Politika—GDPR Veri Koruma Politikası
Aşağıdakiler hakkında önemli bilgiler verdiği için bu politikayı okumalısınız:
-
Firmanın uyması gereken veri koruma ilkeleri;
-
kişisel bilgiler (veya veriler) ve hassas kişisel bilgiler (veya veriler) ile ne kastedilmektedir;
-
kişisel bilgileri ve hassas kişisel bilgileri veri koruma ilkelerine uygun olarak nasıl topladığımız, kullandığımız ve (nihayetinde) sildiğimiz;
-
örneğin hakkınızda topladığımız ve kullandığımız kişisel bilgiler, bunların nasıl kullanıldığı, saklandığı ve aktarıldığı, hangi amaçlarla, bu bilgileri güvende tutmak için atılan adımlar ve ne kadar süreyle tutulduğu gibi daha ayrıntılı gizlilik bilgilerinin nerede bulunabileceği;
-
veri korumaya ilişkin haklarınız ve yükümlülükleriniz; ve
-
bu politikaya uyulmamasının sonuçları.
-
Giriş
-
Firma, iş başvurusunda bulunanlar ve mevcut ve eski çalışanlar, geçici ve taşeron işçiler, yükleniciler, stajyerler, gönüllüler ve çıraklar hakkında kişisel bilgileri (veri olarak da anılır) bir dizi belirli yasal amaç için alır, saklar ve kullanır. Firmanın işe alma ve çalıştırma ile ilgili Veri Koruma Gizlilik Bildirimleri.
-
Bu politika, veri koruma yükümlülüklerimize nasıl uyduğumuzu ve iş gücümüzle ilgili kişisel bilgileri korumaya çalıştığımızı ortaya koymaktadır. Amacı ayrıca personelin, çalışmaları sırasında erişebilecekleri kişisel bilgilerin toplanması, kullanılması ve silinmesine ilişkin kuralları anlamasını ve bunlara uymasını sağlamaktır.
-
Veri koruma yükümlülüklerimize uymayı ve iş gücümüzle ilgili kişisel bilgileri nasıl elde edip kullandığımız ve artık gerekli olmadığında bu bilgileri nasıl (ve ne zaman) sileceğimiz konusunda kısa, net ve şeffaf olmayı taahhüt ediyoruz.
-
Firma'nın Veri Koruma Görevlisi, Firma'yı ve personelini veri koruma yükümlülükleri konusunda bilgilendirmekten ve tavsiyelerde bulunmaktan ve bu yükümlülüklere ve Firma'nın politikalarına uyumu izlemekten sorumludur. Bu politikanın içeriği hakkında herhangi bir sorunuz veya yorumunuz varsa veya daha fazla bilgiye ihtiyacınız varsa, Veri Koruma Görevlisi e-postasıyla iletişime geçmelisiniz:dpo@confirmsend.co.
-
Kapsam
-
Bu politika, çalışanlar, geçici ve taşeron işçiler, stajyerler, gönüllüler ve çıraklar dahil olmak üzere, işe başvuranların ve mevcut ve eski personelin kişisel bilgileri için geçerlidir.
-
Personel, Firma'nın Veri Koruma Gizlilik Bildirimine ve uygun olduğunda internet, e-posta ve iletişim, izleme, sosyal medya, bilgi güvenliği, veri saklama ve adli sicil bilgileri dahil olmak üzere ilgili diğer politikalarına atıfta bulunmalıdır. bu bağlamlarda kişisel bilgilerin korunması.
-
Veri koruma yükümlülüklerimize uygun olarak bu politikayı düzenli olarak gözden geçirecek ve güncelleyeceğiz. Herhangi bir çalışanın iş sözleşmesinin bir parçasını oluşturmaz ve zaman zaman değiştirebilir, güncelleyebilir veya eklemeler yapabiliriz. Herhangi bir yeni veya değiştirilmiş politikayı, benimsenmeden önce personele dağıtacağız.
