保密政策
已审核:2025年12月7日
截止日期:07/12/2027
1. 引言
榆树基金会致力于保护其持有、处理或共享的所有个人、敏感和机密信息。本保密政策概述了适用于所有员工、志愿者、承包商和学生的法律、道德和操作要求。.
此版本加强了对以下方面的合规性:
- 英国通用数据保护条例和《2018年数据保护法》
- 普通法保密义务
- 1998年人权法案(第8条)
- 1990年计算机滥用法
- ICO行为准则
- 儿童和成人的保护法规
该组织在法律和道德上都有义务确保保密信息免遭未经授权的披露、意外丢失、滥用或不当访问。这项义务适用于所有员工,无论其职位如何。.
2. 范围
本政策适用于:
- 所有员工(包括正式和临时员工)
- 志愿者、受托人、学生和承包商
- 任何在其职责范围内接触机密信息的人
它涵盖了所有形式的信息,包括:
- 纸质和电子记录
- 口头信息
- 电子邮件、消息系统、录制的媒体
- 手机、笔记本电脑、平板电脑、USB设备
- 照片、闭路电视录像和数字图像
3. 职责与责任
3.1 首席执行官(CEO)
- 对遵守保密和信息治理负有最终责任
- 担任高级信息风险负责人(SIRO)
- 负责信息风险的组织决策的标志
3.2 营运总监
- 确保此政策嵌入到各运营系统中
- 监督合规性并确保升级违规行为
- 确保员工接受适当的培训和监督
3.3 服务管理器
- 确保员工合同中包含保密条款
- 提供涵盖保密性的入职培训和持续监督
- 立即报告违规行为
3.4 所有员工
每位员工必须:
- 完成保密和GDPR培训
- 遵守所有组织政策和法律要求
- 始终保护机密信息
- 立即报告违规或担忧事项
违反保密义务可能导致纪律处分,处分程度最高可达解雇,并可能引发民事或刑事诉讼。.
4. 保密原则
所有员工必须遵守以下规定:
- 机密信息必须始终受到保护。.
- 访问必须严格遵循‘知情需要’原则。.
- 信息只能用于收集的目的。.
- 信息共享必须合法、最小限度、有正当理由并有记录.
- 所有共享或披露的决定都必须记录在案。.
- 关于信息共享的担忧必须上报给经理、运营总监或首席执行官。.
该组织必须始终能够为其共享信息的任何决定提供理由。.
5. 信息处理与安全要求
员工须确保:
- 工作空间保持整洁
- 机密文件在使用时应存放在上锁的地方。
- 电子信息仅存储在授权的加密系统中。
- 个人设备不保存任何机密信息
- 个人电子邮件帐户从不用于工作信息
- 已打印的机密文件将被粉碎。.
员工绝不能:
- 留下记录可见或无人看管
- 在公共场所或开放空间讨论机密事务
- 分享密码或允许他人使用其登录凭据
- 出于好奇或没有正当目的访问记录
未经授权的访问属于严重不当行为,并可能构成刑事犯罪。.
6. 披露个人或机密信息
只有在满足以下任一条件时,方可披露信息:
6.1 经同意
- 个人有效、知情的书面同意
6.2 法律要求时
- 法院命令、法定请求或法律义务
6.3 保障
- 儿童或成人有受到伤害的风险
- MARAC 或保护转介
6.4 公共利益
- 为了防止严重犯罪或对公众造成风险
- 须经部门主管授权
6.5 匿名化数据
- 信息已根据ICO标准进行匿名化处理
所有披露都必须得到妥善记录和证明。.
7. 远程或异地办公
工作人员在公司以外的地方工作必须:
- 最大限度地减少带离现场的机密信息量
- 确保文件存放在密封、不透明的袋子中
- 在旅行时始终随身携带保密材料
- 在家安全存放文件(例如,锁着的抽屉)
- 切勿将文件遗留在汽车、公共区域或合住的房屋内。
电子设备必须:
- 加密
- 永不与家人分享
- 不使用时锁定
必须经经理事先批准才能将实物文件从场地移走。.
8. 疏忽和可避免的违约
员工应对因疏忽造成的违约承担个人责任。.
例如:
- 无人看管的记录
- 未能锁定屏幕
- 讨论可能被他人听到的机密信息
- 丢失包含敏感信息的设备
密码共享或将系统保持登录状态属于严重不当行为,可能导致解雇。.
9. 滥用特权
在任何情况下,员工都不得:
- 访问朋友、家人或熟人的记录
- 出于个人好奇心访问信息
访问权限是:
- 违约
- 《2018年数据保护法》违规
- 根据1990年《计算机滥用法》可能构成刑事犯罪
将进行审计以找出不当访问。.
10. 报告违规行为
所有员工必须立即向以下人员报告保密违规行为:
- 他们的服务经理
- 运营总监
- 首席执行官(所有违规行为必须提请首席执行官注意)
可报告的违规行为包括:
- 未经授权访问系统
- 文件或设备的丢失或被盗
- 误发的电子邮件
- 非法披露
- 密码共享
- 机密废物的处理不当
11. 培训
全体员工必须完成:
- 入职保密培训
- GDPR 复习培训
- 培训补充,适用于特定岗位的风险
将对培训合规性进行监督。.
