Apple zet zich in voor het respecteren van de mensenrechten, waaronder het recht op privacy en de vrijheid van informatie en meningsuiting. Ons Mensenrechtenbeleid bepaalt hoe we iedereen behandelen, van onze klanten en teams tot onze zakelijke partners en mensen op elk niveau van onze toeleveringsketen.
Bij Apple ontwerpen we producten en diensten volgens het principe ‘privacy is standaard’, en we verzamelen niet meer gegevens dan strikt noodzakelijk is om onze gebruikers een product of service te kunnen aanbieden. Wij bieden onze gebruikers één versie van onze software aan. Wanneer we die gegevens verzamelen, bewaren we deze alleen zo lang als nodig is om de doeleinden te verwezenlijken waarvoor ze zijn verzameld, inclusief zoals beschreven in ons Privacybeleid of in onze servicespecifieke privacyverklaringen, of zoals vereist door de wet.
Daarnaast maken wij gebruik van toonaangevende toestemmingsmechanismen, zodat onze klanten kunnen kiezen of ze gegevens met een app willen delen, zoals hun locatie, contacten, herinneringen, foto’s, deelactiviteit via Bluetooth, microfoon, spraakherkenning, camera, gezondheid, HomeKit, media en Apple Music, bewegings- en fitnessgegevens enzovoort.
Apple hanteert een crossfunctionele benadering van privacytoezicht. Privacytoezicht bestrijkt alle onderdelen van het bedrijf en betreft zowel klant- als werknemersgegevens. Het Juridisch team heeft een Head of Privacy and Law Enforcement Compliance dat rechtstreeks rapporteert aan de General Counsel van Apple. Apple heeft ook een Privacy Engineering-afdeling die samenwerkt met de Privacy Legal-afdeling en de Product Counsel om producten van meet af aan te ontwerpen om de privacy van klanten te beschermen en ervoor te zorgen dat we hun gegevens beschermen zolang deze onder het beheer van Apple vallen. Hierbij worden sterke procedures gehanteerd om te waarborgen dat de verzamelde gegevens uitsluitend worden gebruikt voor de beoogde en wettige doeleinden.
Apple heeft ook een Privacy Steering Committee onder voorzitterschap van de General Counsel van Apple, met als leden onder meer de Senior Vice President of Machine Learning and AI Strategy van Apple, de Senior Vice President of Software Engineering van Apple en een crossfunctionele groep senior vertegenwoordigers van Internet Software and Services, Software Engineering, Product Marketing, Corporate Communications, Information Services & Technology, Information Security en Privacy Legal. Het Privacy Steering Committee stelt privacynormen vast voor teams bij alle geledingen van Apple en fungeert als escalatiepunt voor het aanpakken van kwesties op het gebied van de naleving van de privacywetgeving, zodat daarover een besluit kan worden genomen of verdere escalatie kan plaatsvinden.
Het Privacy Steering Committee houdt ook toezicht op situaties waarin gegevens waarvoor Apple verantwoordelijk is, ten behoeve van Apple worden beheerd of gehost door een derde partij. We beoordelen deze derde partijen voordat wij met hen in zee gaan, en daarna door middel van audits en documentatiebeoordelingen, om er zeker van te zijn dat zij aan dezelfde beveiligingsnormen kunnen voldoen als Apple.
Verder assisteert de Audit and Finance Committee van de Board of Directors de Board of Directors bij het toezicht op en de monitoring van privacy en gegevensbeveiliging.
Alle Apple werknemers zijn verplicht om jaarlijks een training te volgen over Business Conduct, wat ons streven onderstreept om de mensenrechten te respecteren en om bij al onze zakelijke activiteiten ethisch, eerlijk en in overeenstemming met de toepasselijke wet- en regelgeving te handelen. Privacytraining vormt een essentieel onderdeel van de Business Conduct-training. Apple eist van haar werknemers die toegang hebben tot persoons- en andere gegevens van klanten van Apple dat zij een aanvullende Privacy- en beveiligingstraining volgen, halfjaarlijks of naar aanleiding van wetswijzigingen, bijvoorbeeld van de Algemene Verordening Gegevensbescherming (AVG) van de EU en de California Consumer Privacy-wet (CCPA). Er wordt per team aanvullende, op maat gemaakte privacy- en beveiligingstraining gegeven aan werknemers die omgaan met of toegang hebben tot grote hoeveelheden gegevens of bijzondere persoonsgegevens, of zoals aanvullend vereist door de lokale wetgeving. Naleving van de privacy- en beveiligingsnormen van Apple, inclusief de normen met betrekking tot anonimisering, wordt geauditeerd door het Privacy Audit & Compliance team van Apple.