-
Tanımlar
-
Adli Sicil Bilgileri
cezai mahkumiyet ve suçlar, iddialar, kovuşturmalar ve ilgili güvenlik önlemleriyle ilgili kişisel bilgiler anlamına gelir;
-
Veri İhlali
kişisel bilgilerin kazara veya yasa dışı bir şekilde yok edilmesine, kaybolmasına, değiştirilmesine, izinsiz ifşasına veya kişisel bilgilere erişime yol açan bir güvenlik ihlali anlamına gelir;
-
Veri Konusu
kişisel bilgilerin ilgili olduğu kişi anlamına gelir;
-
Kişisel bilgi
(bazen kişisel veriler olarak da bilinir), bu bilgilerden (doğrudan veya dolaylı olarak) kimliği belirlenebilen bir bireyle ilgili bilgiler anlamına gelir;
-
Bilgi İşleme
bilgilerin elde edilmesi, kaydedilmesi, düzenlenmesi, saklanması, değiştirilmesi, geri alınması, ifşa edilmesi ve/veya imha edilmesi veya bunlarla herhangi bir şeyin kullanılması veya yapılması anlamına gelir;
-
takma ad
kişisel bilgilerin, ek bilgiler kullanılmadan bir bireyin kimliğini tespit etmek için kullanılamayacak şekilde işlendiği, ayrı tutulan ve kişisel bilgilerin başkasına atfedilemeyeceğinden emin olmak için teknik ve organizasyonel önlemlere tabi olan süreç anlamına gelir. tanımlanabilir bir birey;
-
Hassas Kişisel Bilgiler
(bazen 'özel kişisel veri kategorileri' veya 'hassas kişisel veriler' olarak da bilinir), bir bireyin ırkı, etnik kökeni, siyasi görüşleri, dini veya felsefi inançları, sendika üyeliği (veya üyeliği olmaması), genetik bilgileri, biyometrik bilgiler (bir kişiyi tanımlamak için kullanıldığında) ve bir kişinin sağlığı, cinsel yaşamı veya cinsel yönelimi ile ilgili bilgiler.
-
Veri Koruma İlkeleri
-
Firma, kişisel bilgileri işlerken aşağıdaki veri koruma ilkelerine uyacaktır:
-
kişisel bilgileri yasal, adil ve şeffaf bir şekilde işleyeceğiz;
-
kişisel bilgileri yalnızca belirli, açık ve meşru amaçlar için toplayacağız ve bu meşru amaçlarla bağdaşmayan bir şekilde işlemeyeceğiz;
-
yalnızca ilgili amaçlar için yeterli, ilgili ve gerekli olan kişisel bilgileri işleyeceğiz;
-
kişisel bilgileri doğru ve güncel tutacağız ve yanlış kişisel bilgilerin gecikmeden silinmesini veya düzeltilmesini sağlamak için makul adımlar atacağız;
-
kişisel bilgileri, bilgilerin işlenme amaçları için gerekli olandan daha uzun süre veri konularının tanımlanmasına izin veren bir biçimde tutacağız; ve
-
kişisel bilgilerin yetkisiz veya yasa dışı işlemeye ve kazara kayıp, imha veya hasara karşı güvende tutulmasını ve korunmasını sağlamak için uygun teknik ve organizasyonel önlemleri alacağız.
-
Kişisel bilgilerin işlenmesi için temel
-
İşleme ilk kez başlamadan önce ve devam ederken düzenli olarak yapacağımız herhangi bir işleme faaliyetiyle ilgili olarak:
-
belirli işleme faaliyetinin amaçlarını gözden geçirin ve bu işleme için en uygun yasal dayanağı (veya dayanakları) seçin, örneğin:
-
veri öznesinin işlemeye rıza gösterdiği;
-
veri sahibinin taraf olduğu bir sözleşmenin ifası için veya bir sözleşmeye girmeden önce veri sahibinin talebi üzerine adımlar atmak için işlemenin gerekli olduğu;
-
işlemenin, Firma'nın tabi olduğu yasal bir yükümlülüğe uyum için gerekli olduğu;
-
veri sahibinin veya başka bir gerçek kişinin hayati menfaatlerinin korunması için işlemenin gerekli olduğu;
-
kamu yararına yürütülen bir görevin yerine getirilmesi için işlemenin gerekli olduğu
-
veri konusunun temel hak ve özgürlüklerinin çıkarlarının bu çıkarları geçersiz kıldığı durumlar dışında, Firmanın veya üçüncü bir tarafın meşru çıkarları için işlemenin gerekli olduğu - aşağıdaki madde 5.2'ye bakın.
