Nadzór nad ochroną prywatności

Apple szanuje prawa człowieka, w tym prawo do prywatności oraz swobodę dostępu do informacji i swobodę wyrażania opinii. Przyjęte przez Apple zasady przestrzegania praw człowieka regulują sposób, w jaki Apple traktuje wszystkich ludzi, w tym w szczególności swoich klientów, pracowników, partnerów biznesowych i osoby na każdym szczeblu łańcucha dostaw.

Apple uwzględnia zasady prywatności już na etapie projektowania swoich produktów i usług, aby zbierać jedynie minimalną ilość danych, która jest niezbędna do udostępnienia użytkownikom takich produktów lub usług. Apple udostępnia użytkownikom jedną wersję oprogramowania. Apple zachowuje zbierane dane tylko przez okres niezbędny do realizacji celów, dla których dane te są zbierane, w tym celów opisanych w opublikowanych przez Apple zasadach ochrony prywatności lub , bądź przez okres wymagany obowiązującymi przepisami prawa.

Ponadto Apple stosuje najlepsze w branży mechanizmy, które pozwalają klientom Apple wybrać, czy chcą udostępniać poszczególnym aplikacjom swoje dane, w tym w szczególności dane dotyczące położenia, kontaktów, przypomnień, zdjęć, udostępniania Bluetooth, mikrofonu, rozpoznawania mowy, aparatu fotograficznego, zdrowia, funkcji HomeKit, multimediów i Apple Music oraz dane dotyczące ruchu i sprawności fizycznej.

Podejście Apple do nadzoru nad ochroną prywatności ma charakter międzyfunkcyjny. Nadzór ten obejmuje wszystkie obszary przedsiębiorstwa, w tym dane klientów i pracowników. W dziale prawnym za przestrzeganie zasad ochrony prywatności i przepisów prawa odpowiada specjalny zespół (Privacy and Law Enforcement Compliance), którego dyrektor podlega bezpośrednio głównemu radcy prawnemu Apple. W Apple działa również zespół ds. inżynierii prywatności (Privacy Engineering), który we współpracy z zespołem prawnym ds. prywatności (Privacy Legal) oraz specjalnym doradcą ds. produktów (Product Counsel) od początkowej fazy rozwoju produktów dba o uwzględnianie w nich kwestii ochrony prywatności klientów oraz ochronę stosownych danych tak długo, jak długo pozostają one pod kontrolą Apple. Dbałość ta wyraża się m.in w przestrzeganiu rygorystycznych procedur zapewniających wykorzystywanie zbieranych danych wyłącznie do określonych, zgodnych z prawem celów.

W Apple funkcjonuje także Komitet Sterujący ds. Prywatności (Privacy Steering Committee) pod przewodnictwem głównego radcy prawnego Apple, którego członkami są m.in. dyrektor zespołu ds. strategii w zakresie sztucznej inteligencji i samouczenia maszyn (Machine Learning and AI Strategy), dyrektor zespołu ds. inżynierii oprogramowania (Software Engineering) oraz przedstawiciele wyższego szczebla z zespołów zajmujących się oprogramowaniem i usługami internetowymi (Internet Software and Services), inżynierią oprogramowania (Software Engineering), marketingiem produktów (Product Marketing), komunikacją korporacyjną (Corporate Communications), usługami i technologiami informatycznymi (Information Services & Technology), bezpieczeństwem informacji (Information Security) oraz prywatnością (Privacy Legal). Wspomniany Komitet wyznacza standardy w zakresie prywatności dla działających w Apple zespołów i pełni rolę centrum, do którego eskalowane są sprawy związane z przestrzeganiem zasad ochrony prywatności w celu uzyskania decyzji lub dalszej eskalacji.

Komitet ten nadzoruje również sprawy, w przypadku których dane leżące w zakresie odpowiedzialności Apple są zarządzane lub hostowane przez osobę trzecią w imieniu Apple. Wspomniane osoby trzecie są przez Apple weryfikowane przed nawiązaniem współpracy, a następnie poddawane audytom i przeglądom dokumentacji w celu potwierdzenia, że spełniają te same normy bezpieczeństwa, które spełnia Apple.

