Tietosuojan hallinta

Apple sitoutuu kunnioittamaan ihmisoikeuksia, mukaan lukien oikeus yksityisyyteen ja tiedon- ja sananvapaus. Ihmisoikeuskäytäntömme ohjaa sitä, miten kohtelemme jokaista – asiakkaitamme, tiimejämme, liikekumppaneitamme ja ihmisiä toimitusketjumme jokaisella tasolla.

Me Applella suunnittelemme tuotteemme ja palvelumme oletusarvoisen tietosuojan periaatteen mukaisesti ja keräämme vain sen verran tietoja kuin välttämättä tarvitaan tuotteen tai palvelun tarjoamiseen käyttäjillemme. Tarjoamme käyttäjillemme ohjelmistomme yhden version. Kun keräämme tietoja, säilytämme niitä vain niin kauan kuin se on tarpeen siihen tarkoitukseen, jota varten ne kerättiin, mukaan lukien tietosuojakäytännössämme tai palvelukohtaisissa tietosuojailmoituksissamme kuvatulla tavalla tai siten kuin laissa edellytetään.

Käytämme myös alan johtavia suostumustekniikoita, joiden avulla käyttäjämme voivat valita, haluavatko he jakaa apeille tietoja, kuten sijainti, yhteystiedot, muistutukset, valokuvat, Bluetooth-jako, mikrofoni, puheentunnistus, kamera, terveys, HomeKit, media ja Apple Music, liike- ja kuntoilutiedot sekä muut.

Apple käyttää tietosuojan hallinnointiin toimintojen rajat ylittävää mallia. Tietosuojan hallinnointi ulottuu kaikkialle yhtiöön ja kattaa sekä asiakkaiden että työntekijöiden tiedot. Lakitiimissä on Privacy and Law Enforcement Compliance ‑johtaja, joka raportoi suoraan Applen General Counsel ‑vastaavalle. Applella on myös Privacy Engineering ‑tiimi, joka yhteistyössä Privacy Legal ‑tiimin ja nimetyn Product Counsel ‑vastaavan kanssa suunnittelee tuotteita alhaalta ylös ‑periaatteella asiakkaiden yksityisyyden suojaamiseksi ja sen varmistamiseksi, että suojaamme tietoja niiden ollessa Applen hallinnassa. Tämä sisältää vahvat prosessit, joilla varmistetaan, että kerättyjä tietoja käytetään vain niiden suunniteltuihin laillisiin käyttötarkoituksiin.

Applella on myös Privacy Steering Committee ‑toimikunta, jonka puheenjohtaja on Applen General Counsel ja jonka jäseniä ovat Applen Machine Learning and AI Strategy ‑toiminnon apulaisjohtaja, Applen Software Engineering ‑toiminnon apulaisjohtaja ja monialainen joukko kokeneita edustajia seuraavista toiminnoista: Internet Software and Services, Software Engineering, Product Marketing, Corporate Communications, Information Services & Technology, Information Security ja Privacy Legal. Privacy Steering Committee ‑toimikunta määrittää Applen eri tiimien tietosuojastandardit ja toimii vastuullisena yhteyshenkilönä, joka ratkaisee tietosuojan vaatimustenmukaisuusongelmia tai siirtää ne käsiteltäväksi muille vastuuhenkilöille.

Privacy Steering Committee ‑toimikunta valvoo myös tapauksia, joissa jokin kolmas puoli käsittelee tai säilyttää Applen puolesta tietoja, joista Apple on vastuussa. Arvioimme kyseiset kolmannet osapuolet ennen sitoumusten tekemistä ja sen jälkeen auditoinneilla ja asiakirja-arvioinneilla varmistaaksemme, että ne täyttävät samat turvallisuusstandardit kuin Apple.

Lisäksi Board of Directors ‑hallituksen Audit and Finance Committee ‑valiokunta avustaa hallitusta tietosuojan ja tietoturvan valvonnassa ja seurannassa.

