Polityka poufności

Przejrzano: 07.12.2025

Termin: 07.12.2027

1. Wstęp

Fundacja Imbir zobowiązuje się do ochrony wszystkich danych osobowych, poufnych i wrażliwych, które przechowuje, przetwarza lub udostępnia. Niniejsza Polityka Poufności określa wymogi prawne, etyczne i operacyjne, które obowiązują wszystkich pracowników, wolontariuszy, wykonawców i studentów.

Ta wersja wzmacnia zgodność z:

  • UK GDPR i ustawa o ochronie danych z 2018 r.
  • Obowiązek poufności wynikający z prawa zwyczajowego
  • Ustawa o Prawach Człowieka z 1998 r. (Artykuł 8)
  • Ustawa o nadużyciach komputerowych z 1990 r.
  • Kodeksy praktyki ICO
  • Przepisy dotyczące ochrony (dzieci i dorosłych)

Organizacja jest prawnie i etycznie zobowiązana do zapewnienia ochrony poufnych informacji przed nieautoryzowanym ujawnieniem, przypadkową utratą, niewłaściwym użyciem lub nieodpowiednim dostępem. Obowiązek ten dotyczy wszystkich pracowników, niezależnie od ich roli.

2. Zakres

Niniejsza polityka dotyczy:

  • Wszyscy pracownicy (stali i tymczasowi)
  • Wolontariusze, powiernicy, studenci i wykonawcy
  • Każda osoba, która uzyskuje dostęp do poufnych informacji w ramach swoich obowiązków

Obejmuje wszystkie formy informacji, w tym:

  • Papierowe i elektroniczne dokumenty
  • Informacje ustne
  • E-maile, systemy wiadomości, nagrane media
  • Telefony komórkowe, laptopy, tablety, urządzenia USB
  • Fotografie, monitoring CCTV i obrazy cyfrowe

3. Role i odpowiedzialność

3.1 Dyrektor (CEO)

  • Ponosi ostateczną odpowiedzialność za zgodność z przepisami o poufności i ładzie informacyjnym
  • Pełni rolę Starszego Właściciela Ryzyka Informacyjnego (SIRO)
  • Podpisy pod decyzjami organizacyjnymi dotyczącymi ryzyka informacyjnego

3.2 Kierownik Operacyjny

  • Zapewnia, że polityka ta jest zaimplementowana we wszystkich systemach operacyjnych
  • Nadzoruje zgodność i zapewnia eskalację naruszeń
  • Zapewnia pracownikom odpowiednie szkolenie i nadzór

3.3 Kierownicy ds. usług

  • Upewnij się, że umowy z pracownikami zawierają klauzule poufności.
  • Zapewnić wdrożenie i bieżący nadzór obejmujący poufność
  • Zgłoś naruszenia natychmiast

3.4 Wszyscy Pracownicy

Każdy pracownik musi:

  • Szkolenie z pełnej poufności i RODO
  • Przestrzegaj wszystkich polityk organizacyjnych i wymogów prawnych
  • Zawsze chroń poufne informacje
  • Zgłaszaj naruszenia lub obawy natychmiast

Naruszenie poufności może skutkować wszczęciem postępowania dyscyplinarnego, aż do zwolnienia, i może prowadzić do postępowań cywilnych lub karnych.

4. Kluczowe zasady poufności

Wszyscy pracownicy muszą przestrzegać następujących zasad:

  1. Informacje poufne muszą być zawsze chronione.
  2. Dostęp musi odbywać się wyłącznie na ścisłej zasadzie ‘potrzeby wiedzy’.
  3. Informacje mogą być wykorzystywane wyłącznie w celu, do którego zostały zebrane.
  4. Udostępnianie informacji musi być zgodne z prawem, minimalne, uzasadnione i udokumentowane.
  5. Wszystkie decyzje o udostępnieniu lub ujawnieniu muszą zostać odnotowane.
  6. Wszelkie obawy dotyczące udostępniania należy eskalować do kierownika, szefa operacji lub dyrektora generalnego.

Organizacja musi zawsze móc uzasadnić każdą decyzję o udostępnieniu informacji.

5. Wymagania dotyczące obsługi i bezpieczeństwa informacji

Pracownicy muszą zadbać o to, aby:

  • Miejsca pracy są utrzymywane w czystości
  • Poufne dokumenty są przechowywane w zamkniętych miejscach, gdy nie są używane
  • Informacja elektroniczna jest przechowywana wyłącznie w autoryzowanych, zaszyfrowanych systemach.
  • Żadne poufne informacje nie są zapisywane na urządzeniach osobistych
  • Prywatne konta e-mail nigdy nie są używane do informacji służbowych
  • Wydrukowane poufne dokumenty są niszczone.

