سیاست حفاظت از دادههای Façade Creations Ltd
مقدمه
شرکت Façade Creations Ltd متعهد به حفاظت از حریم خصوصی و امنیت دادههای شخصی مطابق با مقررات عمومی حفاظت از دادههای بریتانیا (UK GDPR) و قانون حفاظت از دادهها ۲۰۱۸، و همچنین سایر قوانین مربوط به حفاظت از دادهها است. ما همچنین به مفاد مربوط به قانون شرکتها ۲۰۰۶، به ویژه در مورد نگهداری صحیح سوابق و امنیت سوابق شرکت، پایبند هستیم. این سیاست، نحوه جمعآوری، استفاده، ذخیره و حفاظت از دادههای شخصی توسط Façade Creations را در راستای فعالیتهای ما به عنوان یک شرکت متخصص در طراحی، ساخت و نصب نماهای آلومینیومی سفارشی،شرح. این سیاست، دادههای شخصی مربوط به کارمندان، مشتریان، تأمینکنندگان، کاربران وبسایت و سایر ذینفعان ما را پوشش میدهد و حقوقی را که افراد در مورد دادههای خود دارند، توضیح میدهد.
کنترلکننده داده
شرکت Façade Creations Ltd «کنترلکننده دادهها» است که مسئول تعیین نحوه و چرایی پردازش دادههای شخصی در سازمان ما میباشد. برای هرگونه سوال، درخواست یا نگرانی در مورد دادههای شخصی یا این خطمشی، لطفاً با نماینده حفاظت از دادههای ما تماس بگیرید:
- ایمیل: info@facadecreations.co.uk
- آدرس پستی: Façade Creations Ltd، 124 City Road، لندن، انگلستان، EC1V 2NX find-and-update.company-information.service.gov.uk
نقشها و مسئولیتها
مسئولیت نهایی رعایت حفاظت از دادهها در Façade Creations بر عهده مدیر ما، هاشم چوکسی، است که بر این سیاست حفاظت از دادهها نظارت و آن را اجرا میکند. ما در حال حاضر یک مسئول رسمی حفاظت از دادهها (DPO) منصوب نکردهایم، زیرا با توجه به ماهیت و مقیاس پردازشهایمان، از نظر قانونی ملزم به انجام این کار نیستیم. با این حال، مسئولیتهای حفاظت از دادهها به صورت داخلی توسط مدیریت ارشد پوشش داده میشود. همه کارمندان آموزشهای اولیه GDPR و حفاظت از دادهها را به عنوان بخشی از برنامههای آموزشی مقدماتی و مداوم خود دریافت میکنند. از کارمندان انتظار میرود که این سیاست را درک و از آن پیروی کنند و هرگونه مشکل احتمالی حفاظت از دادهها را به مدیریت گزارش دهند. بررسیها و ممیزیهای منظم (به بخش بررسی و بهروزرسانیها در زیر مراجعه کنید) برای اطمینان از رعایت و رفع هرگونه شکاف انجام میشود.
تعاریف
برای اهداف این سیاست، تعاریف زیر اعمال میشود:
- دادههای شخصی: هرگونه اطلاعات مربوط به یک فرد مشخص یا قابل شناسایی (که به عنوان «موضوع داده» شناخته میشود). این شامل شناسههای واضح مانند نام شخص، اطلاعات تماس (ایمیل، تلفن، آدرس) و همچنین شناسههایی مانند شناسه کارمند، آدرس IP یا هرگونه اطلاعاتی است که میتواند به یک فرد مرتبط باشد.
- پردازش: هرگونه عملیاتی که بر روی دادههای شخصی انجام میشود، چه خودکار و چه دستی. پردازش شامل جمعآوری، ثبت، سازماندهی، ذخیرهسازی، تغییر، بازیابی، استفاده، افشا، انتقال، ترکیب، محدود کردن، پاک کردن یا از بین بردن دادههای شخصی است.
- موضوع داده: فردی که دادههای شخصی مربوط به اوست. به عنوان مثال، کارمندان، مشتریان و کاربران وبسایت ما همگی میتوانند تحت این سیاست، موضوع داده باشند.
- کنترلکننده دادهها: نهادی که اهداف و روشهای پردازش دادههای شخصی را تعیین میکند (در این مورد، Façade Creations Ltd).
- پردازشگر دادهها: شخص ثالثی (غیر از کارمندان ما) که دادههای شخصی را از طرف کنترلکننده دادهها، بر اساس دستورالعملهای کنترلکننده دادهها، پردازش میکند. (به عنوان مثال، یک ارائهدهنده خدمات ابری که میزبان دادههای ما است، میتواند به عنوان پردازشگر دادهها عمل کند.)
جمعآوری و پردازش دادهها
ما دادههای شخصی را فقط برای اهداف خاص، صریح و قانونی لازم برای عملیات تجاری خود جمعآوری و پردازش میکنیم. در زیر مروری بر انواع دادههای شخصی که ما با آنها سروکار داریم و اهداف و مبانی قانونی برای پردازش هر نوع آمده است:
- دادههای کارکنان (منابع انسانی) - هدف: استخدام، بهکارگیری و مدیریت پرسنل ما و انجام تعهدات قانونی به عنوان کارفرما. این شامل پردازش دادهها برای مدیریت منابع انسانی، حقوق و دستمزد، مزایا، بررسی عملکرد و رعایت بهداشت و ایمنی محل کار میشود.
