Dataskyddspolicy för Yeshe Norbu
Senast uppdaterad 15 maj 2018
Definitioner
GDPR betyder den allmänna dataskyddsförordningen.
Ansvarig person betyder Martin Ström.
Register över system innebär ett register över alla system eller sammanhang där personuppgifter behandlas av Yeshe Norbu.
1. Principer för dataskydd
Yeshe Norbu åtar sig att behandla uppgifter i enlighet med sitt ansvar enligt GDPR.
Artikel 5 i GDPR kräver att personuppgifter ska vara:
a. behandlas lagenligt, rättvist och på ett öppet sätt i förhållande till enskilda personer;
b. samlas in för särskilda, uttryckligt angivna och berättigade ändamål och inte senare behandlas på ett sätt som är oförenligt med dessa ändamål; senare behandling för arkivändamål av allmänt intresse, vetenskapliga eller historiska forskningsändamål eller statistiska ändamål ska inte anses vara oförenlig med de ursprungliga ändamålen;
c. är adekvata, relevanta och begränsade till vad som är nödvändigt med hänsyn till de ändamål för vilka de behandlas;
d. korrekta och, om nödvändigt, uppdaterade; alla rimliga åtgärder måste vidtas för att säkerställa att personuppgifter som är felaktiga, med hänsyn till de ändamål för vilka de behandlas, raderas eller rättas utan dröjsmål;
e. lagras i en form som gör det möjligt att identifiera de registrerade under en period som inte är längre än vad som är nödvändigt för de ändamål för vilka personuppgifterna behandlas; personuppgifter får lagras under längre perioder i den mån personuppgifterna endast kommer att behandlas för arkivändamål av allmänt intresse, vetenskapliga eller historiska forskningsändamål eller statistiska ändamål under förutsättning att lämpliga tekniska och organisatoriska åtgärder vidtas i enlighet med GDPR för att skydda enskildas rättigheter och friheter; och
f. behandlas på ett sätt som säkerställer lämplig säkerhet för personuppgifterna, inklusive skydd mot obehörig eller otillåten behandling och mot förlust, förstöring eller skada genom olyckshändelse, med användning av lämpliga tekniska eller
organisatoriska åtgärder."
2. Allmänna bestämmelser
a. Denna policy gäller för alla personuppgifter som behandlas av Yeshe Norbu.
b. Den ansvariga personen ska ta ansvar för Yeshe Norbus fortlöpande efterlevnad av denna policy.
c. Denna policy ska ses över minst en gång per år.
d. Yeshe Norbu ska registrera sig hos Information Commissioner's Office som en organisation som behandlar personuppgifter.
3. Laglig, rättvis och transparent behandling
a. För att säkerställa att dess behandling av data är laglig, rättvis och transparent, ska Yeshe Norbu upprätthålla ett register över system.
b. Systemregistret ska ses över minst en gång per år.
c. Enskilda personer har rätt att få tillgång till sina personuppgifter och alla sådana förfrågningar som görs till Yeshe Norbu ska behandlas inom rimlig tid.
4. Lagliga syften
a. Alla uppgifter som behandlas av Yeshe Norbu måste ske på någon av följande lagliga grunder: samtycke, avtal, rättslig förpliktelse, vitalt intresse, allmän uppgift eller berättigat intresse (se ICO:s vägledning för mer information).
b.Yeshe Norbu ska notera den lämpliga lagliga grunden i systemregistret.
c. Om samtycke åberopas som laglig grund för behandling av uppgifter, ska bevis på samtycke sparas tillsammans med personuppgifterna.
d. Om kommunikation skickas till individer baserat på deras samtycke, ska möjligheten för individen att återkalla sitt samtycke vara tydligt tillgänglig och system ska finnas på plats för att säkerställa att ett sådant återkallande återspeglas korrekt i Yeshe Norbus system.
5. Minimering av uppgifter
a. Yeshe Norbu ska säkerställa att personuppgifterna är adekvata, relevanta och begränsade till vad som är nödvändigt i förhållande till de ändamål för vilka de behandlas.
b. Yeshe Norbu lagrar data till:
b1. för att skicka information till dem som har valt att prenumerera på vårt nyhetsbrev via e-post.
b2. organisera kurser och hålla reda på deltagare och betalningar.
b3. fullfölja beställningar i webbshopen och den fysiska butiken.
b4. hålla reda på olika medlemskap, till exempel i den ideella organisationen.
6. Noggrannhet
a. Yeshe Norbu ska vidta rimliga åtgärder för att säkerställa att personuppgifterna är korrekta.
b. Om det är nödvändigt för den lagliga grund på vilken uppgifterna behandlas, ska åtgärder vidtas för att säkerställa att personuppgifterna hålls uppdaterade.
7. Arkivering / borttagning
a. För att säkerställa att personuppgifter inte sparas längre än nödvändigt ska Yeshe Norbu införa en arkiveringspolicy för varje område där personuppgifter behandlas och se över denna process årligen.
b. I arkiveringspolicyn ska man överväga vilka uppgifter som ska/måste sparas, hur länge och varför.
8. Säkerhet
a. Yeshe Norbu ska se till att personuppgifter lagras på ett säkert sätt med hjälp av modern programvara som hålls uppdaterad.
b. Tillgång till personuppgifter ska begränsas till personal som behöver tillgång och lämplig säkerhet ska finnas på plats för att undvika obehörig delning av information.
c. När personuppgifter raderas ska detta ske på ett säkert sätt så att uppgifterna inte kan återskapas.
d. Lämpliga lösningar för säkerhetskopiering och katastrofåterställning ska finnas på plats.
9. Överträdelse
I händelse av en säkerhetsöverträdelse som leder till oavsiktlig eller olaglig förstörelse, förlust, ändring, obehörigt röjande av eller tillgång till personuppgifter, ska Yeshe Norbu omedelbart bedöma risken för människors rättigheter och friheter och om så är lämpligt rapportera denna överträdelse till ICO.
POLICYENS SLUT