سياسة الخصوصية
كيف نحمي البيانات الشخصية
توضّح هذه السياسة كيف تستخدم Human Managed وتخزّن وتؤمّن البيانات الشخصية عبر خدماتنا ومنتجاتنا وعملياتنا.
1. الغرض
الغرض من هذه السياسة هو تنظيم كيفية استخدام مؤسستنا للبيانات الشخصية التي نجمعها. قد تأتي البيانات الشخصية من مصادر متعددة وقد تشمل معلومات التعريف الشخصية (PII) المقدّمة مباشرة من المستخدمين أو عبر منظمات شريكة.
2. النطاق
تنطبق هذه السياسة على كل من يشارك في تطوير وتصميم واختيار وتدقيق واستخدام التطبيقات والخدمات والمنتجات التي تعالج البيانات الشخصية، بما في ذلك البيانات المقدّمة مباشرة من المستخدم أو بشكل غير مباشر عبر طرف ثالث أو منظمة شريكة.
يجب الموافقة مسبقاً على أي استثناءات من مجلس ISMS في Human Managed عبر عملية إدارة استثناءات سياسة أمن المعلومات.
3. عام
أنت مسؤول عن ضمان حماية حقوق حماية البيانات لمستخدمينا، وإبلاغهم بحقوقهم والحصول على موافقتهم قبل جمع البيانات الشخصية أو تخزينها.
4. حقوق حماية بيانات مستخدمينا
أنت مسؤول عن حقوق حماية البيانات لكل عنصر من مهمة أو تقنية أو خدمة تحت سيطرتك. يلزم بذل جهد مدروس في كل مرحلة للحفاظ على حق المستخدم في خصوصية البيانات، بما في ذلك:
- حق الوصول — يمكن للمستخدم طلب نسخ من بياناته الشخصية.
- حق التصحيح — يمكن للمستخدم طلب تصحيح معلومات غير دقيقة أو ناقصة.
- حق المحو — يمكن للمستخدم طلب محو بياناته الشخصية في ظروف معيّنة.
- حق تقييد المعالجة — يمكن للمستخدم طلب تقييد معالجة بياناته الشخصية في ظروف معيّنة.
- حق الاعتراض على المعالجة — يمكن للمستخدم الاعتراض على معالجتنا لبياناته الشخصية في ظروف معيّنة.
- حق نقل البيانات — يمكن للمستخدم طلب نقل البيانات المجمّعة إلى منظمة أخرى أو إليه مباشرة في ظروف معيّنة.
5. كيف نستخدم ونخزّن بيانات المستخدمين
يحق للمستخدمين معرفة البيانات الشخصية التي نحتفظ بها عنهم، ونستخدم بيانات المستخدم فقط بالحد الأدنى اللازم لتقديم المنتج أو الخدمة أو الميزة المعنية.
نحصل على الموافقة قبل جمع البيانات وتخزينها عبر سياسة خصوصية واضحة وشفافة يسهل فهمها وتكون متاحة منذ لحظة تقديم البيانات.
نكون شفّافين بشأن مدة الاحتفاظ بالبيانات قبل حذفها، ومكان تخزينها، بما في ذلك الإشارة إلى سياسة خصوصية البيانات لأي طرف ثالث نستخدمه للتخزين الآمن.
6. كيف نؤمّن البيانات
نأخذ حماية البيانات بعين الاعتبار منذ بدء تطوير المنتج وفي كل حالة معالجة للبيانات. نطبّق تدابير تقنية وتنظيمية مناسبة لحماية البيانات، بما في ذلك التشفير وإخفاء الهوية أو anonymization حيثما أمكن وفق سياسة التشفير.
نُبلّغ الجهات المختصة وأصحاب البيانات في حال خرق للبيانات، وفق خطة الاستجابة لخرق البيانات.
7. الأطراف المعنية
- مجلس أمن المعلومات: يعتمد السياسة وقرارات الإعفاءات والمخالفات.
- ServiceOps: يراقب الامتثال ويبلّغ عن المخالفات وفق عتبات محددة.
- مسؤول حماية البيانات: يحافظ على سياسات حماية البيانات والخصوصية ويضمن وجود تدابير كافية.
- كبير المعماريين: يدعم إنشاء سياسات الأمن والنشر المؤسسي لبرامج التوعية والتدريب.
- HM Life: يضمن حصول الموظّفين والمتعاقدين المعنيين على التوعية المستمرة وتحديثات السياسات.
8. الأداء
يتحقّق فريق إدارة أمن المعلومات من الامتثال عبر طرق متعددة، بما في ذلك تقارير أدوات الأعمال والتدقيق الداخلي والخارجي والملاحظات لمالك السياسة. يجب على كل وظيفة عملية الاحتفاظ بخطة استجابة مكتوبة تحت إدارة الإصدارات ومتاحة عبر الويب.
تقيس Human Managed وتتحقّق من الامتثال عبر مراقبة مستمرة، مثل:
- اختبار الضوابط المستمر والتدقيق السنوي الداخلي لامتثال ISMS.
- المراجعة الإدارية السنوية لمجلس ISMS.
- قائمة فحص الاستجابة للحوادث الشهرية.
- تمارين الطاولة والمحاكاة ربع السنوية.
- تمرين الاستجابة للحوادث السنوي.
- تدقيقات خارجية مخططة (SOC 2 Type 2 وSOC 3 وتقييمات أمن العملاء).
9. عدم الامتثال
قد يخضع الموظّف المثبت مخالفته لهذه السياسة لإجراءات تأديبية، بما في ذلك إنهاء التوظيف.
10. التحسين المستمر
تُحدَّث هذه السياسة وتُراجع ضمن عملية التحسين المستمر.
11. السياسات والمعايير والعمليات ذات الصلة
- عملية إدارة استثناءات سياسة أمن المعلومات
- سياسة التشفير
- سياسة المراقبة
- خطة الاستجابة لحوادث الأمن
- خطة الاستجابة للخرق