دسته بندی دادهها: اطلاعات شخصی کارکنان (نام، اطلاعات تماس، تاریخ تولد، شماره بیمه ملی)، مدارک درخواست کار و سوابق استخدامی (رزومه، معرفینامهها، قراردادهای استخدامی، سمتها و تاریخهای استخدام)، حقوق و دستمزد و جزئیات بانکی برای پرداخت حقوق و هرگونه گواهینامه یا سند حق کار لازم. ما همچنین ممکن است در صورت نیاز سوابق آموزش، ارزیابی عملکرد و اقدامات انضباطی را نگهداری کنیم.
مبنای قانونی: ضرورت قراردادی (برای انجام قرارداد کار، مثلاً پرداخت حقوق)؛ تعهد قانونی (رعایت قوانین استخدام، الزامات مالیاتی و ثبت سوابق قانونی، مانند سوابق حقوق و دستمزد HMRC و الزامات قانون شرکتها ۲۰۰۶)؛ و منافع مشروع (برای مدیریت کارآمد نیروی کار ما و تضمین تداوم کسب و کار، و ایجاد تعادل بین این منافع با حقوق کارکنان). - دادههای مشتری و پروژه - هدف: مدیریت روابط با مشتریان و ارائه خدمات طراحی و نصب نمای ساختمان. این شامل پاسخ به سوالات، ارائه پیشفاکتور، عقد قرارداد، اجرای پروژهها و انجام تعهدات قانونی و قراردادی (مانند مقررات بهداشت و ایمنی، مقررات ساختمان) میشود.
دسته بندی دادهها: اطلاعات تماس مشتری (نام، عنوان شغلی، آدرس محل کار، شماره تلفن، آدرس ایمیل)؛ اطلاعات مربوط به پروژه ارائه شده توسط مشتریان (الزامات پروژه، مشخصات، آدرس سایت)؛ سوابق ارتباطات با مشتریان؛ و جزئیات قراردادی و مالی (پیشفاکتورها، قراردادها، فاکتورها، سوابق پرداخت).
مبنای قانونی: ضرورت قراردادی (انجام اقدامات به درخواست مشتری قبل از عقد قرارداد و انجام قراردادهای ما برای طراحی، تأمین و نصب نما)؛ تعهد قانونی (رعایت قوانینی مانند مقررات ساخت و ساز، ضوابط ساختمانی، قوانین مالیاتی مربوط به معاملات مشتری)؛ و منافع مشروع (تضمین مدیریت مؤثر پروژه، حفظ روابط با مشتری و ارتباط با مشتریان در زمینه کسب و کار ما - به عنوان مثال ارائه بهروزرسانیهای پروژه - به روشهایی که مشتریان به طور منطقی انتظار دارند). رضایت - برای مثال، اگر یک مشتری بالقوه برای دریافت خبرنامههای بازاریابی ثبتنام کند (به ارتباطات بازاریابی در زیر مراجعه کنید). - دادههای تأمینکننده و پیمانکار - هدف: مدیریت تدارکات کالاها و خدمات، هماهنگی با پیمانکاران فرعی و تأمینکنندگان ما، و انجام تعهدات ما برای پرداخت و مستندسازی این تراکنشها. این شامل دادههای مربوط به فروشندگان، پیمانکاران فرعی، مشاوران و سایر اشخاص ثالثی است که ما در پروژهها با آنها کار میکنیم.
دسته بندی دادهها: اطلاعات تماس تأمینکننده یا پیمانکار (نام شخص رابط، نام تجاری، آدرس، ایمیل، تلفن)؛ قراردادها و توافقنامهها؛ اطلاعات بانکی و پرداخت (شماره حساب، کدهای مرتبسازی یا IBAN، مالیات بر ارزش افزوده یا شماره شرکت) مورد نیاز برای پرداختها؛ و مدارک تحصیلی یا جزئیات بیمه مربوطه (به عنوان مثال، شواهد بیمه غرامت حرفهای یا گواهینامهها در صورت نیاز توسط فرآیند بررسی پیمانکاران ما).
مبنای قانونی: ضرورت قراردادی (برای ورود و انجام قرارداد با تأمینکنندگان و پیمانکاران فرعی ما، مانند صدور سفارش خرید، پرداخت فاکتورها)؛ تعهد قانونی (به عنوان مثال، نگهداری سوابق تراکنشها برای اهداف مالیاتی و حسابرسی، رعایت قوانین ضد کلاهبرداری یا ضد رشوه در صورت لزوم)؛ و منافع مشروع (مانند بررسی تأمینکنندگان برای کیفیت و قابلیت اطمینان، تضمین کارایی زنجیره تأمین پروژه و حفظ تداوم کسبوکار). این منافع در برابر هرگونه تأثیر بر حریم خصوصی متعادل میشوند، و معمولاً دادههایی که ما در این زمینه جمعآوری میکنیم، تجاری-محور هستند و بیش از حد شخصی نیستند. - دادههای ارتباطات بازاریابی - هدف: ارسال بهروزرسانیها، اخبار یا ارتباطات بازاریابی در مورد خدمات ما به افرادی که تصمیم به دریافت چنین اطلاعاتی گرفتهاند. این به ما کمک میکند تا کسب و کار خود را تبلیغ کنیم و افراد علاقهمند را از پیشنهادات خود (مانند راهحلهای جدید نمای ساختمان، مطالعات موردی پروژه یا رویدادها) مطلع نگه داریم.
دسته بندی دادهها: نامها و اطلاعات تماس (مانند آدرس ایمیل و نام شرکت) مشتریان یا مشتریان بالقوهای که به خدمات ما ابراز علاقه کردهاند یا در لیست پستی ما مشترک شدهاند. ما همچنین ممکن است ترجیحات ارتباطی (مانند سوابق رضایت برای عضویت، روش تماس ترجیحی) و سابقه تعامل (مانند نرخ باز شدن ایمیل یا حضور در رویداد، در سطح کلی) را ثبت کنیم.
