Politica de confidențialitate
Protecția informațiilor confidențiale și a datelor cu caracter personal.
1. Introducere și scop
Această Politică de Confidențialitate stabilește principiile și regulile prin care AGS Audit & Assurance S.R.L. („AGS”) protejează informațiile confidențiale și datele cu caracter personal la care are acces în desfășurarea activității sale. Scopul este prevenirea accesului, utilizării, divulgării, modificării, pierderii sau distrugerii neautorizate a informațiilor și menținerea încrederii clienților, partenerilor și celorlalte părți interesate.
2. Domeniu de aplicare
Politica se aplică informațiilor primite, create, utilizate, stocate sau transmise de AGS, indiferent de format: verbal, pe hârtie, electronic, în sisteme informatice, e-mail, cloud, dispozitive sau alte medii. Ea acoperă inclusiv informațiile privind clienții și potențialii clienți, furnizorii, colaboratorii, personalul și alte persoane cu care AGS interacționează profesional.
3. Definiția și categoriile informațiilor confidențiale
Informațiile confidențiale includ, fără a se limita la:
- informații comerciale, secrete de afaceri, strategii, planuri, metodologii și proprietate intelectuală;
- date financiare, informații contractuale, oferte, tarife și condiții comerciale;
- liste de clienți, date despre clienți/potențiali clienți, furnizori și parteneri;
- documente și informații aferente acceptării, independenței, conflictelor, integrității, resurselor și misiunilor profesionale;
- date cu caracter personal, inclusiv date de identificare și contact, informații profesionale și date cuprinse în documentele furnizate AGS;
- informații tehnice, credențiale, configurații, jurnale, incidente și informații privind securitatea sistemelor;
- orice altă informație care nu este publică și care, prin natura sa, context sau marcaj, trebuie tratată ca fiind confidențială.
Nu sunt considerate confidențiale informațiile care au devenit publice în mod legitim, fără încălcarea unei obligații de confidențialitate, ori a căror divulgare este impusă de lege, în limitele cerinței aplicabile.
4. Responsabilitățile personalului și ale colaboratorilor
Accesul la informațiile confidențiale se acordă numai persoanelor autorizate, în funcție de responsabilitățile și atribuțiile de serviciu, și este limitat la informațiile necesare desfășurării activității profesionale. Informațiile vor fi utilizate exclusiv în scopuri profesionale autorizate și nu vor fi dezvăluite, reproduse sau folosite în scop personal ori în beneficiul altor persoane.
Protejarea informațiilor: Fiecare persoană este responsabilă de protejarea informațiilor fizice și electronice aflate în posesia sa. Sunt obligatorii utilizarea locațiilor aprobate de stocare, protejarea conturilor și dispozitivelor, evitarea stocării locale necontrolate și folosirea canalelor securizate pentru documente sensibile.
Comunicarea: Informațiile confidențiale nu se discută în spații sau contexte în care pot fi accesate de persoane neautorizate și nu se transmit către destinatari neverificați. Înaintea transmiterii, se verifică destinatarul, necesitatea și canalul utilizat.
Date sensibile/documente confidențiale: Prin formularul general de contact nu trebuie solicitate sau transmise date sensibile ori documente confidențiale care nu sunt necesare solicitării inițiale. Pentru astfel de documente se va utiliza, după caz, un canal securizat indicat de AGS.
5. Confidențialitatea terților și acordurile de confidențialitate (NDA)
Înainte ca un terț să primească acces la informații confidențiale, AGS trebuie să se asigure că există obligații contractuale adecvate de confidențialitate și securitate, inclusiv prin NDA atunci când natura relației sau riscul o justifică. Angajații și colaboratorii pot fi obligați, conform contractelor și procedurilor interne, să semneze angajamente de confidențialitate înainte de accesarea informațiilor protejate.
Furnizorii care au acces la informații confidențiale sunt supuși unor procese de evaluare și unor condiții contractuale adecvate privind confidențialitatea, securitatea informațiilor, gestionarea incidentelor și utilizarea eventualilor subcontractanți implicați în furnizarea serviciilor.
