מדיניות הגנת המידע של Façade Creations Ltd
מָבוֹא
חברת Façade Creations Ltd מחויבת להגן על הפרטיות והאבטחה של נתונים אישיים בהתאם לתקנת הגנת המידע הכללית של בריטניה (UK GDPR) ולחוק הגנת המידע משנת 2018, כמו גם לכל חוקי הגנת המידע הרלוונטיים האחרים. אנו פועלים גם לפי הוראות רלוונטיות של חוק החברות משנת 2006, ובמיוחד בנוגע לניהול רישומים נאות ואבטחת רישומי החברה. מדיניות זו מתארת כיצד Façade Creations אוספת, משתמשת, מאחסנת ומגנה על נתונים אישיים בהתאם לפעילותנו כחברה המתמחה בתכנון , ייצור והתקנה של חזיתות אלומיניום בהתאמה אישית.היא מכסה נתונים אישיים הקשורים לעובדים שלנו, לקוחות, ספקים, משתמשי אתר ובעלי עניין אחרים, ומסבירה את הזכויות שיש לאנשים בנוגע לנתונים שלהם.
בקר נתונים
חברת Façade Creations Ltd היא "בקרת הנתונים" האחראית לקביעת כיצד ומדוע נתונים אישיים מעובדים בארגון שלנו. לכל שאלה, בקשה או חשש בנוגע לנתונים אישיים או למדיניות זו, אנא צרו קשר עם נציג הגנת המידע שלנו:
- דוא"ל: info@facadecreations.co.uk
- כתובת דואר: Façade Creations Ltd, 124 City Road, London, England, EC1V 2NX find-and-update.company-information.service.gov.uk
תפקידים ואחריות
האחריות הסופית לתאימות להגנת המידע ב-Façade Creations מוטלת על המנהל שלנו, האשים צ'וקי, אשר מפקח ואוכף את מדיניות הגנת המידע הזו. לא מינינו קצין הגנת מידע (DPO) רשמי בשלב זה, מכיוון שאיננו נדרשים לעשות זאת על פי חוק בהתחשב באופי ובהיקף העיבוד שלנו. עם זאת, אחריות הגנת המידע מכוסה באופן פנימי על ידי ההנהלה הבכירה. כל העובדים מקבלים הכשרה בסיסית בנושא GDPR והגנת מידע כחלק מתוכניות ההכשרה וההכשרה המתמשכות שלהם. מצופה מהעובדים להבין ולפעול לפי מדיניות זו, ולדווח להנהלה על כל בעיה פוטנציאלית בתחום הגנת המידע. סקירות וביקורות שוטפות (ראה סקירות ועדכונים להלן) נערכות על מנת להבטיח תאימות ולפתור פערים.
הגדרות
למטרות מדיניות זו, יחולו ההגדרות הבאות:
- מידע אישי: כל מידע הנוגע לאדם מזוהה או ניתן לזיהוי (המכונה "נושא המידע"). זה כולל מזהים ברורים כגון שם אדם, פרטי קשר (דוא"ל, טלפון, כתובת), וכן מזהים כמו מזהה עובד, כתובת IP או כל מידע שניתן לקשר לאדם.
- עיבוד: כל פעולה המבוצעת על נתונים אישיים, בין אם אוטומטית ובין אם ידנית. עיבוד כולל איסוף, רישום, ארגון, אחסון, שינוי, אחזור, שימוש, גילוי, העברה, שילוב, הגבלה, מחיקה או השמדה של נתונים אישיים.
- נושא המידע: האדם עליו מתייחס המידע האישי. לדוגמה, עובדינו, לקוחותינו ומשתמשי האתר שלנו יכולים כולם להיות נושאי מידע במסגרת מדיניות זו.
- בעל/ת נתונים: הגוף שקובע את המטרות והאמצעים לעיבוד נתונים אישיים (במקרה זה, Façade Creations Ltd).
- מעבד נתונים: צד שלישי (שאינו עובדינו) המעבד נתונים אישיים מטעם בקר הנתונים, בהתבסס על הוראות בקר הנתונים. (לדוגמה, ספק שירותי ענן המארח את הנתונים שלנו עשוי לשמש כמעבד נתונים.)
איסוף ועיבוד נתונים
אנו אוספים ומעבדים מידע אישי אך ורק למטרות ספציפיות, מפורשות ולגיטימיות הדרושות לפעילות העסקית שלנו. להלן סקירה כללית של סוגי המידע האישי שאנו מטפלים בו, המטרות והבסיסים המשפטיים לעיבוד כל סוג:
- נתוני עובדים (משאבי אנוש) – מטרה: לגייס, להעסיק ולנהל את כוח האדם שלנו, ולמלא חובות חוקיות כמעסיק. זה כולל עיבוד נתונים לצורך ניהול משאבי אנוש, שכר, הטבות, הערכת ביצועים ותאימות לתקנות בריאות ובטיחות במקום העבודה.
