Защита конфиденциальности и персональных данных

Компания Мишлен убеждена, что защита персональных данных имеет решающее значение для создания уверенности в ее отношениях со всеми заинтересованными сторонами.  Группа обязуется собирать и обрабатывать только данные, необходимые для ее непосредственной деятельности.

securite_des_clients_opaque@2x

Определения и контекст

Персональные данные представляют собой информацию, прямо или

косвенно идентифицирующую физическое лицо. К ним относится, например:

  • для непосредственной идентификации человека: фотография или информация о гражданском состоянии человека (фамилия, имя и т.д.).
  • для косвенной идентификации: уникальный идентификационный номер (номерной знак, идентификатор Мишлен,

номер мобильного телефона, ИНН и т.д.) или набор сведений (пол, возраст, профессия, место проживания и т.д.).

Вся эта личная информация должна быть защищена.

В последние годы во всем мире резко возросло количество нормативных актов по защите конфиденциальности и личных данных.  Во многих странах несоблюдение этих правил теперь карается очень серьезными финансовыми санкциями (о которых часто сообщают в прессе) и даже уголовным наказанием.

Руководящие принципы

Персональные данные сотрудников, клиентов, поставщиков, акционеров, партнеров или субподрядчиков должны обрабатываться в соответствии с действующими законами и нормативными актами, а также применимыми локально директивами Группы по защите персональных данных.

Группа обязуется собирать и обрабатывать только данные, необходимые для ее непосредственной деятельности.

Никакие персональные данные не должны передаваться третьим лицам, за исключением случаев, когда это необходимо и разрешено законом.

Компания Мишлен также убеждена, что защита данных есть главный конкурентоспособный актив и средство установления доверия в отношениях со всеми заинтересованными сторонами.

Защита персональных данных может быть обеспечена только с помощью каждого сотрудника.

Исполнять: следует обязательно

  • Собирать и обрабатывать только те персональные данные, которые необходимы для поставленной цели, и следить за тем, чтобы эта цель была законной и четкой.
  • Обеспечить соответствие сбора и использования персональных данных информации, предоставленной заинтересованным лицам; при необходимости удостовериться в получении согласия человека на сбор и использование данных.
  • В свободные поля комментариев вносить только относящиеся к делу, правильно сформулированные и не слишком длинные комментарии; автор комментария должен быть уверен в том, что свободно может представить его человеку, о котором идет речь.
  • Удалять или исправлять неточные или неполные данные и уважать права человека на его данные/
  • Передавать персональные данные только уполномоченным внутренним получателям, у которых есть законная потребность в доступе к ним/
  • Передавать персональные данные третьим лицам только в случаях, предусмотренных действующим законодательством, или компаниям, заключившим соответствующее соглашение.
  • Ознакомиться и соблюдать все обязательства, действующие внутри Группы в случае авторизованного доступа к данным из других стран или международной передачи данных, эти документы доступны во внутренней сети информационного обмена (например, обязательные правила для компании (BCR)).
  • Обеспечивать безопасность и конфиденциальность персональных данных (например, для передачи документов, соблюдая групповые правила безопасности в отношении шифрования файлов).
  • Сообщить в CERT компании Мишлен (Группа быстрого реагирования на нарушения компьютерной безопасности — группа, отвечающая за управление инцидентами в ИТ-безопасности) в соответствии с процедурой, действующей в случае утечки данных (потеря данных, несанкционированный доступ, несанкционированная публикация и т.д.).
  • Участвовать в регулярном обучении, если выполняемые мной функции требуют обработки персональных данных. Знать рамки своей деятельности.

НЕ ИСПОЛНЯТЬ: не следует

  • Собирать персональные данные без ведома субъекта данных.
  • Собирать так называемую «чувствительную» информацию (состояние здоровья, сексуальные предпочтения, политические взгляды, религиозные убеждения, расовое или этническое происхождение) без согласия человека или только в том случае, если этого требует закон.
  • Предоставлять доступ к персональным данным лицу, находящемуся в другой стране, без консультации с юридическим отделом.
  • Хранить персональные данные дольше, чем это необходимо для достижения поставленной цели.

Практический пример № 1

Вы работаете в отделе продаж и хотели бы наладить тесные отношения со своими клиентами.  Вы хотели бы указать некоторые сведения, касающиеся их частной жизни, в инструменте управления взаимоотношениями с клиентами Группы. Таким образом, заменяющий вас сотрудник может иметь доступ к этой информации на момент вашего отсутствия. Допустимо ли это?

Нет. Вы можете собирать только фактическую информацию, относящуюся к профессиональной сфере.  Кроме того, строго запрещен сбор определенной категории персональных данных (состояние здоровья, вероисповедание и т.д.).  Помните, что ваш клиент может запросить доступ к своим личным данным.

Практический пример № 2

С коллегой произошел несчастный случай на работе.  Вы хотите предоставить сведения об этом всем промышленным объектам. Вы предоставляете следующую информацию:  Ронан А., Супервизор, объект в г. Ван, а также подробности по его травмам и обстоятельства несчастного случая. Если вы упоминаете только имя своего коллеги, соблюдаете ли вы правила?

Вам следует задать себе следующие вопросы

  1. Вы поставили законную цель?

Да. Речь идет о повышении безопасности сотрудников с помощью анализа случившегося.

  1. Обязательно ли передавать эту информацию полностью?

Нет. Место, должность, имя не должны указываться в сообщении о несчастном случае.

Чтобы «анонимизировать» личные данные, вы всегда должны спрашивать себя: могу ли я идентифицировать этого человека с помощью предоставленной информации?  В этом случае, приводя имя, должность и упоминая промышленный объект, вы передаете слишком много информации, в связи с чем человека легко идентифицировать

Справочная информация

Контакты

  • Ваш руководитель
  • Юридический отдел
  • Ответственный за безопасность региона
  • Ответственный за защиту данных группы: privacy.fr@michelin.com