سیاست حفاظت از داده‌ها

سیاست حفاظت از داده‌های Façade Creations Ltd

مقدمه

شرکت Façade Creations Ltd متعهد به حفاظت از حریم خصوصی و امنیت داده‌های شخصی مطابق با مقررات عمومی حفاظت از داده‌های بریتانیا (UK GDPR) و قانون حفاظت از داده‌ها ۲۰۱۸، و همچنین سایر قوانین مربوط به حفاظت از داده‌ها است. ما همچنین به مفاد مربوط به قانون شرکت‌ها ۲۰۰۶، به ویژه در مورد نگهداری صحیح سوابق و امنیت سوابق شرکت، پایبند هستیم. این سیاست، نحوه جمع‌آوری، استفاده، ذخیره و حفاظت از داده‌های شخصی توسط Façade Creations را در راستای فعالیت‌های ما به عنوان یک شرکت متخصص در طراحی، ساخت و نصب نماهای آلومینیومی سفارشی،شرح. این سیاست، داده‌های شخصی مربوط به کارمندان، مشتریان، تأمین‌کنندگان، کاربران وب‌سایت و سایر ذینفعان ما را پوشش می‌دهد و حقوقی را که افراد در مورد داده‌های خود دارند، توضیح می‌دهد.

کنترل‌کننده داده

شرکت Façade Creations Ltd «کنترل‌کننده داده‌ها» است که مسئول تعیین نحوه و چرایی پردازش داده‌های شخصی در سازمان ما می‌باشد. برای هرگونه سوال، درخواست یا نگرانی در مورد داده‌های شخصی یا این خط‌مشی، لطفاً با نماینده حفاظت از داده‌های ما تماس بگیرید:

نقش‌ها و مسئولیت‌ها

مسئولیت نهایی رعایت حفاظت از داده‌ها در Façade Creations بر عهده مدیر ما، هاشم چوکسی، است که بر این سیاست حفاظت از داده‌ها نظارت و آن را اجرا می‌کند. ما در حال حاضر یک مسئول رسمی حفاظت از داده‌ها (DPO) منصوب نکرده‌ایم، زیرا با توجه به ماهیت و مقیاس پردازش‌هایمان، از نظر قانونی ملزم به انجام این کار نیستیم. با این حال، مسئولیت‌های حفاظت از داده‌ها به صورت داخلی توسط مدیریت ارشد پوشش داده می‌شود. همه کارمندان آموزش‌های اولیه GDPR و حفاظت از داده‌ها را به عنوان بخشی از برنامه‌های آموزشی مقدماتی و مداوم خود دریافت می‌کنند. از کارمندان انتظار می‌رود که این سیاست را درک و از آن پیروی کنند و هرگونه مشکل احتمالی حفاظت از داده‌ها را به مدیریت گزارش دهند. بررسی‌ها و ممیزی‌های منظم (به بخش بررسی و به‌روزرسانی‌ها در زیر مراجعه کنید) برای اطمینان از رعایت و رفع هرگونه شکاف انجام می‌شود.

تعاریف

برای اهداف این سیاست، تعاریف زیر اعمال می‌شود:

  • داده‌های شخصی: هرگونه اطلاعات مربوط به یک فرد مشخص یا قابل شناسایی (که به عنوان «موضوع داده» شناخته می‌شود). این شامل شناسه‌های واضح مانند نام شخص، اطلاعات تماس (ایمیل، تلفن، آدرس) و همچنین شناسه‌هایی مانند شناسه کارمند، آدرس IP یا هرگونه اطلاعاتی است که می‌تواند به یک فرد مرتبط باشد.
  • پردازش: هرگونه عملیاتی که بر روی داده‌های شخصی انجام می‌شود، چه خودکار و چه دستی. پردازش شامل جمع‌آوری، ثبت، سازماندهی، ذخیره‌سازی، تغییر، بازیابی، استفاده، افشا، انتقال، ترکیب، محدود کردن، پاک کردن یا از بین بردن داده‌های شخصی است.
  • موضوع داده: فردی که داده‌های شخصی مربوط به اوست. به عنوان مثال، کارمندان، مشتریان و کاربران وب‌سایت ما همگی می‌توانند تحت این سیاست، موضوع داده باشند.
  • کنترل‌کننده داده‌ها: نهادی که اهداف و روش‌های پردازش داده‌های شخصی را تعیین می‌کند (در این مورد، Façade Creations Ltd).
  • پردازشگر داده‌ها: شخص ثالثی (غیر از کارمندان ما) که داده‌های شخصی را از طرف کنترل‌کننده داده‌ها، بر اساس دستورالعمل‌های کنترل‌کننده داده‌ها، پردازش می‌کند. (به عنوان مثال، یک ارائه‌دهنده خدمات ابری که میزبان داده‌های ما است، می‌تواند به عنوان پردازشگر داده‌ها عمل کند.)

جمع‌آوری و پردازش داده‌ها

ما داده‌های شخصی را فقط برای اهداف خاص، صریح و قانونی لازم برای عملیات تجاری خود جمع‌آوری و پردازش می‌کنیم. در زیر مروری بر انواع داده‌های شخصی که ما با آنها سروکار داریم و اهداف و مبانی قانونی برای پردازش هر نوع آمده است:

  1. داده‌های کارکنان (منابع انسانی) - هدف: استخدام، به‌کارگیری و مدیریت پرسنل ما و انجام تعهدات قانونی به عنوان کارفرما. این شامل پردازش داده‌ها برای مدیریت منابع انسانی، حقوق و دستمزد، مزایا، بررسی عملکرد و رعایت بهداشت و ایمنی محل کار می‌شود.
    دسته بندی داده‌ها: اطلاعات شخصی کارکنان (نام، اطلاعات تماس، تاریخ تولد، شماره بیمه ملی)، مدارک درخواست کار و سوابق استخدامی (رزومه، معرفی‌نامه‌ها، قراردادهای استخدامی، سمت‌ها و تاریخ‌های استخدام)، حقوق و دستمزد و جزئیات بانکی برای پرداخت حقوق و هرگونه گواهینامه یا سند حق کار لازم. ما همچنین ممکن است در صورت نیاز سوابق آموزش، ارزیابی عملکرد و اقدامات انضباطی را نگهداری کنیم.
    مبنای قانونی: ضرورت قراردادی (برای انجام قرارداد کار، مثلاً پرداخت حقوق)؛ تعهد قانونی (رعایت قوانین استخدام، الزامات مالیاتی و ثبت سوابق قانونی، مانند سوابق حقوق و دستمزد HMRC و الزامات قانون شرکت‌ها ۲۰۰۶)؛ و منافع مشروع (برای مدیریت کارآمد نیروی کار ما و تضمین تداوم کسب و کار، و ایجاد تعادل بین این منافع با حقوق کارکنان).
  2. داده‌های مشتری و پروژه - هدف: مدیریت روابط با مشتریان و ارائه خدمات طراحی و نصب نمای ساختمان. این شامل پاسخ به سوالات، ارائه پیش‌فاکتور، عقد قرارداد، اجرای پروژه‌ها و انجام تعهدات قانونی و قراردادی (مانند مقررات بهداشت و ایمنی، مقررات ساختمان) می‌شود.
    دسته بندی داده‌ها: اطلاعات تماس مشتری (نام، عنوان شغلی، آدرس محل کار، شماره تلفن، آدرس ایمیل)؛ اطلاعات مربوط به پروژه ارائه شده توسط مشتریان (الزامات پروژه، مشخصات، آدرس سایت)؛ سوابق ارتباطات با مشتریان؛ و جزئیات قراردادی و مالی (پیش‌فاکتورها، قراردادها، فاکتورها، سوابق پرداخت).
    مبنای قانونی: ضرورت قراردادی (انجام اقدامات به درخواست مشتری قبل از عقد قرارداد و انجام قراردادهای ما برای طراحی، تأمین و نصب نما)؛ تعهد قانونی (رعایت قوانینی مانند مقررات ساخت و ساز، ضوابط ساختمانی، قوانین مالیاتی مربوط به معاملات مشتری)؛ و منافع مشروع (تضمین مدیریت مؤثر پروژه، حفظ روابط با مشتری و ارتباط با مشتریان در زمینه کسب و کار ما - به عنوان مثال ارائه به‌روزرسانی‌های پروژه - به روش‌هایی که مشتریان به طور منطقی انتظار دارند). رضایت - برای مثال، اگر یک مشتری بالقوه برای دریافت خبرنامه‌های بازاریابی ثبت‌نام کند (به ارتباطات بازاریابی در زیر مراجعه کنید).
  3. داده‌های تأمین‌کننده و پیمانکار - هدف: مدیریت تدارکات کالاها و خدمات، هماهنگی با پیمانکاران فرعی و تأمین‌کنندگان ما، و انجام تعهدات ما برای پرداخت و مستندسازی این تراکنش‌ها. این شامل داده‌های مربوط به فروشندگان، پیمانکاران فرعی، مشاوران و سایر اشخاص ثالثی است که ما در پروژه‌ها با آنها کار می‌کنیم.
    دسته بندی داده‌ها: اطلاعات تماس تأمین‌کننده یا پیمانکار (نام شخص رابط، نام تجاری، آدرس، ایمیل، تلفن)؛ قراردادها و توافق‌نامه‌ها؛ اطلاعات بانکی و پرداخت (شماره حساب، کدهای مرتب‌سازی یا IBAN، مالیات بر ارزش افزوده یا شماره شرکت) مورد نیاز برای پرداخت‌ها؛ و مدارک تحصیلی یا جزئیات بیمه مربوطه (به عنوان مثال، شواهد بیمه غرامت حرفه‌ای یا گواهینامه‌ها در صورت نیاز توسط فرآیند بررسی پیمانکاران ما).
    مبنای قانونی: ضرورت قراردادی (برای ورود و انجام قرارداد با تأمین‌کنندگان و پیمانکاران فرعی ما، مانند صدور سفارش خرید، پرداخت فاکتورها)؛ تعهد قانونی (به عنوان مثال، نگهداری سوابق تراکنش‌ها برای اهداف مالیاتی و حسابرسی، رعایت قوانین ضد کلاهبرداری یا ضد رشوه در صورت لزوم)؛ و منافع مشروع (مانند بررسی تأمین‌کنندگان برای کیفیت و قابلیت اطمینان، تضمین کارایی زنجیره تأمین پروژه و حفظ تداوم کسب‌وکار). این منافع در برابر هرگونه تأثیر بر حریم خصوصی متعادل می‌شوند، و معمولاً داده‌هایی که ما در این زمینه جمع‌آوری می‌کنیم، تجاری-محور هستند و بیش از حد شخصی نیستند.
  4. داده‌های ارتباطات بازاریابی - هدف: ارسال به‌روزرسانی‌ها، اخبار یا ارتباطات بازاریابی در مورد خدمات ما به افرادی که تصمیم به دریافت چنین اطلاعاتی گرفته‌اند. این به ما کمک می‌کند تا کسب و کار خود را تبلیغ کنیم و افراد علاقه‌مند را از پیشنهادات خود (مانند راه‌حل‌های جدید نمای ساختمان، مطالعات موردی پروژه یا رویدادها) مطلع نگه داریم.
    دسته بندی داده‌ها: نام‌ها و اطلاعات تماس (مانند آدرس ایمیل و نام شرکت) مشتریان یا مشتریان بالقوه‌ای که به خدمات ما ابراز علاقه کرده‌اند یا در لیست پستی ما مشترک شده‌اند. ما همچنین ممکن است ترجیحات ارتباطی (مانند سوابق رضایت برای عضویت، روش تماس ترجیحی) و سابقه تعامل (مانند نرخ باز شدن ایمیل یا حضور در رویداد، در سطح کلی) را ثبت کنیم.
    مبنای قانونی: رضایت - ما برای همه ارتباطات بازاریابی ایمیلی به رضایت صریح برای عضویت تکیه می‌کنیم. افراد فقط در صورتی به لیست پستی بازاریابی ما اضافه می‌شوند که رضایت واضحی به ما داده باشند (به عنوان مثال، با علامت زدن کادر عضویت در فرم یا عضویت از طریق وب‌سایت ما). ما ایمیل‌های بازاریابی انبوه را بدون رضایت ارسال نمی‌کنیم. افراد دارای حق لغو رضایت در هر زمان هستند. هر ایمیل بازاریابی که ارسال می‌کنیم شامل یک لغو اشتراک و افراد همچنین می‌توانند در هر زمان با ما تماس بگیرند تا از لیست‌های بازاریابی حذف شوند. ما به سرعت به درخواست‌های انصراف رسیدگی خواهیم کرد.
  5. داده‌های کاربر وب‌سایت و کوکی‌ها - هدف: برای راه‌اندازی و بهبود وب‌سایت شرکت ما و درک نحوه تعامل کاربران با آن. هنگامی که از وب‌سایت ما (www.facadecreations.co.uk) بازدید می‌کنید، ما از طریق کوکی‌ها و فناوری‌های مشابه، داده‌های خاصی را برای عملکرد و تجزیه و تحلیل جمع‌آوری می‌کنیم.
    دسته‌بندی داده‌ها: ما از کوکی‌ها برای عملکردهای ضروری سایت (مانند مدیریت جلسه، که تنظیمات برگزیده شما را به خاطر می‌سپارد یا در صورت لزوم شما را وارد سیستم نگه می‌دارد) و برای تجزیه و تحلیل‌های اولیه استفاده می‌کنیم. داده‌های تجزیه و تحلیل (به عنوان مثال از طریق Google Analytics) معمولاً تجمیع و ناشناس می‌شوند و به ما کمک می‌کنند تا الگوهای ترافیک و استفاده از وب‌سایت را بدون شناسایی مستقیم بازدیدکنندگان ردیابی کنیم. ما اطلاعات شخصی قابل شناسایی را از طریق کوکی‌های تحلیلی جمع‌آوری نمی‌کنیم و از کوکی‌ها برای اهداف تبلیغاتی استفاده نمی‌کنیم. اگر وب‌سایت ما فرم‌های تماس یا استعلام داشته باشد، داده‌های شخصی که شما ارائه می‌دهید (مانند نام، ایمیل، تلفن و جزئیات استعلام) فقط برای پاسخ به درخواست شما (به عنوان بخشی از داده‌های مشتری در بالا) استفاده می‌شود و مطابق با این خط‌مشی مدیریت می‌شود.
    مبنای قانونی: منافع مشروع - به نفع ماست که اطمینان حاصل کنیم وب‌سایت ما به خوبی کار می‌کند و نحوه استفاده را برای بهبود، به روشی که به حریم خصوصی کاربران احترام می‌گذارد، درک کنیم (داده‌های تحلیلی ناشناس هستند). ما همچنین در مواردی که قانون ایجاب کند، به رضایت شما (در اولین بازدید شما، یک اطلاعیه کوکی برای درخواست رضایت شما برای کوکی‌های غیرضروری ارائه می‌دهیم). شما می‌توانید کوکی‌های غیرضروری را در هر زمانی از طریق تنظیمات مرورگر خود غیرفعال کنید. با این حال، لطفاً توجه داشته باشید که این ممکن است بر برخی از عملکردهای سایت تأثیر بگذارد.