-
işlemenin izne dayalı olduğu durumlar dışında, ilgili yasal dayanağın amacı için işlemenin gerekli olduğuna (yani, bu amaca ulaşmak için başka bir makul yol olmadığına) ikna olmak;
-
veri koruma ilkelerine uygunluğumuzu göstermeye yardımcı olmak için hangi yasal dayanağın geçerli olduğuna ilişkin kararımızı belgelemek;
-
ilgili gizlilik bildirim(ler)imize hem işlemenin amaçları hem de bunun yasal dayanağı hakkında bilgi eklemek;
-
hassas kişisel bilgilerin işlendiği durumlarda, bu bilgilerin işlenmesi için yasal bir özel koşul da belirleyin (bkz. aşağıdaki 6.2.2 paragrafı) ve bunu belgeleyin; ve
-
cezai suç bilgilerinin işlendiği yerlerde, bu bilgilerin işlenmesi için yasal bir koşul da belirleyin ve belgeleyin.
-
Firma'nın meşru çıkarlarının yasal işleme için en uygun temel olup olmadığını belirlerken şunları yapacağız:
-
kararımızı gerekçelendirebileceğimizden emin olmak için bir meşru çıkar değerlendirmesi (LIA) yapmak ve bunun kaydını tutmak;
-
LIA önemli bir gizlilik etkisi tespit ederse, ayrıca bir veri koruma etki değerlendirmesi (DPIA) gerçekleştirmemiz gerekip gerekmediğini değerlendirin
-
LIA'yı inceleme altında tutun ve koşullar değişirse tekrarlayın; ve
-
ilgili gizlilik bildirim(ler)imize meşru menfaatlerimiz hakkında bilgi ekleyin.
-
Hassas kişisel bilgiler
-
Hassas kişisel bilgiler bazen 'özel kişisel veri kategorileri' veya 'hassas kişisel veriler' olarak anılır.
-
Firma zaman zaman hassas kişisel bilgileri işlemeye ihtiyaç duyabilir. Hassas kişisel bilgileri yalnızca aşağıdaki durumlarda işleyeceğiz:
-
yukarıdaki paragraf 5.1.1'de belirtildiği gibi, bunu yapmak için yasal bir temele sahibiz, örneğin, iş sözleşmesinin ifası, Firma'nın yasal yükümlülüklerine uymak veya Firma'nın meşru çıkarları amaçları için gereklidir; ve
-
hassas kişisel bilgilerin işlenmesine yönelik özel koşullardan biri geçerlidir, örneğin:
-
veri konusunun verdiği açık rızayı vermiştir;
-
İşlemenin, Firma'nın veya veri konusunun iş kanunu haklarını veya yükümlülüklerini yerine getirmek amacıyla gerekli olması;
-
veri öznesinin hayati çıkarlarını korumak için işlemenin gerekli olması ve veri öznesinin fiziksel olarak rıza gösteremeyecek durumda olması;
-
işleme, veri sahibi tarafından açıkça kamuya açıklanan kişisel verilerle ilgilidir;
-
yasal hak taleplerinin oluşturulması, kullanılması veya savunulması için işlemenin gerekli olması; veya
-
işleme, önemli kamu yararı nedenleriyle gereklidir.
-
Herhangi bir hassas kişisel bilgiyi işlemeden önce, Veri Koruma Görevlisinin işlemenin yukarıda belirtilen kriterlere uyup uymadığını değerlendirebilmesi için personel, önerilen işlemeyi Veri Koruma Görevlisine bildirmelidir.
