Dasar Perlindungan Data Façade Creations Ltd
Pengenalan
Façade Creations Ltd komited untuk melindungi privasi dan keselamatan data peribadi selaras dengan Peraturan Perlindungan Data Umum UK (UK GDPR) dan Akta Perlindungan Data 2018, serta semua undang-undang perlindungan data lain yang berkenaan. Kami juga mematuhi peruntukan Akta Syarikat 2006, terutamanya mengenai penyimpanan rekod dan keselamatan rekod syarikat yang betul. Dasar ini menggariskan bagaimana Façade Creations mengumpul, menggunakan, menyimpan dan melindungi data peribadi selaras dengan operasi kami sebagai sebuah syarikat yang mengkhusus dalam reka bentuk, pembuatan dan pemasangan fasad aluminium yang ditempah khas.Ia merangkumi data peribadi yang berkaitan dengan pekerja, pelanggan, pembekal, pengguna laman web dan pihak berkepentingan lain kami, dan menjelaskan hak individu mengenai data mereka.
Pengawal Data
Façade Creations Ltd ialah "Pengawal Data" yang bertanggungjawab untuk menentukan bagaimana dan mengapa data peribadi diproses dalam organisasi kami. Untuk sebarang pertanyaan, permintaan atau kebimbangan mengenai data peribadi atau dasar ini, sila hubungi wakil perlindungan data kami:
- Emel: info@facadecreations.co.uk
- Alamat Pos: Façade Creations Ltd, 124 City Road, London, England, EC1V 2NX find-and-update.company-information.service.gov.uk
Peranan dan Tanggungjawab
Tanggungjawab muktamad untuk pematuhan perlindungan data di Façade Creations terletak pada Pengarah kami, Hashim Choksi, yang menyelia dan menguatkuasakan Dasar Perlindungan Data ini. Kami belum melantik Pegawai Perlindungan Data (DPO) rasmi pada masa ini, kerana kami tidak diwajibkan secara sah untuk berbuat demikian memandangkan sifat dan skala pemprosesan kami. Walau bagaimanapun, tanggungjawab perlindungan data dilindungi secara dalaman oleh pengurusan kanan. Semua pekerja menerima latihan GDPR asas dan perlindungan data sebagai sebahagian daripada program induksi dan latihan berterusan mereka. Pekerja dijangka memahami dan mematuhi dasar ini, dan melaporkan sebarang isu perlindungan data yang berpotensi kepada pihak pengurusan. Semakan dan audit berkala (lihat Semakan & Kemas Kini di bawah) dijalankan untuk memastikan pematuhan dan untuk menangani sebarang jurang.
Definisi
Bagi tujuan dasar ini, definisi berikut terpakai:
- Data Peribadi: Sebarang maklumat berkaitan individu yang dikenal pasti atau boleh dikenal pasti (dikenali sebagai "subjek data"). Ini termasuk pengecam yang jelas seperti nama seseorang, butiran hubungan (e-mel, telefon, alamat), serta pengecam seperti ID pekerja, alamat IP atau sebarang maklumat yang boleh dikaitkan dengan individu.
- Pemprosesan: Sebarang operasi yang dilakukan ke atas data peribadi, sama ada automatik atau manual. Pemprosesan termasuk pengumpulan, rakaman, penyusunan, penyimpanan, pengubahan, pengambilan semula, penggunaan, pendedahan, penghantaran, penggabungan, penyekatan, pemadaman atau pemusnahan data peribadi.
- Subjek Data: Individu yang menjadi subjek data peribadi tersebut. Contohnya, pekerja, pelanggan dan pengguna laman web kami semuanya boleh menjadi subjek data di bawah dasar ini.
- Pengawal Data: Entiti yang menentukan tujuan dan cara memproses data peribadi (dalam kes ini, Façade Creations Ltd).
- Pemproses Data: Pihak ketiga (selain daripada pekerja kami sendiri) yang memproses data peribadi bagi pihak Pengawal Data, berdasarkan arahan Pengawal Data. (Contohnya, penyedia perkhidmatan awan yang mengehoskan data kami boleh bertindak sebagai Pemproses Data.)
Pengumpulan dan Pemprosesan Data
Kami mengumpul dan memproses data peribadi hanya untuk tujuan khusus, eksplisit dan sah yang diperlukan untuk operasi perniagaan kami. Berikut ialah gambaran keseluruhan jenis data peribadi yang kami kendalikan dan tujuan serta asas perundangan untuk memproses setiap jenis:
- Data Pekerja (HR) – Tujuan: Untuk merekrut, menggaji dan mengurus kakitangan kami, serta memenuhi kewajipan undang-undang sebagai majikan. Ini termasuk memproses data untuk pentadbiran sumber manusia, gaji, faedah, semakan prestasi dan pematuhan kesihatan dan keselamatan tempat kerja.