اشتراک‌گذاری و انتقال داده‌ها

ما داده‌های شخصی را محرمانه تلقی می‌کنیم و آنها را با اشخاص ثالث به اشتراک نمی‌گذاریم، مگر اینکه برای دستیابی به هدفی که داده‌ها برای آن جمع‌آوری شده‌اند ضروری باشد، یا از نظر قانونی ملزم به انجام این کار باشیم. در صورت لزوم به اشتراک‌گذاری، اصل حداقل‌سازی داده‌ها را اعمال می‌کنیم و فقط اطلاعات مورد نیاز را به اشتراک می‌گذاریم. موارد اصلی که ممکن است داده‌های شخصی را به اشتراک بگذاریم عبارتند از:

  • پیمانکاران فرعی و تأمین‌کنندگان: ما داده‌های مرتبط را در صورت نیاز برای اجرای پروژه با پیمانکاران فرعی، مشاوران فرعی و تأمین‌کنندگان خود به اشتراک می‌گذاریم. به عنوان مثال، ممکن است جزئیات دسترسی به سایت یا نام کارگران را برای بهداشت و ایمنی در اختیار پیمانکار فرعی قرار دهیم، یا اطلاعات تماس مشتری را برای هماهنگی حمل و نقل با یک شریک تحویل به اشتراک بگذاریم. در همه موارد، به اشخاص ثالث فقط داده‌های مورد نیاز برای وظیفه خاص آنها داده می‌شود و انتظار می‌رود که آن را به صورت ایمن مدیریت کنند.
  • مشاوران حرفه‌ای: ما ممکن است داده‌ها را با بیمه‌گران، حسابداران، وکلا یا سایر مشاوران حرفه‌ای خود به اشتراک بگذاریم. به عنوان مثال، یک بیمه‌گر ممکن است جزئیات یک ادعا را که شامل اطلاعات شخصی است دریافت کند، یا حسابداران ما ممکن است هنگام کمک به حسابرسی حقوق و دستمزد یا مالی، اطلاعات پرداخت کارمندان و پیمانکاران را مشاهده کنند. این طرفین یا به محرمانگی حرفه‌ای یا به توافق‌نامه‌های قراردادی در مورد حفاظت از داده‌ها متعهد هستند.
  • مشاوران و شرکای تجاری: اگر در یک پروژه از مشاوران خارجی یا شرکای سرمایه‌گذاری مشترک استفاده کنیم، ممکن است برای تسهیل همکاری، نیاز به اشتراک‌گذاری داده‌های خاصی (مانند اطلاعات تماس تیم پروژه، پروفایل‌های تجربه مرتبط) داشته باشیم. چنین اشتراک‌گذاری‌هایی طبق توافق‌نامه‌های عدم افشا و توافق‌نامه‌های پردازش داده‌ها، حسب مورد، انجام خواهد شد.
  • الزامات نظارتی و قانونی: در صورت الزام قانونی، داده‌های شخصی را در اختیار نهادهای دولتی، نهادهای نظارتی، مجریان قانون یا دادگاه‌ها قرار خواهیم داد. به عنوان مثال، ممکن است لازم باشد اطلاعاتی را برای اهداف مالیاتی به اداره درآمد و گمرک بریتانیا (HMRC)، در صورت بررسی شکایت به دفتر کمیسر اطلاعات (ICO) یا برای رعایت حکم یا احضاریه دادگاه ارائه دهیم. در همه موارد، ما مشروعیت درخواست را تأیید کرده و فقط داده‌هایی را که طبق قانون ضروری هستند، به اشتراک می‌گذاریم.

