introduzione
Questa politica e piano mira ad aiutare Water2buy a gestire efficacemente le violazioni dei dati personali. Water2buy detiene i dati personali dei nostri utenti, dipendenti, clienti, fornitori e altri individui per una varietà di scopi aziendali.
Water2buy si impegna non solo alla lettera della legge, ma anche allo spirito della legge e attribuisce un grande valore al trattamento corretto, legale ed equo di tutti i Dati personali, rispettando i diritti legali, la privacy e la fiducia di tutte le persone con cui si tratta.
Una violazione dei dati si riferisce generalmente all’accesso e al recupero non autorizzati di informazioni che possono includere dati aziendali e / o personali. Le violazioni dei dati sono generalmente riconosciute come uno degli errori di sicurezza più costosi delle organizzazioni. Potrebbero portare a perdite finanziarie e far perdere la fiducia dei consumatori a Water2buy o ai nostri clienti.
Le normative nelle varie giurisdizioni in cui opera Water2buy richiedono che Water2buy prenda accordi di sicurezza ragionevoli per proteggere i dati personali che possediamo o controlliamo, per impedire l’accesso, la raccolta, l’uso, la divulgazione o rischi simili non autorizzati.
Scopo
Questa politica si applica a tutto il personale. Devi conoscere questa politica e rispettarne i termini. Questa politica integra le nostre altre politiche relative all’uso di Internet e della posta elettronica. Di tanto in tanto possiamo integrare o modificare questa politica con politiche e linee guida aggiuntive. Qualsiasi politica nuova o modificata verrà distribuita al personale prima di essere adottata.
Formazione
Tutto il personale riceverà una formazione su questa politica. Il nuovo personale riceverà una formazione come parte del processo di introduzione. Sarà fornita ulteriore formazione almeno ogni anno o ogniqualvolta si verificherà un cambiamento sostanziale nella legge o nella nostra politica e procedura.
La formazione viene fornita attraverso un seminario interno e una formazione online su base annuale e copre le leggi applicabili in materia di protezione dei dati, la protezione dei dati di Water2buy e le relative politiche e procedure.
Il completamento della formazione è obbligatorio.
REGOLAMENTO GENERALE SULLA PROTEZIONE DEI DATI UE (UE) 2016/679 (GDPR)
Il regolamento si applica anche alle organizzazioni con sede al di fuori dell’Unione europea se raccolgono o elaborano dati personali di residenti nell’UE.
Secondo la Commissione europea, i dati personali sono: “qualsiasi informazione relativa a un individuo, che si riferisca alla sua vita privata, professionale o pubblica. Può essere qualsiasi cosa, da un nome, un indirizzo di casa, una foto, un indirizzo di posta elettronica , coordinate bancarie, post su siti Web di social network, informazioni mediche o indirizzo IP di un computer. ”
Dati personali
Water2buy definisce Dati personali come la più ampia delle definizioni contenute nel GDPR.
Water2buy definisce Dati personali sensibili come la più ampia delle definizioni contenute nel GDPR.
Qualsiasi utilizzo di dati personali sensibili deve essere strettamente controllato in conformità con questa politica.
Mentre alcuni dati si riferiranno sempre a un individuo, altri dati potrebbero non, da soli, riguardare un individuo. Tali dati non costituirebbero Dati personali a meno che non siano associati a, o messi in relazione a, un particolare individuo.
Le informazioni generiche che non si riferiscono a un particolare individuo possono anche far parte dei Dati personali di una persona se combinate con Dati personali o altre informazioni per consentire l’identificazione di una persona.
I dati aggregati non sono dati personali.
Water2buy raccoglie i dati personali per due scopi, per identificare e proteggere i dati forniti dai nostri clienti e per le operazioni interne.
I dati personali per il coaching sanitario si riferiscono a singoli utenti identificabili e possono includere:
I dati personali che raccogliamo per scopi operativi interni si riferiscono a persone identificabili come candidati di lavoro, dipendenti attuali ed ex, personale a contratto e altro, clienti, fornitori e contatti di marketing, ei dati raccolti possono includere i dettagli di contatto delle persone, il background formativo, e dettagli di pagamento, dettagli di certificati e diplomi, istruzione e competenze, stato civile, nazionalità, titolo di lavoro e CV.
Cause
Le violazioni dei dati possono essere causate da dipendenti, parti esterne all’organizzazione o errori del sistema informatico.