Kategori Data: Butiran peribadi pekerja (nama, maklumat hubungan, tarikh lahir, nombor insurans kebangsaan), bahan permohonan kerja dan rekod pekerjaan (CV, rujukan, kontrak pekerjaan, peranan dan tarikh pekerjaan), butiran gaji dan bank untuk pembayaran gaji dan sebarang pensijilan atau dokumen hak untuk bekerja yang diperlukan. Kami juga boleh menyimpan rekod latihan, penilaian prestasi dan prosiding tatatertib seperti yang diperlukan.
Asas Undang-undang: Keperluan kontrak (untuk memenuhi kontrak pekerjaan, contohnya membayar gaji); Kewajipan undang-undang (untuk mematuhi undang-undang pekerjaan, keperluan cukai dan penyimpanan rekod berkanun, seperti rekod gaji HMRC dan keperluan Akta Syarikat 2006); dan Kepentingan sah (untuk mengurus tenaga kerja kami dengan cekap dan memastikan kesinambungan perniagaan, mengimbangi kepentingan ini dengan hak pekerja). - Data Pelanggan dan Projek – Tujuan: Untuk mengurus hubungan dengan pelanggan kami dan menyediakan perkhidmatan reka bentuk dan pemasangan fasad kami. Ini termasuk menjawab pertanyaan, menyediakan sebut harga, memasuki kontrak, melaksanakan projek dan memenuhi obligasi undang-undang dan kontrak (cth. peraturan kesihatan dan keselamatan, peraturan bangunan).
Kategori Data: Butiran hubungan pelanggan (nama individu, jawatan, alamat perniagaan, nombor telefon, alamat e-mel); maklumat berkaitan projek yang diberikan oleh pelanggan (keperluan projek, spesifikasi, alamat tapak); rekod komunikasi dengan pelanggan; dan butiran kontrak dan kewangan (sebut harga, kontrak, invois, rekod pembayaran).
Asas Perundangan: Keperluan kontrak (untuk mengambil langkah atas permintaan pelanggan sebelum memasuki kontrak dan untuk melaksanakan kontrak kami untuk reka bentuk, pembekalan dan pemasangan fasad); Obligasi undang-undang (pematuhan undang-undang seperti peraturan pembinaan, kod bangunan, undang-undang cukai yang berkaitan dengan transaksi pelanggan); dan Kepentingan yang sah (memastikan pengurusan projek yang berkesan, mengekalkan hubungan pelanggan dan berkomunikasi dengan pelanggan dalam konteks perniagaan kami – cth. menyediakan kemas kini projek – dengan cara yang dijangkakan secara munasabah oleh pelanggan). Dalam kes-kes tertentu, kami juga mungkin bergantung pada Persetujuan – contohnya, jika bakal pelanggan mendaftar untuk menerima surat berita pemasaran (lihat Komunikasi Pemasaran di bawah). - Data Pembekal dan Kontraktor – Tujuan: Untuk mengurus perolehan barangan dan perkhidmatan, menyelaras dengan subkontraktor dan pembekal kami, serta memenuhi kewajipan kami untuk membayar dan mendokumentasikan transaksi ini. Ini merangkumi data yang berkaitan dengan vendor, subkontraktor, perunding dan pihak ketiga lain yang bekerjasama dengan kami dalam projek.
Kategori Data: Butiran hubungan pembekal atau kontraktor (nama orang hubungan, nama perniagaan, alamat, e-mel, telefon); kontrak dan perjanjian; maklumat perbankan dan pembayaran (nombor akaun, kod isihan atau IBAN, VAT atau nombor syarikat) yang diperlukan untuk pembayaran; dan kelayakan atau butiran insurans yang berkaitan (cth. bukti insurans atau pensijilan indemniti profesional jika diperlukan oleh proses pemeriksaan kontraktor kami).
Asas Perundangan: Keperluan kontrak (untuk memasuki dan melaksanakan kontrak dengan pembekal dan subkontraktor kami, cth. mengeluarkan pesanan pembelian, membayar invois); Kewajipan undang-undang (contohnya, menyimpan rekod transaksi untuk tujuan cukai dan audit, mematuhi undang-undang anti-penipuan atau anti-rasuah jika berkenaan); dan Kepentingan yang sah (seperti memeriksa pembekal untuk kualiti dan kebolehpercayaan, memastikan kecekapan rantaian bekalan projek dan mengekalkan kesinambungan perniagaan). Kepentingan ini diseimbangkan dengan sebarang kesan privasi, dan biasanya data yang kami kumpulkan dalam konteks ini berorientasikan perniagaan dan tidak terlalu peribadi. - Data Komunikasi Pemasaran – Tujuan: Untuk menghantar kemas kini, berita atau komunikasi pemasaran tentang perkhidmatan kami kepada individu yang telah memilih untuk menerima maklumat tersebut. Ini membantu kami mempromosikan perniagaan kami dan memastikan pihak yang berminat dimaklumkan tentang tawaran kami (cth. penyelesaian fasad baharu, kajian kes projek atau acara).