Pracownicy nigdy nie mogą:

  • Pozostawić dokumenty widoczne lub bez nadzoru
  • Dyskutowanie poufnych spraw w miejscach publicznych lub otwartych przestrzeniach
  • Udostępniaj hasła lub pozwalaj innym korzystać z Twoich danych logowania
  • Dostęp do rejestrów z ciekawości lub bez uzasadnionego celu

Nieautoryzowany dostęp jest ciężkim naruszeniem obowiązków pracowniczych i może stanowić wykroczenie karne.

6. Ujawnianie Informacji Osobistych lub Poufnych

Informacje mogą być ujawnione tylko wtedy, gdy spełniony jest jeden z poniższych warunków:

6.1 Za zgodą

  • Ważna, świadoma, pisemna zgoda danej osoby

6.2 Gdy wymaga tego prawo

  • Postanowienia sądowe, wnioski ustawowe lub obowiązki prawne

6.3 Ochrona

  • W sytuacji, gdy dziecku lub osobie dorosłej grozi niebezpieczeństwo
  • Skierowania MARAC lub w sprawie ochrony

6.4 Interes publiczny

  • W celu zapobiegania poważnym przestępstwom lub zagrożeniom dla społeczeństwa
  • Musi być autoryzowane przez Kierownika Działu

6.5 Dane zanonimizowane

  • Informacje zanonimizowane zgodnie ze standardami ICO

Wszelkie ujawnienia muszą być odpowiednio odnotowane i uzasadnione.

7. Praca zdalna lub poza siedzibą firmy

Pracownicy wykonujący pracę poza siedzibą organizacji muszą:

  • Zminimalizuj ilość poufnych informacji wynoszonych poza teren firmy
  • Należy zadbać o to, by dokumenty były przechowywane w zamkniętych, nieprzezroczystych koszulkach
  • Podczas podróży należy zawsze mieć przy sobie materiały poufne
  • Przechowuj dokumenty w bezpiecznym miejscu w domu (np. w zamkniętej szufladzie)
  • Nigdy nie pozostawiaj dokumentów na widoku w samochodach, miejscach publicznych ani w mieszkaniach, w których mieszkają inne osoby

Urządzenia elektroniczne muszą:

  • Zostań zaszyfrowany
  • Nigdy nie należy udostępniać tych informacji członkom rodziny
  • Blokada po nieużytkowaniu

Wyniesienie dokumentów w formie papierowej z siedziby firmy wymaga uprzedniej zgody kierownika.

8. Niedbalstwo i naruszenia, których można było uniknąć

Pracownicy mogą ponosić osobistą odpowiedzialność za naruszenia wynikające z niedbalstwa.

Przykłady obejmują:

  • Pozostawianie dokumentacji bez nadzoru
  • Brak blokady ekranu
  • Dyskutowanie poufnych informacji w miejscach, gdzie mogą podsłuchiwać inni
  • Utrata urządzeń zawierających poufne informacje

Udostępnianie haseł lub pozostawianie systemów zalogowanych stanowi rażące naruszenie obowiązków pracowniczych i może prowadzić do zwolnienia.

9. Nadużycie przywileju

Pod żadnym pozorem pracownicy nie mogą:

  • Dostęp do zapisów znajomych, rodziny lub osób, które znasz
  • Dostęp do informacji z czystej ciekawości

Taki dostęp jest:

  • Naruszenie umowy
  • Naruszenie ustawy o ochronie danych z 2018 r.
  • Potencjalne przestępstwo na mocy ustawy o nadużyciach komputerowych z 1990 r.

Przeprowadzone zostaną audyty w celu identyfikacji nieodpowiedniego dostępu.

10. Zgłaszanie naruszeń

Wszyscy pracownicy muszą natychmiast zgłaszać naruszenia poufności do:

  • Ich Kierownik Serwisu
  • Szef Operacji
  • Dyrektor generalny (wszelkie naruszenia muszą zostać zgłoszone dyrektorowi generalnemu)

Zgłaszane naruszenia obejmują:

  • Nieautoryzowany dostęp do systemu
  • Utrata lub kradzież dokumentów lub urządzeń
  • Błędnie wysłane e-maile
  • Niezgodne z prawem ujawnienia
  • Udostępnianie haseł
  • Nieprawidłowe usuwanie dokumentów poufnych

11. Szkolenie

Wszyscy pracownicy muszą ukończyć:

  • Szkolenie z zakresu poufności wdrożeniowej
  • Szkolenie przypominające RODO
  • Dodatkowe szkolenia w zakresie ryzyka specyficznego dla danej roli

Szkolenia zgodności będą monitorowane.

