Administrasjon av personvern

Apple er forpliktet til å respektere menneskerettighetene, inkludert retten til personvern og informasjons- og ytringsfrihet. Retningslinjene for menneskerettigheter styrer hvordan vi behandler alle og enhver – fra kunder og team til forretningspartnere og -personer på alle nivåer i forsyningskjeden vår.

Hos Apple designer vi produktene og tjenestene våre i henhold til prinsippet om personvern som standard, og samler inn bare minimumsmengden data som er nødvendig for å gi brukerne våre et produkt eller en tjeneste. Vi tilbyr én versjon av programvaren vår til brukerne våre. Når vi samler inn data, oppbevarer vi de bare så lenge det er nødvendig for å oppfylle formålene de ble innsamlet for, inkludert som beskrevet i vår personvernerklæring eller i de spesifikke personvernerklæringene, eller som loven krever.

Vi anvender også bransjeledende samtykkemekanismer for å tillate kundene våre å velge om de vil dele data som plassering, kontakter, påminnelser, bilder, Bluetooth-deling, mikrofon, talegjenkjenning, kamera, helse, HomeKit, media og Apple Music og bevegelse- og treningsopplysninger, og mer med apper.

Apple har en tverrfunksjonell tilnærming til administrasjon av personvern. Administrasjon av personvern dekker alle områder av selskapet og inkluderer både kunde- og ansattdata. Juridisk avdeling har en Head of Privacy and Law Enforcement Compliance som rapporterer direkte til Apples General Counsel. Apple har også et Privacy Engineering-team med personvernspesialister som samarbeider med Privacy Legal-teamet og dedikerte Product Counsel for å utforme produkter fra grunnen av for å beskytte kundeinformasjon og sikre at vi beskytter disse dataene så lenge de er under Apples kontroll. Dette inkluderer sterke prosesser for å sikre at data som samles inn kun brukes til de tiltenkte, lovlige formålene.

Apple har også en Privacy Steering Committee ledet av Apples General Counsel, med medlemmer som inkluderer Apples Senior Vice President of Machine Learning and AI Strategy, Apples Senior Vice President of Software Engineering, samt en tverrfaglig gruppe av høytstående representanter fra avdelingene Internet Software and Services, Software Engineering, Product Marketing, Corporate Communications, Information Services & Technology, Information Security og Privacy Legal. Privacy Steering Committee fastsetter personvernstandarder for team på tvers av Apple og fungerer som et eskaleringspunkt for å ta opp personvernproblemer for avgjørelse eller for ytterligere eskalering.

Privacy Steering Committee fører også tilsyn med tilfeller der data som Apple er ansvarlig for, administreres eller hostes av en tredjepart på Apples vegne. Vi gjennomgår disse tredjepartene før vi inngår avtaler og deretter gjennom revisjoner og gjennomgang av dokumentasjon for å sikre at de kan oppfylle de samme sikkerhetsstandardene som Apple følger.

Board of Directors i Audit and Finance Committee hjelper også til med tilsyn og overvåking av personvern og datasikkerhet.

Alle Apple-ansatte er pålagt å gjennomgå årlig opplæring i Forretningsadferd, som gjenspeiler vår forpliktelse til å respektere menneskerettighetene og drive forretninger etisk, ærlig og i samsvar med gjeldende lover og forskrifter. Personvernopplæring er en viktig del av forretningsadferdopplæringen. Apple krever at alle ansatte som har tilgang til Apple-kundedata og personlig informasjon, gjennomgår et ekstra kurs i personvern og sikkerhet annethvert år eller som svar på oppdaterte lover som EUs personvernforordning (GDPR) og California Consumer Privacy Act (CCPA). Ytterligere skreddersydd personvern- og sikkerhetsopplæring blir gitt på per-team-basis til ansatte som håndterer eller har tilgang til store datamengder, sensitive personopplysninger, eller som i tillegg kreves av lokalt lovverk. Overholdelse av Apples personvern- og sikkerhetsstandarder, inkludert de som er relatert til avidentifikasjon, er gjenstand for revisjon av Apple Privacy Audit & Compliance Team.