-
Hassas kişisel bilgiler şu tarihe kadar işlenmeyecektir:
-
paragraf 6.3'te atıfta bulunulan değerlendirme yapılmıştır; ve
-
birey, işlemenin niteliği, gerçekleştirilme amaçları ve bunun yasal dayanağı hakkında (gizlilik bildirimi yoluyla veya başka bir şekilde) uygun şekilde bilgilendirilmiştir.
-
Firma, herhangi bir kişinin hassas kişisel bilgilerine dayalı olarak (profil oluşturma dahil) otomatik karar verme işlemi gerçekleştirmeyecektir.
-
Firma'nın Veri Koruma Gizlilik Bildirimi, Firma'nın işlediği hassas kişisel bilgi türlerini, bunların ne için kullanıldığını ve işlemenin yasal dayanağını belirtir.
-
Hassas kişisel bilgilerle ilgili olarak Firma, yukarıdaki 4. paragrafta belirtilen veri koruma ilkelerine uyduğundan emin olmak için aşağıdaki 6.8 ve 6.9 paragraflarında belirtilen prosedürlere uyacaktır.
-
İşe alma süreci sırasında: Veri Koruma Görevlisinin rehberliğinde Yetkili Müdür, (yasanın aksine izin verdiği durumlar hariç) şunları sağlayacaktır:
-
eleme, mülakat ve karar verme aşamalarında, örneğin ırk veya etnik köken, sendika üyeliği veya sağlık gibi hassas kişisel bilgilerle ilgili hiçbir soru sorulmaz;
-
hassas kişisel bilgiler alınırsa, örneğin başvuru sahibi bunu özgeçmişinde veya görüşme sırasında sorulmadan sağlarsa, hiçbir kayıt tutulmaz ve bu bilgilere yapılan herhangi bir atıf derhal silinir veya yeniden düzenlenir
-
doldurulmuş fırsat eşitliği izleme formu, kişinin başvuru formundan ayrı tutulur ve kısa listeye giren, görüşme yapan veya işe alım kararı veren kişi tarafından görülmez;
-
'çalışma hakkı' kontrolleri, daha önceki eleme, mülakat veya karar verme aşamalarında değil, bir istihdam teklifi koşulsuz yapılmadan önce yapılır;
-
işe alımla bağlantılı olarak sağlıkla ilgili sorular sormayacağız veya yalnızca bir istihdam teklifi yapıldıktan sonra sağlıkla ilgili sorular sormayacağız.
-
Çalışma sırasında: Veri Koruma Görevlisinin rehberliğinde Ofis Müdürü şunları işleyecektir:
-
hastalık ücretini yönetmek, hastalık izni kayıtlarını tutmak, personel katılımını izlemek ve istihdamla ilgili sağlık ve hastalık yardımlarını kolaylaştırmak amacıyla sağlık bilgileri;
-
eşit fırsatlar izleme ve ücret eşitliği raporlaması amacıyla hassas kişisel bilgiler. Mümkün olduğunda, bu bilgiler anonimleştirilecektir; ve
-
personel yönetimi ve 'check-off' yönetimi amacıyla sendika üyelik bilgileri.
-
Adli sicil bilgileri
-
Adli sicil bilgileri, Firma'nın Adli Sicil Bilgileri Politikasına uygun olarak işlenecektir.
-
Veri koruma etki değerlendirmeleri (DPIA'lar)
-
İşlemenin bir bireyin veri koruma haklarına yönelik yüksek riskle sonuçlanması muhtemel olduğunda (örneğin, Firmanın yeni bir teknoloji biçimi kullanmayı planladığı durumlarda), işlemeye başlamadan önce aşağıdakileri değerlendirmek için bir DPIA yürüteceğiz:
-
işlemenin amacına göre gerekli ve orantılı olup olmadığı;
-
bireylere yönelik riskler; ve
-
bu riskleri ele almak ve kişisel bilgileri korumak için hangi önlemlerin alınabileceği.
-
Bu nedenle, herhangi bir yeni teknoloji biçimi sunulmadan önce, sorumlu yönetici, bir DPIA'nın yürütülebilmesi için Veri Koruma Görevlisi ile iletişime geçmelidir.
