-
Integritetsstyrning
-
Apple arbetar hårt för att respektera mänskliga rättigheter, bland annat rätten till integritet och informations- och yttrandefrihet. Vår policy för mänskliga rättigheter styr hur vi behandlar alla – från våra kunder och team till våra affärspartner och människor på alla nivåer i vår leveranskedja.
-
På Apple designar vi våra produkter och tjänster enligt integritetsprincipen som standard och samlar bara in den minsta mängd data som krävs för att förse våra användare med en produkt eller tjänst. Vi tillhandahåller våra användare en version av vår mjukvara. När vi samlar in dessa data behåller vi dem endast så länge det är nödvändigt för att uppfylla de syften för vilka de samlades in, inklusive enligt beskrivningen i vår integritetspolicy eller i våra tjänstespecifika integritetsmeddelanden, eller enligt vad som krävs enligt lag.
Vi använder också branschledande samtyckesmekanismer för att låta våra kunder välja om de vill dela data som deras plats, kontakter, påminnelser, bilder, Bluetooth-delning, mikrofon, taligenkänning, kamera, hälsa, HomeKit, Media och Apple Music och Rörelse och träning med mera med appar.
Apple har en gränsöverskridande inställning till integritetsstyrning. Integritetsstyrning omfattar alla delar av företaget och omfattar både kund- och medarbetardata. Legal-teamet har en chef för Privacy and Law Enforcement Compliance som rapporterar direkt till Apples General Counsel. Apple har också ett Privacy Engineering-team som samarbetar med Privacy Legal-teamet och ett särskilt Product Counsel för att designa produkter från grunden och att skydda kundernas integritet och säkerställa att vi skyddar dessa data så länge de kontrolleras av Apple. Detta omfattar starka processer för att säkerställa att data som samlas in endast används för avsedda lagliga ändamål.
Apple har också en Privacy Steering Committee som leds av Apples General Counsel, med medlemmar som Apples Senior Vice President för Machine Learning and AI Strategy, Apples Senior Vice President för Software Engineering och en tvärfunktionell grupp av seniora representanter från Internet Software and Services, Software Engineering, Product Marketing, Corporate Communications, Information Services & Technology, Information Security och Privacy Legal. Privacy Steering Committee anger integritetsstandarder för team över hela Apple och fungerar som en eskaleringspunkt för att ta itu med frågor om integritetsefterlevnad för beslut eller ytterligare eskalering.
Privacy Steering Committee övervakar också fall där data som Apple ansvarar för hanteras eller lagras av en tredje part på Apples vägnar. Vi granskar dessa tredje parter före åtaganden och därefter genom revisioner och dokumentationsgranskningar för att säkerställa att de uppfyller samma säkerhetsstandarder som Apple.
Board of Directors kommitté ”Audit and Finance Committee” biträder Board of Directors med tillsyn och övervakning av integritet och datasäkerhet.
Alla Apple-medarbetare måste genomgå en årlig utbildning om Business Conduct, vilket återspeglar vårt åtagande att respektera mänskliga rättigheter och att bedriva verksamheter på ett etiskt och ärligt sätt och i enlighet med tillämpliga lagar och föreskrifter. Integritetsutbildningar är en viktig del av Business Conduct-utbildningen. Apple kräver att dess medarbetare som har tillgång till Apples kunddata och personlig information ska genomgå en extra utbildning om integritet och säkerhet vartannat år eller som svar på uppdaterade lagar som EU:s allmänna dataskyddsförordning (GDPR) och California Consumer Privacy Act (CCPA). Det finns ytterligare skräddarsydd integritets- och säkerhetsutbildning som ges per team till medarbetare som hanterar eller har tillgång till stora mängder data, känsliga personuppgifter eller som ytterligare krävs enligt lokal lag. Efterlevnaden av Apples integritets- och säkerhetsstandarder, bland annat de som är relaterade till avidentifiering, är föremål för granskning av Apples Privacy Audit & Compliance-team.
Vi har också en tydlig process genom vår dpo@apple.com e-postadress där medarbetare kan ta upp eventuella integritetsfrågor de har. Ett särskilt team hanterar alla frågor som kommer in.
Som en del av vårt arbete med GDPR och mänskliga rättigheter genomför vi PIA (Privacy Impact Assessments) för våra viktigaste produkter och tjänster och integrerar PIA när vi tar fram nya produkter och tjänster. Granskningar omfattar bedömningar av huruvida det finns beslutsfattande som bygger på algoritmiska system och vilken inverkan ett sådant beslutsfattande har på individer och deras rättigheter. Risknivåer tilldelas all dataanvändning med omprövningsperioder som sträcker sig från ett till två år beroende på den identifierade risken. Om personuppgifter används för utveckling av algoritmiska system, i enlighet med Apples branschledande kontroll för användare, ger vi våra användare ett sätt att samtycka och kontrollera sådan dataanvändning. Vi utvärderar också till fullo integritetsmetoderna för alla förvärv som en del av PIA-processen. PIA tar hänsyn till hur lagar påverkar integriteten och bedömer eventuella associerade integritetsrisker i de relevanta jurisdiktionerna där vi verkar. PIA-granskare är också utbildade i att identifiera och lyfta fram potentiella effekter på yttrandefriheten. Apple samarbetar också regelbundet med ett brett spektrum av företrädare för det civila samhället globalt i olika frågor om integritet och yttrandefrihet, bland annat privacy by design och kryptering.
Apple upprätthåller nuvarande ISO 27001- och 27018-certifieringar. Apple genomgår årliga revisioner för att få dessa certifieringar.