Kaikkien Applen työntekijöiden on osallistuttava vuosittain liiketoimintakäytäntöämme käsittelevään koulutukseen. Liiketoimintakäytäntömme kuvastaa sitoutumistamme ihmisoikeuksiin ja liiketoimintamme harjoittamiseen eettisesti, rehellisesti ja sovellettavien lakien ja asetusten mukaisesti. Tietosuojakoulutus on liiketoimintakäytäntöä koskevan koulutuksen olennainen osa. Jos työntekijällä on pääsy Applen asiakastietoihin ja henkilötietoihin, hänen on osallistuttava ylimääräisille tietosuojaa ja -turvallisuutta käsitteleville koulutuskursseille kahdesti vuodessa tai silloin, kun lakeja, kuten EU:n yleinen tietosuoja-asetus (GDPR) tai Kalifornian kuluttajien tietosuojalaki (CCPA), päivitetään. Lisäksi järjestämme täydentäviä tietosuoja- ja tietoturvakoulutuksia tiimeittäin työntekijöille, jotka käsittelevät tai joilla on pääsy suureen määrään henkilötietoja tai arkaluonteisiin henkilötietoihin, tai jos lisäkoulutusta edellytetään paikallisessa laissa. Applen Privacy Audit & Compliance ‑tiimi valvoo Applen tietosuoja- ja tietoturvastandardien, mukaan lukien tunnistamattomaksi muuttaminen, noudattamista.

Lisäksi meillä on käytössä sähköpostiosoitteen dpo@apple.com välityksellä toimiva selkeä prosessi, jota käyttämällä työntekijät voivat tuoda esiin tietosuoja-aiheisia tiedusteluja tai kysymyksiä. Vastuutiimi hallinnoi kaikkia vastaanotettuja tiedusteluja vastaanottamisesta ratkaisuun saakka.

Osana GDPR- ja ihmisoikeustyötämme me toteutamme tietosuojan vaikutustenarvioinnit kaikille keskeisille tuotteillemme ja palveluillemme ja sisällytämme vaikutustenarvioinnin kaikkien uusien tuotteidemme ja palvelujemme kehitysprosessiin. Arvioinneissa tarkastellaan myös sitä, onko käytössä algoritmijärjestelmiin perustuvaa päätöksentekoa ja kuinka tällainen päätöksenteko vaikuttaa yksilöihin ja heidän oikeuksiinsa. Kaikelle tiedon käytölle määritetään riskitaso, joka arvioidaan uudelleen säännöllisesti vähintään yhden ja enintään kahden vuoden välein tunnistetusta riskistä riippuen. Jos käytämme henkilötietoja algoritmisten järjestelmien kehittämiseen, annamme käyttäjille Applen tarjoamien alan johtavien hallintamahdollisuuksien mukaisesti mahdollisuuden antaa siihen suostumuksensa ja hallita tällaista tietojen käyttöä. Lisäksi arvioimme perusteellisesti yrityskaupoilla hankitun yritystoiminnan tietosuojakäytännöt osana vaikutustenarviointiprosessiamme. Vaikutustenarvioinnissa otetaan huomioon lakien vaikutus tietosuojaan ja arvioidaan mahdollisia niihin liittyviä tietosuojariskejä asiaankuuluvilla lainkäyttöalueilla, joilla toimimme. Vaikutustenarviointien tekijät on myös koulutettu tunnistamaan ja nostamaan esiin mahdolliset vaikutukset sananvapauteen. Lisäksi Apple kuulee säännöllisesti kansalaisyhteiskunnan edustajia kaikkialla maailmassa tietosuojaan ja sananvapauteen liittyvissä kysymyksissä, kuten oletusarvoinen tietosuoja ja salaus.

Applella on ajantasaiset ISO 27001- ja 27018-sertifioinnit. Apple toteuttaa joka vuosi uudelleenarvioinnit näitä sertifiointeja varten.