Kategori Data: Nama dan butiran hubungan (seperti alamat e-mel dan nama syarikat) pelanggan atau bakal pelanggan yang telah menyatakan minat terhadap perkhidmatan kami atau melanggan senarai mel kami. Kami juga mungkin merekodkan pilihan komunikasi (cth. rekod persetujuan ikut serta, kaedah hubungan pilihan) dan sejarah interaksi (cth. kadar pembukaan e-mel atau kehadiran acara, pada tahap agregat).
Asas Undang-undang: Persetujuan – Kami bergantung pada persetujuan ikut serta yang jelas untuk semua komunikasi pemasaran e-mel. Individu ditambah ke senarai mel pemasaran kami hanya jika mereka telah memberi kami persetujuan yang jelas (contohnya, dengan menanda kotak ikut serta pada borang atau melanggan melalui laman web kami). Kami tidak menghantar e-mel pemasaran besar-besaran tanpa persetujuan. Subjek data berhak untuk menarik balik persetujuan pada bila-bila masa. Setiap e-mel pemasaran yang kami hantar termasuk berhenti melanggan dan individu juga boleh menghubungi kami pada bila-bila masa untuk dialih keluar daripada senarai pemasaran. Kami akan segera memenuhi permintaan untuk tidak ikut serta. - Data Pengguna dan Kuki Laman Web – Tujuan: Untuk mengendalikan dan menambah baik laman web syarikat kami dan memahami cara pengguna berinteraksi dengannya. Apabila anda melayari laman web kami (www.facadecreations.co.uk), kami mengumpul data tertentu melalui kuki dan teknologi serupa untuk fungsi dan analitik.
Kategori Data: Kami menggunakan kuki untuk fungsi penting laman web (seperti pengurusan sesi, yang mengingati pilihan anda atau memastikan anda log masuk jika berkenaan) dan untuk analitik asas. Data analitik (cth. melalui Google Analytics) biasanya diagregatkan dan dirahsiakan, membantu kami menjejaki trafik laman web dan corak penggunaan tanpa mengenal pasti pelawat individu secara langsung. Kami tidak mengumpul maklumat peribadi yang boleh dikenal pasti melalui kuki analitik, dan kami tidak menggunakan kuki untuk tujuan pengiklanan. Jika laman web kami mempunyai borang hubungan atau pertanyaan, data peribadi yang anda berikan (cth. nama, e-mel, telefon dan butiran pertanyaan) hanya akan digunakan untuk menjawab permintaan anda (sebagai sebahagian daripada Data Pelanggan di atas) dan dikendalikan selaras dengan dasar ini.
Asas Undang-undang: Kepentingan sah – Adalah menjadi kepentingan kami untuk memastikan laman web kami berfungsi dengan baik dan memahami penggunaan untuk penambahbaikan, dengan cara yang menghormati privasi pengguna (data analitik dirahsiakan). Kami juga bergantung pada Persetujuan jika dikehendaki oleh undang-undang (semasa lawatan pertama anda, kami akan mengemukakan notis kuki untuk mendapatkan persetujuan bagi kuki yang tidak penting). Anda boleh melumpuhkan kuki yang tidak penting melalui tetapan pelayar anda pada bila-bila masa; walau bagaimanapun, sila ambil perhatian bahawa ini mungkin menjejaskan fungsi tapak tertentu.
Perkongsian dan Pemindahan Data
Kami menganggap data peribadi sebagai sulit dan tidak berkongsinya dengan pihak ketiga melainkan jika perlu untuk mencapai tujuan pengumpulan data, atau kami dikehendaki oleh undang-undang untuk berbuat demikian. Apabila perkongsian diperlukan, kami menggunakan prinsip peminimuman data, iaitu hanya berkongsi maklumat yang diperlukan. Contoh utama di mana kami mungkin berkongsi data peribadi termasuk:
- Subkontraktor dan Pembekal: Kami berkongsi data yang berkaitan dengan subkontraktor, subperunding dan pembekal kami mengikut keperluan untuk pelaksanaan projek. Contohnya, kami mungkin menyediakan butiran akses tapak atau nama pekerja untuk kesihatan & keselamatan kepada subkontraktor, atau berkongsi maklumat hubungan pelanggan dengan rakan kongsi penghantaran untuk menyelaras penghantaran. Dalam semua kes, pihak ketiga hanya diberikan data yang diperlukan untuk tugas khusus mereka dan dijangka mengendalikannya dengan selamat.
- Penasihat Profesional: Kami mungkin berkongsi data dengan penanggung insurans, akauntan, peguam atau penasihat profesional kami yang lain. Contohnya, penanggung insurans mungkin menerima butiran tuntutan yang merangkumi data peribadi atau akauntan kami mungkin melihat maklumat pembayaran pekerja dan kontraktor semasa membantu dengan gaji atau audit kewangan. Pihak-pihak ini sama ada terikat dengan kerahsiaan profesional atau perjanjian kontrak mengenai perlindungan data.
