Polityka ochrony danych osobowych
Każdy ma prawo do przetwarzania swoich danych osobowych. Podczas działalności ISI Dublin możemy gromadzić, przechowywać i przetwarzać dane osobowe pracowników, uczniów, opiekunów, rodzin goszczących, partnerów edukacyjnych, klientów i usługodawców, a także uznajemy potrzebę traktowania tych danych w odpowiedni i zgodny z prawem sposób. ISI Dublin zobowiązuje się do przestrzegania swoich obowiązków w odniesieniu do wszystkich przetwarzanych danych osobowych.
Rodzaje danych osobowych, które ISI Dublin może być zobowiązana przetwarzać, obejmują dane obecnych, byłych i przyszłych pracowników, studentów, opiekunów, partnerów edukacyjnych, rodzin goszczących, dostawców, klientów i innych osób, z którymi ISI Dublin się komunikuje. Informacje, które mogą być przechowywane na papierze, komputerze lub innych nośnikach, podlegają pewnym zabezpieczeniom prawnym określonym w ogólnym rozporządzeniu o ochronie danych (RODO) (UE) 2016/679 i innych przepisach. RODO nakłada ograniczenia na sposób, w jaki ISI Dublin może gromadzić i przetwarzać dane.
Zgodnie z RODO, Jen Diaz Green jest wyznaczonym "Data Protection Lead" (DPL) w ISI Dublin i jest odpowiedzialna za wszystkie aspekty polityki ochrony danych i jej wdrożenie.
Niniejsza polityka nie stanowi części umowy o pracę żadnego pracownika i może zostać zmieniona w dowolnym momencie. Wszelkie naruszenia niniejszej polityki będą traktowane poważnie i mogą skutkować podjęciem działań dyscyplinarnych do zwolnienia włącznie.
Cel i zakres polityki
Niniejsza polityka określa zasady ISI Dublin dotyczące ochrony danych oraz warunki prawne, które muszą być spełnione w związku z gromadzeniem, uzyskiwaniem, obsługą, przetwarzaniem, przechowywaniem, transportem i niszczeniem danych osobowych i informacji wrażliwych.
Jeśli dana osoba uważa, że polityka nie była przestrzegana w odniesieniu do danych osobowych jej lub innych osób, powinna zgłosić tę kwestię do DPL.
Definicja terminów ochrony danych
- Dane - informacje przechowywane elektronicznie, na komputerze lub w niektórych systemach plików papierowych. Obejmuje to systemy informatyczne i systemy CCTV.
- Podmioty danych - do celów niniejszego dokumentu obejmuje wszystkie żyjące osoby, o których ISI Dublin posiada dane osobowe.
- Dane osobowe - dane dotyczące żyjącej osoby fizycznej, którą można zidentyfikować na podstawie tych danych (lub na podstawie tych danych i innych informacji, które są w posiadaniu lub mogą wejść w posiadanie administratora danych). Dane osobowe mogą być faktyczne (takie jak imię i nazwisko, adres lub data urodzenia) lub mogą być opinią (taką jak ocena wydajności).
- Administratorzy danych - osoby lub organizacje, które kontrolują i są odpowiedzialne za przechowywanie i wykorzystywanie danych.
- Użytkownicy danych - pracownicy, których praca wiąże się z wykorzystywaniem danych osobowych. Użytkownicy danych mają obowiązek chronić informacje, którymi się posługują, przestrzegając zasad bezpieczeństwa ochrony danych ISI Dublin przez cały czas.
- Przetwarzanie - wykonywanie dowolnej operacji lub zestawu operacji na danych, w tym: -
- Uzyskiwanie, rejestrowanie lub przechowywanie danych
- Gromadzenie, organizowanie, przechowywanie, zmienianie lub dostosowywanie danych
- Pobieranie, konsultowanie lub używanie danych
- Ujawnianie informacji lub danych poprzez ich przekazywanie, rozpowszechnianie lub udostępnianie w inny sposób
- Wyrównywanie, łączenie, zaczernianie, usuwanie lub niszczenie danych
- Wrażliwe dane osobowe - informacje o pochodzeniu rasowym lub etnicznym, poglądach politycznych, przekonaniach religijnych lub podobnych, przynależności do związków zawodowych, stanie zdrowia fizycznego lub psychicznego, życiu seksualnym, wyrokach skazujących lub domniemanym popełnieniu przestępstwa. Wrażliwe dane osobowe mogą być przetwarzane wyłącznie na ściśle określonych warunkach i zazwyczaj wymagają wyraźnej zgody osoby, której dotyczą.