Tietoturva ja tapahtumien käsitteleminen

Noudatamme yhtiössä tiukkoja tietosuojan takeita, jotta voimme taata henkilötietojesi olevan turvassa. Tämä tarkoittaa, että käytämme tietoihin kohdistuvan riskin mukaan mitoitettua pääsynhallintaa ja -valvontaa, jolla varmistetaan, että pääsy tietoihin perustuu johonkin liiketoimintatarpeeseen, kuten tuen tarjoaminen sinulle. Apple-alustojen tietoturva ‑oppaassa on yksityiskohtaisia teknisiä tietoja siitä, kuinka olemme suunnitelleet käyttöjärjestelmämme, mukaan lukien iOS, iPadOS, macOS, watchOS, tvOS ja visionOS, sekä tuotteemme ja palvelumme, mukaan lukien iMessage, FaceTime, Apple Pay ja iCloud, suojaamaan sinun turvallisuutta. Lisäksi Apple antaa suurelle yleisölle tietoa Apple Security Bounty ‑ohjelmasta.

Kun Apple saa tietää, että se on saattanut joutua käyttäjien henkilötietoihin vaikuttavan tietoturvaloukkauksen kohteeksi, meillä on olemassa erikoistuneet tiimit, jotka tutkivat ja selvittävät, mitä tapahtui, ja määrittävät vastatoimenpiteet. Jos havaitsemme tällaisen vaikutuksen, ryhdymme välittömiin toimiin, joilla suljemme sen ja tunnistamme korjauskeinot, mukaan lukien käyttämällä ohjelmistopäivityksiä soveltuvin osin.

Me analysoimme näitä tosiasioita – ottaen huomioon sovellettavat lait, asetukset, toimialan standardit ja ennen kaikkea Applen tietosuojasitoumukset – ja määritämme, onko meidän ilmoitettava tapahtumasta sen kohteena oleville henkilöille tai muille asiaankuuluville osapuolille, kuten viranomaisille. Apple varmistaa noudattavansa kaikkia sovellettavia lakeja, joissa edellytetään tietoturvaloukkauksista ilmoittamista ilman aiheetonta viivästystä. Voimme antaa tällaisia ilmoituksia puhelimitse tai sähköpostitse.

Tämä tarkoittaa, että toteutamme ripeästi selvityksiä ja analyyseja, jotta voimme antaa ilmoituksen oikea-aikaisesti tarpeen vaatiessa. Sitoudumme myös antamaan tapahtuman vaikutuspiirissä oleville käyttäjille asianmukaista tukea, johon saattaa sisältyä ohjeita haittariskin pienentämiseen ja AppleCaren antamaa tukea.

Apple ei ole tietoinen tapauksista, joissa käyttäjän iCloud-tiedot olisi varastettu tai vuodettu murrossa iCloud-palvelimille. Jos sinulla on kysyttävää tietoturvatapauksista, ota meihin yhteyttä. Lisätietoja Applen asiakkaiden tietoja koskevien viranomaispyyntöjen käsittelystä on tietosuojaraportissa.

Tietosuojaa koskevat valitukset

Jos käyttäjä tekee tietosuojaa koskevan valituksen, joka viittaa olennaisen tietosuojaongelman olemassaoloon, ryhdymme toimiin, jotta voimme ratkaista sen seuraavan kohtuullisen tilaisuuden tullen. Jos tietosuojaongelma on aiheuttanut olennaista haittaa käyttäjälle tai häneen liittyvälle kolmannelle osapuolelle, sovimme sen ratkaisemisesta käyttäjän tai kyseisen toisen henkilön kanssa.

Tietosuojakäytännön päivitykset

Jos tietosuojakäytäntömme muuttuu olennaisesti, julkaisemme tietosuojakäytännön verkkosivulla ilmoituksen vähintään viikkoa ennen muutosta ja otamme muutoksesta suoraan yhteyttä käyttäjiin, jos rekistereissämme on tarvittavat tiedot sitä varten.

