Защита конфиденциальности и персональных данных
Компания Мишлен убеждена, что защита персональных данных имеет решающее значение для создания уверенности в ее отношениях со всеми заинтересованными сторонами. Группа обязуется собирать и обрабатывать только данные, необходимые для ее непосредственной деятельности.
Определения и контекст
Персональные данные представляют собой информацию, прямо или
косвенно идентифицирующую физическое лицо. К ним относится, например:
- для непосредственной идентификации человека: фотография или информация о гражданском состоянии человека (фамилия, имя и т.д.).
- для косвенной идентификации: уникальный идентификационный номер (номерной знак, идентификатор Мишлен,
номер мобильного телефона, ИНН и т.д.) или набор сведений (пол, возраст, профессия, место проживания и т.д.).
Вся эта личная информация должна быть защищена.
В последние годы во всем мире резко возросло количество нормативных актов по защите конфиденциальности и личных данных. Во многих странах несоблюдение этих правил теперь карается очень серьезными финансовыми санкциями (о которых часто сообщают в прессе) и даже уголовным наказанием.
Руководящие принципы
Персональные данные сотрудников, клиентов, поставщиков, акционеров, партнеров или субподрядчиков должны обрабатываться в соответствии с действующими законами и нормативными актами, а также применимыми локально директивами Группы по защите персональных данных.
Группа обязуется собирать и обрабатывать только данные, необходимые для ее непосредственной деятельности.
Никакие персональные данные не должны передаваться третьим лицам, за исключением случаев, когда это необходимо и разрешено законом.
Компания Мишлен также убеждена, что защита данных есть главный конкурентоспособный актив и средство установления доверия в отношениях со всеми заинтересованными сторонами.
Защита персональных данных может быть обеспечена только с помощью каждого сотрудника.
Исполнять: следует обязательно
- Собирать и обрабатывать только те персональные данные, которые необходимы для поставленной цели, и следить за тем, чтобы эта цель была законной и четкой.
- Обеспечить соответствие сбора и использования персональных данных информации, предоставленной заинтересованным лицам; при необходимости удостовериться в получении согласия человека на сбор и использование данных.
- В свободные поля комментариев вносить только относящиеся к делу, правильно сформулированные и не слишком длинные комментарии; автор комментария должен быть уверен в том, что свободно может представить его человеку, о котором идет речь.
- Удалять или исправлять неточные или неполные данные и уважать права человека на его данные/
- Передавать персональные данные только уполномоченным внутренним получателям, у которых есть законная потребность в доступе к ним/
- Передавать персональные данные третьим лицам только в случаях, предусмотренных действующим законодательством, или компаниям, заключившим соответствующее соглашение.
- Ознакомиться и соблюдать все обязательства, действующие внутри Группы в случае авторизованного доступа к данным из других стран или международной передачи данных, эти документы доступны во внутренней сети информационного обмена (например, обязательные правила для компании (BCR)).
- Обеспечивать безопасность и конфиденциальность персональных данных (например, для передачи документов, соблюдая групповые правила безопасности в отношении шифрования файлов).
- Сообщить в CERT компании Мишлен (Группа быстрого реагирования на нарушения компьютерной безопасности — группа, отвечающая за управление инцидентами в ИТ-безопасности) в соответствии с процедурой, действующей в случае утечки данных (потеря данных, несанкционированный доступ, несанкционированная публикация и т.д.).
- Участвовать в регулярном обучении, если выполняемые мной функции требуют обработки персональных данных. Знать рамки своей деятельности.
НЕ ИСПОЛНЯТЬ: не следует
- Собирать персональные данные без ведома субъекта данных.
- Собирать так называемую «чувствительную» информацию (состояние здоровья, сексуальные предпочтения, политические взгляды, религиозные убеждения, расовое или этническое происхождение) без согласия человека или только в том случае, если этого требует закон.
- Предоставлять доступ к персональным данным лицу, находящемуся в другой стране, без консультации с юридическим отделом.
- Хранить персональные данные дольше, чем это необходимо для достижения поставленной цели.
Практический пример № 1
Вы работаете в отделе продаж и хотели бы наладить тесные отношения со своими клиентами. Вы хотели бы указать некоторые сведения, касающиеся их частной жизни, в инструменте управления взаимоотношениями с клиентами Группы. Таким образом, заменяющий вас сотрудник может иметь доступ к этой информации на момент вашего отсутствия. Допустимо ли это?
Нет. Вы можете собирать только фактическую информацию, относящуюся к профессиональной сфере. Кроме того, строго запрещен сбор определенной категории персональных данных (состояние здоровья, вероисповедание и т.д.). Помните, что ваш клиент может запросить доступ к своим личным данным.
Практический пример № 2
С коллегой произошел несчастный случай на работе. Вы хотите предоставить сведения об этом всем промышленным объектам. Вы предоставляете следующую информацию: Ронан А., Супервизор, объект в г. Ван, а также подробности по его травмам и обстоятельства несчастного случая. Если вы упоминаете только имя своего коллеги, соблюдаете ли вы правила?
Вам следует задать себе следующие вопросы
- Вы поставили законную цель?
Да. Речь идет о повышении безопасности сотрудников с помощью анализа случившегося.
- Обязательно ли передавать эту информацию полностью?
Нет. Место, должность, имя не должны указываться в сообщении о несчастном случае.
Чтобы «анонимизировать» личные данные, вы всегда должны спрашивать себя: могу ли я идентифицировать этого человека с помощью предоставленной информации? В этом случае, приводя имя, должность и упоминая промышленный объект, вы передаете слишком много информации, в связи с чем человека легко идентифицировать