Zasady ochrony danych
Każdy, kto przetwarza dane osobowe, musi przestrzegać ośmiu egzekwowalnych zasad dobrej praktyki. Stanowią one, że dane osobowe muszą być -
Uzyskane i przetwarzane w sposób uczciwy
Celem RODO nie jest zapobieganie przetwarzaniu danych osobowych, ale zapewnienie, że odbywa się to rzetelnie i bez negatywnego wpływu na prawa osoby, której dane dotyczą. Osoba, której dane dotyczą, musi zostać poinformowana o tym, kto jest DPL, w tym przypadku Jen Diaz Green, w jakim celu dane mają być przetwarzane przez ISI Dublin oraz o tożsamości każdego, komu dane mogą zostać ujawnione lub przekazane.
Aby dane osobowe były przetwarzane zgodnie z prawem, muszą zostać spełnione określone warunki. Mogą one obejmować, między innymi, wymóg, aby osoba, której dane dotyczą, wyraziła zgodę na przetwarzanie lub aby przetwarzanie było konieczne dla uzasadnionego interesu administratora danych lub strony, której dane są ujawniane. W przypadku przetwarzania wrażliwych danych osobowych musi być spełniony więcej niż jeden warunek. W większości przypadków wymagana będzie wyraźna zgoda osoby, której dane dotyczą, na przetwarzanie takich danych.
Przechowywane wyłącznie w jednym lub większej liczbie określonych, jednoznacznych i zgodnych z prawem celów.
Dane osobowe mogą być przetwarzane wyłącznie w konkretnych celach, o których osoba, której dane dotyczą, została powiadomiona przy pierwszym gromadzeniu danych lub w innych celach wyraźnie dozwolonych przez RODO. Oznacza to, że dane osobowe nie mogą być gromadzone w jednym celu i wykorzystywane w innym. Jeśli konieczna okaże się zmiana celu przetwarzania danych, osoba, której dane dotyczą, musi zostać poinformowana o nowym celu przed rozpoczęciem przetwarzania. Wszelkie dane osobowe pracowników gromadzone przez ISI Dublin są wykorzystywane do zwykłych celów związanych z zasobami ludzkimi. Jeśli istnieje potrzeba gromadzenia danych pracowników w innym celu, ISI Dublin powiadomi o tym pracownika i w stosownych przypadkach uzyska zgodę pracownika na takie przetwarzanie.
Wykorzystywane i ujawniane wyłącznie w sposób zgodny z tymi celami
Dane osobowe powinny być gromadzone tylko w takim zakresie, w jakim jest to wymagane do konkretnych celów zgłoszonych osobie, której dane dotyczą. Wszelkie dane, które nie są niezbędne do tego celu, nie powinny być gromadzone w pierwszej kolejności.
Bezpieczeństwo i ochrona
ISI Dublin i jego pracownicy muszą zapewnić podjęcie odpowiednich środków bezpieczeństwa przeciwko bezprawnemu lub nieautoryzowanemu przetwarzaniu danych osobowych oraz przeciwko przypadkowej utracie lub uszkodzeniu danych osobowych.
RODO wymaga od ISI Dublin wdrożenia procedur i technologii w celu utrzymania bezpieczeństwa wszystkich danych osobowych. Dane osobowe mogą być przekazywane zewnętrznemu podmiotowi przetwarzającemu dane tylko wtedy, gdy osoba trzecia zgodziła się przestrzegać tych procedur i zasad lub wdrożyła odpowiednie środki bezpieczeństwa.
Należy przestrzegać następujących zasad: -
- Poufność - tylko osoby upoważnione do korzystania z danych mogą mieć do nich dostęp. ISI Dublin zapewni, że tylko upoważnione osoby będą miały dostęp do akt osobowych pracowników i wszelkich innych danych osobowych lub wrażliwych przechowywanych przez ISI Dublin. Pracownicy są zobowiązani do zachowania poufności wszelkich danych, do których mają dostęp.
- Integralność - dane osobowe są dokładne i odpowiednie do celu, w jakim są przetwarzane.
- Dostępność - tylko autoryzowani użytkownicy powinni mieć dostęp do danych, jeśli potrzebują ich do autoryzowanych celów.
Polityka bezpieczeństwa / procedury obejmują: -
- Bezpieczne zamykane biurka i szafki. - Polityka czystego biurka, wszystkie biurka i szafki pozostają zamknięte, gdy nie są używane. (Dane osobowe są zawsze uważane za poufne) i traktowane z zachowaniem dodatkowych środków ostrożności, aby nikt nie mógł zobaczyć pracy, która je zawiera.
- Metody utylizacji. - Dokumenty papierowe muszą być niszczone. Wszystkie nośniki wymienne należy wyczyścić i fizycznie zniszczyć, gdy nie są już potrzebne.
- Sprzęt - Użytkownicy danych powinni upewnić się, że poszczególne monitory nie wyświetlają poufnych informacji przechodniom i że wygaszacz ekranu uruchamia się, gdy tylko komputer pozostaje bez nadzoru.