We hebben ook een duidelijke procedure waarbij werknemers privacykwesties kunnen melden of vragen kunnen stellen via ons e-mailadres dpo@apple.com. Een gespecialiseerd team handelt alle binnenkomende vragen af.
In het kader van onze inspanningen op het gebied van de AVG en de mensenrechten voeren we Privacy Impact Assessments (PIA’s) uit voor onze belangrijkste producten en diensten en integreren we PIA’s tijdens de ontwikkeling van nieuwe producten en services. Hierbij beoordelen we onder andere of er sprake is van besluitvorming door algoritmische systemen en de impact die dergelijke besluitvorming heeft op personen en hun rechten. Aan alle gebruik van gegevens worden risiconiveaus toegekend, met herbeoordelingsperioden variërend van één tot twee jaar, afhankelijk van het geïdentificeerde risico. Als persoonsgegevens worden gebruikt voor de ontwikkeling van algoritmische systemen, bieden we onze gebruikers, in overeenstemming met de hoge mate van controle die Apple zijn gebruikers biedt, de mogelijkheid om toestemming te verlenen voor dergelijk gegevensgebruik en er controle op uit te oefenen. Bij overnames worden ook de privacypraktijken van de andere partij volledig beoordeeld als onderdeel van de PIA-procedure. De PIA’s houden rekening met de manier waarop wetgeving de privacy beïnvloedt en beoordelen eventuele daarmee samenhangende privacyrisico’s in de rechtsgebieden waarin wij actief zijn. PIA-beoordelaars zijn ook opgeleid om potentiële gevolgen voor de vrijheid van meningsuiting te identificeren en kenbaar te maken. Apple overlegt ook regelmatig met uiteenlopende vertegenwoordigers van het maatschappelijk middenveld over de hele wereld over verschillende kwesties op het gebied van privacy en vrijheid van meningsuiting, waaronder ‘privacy by design’ en encryptie.
Apple behoudt de huidige ISO 27001- en 27018-certificeringen. Apple ondergaat jaarlijks vernieuwingsaudits om deze certificeringen te behouden.
Om ervoor te zorgen dat jouw persoonsgegevens veilig zijn, houden wij strikt de hand aan de privacywaarborgen binnen ons bedrijf. Dit houdt in dat we toegangsbeheer en toegangscontroles gebruiken die in verhouding staan tot het risico dat gegevens lopen, om te waarborgen dat de toegang tot gegevens een zakelijke doel dient, zoals het bieden van support aan jou. De Apple Platform Security-handleiding bevat gedetailleerde technische details over hoe we onze besturingssystemen hebben ontworpen, waaronder iOS, iPadOS, macOS, watchOS, tvOS en visionOS, evenals onze producten en diensten om je beveiliging te beschermen, waaronder iMessage, FaceTime, Apple Pay en iCloud. Apple stelt ook informatie beschikbaar voor het publiek over het Apple Security Bounty-programma.
Voor het geval dat Apple zich ervan bewust wordt dat er mogelijk een gegevensbeveiligingsincident heeft plaatsgevonden dat gevolgen kan hebben voor de persoonsgegevens van onze gebruikers, hebben we speciale teams die onderzoeken wat er is gebeurd en bepalen welke acties we daartegen moeten ondernemen. Als we een dergelijke inbreuk constateren, gaan we ogenblikkelijk aan de slag om het lek te dichten en mitigerende maatregelen te treffen, onder meer door middel van software-updates, voor zover van toepassing.
We analyseren deze feiten, binnen de context van toepasselijke wet- en regelgeving, industrienormen en vooral de welbekende toewijding van Apple aan privacy, om te bepalen of we getroffen personen of andere relevante partijen zoals toezichthouders moeten inlichten. Apple houdt zich hierbij aan alle toepasselijke wetgeving die vereist dat er onverwijld melding wordt gemaakt van gegevensbeveiligingsincidenten. We doen zulke meldingen mogelijk telefonisch of per e-mail.
Dat betekent dat wij meteen overgaan tot onderzoek en analyse, zodat wij tijdig melding kunnen maken wanneer dat nodig is. We doen er ook alles aan om gebruikers die door een incident zijn getroffen passende hulp te bieden, bijvoorbeeld door informatie te geven over maatregelen die ze kunnen treffen om het risico op schade te verminderen of door ondersteuning van AppleCare.
