Polityka poufności
Przejrzano: 07.12.2025
Termin: 07.12.2027
1. Wstęp
Fundacja Imbir zobowiązuje się do ochrony wszystkich danych osobowych, poufnych i wrażliwych, które przechowuje, przetwarza lub udostępnia. Niniejsza Polityka Poufności określa wymogi prawne, etyczne i operacyjne, które obowiązują wszystkich pracowników, wolontariuszy, wykonawców i studentów.
Ta wersja wzmacnia zgodność z:
- UK GDPR i ustawa o ochronie danych z 2018 r.
- Obowiązek poufności wynikający z prawa zwyczajowego
- Ustawa o Prawach Człowieka z 1998 r. (Artykuł 8)
- Ustawa o nadużyciach komputerowych z 1990 r.
- Kodeksy praktyki ICO
- Przepisy dotyczące ochrony (dzieci i dorosłych)
Organizacja jest prawnie i etycznie zobowiązana do zapewnienia ochrony poufnych informacji przed nieautoryzowanym ujawnieniem, przypadkową utratą, niewłaściwym użyciem lub nieodpowiednim dostępem. Obowiązek ten dotyczy wszystkich pracowników, niezależnie od ich roli.
2. Zakres
Niniejsza polityka dotyczy:
- Wszyscy pracownicy (stali i tymczasowi)
- Wolontariusze, powiernicy, studenci i wykonawcy
- Każda osoba, która uzyskuje dostęp do poufnych informacji w ramach swoich obowiązków
Obejmuje wszystkie formy informacji, w tym:
- Papierowe i elektroniczne dokumenty
- Informacje ustne
- E-maile, systemy wiadomości, nagrane media
- Telefony komórkowe, laptopy, tablety, urządzenia USB
- Fotografie, monitoring CCTV i obrazy cyfrowe
3. Role i odpowiedzialność
3.1 Dyrektor (CEO)
- Ponosi ostateczną odpowiedzialność za zgodność z przepisami o poufności i ładzie informacyjnym
- Pełni rolę Starszego Właściciela Ryzyka Informacyjnego (SIRO)
- Podpisy pod decyzjami organizacyjnymi dotyczącymi ryzyka informacyjnego
3.2 Kierownik Operacyjny
- Zapewnia, że polityka ta jest zaimplementowana we wszystkich systemach operacyjnych
- Nadzoruje zgodność i zapewnia eskalację naruszeń
- Zapewnia pracownikom odpowiednie szkolenie i nadzór
3.3 Kierownicy ds. usług
- Upewnij się, że umowy z pracownikami zawierają klauzule poufności.
- Zapewnić wdrożenie i bieżący nadzór obejmujący poufność
- Zgłoś naruszenia natychmiast
3.4 Wszyscy Pracownicy
Każdy pracownik musi:
- Szkolenie z pełnej poufności i RODO
- Przestrzegaj wszystkich polityk organizacyjnych i wymogów prawnych
- Zawsze chroń poufne informacje
- Zgłaszaj naruszenia lub obawy natychmiast
Naruszenie poufności może skutkować wszczęciem postępowania dyscyplinarnego, aż do zwolnienia, i może prowadzić do postępowań cywilnych lub karnych.
4. Kluczowe zasady poufności
Wszyscy pracownicy muszą przestrzegać następujących zasad:
- Informacje poufne muszą być zawsze chronione.
- Dostęp musi odbywać się wyłącznie na ścisłej zasadzie ‘potrzeby wiedzy’.
- Informacje mogą być wykorzystywane wyłącznie w celu, do którego zostały zebrane.
- Udostępnianie informacji musi być zgodne z prawem, minimalne, uzasadnione i udokumentowane.
- Wszystkie decyzje o udostępnieniu lub ujawnieniu muszą zostać odnotowane.
- Wszelkie obawy dotyczące udostępniania należy eskalować do kierownika, szefa operacji lub dyrektora generalnego.
Organizacja musi zawsze móc uzasadnić każdą decyzję o udostępnieniu informacji.
5. Wymagania dotyczące obsługi i bezpieczeństwa informacji
Pracownicy muszą zadbać o to, aby:
- Miejsca pracy są utrzymywane w czystości
- Poufne dokumenty są przechowywane w zamkniętych miejscach, gdy nie są używane
- Informacja elektroniczna jest przechowywana wyłącznie w autoryzowanych, zaszyfrowanych systemach.