مبنای قانونی: رضایت - ما برای همه ارتباطات بازاریابی ایمیلی به رضایت صریح برای عضویت تکیه میکنیم. افراد فقط در صورتی به لیست پستی بازاریابی ما اضافه میشوند که رضایت واضحی به ما داده باشند (به عنوان مثال، با علامت زدن کادر عضویت در فرم یا عضویت از طریق وبسایت ما). ما ایمیلهای بازاریابی انبوه را بدون رضایت ارسال نمیکنیم. افراد دارای حق لغو رضایت در هر زمان هستند. هر ایمیل بازاریابی که ارسال میکنیم شامل یک لغو اشتراک و افراد همچنین میتوانند در هر زمان با ما تماس بگیرند تا از لیستهای بازاریابی حذف شوند. ما به سرعت به درخواستهای انصراف رسیدگی خواهیم کرد. - دادههای کاربر وبسایت و کوکیها - هدف: برای راهاندازی و بهبود وبسایت شرکت ما و درک نحوه تعامل کاربران با آن. هنگامی که از وبسایت ما (www.facadecreations.co.uk) بازدید میکنید، ما از طریق کوکیها و فناوریهای مشابه، دادههای خاصی را برای عملکرد و تجزیه و تحلیل جمعآوری میکنیم.
دستهبندی دادهها: ما از کوکیها برای عملکردهای ضروری سایت (مانند مدیریت جلسه، که تنظیمات برگزیده شما را به خاطر میسپارد یا در صورت لزوم شما را وارد سیستم نگه میدارد) و برای تجزیه و تحلیلهای اولیه استفاده میکنیم. دادههای تجزیه و تحلیل (به عنوان مثال از طریق Google Analytics) معمولاً تجمیع و ناشناس میشوند و به ما کمک میکنند تا الگوهای ترافیک و استفاده از وبسایت را بدون شناسایی مستقیم بازدیدکنندگان ردیابی کنیم. ما اطلاعات شخصی قابل شناسایی را از طریق کوکیهای تحلیلی جمعآوری نمیکنیم و از کوکیها برای اهداف تبلیغاتی استفاده نمیکنیم. اگر وبسایت ما فرمهای تماس یا استعلام داشته باشد، دادههای شخصی که شما ارائه میدهید (مانند نام، ایمیل، تلفن و جزئیات استعلام) فقط برای پاسخ به درخواست شما (به عنوان بخشی از دادههای مشتری در بالا) استفاده میشود و مطابق با این خطمشی مدیریت میشود.
مبنای قانونی: منافع مشروع - به نفع ماست که اطمینان حاصل کنیم وبسایت ما به خوبی کار میکند و نحوه استفاده را برای بهبود، به روشی که به حریم خصوصی کاربران احترام میگذارد، درک کنیم (دادههای تحلیلی ناشناس هستند). ما همچنین در مواردی که قانون ایجاب کند، به رضایت شما (در اولین بازدید شما، یک اطلاعیه کوکی برای درخواست رضایت شما برای کوکیهای غیرضروری ارائه میدهیم). شما میتوانید کوکیهای غیرضروری را در هر زمانی از طریق تنظیمات مرورگر خود غیرفعال کنید. با این حال، لطفاً توجه داشته باشید که این ممکن است بر برخی از عملکردهای سایت تأثیر بگذارد.
اشتراکگذاری و انتقال دادهها
ما دادههای شخصی را محرمانه تلقی میکنیم و آنها را با اشخاص ثالث به اشتراک نمیگذاریم، مگر اینکه برای دستیابی به هدفی که دادهها برای آن جمعآوری شدهاند ضروری باشد، یا از نظر قانونی ملزم به انجام این کار باشیم. در صورت لزوم به اشتراکگذاری، اصل حداقلسازی دادهها را اعمال میکنیم و فقط اطلاعات مورد نیاز را به اشتراک میگذاریم. موارد اصلی که ممکن است دادههای شخصی را به اشتراک بگذاریم عبارتند از:
- پیمانکاران فرعی و تأمینکنندگان: ما دادههای مرتبط را در صورت نیاز برای اجرای پروژه با پیمانکاران فرعی، مشاوران فرعی و تأمینکنندگان خود به اشتراک میگذاریم. به عنوان مثال، ممکن است جزئیات دسترسی به سایت یا نام کارگران را برای بهداشت و ایمنی در اختیار پیمانکار فرعی قرار دهیم، یا اطلاعات تماس مشتری را برای هماهنگی حمل و نقل با یک شریک تحویل به اشتراک بگذاریم. در همه موارد، به اشخاص ثالث فقط دادههای مورد نیاز برای وظیفه خاص آنها داده میشود و انتظار میرود که آن را به صورت ایمن مدیریت کنند.
- مشاوران حرفهای: ما ممکن است دادهها را با بیمهگران، حسابداران، وکلا یا سایر مشاوران حرفهای خود به اشتراک بگذاریم. به عنوان مثال، یک بیمهگر ممکن است جزئیات یک ادعا را که شامل اطلاعات شخصی است دریافت کند، یا حسابداران ما ممکن است هنگام کمک به حسابرسی حقوق و دستمزد یا مالی، اطلاعات پرداخت کارمندان و پیمانکاران را مشاهده کنند. این طرفین یا به محرمانگی حرفهای یا به توافقنامههای قراردادی در مورد حفاظت از دادهها متعهد هستند.