Façade Creations اطلاعات شخصی را برای بازاریابی یا اهداف دیگر به اشخاص ثالث نمی‌فروشد

انتقال‌های بین‌المللی: به عنوان یک کسب‌وکار مستقر در بریتانیا، ما در درجه اول داده‌ها را در داخل بریتانیا ذخیره و پردازش می‌کنیم. با این حال، ما از برخی سرویس‌های ابری معتبر (به عنوان مثال، مایکروسافت ۳۶۵ برای ذخیره‌سازی ایمیل و اسناد، ابزارهای تحلیلی گوگل ، زیرو برای حسابداری) استفاده می‌کنیم که ممکن است شامل ذخیره داده‌ها در سرورهای خارج از بریتانیا باشد. هر زمان که داده‌های شخصی به خارج از بریتانیا (یا منطقه اقتصادی اروپا) منتقل می‌شوند - به عنوان مثال، به مراکز داده در ایالات متحده یا جاهای دیگر - ما اطمینان حاصل می‌کنیم که ضمانت‌های قانونی برقرار هستند. این ضمانت‌ها ممکن است شامل بندهای قراردادی استاندارد (SCC) یا اتکا به تصمیم کفایت دولت بریتانیا باشد، و ما اطمینان حاصل می‌کنیم که ارائه‌دهندگان خدمات ما دارای گواهینامه یا تعهد قراردادی به استانداردهای حفاظت از داده‌های معادل GDPR هستند. ما ارائه‌دهندگان شخص ثالث را از نظر انطباق با حفاظت از داده‌ها به دقت بررسی می‌کنیم و فقط از شرکت‌های شناخته‌شده بین‌المللی با رویه‌های امنیتی قوی استفاده می‌کنیم. هدف ما این است که داده‌های شخصی صرف نظر از محل پردازش، سطح یکسانی از حفاظت را دریافت کنند

امنیت داده‌ها

Façade Creations اقدامات امنیتی فنی و سازمانی برای محافظت از داده‌های شخصی در برابر دسترسی غیرمجاز، از بین رفتن، تخریب یا تغییر انجام می‌دهد. ما به طور مداوم شیوه‌های امنیتی خود را مطابق با استانداردهای صنعت بررسی و ارتقا می‌دهیم. اقدامات کلیدی که ما در حال انجام آنها هستیم عبارتند از:

  • ذخیره‌سازی امن: داده‌های شخصی به صورت الکترونیکی در سیستم‌های امن و با دسترسی کنترل‌شده ذخیره می‌شوند. ما برای داده‌های حساس در حالت سکون و در حال انتقال از رمزگذاری استفاده می‌کنیم (به عنوان مثال، پایگاه‌های داده و لپ‌تاپ‌های ما از رمزگذاری دیسک استفاده می‌کنند). سرورها با رمز عبور و فایروال محافظت می‌شوند و ذخیره‌سازی ابری (مانند SharePoint/OneDrive در Microsoft 365) رمزگذاری و نظارت می‌شود. سوابق کاغذی حاوی داده‌های شخصی در کابینت‌های قفل‌شده یا مناطق اداری امن با دسترسی محدود نگهداری می‌شوند.
  • کنترل‌های دسترسی: ما دسترسی به داده‌های شخصی را صرفاً به پرسنل مجاز که برای وظایف شغلی خود به آن نیاز دارند، محدود می‌کنیم. سطوح مختلف دسترسی بر اساس نقش (اصل حداقل امتیاز) اعطا می‌شود. به عنوان مثال، داده‌های منابع انسانی فقط برای کارکنان مجاز منابع انسانی و مدیریت قابل دسترسی است؛ داده‌های پروژه برای تیم پروژه و مدیران مربوطه قابل دسترسی است. همه کارمندان موظفند از رمزهای عبور قوی و منحصر به فرد برای سیستم‌های شرکت استفاده کنند و احراز هویت چند عاملی در هر کجا که برای دسترسی از راه دور امکان‌پذیر باشد، فعال می‌شود.
  • ارتباط امن: وقتی داده‌های شخصی را به اشخاص ثالث منتقل می‌کنیم (مانند ارسال اطلاعات حقوق و دستمزد به حسابدار خود یا به اشتراک گذاشتن داده‌های پروژه با یک پیمانکار فرعی)، از کانال‌های امن استفاده می‌کنیم. ایمیل‌ها به طور پیش‌فرض از طریق اتصالات رمزگذاری شده TLS ارسال می‌شوند و ما برای فایل‌هایی که حاوی داده‌های حساس هستند از رمز عبور یا رمزگذاری استفاده می‌کنیم. ما استفاده از کانال‌های ناامن را برای هرگونه انتقال اطلاعات شخصی توصیه نمی‌کنیم.
  • امنیت فیزیکی: دفاتر ما برای جلوگیری از ورود غیرمجاز ایمن شده‌اند - دسترسی به دفاتر و محل‌های نگهداری پرونده‌ها محدود به کارکنان (با استفاده از کلید یا کارت دسترسی) است و بازدیدکنندگان اسکورت می‌شوند. اسناد یا دستگاه‌های حاوی اطلاعات شخصی در مناطق عمومی بدون مراقبت رها نمی‌شوند. ما همچنین از دستگاه خردکن برای از بین بردن هرگونه سند کاغذی حاوی اطلاعات شخصی استفاده می‌کنیم و سیاست میز تمیز را برای به حداقل رساندن افشای اسناد حساس داریم.
  • امنیت دستگاه و فناوری اطلاعات: تمام لپ‌تاپ‌ها و دستگاه‌های شرکت با نرم‌افزارهای به‌روز آنتی‌ویروس/ضدبدافزار پیکربندی شده‌اند و به‌طور منظم با آخرین به‌روزرسانی‌های امنیتی به‌روزرسانی می‌شوند. ما یک فرآیند مدیریت دارایی‌های فناوری اطلاعات را برای ردیابی دستگاه‌های شرکت و اطمینان از دفع ایمن آن‌ها هنگام از رده خارج شدن دستگاه‌ها، حفظ می‌کنیم. درایوهای قابل حمل یا حافظه‌های USB حاوی داده‌های شخصی رمزگذاری شده یا در صورت امکان از آن‌ها اجتناب می‌شود.
  • خدمات شخص ثالث: ما از ارائه‌دهندگان خدمات ابری و فناوری اطلاعات معتبر (مانند مایکروسافت و زیرو) برای پشتیبانی از کسب‌وکار خود استفاده می‌کنیم. قبل از همکاری با هر ارائه‌دهنده‌ای که داده‌های شخصی را مدیریت می‌کند، گواهینامه‌های امنیتی و سیاست‌های حفظ حریم خصوصی آنها را ارزیابی می‌کنیم تا اطمینان حاصل کنیم که آنها مطابق با استانداردهای GDPR هستند. ما با چنین ارائه‌دهندگانی توافق‌نامه‌های پردازش داده امضا می‌کنیم تا اطمینان حاصل کنیم که آنها متعهد به محافظت از داده‌ها از طرف ما هستند.
  • نظارت و آزمایش: ما به طور منظم ممیزی‌های امنیتی و ارزیابی ریسک سیستم‌های خود را انجام می‌دهیم. حقوق دسترسی کارمندان به صورت دوره‌ای بررسی می‌شود تا اطمینان حاصل شود که فقط دسترسی‌های ضروری حفظ می‌شوند. ما همچنین آموزش مداوم به کارکنان در مورد بهترین شیوه‌های امنیت سایبری (مانند تشخیص تلاش‌های فیشینگ و حفاظت از اطلاعات) ارائه می‌دهیم.

با اجرای اقدامات فوق، ما تلاش می‌کنیم سطح بالایی از امنیت را حفظ کنیم و خطر نقض داده‌ها یا افشای غیرمجاز داده‌ها را کاهش دهیم.

نگهداری داده‌ها

ما داده‌های شخصی را فقط تا زمانی که برای تحقق اهداف جمع‌آوری آنها و برآورده کردن هرگونه الزامات قانونی، حسابداری یا گزارش‌دهی لازم باشد، نگهداری می‌کنیم. دوره‌های نگهداری بر اساس نوع داده‌ها و تعهدات قانونی/نظارتی مربوطه تعیین می‌شوند. سیاست‌های کلی نگهداری ما به شرح زیر است:

  • سوابق کارکنان (منابع انسانی): ما داده‌های شخصی کارکنان را تا ۶ سال پس از پایان استخدام، مطابق با دوره‌های محدودیت قانونی بریتانیا برای دعاوی استخدامی و الزامات HMRC، نگهداری می‌کنیم. این شامل نگهداری جزئیات شناسایی اولیه، قراردادهای استخدامی و سوابق حقوق و دستمزد به مدت شش سال پس از خاتمه قرارداد می‌شود. در صورت لزوم، برخی از سوابق ممکن است برای مدت طولانی‌تری نگهداری شوند (به عنوان مثال، اطلاعات طرح بازنشستگی یا سوابق آسیب‌دیدگی ممکن است طبق مقررات خاص برای مدت طولانی‌تری نگهداری شوند)، اما ما پرونده‌های کامل منابع انسانی را به طور نامحدود نگهداری نخواهیم کرد.
  • سوابق مالی: سوابق مالی که ممکن است حاوی اطلاعات شخصی باشند (مانند فاکتورها، سوابق پرداخت، گزارش‌های هزینه) به مدت 6 سال پس از پایان سال مالی نگهداری می‌شوند تا با مقررات مالیاتی HMRC و قانون شرکت‌ها مصوب 2006 . این امر تضمین می‌کند که ما در صورت حسابرسی یا استعلام‌های مالی، مستندات لازم را در اختیار داریم. پس از 6 سال، چنین سوابقی به طور ایمن از بین می‌روند، مگر اینکه نگهداری طولانی‌تر آنها از نظر قانونی برای موارد خاص الزامی باشد.
  • فایل‌های پروژه و مشتری: اسناد مربوط به پروژه (که ممکن است شامل مکاتبات مشتری، قراردادها، برنامه‌های پروژه و غیره باشد) در طول مدت پروژه و معمولاً به مدت ۶ تا ۱۰ سال پس از اتمام پروژه نگهداری می‌شوند. دوره دقیق به تعهدات قراردادی و ملاحظات مسئولیت بستگی دارد - به عنوان مثال، قراردادها اغلب تصریح می‌کنند که سوابق خاص برای چند سال نگهداری شوند. در صنعت ساخت و ساز، یک دوره ۶ تا ۱۲ ساله رایج است (۱۲ سال در صورت پلمپ). ما ۱۰ سال را به عنوان یک راهنمای کلی برای فایل‌های اصلی پروژه‌ها در نظر گرفته‌ایم تا دوره‌های مسئولیت نقص‌های پنهان احتمالی را پوشش دهیم. این فایل‌ها به طور ایمن بایگانی می‌شوند و فقط در صورت نیاز برای ارجاع یا دلایل قانونی به آنها دسترسی پیدا می‌شود.
  • اطلاعات درخواست‌ها و مشتریان بالقوه: اگر فردی درخواستی ارسال کند اما با ما قرارداد نبندد، مکاتبات مربوط به درخواست و اطلاعات تماس او را تا ۲ سال از آخرین تعامل نگه می‌داریم. این کار به ما امکان می‌دهد تا کسب و کار بالقوه را پیگیری کنیم یا ارتباطات گذشته را درک کنیم. پس از ۲ سال عدم فعالیت (یا بلافاصله پس از درخواست)، اطلاعات درخواست را حذف یا ناشناس می‌کنیم. برای افرادی که رضایت خود را برای دریافت ارتباطات بازاریابی اعلام کرده‌اند، اطلاعات آنها را تا زمانی که اشتراک خود را لغو کنند یا رضایت خود را پس بگیرند، حفظ خواهیم کرد. در این مرحله، ما فوراً آنها را از فهرست‌های پستی فعال خود حذف می‌کنیم (در عین حال یک فهرست مخفی برای اطمینان از رعایت درخواست‌های عدم تماس، حفظ می‌کنیم).
  • سایر دسته‌بندی‌ها: فیلم‌های دوربین مداربسته (اگر در محل خود از دوربین مداربسته استفاده کنیم) معمولاً برای مدت کوتاهی (مثلاً 30 روز) نگهداری می‌شوند، مگر اینکه برای تحقیقات لازم باشد. داده‌های استخدام (متقاضی شغل) برای داوطلبانی که استخدام نمی‌کنیم معمولاً تا 6 ماه نگهداری می‌شوند، مگر اینکه داوطلب به مدت طولانی‌تری برای فرصت‌های آینده رضایت دهد.