- Żadne poufne informacje nie są zapisywane na urządzeniach osobistych
- Prywatne konta e-mail nigdy nie są używane do informacji służbowych
- Wydrukowane poufne dokumenty są niszczone.
Pracownicy nigdy nie mogą:
- Pozostawić dokumenty widoczne lub bez nadzoru
- Dyskutowanie poufnych spraw w miejscach publicznych lub otwartych przestrzeniach
- Udostępniaj hasła lub pozwalaj innym korzystać z Twoich danych logowania
- Dostęp do rejestrów z ciekawości lub bez uzasadnionego celu
Nieautoryzowany dostęp jest ciężkim naruszeniem obowiązków pracowniczych i może stanowić wykroczenie karne.
6. Ujawnianie Informacji Osobistych lub Poufnych
Informacje mogą być ujawnione tylko wtedy, gdy spełniony jest jeden z poniższych warunków:
6.1 Za zgodą
- Ważna, świadoma, pisemna zgoda danej osoby
6.2 Gdy wymaga tego prawo
- Postanowienia sądowe, wnioski ustawowe lub obowiązki prawne
6.3 Ochrona
- W sytuacji, gdy dziecku lub osobie dorosłej grozi niebezpieczeństwo
- Skierowania MARAC lub w sprawie ochrony
6.4 Interes publiczny
- W celu zapobiegania poważnym przestępstwom lub zagrożeniom dla społeczeństwa
- Musi być autoryzowane przez Kierownika Działu
6.5 Dane zanonimizowane
- Informacje zanonimizowane zgodnie ze standardami ICO
Wszelkie ujawnienia muszą być odpowiednio odnotowane i uzasadnione.
7. Praca zdalna lub poza siedzibą firmy
Pracownicy wykonujący pracę poza siedzibą organizacji muszą:
- Zminimalizuj ilość poufnych informacji wynoszonych poza teren firmy
- Należy zadbać o to, by dokumenty były przechowywane w zamkniętych, nieprzezroczystych koszulkach
- Podczas podróży należy zawsze mieć przy sobie materiały poufne
- Przechowuj dokumenty w bezpiecznym miejscu w domu (np. w zamkniętej szufladzie)
- Nigdy nie pozostawiaj dokumentów na widoku w samochodach, miejscach publicznych ani w mieszkaniach, w których mieszkają inne osoby
Urządzenia elektroniczne muszą:
- Zostań zaszyfrowany
- Nigdy nie należy udostępniać tych informacji członkom rodziny
- Blokada po nieużytkowaniu
Wyniesienie dokumentów w formie papierowej z siedziby firmy wymaga uprzedniej zgody kierownika.
8. Niedbalstwo i naruszenia, których można było uniknąć
Pracownicy mogą ponosić osobistą odpowiedzialność za naruszenia wynikające z niedbalstwa.
Przykłady obejmują:
- Pozostawianie dokumentacji bez nadzoru
- Brak blokady ekranu
- Dyskutowanie poufnych informacji w miejscach, gdzie mogą podsłuchiwać inni
- Utrata urządzeń zawierających poufne informacje
Udostępnianie haseł lub pozostawianie systemów zalogowanych stanowi rażące naruszenie obowiązków pracowniczych i może prowadzić do zwolnienia.
9. Nadużycie przywileju
Pod żadnym pozorem pracownicy nie mogą:
- Dostęp do zapisów znajomych, rodziny lub osób, które znasz
- Dostęp do informacji z czystej ciekawości
Taki dostęp jest:
- Naruszenie umowy
- Naruszenie ustawy o ochronie danych z 2018 r.
- Potencjalne przestępstwo na mocy ustawy o nadużyciach komputerowych z 1990 r.
Przeprowadzone zostaną audyty w celu identyfikacji nieodpowiedniego dostępu.
10. Zgłaszanie naruszeń
Wszyscy pracownicy muszą natychmiast zgłaszać naruszenia poufności do:
- Ich Kierownik Serwisu
- Szef Operacji
- Dyrektor generalny (wszelkie naruszenia muszą zostać zgłoszone dyrektorowi generalnemu)
Zgłaszane naruszenia obejmują:
- Nieautoryzowany dostęp do systemu
- Utrata lub kradzież dokumentów lub urządzeń
- Błędnie wysłane e-maile
- Niezgodne z prawem ujawnienia
- Udostępnianie haseł
- Nieprawidłowe usuwanie dokumentów poufnych
11. Szkolenie
Wszyscy pracownicy muszą ukończyć:
- Szkolenie z zakresu poufności wdrożeniowej
- Szkolenie przypominające RODO
- Dodatkowe szkolenia w zakresie ryzyka specyficznego dla danej roli
Szkolenia zgodności będą monitorowane.