קטגוריות נתונים: פרטים אישיים של עובדים (שם, פרטי קשר, תאריך לידה, מספר ביטוח לאומי), חומרי הגשת מועמדות לעבודה ורישומי תעסוקה (קורות חיים, המלצות, חוזי העסקה, תפקידים ותאריכי העסקה), פרטי שכר ופרטי בנק לתשלומי שכר, וכל אישור או מסמכי זכות עבודה נחוצים. אנו עשויים גם לשמור תיעוד של הכשרות, הערכות ביצועים והליכים משמעתיים לפי הצורך.
בסיס משפטי: צורך חוזי (למלא את חוזה ההעסקה, למשל תשלום משכורות); חובה חוקית (לעמוד בחוקי תעסוקה, דרישות מס וניהול רישומים סטטוטוריים, כגון רישומי שכר של HMRC ודרישות חוק החברות 2006); ואינטרסים לגיטימיים (לנהל ביעילות את כוח העבודה שלנו ולהבטיח המשכיות עסקית, תוך איזון אינטרסים אלה עם זכויות העובדים). - נתוני לקוח ופרויקט – מטרה: ניהול קשרים עם לקוחותינו ומסירת שירותי עיצוב והתקנת חזיתות. זה כולל מענה לפניות, מתן הצעות מחיר, כניסה לחוזים, ביצוע פרויקטים ועמידה בהתחייבויות משפטיות וחוזיות (למשל, תקנות בריאות ובטיחות, תקנות בנייה).
קטגוריות נתונים: פרטי קשר של הלקוח (שמות אנשים, תפקידים, כתובות עסקיות, מספרי טלפון, כתובות דוא"ל); מידע הקשור לפרויקט שסופק על ידי לקוחות (דרישות הפרויקט, מפרטים, כתובות אתרים); רישומי תקשורת עם לקוחות; ופרטים חוזיים וכספיים (הצעות מחיר, חוזים, חשבוניות, רישומי תשלום).
בסיס משפטי: צורך חוזי (לנקוט צעדים לבקשת הלקוח לפני כניסה לחוזה, ולבצע את החוזים שלנו לתכנון, אספקה והתקנה של חזיתות); חובה משפטית (ציות לחוקים כגון תקנות בנייה, חוקי בנייה, חוקי מס הקשורים לעסקאות עם לקוחות); ואינטרסים לגיטימיים (הבטחת ניהול פרויקטים יעיל, שמירה על קשרי לקוחות ותקשורת עם לקוחות במסגרת העסק שלנו – למשל מתן עדכוני פרויקט – בדרכים שהלקוחות היו מצפים להן באופן סביר). במקרים מוגבלים, אנו עשויים להסתמך גם על הסכמה - לדוגמה, אם לקוח פוטנציאלי נרשם לקבלת ניוזלטרים שיווקיים (ראה תקשורת שיווקית להלן). - נתוני ספקים וקבלנים – מטרה: ניהול רכש סחורות ושירותים, תיאום עם קבלני המשנה והספקים שלנו, ומילוי התחייבויותינו לשלם ולתעד עסקאות אלה. זה כולל נתונים הקשורים לספקים שלנו, קבלני משנה, יועצים וצדדים שלישיים אחרים שאנו עובדים איתם בפרויקטים.
קטגוריות נתונים: פרטי קשר של ספק או קבלן (שם איש הקשר, שם העסק, כתובת, דוא"ל, טלפון); חוזים והסכמים; מידע בנקאי ותשלום (מספרי חשבון, קודי מיון או IBAN, מע"מ או מספר חברה) הדרושים לתשלומים; ופרטי הסמכה או ביטוח רלוונטיים (למשל, הוכחה לביטוח אחריות מקצועית או הסמכות אם נדרש על ידי תהליך סינון הקבלנים שלנו).
בסיס משפטי: צורך חוזי (להתקשר ולבצע חוזים עם הספקים וקבלני המשנה שלנו, למשל הנפקת הזמנות רכש, תשלום חשבוניות); חובה חוקית (לדוגמה, שמירת רישומי עסקאות למטרות מס וביקורת, עמידה בחוקי איסור הונאה או שוחד במידת הצורך); ואינטרסים לגיטימיים (כגון סינון ספקים לאיכות ואמינות, הבטחת יעילות שרשרת האספקה של הפרויקט ושמירה על המשכיות עסקית). אינטרסים אלה מאוזנים מול כל פגיעה בפרטיות, ובדרך כלל הנתונים שאנו אוספים בהקשר זה הם בעלי אוריינטציה עסקית ואינם אישיים יתר על המידה. - נתוני תקשורת שיווקית – מטרה: שליחת עדכונים, חדשות או תקשורת שיווקית אודות השירותים שלנו לאנשים שבחרו לקבל מידע כזה. זה עוזר לנו לקדם את העסק שלנו ולעדכן את הצדדים המעוניינים לגבי ההיצע שלנו (למשל, פתרונות חזית חדשים, מקרי בוחן של פרויקטים או אירועים).