در تمام موارد، پس از پایان دوره نگهداری، ما یا داده‌های شخصی را به صورت ایمن حذف می‌کنیم یا آنها را ناشناس می‌کنیم (به طوری که دیگر نتوان آنها را به یک فرد نسبت داد). حذف ایمن ممکن است شامل پاک کردن دائمی فایل‌های الکترونیکی با استفاده از ابزارهای نرم‌افزاری مناسب و از بین بردن اسناد فیزیکی باشد. ما یک برنامه نگهداری داده‌ها داریم و به صورت دوره‌ای داده‌هایی را که در اختیار داریم بررسی می‌کنیم تا مطمئن شویم که داده‌های شخصی را بیش از حد لازم نگه نمی‌داریم.

حقوق فردی

صاحبان داده‌ها (افرادی که داده‌های آنها در اختیار ماست) تحت GDPR بریتانیا دارای تعدادی حقوق هستند. Façade Creations به این حقوق احترام گذاشته و از آنها حمایت می‌کند. به طور خلاصه، افراد حق دارند:

  • حق دسترسی: شما می‌توانید درخواست تأیید کنید که آیا ما داده‌های شخصی شما را پردازش می‌کنیم یا خیر، و در صورت چنین درخواستی، یک نسخه از داده‌های شخصی که در مورد شما داریم و همچنین اطلاعاتی در مورد نحوه استفاده ما از آنها را درخواست کنید. این معمولاً به عنوان "درخواست دسترسی به موضوع" شناخته می‌شود. ما اطلاعات را به صورت مختصر و شفاف، معمولاً ظرف یک ماه از دریافت درخواست معتبر، ارائه خواهیم داد.
  • حق اصلاح: اگر هرگونه اطلاعات شخصی که ما در مورد شما داریم نادرست یا ناقص باشد، شما حق دارید درخواست کنید که آن را اصلاح یا به‌روزرسانی کنیم. پس از تأیید، ما فوراً نادرستی‌ها را اصلاح خواهیم کرد.
  • حق پاک کردن: شما حق دارید در شرایط خاص درخواست حذف داده‌های شخصی خود را داشته باشید - به عنوان مثال، اگر داده‌ها دیگر برای اهداف جمع‌آوری‌شده مورد نیاز نباشند، یا اگر رضایت خود را پس بگیرید و ما هیچ مبنای قانونی دیگری برای پردازش نداشته باشیم. این گاهی اوقات "حق فراموش شدن" نامیده می‌شود. لطفاً توجه داشته باشید که این حق مطلق نیست؛ ممکن است در مواردی که تعهد قانونی یا منفعت مشروع مهمی برای انجام این کار داریم، نیاز به حفظ اطلاعات خاصی داشته باشیم (در این صورت به شما اطلاع خواهیم داد).
  • حق محدود کردن پردازش: شما می‌توانید از ما بخواهید که پردازش داده‌های شما را تحت شرایط خاصی محدود کنیم. به عنوان مثال، اگر به صحت داده‌ها اعتراض دارید یا به پردازش ما اعتراض کرده‌اید (به زیر مراجعه کنید)، می‌توانید در حین حل مشکل، درخواست محدودیت کنید. هنگامی که پردازش محدود می‌شود، ما به ذخیره داده‌های شما ادامه خواهیم داد اما از آنها استفاده نخواهیم کرد یا آنها را به اشتراک نمی‌گذاریم، مگر در شرایط محدود (مانند رضایت شما یا برای دعاوی قانونی).
  • حق اعتراض: در مواردی که ما داده‌های شخصی شما را بر اساس منافع مشروع، شما حق اعتراض به آن پردازش را دارید. در صورت اعتراض، ما پردازش داده‌های مورد نظر را متوقف خواهیم کرد، مگر اینکه بتوانیم دلایل مشروع قانع‌کننده‌ای برای پردازشی که حقوق شما را نادیده می‌گیرد، ارائه دهیم، یا پردازش برای اثبات، اعمال یا دفاع از ادعاهای قانونی باشد. شما همچنین حق بی‌قید و شرط اعتراض به استفاده از داده‌های شخصی خود برای اهداف بازاریابی مستقیم را دارید - در صورت اعتراض، ما فوراً چنین استفاده‌ای را متوقف خواهیم کرد.
  • حق انتقال داده‌ها: در مواردی که شما داده‌ها را در اختیار ما قرار داده‌اید و پردازش بر اساس رضایت شما یا برای اجرای قرارداد به صورت خودکار انجام می‌شود، شما حق دارید یک نسخه از آن داده‌ها را در قالبی مشترک و قابل خواندن توسط ماشین درخواست کنید و/یا آن را به یک کنترل‌کننده داده دیگر (در صورت امکان فنی) منتقل کنید. این حق در درجه اول در مورد داده‌هایی که شما به طور فعال ارائه کرده‌اید، اعمال می‌شود. ما تا حد امکان به چنین درخواست‌هایی کمک خواهیم کرد.