Pomoc Radzie Dyrektorów (Board of Directors) w nadzorowaniu i monitorowaniu kwestii związanych z prywatnością i bezpieczeństwem danych zapewnia również działająca przy niej Komisja ds. Audytu i Finansów (Audit and Finance Committee).

Każdy pracownik Apple musi wziąć udział w corocznym szkoleniu z zakresu postępowania w biznesie, w ramach którego Apple podkreśla swoje zaangażowanie na rzecz poszanowania praw człowieka oraz etycznego i uczciwego prowadzenia działalności biznesowej zgodnie z przepisami prawa właściwego. Szkolenie to jest istotną częścią ogólniejszego szkolenia z zakresu postępowania w biznesie. Od swoich pracowników, którzy mają dostęp do danych i informacji osobistych klientów Apple, Apple wymaga odbycia dodatkowego szkolenia z zakresu prywatności i bezpieczeństwa. Szkolenie to odbywa się dwa razy w roku lub w odpowiedzi na nowelizacje właściwych przepisów, takich jak unijne ogólne rozporządzenie o ochronie danych (RODO) lub kalifornijska ustawa o ochronie prywatności konsumentów (CCPA). Pracownicy, którzy zajmują się obsługą lub mają dostęp do dużych ilości danych lub wrażliwych danych osobowych odbywają dodatkowe, dostosowane do potrzeb szkolenia z zakresu ochrony prywatności i bezpieczeństwa. Szkolenia takie odbywają się również zgodnie z ewentualnymi dodatkowymi wymogami określonymi w przepisach prawa krajowego. Przestrzeganie standardów prywatności i bezpieczeństwa Apple, w tym standardów w zakresie deidentyfikacji danych, podlega audytowi przeprowadzanemu przez wyznaczony do tego zespół (Apple Privacy Audit & Compliance team).

Ponadto w Apple obowiązuje przejrzysta procedura zgłaszania przez pracowników wszelkich wątpliwości lub pytań dotyczących ochrony prywatności za pośrednictwem adresu email dpo@apple.com. Wszelkimi takimi zgłoszeniami zajmuje się wyznaczony do tego zespół.

W ramach działań związanych z RODO i prawami człowieka Apple przeprowadza oceny wpływu na prywatność (PIA) swoich głównych produktów i usług oraz bazuje na tych ocenach podczas opracowywania nowych produktów i usług. Oceny takie dotyczą m.in. tego, czy podejmowanie decyzji opiera się na algorytmach oraz jaki ma to wpływ na osoby fizyczne i ich prawa. Do wszystkich zastosowań danych są przypisywane poziomy ryzyka, które są następnie poddawane ponownemu przeglądowi co rok lub co dwa lata, w zależności od zidentyfikowanego ryzyka. Jeśli dane osobowe są wykorzystywane do opracowywania systemów opartych na algorytmach, wówczas zgodnie z najlepszymi w branży mechanizmami kontroli Apple zapewnia swoim użytkownikom możliwość akceptacji i kontroli takiego wykorzystania danych. Wspomnianej ocenie wpływu na prywatność podlegają również praktyki w zakresie ochrony prywatności stosowane przez wszystkie przejęte przez Apple podmioty. Oceny te uwzględniają również wpływ przepisów na prywatność i wszelkie związane z tym zagrożenia dla prywatności w poszczególnych jurysdykcjach, w których Apple prowadzi działalność. Osoby wydające te opinie są także przeszkolone w zakresie identyfikowania i wskazywania potencjalnego wpływu wprowadzanych zmian na swobodę wyrażania opinii. Ponadto Apple regularnie współpracuje z wieloma przedstawicielami społeczeństwa obywatelskiego na całym świecie w różnych kwestiach związanych z prywatnością i swobodą wyrażania opinii, w tym uwzględnieniem kwestii prywatności już na etapie projektowania i szyfrowania.

Apple ma aktualne certyfikaty ISO 2700127018. Aby utrzymać te certyfikaty, Apple co roku poddaje się stosownym audytom.