קטגוריות נתונים: שמות ופרטי קשר (כגון כתובת דוא"ל ושם חברה) של לקוחות או לקוחות פוטנציאליים שהביעו עניין בשירותים שלנו או נרשמו לרשימת התפוצה שלנו. אנו עשויים גם לתעד העדפות תקשורת (למשל, רישומי הסכמה להצטרפות, שיטת קשר מועדפת) והיסטוריית אינטראקציה (למשל, שיעורי פתיחת דוא"ל או השתתפות באירועים, ברמה מצטברת).
בסיס משפטי: הסכמה – אנו מסתמכים על הסכמה מפורשת להצטרפות לכל תקשורת השיווק בדוא"ל. אנשים מתווספים לרשימת התפוצה השיווקית שלנו רק אם הם נתנו לנו הסכמה ברורה (לדוגמה, על ידי סימון תיבת הצטרפות בטופס או הרשמה דרך אתר האינטרנט שלנו). איננו שולחים דוא"ל שיווקי המוניים ללא הסכמה. לנושאי הנתונים יש את הזכות לבטל את הסכמתם בכל עת. כל דוא"ל שיווקי שאנו שולחים כולל לביטול הרשמה , ואנשים יכולים גם ליצור איתנו קשר בכל עת כדי להסירם מרשימות שיווק. נכבד מיד בקשות לביטול הרשמה. - נתוני משתמשי אתר ועוגיות – מטרה: להפעיל ולשפר את אתר החברה שלנו ולהבין כיצד משתמשים מקיימים איתו אינטראקציה. כאשר אתה מבקר באתר שלנו (www.facadecreations.co.uk), אנו אוספים נתונים מסוימים באמצעות עוגיות וטכנולוגיות דומות לצורך פונקציונליות ואנליטיקה.
קטגוריות נתונים: אנו משתמשים בעוגיות לפונקציונליות חיונית של האתר (כגון ניהול פעילויות, אשר זוכר את ההעדפות שלך או שומר אותך מחובר במידת הצורך) ולצורך ניתוח בסיסי. נתוני הניתוח (למשל, באמצעות Google Analytics) בדרך כלל מצטברים ואנונימיים, מה שעוזר לנו לעקוב אחר תנועת האתר ודפוסי השימוש מבלי לזהות ישירות מבקרים בודדים. איננו אוספים מידע המאפשר זיהוי אישי באמצעות עוגיות ניתוח, ואיננו משתמשים בעוגיות למטרות פרסום. אם באתר שלנו יש טפסי יצירת קשר או פנייה, הנתונים האישיים שתספק (למשל שם, דוא"ל, טלפון ופרטי פנייה) ישמשו רק כדי להגיב לבקשתך (כחלק מנתוני הלקוח לעיל) ויטופלו בהתאם למדיניות זו.
בסיס משפטי: אינטרסים לגיטימיים – האינטרס שלנו הוא להבטיח שהאתר שלנו יפעל כראוי ולהבין את השימוש לצורך שיפור, באופן המכבד את פרטיות המשתמשים (נתוני הניתוח אנונימיים). אנו מסתמכים גם על הסכמה במידת הצורך על פי חוק (בביקורך הראשון, אנו מציגים הודעת קובצי Cookie המבקשת הסכמה לעוגיות שאינן חיוניות). באפשרותך להשבית קובצי Cookie שאינן חיוניים דרך הגדרות הדפדפן שלך בכל עת; עם זאת, שימו לב כי הדבר עשוי להשפיע על פונקציות מסוימות באתר.
שיתוף והעברות נתונים
אנו מתייחסים למידע אישי כסודי ואיננו משתפים אותו עם צדדים שלישיים אלא אם כן הדבר הכרחי להשגת המטרה שלשמה נאספו הנתונים, או שאנו נדרשים לעשות זאת על פי חוק. כאשר שיתוף נחוץ, אנו מיישמים את עקרון מזעור הנתונים, ומשתפים רק את המידע הדרוש. המקרים העיקריים שבהם אנו עשויים לשתף מידע אישי כוללים:
- קבלני משנה וספקים: אנו משתפים נתונים רלוונטיים עם קבלני המשנה, יועצי המשנה והספקים שלנו לפי הצורך לביצוע הפרויקט. לדוגמה, אנו עשויים לספק לקבלן משנה פרטי גישה לאתר או שמות עובדים לצורכי בריאות ובטיחות, או לשתף פרטי קשר של הלקוח עם שותף משלוחים כדי לתאם משלוח. בכל המקרים, צדדים שלישיים מקבלים רק נתונים הנדרשים למשימה הספציפית שלהם וצפויים לטפל בהם בצורה מאובטחת.
- יועצים מקצועיים: אנו עשויים לשתף נתונים עם חברות הביטוח, רואי החשבון, עורכי הדין או יועצים מקצועיים אחרים שלנו. לדוגמה, חברת ביטוח עשויה לקבל פרטים על תביעה הכוללת נתונים אישיים, או שרואי החשבון שלנו עשויים לראות מידע על תשלומי עובדים וקבלנים בעת סיוע בביקורות שכר או פיננסיות. צדדים אלה מחויבים לסודיות מקצועית או להסכמים חוזיים בנוגע להגנת נתונים.