12. Monitorowanie i audyt

Przestrzeganie tej polityki będzie monitorowane poprzez:

  • Audyty wewnętrzne
  • Audyty zewnętrzne przeprowadzane przez komisarzy i organy akredytujące
  • Nadzór kierowniczy
  • Raporty o incydentach i wyciągnięte wnioski

Wyniki audytu zostaną przejrzane przez Radę Powierniczą.

13. Co robić, a czego nie robić

Do:

  • Chroń wszystkie dane osobowe i poufne
  • Zweryfikuj tożsamość przed udostępnieniem informacji
  • Podziel się tym, co niezbędne
  • Rejestrowanie decyzji do udostępniania bez zgody
  • Zgłoś naruszenia natychmiast

Nie:

  • Udostępniać informacje bez podstawy prawnej
  • Przechowuj poufne materiały w domu, chyba że masz do tego upoważnienie.
  • Używaj urządzeń osobistych do pracy organizacyjnej
  • Przechowywać informacje dłużej niż jest to konieczne
  • Prześlij dalej służbowe e-maile na osobiste konto

14. Załączniki (Zachowane i Rozszerzone)

Załącznik A: Podsumowanie przepisów prawnych

Załącznik B: Przykłady naruszeń

Załącznik C: Definicje

Załącznik A

Fundacja Elm jest zobowiązana do przestrzegania wszystkich odpowiednich przepisów Wielkiej Brytanii i Unii Europejskiej

przepisów prawnych. Obowiązek przestrzegania tych przepisów zostanie przeniesiony na

pracownicy Fundacji Elm, którzy mogą być osobiście pociągnięci do odpowiedzialności za jakiekolwiek

naruszenia bezpieczeństwa informacji, za które mogą ponosić odpowiedzialność. The Elm

Fundacja będzie przestrzegać następujących przepisów i wytycznych, w stosownych przypadkach:

RODO i Ustawa o ochronie danych osobowych z 2018 r.

Reguluje wykorzystanie “danych osobowych” i określa sześć zasad mających na celu zapewnienie, że

dane osobowe to:

1. Przetwarzane zgodnie z prawem, uczciwie i w sposób przejrzysty w stosunku do osób, których dane dotyczą

2. Zebrane w określonych, wyraźnych i uzasadnionych celach i nie dalej

przetwarzane w sposób niezgodny z tymi celami; dalej

przetwarzanie do celów archiwalnych w interesie publicznym, do celów naukowych lub historycznych

celów badawczych lub statystycznych nie będą uważane za

niekompatybilne z pierwotnymi celami

3. Odpowiednie, istotne i ograniczone do tego, co jest niezbędne w stosunku do

cele, do których są przetwarzane

4. Dokładne i w miarę potrzeby aktualne

5. Przechowywanej w formie umożliwiającej identyfikację osób, których dane dotyczą, przez czas nie dłuższy niż

jest niezbędne do celów, w jakich dane osobowe są przetwarzane

6. Przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych,

w tym ochronę przed nieuprawnionym lub niezgodnym z prawem przetwarzaniem oraz przed

przypadkowa utrata, zniszczenie lub uszkodzenie, przy użyciu odpowiednich technicznych lub

środki organizacyjne.

Obowiązek dzielenia się informacjami może być równie ważny jak obowiązek ich ochrony

poufność danych pacjenta

Artykuł 8 Ustawy o Prawach Człowieka (1998)

Odnosi się do “prawa do poszanowania życia prywatnego i rodzinnego, do

domowych i do ich korespondencji”. Oznacza to, że organy władzy publicznej powinny podejmować

troska o to, aby ich działania nie ingerowały w te aspekty życia jednostki. 11

Ustawa o nadużyciach komputerowych (1990)

Czyni nielegalnym dostęp do danych lub programów komputerowych bez autoryzacji i

ustanawia cztery wykroczenia:

▪ Nieautoryzowany dostęp do danych lub programów przechowywanych na komputerze, np. w celu uzyskania lub

przeglądać informacje o przyjaciołach i rodzinie.

