数据保护政策
每个人都有权决定如何处理自己的个人信息。在都柏林弘立国际学校的活动中,我们可能会收集、储存和处理有关教职员工、学生、监护人、寄宿家庭、教育合作伙伴、客户和服务提供商的个人信息,并认识到需要以适当和合法的方式处理这些数据。都柏林弘立国际学校承诺遵守其处理所有个人资料的义务。
都柏林弘立国际学院可能需要处理的个人数据类型包括现任、前任和未来员工、学生、监护人、教育合作伙伴、寄宿家庭、供应商、客户以及与都柏林弘立国际学院有联系的其他人的详细信息。这些信息可能保存在纸张、计算机或其他媒体上,受《通用数据保护条例》(GDPR)(欧盟)2016/679和其他法规中规定的某些法律保障措施的约束。GDPR 对 ISI 都柏林如何收集和处理数据做出了限制。
根据 GDPR 规定,Jen Diaz Green 是都柏林国际统计学会指定的 "数据保护负责人"(DPL),负责数据保护政策的各个方面和实施。
本政策不构成任何员工雇佣合同的一部分,可随时修订。任何违反本政策的行为都将受到严肃处理,并可能导致纪律处分,直至解雇。
政策的目的和范围
本政策规定了 ISI 都柏林分部的数据保护规则,以及在收集、获取、处理、加工、存储、运输和销毁个人信息和敏感信息时必须满足的法律条件。
如果个人认为有关自己或他人的个人数据未遵守政策,应向 DPL 提出。
数据保护术语的定义
- 数据 - 以电子方式存储在计算机上或某些纸质文件系统中的信息。这包括信息技术系统和闭路电视系统。
- 数据主体--在本文件中,包括都柏林国际统计学会持有其个人数据的所有在世个人。
- 个人数据 - 与在世个人有关的数据,可从数据(或从数据和数据控制者掌握或可能掌握的其他信息)中识别出该个人。个人数据可以是事实(如姓名、地址或出生日期),也可以是意见(如绩效评估)。
- 数据控制者 - 控制并负责保存和使用数据的个人或组织。
- 数据用户--其工作涉及使用个人数据的员工。数据用户有责任在任何时候都遵守 ISI 都柏林公司的数据保护安全政策,保护他们所处理的信息。
- 处理 - 对数据进行任何操作或一系列操作,包括-
- 获取、记录或保存数据
- 收集、组织、存储、更改或调整数据
- 检索、查询或使用数据
- 通过传送、传播或以其他方式提供信息或数据的方式披露信息或数据
- 对齐、合并、涂黑、擦除或销毁数据
- 敏感个人数据--有关个人种族或民族血统、政治观点、宗教或类似信仰、工会会员身份、 身体或精神健康状况或性生活、刑事定罪或涉嫌犯罪的信息。敏感个人数据只能在严格的条件下处理,通常需要当事人的明确同意。
数据保护原则
处理个人数据的任何人都必须遵守八项可强制执行的良好做法原则。这些原则规定,个人数据必须-
公平获取和处理
GDPR 的目的不是要阻止个人数据的处理,而是要确保数据的处理是公平的,并且不会对数据主体的权利造成不利影响。数据主体必须被告知谁是 DPL(本例中为 Jen Diaz Green),ISI 都柏林分部处理数据的目的,以及数据可能被披露或转移给的任何人的身份。
要合法处理个人数据,必须满足某些条件。除其他外,这些条件可能包括:要求数据主体同意处理,或处理对于数据控制者或数据披露对象的合法利益是必要的。在处理敏感个人数据时,必须满足一个以上的条件。在大多数情况下,处理此类数据必须征得数据当事人的明确同意。
仅为一个或多个特定、明确和合法的目的而保存
个人数据的处理只能用于首次收集数据时通知数据主体的特定目的或 GDPR 特别允许的其他目的。这就意味着,不得为某一目的收集个人数据,却用于另一目的。如果有必要更改处理数据的目的,则必须在进行任何处理之前将新目的告知数据主体。ISI Dublin收集的任何员工个人数据都用于普通的人力资源目的。如果需要出于其他目的收集员工数据,ISI都柏林公司将通知员工,并在适当的情况下征得员工的同意。