- יועצים ושותפים עסקיים: אם נצמיד יועצים חיצוניים או שותפים למיזם משותף לפרויקט, ייתכן שנצטרך לשתף נתונים מסוימים (למשל, פרטי קשר של צוות הפרויקט, פרופילי ניסיון רלוונטיים) כדי להקל על שיתוף הפעולה. שיתוף כזה יהיה כפוף להסכמי סודיות והסכמי עיבוד נתונים לפי הצורך.
- דרישות רגולטוריות ומשפטיות: נגלה מידע אישי לגופי ממשלה, רגולטורים, רשויות אכיפת החוק או בתי משפט אם הדבר נדרש על פי חוק. לדוגמה, ייתכן שנצטרך לספק מידע לרשות המסים והמכס של בריטניה (HMRC) לצורכי מס, למשרד נציב המידע (ICO) אם הם חוקרים תלונה, או כדי לציית לצו בית משפט או זימון. בכל המקרים, נאמת את לגיטימיות הבקשה ונשתף רק את הנתונים הנדרשים על פי חוק.
חברת Façade Creations אינה מוכרת מידע אישי לצדדים שלישיים למטרות שיווק או אחרות.
העברות בינלאומיות: כעסק שבסיסו בבריטניה, אנו מאחסנים ומעבדים נתונים בעיקר בתוך בריטניה. עם זאת, אנו משתמשים בכמה שירותים מבוססי ענן בעלי מוניטין (לדוגמה, Microsoft 365 לאחסון דוא"ל ומסמכים, Google Analytics, Xero לחשבונאות) שעשויים לכלול אחסון נתונים בשרתים מחוץ לבריטניה. בכל פעם שמידע אישי מועבר מחוץ לבריטניה (או לאזור הכלכלי האירופי) - למשל, למרכזי נתונים בארצות הברית או במקומות אחרים - אנו מוודאים כי קיימות אמצעי הגנה משפטיים. אמצעי הגנה אלה עשויים לכלול סעיפים חוזיים סטנדרטיים (SCCs) או הסתמכות על החלטת נאותות של ממשלת בריטניה, ואנו מוודאים שספקי השירות שלנו מוסמכים או מחויבים חוזית לתקני הגנת נתונים מקבילים ל-GDPR. אנו בודקים בקפידה ספקי צד שלישי לצורך עמידתם בתקנות הגנת הנתונים, ומשתמשים רק בחברות מוכרות בינלאומיות עם נוהלי אבטחה חזקים. מטרתנו היא שנתונים אישיים יקבלו את אותה רמת הגנה ללא קשר למקום שבו הם מעובדים.
אבטחת מידע
חברת Façade Creations נוקטת באמצעי אבטחה טכניים וארגוניים כדי להגן על מידע אישי מפני גישה בלתי מורשית, אובדן, הרס או שינוי. אנו בודקים ומשפרים באופן שוטף את נוהלי האבטחה שלנו בהתאם לתקני התעשייה. אמצעי המפתח שאנו נוקטים כוללים:
- אחסון מאובטח: נתונים אישיים בצורה אלקטרונית מאוחסנים במערכות מאובטחות ובעלות גישה מבוקרת. אנו משתמשים בהצפנה עבור נתונים רגישים במנוחה ובמעבר (לדוגמה, מסדי הנתונים והמחשבים הניידים שלנו משתמשים בהצפנת דיסק). שרתים מוגנים בסיסמה ומוגנים בחומת אש, ואחסון ענן (למשל SharePoint/OneDrive בתוך Microsoft 365) מוצפן ומנוטר. רשומות נייר המכילות נתונים אישיים נשמרות בארונות נעולים או באזורי משרד מאובטחים עם גישה מוגבלת.
- בקרות גישה: אנו מגבילים את הגישה לנתונים אישיים אך ורק לעובדים מורשים הזקוקים להם לצורך תפקידם. רמות גישה שונות מוענקות בהתאם לתפקיד (עקרון הפריבילגיה המינימלית). לדוגמה, נתוני משאבי אנוש נגישים רק לצוות משאבי אנוש וניהול מורשים; נתוני הפרויקט נגישים לצוות הפרויקט ולמנהלים הרלוונטיים. כל העובדים נדרשים להשתמש בסיסמאות חזקות וייחודיות עבור מערכות החברה, ואימות רב-גורמי מופעל במידת האפשר לגישה מרחוק.
- תקשורת מאובטחת: כאשר אנו מעבירים נתונים אישיים לצדדים שלישיים (כגון שליחת נתוני שכר לרואה החשבון שלנו או שיתוף נתוני פרויקט עם קבלן משנה), אנו משתמשים בערוצים מאובטחים. הודעות דוא"ל נשלחות דרך חיבורי TLS מוצפנים כברירת מחדל, ואנו משתמשים בהגנה באמצעות סיסמה או הצפנה עבור קבצים המכילים נתונים רגישים במיוחד. אנו לא מעודדים שימוש בערוצים לא מאובטחים לכל העברת מידע אישי.