- مشاوران و شرکای تجاری: اگر در یک پروژه از مشاوران خارجی یا شرکای سرمایهگذاری مشترک استفاده کنیم، ممکن است برای تسهیل همکاری، نیاز به اشتراکگذاری دادههای خاصی (مانند اطلاعات تماس تیم پروژه، پروفایلهای تجربه مرتبط) داشته باشیم. چنین اشتراکگذاریهایی طبق توافقنامههای عدم افشا و توافقنامههای پردازش دادهها، حسب مورد، انجام خواهد شد.
- الزامات نظارتی و قانونی: در صورت الزام قانونی، دادههای شخصی را در اختیار نهادهای دولتی، نهادهای نظارتی، مجریان قانون یا دادگاهها قرار خواهیم داد. به عنوان مثال، ممکن است لازم باشد اطلاعاتی را برای اهداف مالیاتی به اداره درآمد و گمرک بریتانیا (HMRC)، در صورت بررسی شکایت به دفتر کمیسر اطلاعات (ICO) یا برای رعایت حکم یا احضاریه دادگاه ارائه دهیم. در همه موارد، ما مشروعیت درخواست را تأیید کرده و فقط دادههایی را که طبق قانون ضروری هستند، به اشتراک میگذاریم.
Façade Creations اطلاعات شخصی را برای بازاریابی یا اهداف دیگر به اشخاص ثالث نمیفروشد
انتقالهای بینالمللی: به عنوان یک کسبوکار مستقر در بریتانیا، ما در درجه اول دادهها را در داخل بریتانیا ذخیره و پردازش میکنیم. با این حال، ما از برخی سرویسهای ابری معتبر (به عنوان مثال، مایکروسافت ۳۶۵ برای ذخیرهسازی ایمیل و اسناد، ابزارهای تحلیلی گوگل ، زیرو برای حسابداری) استفاده میکنیم که ممکن است شامل ذخیره دادهها در سرورهای خارج از بریتانیا باشد. هر زمان که دادههای شخصی به خارج از بریتانیا (یا منطقه اقتصادی اروپا) منتقل میشوند - به عنوان مثال، به مراکز داده در ایالات متحده یا جاهای دیگر - ما اطمینان حاصل میکنیم که ضمانتهای قانونی برقرار هستند. این ضمانتها ممکن است شامل بندهای قراردادی استاندارد (SCC) یا اتکا به تصمیم کفایت دولت بریتانیا باشد، و ما اطمینان حاصل میکنیم که ارائهدهندگان خدمات ما دارای گواهینامه یا تعهد قراردادی به استانداردهای حفاظت از دادههای معادل GDPR هستند. ما ارائهدهندگان شخص ثالث را از نظر انطباق با حفاظت از دادهها به دقت بررسی میکنیم و فقط از شرکتهای شناختهشده بینالمللی با رویههای امنیتی قوی استفاده میکنیم. هدف ما این است که دادههای شخصی صرف نظر از محل پردازش، سطح یکسانی از حفاظت را دریافت کنند
امنیت دادهها
Façade Creations اقدامات امنیتی فنی و سازمانی برای محافظت از دادههای شخصی در برابر دسترسی غیرمجاز، از بین رفتن، تخریب یا تغییر انجام میدهد. ما به طور مداوم شیوههای امنیتی خود را مطابق با استانداردهای صنعت بررسی و ارتقا میدهیم. اقدامات کلیدی که ما در حال انجام آنها هستیم عبارتند از:
- ذخیرهسازی امن: دادههای شخصی به صورت الکترونیکی در سیستمهای امن و با دسترسی کنترلشده ذخیره میشوند. ما برای دادههای حساس در حالت سکون و در حال انتقال از رمزگذاری استفاده میکنیم (به عنوان مثال، پایگاههای داده و لپتاپهای ما از رمزگذاری دیسک استفاده میکنند). سرورها با رمز عبور و فایروال محافظت میشوند و ذخیرهسازی ابری (مانند SharePoint/OneDrive در Microsoft 365) رمزگذاری و نظارت میشود. سوابق کاغذی حاوی دادههای شخصی در کابینتهای قفلشده یا مناطق اداری امن با دسترسی محدود نگهداری میشوند.
- کنترلهای دسترسی: ما دسترسی به دادههای شخصی را صرفاً به پرسنل مجاز که برای وظایف شغلی خود به آن نیاز دارند، محدود میکنیم. سطوح مختلف دسترسی بر اساس نقش (اصل حداقل امتیاز) اعطا میشود. به عنوان مثال، دادههای منابع انسانی فقط برای کارکنان مجاز منابع انسانی و مدیریت قابل دسترسی است؛ دادههای پروژه برای تیم پروژه و مدیران مربوطه قابل دسترسی است. همه کارمندان موظفند از رمزهای عبور قوی و منحصر به فرد برای سیستمهای شرکت استفاده کنند و احراز هویت چند عاملی در هر کجا که برای دسترسی از راه دور امکانپذیر باشد، فعال میشود.
- ارتباط امن: وقتی دادههای شخصی را به اشخاص ثالث منتقل میکنیم (مانند ارسال اطلاعات حقوق و دستمزد به حسابدار خود یا به اشتراک گذاشتن دادههای پروژه با یک پیمانکار فرعی)، از کانالهای امن استفاده میکنیم. ایمیلها به طور پیشفرض از طریق اتصالات رمزگذاری شده TLS ارسال میشوند و ما برای فایلهایی که حاوی دادههای حساس هستند از رمز عبور یا رمزگذاری استفاده میکنیم. ما استفاده از کانالهای ناامن را برای هرگونه انتقال اطلاعات شخصی توصیه نمیکنیم.