- Perunding dan Rakan Kongsi Perniagaan: Jika kami melantik perunding luar atau rakan usaha sama dalam sesuatu projek, kami mungkin perlu berkongsi data tertentu (cth. butiran hubungan pasukan projek, profil pengalaman yang berkaitan) untuk memudahkan kerjasama. Perkongsian sedemikian akan ditadbir oleh perjanjian tanpa pendedahan dan perjanjian pemprosesan data yang sesuai.
- Keperluan Kawal Selia dan Perundangan: Kami akan mendedahkan data peribadi kepada badan kerajaan, pengawal selia, penguatkuasa undang-undang atau mahkamah jika dikehendaki berbuat demikian oleh undang-undang. Contohnya, kami mungkin perlu memberikan maklumat kepada HM Revenue & Customs (HMRC) untuk tujuan cukai, kepada Pejabat Pesuruhjaya Maklumat (ICO) jika mereka sedang menyiasat aduan atau untuk mematuhi perintah mahkamah atau sepina. Dalam semua kes, kami akan mengesahkan kesahihan permintaan dan hanya berkongsi data yang diperlukan oleh undang-undang.
Façade Creations tidak menjual data peribadi kepada mana-mana pihak ketiga untuk pemasaran atau tujuan lain.
Pemindahan Antarabangsa: Sebagai perniagaan yang berpangkalan di UK, kami menyimpan dan memproses data terutamanya di UK. Walau bagaimanapun, kami menggunakan beberapa perkhidmatan berasaskan awan yang bereputasi (contohnya, Microsoft 365 untuk penyimpanan e-mel dan dokumen, alat analitik Google , Xero untuk perakaunan) yang mungkin melibatkan penyimpanan data pada pelayan di luar UK. Setiap kali data peribadi dipindahkan ke luar UK (atau Kawasan Ekonomi Eropah) – contohnya, ke pusat data di Amerika Syarikat atau di tempat lain – kami memastikan perlindungan undang-undang disediakan. Perlindungan ini mungkin termasuk Klausa Kontrak Standard (SCC) atau pergantungan pada keputusan kecukupan oleh kerajaan UK, dan kami memastikan penyedia perkhidmatan kami diperakui atau komited secara kontraktual terhadap piawaian perlindungan data yang setara dengan GDPR. Kami meneliti penyedia pihak ketiga dengan teliti untuk pematuhan perlindungan data mereka, dan hanya menggunakan firma yang diiktiraf di peringkat antarabangsa dengan amalan keselamatan yang kukuh. Matlamat kami adalah agar data peribadi menerima tahap perlindungan yang sama di mana sahaja ia diproses.
Keselamatan Data
Façade Creations mengambil langkah keselamatan teknikal dan organisasi untuk melindungi data peribadi daripada akses, kehilangan, kemusnahan atau pengubahan yang tidak dibenarkan. Kami sentiasa menyemak dan meningkatkan amalan keselamatan kami selaras dengan piawaian industri. Langkah-langkah utama yang kami ada termasuk:
- Storan Selamat: Data peribadi dalam bentuk elektronik disimpan pada sistem yang selamat dan dikawal akses. Kami menggunakan penyulitan untuk data sensitif semasa disimpan dan dalam transit (contohnya, pangkalan data dan komputer riba kami menggunakan penyulitan cakera). Pelayan dilindungi kata laluan dan tembok api, dan storan awan (cth. SharePoint/OneDrive dalam Microsoft 365) disulitkan dan dipantau. Rekod kertas yang mengandungi data peribadi disimpan dalam kabinet berkunci atau kawasan pejabat selamat dengan akses terhad.
- Kawalan Akses: Kami mengehadkan akses kepada data peribadi hanya kepada kakitangan yang diberi kuasa yang memerlukannya untuk tugas kerja mereka. Tahap akses yang berbeza diberikan berdasarkan peranan (prinsip keistimewaan paling minimum). Contohnya, data HR hanya boleh diakses oleh kakitangan HR dan pengurusan yang diberi kuasa; data projek boleh diakses oleh pasukan projek dan pentadbir yang berkaitan. Semua pekerja dikehendaki menggunakan kata laluan yang kukuh dan unik untuk sistem syarikat, dan pengesahan berbilang faktor diaktifkan di mana sahaja yang boleh dilakukan untuk akses jauh.
- Komunikasi Selamat: Apabila kami menghantar data peribadi kepada pihak ketiga (seperti menghantar maklumat gaji kepada akauntan kami atau berkongsi data projek dengan subkontraktor), kami menggunakan saluran selamat. E-mel dihantar melalui sambungan TLS yang disulitkan secara lalai dan kami menggunakan perlindungan kata laluan atau penyulitan untuk fail yang mengandungi data yang sangat sensitif. Kami tidak menggalakkan penggunaan saluran yang tidak selamat untuk sebarang pemindahan maklumat peribadi.