- אבטחה פיזית: משרדינו מאובטחים כדי למנוע כניסה בלתי מורשית - הגישה למשרדים ולאזורי אחסון קבצים מוגבלת לצוות (באמצעות מפתחות או כרטיסי גישה), והמבקרים מלווים. מסמכים או מכשירים המכילים מידע אישי אינם נותרים ללא השגחה באזורים ציבוריים. אנו משתמשים גם בגריסה לסילוק כל מסמכי נייר המכילים מידע אישי, ויש לנו מדיניות של "ניקיון שולחן העבודה" כדי למזער את החשיפה של ניירת רגישה.
- אבטחת מכשירים ומערכות מידע: כל המחשבים הניידים והמכשירים של החברה מוגדרים עם תוכנת אנטי-וירוס/אנטי-תוכנות זדוניות עדכנית ומקבלים עדכוני אבטחה קבועים. אנו מתחזקים תהליך ניהול נכסי IT כדי לעקוב אחר מכשירי החברה ולהבטיח סילוק בטוח כאשר המכשירים מושבתים. כוננים ניידים או אמצעי אחסון USB עם נתונים אישיים מוצפנים או נמנעים משימוש במידת האפשר.
- שירותי צד שלישי: אנו משתמשים בספקי שירותי ענן ו-IT מהימנים (כגון Microsoft ו-Xero) כדי לתמוך בעסק שלנו. לפני שאנו שוקלים ספק כלשהו שיטפל במידע אישי, אנו מעריכים את אישורי האבטחה ומדיניות הפרטיות שלו כדי לוודא שהם עומדים בתקני GDPR. אנו חותמים על הסכמי עיבוד נתונים עם ספקים כאלה כדי להבטיח שהם מתחייבים להגן על הנתונים מטעמנו.
- ניטור ובדיקות: אנו עורכים ביקורות אבטחה והערכות סיכונים שוטפות של המערכות שלנו. זכויות הגישה של העובדים נבדקות מעת לעת על מנת להבטיח שרק הגישה הדרושה נשמרת. אנו גם מספקים הכשרה שוטפת לצוות בנוגע לשיטות עבודה מומלצות בתחום אבטחת הסייבר (כגון זיהוי ניסיונות פישינג והגנה על מידע).
על ידי יישום האמצעים הנ"ל, אנו שואפים לשמור על רמת אבטחה גבוהה ולהפחית את הסיכון לדליפות נתונים או גילוי נתונים בלתי מורשה.
שמירת נתונים
אנו שומרים מידע אישי רק כל עוד הוא נחוץ כדי למלא את המטרות שלשמן הוא נאסף ולעמוד בכל דרישות משפטיות, חשבונאיות או דיווח. תקופות השמירה נקבעות על סמך סוג הנתונים והחובות המשפטיות/רגולטוריות הרלוונטיות. מדיניות השמירה הכללית שלנו היא כדלקמן:
- רישומי עובדים (משאבי אנוש): אנו שומרים את המידע האישי של העובדים עד 6 שנים לאחר סיום העסקתם, בהתאם לתקופות ההתיישנות החוקיות בבריטניה לתביעות תעסוקה ולדרישות רשות המסים והכספים (HMRC). זה כולל שמירת פרטי זיהוי בסיסיים, חוזי העסקה ורישומי שכר למשך שש שנים לאחר סיום העסקתם. רישומים מסוימים עשויים להישמר למשך זמן רב יותר במידת הצורך (לדוגמה, מידע על תוכנית פנסיה או רישומי פציעה עשויים להישמר לתקופה ארוכה יותר על פי תקנות ספציפיות), אך לא נשמור קבצי משאבי אנוש מלאים ללא הגבלת זמן.
- רשומות פיננסיות: רשומות פיננסיות שעשויות להכיל נתונים אישיים (למשל חשבוניות, רישומי תשלום, דוחות הוצאות) נשמרים למשך 6 שנים לאחר סוף שנת הכספים כדי לעמוד בתקנות המס של רשות המסים הבריטית (HMRC) ובדרישות חוק החברות משנת 2006. זה מבטיח שיהיה לנו תיעוד במקרה של ביקורות או בירורים פיננסיים. לאחר 6 שנים, רשומות כאלה יושמדו בצורה מאובטחת, אלא אם כן נדרשת שמירה ממושכת יותר על פי חוק עבור פריטים ספציפיים.
- תיקי פרויקט ולקוח: מסמכים הקשורים לפרויקט (שעשויים לכלול התכתבויות עם הלקוח, חוזים, תוכניות פרויקט וכו') נשמרים למשך כל תקופת הפרויקט ובדרך כלל למשך 6 עד 10 שנים לאחר השלמת הפרויקט. התקופה המדויקת תלויה בהתחייבויות חוזיות ובשיקולי אחריות - לדוגמה, חוזים קובעים לעתים קרובות כי רשומות מסוימות יש לשמור למשך מספר שנים. בענף הבנייה, תקופה של 6-12 שנים נפוצה (12 שנים אם תחת חותם). אימצנו 10 שנים כהנחיה כללית לתיקי פרויקטים גדולים כדי לכסות תקופות אחריות פוטנציאליות לפגמים סמויים. קבצים אלה מאוחסנים בצורה מאובטחת וניתן לגשת אליהם רק במידת הצורך מסיבות עיון או מסיבות משפטיות.
