Dataskyddspolicy

Syfte

Denna dataskyddspolicy beskriver de principer och krav som gäller för behandling av personuppgifter inom Zala Management AB.

Syftet är att:

  • Skydda registrerades rättigheter och friheter

  • Säkerställa efterlevnad av GDPR

  • Stödja företagets informationssäkerhetsarbete

  • Säkerställa att personuppgifter hanteras lagligt, korrekt och proportionerligt

Policyn utgör en del av företagets ledningssystem för informationssäkerhet.

Omfattning

Policyn gäller för samtliga anställda, konsulter och andra som behandlar personuppgifter för Zala Managements räkning.

Policyn omfattar behandling av personuppgifter avseende:

  • Anställda och konsulter

  • Kunder och kundrepresentanter

  • Leverantörer och samarbetspartners

  • Kandidater i rekryteringsprocesser

  • Övriga registrerade vars uppgifter behandlas inom verksamheten

Grundläggande principer

Personuppgifter ska behandlas enligt följande principer:

  • Laglighet, korrekthet och transparens

  • Ändamålsbegränsning

  • Uppgiftsminimering

  • Korrekthet

  • Lagringsminimering

  • Integritet och konfidentialitet

  • Ansvarsskyldighet

Endast personuppgifter som är nödvändiga för det aktuella ändamålet får behandlas.

Roller och ansvar

Företagsledningen ansvarar för att:

  • Fastställa denna policy

  • Säkerställa resurser för dataskyddsarbetet

  • Följa upp efterlevnaden

Varje medarbetare ansvarar för att:

  • Följa denna policy

  • Skydda personuppgifter i sitt dagliga arbete

  • Rapportera misstänkta personuppgiftsincidenter

Register över behandlingar

Zala Management ska dokumentera sina personuppgiftsbehandlingar i organisationens register över behandlingar.

Registret ska innehålla relevant information om bland annat:

  • Behandlingsändamål

  • Kategorier av registrerade

  • Kategorier av personuppgifter

  • Rättslig grund

  • Lagringstider

  • Mottagare

  • Tredjelandsöverföringar

  • Skyddsåtgärder

Registret utgör den primära källan för detaljerad information om företagets personuppgiftsbehandlingar.

Dataminimering och skydd av personuppgifter

Vid behandling, delning, analys, presentation eller publicering av information ska behovet av att begränsa exponeringen av personuppgifter alltid beaktas.

När personuppgifter inte behövs för det aktuella ändamålet ska de, där det är lämpligt:

  • Utelämnas

  • Anonymiseras

  • Pseudonymiseras

  • Maskeras

Bedömningen ska baseras på behandlingens syfte, informationsklassning, risker för registrerade samt verksamhetsbehov.

Detta gäller oavsett om uppgifterna används i produktionsmiljöer, analyser, rapporter, utbildningsmaterial, testmiljöer eller andra sammanhang.

Privacy by Design och Privacy by Default

Dataskydd ska beaktas vid:

  • Införande av nya system

  • Anskaffning av nya tjänster

  • Ändring av processer

  • Nya former av personuppgiftsbehandling

Personuppgifter ska som utgångspunkt endast vara tillgängliga för personer som behöver dem för sitt arbete.

Leverantörer och personuppgiftsbiträden

När externa parter behandlar personuppgifter för Zala Managements räkning ska:

  • Lämplig bedömning genomföras

  • Personuppgiftsbiträdesavtal upprättas när så krävs

  • Leverantörens säkerhetsåtgärder beaktas

Registrerades rättigheter

Zala Management ska säkerställa att registrerade kan utöva sina rättigheter enligt GDPR.

Begäranden ska hanteras skyndsamt och enligt dokumenterade rutiner.

Personuppgiftsincidenter

Misstänkta eller konstaterade personuppgiftsincidenter ska rapporteras utan onödigt dröjsmål.

Incidenter ska hanteras enligt företagets rutin för säkerhetsincidenter och personuppgiftsincidenter.

Utbildning och medvetenhet

Samtliga medarbetare ska ha kännedom om:

  • Grundläggande dataskyddskrav

  • Informationsklassning

  • Säker hantering av personuppgifter

  • Rapportering av incidenter

Uppföljning

Efterlevnaden av denna policy ska följas upp genom ledningssystemets ordinarie processer för intern kontroll, riskhantering och förbättringsarbete.