- امنیت فیزیکی: دفاتر ما برای جلوگیری از ورود غیرمجاز ایمن شدهاند - دسترسی به دفاتر و محلهای نگهداری پروندهها محدود به کارکنان (با استفاده از کلید یا کارت دسترسی) است و بازدیدکنندگان اسکورت میشوند. اسناد یا دستگاههای حاوی اطلاعات شخصی در مناطق عمومی بدون مراقبت رها نمیشوند. ما همچنین از دستگاه خردکن برای از بین بردن هرگونه سند کاغذی حاوی اطلاعات شخصی استفاده میکنیم و سیاست میز تمیز را برای به حداقل رساندن افشای اسناد حساس داریم.
- امنیت دستگاه و فناوری اطلاعات: تمام لپتاپها و دستگاههای شرکت با نرمافزارهای بهروز آنتیویروس/ضدبدافزار پیکربندی شدهاند و بهطور منظم با آخرین بهروزرسانیهای امنیتی بهروزرسانی میشوند. ما یک فرآیند مدیریت داراییهای فناوری اطلاعات را برای ردیابی دستگاههای شرکت و اطمینان از دفع ایمن آنها هنگام از رده خارج شدن دستگاهها، حفظ میکنیم. درایوهای قابل حمل یا حافظههای USB حاوی دادههای شخصی رمزگذاری شده یا در صورت امکان از آنها اجتناب میشود.
- خدمات شخص ثالث: ما از ارائهدهندگان خدمات ابری و فناوری اطلاعات معتبر (مانند مایکروسافت و زیرو) برای پشتیبانی از کسبوکار خود استفاده میکنیم. قبل از همکاری با هر ارائهدهندهای که دادههای شخصی را مدیریت میکند، گواهینامههای امنیتی و سیاستهای حفظ حریم خصوصی آنها را ارزیابی میکنیم تا اطمینان حاصل کنیم که آنها مطابق با استانداردهای GDPR هستند. ما با چنین ارائهدهندگانی توافقنامههای پردازش داده امضا میکنیم تا اطمینان حاصل کنیم که آنها متعهد به محافظت از دادهها از طرف ما هستند.
- نظارت و آزمایش: ما به طور منظم ممیزیهای امنیتی و ارزیابی ریسک سیستمهای خود را انجام میدهیم. حقوق دسترسی کارمندان به صورت دورهای بررسی میشود تا اطمینان حاصل شود که فقط دسترسیهای ضروری حفظ میشوند. ما همچنین آموزش مداوم به کارکنان در مورد بهترین شیوههای امنیت سایبری (مانند تشخیص تلاشهای فیشینگ و حفاظت از اطلاعات) ارائه میدهیم.
با اجرای اقدامات فوق، ما تلاش میکنیم سطح بالایی از امنیت را حفظ کنیم و خطر نقض دادهها یا افشای غیرمجاز دادهها را کاهش دهیم.
نگهداری دادهها
ما دادههای شخصی را فقط تا زمانی که برای تحقق اهداف جمعآوری آنها و برآورده کردن هرگونه الزامات قانونی، حسابداری یا گزارشدهی لازم باشد، نگهداری میکنیم. دورههای نگهداری بر اساس نوع دادهها و تعهدات قانونی/نظارتی مربوطه تعیین میشوند. سیاستهای کلی نگهداری ما به شرح زیر است:
- سوابق کارکنان (منابع انسانی): ما دادههای شخصی کارکنان را تا ۶ سال پس از پایان استخدام، مطابق با دورههای محدودیت قانونی بریتانیا برای دعاوی استخدامی و الزامات HMRC، نگهداری میکنیم. این شامل نگهداری جزئیات شناسایی اولیه، قراردادهای استخدامی و سوابق حقوق و دستمزد به مدت شش سال پس از خاتمه قرارداد میشود. در صورت لزوم، برخی از سوابق ممکن است برای مدت طولانیتری نگهداری شوند (به عنوان مثال، اطلاعات طرح بازنشستگی یا سوابق آسیبدیدگی ممکن است طبق مقررات خاص برای مدت طولانیتری نگهداری شوند)، اما ما پروندههای کامل منابع انسانی را به طور نامحدود نگهداری نخواهیم کرد.
- سوابق مالی: سوابق مالی که ممکن است حاوی اطلاعات شخصی باشند (مانند فاکتورها، سوابق پرداخت، گزارشهای هزینه) به مدت 6 سال پس از پایان سال مالی نگهداری میشوند تا با مقررات مالیاتی HMRC و قانون شرکتها مصوب 2006 . این امر تضمین میکند که ما در صورت حسابرسی یا استعلامهای مالی، مستندات لازم را در اختیار داریم. پس از 6 سال، چنین سوابقی به طور ایمن از بین میروند، مگر اینکه نگهداری طولانیتر آنها از نظر قانونی برای موارد خاص الزامی باشد.
- فایلهای پروژه و مشتری: اسناد مربوط به پروژه (که ممکن است شامل مکاتبات مشتری، قراردادها، برنامههای پروژه و غیره باشد) در طول مدت پروژه و معمولاً به مدت ۶ تا ۱۰ سال پس از اتمام پروژه نگهداری میشوند. دوره دقیق به تعهدات قراردادی و ملاحظات مسئولیت بستگی دارد - به عنوان مثال، قراردادها اغلب تصریح میکنند که سوابق خاص برای چند سال نگهداری شوند. در صنعت ساخت و ساز، یک دوره ۶ تا ۱۲ ساله رایج است (۱۲ سال در صورت پلمپ). ما ۱۰ سال را به عنوان یک راهنمای کلی برای فایلهای اصلی پروژهها در نظر گرفتهایم تا دورههای مسئولیت نقصهای پنهان احتمالی را پوشش دهیم. این فایلها به طور ایمن بایگانی میشوند و فقط در صورت نیاز برای ارجاع یا دلایل قانونی به آنها دسترسی پیدا میشود.