- פניות ונתוני לקוחות פוטנציאליים: אם אדם מבצע פנייה אך אינו ממשיך לחתום איתנו על חוזה, נשמור את התכתובת של הפניה ואת פרטי הקשר שלו עד שנתיים ממועד האינטראקציה האחרון. זאת כדי לאפשר לנו לעקוב אחר עסקים פוטנציאליים או להבין תקשורת קודמת. לאחר שנתיים של חוסר פעילות (או מיד עם בקשה), אנו מוחקים או הופכים את נתוני הפניה לאנונימיים. עבור אנשים שהסכימו לקבל תקשורת שיווקית, נשמור את פרטיהם עד שיבטלו את המנוי או יבטלו את הסכמתם, ובנקודה זו נסיר אותם באופן מיידי מרשימות התפוצה הפעילות שלנו (תוך שמירה על רשימת הסרה כדי להבטיח שנכבד בקשות לאי-קשר).
- קטגוריות אחרות: צילומי טלוויזיה במעגל סגור (אם אי פעם נשתמש במצלמות אבטחה בשטחנו) יישמרו בדרך כלל לתקופה קצרה (למשל 30 יום) אלא אם כן הדבר נדרש לחקירה. נתוני גיוס (מועמדים לעבודה) עבור מועמדים שלא נשכר נשמרים בדרך כלל עד 6 חודשים, אלא אם כן המועמד מסכים לשמירה ממושכת יותר לצורך הזדמנויות עתידיות.
בכל המקרים, לאחר חלוף תקופת השמירה, נמחק את הנתונים האישיים בצורה מאובטחת או נהפוך אותם לאנונימיים (כך שלא ניתן עוד לקשר אותם לאדם מסוים). מחיקה מאובטחת עשויה לכלול מחיקה לצמיתות של קבצים אלקטרוניים באמצעות כלי תוכנה מתאימים וגריסת מסמכים פיזיים. אנו מתחזקים לוח זמנים לשמירת נתונים ובודקים מעת לעת את הנתונים שאנו מחזיקים, כדי להבטיח שאיננו שומרים נתונים אישיים זמן רב מהנדרש.
זכויות הפרט
לנושאי נתונים (אנשים שאנו מחזיקים בנתונים שלהם) יש מספר זכויות במסגרת ה-GDPR של בריטניה. חברת Façade Creations מכבדת ומקיימת זכויות אלה. לסיכום, לאנשים יש את הזכות ל:
- זכות גישה: באפשרותך לבקש אישור האם אנו מעבדים את המידע האישי שלך, ואם כן, לבקש עותק של המידע האישי שאנו מחזיקים אודותיך, וכן מידע על אופן השימוש שלנו בו. זכות זו ידועה בכינויה "בקשת גישה לנושא". אנו נספק את המידע בצורה תמציתית ושקופה, בדרך כלל תוך חודש מיום קבלת בקשה תקפה.
- זכות לתיקון: אם מידע אישי כלשהו שאנו מחזיקים אודותיך אינו מדויק או אינו שלם, יש לך את הזכות לבקש שנתקן או נעדכן אותו. לאחר אימות, נתקן את האי-דיוקים בהקדם.
- זכות למחיקה: יש לך את הזכות לבקש מחיקה של המידע האישי שלך בנסיבות מסוימות - לדוגמה, אם המידע אינו נחוץ עוד למטרות שנאספו, או אם אתה מבטל את הסכמתך ואין לנו בסיס משפטי אחר לעיבוד. זכות זו נקראת לעיתים "הזכות להישכח". שימו לב כי זכות זו אינה מוחלטת; ייתכן שנצטרך לשמור מידע מסוים כאשר יש לנו חובה חוקית או אינטרס לגיטימי גובר לעשות זאת (אנו נודיע לך אם זה המקרה).
- הזכות להגביל את העיבוד: באפשרותך לבקש מאיתנו להגביל את עיבוד הנתונים שלך בתנאים מסוימים. לדוגמה, אם אתה מערער על דיוק הנתונים או מתנגד לעיבוד שלנו (ראה להלן), תוכל לבקש הגבלה בזמן שהבעיה נפתרת. כאשר העיבוד מוגבל, נמשיך לאחסן את הנתונים שלך אך לא נשתף אותם אלא בנסיבות מוגבלות (כגון בהסכמתך או לצורך תביעות משפטיות).