- Keselamatan Fizikal: Pejabat kami dijamin selamat untuk mengelakkan kemasukan tanpa kebenaran – akses ke pejabat dan kawasan penyimpanan fail adalah terhad kepada kakitangan (menggunakan kunci atau kad akses), dan pelawat diiringi. Dokumen atau peranti yang mengandungi data peribadi tidak ditinggalkan tanpa pengawasan di kawasan awam. Kami juga menggunakan mesin pemotong untuk pelupusan sebarang dokumen kertas yang mengandungi data peribadi, dan mempunyai dasar meja bersih untuk meminimumkan pendedahan kertas kerja sensitif.
- Keselamatan Peranti dan IT: Semua komputer riba dan peranti syarikat dikonfigurasikan dengan perisian antivirus/anti-perisian hasad terkini dan sentiasa dikemas kini dengan kemas kini keselamatan terkini. Kami mengekalkan proses pengurusan aset IT untuk menjejaki peranti syarikat dan memastikan pelupusan yang selamat apabila peranti dinyahaktifkan. Pemacu mudah alih atau storan USB dengan data peribadi disulitkan atau dielakkan jika boleh.
- Perkhidmatan Pihak Ketiga: Kami menggunakan penyedia perkhidmatan awan dan IT yang dipercayai (seperti Microsoft dan Xero) untuk menyokong perniagaan kami. Sebelum melantik mana-mana penyedia yang akan mengendalikan data peribadi, kami menilai pensijilan keselamatan dan dasar privasi mereka untuk memastikan ia memenuhi piawaian GDPR. Kami menandatangani Perjanjian Pemprosesan Data dengan penyedia tersebut untuk memastikan mereka komited untuk melindungi data bagi pihak kami.
- Pemantauan dan Pengujian: Kami menjalankan audit keselamatan dan penilaian risiko sistem kami secara berkala. Hak akses pekerja disemak secara berkala untuk memastikan hanya akses yang diperlukan dikekalkan. Kami juga menyediakan latihan berterusan kepada kakitangan tentang amalan terbaik keselamatan siber (seperti mengenal pasti percubaan pancingan data dan melindungi maklumat).
Dengan melaksanakan langkah-langkah di atas, kami berusaha untuk mengekalkan tahap keselamatan yang tinggi dan mengurangkan risiko pelanggaran data atau pendedahan data tanpa kebenaran.
Pengekalan Data
Kami menyimpan data peribadi hanya selama yang diperlukan untuk memenuhi tujuan pengumpulannya dan untuk memenuhi sebarang keperluan perundangan, perakaunan atau pelaporan. Tempoh penyimpanan ditentukan berdasarkan jenis data dan kewajipan perundangan/peraturan yang berkenaan. Dasar penyimpanan umum kami adalah seperti berikut:
- Rekod Pekerja (HR): Kami menyimpan data peribadi pekerja sehingga 6 tahun selepas tamat tempoh pekerjaan, selaras dengan tempoh had statutori UK untuk tuntutan pekerjaan dan keperluan HMRC. Ini termasuk menyimpan butiran pengenalan asas, kontrak pekerjaan dan rekod gaji selama enam tahun selepas penamatan. Rekod tertentu mungkin disimpan lebih lama jika diperlukan (contohnya, maklumat skim pencen atau rekod kecederaan mungkin disimpan untuk tempoh yang lebih lama di bawah peraturan tertentu), tetapi kami tidak akan menyimpan fail HR penuh selama-lamanya.
- Rekod Kewangan: Rekod kewangan yang mungkin mengandungi data peribadi (cth. invois, rekod pembayaran, laporan perbelanjaan) disimpan selama 6 tahun selepas akhir tahun kewangan untuk mematuhi peraturan cukai HMRC dan Akta Syarikat 2006. Ini memastikan kami mempunyai dokumentasi sekiranya berlaku audit atau pertanyaan kewangan. Selepas 6 tahun, rekod tersebut dilupuskan dengan selamat melainkan penyimpanan yang lebih lama diperlukan secara sah untuk item tertentu.
- Fail Projek dan Klien: Dokumen berkaitan projek (yang mungkin termasuk surat-menyurat klien, kontrak, pelan projek, dsb.) disimpan sepanjang tempoh projek dan biasanya selama 6 hingga 10 tahun selepas projek siap. Tempoh yang tepat bergantung pada obligasi kontrak dan pertimbangan liabiliti – contohnya, kontrak sering menyatakan bahawa rekod tertentu disimpan selama beberapa tahun. Dalam industri pembinaan, tempoh 6-12 tahun adalah perkara biasa (12 tahun jika dimeteraikan). Kami telah menerima pakai 10 tahun sebagai garis panduan umum untuk fail projek utama bagi menampung tempoh liabiliti kecacatan terpendam yang berpotensi. Fail-fail ini diarkibkan dengan selamat dan hanya diakses jika diperlukan atas sebab rujukan atau undang-undang.