Bezpieczeństwo danych i reagowanie na incydenty

Aby mieć pewność, że dane osobowe użytkowników są bezpieczne, Apple bezwzględnie przestrzega swoich zasad ochrony prywatności. Oznacza to, że stosuje systemy zarządzania dostępem i kontroli dostępu do danych proporcjonalne do związanego z danymi ryzyka, aby w ten sposób zapewnić, że wspomniany dostęp jest związany z potrzebami biznesowymi, takimi jak udzielanie klientom odpowiedniego wsparcia. W przewodniku Bezpieczeństwo platform Apple przedstawiono szczegółowe informacje techniczne na temat sposobu projektowania systemów operacyjnych Apple, w tym iOS, iPadOS, macOS, watchOS, tvOS i visionOS, oraz produktów i usług Apple, w tym iMessage, FaceTime, Apple Pay i iCloud, pod kątem ochrony bezpieczeństwa użytkowników. Apple udostępnia również publicznie informacje na temat programu Apple Security Bounty.

Gdy Apple dowiaduje się, że mogło dojść do incydentu związanego z bezpieczeństwem danych, który może mieć wpływ na dane osobowe użytkowników Apple, powołuje specjalne zespoły zajmujące się ustalaniem i badaniem okoliczności takiego incydentu oraz określaniem działań, jakie należy podjąć w odpowiedzi na taki incydent. W przypadku wykrycia przez Apple takiego incydentu podejmowane są niezwłoczne działania w celu wyeliminowania zagrożenia oraz określenia działań naprawczych, na przykład ewentualnego uaktualnienia oprogramowania.

Wszelkie fakty są przez Apple analizowane — w kontekście właściwych przepisów prawa właściwego i odpowiednich norm branżowych, a przede wszystkim przyjętego przez Apple zobowiązania do ochrony prywatności — w celu ustalenia, czy o danym incydencie należy powiadomić osoby, których on dotyczy, lub inne odpowiednie strony, takie jak organy regulacyjne. Apple przestrzega wszystkich przepisów prawa właściwego, które wymagają bezzwłocznego powiadamiania o incydentach związanych z bezpieczeństwem danych. Apple może przekazywać takie powiadomienia telefonicznie lub pocztą elektroniczną.

Oznacza to, że Apple natychmiast przeprowadza dochodzenia i analizy, aby w razie potrzeby móc w odpowiednim czasie przekazać takie powiadomienie. Ponadto Apple stara się zapewnić użytkownikom poszkodowanym w wyniku danego incydentu odpowiednią pomoc, która może obejmować przekazanie informacji na temat działań, jakie mogą oni podjąć w celu ograniczenia ryzyka wystąpienia szkód, lub wsparcie ze strony AppleCare.

Apple nie ma wiedzy o żadnych przypadkach, w których dane użytkownika iCloud zostały skradzione lub wyciekły w wyniku naruszenia serwerów iCloud. W razie pytań dotyczących incydentów prosimy o kontakt z nami. Informacje na temat obsługi przez Apple żądań udostępnienia danych klientów wysuwanych przez instytucje publiczne zawiera Raport dotyczący przejrzystości.

Skargi dotyczące naruszenia prywatności

Jeśli użytkownik złoży skargę dotyczącą istotnego naruszenia prywatności, Apple podejmie działania w celu naprawienia tego problemu przy najbliższej nadarzającej się okazji. Jeśli problem związany z prywatnością wywarł istotny negatywny wpływ na użytkownika lub powiązaną osobę trzecią, Apple podejmie działania służące rozwiązaniu tej kwestii z takim użytkownikiem lub taką osobą trzecią.

Uaktualnienia Zasad ochrony prywatności

Jeśli przyjęte przez Apple Zasady ochrony prywatności zostaną w istotny sposób zmienione, Apple opublikuje w tej sprawie stosowne powiadomienie w witrynie internetowej, w której takie zasady są opublikowane, co najmniej tydzień przed wprowadzeniem takich zmian, a także skontaktuje się w tej sprawie bezpośrednio z poszczególnymi użytkownikami, o ile ma ich dane kontaktowe.