-
Herhangi bir DPIA süresince İş Ortağı, Veri Koruma Görevlisinin tavsiyesini ve diğer ilgili paydaşların ve diğer ilgili paydaşların görüşlerini alacaktır.
-
Dokümantasyon ve kayıtlar
-
Yüksek riskli, yani bireylerin hakları ve özgürlükleri için bir riskle sonuçlanabilecek veya hassas kişisel bilgileri veya adli sicil bilgilerini içeren işleme faaliyetlerinin yazılı kayıtlarını tutacağız, örneğin:
-
işveren kuruluşunun (ve uygun olduğunda diğer kontrolörlerin, işveren temsilcisinin ve DPO'nun) adı ve ayrıntıları
-
işleme amaçları;
-
birey kategorilerinin ve kişisel veri kategorilerinin açıklaması;
-
kişisel veri alıcılarının kategorileri;
-
ilgili olduğu durumlarda, yürürlükteki transfer mekanizması güvencelerinin belgeleri de dahil olmak üzere üçüncü ülkelere yapılan transferlerin detayları;
-
mümkün olduğunda, saklama programları; ve
-
mümkün olduğunda, teknik ve organizasyonel güvenlik önlemlerinin bir açıklaması.
-
İşleme faaliyetleri kayıtlarımızın bir parçası olarak, aşağıdakileri belgeliyoruz veya belgelere bağlantı veriyoruz:
-
gizlilik bildirimleri için gerekli bilgiler;
-
onay kayıtları;
-
denetleyici-işlemci sözleşmeleri;
-
kişisel bilgilerin yeri;
-
DPIA'lar; ve
-
veri ihlallerinin kayıtları.
-
Hassas kişisel bilgileri veya adli sicil bilgilerini işlersek, aşağıdakilerin yazılı kayıtlarını tutacağız:
-
(gerektiğinde bu amaç için neden gerekli olduğu;
-
işlememiz için yasal dayanak; ve
-
kişisel bilgileri politika belgemize uygun olarak saklayıp silmediğimiz ve değilse, politikamıza uymama nedenlerimiz.
-
İşlediğimiz kişisel bilgileri düzenli olarak gözden geçireceğiz ve belgelerimizi buna göre güncelleyeceğiz. Bu şunları içerebilir:
-
Firmanın hangi kişisel bilgileri elinde tuttuğunu öğrenmek için bilgi denetimleri yapmak;
-
işleme faaliyetlerimizin daha eksiksiz bir resmini elde etmek için anketler dağıtmak ve Firma genelindeki personelle konuşmak; ve
-
saklama, güvenlik ve veri paylaşımı gibi alanları ele almak için politikalarımızı, prosedürlerimizi, sözleşmelerimizi ve anlaşmalarımızı gözden geçirmek.
-
Gizlilik bildirimi
-
Firma, zaman zaman sizinle ilgili topladığımız ve tuttuğumuz kişisel bilgiler, kişisel bilgilerinizin nasıl ve hangi amaçlarla kullanılmasını bekleyebileceğiniz konusunda sizi bilgilendiren gizlilik bildirimleri yayınlayacaktır.
-
Gizlilik bildirimlerindeki bilgileri kısa, şeffaf, anlaşılır ve kolay erişilebilir bir biçimde, açık ve sade bir dil kullanarak sağlamak için uygun önlemleri alacağız.