Käyttäjien tietoja koskevat tietopyynnöt

Apple ei anna käyttäjien tietoja millekään kolmannelle osapuolelle, jos tällaisia tietoja pyydetään ilman kiistatonta oikeudellista perustetta, jonka perusteella Apple saisi tehdä niin. Myös tällaisessa tapauksessa Apple arvioi esitetyn oikeudellisen perusteen huolellisesti ja jos oikeudellista perustetta ei ole, se vastaa vain, jos sen edellytetään tekevän niin tuomioistuimen määräyksen tai muun vastaavan prosessin perusteella. Apple on sitoutunut käsittelemään tällaisia pyyntöjä läpinäkyvästi ja julkaisee niistä säännöllisesti päivitettävää yksityiskohtaista raporttia.

Henkilötietojen tunnistamattomaksi muuttaminen

Tunnistamattomaksi muuttamisella tarkoitetaan henkilön ja hänen tunnistettavissa olevien henkilötietojensa välisen yhteyden poistamista siten, että tietoja ei voida enää käyttää kyseisen henkilön tunnistamiseen. Jotta tiedot ovat tunnistamattomia Applen kriteerien mukaan, niistä on poistettava kaikki henkilötietoelementit, mukaan lukien täysi IP-osoite ja muut henkilötietoihin liitetyt tunnistetiedot.

Vastuullinen tiedonsiirto

Jotta voimme tehdä esimerkiksi tietosuojakäytännössämme kuvattuja käsittelytoimia tuotteidemme ja palvelujemme käytön yhteydessä, henkilötietojasi voidaan siirtää Applen sidosyhtiöille, Applen palveluntarjoajille ja kumppaneille tai tuoda niiden saataville niiden sijainnista riippumatta. Käyttämämme palveluntarjoajat ja kumppanit voivat vaihdella asuinpaikkasi mukaan. Esimerkiksi Hätätila SOS satelliitin kautta ‑ominaisuuden puhelut tai tekstiviestit saatetaan joissakin Aasian maissa reitittää Malesiassa sijaitsevan palveluntarjoajamme välityskeskuksen kautta, jotta voidaan varmistaa tehokas yhteys oikeisiin hätäpalveluihin. Riippumatta siitä, missä henkilötietojasi säilytetään, Apple ylläpitää samaa korkeaa turva- ja suojaustasoa. Japanissa olevat käyttäjät löytävät PPC-verkkosivustolta tietoa siitä, miten joidenkin maiden oikeusjärjestelmät voivat vaikuttaa tiettyjen käyttäjätietojen asianmukaiseen käsittelyyn.

Tilivelvollisuuden periaatteen mukaan organisaatioiden on otettava vastuu tietojen käsittelystä ja osoitettava, että Applen vaatimustenmukaisuustavoitteet toteutuvat niiden toimintatavoissa, järjestelmissä, käytännöissä ja koulutuksessa. Jatkuvan valvonnan ja tarkastusten ansiosta Applen maailmanlaajuinen tietosuojaohjelma on saanut vuodesta 2014 lähtien tietosuojan vastuullisuutta koskevat sertifioinnit. Ne vastaavat standardeja, jotka on määrittänyt Global CBPR Forum. Voit tarkastella sertifiointejamme täällä: Global CBPR System Directory. Niissä maissa, joissa Apple toimii, kerättyjen henkilötietojen kansainväliset siirrot toteutetaan seuraavien mukaisesti: Global Cross-Border Privacy Rules (CBPR) System ja Global Privacy Recognition for Processors (PRP) System. Applen maailmanlaajuisen tietosuojakäytännön ja toimintatavat arvioi hyväksytty itsenäinen kolmannen osapuolen Accountability Agent, joka seuraa Global CBPR- ja PRP-ohjelmavaatimusten noudattamista ja panee niitä täytäntöön. Riidanratkaisua ja ulkopuolista täytäntöönpanoa koskevissa asioissa yksityishenkilöt voivat ottaa yhteyttä kolmannen osapuolen riidanratkaisupalvelujen tarjoajaan.

Global CBPR System Certification Mark ja Global PRP System Certification Mark™ ovat International Trade Administration/Office of Global Data Policy and Privacy -viraston tavaramerkkejä, joita käytetään luvalla.