- Pertanyaan dan Data Bakal Pelanggan: Jika seseorang individu membuat pertanyaan tetapi tidak meneruskan kontrak dengan kami, kami akan menyimpan surat-menyurat pertanyaan dan butiran hubungan mereka sehingga 2 tahun dari interaksi terakhir. Ini adalah untuk membolehkan kami menindaklanjuti perniagaan yang berpotensi atau memahami komunikasi yang lalu. Selepas 2 tahun tidak aktif (atau sebaik sahaja diminta), kami memadam atau menjadikan data pertanyaan tanpa nama. Bagi individu yang bersetuju untuk menerima komunikasi pemasaran, kami akan menyimpan butiran mereka sehingga mereka berhenti melanggan atau menarik balik persetujuan, dan pada ketika itu kami akan segera mengalih keluar mereka daripada senarai mel aktif kami (sambil mengekalkan senarai penyekatan untuk memastikan kami menghormati permintaan tiada hubungan).
- Kategori Lain: Rakaman CCTV (jika kami pernah menggunakan CCTV di premis kami) biasanya akan disimpan untuk tempoh yang singkat (cth. 30 hari) melainkan diperlukan untuk siasatan. Data pengambilan pekerja (pemohon kerja) untuk calon yang tidak kami ambil biasanya disimpan sehingga 6 bulan, melainkan calon bersetuju untuk penyimpanan yang lebih lama untuk peluang masa hadapan.
Dalam semua kes, apabila tempoh pengekalan telah berlalu, kami akan sama ada memadamkan data peribadi dengan selamat atau tanpa nama (supaya ia tidak lagi boleh dikaitkan dengan individu). Pemadaman selamat mungkin melibatkan pemadaman kekal fail elektronik menggunakan alat perisian yang sesuai dan pencincangan dokumen fizikal. Kami mengekalkan jadual pengekalan data dan menyemak data yang kami simpan secara berkala, untuk memastikan kami tidak menyimpan data peribadi lebih lama daripada yang diperlukan.
Hak Individu
Subjek data (individu yang datanya kami pegang) mempunyai beberapa hak di bawah GDPR UK. Façade Creations menghormati dan menegakkan hak-hak ini. Secara ringkasnya, individu mempunyai hak untuk:
- Hak Akses: Anda boleh meminta pengesahan sama ada kami sedang memproses data peribadi anda, dan jika ya, minta salinan data peribadi anda yang kami simpan, serta maklumat tentang cara kami menggunakannya. Ini biasanya dikenali sebagai "Permintaan Akses Subjek." Kami akan memberikan maklumat tersebut dengan cara yang ringkas dan telus, biasanya dalam tempoh satu bulan selepas menerima permintaan yang sah.
- Hak untuk Pembetulan: Jika sebarang data peribadi yang kami simpan tentang anda tidak tepat atau tidak lengkap, anda berhak meminta kami membetulkan atau mengemas kininya. Setelah pengesahan, kami akan membetulkan ketidaktepatan tersebut dengan segera.
- Hak untuk Pemadaman: Anda berhak untuk meminta pemadaman data peribadi anda dalam keadaan tertentu – contohnya, jika data tersebut tidak lagi diperlukan untuk tujuan pengumpulannya, atau jika anda menarik balik persetujuan dan kami tidak mempunyai asas undang-undang lain untuk pemprosesan. Ini kadangkala dipanggil "hak untuk dilupakan." Sila ambil perhatian bahawa hak ini tidak mutlak; kami mungkin perlu menyimpan maklumat tertentu jika kami mempunyai kewajipan undang-undang atau kepentingan sah yang mengatasi untuk berbuat demikian (kami akan memaklumkan anda jika itu berlaku).
- Hak untuk Mengehadkan Pemprosesan: Anda boleh meminta kami untuk mengehadkan pemprosesan data anda di bawah syarat-syarat tertentu. Contohnya, jika anda mempertikaikan ketepatan data atau membantah pemprosesan kami (lihat di bawah), anda boleh meminta sekatan semasa isu tersebut sedang diselesaikan. Apabila pemprosesan dihadkan, kami akan terus menyimpan data anda tetapi tidak akan menggunakan atau berkongsinya kecuali dalam keadaan terhad (seperti dengan persetujuan anda atau untuk tuntutan undang-undang).
- Hak untuk Membantah: Jika kami memproses data peribadi anda berdasarkan kepentingan yang sah, anda berhak untuk membantah pemprosesan tersebut. Jika anda mengemukakan bantahan, kami akan berhenti memproses data yang dimaksudkan melainkan kami dapat menunjukkan alasan sah yang meyakinkan untuk pemprosesan yang mengatasi hak anda, atau pemprosesan tersebut adalah untuk penubuhan, pelaksanaan atau pembelaan tuntutan undang-undang. Anda juga mempunyai hak tanpa syarat untuk membantah penggunaan data peribadi anda untuk tujuan pemasaran langsung – jika anda membantah, kami akan menghentikan penggunaan tersebut dengan serta-merta.