- זכות להתנגד: במקרים בהם אנו מעבדים את המידע האישי שלך על סמך אינטרסים לגיטימיים, יש לך את הזכות להתנגד לעיבוד זה. אם תגיש התנגדות, נפסיק לעבד את המידע המדובר אלא אם כן נוכל להוכיח עילות לגיטימיות משכנעות לעיבוד הגוברות על זכויותיך, או שהעיבוד מיועד לבסס, לממש או להגנה על תביעות משפטיות. יש לך גם זכות בלתי מותנית להתנגד לשימוש במידע האישי שלך למטרות שיווק ישיר - אם תתנגד, נפסיק שימוש כזה באופן מיידי.
- זכות לניידות נתונים: במקרים בהם סיפקת לנו נתונים והעיבוד מתבצע באמצעים אוטומטיים על סמך הסכמתך או לצורך ביצוע חוזה, יש לך את הזכות לבקש עותק של נתונים אלה בפורמט קריא על ידי מכונה, ו/או להעבירם לבקר נתונים אחר (במידת האפשר מבחינה טכנית). זכות זו חלה בעיקר על נתונים שסיפקת באופן פעיל. אנו נסייע בבקשות כאלה ככל האפשר.
כדי לממש כל אחת מזכויות אלה, אנא צרו עמנו קשר בכתובת info@facadecreations.co.uk עם פרטי בקשתכם. ייתכן שנצטרך לאמת את זהותכם כדי להבטיח שלא נחשוף נתונים לאדם הלא נכון, ובמקרים מסוימים, אנו עשויים לבקש הבהרות לגבי היקף בקשתכם (לדוגמה, אם היו לכם מספר אינטראקציות איתנו). אנו נענה לכל הבקשות התקפות בהקדם האפשרי, ולא יאוחר מחודש מקבלתן. אם נזדקק לזמן נוסף (עד חודשיים נוספים עבור בקשות מורכבות), נודיע לכם על ההארכה ועל הסיבות לה. באופן כללי, איננו גובים תשלום עבור טיפול בבקשות, אלא אם כן הבקשה חסרת בסיס או מוגזמת באופן ברור, ובמקרה כזה אנו רשאים לגבות תשלום סביר או לדחות את הבקשה (תוך מתן נימוק).
נוהל הפרת נתונים
למרות אמצעי האבטחה החזקים שלנו, עדיין עלול להתרחש פרצת נתונים (אירוע המוביל להשמדה, אובדן, שינוי, גילוי או גישה בלתי מורשית לנתונים אישיים בשוגג או שלא כדין). חברת Façade Creations קבעה תוכנית תגובה ברורה לפרצות נתונים כדי להבטיח שאירועים כאלה יטופלו במהירות וביעילות. ההליך שלנו הוא כדלקמן:
- זיהוי ובלימה: העובדים מאומנים לדווח להנהלה באופן מיידי על כל חשד לפריצת נתונים (למשל, אובדן מכשיר, פעילות מערכת חשודה או שליחת דוא"ל שגויה לנמען שגוי). לאחר דיווח או גילוי של פריצה פוטנציאלית, נפעל במהירות כדי לבלום אותה - לדוגמה, בידוד מערכת שנפגעה, אחזור דוא"ל שנשלח בטעות או שינוי פרטי גישה כדי למנוע גישה בלתי מורשית נוספת. אנו גם מתחילים רישום של האירוע, העיתוי והפעולות שבוצעו.
- הערכה: הצוות האחראי (בהובלת ההנהלה הבכירה ו-IT, וכולל את מנהל הגנת המידע שלנו) יחקור ויעריך את היקף וחומרת ההפרה. אנו קובעים אילו נתונים אישיים מעורבים, כמה אנשים מושפעים, מהן ההשלכות הפוטנציאליות על אותם אנשים, והאם הנתונים שוחזרו או עדיין חשופים. הערכת סיכונים זו מתבצעת במהירות, שכן היא קובעת את הצעדים הבאים שלנו בנוגע להודעה.
- הודעה: אם הפריצה עלולה לגרום לסיכון לזכויותיהם וחירויותיהם של אנשים (לדוגמה, סיכון לגניבת זהות, הפסד כספי, ביטחון אישי או נזק משמעותי אחר), נודיע למשרד נציב המידע של בריטניה (ICO) תוך 72 שעות מרגע היותנו מודעים להפריצה, כנדרש על פי חוק. ההודעה שלנו ל-ICO תכלול פרטים על אופי הפריצה, קטגוריות ומספר משוער של אנשים ורשומות המעורבים, השלכות אפשריות ואמצעים שננקטו או מוצעים לטיפול בה. אם המועד האחרון של 72 השעות יעבור ולא נאסף את כל המידע הזה, נגיש הודעה ראשונית ונעדכן עם פרטים נוספים כאשר יהיו זמינים. בנוסף, אם הפריצה עלולה לגרום לסיכון גבוה לאנשים שנפגעו (למשל, מידע רגיש שדלף שעלול להוביל להונאה או נזק), נודיע גם לאנשים אלה ללא דיחוי בלתי סביר במונחים ברורים על מה שקרה ועל כל הצעדים שעליהם לנקוט כדי להגן על עצמם. נספק הדרכה לאנשים שנפגעו כיצד להפחית השפעות שליליות (כגון איפוס סיסמאות, מעקב אחר פעילות חשודה וכו'). אם הפריצה אינה מהווה סיכונים משמעותיים (לדוגמה, אם הנתונים הוצפנו או שוחזרו במהירות), ייתכן שלא נצטרך להודיע לאנשים, אך עדיין נתעד את האירוע באופן פנימי.
