojams prieš ją priimdami.
-
Apibrėžimai
-
Informacija apie teistumą
reiškia asmeninę informaciją, susijusią su apkaltinamaisiais nuosprendžiais ir nusikaltimais, įtarimais, procesais ir susijusiomis saugumo priemonėmis;
-
Duomenų pažeidimas
reiškia saugumo pažeidimą, dėl kurio netyčia arba neteisėtai sunaikinama, prarandama, pakeičiama, be leidimo atskleidžiama asmeninė informacija arba prie jos gaunama prieiga;
-
Duomenų subjektas
reiškia asmenį, su kuriuo susijusi asmeninė informacija;
-
Asmeninė informacija
(kartais vadinami asmens duomenimis) – informacija, susijusi su asmeniu, kurį galima (tiesiogiai arba netiesiogiai) atpažinti iš tos informacijos;
-
Apdorojant informaciją
reiškia informacijos gavimą, įrašymą, tvarkymą, saugojimą, keitimą, gavimą, atskleidimą ir (arba) sunaikinimą arba bet kokį su ja naudojimu ar veikimu;
-
Pseudonimas
– procesas, kurio metu asmens informacija tvarkoma taip, kad jos negalima panaudoti asmens tapatybei nustatyti nenaudojant papildomos informacijos, kuri saugoma atskirai ir taikant technines bei organizacines priemones, užtikrinančias, kad asmens informacija negalėtų būti priskirta identifikuojamas asmuo;
-
Jautri asmeninė informacija
(kartais vadinamos specialiomis asmens duomenų kategorijomis arba neskelbtinais asmens duomenimis) reiškia asmeninę informaciją apie asmens rasę, etninę kilmę, politines pažiūras, religinius ar filosofinius įsitikinimus, narystę profesinėje sąjungoje (arba nebuvimą), genetinę informaciją, biometrinė informacija (jei naudojama asmens tapatybei nustatyti) ir informacija apie asmens sveikatą, seksualinį gyvenimą ar seksualinę orientaciją.
-
Duomenų apsaugos principai
-
Bendrovė, tvarkydama asmeninę informaciją, laikysis šių duomenų apsaugos principų:
-
asmeninę informaciją tvarkysime teisėtai, sąžiningai ir skaidriai;
-
rinksime asmeninę informaciją tik nurodytais, aiškiais ir teisėtais tikslais ir netvarkysime jos su tais teisėtais tikslais nesuderinamu būdu;
-
tvarkysime tik tą asmens informaciją, kuri yra adekvati, svarbi ir reikalinga atitinkamais tikslais;
-
laikysime tikslią ir atnaujintą asmeninę informaciją ir imsimės pagrįstų veiksmų siekdami užtikrinti, kad netiksli asmeninė informacija būtų nedelsiant ištrinta arba ištaisyta;
-
asmeninę informaciją saugosime tokia forma, kuri leistų identifikuoti duomenų subjektus ne ilgiau, nei tai būtina tiems tikslams, dėl kurių informacija tvarkoma; ir
-
imsimės atitinkamų techninių ir organizacinių priemonių, siekdami užtikrinti, kad asmeninė informacija būtų saugi ir apsaugota nuo neteisėto ar neteisėto tvarkymo ir nuo netyčinio praradimo, sunaikinimo ar sugadinimo.
-
Asmens informacijos tvarkymo pagrindas
-
Kalbant apie bet kokią apdorojimo veiklą, prieš pradedant apdorojimą pirmą kartą ir reguliariai, kol jis tęsiasi:
-
peržiūrėti konkrečios tvarkymo veiklos tikslus ir pasirinkti tinkamiausią teisinį pagrindą (ar pagrindus) tokiam tvarkymui, ty:
-
kad duomenų subjektas sutiko su duomenų tvarkymu;
-
kad duomenų tvarkymas yra būtinas vykdant sutartį, kurios šalis yra duomenų subjektas, arba siekiant duomenų subjekto prašymu imtis veiksmų prieš sudarant sutartį;
-
kad tvarkymas yra būtinas, kad būtų laikomasi teisinių įsipareigojimų, kurie yra taikomi Įmonei;
-
kad tvarkyti duomenis būtina siekiant apsaugoti gyvybinius duomenų subjekto ar kito fizinio asmens interesus;
-
kad tvarkymas yra būtinas vykdant užduotį, atliekamą visuomenės labui
-
kad duomenų tvarkymas yra būtinas siekiant teisėtų Firmos ar trečiosios šalies interesų, išskyrus atvejus, kai tie interesai yra svarbesni už pagrindinių duomenų subjekto teisių ir laisvių interesus – žr. 5.2 punktą toliau.