- اطلاعات درخواستها و مشتریان بالقوه: اگر فردی درخواستی ارسال کند اما با ما قرارداد نبندد، مکاتبات مربوط به درخواست و اطلاعات تماس او را تا ۲ سال از آخرین تعامل نگه میداریم. این کار به ما امکان میدهد تا کسب و کار بالقوه را پیگیری کنیم یا ارتباطات گذشته را درک کنیم. پس از ۲ سال عدم فعالیت (یا بلافاصله پس از درخواست)، اطلاعات درخواست را حذف یا ناشناس میکنیم. برای افرادی که رضایت خود را برای دریافت ارتباطات بازاریابی اعلام کردهاند، اطلاعات آنها را تا زمانی که اشتراک خود را لغو کنند یا رضایت خود را پس بگیرند، حفظ خواهیم کرد. در این مرحله، ما فوراً آنها را از فهرستهای پستی فعال خود حذف میکنیم (در عین حال یک فهرست مخفی برای اطمینان از رعایت درخواستهای عدم تماس، حفظ میکنیم).
- سایر دستهبندیها: فیلمهای دوربین مداربسته (اگر در محل خود از دوربین مداربسته استفاده کنیم) معمولاً برای مدت کوتاهی (مثلاً 30 روز) نگهداری میشوند، مگر اینکه برای تحقیقات لازم باشد. دادههای استخدام (متقاضی شغل) برای داوطلبانی که استخدام نمیکنیم معمولاً تا 6 ماه نگهداری میشوند، مگر اینکه داوطلب به مدت طولانیتری برای فرصتهای آینده رضایت دهد.
در تمام موارد، پس از پایان دوره نگهداری، ما یا دادههای شخصی را به صورت ایمن حذف میکنیم یا آنها را ناشناس میکنیم (به طوری که دیگر نتوان آنها را به یک فرد نسبت داد). حذف ایمن ممکن است شامل پاک کردن دائمی فایلهای الکترونیکی با استفاده از ابزارهای نرمافزاری مناسب و از بین بردن اسناد فیزیکی باشد. ما یک برنامه نگهداری دادهها داریم و به صورت دورهای دادههایی را که در اختیار داریم بررسی میکنیم تا مطمئن شویم که دادههای شخصی را بیش از حد لازم نگه نمیداریم.
حقوق فردی
صاحبان دادهها (افرادی که دادههای آنها در اختیار ماست) تحت GDPR بریتانیا دارای تعدادی حقوق هستند. Façade Creations به این حقوق احترام گذاشته و از آنها حمایت میکند. به طور خلاصه، افراد حق دارند:
- حق دسترسی: شما میتوانید درخواست تأیید کنید که آیا ما دادههای شخصی شما را پردازش میکنیم یا خیر، و در صورت چنین درخواستی، یک نسخه از دادههای شخصی که در مورد شما داریم و همچنین اطلاعاتی در مورد نحوه استفاده ما از آنها را درخواست کنید. این معمولاً به عنوان "درخواست دسترسی به موضوع" شناخته میشود. ما اطلاعات را به صورت مختصر و شفاف، معمولاً ظرف یک ماه از دریافت درخواست معتبر، ارائه خواهیم داد.
- حق اصلاح: اگر هرگونه اطلاعات شخصی که ما در مورد شما داریم نادرست یا ناقص باشد، شما حق دارید درخواست کنید که آن را اصلاح یا بهروزرسانی کنیم. پس از تأیید، ما فوراً نادرستیها را اصلاح خواهیم کرد.
- حق پاک کردن: شما حق دارید در شرایط خاص درخواست حذف دادههای شخصی خود را داشته باشید - به عنوان مثال، اگر دادهها دیگر برای اهداف جمعآوریشده مورد نیاز نباشند، یا اگر رضایت خود را پس بگیرید و ما هیچ مبنای قانونی دیگری برای پردازش نداشته باشیم. این گاهی اوقات "حق فراموش شدن" نامیده میشود. لطفاً توجه داشته باشید که این حق مطلق نیست؛ ممکن است در مواردی که تعهد قانونی یا منفعت مشروع مهمی برای انجام این کار داریم، نیاز به حفظ اطلاعات خاصی داشته باشیم (در این صورت به شما اطلاع خواهیم داد).
- حق محدود کردن پردازش: شما میتوانید از ما بخواهید که پردازش دادههای شما را تحت شرایط خاصی محدود کنیم. به عنوان مثال، اگر به صحت دادهها اعتراض دارید یا به پردازش ما اعتراض کردهاید (به زیر مراجعه کنید)، میتوانید در حین حل مشکل، درخواست محدودیت کنید. هنگامی که پردازش محدود میشود، ما به ذخیره دادههای شما ادامه خواهیم داد اما از آنها استفاده نخواهیم کرد یا آنها را به اشتراک نمیگذاریم، مگر در شرایط محدود (مانند رضایت شما یا برای دعاوی قانونی).
- حق اعتراض: در مواردی که ما دادههای شخصی شما را بر اساس منافع مشروع، شما حق اعتراض به آن پردازش را دارید. در صورت اعتراض، ما پردازش دادههای مورد نظر را متوقف خواهیم کرد، مگر اینکه بتوانیم دلایل مشروع قانعکنندهای برای پردازشی که حقوق شما را نادیده میگیرد، ارائه دهیم، یا پردازش برای اثبات، اعمال یا دفاع از ادعاهای قانونی باشد. شما همچنین حق بیقید و شرط اعتراض به استفاده از دادههای شخصی خود برای اهداف بازاریابی مستقیم را دارید - در صورت اعتراض، ما فوراً چنین استفادهای را متوقف خواهیم کرد.