Apple is niet op de hoogte van gevallen waarin de iCloud-gegevens van een gebruiker zijn gestolen of gelekt als gevolg van een inbreuk op iCloud-servers. Als je vragen hebt over incidenten, neem je contact met ons op. Ga voor informatie over de verwerking door Apple van overheidsverzoeken om klantgegevens naar Transparantierapport.
Als een gebruiker een privacyklacht indient die wijst op een wezenlijk privacyprobleem, zullen we stappen ondernemen om dat probleem bij de eerstvolgende redelijke gelegenheid op te lossen. In het geval dat een privacyprobleem heeft geresulteerd in een wezenlijk negatief effect op een gebruiker of een gerelateerde derde partij, zullen we stappen ondernemen om tot een oplossing te komen voor die gebruiker of die andere persoon.
Wanneer er een ingrijpende wijziging in ons privacybeleid plaatsvindt, plaatsen we minstens een week van tevoren een kennisgeving op de webpagina Privacybeleid en nemen we rechtstreeks contact op met gebruikers over de wijziging voor zover hun gegevens bij ons bekend zijn.
Apple verstrekt geen gegevens van gebruikers aan derden wanneer om dergelijke gegevens wordt gevraagd zonder dat er sprake is van een duidelijke rechtsgrond volgens welke Apple dat zou mogen doen. Ook al is er wel sprake van een rechtsgrond, dan nog zal Apple deze aangehaalde rechtsgrond grondig onderzoeken. Bij ontbreken van een rechtsgrond zal Apple alleen reageren als zij hiertoe wordt gedwongen middels een gerechtelijk bevel of een ander gelijkwaardig proces. Apple streeft naar transparantie over al dergelijke verzoeken en publiceert een gedetailleerd rapport dat periodiek wordt bijgewerkt.
Bij anonimisering wordt de koppeling tussen een verzameling identificerende persoonsgegevens en een persoon opgeheven, zodat de gegevens niet langer kunnen worden gebruikt om die persoon te identificeren. Binnen Apple worden gegevens pas als geanonimiseerd beschouwd als alle persoonsgegevenselementen zijn verwijderd, inclusief het volledige IP-adres en eventuele identificatiegegevens die aan persoonsgegevens waren gekoppeld.
Jouw persoonsgegevens kunnen worden doorgegeven aan of geraadpleegd door dochterondernemingen van Apple, Apple serviceproviders of partners, waar ze zich ook bevinden, om verwerkingsactiviteiten uit te voeren zoals beschreven in ons Privacybeleid in verband met jouw gebruik van onze producten en services. De serviceproviders en partners die we gebruiken, kunnen verschillen, afhankelijk van waar je woont. Gesprekken of sms-berichten via onze functie SOS-noodmelding via satelliet kunnen in sommige Aziatische landen bijvoorbeeld worden verzonden via het doorgiftecentrum van onze serviceprovider in Maleisië om een effectieve en efficiënte verbinding met de juiste hulpdiensten te garanderen. Ongeacht waar je persoonsgegevens worden bewaard, zorgt Apple dezelfde hoge mate van bescherming en bescherming. Voor gebruikers in Japan is op de PPC-website informatie te vinden over waar de rechtssystemen van sommige landen van invloed kunnen zijn op de juiste verwerking van specifieke gebruikersinformatie.
De verantwoordingsplicht vereist dat organisaties de verantwoordelijkheid voor de verwerking van gegevens op zich nemen en aantonen dat met hun praktijken, systemen, beleid en training de nalevingsdoelstellingen van Apple worden behaald. Door voortdurend toezicht en beoordelingen heeft Apple voor haar wereldwijde privacyprogramma al sinds 2014 certificeringen verkregen op het gebied van privacyverantwoording die voldoen aan de normen van het Global CBPR Forum. Ga naar de Global CBPR System Directory om onze certificeringen te bekijken. In landen waar Apple actief is, vindt de internationale overdracht van verzamelde persoonsgegevens plaats in overeenstemming met het Global Cross-Border Privacy Rules (CBPR) System en Global Privacy Recognition for Processors (PRP) System. Het wereldwijde privacybeleid en de praktijken van Apple worden beoordeeld door een goedgekeurde, onafhankelijke externe Accountability Agent die de naleving van de Global CBPR- en PRP-programmavereisten bewaakt en handhaaft. Voor geschillenbeslechting en externe handhaving kunnen individuen contact opnemen met onze externe aanbieder van geschillenbeslechting.
De Global CBPR System Certification Mark en Global PRP System Certification Mark™ zijn handelsmerken van de International Trade Administration/Office of Global Data Policy and Privacy, gebruikt met toestemming.