-
išskyrus atvejus, kai tvarkymas grindžiamas sutikimu, įsitikinti, kad tvarkymas yra būtinas atitinkamo teisėto pagrindo tikslui (ty kad nėra kito pagrįsto būdo tam tikslui pasiekti);
-
dokumentuoti mūsų sprendimą, kuris teisėtas pagrindas taikomas, kad padėtume įrodyti, kad laikomės duomenų apsaugos principų;
-
įtraukti informaciją apie duomenų tvarkymo tikslus ir teisėtą pagrindą į atitinkamą (-us) privatumo pranešimą (-ius);
-
kai tvarkoma neskelbtina asmens informacija, taip pat nustatyti teisėtą specialią šios informacijos tvarkymo sąlygą (žr. toliau 6.2.2 punktą) ir ją dokumentuoti; ir
-
kai tvarkoma informacija apie nusikalstamą veiką, taip pat nustatyti teisėtą šios informacijos tvarkymo sąlygą ir ją dokumentuoti.
-
Nustatydami, ar Įmonės teisėti interesai yra tinkamiausias teisėto duomenų tvarkymo pagrindas, mes:
-
atlikti teisėtų interesų vertinimą (ATĮ) ir jį registruoti, kad galėtume pagrįsti savo sprendimą;
-
jei LIA nustato reikšmingą poveikį privatumui, pagalvokite, ar taip pat reikia atlikti poveikio duomenų apsaugai vertinimą (DPAV)
-
nuolat peržiūrėti LIA ir, pasikeitus aplinkybėms, pakartoti; ir
-
įtraukti informaciją apie mūsų teisėtus interesus į atitinkamą (-us) privatumo pranešimą (-ius).
-
Jautri asmeninė informacija
-
Neskelbtina asmens informacija kartais vadinama „specialiomis asmens duomenų kategorijomis“ arba „neskelbtinais asmens duomenimis“.
-
Retkarčiais įmonei gali tekti apdoroti neskelbtiną asmeninę informaciją. Mes tvarkysime neskelbtiną asmeninę informaciją tik jei:
-
turime teisėtą pagrindą tai daryti, kaip nurodyta 5.1.1 punkte, pvz., tai būtina darbo sutarčiai vykdyti, Firmos teisiniams įsipareigojimams vykdyti arba Įmonės teisėtiems interesams pasiekti; ir
-
galioja viena iš specialių neskelbtinos asmens informacijos tvarkymo sąlygų, pvz.:
-
duomenų subjektas davė aiškų sutikimą;
-
duomenų tvarkymas yra būtinas siekiant įgyvendinti Firmos ar duomenų subjekto darbo įstatymus ar pareigas;
-
duomenų tvarkymas yra būtinas siekiant apsaugoti gyvybinius duomenų subjekto interesus, o duomenų subjektas fiziškai negali duoti sutikimo;
-
tvarkymas yra susijęs su asmens duomenimis, kuriuos duomenų subjektas aiškiai paskelbė viešai;
-
tvarkymas yra būtinas teisiniams reikalavimams pareikšti, įgyvendinti arba ginti; arba
-
tvarkyti būtina dėl esminio viešojo intereso.
-
Prieš tvarkydami bet kokią neskelbtiną asmeninę informaciją, darbuotojai turi pranešti duomenų apsaugos pareigūnui apie siūlomą tvarkymą, kad duomenų apsaugos pareigūnas galėtų įvertinti, ar tvarkymas atitinka aukščiau nurodytus kriterijus.