- حق انتقال دادهها: در مواردی که شما دادهها را در اختیار ما قرار دادهاید و پردازش بر اساس رضایت شما یا برای اجرای قرارداد به صورت خودکار انجام میشود، شما حق دارید یک نسخه از آن دادهها را در قالبی مشترک و قابل خواندن توسط ماشین درخواست کنید و/یا آن را به یک کنترلکننده داده دیگر (در صورت امکان فنی) منتقل کنید. این حق در درجه اول در مورد دادههایی که شما به طور فعال ارائه کردهاید، اعمال میشود. ما تا حد امکان به چنین درخواستهایی کمک خواهیم کرد.
برای اعمال هر یک از این حقوق، لطفاً با ما از طریق ایمیل info@facadecreations.co.uk و جزئیات درخواست خود را ارائه دهید. ممکن است لازم باشد هویت شما را تأیید کنیم تا مطمئن شویم دادهها را برای شخص اشتباهی فاش نمیکنیم و در برخی موارد، ممکن است در مورد دامنه درخواست شما توضیح بخواهیم (برای مثال، اگر چندین تعامل با ما داشتهاید). ما به تمام درخواستهای معتبر در اسرع وقت و حداکثر تا یک ماه پس از دریافت پاسخ خواهیم داد. اگر به زمان بیشتری نیاز داشته باشیم (برای درخواستهای پیچیده تا دو ماه دیگر)، شما را از تمدید و دلایل آن مطلع خواهیم کرد. به طور کلی، ما هیچ هزینهای برای رسیدگی به درخواستها دریافت نمیکنیم، مگر اینکه درخواستی آشکارا بیاساس یا بیش از حد باشد، که در این صورت ممکن است هزینه معقولی دریافت کنیم یا درخواست را (با ارائه توجیه) رد کنیم.
رویه نقض دادهها
علیرغم اقدامات امنیتی قوی ما، نقض دادهها (حادثهای که منجر به تخریب، از دست دادن، تغییر، افشای غیرمجاز یا دسترسی به دادههای شخصی به صورت تصادفی یا غیرقانونی شود) هنوز هم میتواند به طور بالقوه رخ دهد. Façade Creations یک طرح واکنش به نقض دادهها (Data Breach Response Plan) تا اطمینان حاصل شود که چنین حوادثی به سرعت و به طور مؤثر رسیدگی میشوند. رویه ما به شرح زیر است:
- شناسایی و مهار: کارمندان آموزش دیدهاند تا هرگونه نقض امنیتی مشکوک به دادهها (مثلاً گم شدن دستگاه، فعالیت مشکوک سیستم یا ارسال ایمیل اشتباه به گیرنده نادرست) را فوراً به مدیریت گزارش دهند. به محض گزارش یا شناسایی یک نقض امنیتی احتمالی، ما به سرعت برای مهار آن اقدام خواهیم کرد - به عنوان مثال، ایزوله کردن یک سیستم آسیبدیده، فراخوانی ایمیلهای ارسال شده به اشتباه یا تغییر اعتبارنامههای دسترسی برای جلوگیری از دسترسی غیرمجاز بیشتر. ما همچنین گزارشی از حادثه، زمانبندی و اقدامات انجام شده تهیه میکنیم.
- ارزیابی: تیم مسئول (به رهبری مدیریت ارشد و فناوری اطلاعات، و شامل سرپرست حفاظت از دادههای ما) بررسی و ارزیابی . ما تعیین میکنیم که چه دادههای شخصی درگیر هستند، چه تعداد از افراد تحت تأثیر قرار گرفتهاند، پیامدهای احتمالی برای آن افراد چیست و آیا دادهها بازیابی شدهاند یا هنوز در معرض خطر هستند. این ارزیابی ریسک به سرعت انجام میشود، زیرا گامهای بعدی ما در مورد اطلاعرسانی را مشخص میکند.
- اطلاعرسانی: اگر احتمال داشته باشد که نقض اطلاعات منجر به خطری برای حقوق و آزادیهای افراد شود (به عنوان مثال، خطر سرقت هویت، ضرر مالی، امنیت شخصی یا سایر آسیبهای قابل توجه)، ما به دفتر کمیسر اطلاعات بریتانیا (ICO) اطلاعخواهیمداد . اطلاعرسانی ما به ICO شامل جزئیاتی در مورد ماهیت نقض، دستهها و تعداد تقریبی افراد و سوابق مربوطه، عواقب احتمالی و اقدامات انجام شده یا پیشنهادی برای رسیدگی به آن خواهد بود. اگر مهلت ۷۲ ساعته بگذرد و ما تمام این اطلاعات را جمعآوری نکرده باشیم، یک اطلاعرسانی اولیه ارسال خواهیم کرد و در صورت امکان جزئیات بیشتری را پیگیری خواهیم کرد. علاوه بر این، اگر احتمال داشته باشد که نقض اطلاعات منجر به خطر بالایی برای افراد آسیبدیده شود (مثلاً اطلاعات حساس فاش شده که میتواند منجر به کلاهبرداری یا آسیب شود)، ما بدون تأخیر بیمورد و به طور واضح به آن افراد در مورد آنچه اتفاق افتاده و هرگونه اقدامی که باید برای محافظت از خود انجام دهند، اطلاع خواهیم داد. ما به افراد آسیبدیده در مورد کاهش هرگونه عوارض جانبی (مانند تنظیم مجدد رمزهای عبور، نظارت بر فعالیتهای مشکوک و غیره) راهنمایی ارائه خواهیم داد. اگر این نقض امنیتی خطرات قابل توجهی ایجاد نکند (مثلاً اگر دادهها رمزگذاری شده یا به سرعت بازیابی شده باشند)، ممکن است نیازی به اطلاعرسانی به افراد نداشته باشیم، اما همچنان این حادثه را به صورت داخلی مستند میکنیم.