仅在符合上述目的的情况下使用和披露
个人数据的收集只能以通知数据当事人的特定目的所需为限。不应收集任何非此目的所需的数据。
安全可靠
ISI 都柏林分部及其员工必须确保采取适当的安全措施,防止非法或未经授权的个人数据处理,以及个人数据的意外丢失或损坏。
GDPR 要求 ISI Dublin 制定程序和技术,以维护所有个人数据的安全。只有在第三方同意遵守这些程序和政策或采取适当安全措施的情况下,才能将个人数据传输给第三方数据处理者。
必须保持: -
- 保密--只有经授权使用数据的人员才能访问数据。都柏林航运学院将确保只有获得授权的人员才能访问员工的个人档案以及都柏林航运学院持有的任何其他个人或敏感数据。员工必须对其接触到的任何数据保密。
- 完整性 - 个人数据准确无误,适合处理数据的目的。
- 可用性--只有经授权的用户才能访问数据,如果他们出于授权目的需要这些数据的话
安全政策/程序包括-
- 可上锁的安全书桌和橱柜。- 明确的办公桌政策,所有办公桌和橱柜在不使用时都要上锁。(个人信息始终被视为机密),并采取额外的预防措施,确保没有人能看到包含相同信息的工作。
- 处理方法。- 纸质文件必须粉碎。所有可移动媒体在不再需要时都应擦除并销毁。
- 设备--数据用户应确保个人显示器不向路人显示机密信息,并确保在其个人电脑无人看管时立即启动屏幕保护程序。
- ISO 27001 - 所有与 ISO27001 有关的政策,包括 IT 安全政策文件,都必须符合要求。
保持准确、完整和最新
个人资料必须准确并及时更新。不正确或有误导性的信息是不准确的,应采取措施在收集时和之后定期检查任何个人数据的准确性。不准确或过时的数据应予以销毁。员工应确保将其个人信息的任何相关变更通知人力资源部,以便准确更新和维护。相关数据变更的例子包括地址变更。
充分、相关且不过分
保留时间不超过收集信息的目的所需的时间
个人数据的保存时间不应超过保存目的所需的时间。有关数据保留的指导,员工应联系其经理。都柏林航运服务公司有各种法律义务在规定期限内保留某些员工数据。此外,都柏林航运服务公司可能需要保留个人数据一段时间,以保护其合法利益。
应要求向数据主体提供
数据的处理必须符合数据当事人的权利。数据主体有权-
- 要求查阅数据控制员所持有的关于他们的任何数据
- 防止出于直接营销目的处理其数据
- 要求修改不准确的数据
- 防止可能对自己或他人造成伤害或困扰的处理过程
- 处理主体访问请求
数据主体必须以书面形式正式请求了解都柏林资信学院所掌握的信息。任何员工在收到有关都柏林国际统计学会持有的数据的书面请求时,应将其转交给数据控制员。
通过电话提供信息
任何员工在处理电话咨询时,都应谨慎披露 ISI Dublin 在电话中掌握的任何个人信息。员工应-
核对来电者身份,确保只向有权获得信息的人提供信息
如果员工不确定来电者的身份,或在无法核实来电者身份的情况下,建议来电者以书面形式提出请求
在困难情况下,将请求转给其经理和/或数据控制员,以寻求帮助。任何员工都不应感到被迫披露个人信息。
直销
在都柏林 ISI,我们的政策是未经任何潜在个人的许可不得与其联系。为了遵守这一政策,我们的售前员工必须确保以下几点:-
在确认另一个组织有网站或已在公共领域公布其详细联系信息(如地址和电话号码)之前,不要给该组织打电话或发送电子邮件。
在拨打电话时,必须征得许可,以获得正确的联系信息,如与 IT 采购相关的决策者。必须记录员工与谁通话以及通话的日期和时间。
所有电子邮件联系都必须包含 "退出 "选项。
我们不通过邮政、短信或传真进行营销。
必须尊重所有选择退出(电话或电子方式),永久删除联系人。
政策审查
ISI 都柏林分部将继续审查本政策的有效性,以确保其至少每年一次实现既定目标,如果考虑到法律变化和组织或安全变化,审查频率会更高。