-
Neskelbtina asmeninė informacija nebus tvarkoma tol, kol:
-
buvo atliktas 6.3 punkte nurodytas vertinimas; ir
-
asmuo buvo tinkamai informuotas (pateikiant pranešimą apie privatumą ar kitaip) apie duomenų tvarkymo pobūdį, tikslus, kuriais jis atliekamas, ir jo teisinį pagrindą.
-
Įmonė nepriims automatizuotų sprendimų (įskaitant profiliavimą), remdamasi neskelbtina asmens asmenine informacija.
-
Įmonės duomenų apsaugos privatumo pranešime nurodoma, kokios jautrios asmeninės informacijos, kurią Įmonė apdoroja, tipai, kam ji naudojama ir teisėtas tvarkymo pagrindas.
-
Kalbant apie neskelbtiną asmeninę informaciją, įmonė laikysis 6.8 ir 6.9 punktuose nurodytų procedūrų, kad įsitikintų, jog ji laikosi 4 punkte nustatytų duomenų apsaugos principų.
-
Įdarbinimo proceso metu: pareigūno vadovas, vadovaujamas duomenų apsaugos pareigūno, užtikrins, kad (išskyrus atvejus, kai įstatymai leidžia kitaip):
-
trumpojo sąrašo, pokalbio ir sprendimų priėmimo etapuose neužduodami klausimai, susiję su slapta asmenine informacija, pvz., rase ar etnine kilme, naryste profesinėje sąjungoje ar sveikata;
-
jei gaunama neskelbtina asmeninė informacija, pvz., pareiškėjas ją pateikia neprašęs savo gyvenimo aprašyme arba pokalbio metu, ji nėra registruojama ir bet kokia nuoroda į ją nedelsiant ištrinama arba pašalinama.
-
bet kokia užpildyta lygių galimybių stebėsenos forma yra laikoma atskirai nuo asmens paraiškos formos ir negali būti matoma asmeniui, kuris įtraukiamas į trumpąjį sąrašą, pokalbyje ar priima sprendimą dėl įdarbinimo;
-
„Teisės į darbą“ patikrinimai atliekami prieš pateikiant besąlyginį darbo pasiūlymą, o ne ankstesnio atrankos į sąrašą, pokalbio ar sprendimų priėmimo etapuose;
-
Mes neklausime sveikatos klausimų, susijusių su įdarbinimu, arba užduosime klausimus tik tada, kai bus pateiktas darbo pasiūlymas.
-
Darbo metu: Biuro vadovas, vadovaujamas duomenų apsaugos pareigūno, tvarkys:
-
informaciją apie sveikatą, skirtą nedarbingumo pašalpų administravimo, nedarbingumo dėl ligos įrašų, darbuotojų lankomumo stebėjimo ir su darbu susijusių sveikatos bei ligos išmokų palengvinimo tikslais;
-
neskelbtiną asmeninę informaciją lygių galimybių stebėjimo ir atlyginimų lygybės ataskaitų teikimo tikslais. Jei įmanoma, ši informacija bus anonimizuota; ir
-
informacija apie narystę profesinėse sąjungose personalo administravimo ir „check off“ administravimo tikslais.
-
Nuosprendžių registro informacija
-
Informacija apie nuosprendžių registrą bus tvarkoma pagal Įmonės informacijos apie nuosprendžių registrą politiką.
-
Poveikio duomenų apsaugai vertinimai (DPIA)
-
Jei tvarkymas gali sukelti didelę riziką asmens duomenų apsaugos teisėms (pvz., kai įmonė planuoja naudoti naujos formos technologiją), prieš pradėdami tvarkyti atliksime DPIA, kad įvertintume:
-
ar tvarkymas yra būtinas ir proporcingas jo tikslui;
-
rizika asmenims; ir
-
kokių priemonių galima imtis siekiant pašalinti tą riziką ir apsaugoti asmeninę informaciją.
-
Todėl prieš įdiegiant bet kokią naują technologiją atsakingas vadovas turėtų susisiekti su duomenų apsaugos pareigūnu, kad būtų galima atlikti DPIA.