-
Bireysel haklar
-
Kişisel bilgilerinizle ilgili olarak (diğer veri sahipleriyle ortak olarak) aşağıdaki haklara sahipsiniz:
-
bu bilgilerin nasıl, neden ve hangi temelde işlendiği hakkında bilgilendirilmek için - Firma'nın Veri Koruma Gizlilik Bildirimine bakın;
-
konu erişim talebinde bulunarak bilgilerinizin işlenmekte olduğuna dair onay almak ve bunlara ve diğer belirli bilgilere erişim elde etmek için - Firma'nın Konu Erişim Talebi Politikasına bakın;
-
verilerin yanlış veya eksik olması durumunda düzeltilmesini sağlamak;
-
başlangıçta toplanma/işlenme amacı için artık gerekli değilse veya işleme için ağır basan meşru gerekçeler yoksa verileri sildirmek (bu bazen 'unutulma hakkı' olarak bilinir);
-
bilgilerin doğruluğuna itiraz edildiği veya işlemenin yasalara aykırı olduğu (ancak verilerin silinmesini istemediğiniz) veya işverenin artık kişisel bilgilere ihtiyaç duymadığı ancak sizin bu verilere ihtiyaç duyduğunuz durumlarda kişisel bilgilerin işlenmesini kısıtlamak için yasal bir iddia oluşturmak, uygulamak veya savunmak; ve
-
doğru olmadığını düşündüğünüz (ve işveren bunun doğru olup olmadığını kontrol ediyor) veya işlemeye itiraz ettiğiniz (ve işveren kuruluşun meşru gerekçelerinin çıkarlarınızı geçersiz kılıp kılmadığını değerlendirdiği) durumlarda kişisel bilgilerin işlenmesini geçici olarak kısıtlamak ).
-
11.1.3 ila 11.1.6 paragraflarındaki haklardan herhangi birini kullanmak isterseniz, lütfen Veri Koruma Görevlisi ile iletişime geçin.
-
Bireysel yükümlülükler
-
Şahıslar, Firma'nın kişisel bilgilerini güncel tutmasına yardımcı olmaktan sorumludur. Firmaya sağladığınız bilgiler değişirse, örneğin evinizi taşırsanız veya size ödeme yapılan banka veya yapı kooperatifi hesabının ayrıntılarını değiştirirseniz, Ofis Müdürüne haber vermelisiniz.
-
İstihdamınız veya göreviniz sırasında Firmanın diğer personelinin, tedarikçilerinin ve müşterilerinin kişisel bilgilerine erişebilirsiniz. Eğer öyleyse, Firma sizden bu kişilere karşı veri koruma yükümlülüklerini yerine getirmenize yardımcı olmanızı bekler. Örneğin, yukarıdaki 11.1 paragrafında belirtilen haklardan da yararlanabileceklerini bilmelisiniz.
-
Kişisel bilgilere erişiminiz varsa, şunları yapmalısınız:
-
yalnızca erişme yetkiniz olan kişisel bilgilere ve yalnızca yetkili amaçlar için erişin;
-
diğer Firma personelinin kişisel bilgilere erişmesine yalnızca uygun yetkileri varsa izin verin;
-
Veri Koruma Görevlisinden özel yetkiniz varsa, Firma personeli olmayan kişilerin kişisel bilgilere erişmesine izin verin;
-
kişisel bilgileri güvende tutmak (örneğin, tesislere erişim, bilgisayar erişimi, parola koruması ve güvenli dosya saklama ve imha kurallarına ve Firma'nın Bilgi Güvenliği Politikasında belirtilen diğer önlemlere uyarak);
-
bilgileri ve cihazı güvence altına almak için uygun güvenlik önlemleri (takma ad kullanma, şifreleme veya parola koruması gibi) uygulanmadığı sürece, kişisel bilgileri veya kişisel bilgileri içeren (veya bunlara erişmek için kullanılabilecek) cihazları Firma'nın tesislerinden çıkarmamalısınız; ve
-
kişisel bilgileri yerel sürücülerde veya iş amacıyla kullanılan kişisel cihazlarda saklamayın;
-
Aşağıdakilerden birinin gerçekleştiğinden (veya gerçekleşmekte olduğundan veya olması muhtemel olduğundan) endişeleniyorsanız veya şüpheleniyorsanız, Veri Koruma Görevlisi ile iletişime geçmelisiniz:
-
kişisel verilerin işlenmesi için yasal bir dayanak olmaksızın veya hassas kişisel bilgiler söz konusu olduğunda, paragraf 6.2.2'deki koşullardan biri karşılanmadan işlenmesi;
-
aşağıdaki 15.1 paragrafında belirtilen herhangi bir veri ihlali;
-
uygun izin olmadan kişisel bilgilere erişim;
-
güvenli bir şekilde saklanmayan veya silinmeyen kişisel bilgiler;
-
kişisel bilgilerin veya kişisel bilgileri içeren (veya bunlara erişmek için kullanılabilecek) cihazların, uygun güvenlik önlemleri alınmadan Firma'nın tesislerinden çıkarılması;
-
bu politikanın veya yukarıdaki 4.1 paragrafında belirtilen veri koruma ilkelerinden herhangi birinin diğer herhangi bir ihlali.