Datasäkerhet och incidenthantering
För att säkerställa att dina personuppgifter är skyddade upprätthåller vi integritetsskydd inom företaget. Det innebär att vi använder åtkomsthantering och åtkomstkontroller som står i proportion till risken för data för att säkerställa att åtkomst till data är kopplat till ett affärsbehov, till exempel att ge dig support. Handledningen Apple och säkerhetsteknik ger djupgående teknisk information om hur vi har utformat våra operativsystem, bland annat iOS, iPadOS, macOS, watchOS, tvOS och visionOS, och våra produkter och tjänster för att skydda din säkerhet, bland annat iMessage, FaceTime, Apple Pay och iCloud. Apple gör också information om programmet Apple Security Bounty tillgänglig för allmänheten.
När Apple får kännedom om en datasäkerhetsincident som kan påverka våra användares personuppgifter har vi särskilda team på plats för att undersöka och upptäcka vad som hände och bestämma vilka åtgärder som ska vidtas som svar. Om vi upptäcker något arbetar vi omedelbart för att eliminera den och identifiera åtgärdssteg, bland annat genom programuppdateringar om det är tillämpligt.
Vi analyserar dessa fakta, inom ramen för tillämpliga lagar, förordningar, branschnormer och framför allt Apples etablerade integritetsåtagande, för att avgöra om vi ska meddela berörda individer eller andra relevanta parter som tillsynsmyndigheter. Apple säkerställer att vi följer alla tillämpliga lagar som kräver meddelande om datasäkerhetsincidenter utan onödigt dröjsmål. Meddelanden kan göras via telefonsamtal eller e-post.
Det innebär att vi gör snabba undersökningar och analyser, så att vi kan meddela i god tid när det behövs. Vi har också åtagit oss att ge användare som har drabbats av en incident lämplig hjälp, vilket kan omfatta information om åtgärder de kan vidta för att minska risken för skada eller support från AppleCare.
Apple är inte medveten om något fall där en användares iCloud-data har stulits eller läckts genom ett intrång i iCloud-servrar. Om du har frågor om incidenter kan du kontakta oss. Mer information om Apples hantering av förfrågningar om kunddata från myndigheter finns i transparensrapporten.
Integritetsklagomål
Om en användare gör ett integritetsklagomål som tyder på ett väsentligt integritetsproblem kommer vi att vidta åtgärder för att åtgärda problemet vid nästa rimliga tillfälle. Om ett integritetsproblem har resulterat i en väsentlig negativ inverkan på en användare eller relaterad tredje part kommer vi att vidta åtgärder för att ta itu med det med den användaren eller den andra personen.
Uppdateringar av integritetspolicy
När en betydelsefull ändring görs i vår integritetspolicy kommer vi att lägga upp ett meddelande på webbsidan för vår integritetspolicy minst en vecka innan vi gör ändringen och meddela användarna direkt om ändringen om vi har deras uppgifter registrerade.
Privata förfrågningar om användarinformation
Apple delar inte användarinformation med någon tredje part som begär sådan information utan en tydlig rättslig grund som tillåter Apple att göra det. Även under sådana omständigheter gör Apple en noggrann granskning av den angivna rättsliga grunden, och i avsaknad av en sådan rättslig grund kommer Apple endast att svara när ett domstolsbeslut eller annan likvärdig process kräver det. Apple har åtagit sig att vara öppen för alla sådana förfrågningar och publicerar en detaljerad rapport som uppdateras regelbundet.
Avidentifiering av personuppgifter
Avidentifiering är processen att ta bort kopplingen mellan en uppsättning identifierande personuppgifter och en individ, så att uppgifterna inte längre kan användas för att identifiera den personen. Inom Apple, för att data ska anses vara avidentifierade, måste alla personuppgifter tas bort, inklusive fullständig IP-adress och eventuella identifierare kopplade till personuppgifter.
Ansvarsfull dataöverföring
I samband med din användning av våra produkter och tjänster kan dina personuppgifter överföras till eller kommas åt av Apple-samarbetspartner, Apple-tjänsteleverantörer eller partner var de än befinner sig, i syfte att utföra behandlingsaktiviteter som de som beskrivs i vår integritetspolicy. De tjänsteleverantörer och partner som vi använder kan variera beroende på var du bor. Till exempel kan våra samtal eller sms i Nödanrop SOS via satellit i vissa länder i Asien dirigeras genom vår serviceleverantörs reläcentral i Malaysia för att säkerställa en effektiv och ändamålsenlig anslutning till lämpliga räddningstjänster. Oavsett var dina personuppgifter lagras har Apple samma höga nivå av skydd och försiktighetsåtgärder. För användare i Japan finns information om var de juridiska systemen i vissa länder kan påverka korrekt hantering av specifika användaruppgifter på PPC-webbplatsen.
Ansvarsskyldighet kräver att organisationer tar ansvar för datahantering och visar att deras metoder, system, policyer och utbildning uppnår Apples efterlevnadsmål. Med löpande granskningar av tillsyn och försäkran har Apple fått certifieringar för integritetsansvar för sitt globala integritetsprogram sedan 2014 som följer de standarder som anges av Global CBPR Forum. För att se våra certifieringar går du till Global CBPR System Directory. I länder där Apple är verksamt följer den internationella överföringen av personuppgifter som samlas in Global Cross-Border Privacy Rules (CBPR) System och Global Privacy Recognition for Processors (PRP) System. Apples globala integritetspolicy och metoder granskas av en godkänd oberoende tredje parts Accountability Agent som övervakar och upprätthåller efterlevnaden av Global CBPR och PRP-programkrav. För åtgärder och extern efterlevnad kan individer kontakta vår tredjepartsleverantör av tvistlösningar.