برای اعمال هر یک از این حقوق، لطفاً با ما از طریق ایمیل info@facadecreations.co.uk و جزئیات درخواست خود را ارائه دهید. ممکن است لازم باشد هویت شما را تأیید کنیم تا مطمئن شویم داده‌ها را برای شخص اشتباهی فاش نمی‌کنیم و در برخی موارد، ممکن است در مورد دامنه درخواست شما توضیح بخواهیم (برای مثال، اگر چندین تعامل با ما داشته‌اید). ما به تمام درخواست‌های معتبر در اسرع وقت و حداکثر تا یک ماه پس از دریافت پاسخ خواهیم داد. اگر به زمان بیشتری نیاز داشته باشیم (برای درخواست‌های پیچیده تا دو ماه دیگر)، شما را از تمدید و دلایل آن مطلع خواهیم کرد. به طور کلی، ما هیچ هزینه‌ای برای رسیدگی به درخواست‌ها دریافت نمی‌کنیم، مگر اینکه درخواستی آشکارا بی‌اساس یا بیش از حد باشد، که در این صورت ممکن است هزینه معقولی دریافت کنیم یا درخواست را (با ارائه توجیه) رد کنیم.

رویه نقض داده‌ها

علیرغم اقدامات امنیتی قوی ما، نقض داده‌ها (حادثه‌ای که منجر به تخریب، از دست دادن، تغییر، افشای غیرمجاز یا دسترسی به داده‌های شخصی به صورت تصادفی یا غیرقانونی شود) هنوز هم می‌تواند به طور بالقوه رخ دهد. Façade Creations یک طرح واکنش به نقض داده‌ها (Data Breach Response Plan) تا اطمینان حاصل شود که چنین حوادثی به سرعت و به طور مؤثر رسیدگی می‌شوند. رویه ما به شرح زیر است:

  1. شناسایی و مهار: کارمندان آموزش دیده‌اند تا هرگونه نقض امنیتی مشکوک به داده‌ها (مثلاً گم شدن دستگاه، فعالیت مشکوک سیستم یا ارسال ایمیل اشتباه به گیرنده نادرست) را فوراً به مدیریت گزارش دهند. به محض گزارش یا شناسایی یک نقض امنیتی احتمالی، ما به سرعت برای مهار آن اقدام خواهیم کرد - به عنوان مثال، ایزوله کردن یک سیستم آسیب‌دیده، فراخوانی ایمیل‌های ارسال شده به اشتباه یا تغییر اعتبارنامه‌های دسترسی برای جلوگیری از دسترسی غیرمجاز بیشتر. ما همچنین گزارشی از حادثه، زمان‌بندی و اقدامات انجام شده تهیه می‌کنیم.
  2. ارزیابی: تیم مسئول (به رهبری مدیریت ارشد و فناوری اطلاعات، و شامل سرپرست حفاظت از داده‌های ما) بررسی و ارزیابی . ما تعیین می‌کنیم که چه داده‌های شخصی درگیر هستند، چه تعداد از افراد تحت تأثیر قرار گرفته‌اند، پیامدهای احتمالی برای آن افراد چیست و آیا داده‌ها بازیابی شده‌اند یا هنوز در معرض خطر هستند. این ارزیابی ریسک به سرعت انجام می‌شود، زیرا گام‌های بعدی ما در مورد اطلاع‌رسانی را مشخص می‌کند.
  3. اطلاع‌رسانی: اگر احتمال داشته باشد که نقض اطلاعات منجر به خطری برای حقوق و آزادی‌های افراد شود (به عنوان مثال، خطر سرقت هویت، ضرر مالی، امنیت شخصی یا سایر آسیب‌های قابل توجه)، ما به دفتر کمیسر اطلاعات بریتانیا (ICO) اطلاعخواهیمداد . اطلاع‌رسانی ما به ICO شامل جزئیاتی در مورد ماهیت نقض، دسته‌ها و تعداد تقریبی افراد و سوابق مربوطه، عواقب احتمالی و اقدامات انجام شده یا پیشنهادی برای رسیدگی به آن خواهد بود. اگر مهلت ۷۲ ساعته بگذرد و ما تمام این اطلاعات را جمع‌آوری نکرده باشیم، یک اطلاع‌رسانی اولیه ارسال خواهیم کرد و در صورت امکان جزئیات بیشتری را پیگیری خواهیم کرد. علاوه بر این، اگر احتمال داشته باشد که نقض اطلاعات منجر به خطر بالایی برای افراد آسیب‌دیده شود (مثلاً اطلاعات حساس فاش شده که می‌تواند منجر به کلاهبرداری یا آسیب شود)، ما بدون تأخیر بی‌مورد و به طور واضح به آن افراد در مورد آنچه اتفاق افتاده و هرگونه اقدامی که باید برای محافظت از خود انجام دهند، اطلاع خواهیم داد. ما به افراد آسیب‌دیده در مورد کاهش هرگونه عوارض جانبی (مانند تنظیم مجدد رمزهای عبور، نظارت بر فعالیت‌های مشکوک و غیره) راهنمایی ارائه خواهیم داد. اگر این نقض امنیتی خطرات قابل توجهی ایجاد نکند (مثلاً اگر داده‌ها رمزگذاری شده یا به سرعت بازیابی شده باشند)، ممکن است نیازی به اطلاع‌رسانی به افراد نداشته باشیم، اما همچنان این حادثه را به صورت داخلی مستند می‌کنیم.
  4. بررسی و پیشگیری: پس از رسیدگی به حادثه‌ی فوری، ما یک بررسی پس از نقض امنیتی انجام خواهیم داد تا علت را به طور کامل درک کرده و زمینه‌های بهبود را شناسایی کنیم. ما هرگونه اقدام اصلاحی لازم را برای جلوگیری از حوادث مشابه در آینده، مانند اصلاح رویه‌ها، افزایش اقدامات امنیتی یا ارائه آموزش‌های اضافی به کارکنان، انجام خواهیم داد. تمام نقض‌ها و موارد نزدیک به خطا، به همراه جزئیات پاسخ و نتایج ما، مطابق با تعهدات پاسخگویی ما، در فهرست نقض‌های داخلی ما ثبت می‌شوند.