- بررسی و پیشگیری: پس از رسیدگی به حادثهی فوری، ما یک بررسی پس از نقض امنیتی انجام خواهیم داد تا علت را به طور کامل درک کرده و زمینههای بهبود را شناسایی کنیم. ما هرگونه اقدام اصلاحی لازم را برای جلوگیری از حوادث مشابه در آینده، مانند اصلاح رویهها، افزایش اقدامات امنیتی یا ارائه آموزشهای اضافی به کارکنان، انجام خواهیم داد. تمام نقضها و موارد نزدیک به خطا، به همراه جزئیات پاسخ و نتایج ما، مطابق با تعهدات پاسخگویی ما، در فهرست نقضهای داخلی ما ثبت میشوند.
ما هرگونه نقض دادهها را یک موضوع جدی میدانیم. با پیروی از این رویه، هدف ما به حداقل رساندن آسیب به افراد و درس گرفتن از حوادث برای تقویت مداوم اقدامات حفاظت از دادههایمان است.
بررسی و بهروزرسانیها
ما این سیاست حفاظت از دادهها را مرتباً بررسی تا اطمینان حاصل کنیم که با قوانین در حال تغییر و عملیات تجاری ما بهروز میماند. حداقل، این سیاست سالانه. بررسیها همچنین در صورت تغییرات قابل توجه انجام خواهند شد - به عنوان مثال، اگر فعالیتهای جدید پردازش دادهها معرفی شوند، اگر تغییرات نظارتی وجود داشته باشد، یا اگر یافته مهمی از ممیزی حفاظت از دادهها یا تحقیقات نقض داشته باشیم.
بهروزرسانیهای این سیاست توسط رهبری شرکت تأیید خواهد شد. مدیر (هاشم چوکسی) مسئول تأیید رسمی هرگونه اصلاحیه و نظارت بر رعایت مداوم این سیاست در سراسر سازمان است. هنگامی که تغییراتی ایجاد شود، سیاست اصلاحشده در وبسایت ما منتشر میشود و تاریخ "آخرین بهروزرسانی" بر اساس آن تنظیم میشود. برای تغییرات اساسی، ممکن است مستقیماً به کارمندان یا سایر افراد تحت تأثیر (مثلاً از طریق ایمیل یا یادداشت داخلی) اطلاع دهیم، بهویژه اگر این تغییرات بر نحوه مدیریت دادهها یا حقوق آنها تأثیر بگذارد.
ما همچنین ممیزیهای دورهای حفاظت از دادهها و بررسیهای انطباق (به صورت داخلی یا با کمک مشاوران خارجی) را انجام میدهیم تا اطمینان حاصل کنیم که رویههای واقعی ما با این خطمشی همسو هستند. هرگونه یافتهای از چنین ممیزیهایی برای بهبود فرآیندهای ما استفاده خواهد شد و ممکن است منجر به بهروزرسانی خطمشیها یا آموزشهای اضافی شود.
با بررسی و بهروزرسانی منظم سیاستها و رویههای خود، Façade Creations تعهد خود را به استانداردهای بالای حفاظت از دادهها مجدداً تأیید میکند و به طور فعال با پیشرفتهای جدید سازگار میشود.
ICO و شکایات
ما میخواهیم افراد به نحوهی مدیریت دادههای شخصی ما اطمینان داشته باشند. اگر در مورد رویههای حفاظت از دادههای ما نگرانی یا شکایتی دارید، توصیه میکنیم مستقیماً با ما تماس بگیرید تا بتوانیم به موضوع رسیدگی کنیم. علاوه بر این، شما حق دارید شکایتی را به مرجع نظارتی حفاظت از دادهها در بریتانیا، که دفتر کمیسر اطلاعات (ICO) است، ارائه دهید . میتوان از طریق وبسایت (ico.org.uk) یا تلفن با ICO تماس گرفت.
ما اطلاعات مربوط به حق افراد برای تماس با ICO را در اطلاعیههای حریم خصوصی خود (مثلاً در وبسایت ما و در بندهای حفاظت از دادههای قراردادی) درج میکنیم. ما در صورت هرگونه تحقیق، کاملاً با ICO همکاری خواهیم کرد. البته، امیدواریم که با همکاری مستقیم با شما، هرگونه نگرانی را برطرف کنیم - اعتماد شما برای ما بسیار مهم است.
تماس با ما
اگر در مورد این سیاست حفاظت از دادهها سؤالی دارید یا مایل به اعمال هر یک از حقوق حفاظت از دادههای خود هستید، لطفاً در تماس با ما تردید نکنید:
ایمیل: info@facadecreations.co.uk
آدرس پستی: استعلامهای حفاظت از دادهها – شرکت Façade Creations Ltd، جاده سیتی ۱۲۴، لندن، EC1V 2NX، بریتانیا
ما خوشحال خواهیم شد که به شما کمک کنیم و تلاش خواهیم کرد تا به سرعت به تمام درخواستهای مشروع پاسخ دهیم.
شرکت Façade Creations Ltd – ثبت شده در انگلستان و ولز (شماره شرکت: ۱۶۲۶۷۰۷۳)
آخرین بهروزرسانی: اکتبر ۲۰۲۵