▪ Nieautoryzowany dostęp w celu popełnienia lub ułatwienia dalszych przestępstw

np. popełnić oszustwo lub szantaż.

▪ Nieuprawnione działania mające na celu zaszkodzenie lub z narażeniem, które szkodzą,

operacja na komputerze, np. w celu modyfikacji danych lub programów przechowywanych na komputerze

bez upoważnienia; i

▪ Wytwarzanie, dostarczanie lub pozyskiwanie przedmiotów do użycia w przestępstwach 1-3

Obowiązek poufności wynikający z prawa zwyczajowego

Informacji udzielonych w zaufaniu nie wolno ujawniać bez zgody, chyba że

jest uzasadnionym powodem np. wymogiem prawnym lub istnieje nadrzędny interes publiczny

zainteresowanie zrobieniem tego.

Załącznik B

Co należy zgłosić?

Nadużycia danych osobowych i incydenty bezpieczeństwa muszą być zgłaszane, aby można było podjąć działania

podjęte w celu naprawienia problemu i zapewnienia, że ten sam problem nie wystąpi

ponownie.

Wszystkie naruszenia należy zgłaszać Kierownikowi ds. Usług, Dyrektorowi ds. Operacyjnych lub Dyrektorowi Generalnemu.

Należy poinformować dyrektora generalnego o wszystkich naruszeniach.

Jeśli pracownicy nie są pewni, czy dane działanie stanowi naruszenie informacji

polityki bezpieczeństwa IT lub ładu korporacyjnego, powinni omówić swoje obawy z

Menedżer serwisu. Poniższa lista zawiera przykłady naruszeń tej polityki, które

powinno być zgłoszone:

▪ Udostępnianie haseł

▪ Nieuprawniony dostęp do systemów przez pracowników lub stronę trzecią

▪ Nieuprawniony dostęp do danych umożliwiających identyfikację osoby, gdy członek

pracownicy nie wymagają dostępu ani potrzeby wiedzy 12

▪ Ujawnienie informacji umożliwiających identyfikację osoby stronie trzeciej, gdy nie ma

uzasadnienie i masz obawy, że nie jest ono zgodne z danymi

prawo ochronne.

▪ Przesyłanie informacji umożliwiających identyfikację osoby lub informacji poufnych w sposób naruszający

poufność

▪ Pozostawianie danych osobowych lub poufnych w miejscach publicznych

teren

▪ Kradzież lub utrata danych osobowych lub poufnych

▪ Utylizacja informacji umożliwiających identyfikację osoby lub informacji poufnych w sposób, który

narusza poufność, tj. pozbywa się danych umożliwiających identyfikację osoby w sposób

zwykły kosz na śmieci.

Poszukuję wskazówek

Nie jest możliwe dostarczenie szczegółowych wytycznych na każdą ewentualność. Dlatego tam, gdzie

potrzebne jest dalsze wyjaśnienie, należy zasięgnąć porady Kierownika Serwisu.

Załącznik C

Informacje pozwalające na identyfikację osoby to wszystko, co zawiera środki do identyfikacji

osoba, np. imię, adres, kod pocztowy, data urodzenia, numer NHS, National

Numer ubezpieczenia itp. Wszelkie dane lub kombinacja danych i innych informacji, które

może pośrednio zidentyfikować osobę, będzie również spełniać definicję.

Poufność

Obowiązek zachowania poufności powstaje, gdy jedna osoba ujawnia informacje drugiej osobie (np.

pacjent do lekarza) w okolicznościach, w których można rozsądnie oczekiwać, że

informacje będą przechowywane w tajemnicy.

Specjalne kategorie danych osobowych (dawniej znane jako ‘wrażliwe’

dane osobowe) zgodnie z RODO i DPA 2018 odnoszą się do danych osobowych

informacje o:

▪ Rasa lub pochodzenie etniczne

▪ Opinie polityczne

▪ Przekonania religijne lub filozoficzne 13

▪ Członkostwo w związku zawodowym

▪ Dane genetyczne i biometryczne

Dane dotyczące zdrowia

▪ Historia seksualna i/lub orientacja seksualna

▪ Dane o karalności

Informacje, których nie można powiązać z konkretną osobą, również można uznać za poufne, na przykład

poufne informacje biznesowe, np. raporty finansowe; wrażliwe handlowo

informacje, np. umowy, tajemnice handlowe, informacje o zamówieniach, również powinny

być traktowanym z takim samym stopniem troski.