Persónuverndarstjórnun

Apple hefur skuldbundið sig til að virða mannréttindi, þar á meðal réttinn til persónuverndar og upplýsinga- og tjáningarfrelsis. Mannréttindastefnan okkar stjórnar framkomu okkar við alla – hvort sem um er að ræða viðskiptavini, starfsfólk, viðskiptafélaga eða fólk á öllum stigum aðfangakeðjunnar.

Við hjá Apple hönnum allar vörur okkar og þjónustu með meginregluna um sjálfgefna persónuvernd að leiðarljósi. Við söfnum aðeins lágmarksupplýsingum sem þarf til að veita viðskiptavinum vöru eða þjónustu. Við bjóðum notendum okkar upp á eina útgáfu af hugbúnaðinum okkar. Þegar við söfnum gögnum varðveitum við þau ekki lengur en nauðsynlegt er til að uppfylla tilgang söfnunarinnar, þar á meðal eins og lýst er í persónuverndarstefnunni okkar eða í upplýsingum okkar um persónuvernd fyrir hverja þjónustu eða eins og lög kveða á um.

Við notum einnig fyrsta flokks samþykkisaðferðir sem gera viðskiptavinum okkar kleift að velja hvort þeir deila gögnum á borð við staðsetningu, tengiliði, áminningar, myndir, Bluetooth-deilingu, hljóðnema, raddgreiningu, myndavél, heilsugögn, HomeKit, margmiðlunarefni og Apple Music, hreyfingar- og hreystigögn og fleira með forritum.

Apple viðhefur þverfaglega nálgun á persónuverndarstjórnun. Persónuverndarstjórnun nær til allra sviða fyrirtækisins og bæði til gagna viðskiptavina og starfsmanna. Innan lögfræðiteymisins starfar yfirmaður Privacy and Law Enforcement Compliance og viðkomandi heyrir beint undir General Counsel hjá Apple. Hjá Apple starfar einnig Privacy Engineering-teymi á sviði persónuverndar sem vinnur með Privacy Legal-teyminu og sérstökum Product Counsel til að hanna vörur sem eru byggðar frá grunni til þess að gæta að persónuvernd viðskiptavina og til að tryggja að við verndum viðkomandi gögn á meðan þau eru í umsjá Apple. Þetta felur í sér ströng ferli sem er ætlað að tryggja að gögn sem er safnað séu aðeins notuð í tilætluðum, lagalegum tilgangi.

Hjá Apple er einnig starfandi Privacy Steering Committee sem General Counsel hjá Apple veitir forystu. Í nefndinni sitja einnig varaforstjóri Machine Learning and AI Strategy, varaforstjóri Software Engineering og þverfaglegur hópur háttsettra fulltrúa sem eru representatives from Internet Software and Services, Software Engineering, Product Marketing, Corporate Communications, Information Services & Technology, Information Security, and Privacy Legal. Privacy Steering Committee setur öllum starfssviðum Apple persónuverndarstaðla og tekur til úrvinnslu mál sem varða vandamál vegna reglufylgni við persónuvernd og tekur ákvarðarnir um úrlausn þeirra eða sendir þau áfram til frekari úrvinnslu.

Privacy Steering Committee hefur einnig umsjón með tilvikum þar sem gögn sem Apple ber ábyrgð á eru í umsjón eða eru hýst hjá þriðja aðila fyrir hönd Apple. Við metum viðkomandi þriðju aðila áður en þeir geta haft umsjón með eða hýst gögn og tökum þá síðan reglulega til yfirferðar og gagnaúttektar til að tryggja að þeir standist sömu öryggisstaðla og Apple.

Enn fremur sjá Audit and Finance Committee hjá Board of Directors og Board of Directors sameiginlega um umsjón og eftirlit með persónuvernd og gagnaöryggi.

Allir starfsmenn Apple þurfa að gangast undir árlega þjálfun í viðskiptaatferli sem endurspeglar skuldbindingu okkar til að virða mannréttindi og stunda viðskipti byggð á góðu siðferði og heiðarleika sem eru í samræmi við gildandi lög og reglugerðir. Persónuverndarþjálfun er ómissandi hluti af þjálfun í viðskiptaatferli. Apple skyldar starfsfólk sitt sem hefur aðgang að gögnum og persónuupplýsingum viðskiptavina Apple til að fara í gegnum viðbótarþjálfun í persónuvernd og öryggi annað hvert ár eða þegar viðkomandi lögum er breytt, s.s. almennri persónuverndarreglugerð ESB (GDPR) og persónuverndarlögum neytenda í Kaliforníu (CCPA). Sérsniðin viðbótarþjálfun í persónuvernd og öryggi er notuð fyrir tiltekin teymi eða starfsfólk sem meðhöndlar eða hefur aðgang að miklu magni gagna, viðkvæmum persónuupplýsingum eða eins og gildandi lög krefjast að auki. Fylgni við persónuverndar- og öryggisstaðla Apple, þar á meðal fylgni við staðla sem tengjast því að afmá auðkenni gagna, er háð yfirferð Privacy Audit & Compliance team hjá Apple.