ما هرگونه نقض داده‌ها را یک موضوع جدی می‌دانیم. با پیروی از این رویه، هدف ما به حداقل رساندن آسیب به افراد و درس گرفتن از حوادث برای تقویت مداوم اقدامات حفاظت از داده‌هایمان است.

بررسی و به‌روزرسانی‌ها

ما این سیاست حفاظت از داده‌ها را مرتباً بررسی تا اطمینان حاصل کنیم که با قوانین در حال تغییر و عملیات تجاری ما به‌روز می‌ماند. حداقل، این سیاست سالانه. بررسی‌ها همچنین در صورت تغییرات قابل توجه انجام خواهند شد - به عنوان مثال، اگر فعالیت‌های جدید پردازش داده‌ها معرفی شوند، اگر تغییرات نظارتی وجود داشته باشد، یا اگر یافته مهمی از ممیزی حفاظت از داده‌ها یا تحقیقات نقض داشته باشیم.

به‌روزرسانی‌های این سیاست توسط رهبری شرکت تأیید خواهد شد. مدیر (هاشم چوکسی) مسئول تأیید رسمی هرگونه اصلاحیه و نظارت بر رعایت مداوم این سیاست در سراسر سازمان است. هنگامی که تغییراتی ایجاد شود، سیاست اصلاح‌شده در وب‌سایت ما منتشر می‌شود و تاریخ "آخرین به‌روزرسانی" بر اساس آن تنظیم می‌شود. برای تغییرات اساسی، ممکن است مستقیماً به کارمندان یا سایر افراد تحت تأثیر (مثلاً از طریق ایمیل یا یادداشت داخلی) اطلاع دهیم، به‌ویژه اگر این تغییرات بر نحوه مدیریت داده‌ها یا حقوق آنها تأثیر بگذارد.

ما همچنین ممیزی‌های دوره‌ای حفاظت از داده‌ها و بررسی‌های انطباق (به صورت داخلی یا با کمک مشاوران خارجی) را انجام می‌دهیم تا اطمینان حاصل کنیم که رویه‌های واقعی ما با این خط‌مشی همسو هستند. هرگونه یافته‌ای از چنین ممیزی‌هایی برای بهبود فرآیندهای ما استفاده خواهد شد و ممکن است منجر به به‌روزرسانی خط‌مشی‌ها یا آموزش‌های اضافی شود.

با بررسی و به‌روزرسانی منظم سیاست‌ها و رویه‌های خود، Façade Creations تعهد خود را به استانداردهای بالای حفاظت از داده‌ها مجدداً تأیید می‌کند و به طور فعال با پیشرفت‌های جدید سازگار می‌شود.

ICO و شکایات

ما می‌خواهیم افراد به نحوه‌ی مدیریت داده‌های شخصی ما اطمینان داشته باشند. اگر در مورد رویه‌های حفاظت از داده‌های ما نگرانی یا شکایتی دارید، توصیه می‌کنیم مستقیماً با ما تماس بگیرید تا بتوانیم به موضوع رسیدگی کنیم. علاوه بر این، شما حق دارید شکایتی را به مرجع نظارتی حفاظت از داده‌ها در بریتانیا، که دفتر کمیسر اطلاعات (ICO) است، ارائه دهید . می‌توان از طریق وب‌سایت (ico.org.uk) یا تلفن با ICO تماس گرفت.

ما اطلاعات مربوط به حق افراد برای تماس با ICO را در اطلاعیه‌های حریم خصوصی خود (مثلاً در وب‌سایت ما و در بندهای حفاظت از داده‌های قراردادی) درج می‌کنیم. ما در صورت هرگونه تحقیق، کاملاً با ICO همکاری خواهیم کرد. البته، امیدواریم که با همکاری مستقیم با شما، هرگونه نگرانی را برطرف کنیم - اعتماد شما برای ما بسیار مهم است.

تماس با ما

اگر در مورد این سیاست حفاظت از داده‌ها سؤالی دارید یا مایل به اعمال هر یک از حقوق حفاظت از داده‌های خود هستید، لطفاً در تماس با ما تردید نکنید:

ایمیل: info@facadecreations.co.uk
آدرس پستی: استعلام‌های حفاظت از داده‌ها – شرکت Façade Creations Ltd، جاده سیتی ۱۲۴، لندن، EC1V 2NX، بریتانیا

ما خوشحال خواهیم شد که به شما کمک کنیم و تلاش خواهیم کرد تا به سرعت به تمام درخواست‌های مشروع پاسخ دهیم.

شرکت Façade Creations Ltd – ثبت شده در انگلستان و ولز (شماره شرکت: ۱۶۲۶۷۰۷۳)

 

آخرین به‌روزرسانی: اکتبر ۲۰۲۵