- סקירה ומניעה: לאחר טיפול באירוע המיידי, נבצע סקירה לאחר הפריצה כדי להבין באופן מלא את הגורם ולזהות תחומים לשיפור. ננקוט בכל פעולות מתקנות הנדרשות כדי למנוע אירועים דומים בעתיד, כגון עדכון נהלים, שיפור אמצעי האבטחה או מתן הכשרה נוספת לצוות. כל הפריצות והכמעט-התקלות נרשמות במרשם הפריצות הפנימי שלנו, יחד עם פרטים על תגובתנו ותוצאותיהן, בהתאם לחובות האחריות שלנו.
אנו רואים בכל הפרת נתונים עניין חמור. על ידי ביצוע הליך זה, אנו שואפים למזער את הנזק לאנשים וללמוד מאירועים כדי לחזק את אמצעי הגנת המידע שלנו באופן מתמיד.
סקירה ועדכונים
אנו בודקים באופן קבוע כדי להבטיח שהיא מעודכנת בחוקים המשתנים ובפעילות העסקית שלנו. לכל הפחות, המדיניות נבדקת מדי שנה. בדיקות ייעשו גם במקרה של שינויים משמעותיים - לדוגמה, אם יוטמעו פעילויות עיבוד נתונים חדשות, אם ישנם שינויים רגולטוריים, או אם יש לנו ממצא חשוב מביקורת הגנת מידע או חקירת הפרה.
עדכונים למדיניות יאושרו על ידי הנהלת החברה. המנהל (האשים צ'וקי) אחראי על אישור רשמי של כל תיקון ועל ניטור הציות המתמשך למדיניות זו ברחבי הארגון. כאשר יבוצעו שינויים, המדיניות המתוקנת תפורסם באתר האינטרנט שלנו ותאריך "עדכון אחרון" יותאם בהתאם. עבור שינויים מהותיים, אנו עשויים גם להודיע לעובדים או לאנשים אחרים המושפעים ישירות (לדוגמה, באמצעות דוא"ל או תזכיר פנימי), במיוחד אם השינויים משפיעים על האופן שבו אנו מטפלים בנתונים שלהם או בזכויותיהם.
אנו עורכים גם ביקורות תקופתיות של הגנת מידע ובדיקות תאימות (באופן פנימי או בעזרת יועצים חיצוניים) כדי להבטיח שהנהלים שלנו בפועל תואמים למדיניות זו. כל ממצא מביקורות כאלה ישמש לשיפור התהליכים שלנו ועשוי להוביל לעדכוני מדיניות או להכשרה נוספת.
על ידי בחינה ועדכון שוטפים של המדיניות והנהלים שלנו, Façade Creations מאשררת מחדש את מחויבותנו לסטנדרטים גבוהים של הגנת מידע ומסתגלת באופן יזום להתפתחויות חדשות.
ICO ותלונות
אנו רוצים שאנשים יהיו בטוחים באופן שבו אנו מטפלים במידע אישי. אם יש לכם חששות או תלונות בנוגע לנהלי הגנת המידע שלנו, אנו ממליצים לכם ליצור איתנו קשר ישירות כדי שנוכל לטפל בנושא. בנוסף, יש לכם את הזכות להגיש תלונה לרשות המפקחת של בריטניה להגנת מידע, שהיא משרד נציב המידע (ICO) . ניתן ליצור קשר עם ה-ICO דרך אתר האינטרנט שלהם (ico.org.uk) או בטלפון.
אנו כוללים מידע על זכותם של אנשים ליצור קשר עם ה-ICO בהודעות הפרטיות שלנו (למשל, באתר האינטרנט שלנו ובסעיפי הגנת מידע חוזיים). נשתף פעולה באופן מלא עם ה-ICO במקרה של כל חקירה. כמובן, אנו מקווים לפתור כל חשש על ידי עבודה ישירה איתך - האמון שלך חשוב לנו ביותר.
צרו קשר
אם יש לכם שאלות בנוגע למדיניות הגנת מידע זו, או אם ברצונכם לממש אחת מזכויות הגנת המידע שלכם, אנא אל תהססו לפנות אלינו:
דוא"ל: info@facadecreations.co.uk
דואר: פניות בנושא הגנת מידע – Façade Creations Ltd, 124 City Road, London, EC1V 2NX, United Kingdom
נשמח לסייע לכם ונעשה מאמץ להגיב במהירות לכל בקשה לגיטימית.
חברת Façade Creations Ltd – רשומה באנגליה ובוויילס (מספר חברה 16267073)
עודכן לאחרונה: אוקטובר 2025