Vi har også en tydelig prosess gjennom vår e-postadresse dpo@apple.com der ansatte kan melde om alle personvernhenvendelser eller spørsmål de måtte ha. Et dedikert team håndterer alle mottatte henvendelser til de er løst.

Som en del av vårt arbeid med GDPR og menneskerettigheter gjennomfører vi personvernvurderinger (Privacy Impact Assessments, PIA-er) for våre større produkter og tjenester og integrerer PIA-er når vi utvikler nye produkter og tjenester. Gjennomgangene inkluderer vurderinger av om det er beslutningstaking basert på algoritmiske systemer og hvilken innvirkning slik beslutningstaking har på enkeltpersoner og deres rettigheter. Risikonivåer tildeles alle dataanvendelser med gjennomgangsperioder som varierer fra ett til to år, avhengig av identifisert risiko. Dersom personopplysninger brukes for utvikling av algoritmiske systemer, i tråd med Apples bransjeledende kontroll for brukere, gir vi brukerne våre muligheten til å samtykke til og kontrollere slik bruk av data. Vi vurderer også fullt ut personvernspraksisene for alle oppkjøp som en del av PIA-prosessen. PIA-ene tar hensyn til hvordan lover påvirker personvern og vurderer eventuelle tilknyttede personvernrisikoer i de relevante jurisdiksjonene der vi opererer. PIA-evaluerere er også opplært til å identifisere og fremheve potensielle påvirkninger på ytringsfriheten. Apple samarbeider også jevnlig med et bredt spekter av sivilsamfunnsrepresentanter globalt angående ulike personvern- og ytringsfrihetsspørsmål, inkludert personvern ved design og kryptering.

Apple opprettholder nåværende sertifiseringer for ISO 27001 og 27018. Apple gjennomgår årlige revideringer for å opprettholde disse sertifiseringene.

Datasikkerhet og hendelsesrespons

For å sikre at personopplysningene dine er trygge, håndhever vi streng personvernbeskyttelse internt i selskapet. Dette betyr at vi bruker tilgangsstyring og tilgangskontroller som er proporsjonale med risikoen for data, for å sikre at tilgang til data er knyttet til et forretningsbehov, for eksempel å gi deg støtte. Veiledningen Apple-plattformsikkerhet gir detaljert teknisk informasjon om hvordan vi har designet våre operativsystemer, inkludert iOS, iPadOS, macOS, watchOS, tvOS og visionOS, samt våre produkter og tjenester for å beskytte sikkerheten din, inkludert iMessage, FaceTime, Apple Pay og iCloud. Apple gir også informasjon til offentligheten om Apple Security Bounty-programmet.

Når Apple blir klar over at det kan ha oppstått en hendelse knyttet til datasikkerhet som kan påvirke brukernes personopplysninger, har vi dedikerte team som undersøker og finner ut hva som skjedde, og bestemmer hvilke skritt som skal tas som respons. Hvis vi oppdager noen slik påvirkning, jobber vi umiddelbart med å lukke den og identifisere utbedringstiltak, inkludert eventuelle programvareoppdateringer hvis det er relevant.

Vi analyserer disse faktaene – i kontekst av gjeldende lover, forskrifter, bransjenormer, og fremfor alt Apples etablerte forpliktelse til personvern – for å avgjøre om vi bør varsle berørte enkeltpersoner eller andre relevante parter, som tilsynsmyndigheter. Apple sørger for å overholde alle gjeldende lover som krever varsling om datasikkerhetshendelser, uten unødig forsinkelse. Vi kan gi slike varsler via telefon eller e-post.

Det betyr at vi gjennomfører raske undersøkelser og analyser, slik at vi kan gi varsel på en rettidig måte når det er nødvendig. Vi er også forpliktet til å gi brukere som har blitt påvirket av en hendelse, passende bistand, som kan inkludere informasjon om tiltak de kan ta for å redusere risikoen for skade eller støtte fra AppleCare.