-
Atliekant bet kokį DPIA, partneris kreipsis į duomenų apsaugos pareigūno patarimą ir prašys visų kitų susijusių suinteresuotųjų šalių nuomonės.
-
Dokumentai ir įrašai
-
Mes saugosime rašytinius įrašus apie tvarkymo veiksmus, kurie kelia didelę riziką, ty gali kelti pavojų asmenų teisėms ir laisvėms arba susijusi su neskelbtina asmenine informacija ar nuosprendžių registro informacija, įskaitant:
-
darbdavio organizacijos (ir, kai taikoma, kitų duomenų valdytojų, darbdavio atstovo ir DAP) pavadinimas ir duomenys
-
duomenų tvarkymo tikslai;
-
asmenų kategorijų ir asmens duomenų kategorijų aprašymas;
-
asmens duomenų gavėjų kategorijos;
-
prireikus, išsami informacija apie perdavimą trečiosioms šalims, įskaitant galiojančių perdavimo mechanizmo apsaugos priemonių dokumentus;
-
jei įmanoma, saugojimo grafikai; ir
-
jei įmanoma, techninių ir organizacinių saugumo priemonių aprašymas.
-
Kaip dalį savo duomenų tvarkymo veiklos įrašome dokumentuojame arba pateikiame nuorodą į dokumentus:
-
informacija, reikalinga privatumo pranešimams;
-
sutikimo įrašai;
-
duomenų valdytojo ir tvarkytojo sutartys;
-
asmeninės informacijos vieta;
-
DPIA; ir
-
duomenų pažeidimo įrašai.
-
Jei apdorosime neskelbtiną asmeninę informaciją arba nuosprendžių registro informaciją, rašysime įrašus apie:
-
atitinkami tikslai, kuriais (-iais) tvarkomi, įskaitant (jei reikia, kodėl tai būtina tuo tikslu);
-
teisėtas mūsų duomenų tvarkymo pagrindas; ir
-
ar mes saugome ir ištriname asmeninę informaciją pagal mūsų politikos dokumentą ir, jei ne, nurodome priežastis, kodėl nesilaikome mūsų politikos.
-
Reguliariai peržiūrėsime tvarkomą asmens informaciją ir atitinkamai atnaujinsime savo dokumentus. Tai gali apimti:
-
informacijos audito atlikimas, siekiant išsiaiškinti, kokią asmeninę informaciją Įmonė turi;
-
platinti klausimynus ir kalbėtis su įmonės darbuotojais, kad gautume išsamesnį vaizdą apie mūsų apdorojimo veiklą; ir
-
peržiūrėti mūsų politiką, procedūras, sutartis ir susitarimus, kad būtų išspręstos tokios sritys kaip saugojimas, saugumas ir dalijimasis duomenimis.
-
Privatumo pranešimas
-
Įmonė retkarčiais skelbs privatumo pranešimus, informuodama jus apie asmeninę informaciją, kurią renkame ir laikome apie jus, kaip galite tikėtis, kad jūsų asmeninė informacija bus naudojama ir kokiais tikslais.
-
Imsimės atitinkamų priemonių, kad informacija privatumo pranešimuose būtų pateikta glausta, skaidria, suprantama ir lengvai prieinama forma, naudojant aiškią ir paprastą kalbą.