Við erum einnig með skýrt ferli í gegnum netfangið dpo@apple.com þar sem starfsmenn geta sent fyrirspurnir um persónuvernd. Sérstakt starfsfólk hefur umsjón með öllum fyrirspurnum sem berast til úrlausnar.

Vegna þess að við fylgjum GDPR og höfum skuldbundið okkur til að heiðra mannréttindi framkvæmum við mat á áhrifum á persónuvernd (PIA) fyrir helstu vörur og þjónustu og innleiðum mat á persónuvernd þegar við þróum nýjar vörur og þjónustu. Yfirferðin felur í sér mat á því hvort ákvarðanataka byggist á reikniritakerfum og á áhrifum slíkrar ákvarðanatöku á einstaklinga og réttindi þeirra. Öll gögn fá tiltekið áhættustig með enduryfirferðartímabil frá einu til tveggja ára í samræmi við áhættumat. Ef persónuupplýsingar eru notaðar til að þróa reikniritakerfi bjóðum við notendum okkar leið til að samþykkja og stjórna slíkri gagnanotkun, í samræmi við fyrsta flokks notendastjórnun Apple. Hluti ferlisins við mat á áhrifum á persónuvernd er einnig að meta persónuverndarstarfshætti allra aðfanga. PIA felur í sér að meta áhrif laga á persónuvernd og að meta mögulega tengda áhættu í hverju lögsagnarumdæmi sem við störfum í. Yfirferðaraðilar mats á áhrifum á persónuvernd hafa einnig hlotið þjálfun í að greina og gera grein fyrir hugsanlegum áhrifum á tjáningarfrelsi. Apple hefur einnig reglulega samskipti við fjölmarga fulltrúa borgaralegs samfélags um allan heim um ýmis málefni sem snúa að persónuvernd og tjáningarfrelsi, þar með talið um innbyggða persónuvernd og dulkóðun.

Apple er með gildandi ISO 27001- og 27018-vottanir. Apple undirgengst árlega endurskoðun til að fá þessar vottanir.

Gagnaöryggi og viðbrögð við atvikum

Til að tryggja öryggi persónuupplýsinganna þinna framfylgjum við ströngum persónuverndarráðstöfunum innan fyrirtækisins. Það felur í sér notkun aðgangsumsjónar og aðgangsstýringar í samræmi við gagnaáhættu hverju sinni til að tryggja að aðgangur að gögnum sé tengdur viðskiptatilgangi í hverju tilviki, s.s. til að veita þér aðstoð. Leiðbeiningar um öryggi í kerfum Apple innihalda ítarlegar tækniupplýsingar um hvernig við höfum hannað stýrikerfin okkar, þar á meðal iOS, iPadOS, macOS, watchOS, tvOS og visionOS, sem og vörur okkar og þjónustu til að gæta að öryggi þínu, þar á meðal iMessage, FaceTime, Apple Pay og iCloud. Apple veitir almenningi einnig upplýsingar um Apple Security Bounty-kerfið.

Þegar Apple verður vart við hugsanlegt gagnaöryggistilvik sem gæti haft áhrif á persónuupplýsingar notenda okkar tekur sérstakt starfsfólk innan fyrirtækisins við rannsókn slíkra mála til að komast að því hvað hefur átt sér stað og til hvaða aðgerða þarf að grípa til að bregðast við. Ef slík áhrif verða ljós vinnum við tafarlaust úr þeim og greinum hvaða úrbóta þarf að grípa til, þar með talið að uppfæra hugbúnað ef þörf krefur.

Við greinum þessar staðreyndir – í samhengi við gildandi lög, reglugerðir, viðmið innan starfsgreinar og fyrst og fremst í samræmi við skuldbindingu Apple um persónuvernd – til að ákvarða hvort við ættum að tilkynna viðkomandi einstaklingum eða öðrum viðeigandi aðilum, eins og eftirlitsaðilum, um tilvikið. Apple tryggir að það fylgi öllum gildandi lögum sem krefjast tilkynninga um gagnaöryggistilvik án ástæðulausrar tafar. Slíkar tilkynningar kunna að berast með símtali eða í tölvupósti.

Það þýðir að við rannsökum og greinum hvert tilvik án tafar til að geta tilkynnt viðkomandi aðilum tímanlega um málið þegar þörf krefur. Við leggjum okkur einnig fram um að veita notendum sem hafa orðið fyrir áhrifum slíkra tilvika viðeigandi aðstoð. Slík aðstoð kann að felast í upplýsingum um hvað hægt er að gera til að draga úr hættu á skaða eða í aðstoð frá AppleCare.

