Úvod
Cílem těchto zásad a plánu je pomoci společnosti Water2buy účinně řídit narušení bezpečnosti osobních údajů. Water2buy uchovává osobní údaje o našich uživatelích, zaměstnancích, klientech, dodavatelích a dalších osobách pro různé obchodní účely.
Water2buy se zavazuje nejen k literě zákona, ale také k duchu zákona a klade vysokou prémii na správné, zákonné a spravedlivé zacházení se všemi osobními údaji, respektování zákonných práv, soukromí a důvěry všech osob, s nimiž jedná.
Porušení zabezpečení údajů obecně odkazuje na neoprávněný přístup a vyhledávání informací, které mohou zahrnovat firemní a / nebo osobní údaje. Narušení zabezpečení dat jsou obecně uznávána jako jedno z nákladnějších selhání zabezpečení organizací. Mohly by vést k finančním ztrátám, a způsobit spotřebitelům ztratit důvěru v Water2buy nebo našich klientů.
Předpisy v různých jurisdikcích, ve kterých Water2buy působí, vyžadují, aby společnost Water2buy učinila přiměřená bezpečnostní opatření na ochranu osobních údajů, které máme nebo kontrolujeme, aby se zabránilo neoprávněnému přístupu, shromažďování, používání, zveřejňování nebo podobným rizikům.
Rozsah
Tyto zásady platí pro všechny zaměstnance. Tyto zásady musíte znát a dodržovat jejich podmínky. Tyto zásady doplňují naše další zásady týkající se používání internetu a e-mailu. Tyto zásady můžeme čas od času doplnit nebo změnit dalšími zásadami a pokyny. Všechny nové nebo upravené politiky budou rozeslány zaměstnancům před přijetím.
Školení
Všichni zaměstnanci budou v této politice vyškolit. Noví zaměstnanci absolvují školení v rámci indukčního procesu. Další školení bude poskytováno nejméně každý rok nebo kdykoli dojde k podstatné změně zákona nebo naší politiky a postupu.
Školení je poskytováno prostřednictvím interního semináře a on-line školení na ročním základě a zahrnuje platné zákony týkající se ochrany údajů a ochrany údajů společnosti Water2buy a související ch politik a postupů.
Absolvování školení je povinné.
Obecné nařízení EU o ochraně osobních údajů (EU) 2016/679 (GDPR)
Nařízení se rovněž vztahuje na organizace se sídlem mimo Evropskou unii, pokud shromažďují nebo zpracovávají osobní údaje obyvatel EU.
Podle Evropské komise jsou osobní údaje: „veškeré informace týkající se jednotlivce, ať už se týkají jeho soukromého, profesního nebo veřejného života. Může to být cokoli od jména, adresy bydliště, fotografie, e-mailové adresy, bankovních údajů, příspěvků na webových stránkách sociálních sítí, lékařských informací nebo IP adresy počítače.“
Osobní údaje
Water2buy definuje osobní údaje jako širší definice obsažené v GDPR.
Water2buy definuje citlivé osobní údaje jako širší definice obsažené v GDPR.
Jakékoli použití citlivých osobních údajů musí být přísně kontrolováno v souladu s těmito zásadami.
Zatímco některé údaje se budou vždy týkat jednotlivce, jiné údaje se samy o sobě nemusí vztahovat k jednotlivci. Tyto údaje by nepředstavovaly osobní údaje, pokud nejsou spojeny s konkrétní osobou nebo se s ní netýkají.
Obecné informace, které se netýkají konkrétní osoby, mohou být také součástí osobních údajů jednotlivce v kombinaci s osobními údaji nebo jinými informacemi, které umožní identifikaci jednotlivce.
Agregované údaje nejsou osobními údaji.
Water2buy shromažďuje osobní údaje pro dva účely, k identifikaci a ochraně údajů, které nám poskytli naši zákazníci, a pro interní operace.
Osobní údaje pro zdravotní koučování se týkají identifikovatelných jednotlivých uživatelů a mohou zahrnovat:
Osobní údaje, které shromažďujeme pro interní provozní účely, se týkají identifikovatelných osob, jako jsou uchazeči o zaměstnání, současní a bývalí zaměstnanci, smluvní a další zaměstnanci, klienti, dodavatelé a marketingové kontakty, a shromážděné údaje mohou zahrnovat kontaktní údaje jednotlivců, vzdělání, finanční a mzdové údaje, podrobnosti o certifikátech a diplomech, vzdělání a dovednosti, rodinný stav, státní příslušnost, pracovní pozici a životopis.
Způsobuje
Porušení zabezpečení dat může být způsobeno zaměstnanci, stranami mimo organizaci nebo chybami počítačového systému.