Errore umano
Le cause di errore umano includono:
Attività dannose
Le cause dannose includono:
Errore di sistema del computer
Le cause di errore del sistema del computer includono:
Segnalazione di violazioni
Tutti i membri del personale hanno l’obbligo di segnalare gli errori di conformità della protezione dei dati effettivi o potenziali. Questo ci permette di:
Ai sensi del GDPR, il DPO è obbligato per legge a notificare all’Autorità di controllo entro 72 ore la violazione dei dati (articolo 33). Le persone devono essere informate se viene determinato un impatto negativo (articolo 34). Inoltre, Water2buy deve informare tutti i clienti interessati senza indebito ritardo dopo essere venuti a conoscenza di una violazione dei dati personali (articolo 33).
Tuttavia, Water2buy non è tenuta a notificare agli interessati se i dati resi anonimi vengono violati. In particolare, l’informativa agli interessati non è richiesta se il titolare del trattamento ha implementato tecniche di pseudo-anonimizzazione come la crittografia unitamente ad adeguate misure di protezione tecnica e organizzativa dei dati personali interessati dalla violazione dei dati (articolo 34).
Violazione dei dati
Il Team per la violazione dei dati deve essere immediatamente avvisato di qualsiasi violazione dei dati confermata o sospetta.
La notifica dovrebbe includere le seguenti informazioni, se disponibili:
Laddove non siano ancora disponibili informazioni specifiche sulla violazione dei dati, Water2buy dovrebbe inviare una notifica provvisoria comprendente una breve descrizione dell’incidente.
Le notifiche fatte dalle organizzazioni o la mancanza di notifica, nonché se le organizzazioni hanno in atto adeguate procedure di recupero, influenzeranno la decisione o le decisioni delle autorità di supervisione sul fatto che un’organizzazione abbia ragionevolmente protetto i dati personali sotto il suo controllo o possesso.
Risposta a una violazione dei dati
PIANO DI GESTIONE DELLA VIOLAZIONE DEI DATI
Dopo essere stato informato di una violazione dei dati (sospetta o confermata), il Team per la violazione dei dati dovrebbe attivare immediatamente il piano di violazione e risposta dei dati.
Il piano di gestione e risposta alla violazione dei dati di Water2buy è:
CONFERMA LA VIOLAZIONE
Il Data Breach Team (DBT) dovrebbe agire non appena viene a conoscenza di una violazione dei dati. Ove possibile, dovrebbe prima confermare che si è verificata la violazione dei dati. Può avere senso che il DBT proceda al contenimento della violazione sulla base di una violazione dei dati segnalata non confermata, a seconda della probabilità della gravità del rischio.
CONTENERE LA VIOLAZIONE
Il DBT dovrebbe considerare le seguenti misure per contenere la violazione, ove applicabile:
VALUTARE RISCHI E IMPATTO
Conoscere i rischi e l’impatto delle violazioni dei dati aiuterà Water2buy a determinare se potrebbero esserci gravi conseguenze per le persone interessate, nonché i passaggi necessari per avvisare le persone interessate.
Rischio e impatto sugli individui
Rischio e impatto sulle organizzazioni
SEGNALA L’INCIDENTE
Water2buy è legalmente tenuta a informare le persone interessate se i loro dati personali sono stati violati. Ciò incoraggerà le persone ad adottare misure preventive per ridurre l’impatto della violazione dei dati e aiuterà anche Water2buy a ricostruire la fiducia dei consumatori.
Chi notificare:
Quando notificare:
Come notificare:
Cosa notificare:
VALUTARE LA RISPOSTA E IL RECUPERO PER PREVENIRE LE VIOLAZIONI FUTURE
Dopo che sono state intraprese le misure per risolvere la violazione dei dati, Water2buy dovrebbe esaminare la causa della violazione e valutare se le misure e i processi di protezione e prevenzione esistenti sono sufficienti per prevenire il verificarsi di violazioni simili e, ove applicabile, porre fine alle pratiche che hanno portato al violazione dei dati.
Problemi operativi e relativi alla politica:
Problemi relativi alle risorse:
Problemi relativi ai dipendenti:
Problemi relativi alla gestione:
Monitoraggio
Tutti devono osservare questa politica.
Conseguenze del mancato rispetto
Prendiamo molto sul serio il rispetto di questa politica. La mancata osservanza mette a rischio te e l’organizzazione.
L’importanza di questa politica significa che il mancato rispetto di qualsiasi requisito può portare ad azioni disciplinari ai sensi delle nostre procedure che possono comportare il licenziamento.