- ISO 27001 - wymagana jest zgodność ze wszystkimi politykami w odniesieniu do ISO27001, w tym z dokumentami dotyczącymi polityki bezpieczeństwa IT.
Dokładność, kompletność i aktualność
Dane osobowe muszą być dokładne i aktualne. Informacje, które są nieprawidłowe lub mylące, nie są dokładne i należy podjąć kroki w celu sprawdzenia dokładności wszelkich danych osobowych w momencie ich gromadzenia, a następnie w regularnych odstępach czasu. Niedokładne lub nieaktualne dane powinny zostać zniszczone. Pracownicy powinni upewnić się, że powiadamiają DPL i dział kadr o wszelkich istotnych zmianach w swoich danych osobowych, aby można je było aktualizować i utrzymywać w sposób dokładny. Przykłady istotnych zmian danych obejmują zmianę adresu.
Adekwatne, istotne i nienadmierne
Przechowywane nie dłużej niż jest to konieczne do osiągnięcia celu lub celów, dla których zostały zebrane.
Dane osobowe nie powinny być przechowywane dłużej, niż jest to konieczne do danego celu. W celu uzyskania wskazówek dotyczących przechowywania danych pracownicy powinni skontaktować się ze swoim przełożonym. ISI Dublin ma różne zobowiązania prawne do przechowywania niektórych danych pracowników przez określony czas. Ponadto ISI Dublin może potrzebować przechowywać dane osobowe przez pewien okres w celu ochrony swoich uzasadnionych interesów.
Udostępniane osobom, których dane dotyczą, zgodnie z żądaniem
Dane muszą być przetwarzane zgodnie z prawami osoby, której dane dotyczą. Osoby, których dane dotyczą, mają prawo do: -
- Żądanie dostępu do wszelkich danych przechowywanych na ich temat przez administratora danych
- Zapobieganie przetwarzaniu ich danych do celów marketingu bezpośredniego
- Poproś o poprawienie niedokładnych danych
- Zapobieganie przetwarzaniu, które może powodować lub niepokoić ich samych lub inne osoby.
- Postępowanie z wnioskami o dostęp do danych
Formalny wniosek od osoby, której dane dotyczą, dotyczący informacji, które ISI Dublin przechowuje na jej temat, musi być sporządzony na piśmie. Każdy pracownik, który otrzyma pisemny wniosek dotyczący danych przechowywanych przez ISI Dublin, powinien przekazać go administratorowi danych.
Udzielanie informacji przez telefon
Każdy pracownik zajmujący się zapytaniami telefonicznymi powinien zachować ostrożność ujawniając przez telefon wszelkie dane osobowe będące w posiadaniu ISI Dublin. Pracownik powinien: -
Sprawdź tożsamość dzwoniącego, aby upewnić się, że informacje są przekazywane wyłącznie osobie, która jest do nich uprawniona.
Zasugerować, aby dzwoniący przedstawił swoją prośbę na piśmie, jeśli pracownik nie ma pewności co do tożsamości dzwoniącego oraz w okolicznościach, w których nie można zweryfikować tożsamości dzwoniącego.
W trudnych sytuacjach należy zwrócić się z prośbą o pomoc do przełożonego i/lub Administratora Danych. Żaden pracownik nie powinien czuć się zmuszony do ujawnienia danych osobowych.
Marketing bezpośredni
Polityką ISI Dublin jest niekontaktowanie się z potencjalnymi klientami bez ich zgody. Aby przestrzegać tej polityki, nasi pracownicy przedsprzedażowi są proszeni o zapewnienie następujących kwestii: -
Nie należy dzwonić ani wysyłać wiadomości e-mail do innych organizacji, dopóki nie zostanie potwierdzone, że są one obecne w Internecie lub już w domenie publicznej, a ich dane kontaktowe, takie jak adres i numer telefonu, zostały opublikowane na tej samej stronie.
Po wykonaniu połączenia należy uzyskać pozwolenie na uzyskanie prawidłowych informacji kontaktowych, takich jak odpowiedni decydent w odniesieniu do zakupów IT. Należy rejestrować, z kim rozmawiał nasz pracownik oraz datę i godzinę połączenia.
Wszystkie wiadomości e-mail muszą zawierać wyraźnie określone opcje rezygnacji.
Nie prowadzimy sprzedaży za pośrednictwem poczty, SMS-ów ani faksów.
Wszystkie rezygnacje (telefoniczne lub elektroniczne) muszą być respektowane poprzez trwałe usunięcie kontaktu.
Przegląd polityki
ISI Dublin będzie kontynuować przegląd skuteczności niniejszej polityki, aby upewnić się, że osiąga ona określone cele co najmniej raz w roku, a w razie potrzeby częściej, biorąc pod uwagę zmiany w prawie oraz zmiany organizacyjne lub zmiany w zakresie bezpieczeństwa.