12. 监控与审计
此政策的遵守情况将通过以下方式进行监督:
- 内部审计
- 由专员和认证机构进行的外部审计
- 一线管理监督
- 事件报告和经验教训
审计结果将由理事会审议。.
13. 做与不做
做
- 保护所有个人和机密信息
- 分享信息前验证身份
- 分享最必要的
- 未经同意记录并分享决定
- 立即报告违规行为
不要
- 未经合法依据分享信息
- 除非获得授权,否则在家中存放机密材料
- 使用个人设备处理组织工作
- 保留比必要更长的时间
- 将工作邮件转发到个人邮箱
14. 附录(保留并扩展)
附录 A:法规摘要
附录 B:违规示例
附录 C:定义
附录 A
榆树基金会有义务遵守所有相关的英国和欧盟
法规。遵守此法规的要求将下放给
榆树基金会的员工,他们可能要为任何事情承担个人责任
信息安全违规行为,他们可能因此承担责任。The Elm
基金会应酌情遵守以下立法和指南:
GDPR 和 2018 年数据保护法
规范“个人数据”的使用,并列出六项原则以确保
个人数据是:
1. 以合法、公平和透明的方式对待个人
2. 为特定、明确和合法的目的收集,并且不进一步
以不符合那些目的的方式进行处理;此外
出于公共利益、科学或历史目的的存档处理
研究目的或统计目的
与最初的目标不符
3. 充分、相关且仅限于在关系到
处理目的
4. 准确且必要的时保持最新
5. 允许识别数据主体的表格,保存时间不超过
为处理个人数据的目的所必需
6. 以确保个人数据得到适当安全的方式进行处理,,
包括防止未经授权或非法的处理,以及防止
意外丢失、损毁或损坏,使用适当的技术或
组织措施.
分享信息的义务与保护的义务同等重要
患者保密
《人权法案》(1998年)第八条
指个人“尊重其私人和家庭生活的权利,以及尊重其
”家庭及其通信”。这意味着公共当局应采取
在不干涉个人生活的这些方面。 11
计算机滥用法案(1990年)
使其非法访问数据或计算机程序无权访问,并且
确立了四项罪名:
▪ 未经授权访问计算机上的数据或程序,例如以获取或
查看朋友和亲戚的信息。.
▪ 非法侵入,意图实施或协助进一步犯罪
例如,进行欺诈或敲诈勒索。.
▪ 意图损害或鲁莽损害的未经授权的行为,,
计算机的操作,例如修改存储在计算机中的数据或程序
未经授权;和
▪ 制造、供应或获取用于实施犯罪 1-3 的物品
普通法保密义务
未经许可,不得披露私下提供的信息,除非
是一个正当理由,例如法律要求或存在压倒性的公共利益
有兴趣这样做。.
附录 B
应该报告什么?
个人数据滥用和安全事件必须报告,以便能够采取措施
采取措施纠正问题,并确保此类问题不再发生
再一次.
所有违规都应向服务经理、运营主管或首席执行官报告。.
应将所有违规行为告知首席执行官。.
如果员工不确定某项活动是否构成违反信息
治理或IT安全政策,他们应该与他们的...讨论他们的担忧
服务经理。以下列表给出违反此政策的示例,这些示例
应上报
▪ 密码共享
▪ 员工或第三方未经授权访问系统
▪ 未经授权访问个人身份信息,其中成员
员工不需要访问或了解 12
▪ 向第三方披露可识别个人身份的信息,但这种情况除外
理由,而且你担心这与数据不符
保护立法.
▪ 以违反安全规则的方式发送个人身份信息或机密信息
保密
▪ 在公共场合随处可见可能识别个人身份或保密的信息
区域
▪ 盗窃或丢失可识别个人身份或保密的信息
▪ 以某种方式处理个人身份信息或机密信息,
泄露机密信息,即以...的方式处理个人身份信息
普通废纸篓.
寻求指导
因此,在
需要进一步的澄清,应寻求服务经理的建议。.
附录 C
个人身份信息是任何包含识别方法的信息
人员,例如姓名、地址、邮政编码、出生日期、NHS 号码、国民
保单号等。任何数据或数据组合及其他信息,这些信息
也可以间接识别个人,这也符合定义。.
保密
保密义务产生于一人向另一人披露信息时(例如,.
患者对临床医生)在情况合理预期以下
信息将予以保密。.
个人信息的特殊类别(以前称为‘敏感信息’)’
个人数据)根据 GDPR 和 DPA 2018 的定义,是指个人
关于:
▪ 种族或民族血统
▪ 政治观点
▪ 宗教或哲学信仰 13
工会会员资格
遗传和生物识别数据
健康数据
性史和/或性取向
刑事定罪数据
非个人身份信息也可归类为机密信息,例如
机密商业信息,例如财务报告;商业敏感
信息,例如合同、商业秘密、采购信息,这些也应该
得到同等的关照。.