-
Asmeninės teisės
-
Jūs (kaip ir kiti duomenų subjektai) turite šias teises, susijusias su jūsų asmenine informacija:
-
būti informuotam apie tai, kaip, kodėl ir kokiu pagrindu ta informacija tvarkoma – žr. Firmos duomenų apsaugos privatumo pranešimą;
-
gauti patvirtinimą, kad jūsų informacija yra tvarkoma, ir gauti prieigą prie jos bei tam tikros kitos informacijos, pateikiant subjekto prieigos užklausą – žr. Firmos subjektų prieigos užklausų politiką;
-
ištaisyti duomenis, jei jie netikslūs ar neišsamūs;
-
reikalauti, kad duomenys būtų ištrinti, jei jie nebėra reikalingi tikslui, dėl kurio jie buvo iš pradžių surinkti / tvarkomi, arba jei nėra viršesnio teisėto pagrindo tvarkyti (tai kartais vadinama „teisė būti pamirštam“);
-
apriboti asmens informacijos tvarkymą, kai ginčijamas informacijos tikslumas arba tvarkymas yra neteisėtas (tačiau nenorite, kad duomenys būtų ištrinti), arba kai darbdaviui asmeninės informacijos nebereikia, bet jūs reikalaujate duomenų pareikšti, įgyvendinti ar ginti teisinį reikalavimą; ir
-
laikinai apriboti asmeninės informacijos tvarkymą, jei manote, kad ji nėra tiksli (o darbdavys tikrina, ar ji tiksli), arba kai prieštaravote tvarkymui (ir darbdavys svarsto, ar organizacijos teisėti pagrindai viršija jūsų interesus ).
-
Jei norite pasinaudoti kuria nors iš 11.1.3–11.1.6 punktuose nurodytų teisių, susisiekite su duomenų apsaugos pareigūnu.
-
Individualūs įsipareigojimai
-
Asmenys yra atsakingi už pagalbą įmonei, kad jų asmeninė informacija būtų atnaujinta. Turėtumėte pranešti Biuro vadovui, jei keičiasi informacija, kurią pateikėte įmonei, pavyzdžiui, persikraustydami į namus arba pakeitus banko ar pastatų bendrijos sąskaitos, į kurią jums buvo sumokėta, duomenis.
-
Jūs galite turėti prieigą prie kitų įmonės darbuotojų, tiekėjų ir klientų asmeninės informacijos, kai dirbate ar dirbate. Jei taip, įmonė tikisi, kad padėsite įvykdyti savo duomenų apsaugos įsipareigojimus tiems asmenims. Pavyzdžiui, turėtumėte žinoti, kad jie taip pat gali naudotis 11.1 punkte nurodytomis teisėmis
-
Jei turite prieigą prie asmeninės informacijos, turite:
-
pasiekti tik tą asmeninę informaciją, kurią turite teisę pasiekti, ir tik įgaliotais tikslais;
-
leisti kitiems Įmonės darbuotojams susipažinti su asmenine informacija tik tada, kai jie turi atitinkamus įgaliojimus;
-
leisti asmenims, kurie nėra Įmonės darbuotojai, prieiti prie asmeninės informacijos, jei turite tam konkrečius duomenų apsaugos pareigūno įgaliojimus;
-
saugoti asmeninę informaciją (pvz., laikantis patekimo į patalpas, prieigos prie kompiuterio, apsaugos slaptažodžiu ir saugaus failų saugojimo bei naikinimo taisyklių ir kitų Firmos informacijos saugumo politikoje nustatytų atsargumo priemonių);
-
nepašalinti asmeninės informacijos ar įrenginių, kuriuose yra asmeninės informacijos (arba kuriais galima prieiti prie jos), iš Įmonės patalpų, nebent būtų taikomos atitinkamos saugumo priemonės (pvz., pseudoniminimas, šifravimas ar apsauga slaptažodžiu), siekiant apsaugoti informaciją ir įrenginį; ir
-
nesaugoti asmeninės informacijos vietiniuose diskuose ar asmeniniuose įrenginiuose, kurie naudojami darbo tikslais;
-
Turėtumėte susisiekti su duomenų apsaugos pareigūnu, jei nerimaujate arba įtariate, kad įvyko (arba vyksta arba gali įvykti) vienas iš šių dalykų:
-
asmens duomenų tvarkymas be teisėto pagrindo juos tvarkyti arba, kai yra jautri asmens informacija, neįvykdžius vienos iš 6.2.2 punkte nurodytų sąlygų;
-
bet koks duomenų pažeidimas, kaip nurodyta toliau 15.1 punkte;
-
prieiga prie asmeninės informacijos be tinkamo leidimo;
-
asmeninė informacija nėra saugiai saugoma arba ištrinta;
-
asmeninės informacijos arba įrenginių, kuriuose yra asmeninė informacija (arba kuriais galima prieiti prie jos), pašalinimas iš Įmonės patalpų, netaikant atitinkamų saugumo priemonių;
-
bet koks kitas šios politikos arba bet kurio iš 4.1 punkte nurodytų duomenų apsaugos principų pažeidimas.