- Hak untuk Kemudahalihan Data: Sekiranya anda telah memberikan data kepada kami dan pemprosesan dijalankan melalui cara automatik berdasarkan persetujuan anda atau untuk pelaksanaan kontrak, anda berhak untuk meminta salinan data tersebut dalam format yang boleh dibaca mesin yang biasa, dan/atau memindahkannya kepada pengawal data lain (jika boleh dari segi teknikal). Hak ini terpakai terutamanya kepada data yang anda berikan secara aktif. Kami akan membantu dengan permintaan sedemikian setakat yang mungkin.
Untuk melaksanakan mana-mana hak ini, sila hubungi kami di info@facadecreations.co.uk dengan butiran permintaan anda. Kami mungkin perlu mengesahkan identiti anda bagi memastikan kami tidak mendedahkan data kepada orang yang salah, dan dalam beberapa kes, kami mungkin meminta penjelasan tentang skop permintaan anda (contohnya, jika anda telah berinteraksi dengan kami dalam beberapa kali). Kami akan menjawab semua permintaan yang sah secepat mungkin, dan tidak lewat daripada satu bulan dari tarikh penerimaan. Jika kami memerlukan lebih banyak masa (sehingga dua bulan lagi untuk permintaan yang kompleks), kami akan memaklumkan anda tentang lanjutan tersebut dan sebabnya. Secara amnya, kami tidak mengenakan sebarang bayaran untuk mengendalikan permintaan, melainkan permintaan tersebut jelas tidak berasas atau berlebihan, yang mana dalam hal ini kami mungkin mengenakan bayaran yang munasabah atau menolak permintaan tersebut (dengan memberikan justifikasi).
Prosedur Pelanggaran Data
Walaupun terdapat langkah keselamatan yang mantap, pelanggaran data (insiden yang membawa kepada kemusnahan, kehilangan, pengubahan, pendedahan tanpa kebenaran atau akses kepada data peribadi yang tidak disengajakan atau menyalahi undang-undang) masih berpotensi berlaku. Façade Creations telah mewujudkan Pelan Tindak Balas Pelanggaran Data untuk memastikan insiden sedemikian dikendalikan dengan pantas dan berkesan. Prosedur kami adalah seperti berikut:
- Kesan dan Bendung: Pekerja dilatih untuk melaporkan sebarang pelanggaran data yang disyaki (cth. peranti yang hilang, aktiviti sistem yang mencurigakan atau e-mel yang salah kepada penerima yang salah) dengan segera kepada pihak pengurusan. Sebaik sahaja potensi pelanggaran dilaporkan atau dikesan, kami akan berusaha dengan cepat untuk membendungnya – contohnya, mengasingkan sistem yang terjejas, memanggil semula e-mel yang dihantar secara salah atau menukar kelayakan akses untuk mencegah akses tanpa kebenaran selanjutnya. Kami juga memulakan log kejadian, masa dan tindakan yang diambil.
- Menilai: Pasukan yang bertanggungjawab (diketuai oleh pengurusan kanan dan IT, termasuk ketua perlindungan data kami) akan menyiasat dan menilai skop dan tahap keterukan pelanggaran tersebut. Kami menentukan data peribadi yang terlibat, berapa ramai individu yang terjejas, potensi akibatnya terhadap individu tersebut dan sama ada data tersebut telah dipulihkan atau masih terdedah. Penilaian risiko ini dilakukan dengan segera, kerana ia memaklumkan langkah seterusnya kami mengenai pemberitahuan.
- Pemberitahuan: Jika pelanggaran tersebut berkemungkinan mengakibatkan risiko kepada hak dan kebebasan individu (contohnya, risiko kecurian identiti, kerugian kewangan, keselamatan diri atau bahaya ketara yang lain), kami akan memaklumkan Pejabat Pesuruhjaya Maklumat UK(ICO) dalam tempoh 72 jam selepas menyedari pelanggaran tersebut, seperti yang dikehendaki oleh undang-undang. Pemberitahuan kami kepada ICO akan merangkumi butiran tentang sifat pelanggaran, kategori dan anggaran bilangan individu dan rekod yang berkenaan, kemungkinan akibatnya dan langkah yang diambil atau dicadangkan untuk menanganinya. Jika tarikh akhir 72 jam berlalu dan kami belum mengumpulkan semua maklumat ini, kami akan mengemukakan pemberitahuan awal dan menindaklanjuti dengan butiran lanjut apabila tersedia. Selain itu, jika pelanggaran tersebut berkemungkinan mengakibatkan risiko tinggi kepada individu yang terjejas (contohnya, maklumat sensitif yang bocor yang boleh menyebabkan penipuan atau bahaya), kami juga akan memaklumkan individu tersebut tanpa berlengah dengan jelas tentang apa yang berlaku dan sebarang langkah yang perlu mereka ambil untuk melindungi diri mereka sendiri. Kami akan memberikan panduan kepada orang yang terjejas tentang cara mengurangkan sebarang kesan buruk (seperti menetapkan semula kata laluan, memerhatikan aktiviti yang mencurigakan, dsb.). Jika pelanggaran tersebut tidak menimbulkan risiko yang ketara (contohnya, jika data disulitkan atau dipulihkan dengan segera), kami mungkin tidak perlu memaklumkan individu, tetapi kami masih mendokumentasikan kejadian tersebut secara dalaman.