Apple er ekki kunnugt um atvik þar sem iCloud-gögnum notanda var stolið eða lekið vegna öryggisbrots á iCloud-netþjónum. Ef spurningar vakna um tilvik skal hafa samband við okkur. Upplýsingar um meðhöndlun Apple á beiðnum stjórnvalsa um gögn viðskiptavina má finna í gagnsæisskýrslunni.

Kvartanir er varða persónuvernd

Ef notandi leggur fram kvörtun um persónuvernd sem gefur til kynna veigamikið persónuverndarvandamál munum við gera ráðstafanir til úrbóta eins fljótt og auðið er. Ef persónuverndarvandamál hefur leitt til verulegra neikvæðra áhrifa á notanda eða tengdan þriðja aðila munum við gera ráðstafanir til að taka á því í samráði við viðkomandi notanda eða aðila.

Uppfærslur á persónuverndarstefnu

Ef efnislegar breytingar eru gerðar á persónuverndarstefnunni okkar birtum við tilkynningu um það á vefsíðunni þar sem persónuverndarstefnuna er að finna að minnsta kosti einni viku áður en breytingarnar taka gildi. Einnig höfum við beint samband við notendur varðandi breytingar ef við erum með samskiptaupplýsingar viðkomandi til að geta gert það.

Einkabeiðnir um notendaupplýsingar

Apple veitir engum þriðju aðilum notendaupplýsingar þegar beðið er um slíkt án þess að skýr lagagrundvöllur heimili Apple að gera það. Jafnvel þótt lagagrunnur sé fyrir hendi fer Apple ítarlega yfir slíkan lagagrundvöll og sé hann ekki fyrir hendi lætur Apple engar upplýsingar í té nema dómsúrskurður eða annað álíka ferli kveði á um það. Apple hefur skuldbundið sig til gagnsæis varðandi allar slíkar beiðnir og birtir ítarlega skýrslu sem er uppfærð reglulega.

Auðkenni persónuupplýsinga afmáð

Þegar auðkenni eru afmáð eru tengslin á milli persónuupplýsinga og einstaklingsins sem þau tilheyra rofin. Þannig er ekki lengur hægt að nota gögnin til að auðkenna viðkomandi einstakling. Til að auðkenni gagna innan Apple teljist afmáð þarf að fjarlægja alla þætti persónuupplýsinga, þar á meðal IP-tölu í heild sinni og öll auðkenni sem tengjast persónuupplýsingum.

Ábyrgur gagnaflutningur

Til að framkvæma vinnsluaðgerðir eins og lýst er í persónuverndarstefnunni okkar í tengslum við notkun þína á vörum okkar og þjónustu geta hlutdeildarfélög Apple, þjónustuveitendur Apple eða samstarfsaðilar flutt eða fengið aðgang að persónuupplýsingum þínum, hvar sem þau eru. Við kunnum að nota mismunandi þjónustuveitendur og samstarfsaðila eftir því hvar þú býrð. Sem dæmi kunna neyðarskilaboð okkar í símtölum um gervihnött eða textaskilaboð í sumum löndum Asíu að fara í gegnum miðstöð okkar í Malasíu til að tryggja tengingu við viðeigandi neyðarþjónustuaðila og viðbragð þeirra. Óháð því hvar persónuupplýsingar þínar eru geymdar, viðheldur Apple sömu vernd og öryggisráðstöfunum. Notendur í Japan geta fundið upplýsingar um það hvernig lagakerfi sumra landa geta haft áhrif á meðhöndlun tiltekinna notandaupplýsinga á PPC-vefsvæðinu.

Ábyrgðarskylda krefst þess að fyrirtæki beri ábyrgð á meðhöndlun gagna og sýni fram á að starfshættir þeirra, kerfi, reglur og þjálfun standist reglufylgniviðmið Apple. Apple undirgengst viðvarandi eftirlits- og ábyrgðarmat sem hefur tryggt fyrirtækinu ábyrgðarvottanir fyrir alþjóðlegt persónuverndarkerfi þess frá árinu 2014 í samræmi við staðla sem Global CBPR Forum hefur sett. Til að skoða vottanir okkar skaltu opna Global CBPR System Directory. Í löndum þar sem Apple starfar er alþjóðlegur flutningur persónuupplýsinga sem safnað er í samræmi við Global Cross-Border Privacy Rules (CBPR) System og Global Privacy Recognition for Processors (PRP) System. Alþjóðleg persónuverndarstefna og starfshættir Apple hljóta yfirferð vottaðs, óháðs Accountability Agent sem er þriðji aðili og fylgist með og tryggir reglufylgni við kröfur Global CBPR og PRP. Hvað varðar úrbætur og ytri reglufylgni geta einstaklingar haft samband við óháðan úrskurðaraðila okkar.

The Global CBPR System Certification Mark og Global PRP System Certification Mark™ eru vörumerki International Trade Administration/Office of Global Data Policy and Privacy og eru notuð með leyfi.