12. Monitorowanie i audyt
Przestrzeganie tej polityki będzie monitorowane poprzez:
- Audyty wewnętrzne
- Audyty zewnętrzne przeprowadzane przez komisarzy i organy akredytujące
- Nadzór kierowniczy
- Raporty o incydentach i wyciągnięte wnioski
Wyniki audytu zostaną przejrzane przez Radę Powierniczą.
13. Co robić, a czego nie robić
Do:
- Chroń wszystkie dane osobowe i poufne
- Zweryfikuj tożsamość przed udostępnieniem informacji
- Podziel się tym, co niezbędne
- Rejestrowanie decyzji do udostępniania bez zgody
- Zgłoś naruszenia natychmiast
Nie:
- Udostępniać informacje bez podstawy prawnej
- Przechowuj poufne materiały w domu, chyba że masz do tego upoważnienie.
- Używaj urządzeń osobistych do pracy organizacyjnej
- Przechowywać informacje dłużej niż jest to konieczne
- Prześlij dalej służbowe e-maile na osobiste konto
14. Załączniki (Zachowane i Rozszerzone)
Załącznik A: Podsumowanie przepisów prawnych
Załącznik B: Przykłady naruszeń
Załącznik C: Definicje
Załącznik A
Fundacja Elm jest zobowiązana do przestrzegania wszystkich odpowiednich przepisów Wielkiej Brytanii i Unii Europejskiej
przepisów prawnych. Obowiązek przestrzegania tych przepisów zostanie przeniesiony na
pracownicy Fundacji Elm, którzy mogą być osobiście pociągnięci do odpowiedzialności za jakiekolwiek
naruszenia bezpieczeństwa informacji, za które mogą ponosić odpowiedzialność. The Elm
Fundacja będzie przestrzegać następujących przepisów i wytycznych, w stosownych przypadkach:
RODO i Ustawa o ochronie danych osobowych z 2018 r.
Reguluje wykorzystanie “danych osobowych” i określa sześć zasad mających na celu zapewnienie, że
dane osobowe to:
1. Przetwarzane zgodnie z prawem, uczciwie i w sposób przejrzysty w stosunku do osób, których dane dotyczą
2. Zebrane w określonych, wyraźnych i uzasadnionych celach i nie dalej
przetwarzane w sposób niezgodny z tymi celami; dalej
przetwarzanie do celów archiwalnych w interesie publicznym, do celów naukowych lub historycznych
celów badawczych lub statystycznych nie będą uważane za
niekompatybilne z pierwotnymi celami
3. Odpowiednie, istotne i ograniczone do tego, co jest niezbędne w stosunku do
cele, do których są przetwarzane
4. Dokładne i w miarę potrzeby aktualne
5. Przechowywanej w formie umożliwiającej identyfikację osób, których dane dotyczą, przez czas nie dłuższy niż
jest niezbędne do celów, w jakich dane osobowe są przetwarzane
6. Przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych,
w tym ochronę przed nieuprawnionym lub niezgodnym z prawem przetwarzaniem oraz przed
przypadkowa utrata, zniszczenie lub uszkodzenie, przy użyciu odpowiednich technicznych lub
środki organizacyjne.
Obowiązek dzielenia się informacjami może być równie ważny jak obowiązek ich ochrony
poufność danych pacjenta
Artykuł 8 Ustawy o Prawach Człowieka (1998)
Odnosi się do “prawa do poszanowania życia prywatnego i rodzinnego, do
domowych i do ich korespondencji”. Oznacza to, że organy władzy publicznej powinny podejmować
troska o to, aby ich działania nie ingerowały w te aspekty życia jednostki. 11
Ustawa o nadużyciach komputerowych (1990)
Czyni nielegalnym dostęp do danych lub programów komputerowych bez autoryzacji i
ustanawia cztery wykroczenia:
▪ Nieautoryzowany dostęp do danych lub programów przechowywanych na komputerze, np. w celu uzyskania lub
przeglądać informacje o przyjaciołach i rodzinie.