- Semakan dan Pencegahan: Selepas menangani insiden serta-merta, kami akan menjalankan semakan pasca pelanggaran untuk memahami sepenuhnya puncanya dan mengenal pasti sebarang bidang untuk penambahbaikan. Kami akan mengambil sebarang tindakan pemulihan yang diperlukan untuk mencegah insiden serupa pada masa hadapan, seperti menyemak semula prosedur, meningkatkan langkah keselamatan atau menyediakan latihan kakitangan tambahan. Semua pelanggaran dan hampir berlaku direkodkan dalam daftar pelanggaran dalaman kami, berserta butiran tindak balas dan hasilnya, selaras dengan kewajipan akauntabiliti kami.
Kami menganggap sebarang pelanggaran data sebagai perkara yang serius. Dengan mengikuti prosedur ini, kami berhasrat untuk meminimumkan bahaya kepada individu dan belajar daripada insiden untuk memperkukuh langkah perlindungan data kami secara berterusan.
Semakan & Kemas Kini
Kami sentiasa menyemak Dasar Perlindungan Data ini secara berkala bagi memastikan ia sentiasa dikemas kini dengan perubahan undang-undang dan operasi perniagaan kami. Sekurang-kurangnya, dasar ini disemak setiap tahun. Semakan juga akan dicetuskan sekiranya berlaku perubahan ketara – contohnya, jika aktiviti pemprosesan data baharu diperkenalkan, jika terdapat perubahan kawal selia, atau jika kami mempunyai penemuan penting daripada audit perlindungan data atau siasatan pelanggaran.
Kemas kini dasar akan diluluskan oleh kepimpinan syarikat. Pengarah (Hashim Choksi) bertanggungjawab untuk meluluskan secara rasmi sebarang semakan dan memantau pematuhan berterusan terhadap dasar ini di seluruh organisasi. Apabila perubahan dibuat, dasar yang disemak semula akan dipaparkan di laman web kami dan tarikh "kemas kini terakhir" akan diselaraskan dengan sewajarnya. Untuk perubahan substantif, kami juga mungkin memaklumkan pekerja atau individu lain yang terjejas secara langsung (contohnya, melalui e-mel atau memo dalaman) terutamanya jika perubahan tersebut memberi kesan kepada cara kami mengendalikan data atau hak mereka.
Kami juga menjalankan audit perlindungan data dan pemeriksaan pematuhan (secara dalaman atau dengan bantuan penasihat luaran) untuk memastikan amalan sebenar kami selaras dengan dasar ini. Sebarang penemuan daripada audit tersebut akan digunakan untuk menambah baik proses kami dan mungkin mengakibatkan kemas kini dasar atau latihan tambahan.
Dengan menyemak dan mengemas kini dasar dan amalan kami secara berkala, Façade Creations mengesahkan semula komitmen kami terhadap piawaian perlindungan data yang tinggi dan menyesuaikan diri secara proaktif dengan perkembangan baharu.
ICO dan Aduan
Kami mahu individu yakin dengan cara kami mengendalikan data peribadi. Jika anda mempunyai sebarang kebimbangan atau aduan tentang amalan perlindungan data kami, kami menggalakkan anda untuk menghubungi kami secara langsung supaya kami dapat menangani isu tersebut. Di samping itu, anda berhak untuk membuat aduan kepada pihak berkuasa penyeliaan UK untuk perlindungan data, iaitu Pejabat Pesuruhjaya Maklumat (ICO) . ICO boleh dihubungi melalui laman web mereka (ico.org.uk) atau melalui telefon.
Kami memasukkan maklumat tentang hak individu untuk menghubungi ICO dalam notis privasi kami (contohnya di laman web kami dan dalam klausa perlindungan data kontraktual). Kami akan bekerjasama sepenuhnya dengan ICO sekiranya berlaku sebarang siasatan. Sudah tentu, kami berharap dapat menyelesaikan sebarang kebimbangan dengan bekerjasama secara langsung dengan anda – kepercayaan anda amat penting bagi kami.
Hubungi Kami
Jika anda mempunyai soalan tentang Dasar Perlindungan Data ini, atau ingin melaksanakan mana-mana hak perlindungan data anda, sila hubungi kami:
E-mel: info@facadecreations.co.uk
Pos: Pertanyaan Perlindungan Data – Façade Creations Ltd, 124 City Road, London, EC1V 2NX, United Kingdom
Kami dengan senang hati akan membantu anda dan akan berusaha untuk segera menjawab semua permintaan yang sah.
Façade Creations Ltd – Berdaftar di England & Wales (No. Syarikat 16267073
Kemas kini terakhir: Oktober 2025