-
Informacijos saugumas
-
Įmonė naudos tinkamas technines ir organizacines priemones, vadovaudamasi Įmonės informacijos saugumo politika, siekdama apsaugoti asmeninę informaciją ir ypač apsaugoti nuo neteisėto ar neteisėto tvarkymo ir nuo netyčinio praradimo, sunaikinimo ar sugadinimo. Tai gali būti:
-
užtikrinti, kad, jei įmanoma, asmeninė informacija būtų pseudonimizuota arba užšifruota;
-
nuolatinio apdorojimo sistemų ir paslaugų konfidencialumo, vientisumo, prieinamumo ir atsparumo užtikrinimas;
-
užtikrinti, kad fizinio ar techninio incidento atveju būtų galima laiku atkurti asmens informacijos prieinamumą ir prieigą; ir
-
techninių ir organizacinių priemonių, užtikrinančių duomenų tvarkymo saugumą, reguliaraus tikrinimo, vertinimo ir veiksmingumo vertinimo procesas.
-
Kai Įmonė naudojasi išorinėmis organizacijomis asmeninei informacijai tvarkyti jos vardu, sutartyse su tomis organizacijomis reikia įgyvendinti papildomas saugumo priemones, kad būtų užtikrintas asmeninės informacijos saugumas. Visų pirma sutartyse su išorės organizacijomis turi būti numatyta, kad:
-
organizacija gali veikti tik pagal rašytinius Firmos nurodymus;
-
duomenis tvarkantiems asmenims taikoma pasitikėjimo pareiga;
-
imamasi atitinkamų priemonių duomenų tvarkymo saugumui užtikrinti;
-
subrangovai samdomi tik gavus išankstinį Firmos sutikimą ir pagal rašytinę sutartį;
-
organizacija padės įmonei suteikti subjekto prieigą ir leisti asmenims įgyvendinti savo teises, susijusias su duomenų apsauga;
-
organizacija padės įmonei vykdyti įsipareigojimus, susijusius su duomenų tvarkymo saugumu, pranešimu apie duomenų pažeidimus ir poveikio duomenų apsaugai vertinimu;
-
organizacija ištrins arba grąžins įmonei visą asmeninę informaciją, kaip to reikalaujama sutarties pabaigoje; ir
-
organizacija pasiduos auditui ir patikrinimams, pateiks įmonei visą reikalingą informaciją, kad užtikrintų, jog jie abu vykdo savo duomenų apsaugos įsipareigojimus, ir nedelsdama praneš įmonei, jei jos bus paprašyta padaryti ką nors pažeidžiančio duomenų apsaugos įstatymą.
-
Prieš sudarant bet kokią naują sutartį, susijusią su asmens informacijos tvarkymu išorinėje organizacijoje, arba keičiant esamą sutartį, atitinkami darbuotojai turi prašyti, kad duomenų apsaugos pareigūnas patvirtintų jos sąlygas;
-
Asmeninės informacijos saugojimas ir saugojimas
-
Asmeninė informacija (ir jautri asmeninė informacija) bus saugoma saugiai, laikantis Įmonės informacijos saugumo politikos.
-
Asmeninė informacija (ir jautri asmeninė informacija) neturėtų būti saugoma ilgiau nei būtina. Duomenų saugojimo trukmė priklausys nuo aplinkybių, įskaitant priežastis, dėl kurių buvo gauta asmeninė informacija. Darbuotojai turėtų laikytis įmonės įrašų saugojimo politikos, kurioje nustatytas atitinkamas saugojimo laikotarpis arba kriterijai, kuriais remiantis nustatomas saugojimo laikotarpis. Kilus neaiškumams, darbuotojai turėtų pasikonsultuoti su [duomenų apsaugos pareigūnu;
-
Asmeninė informacija (ir jautri asmeninė informacija), kuri nebereikalinga, bus visam laikui ištrinta iš mūsų informacinių sistemų, o visos popierinės kopijos bus saugiai sunaikintos.