-
Bilgi Güvenliği
-
Firma, kişisel bilgileri güvende tutmak ve özellikle yetkisiz veya yasa dışı işlemeye ve kazara kayıp, imha veya hasara karşı korumak için Firma'nın Bilgi Güvenliği Politikasına uygun olarak uygun teknik ve organizasyonel önlemleri kullanacaktır. Bunlar şunları içerebilir:
-
mümkün olduğunda, kişisel bilgilerin takma adla verildiğinden veya şifrelendiğinden emin olmak;
-
işleme sistemleri ve hizmetlerinin devam eden gizliliğini, bütünlüğünü, kullanılabilirliğini ve dayanıklılığını sağlamak;
-
fiziksel veya teknik bir olay durumunda, kişisel bilgilerin kullanılabilirliği ve erişiminin zamanında geri yüklenebilmesini sağlamak; ve
-
işlemenin güvenliğini sağlamak için teknik ve organizasyonel önlemlerin etkinliğini düzenli olarak test etmek, değerlendirmek ve değerlendirmek için bir süreç.
-
Firma'nın kişisel bilgileri kendi adına işlemek için harici kuruluşlar kullandığı durumlarda, kişisel bilgilerin güvenliğini sağlamak için bu kuruluşlarla yapılan sözleşmelerde ek güvenlik düzenlemelerinin uygulanması gerekir. Özellikle, harici kuruluşlarla yapılan sözleşmeler şunları sağlamalıdır:
-
kuruluş, yalnızca Firma'nın yazılı talimatlarına göre hareket edebilir;
-
verileri işleyenler bir sır saklama yükümlülüğüne tabidir;
-
işleme güvenliğini sağlamak için uygun önlemler alınır;
-
taşeronlar, yalnızca Firma'nın ön onayı ile ve yazılı bir sözleşme kapsamında çalıştırılır;
-
kuruluş, Firma'ya konu erişimi sağlamada ve bireylerin veri korumayla ilgili haklarını kullanmalarına izin vermede yardımcı olacaktır;
-
kuruluş, Firma'ya işleme güvenliği, veri ihlallerinin bildirimi ve veri koruma etki değerlendirmeleri ile ilgili yükümlülüklerini yerine getirmede yardımcı olacaktır;
-
kuruluş, sözleşmenin sonunda talep edildiği şekilde tüm kişisel bilgileri silecek veya Firma'ya iade edecektir; ve
-
kuruluş denetimlere ve teftişlere tabi olacak, Firma'ya her ikisinin de veri koruma yükümlülüklerini yerine getirdiklerinden emin olmak için ihtiyaç duyduğu bilgileri sağlayacak ve veri koruma yasasını ihlal eden bir şey yapması istenirse Firma'ya derhal haber verecektir.
-
Kişisel bilgilerin harici bir kuruluş tarafından işlenmesini içeren herhangi bir yeni sözleşme yapılmadan veya mevcut bir sözleşme değiştirilmeden önce ilgili personel, koşullarının Veri Koruma Görevlisi'nden onayını almalıdır;
-
Kişisel bilgilerin saklanması ve saklanması
-
Kişisel bilgiler (ve hassas kişisel bilgiler), Firma'nın Bilgi Güvenliği Politikasına uygun olarak güvenli bir şekilde saklanacaktır.
-
Kişisel bilgiler (ve hassas kişisel bilgiler) gerekenden daha uzun süre saklanmamalıdır. Verilerin saklanması gereken süre, kişisel bilgilerin elde edilme nedenleri de dahil olmak üzere koşullara bağlı olacaktır. Personel, Firma'nın ilgili saklama süresini belirleyen Kayıt Tutma Politikasını veya saklama süresini belirlemek için kullanılması gereken kriterleri izlemelidir. Herhangi bir belirsizlik olduğunda, personel [Veri Koruma Görevlisine;
-
Artık gerekli olmayan kişisel bilgiler (ve hassas kişisel bilgiler) bilgi sistemlerimizden kalıcı olarak silinecek ve basılı kopyaları güvenli bir şekilde imha edilecektir.