Apple vet ikke om noen tilfeller der brukerens iCloud-data ble stjålet eller lekket gjennom et innbrudd på iCloud-servere. Hvis du har spørsmål om hendelser, kan du kontakte oss. Hvis du ønsker informasjon om Apples håndtering av offentlige forespørsler om kundedata, kan du gå til Gjennomsiktighetsrapport.

Personvernklager

Dersom en bruker sender inn en personvernklage som indikerer et vesentlig personvernsproblem, vil vi iverksette tiltak for å utbedre dette ved neste rimelige anledning. Dersom et personvernsproblem har resultert i en vesentlig negativ innvirkning på en bruker eller tilknyttet tredjepart, vil vi iverksette tiltak for å håndtere dette med den brukeren eller den andre personen.

Oppdateringer av personvernerklæring

Når det forekommer en vesentlig endring i personvernerklæringen vår, vil vi legge ut en melding på nettsiden for personvernerklæringen som er publisert minst én uke i forkant, og kontakte brukere direkte om endringen dersom vi har deres data for å gjøre det.

Private forespørsler om brukerinformasjon

Apple gir ikke brukerinformasjon til tredjeparter når slik informasjon blir forespurt uten en tydelig juridisk basis som tillater Apple å gjøre det. Selv i slike situasjoner gjennomfører Apple en grundig gjennomgang av den oppgitte juridiske basisen. Ved fravær av en slik juridisk basis vil vi bare svare når vi blir pålagt å gjøre det gjennom en rettskjennelse eller annen tilsvarende prosess. Apple er forpliktet til å være åpen om alle slike henvendelser og publiserer en detaljert rapport som oppdateres med jevne mellomrom.

Avidentifikasjon av personopplysninger

Avidentifikasjon er prosessen med å fjerne tilknytningen mellom en mengde identifiserende personopplysninger og enkeltpersoner, slik at dataene ikke lenger kan brukes til å identifisere den enkelte. Innenfor Apple vil data betraktes som avidentifiserte når alle personopplysningselementer er fjernet, inkludert full IP-adresse og alle identifikatorer knyttet til personopplysninger.

Ansvarlig dataoverføring

For å utføre behandlingsprosesser som står beskrevet i personvernerklæringen, i tilknytning til bruken din av produktene og tjenestene våre, kan personopplysningene dine overføres til eller brukes av Apple-tilknyttede selskaper, Apple-tjenesteleverandører eller partnere, uansett hvor de befinner seg. Tjenesteleverandørene og partnerne vi bruker, kan variere avhengig av hvor du bor. For eksempel, i noen asiatiske land, kan anrop eller tekstmeldinger fra funksjonen Nødanrop (SOS) via satellitt rutes gjennom tjenesteleverandørens relésenter i Malaysia for å sikre effektiv forbindelse med de aktuelle nødtjenestene. Uavhengig av hvor personopplysningene dine lagres, opprettholder Apple det samme høye beskyttelsesnivået og de samme sikkerhetstiltakene. For brukere i Japan finner du informasjon om hvor de juridiske systemene i enkelte land kan påvirke håndteringen av spesifikk brukerinformasjon på PPC-nettstedet.

Ansvarlighet krever at organisasjoner tar ansvar for håndteringen av data og viser at deres praksis, systemer, retningslinjer og opplæring oppfyller Apples samsvarsformål. Med løpende tilsyn og forsikringsvurderinger har Apple mottatt personvernsertifiseringer for sitt globale personvernprogram siden 2014, som følger standardene i Global CBPR Forum. Gå til Global CBPR System Directory for å se sertifiseringene. I land der Apple driver virksomhet, blir Global Cross-Border Privacy Rules (CBPR) System og Global Privacy Recognition for Processors (PRP) System fulgt for den internasjonale overføringen av personopplysninger som samles inn. Apples globale personvernerklæring og praksis blir gjennomgått av en godkjent og uavhengig Accountability Agent som tredjepart, og som overvåker og håndhever overholdelse av programkravene for Global CBPR og PRP. For utbedring og ekstern håndhevelse kan enkeltpersoner kontakte tredjepartsleverandøren vår for tvisteløsninger.