Prywatne wnioski o udostępnienie informacji o użytkowniku

Apple nie udostępnia informacji o użytkowniku osobom trzecim, jeśli wniosek o udostępnienie takich informacji został złożony bez wyraźnej podstawy prawnej, która pozwala Apple na takie udostępnienie. Nawet jednak w takich okolicznościach Apple dokładnie zweryfikuje przywołaną podstawę prawną, a w przypadku jej braku zareaguje wyłącznie w przypadku, gdy otrzyma stosowny nakaz sądowy lub inne równoważne pismo sądowe. Apple dba o przejrzystość wszystkich takich wniosków i publikuje w takich sprawach szczegółowy raport, który jest okresowo uaktualniany.

Deidentyfikacja danych osobowych

Deidentyfikacja to proces polegający na usunięciu powiązań między zestawem danych osobowych umożliwiających identyfikację osoby fizycznej a taką osobą fizyczną w taki sposób, że wspomniane dane nie umożliwią już identyfikacji tej osoby. Aby posiadane przez Apple dane mogły zostać uznane za zdezidentyfikowane, wszystkie ich elementy osobowe, w tym pełny adres IP i wszelkie identyfikatory łączące się z danymi osobowymi, muszą zostać usunięte.

Odpowiedzialne przekazywanie danych

W celu wykonywania czynności przetwarzania, takich jak opisane w naszych Zasadach ochrony prywatności, w związku z korzystaniem przez użytkowników z produktów i usług Apple, dane osobowe użytkowników mogą być przekazywane spółkom stowarzyszonym Apple, dostawcom usług Apple lub partnerom, niezależnie od ich lokalizacji, lub podmioty te mogą uzyskiwać do nich dostęp. Dostawcy usług i partnerzy, z których korzystamy, mogą się różnić w zależności od miejsca zamieszkania użytkowników. Na przykład połączenia alarmowe SOS przez satelitę lub wiadomości tekstowe w niektórych krajach azjatyckich mogą być kierowane przez centrum przekaźnikowe naszego dostawcy usług w Malezji, aby zapewnić skuteczne i wydajne połączenie z odpowiednimi służbami ratowniczymi. Niezależnie od miejsca przechowywania danych osobowych, Apple utrzymuje ten sam wysoki poziom ochrony i środków bezpieczeństwa. W przypadku użytkowników w Japonii informacje o tym, gdzie systemy prawne niektórych krajów mogą wpływać na prawidłowe przetwarzanie określonych informacji o użytkownikach, można znaleźć na stronie internetowej PCC.

Organizacje muszą wziąć na siebie odpowiedzialność za przetwarzanie danych i wykazać, że stosowane przez nie praktyki, systemy, zasady i szkolenia spełniają cele Apple w zakresie zgodności z przepisami. Dzięki stałym przeglądom i działaniom nadzorczym Apple od 2014 r. otrzymuje certyfikaty potwierdzające odpowiedzialne dbanie o prywatność w ramach globalnego programu ochrony prywatności Apple, który jest zgodny ze standardami określonymi przez Global CBPR Forum. Aby wyświetlić nasze certyfikaty, można odwiedzić stronę Global CBPR System Directory. W krajach, w których Apple prowadzi działalność, międzynarodowe przekazywanie zbieranych danych osobowych odbywa się w ramach programów Global Cross-Border Privacy Rules (CBPR) SystemGlobal Privacy Recognition for Processors (PRP) System. Globalne zasady i praktyki Apple w zakresie ochrony prywatności są weryfikowane przez zatwierdzonego niezależnego zewnętrznego inspektora ds. odpowiedzialności (Accountability Agent), który monitoruje i egzekwuje zgodność z wymogami programów Global CBPR i PRP. W sprawie działań naprawczych i zewnętrznego nadzoru nad przestrzeganiem przepisów prawa osoby fizyczne mogą kontaktować się ze współpracującym z Apple zewnętrznym dostawcą usług rozstrzygania sporów.