-
Veri ihlalleri
-
Bir veri ihlali birçok farklı biçimde olabilir, örneğin:
-
kişisel bilgilerin saklandığı veri veya ekipmanın kaybı veya çalınması;
-
kişisel bilgilere bir personel üyesi veya üçüncü şahıslar tarafından izinsiz erişim veya bunların kullanımı;
-
bir ekipman veya sistem (donanım ve yazılım dahil) arızasından kaynaklanan veri kaybı;
-
verilerin yanlışlıkla silinmesi veya değiştirilmesi gibi insan hatası;
-
yangın veya sel gibi öngörülemeyen durumlar;
-
bilgisayar korsanlığı, virüsler veya kimlik avı dolandırıcılıkları gibi BT sistemlerine yönelik kasıtlı saldırılar; ve
-
Bilginin, onu elinde bulunduran kurumu kandırarak elde edildiği 'suçlama' suçları.
-
Firma:
-
Bir veri ihlaline ilişkin gerekli bildirimi, bireylerin hak ve özgürlüklerine yönelik bir risk oluşturması muhtemel ise, gereksiz bir gecikme olmaksızın ve mümkünse bunun farkına varılmasından itibaren 72 saat içinde Bilgi Komiserliği Ofisine yapmak; ve
-
Bir veri ihlalinin hak ve özgürlükleri için yüksek bir risk oluşturması muhtemel ise ve kanunen bildirim gerekliyse, etkilenen bireyleri bilgilendirin.
-
Uluslararası transferler
-
Firma, kişisel bilgileri Avrupa Ekonomik Alanı (EEA) dışına (Avrupa Birliği'ndeki ülkeleri ve İzlanda, Lihtenştayn ve Norveç'i kapsar) söz konusu ülkenin, bölgenin veya kuruluşun yeterli düzeyde korumaya sahip olduğunun belirlenmesi temelinde aktarabilir veya bilgileri alan kuruluşun, bağlayıcı kurumsal kurallar veya standart veri koruma maddeleri yoluyla veya onaylanmış bir davranış kurallarına uygunluk yoluyla veya müşterinin açık rızasıyla yeterli korumaları sağladığı.
-
Eğitim
-
Firma, personelinin veri koruma sorumlulukları konusunda yeterli eğitimi almasını sağlayacaktır. Rolleri kişisel bilgilere düzenli erişim gerektiren veya bu politikayı uygulamaktan veya bu politika kapsamında konu erişim taleplerine yanıt vermekten sorumlu olan kişiler, görevlerini ve bunlara nasıl uyacaklarını anlamalarına yardımcı olacak ek eğitim alacaktır.
-
Uyulmamasının sonuçları
-
Firma, bu politikaya uyumu çok ciddiye almaktadır. Politikaya uyulmaması:
-
kişisel bilgileri işlenen kişileri riske atan; ve
-
birey ve Firma için önemli hukuki ve cezai yaptırım riski taşır; ve
-
bazı durumlarda, birey tarafından suç teşkil edebilir.
-
Bu politikanın önemi nedeniyle, bir çalışanın herhangi bir şartına uymaması, prosedürlerimiz kapsamında disiplin cezasına yol açabilir ve bu eylem, ağır görevi kötüye kullanma nedeniyle işten çıkarılmayla sonuçlanabilir. Çalışan olmayan biri bu politikayı ihlal ederse, sözleşmeleri derhal feshedilebilir.
-
Bu politikadaki herhangi bir şey hakkında herhangi bir sorunuz veya endişeniz varsa, Veri Koruma Görevlisi ile iletişime geçmekten çekinmeyin;
Bu politikayı okudum, anladım ve şartlarına uymayı kabul ediyorum.
İmzalandı................................................... ................................................... .