-
Duomenų pažeidimai
-
Duomenų pažeidimas gali būti įvairių formų, pavyzdžiui:
-
duomenų ar įrangos, kurioje saugoma asmeninė informacija, praradimas arba vagystė;
-
personalo nario ar trečiosios šalies neteisėta prieiga prie asmeninės informacijos arba jos naudojimas;
-
duomenų praradimas dėl įrangos ar sistemų (įskaitant aparatinę ir programinę įrangą) gedimo;
-
žmogiškosios klaidos, pavyzdžiui, atsitiktinis duomenų ištrynimas ar pakeitimas;
-
nenumatytų aplinkybių, tokių kaip gaisras ar potvynis;
-
tyčinės atakos prieš IT sistemas, pvz., įsilaužimas, virusai ar sukčiavimo sukčiavimas; ir
-
šmeižto nusikaltimai, kai informacija gaunama apgaunant ją turinčią organizaciją.
-
Įmonė:
-
nedelsdamas ir, jei įmanoma, per 72 valandas nuo tada, kai apie jį sužinojo, pateikti reikiamą pranešimą apie duomenų saugumo pažeidimą Informacijos komisaro tarnybai, jei dėl to gali kilti pavojus asmenų teisėms ir laisvėms; ir
-
informuoti nukentėjusius asmenis, jei dėl duomenų saugumo pažeidimo gali kilti didelė rizika jų teisėms ir laisvėms ir apie tai pranešti reikalaujama pagal įstatymus.
-
Tarptautiniai pervedimai
-
Įmonė gali perduoti asmeninę informaciją už Europos ekonominės erdvės (EEE) ribų (kurią sudaro Europos Sąjungos šalys ir Islandija, Lichtenšteinas ir Norvegija), remdamasi tuo, kad ta šalis, teritorija ar organizacija yra nustatyta kaip turinčios tinkamą apsaugos lygį arba kad informaciją gaunanti organizacija numatė tinkamas apsaugos priemones, vadovaudamasi privalomomis įmonės taisyklėmis arba standartinėmis duomenų apsaugos sąlygomis arba patvirtinto elgesio kodekso laikymusi, arba gavusi aiškų kliento sutikimą.
-
Treniruotės
-
Įmonė pasirūpins, kad darbuotojai būtų tinkamai apmokyti dėl duomenų apsaugos pareigų. Asmenys, kuriems atlikti reikia reguliarios prieigos prie asmeninės informacijos arba kurie yra atsakingi už šios politikos įgyvendinimą arba atsakymą į subjektų prieigos užklausas pagal šią politiką, bus papildomai apmokyti, kad jie suprastų savo pareigas ir kaip jų laikytis.
-
Neįvykdymo pasekmės
-
Įmonė labai rimtai žiūri į šios politikos laikymąsi. Politikos nesilaikymas:
-
kelia pavojų asmenims, kurių asmeninė informacija yra tvarkoma; ir
-
kelia didelių civilinių ir baudžiamųjų sankcijų asmeniui ir Įmonei riziką; ir
-
tam tikromis aplinkybėmis gali prilygti asmens nusikalstamai veikai.
-
Dėl šios politikos svarbos darbuotojui nesilaikant bet kokių jos reikalavimų, pagal mūsų procedūras gali būti taikomos drausminės nuobaudos, o už šiurkštų nusižengimą gali būti atleistas iš darbo. Jei ne darbuotojas pažeidžia šią politiką, jo sutartis gali būti nutraukta nedelsiant.
-
Jei turite klausimų ar neaiškumų dėl ko nors šioje politikoje, nedvejodami susisiekite su duomenų apsaugos pareigūnu;
Perskaičiau ir supratau šią politiką bei sutinku laikytis jos sąlygų.
Pasirašė................................................. .................................................. .