▪ Nieautoryzowany dostęp w celu popełnienia lub ułatwienia dalszych przestępstw
np. popełnić oszustwo lub szantaż.
▪ Nieuprawnione działania mające na celu zaszkodzenie lub z narażeniem, które szkodzą,
operacja na komputerze, np. w celu modyfikacji danych lub programów przechowywanych na komputerze
bez upoważnienia; i
▪ Wytwarzanie, dostarczanie lub pozyskiwanie przedmiotów do użycia w przestępstwach 1-3
Obowiązek poufności wynikający z prawa zwyczajowego
Informacji udzielonych w zaufaniu nie wolno ujawniać bez zgody, chyba że
jest uzasadnionym powodem np. wymogiem prawnym lub istnieje nadrzędny interes publiczny
zainteresowanie zrobieniem tego.
Załącznik B
Co należy zgłosić?
Nadużycia danych osobowych i incydenty bezpieczeństwa muszą być zgłaszane, aby można było podjąć działania
podjęte w celu naprawienia problemu i zapewnienia, że ten sam problem nie wystąpi
ponownie.
Wszystkie naruszenia należy zgłaszać Kierownikowi ds. Usług, Dyrektorowi ds. Operacyjnych lub Dyrektorowi Generalnemu.
Należy poinformować dyrektora generalnego o wszystkich naruszeniach.
Jeśli pracownicy nie są pewni, czy dane działanie stanowi naruszenie informacji
polityki bezpieczeństwa IT lub ładu korporacyjnego, powinni omówić swoje obawy z
Menedżer serwisu. Poniższa lista zawiera przykłady naruszeń tej polityki, które
powinno być zgłoszone:
▪ Udostępnianie haseł
▪ Nieuprawniony dostęp do systemów przez pracowników lub stronę trzecią
▪ Nieuprawniony dostęp do danych umożliwiających identyfikację osoby, gdy członek
pracownicy nie wymagają dostępu ani potrzeby wiedzy 12
▪ Ujawnienie informacji umożliwiających identyfikację osoby stronie trzeciej, gdy nie ma
uzasadnienie i masz obawy, że nie jest ono zgodne z danymi
prawo ochronne.
▪ Przesyłanie informacji umożliwiających identyfikację osoby lub informacji poufnych w sposób naruszający
poufność
▪ Pozostawianie danych osobowych lub poufnych w miejscach publicznych
teren
▪ Kradzież lub utrata danych osobowych lub poufnych
▪ Utylizacja informacji umożliwiających identyfikację osoby lub informacji poufnych w sposób, który
narusza poufność, tj. pozbywa się danych umożliwiających identyfikację osoby w sposób
zwykły kosz na śmieci.
Poszukuję wskazówek
Nie jest możliwe dostarczenie szczegółowych wytycznych na każdą ewentualność. Dlatego tam, gdzie
potrzebne jest dalsze wyjaśnienie, należy zasięgnąć porady Kierownika Serwisu.
Załącznik C
Informacje pozwalające na identyfikację osoby to wszystko, co zawiera środki do identyfikacji
osoba, np. imię, adres, kod pocztowy, data urodzenia, numer NHS, National
Numer ubezpieczenia itp. Wszelkie dane lub kombinacja danych i innych informacji, które
może pośrednio zidentyfikować osobę, będzie również spełniać definicję.
Poufność
Obowiązek zachowania poufności powstaje, gdy jedna osoba ujawnia informacje drugiej osobie (np.
pacjent do lekarza) w okolicznościach, w których można rozsądnie oczekiwać, że
informacje będą przechowywane w tajemnicy.
Specjalne kategorie danych osobowych (dawniej znane jako ‘wrażliwe’
dane osobowe) zgodnie z RODO i DPA 2018 odnoszą się do danych osobowych
informacje o:
▪ Rasa lub pochodzenie etniczne
▪ Opinie polityczne
▪ Przekonania religijne lub filozoficzne 13
▪ Członkostwo w związku zawodowym
▪ Dane genetyczne i biometryczne
Dane dotyczące zdrowia
▪ Historia seksualna i/lub orientacja seksualna
▪ Dane o karalności
Informacje, których nie można powiązać z konkretną osobą, również można uznać za poufne, na przykład
poufne informacje biznesowe, np. raporty finansowe; wrażliwe handlowo
informacje, np. umowy, tajemnice handlowe, informacje o zamówieniach, również powinny
być traktowanym z takim samym stopniem troski.