Lidská chyba
Mezi příčiny lidské chyby patří:
Škodlivé aktivity
Mezi škodlivé příčiny patří:
Chyba systému počítače
Mezi příčiny systémových chyb počítače patří:
Hlášení porušení
Všichni zaměstnanci mají povinnost hlásit skutečné nebo potenciální nedostatky v dodržování předpisů v oblasti ochrany údajů. To nám umožňuje:
Podle GDPR je inspektor ochrany údajů ze zákona povinen informovat dozorový úřad do 72 hodin od porušení zabezpečení údajů (článek 33). Jednotlivci musí být informováni, pokud je určen nepříznivý dopad (článek 34). Kromě toho musí Společnost Water2buy neprodleně informovat všechny dotčené klienty poté, co se dozvěděla o narušení bezpečnosti osobních údajů (článek 33).
Společnost Water2buy však nemusí subjekty údajů informovat, pokud dojde k porušení anonymizovaných údajů. Konkrétně se oznámení subjektům údajů nevyžaduje, pokud správce údajů zavedl pseudoanonymizační techniky, jako je šifrování, spolu s odpovídajícími technickými a organizačními ochrannými opatřeními pro osobní údaje, kterých se narušení bezpečnosti údajů týká (článek 34).
Porušení zabezpečení dat
Tým pro narušení bezpečnosti dat by měl být okamžitě upozorněn na jakékoli potvrzené nebo domnělé narušení bezpečnosti údajů.
Oznámení by mělo obsahovat tyto informace, jsou-li k dispozici:
Pokud konkrétní informace o narušení bezpečnosti údajů ještě nejsou k dispozici, měla by společnost Water2buy zaslat prozatímní oznámení obsahující stručný popis incidentu.
Oznámení učiněná organizacemi nebo neoznámení, jakož i to, zda organizace mají zavedeny odpovídající postupy obnovy, ovlivní rozhodnutí orgánů dohledu o tom, zda organizace přiměřeně chránila osobní údaje, které má pod kontrolou nebo má.
Reakce na narušení bezpečnosti dat
PLÁN ŘÍZENÍ NARUŠENÍ BEZPEČNOSTI DAT
Poté, co byl tým pro narušení bezpečnosti údajů informován o (podezření nebo potvrzeném) porušení zabezpečení údajů, měl by okamžitě aktivovat plán narušení bezpečnosti údajů a reakce na ně.
Water2buy ‚řízení bezpečnosti dat a reakce plán je:
POTVRĎTE PORUŠENÍ
Tým pro porušení zabezpečení dat (DBT) by měl jednat, jakmile se dozví o narušení bezpečnosti údajů. Pokud je to možné, měl by nejprve potvrdit, že došlo k narušení bezpečnosti údajů. Může mít smysl, aby DBT pokračovala V případě porušení zabezpečení na základě nepotvrzeného porušení údajů, v závislosti na pravděpodobnosti závažnosti rizika.
OBSAHOVAT PORUŠENÍ
DBT by měla zvážit následující opatření k omezení porušení, případně:
POSOUDIT RIZIKA A DOPAD
Znalost rizik a dopadu narušení bezpečnosti dat pomůže společnosti Water2buy určit, zda by mohlo dojít k vážným důsledkům pro postižené osoby, stejně jako kroky nezbytné k informování dotčených osob.
Riziko a dopad na jednotlivce
Rizika a dopad na organizace
NAHLÁŠENÍ INCIDENTU
Water2buy je ze zákona povinen informovat dotčené osoby, pokud došlo k porušení jejich osobních údajů. To bude motivovat jednotlivce, aby přijaly preventivní opatření ke snížení dopadu narušení bezpečnosti údajů, a také pomoci Water2buy obnovit důvěru spotřebitelů.
Koho upozornit:
Kdy upozornit:
Jak upozornit:
Co upozornit:
Vyhodnotit reakci a zotavení, aby se zabránilo budoucím porušením
Poté, co byly podniknuty kroky k vyřešení narušení bezpečnosti údajů, by měl Water2buy přezkoumat příčinu porušení a vyhodnotit, zda jsou stávající ochranná a preventivní opatření a postupy dostatečné k tomu, aby zabránily podobným porušením, a případně zastavit praktiky, které vedly k narušení bezpečnosti údajů.
Provozní a politické otázky:
Problémy související se zdroji:
Problémy související se zaměstnanci:
Problémy související s řízením:
Sledování
Každý musí dodržovat tuto politiku.
Důsledky nedodržení
Dodržování těchto zásad bereme velmi vážně. Nedodržení ohrožuje vás i organizaci.
Význam této politiky znamená, že nedodržení jakéhokoli požadavku může vést k disciplinárnímu řízení v rámci našich postupů, které mohou vést k propuštění.