6. Date cu caracter personal
AGS este operator al datelor cu caracter personal atunci când stabilește scopurile și mijloacele prelucrării, inclusiv în legătură cu website-ul agsaudit.com și solicitările transmise către AGS. În alte contexte, rolul AGS poate fi stabilit de natura relației și de contractele aplicabile.
Datele prelucrate pot include: nume, prenume, funcție, companie, e-mail, telefon; informații furnizate voluntar în formulare, e-mailuri sau solicitări de ofertă; date profesionale; date tehnice precum IP, browser/dispozitiv și jurnale, în măsura în care sunt colectate; precum și date din documentele furnizate în evaluarea sau derularea unei relații profesionale.
7. Scopurile și temeiurile prelucrării datelor personale
| Scop | Exemple | Temei uzual |
|---|---|---|
| Răspuns la solicitări | contact, programarea unei discuții, solicitări de ofertă | demersuri la cerere / interes legitim |
| Evaluarea unei potențiale relații profesionale | acceptare, independență, conflicte, integritate, resurse | demersuri precontractuale / obligații profesionale și legale |
| Derularea și administrarea relației profesionale | comunicare, contractare, facturare, livrabile | contract / obligație legală / interes legitim |
| Securitatea website-ului și a sistemelor | jurnale tehnice, prevenirea accesului neautorizat, investigarea incidentelor | interes legitim / obligație legală, după caz |
| Apărarea drepturilor și conformarea | audit trail, reclamații, litigii, solicitări ale autorităților | obligație legală / interes legitim |
| Comunicări opționale | newsletter sau alte comunicări comerciale, dacă sunt introduse | consimțământ sau alt temei permis de lege |
8. Sursele datelor și destinatarii
Datele sunt colectate în principal direct de la persoanele vizate, prin website, e-mail, telefon sau interacțiuni profesionale. Pentru acceptarea și continuarea unei relații profesionale, AGS poate utiliza și informații furnizate de organizația reprezentată ori din surse publice și registre relevante, în măsura permisă de lege și necesară scopului urmărit.
Accesul este acordat numai persoanelor autorizate. În funcție de context, datele sau informațiile pot fi comunicate personalului, colaboratorilor, experților și revizorilor autorizați; furnizorilor IT, hosting, cloud, e-mail, securitate sau arhivare; consultanților; clienților sau altor părți implicate, când există temei și necesitate; precum și autorităților, organismelor profesionale ori instanțelor atunci când divulgarea este cerută sau permisă de lege.
9. Transferuri internaționale
Unele servicii tehnologice pot implica stocarea sau accesarea datelor din alte state. Atunci când datele personale sunt transferate în afara Spațiului Economic European, AGS urmărește utilizarea unui mecanism permis de legislația aplicabilă, precum o decizie de adecvare sau garanții contractuale corespunzătoare, după caz.
10. Păstrarea informațiilor și durata confidențialității
Informațiile și datele personale se păstrează numai atât timp cât este necesar pentru scopurile pentru care au fost colectate și pentru îndeplinirea obligațiilor legale, contractuale și profesionale. Pentru dosarele și evidențele aferente sistemului de management al calității și serviciilor profesionale prestate, politica internă AGS prevede o perioadă de păstrare de cel puțin 5 ani sau mai mult, atunci când legea, reglementările ori contractele impun o durată mai mare. La expirare, distrugerea se realizează controlat.
Obligațiile de confidențialitate continuă și după încetarea raportului de muncă sau colaborare, în conformitate cu clauzele contractuale, obligațiile profesionale și legea aplicabilă.
11. Măsuri de protecție și securitate
AGS aplică măsuri tehnice și organizatorice proporționale cu natura informațiilor și riscurile asociate. Acestea includ, după caz:
- acces acordat numai persoanelor autorizate, în funcție de rol, responsabilități și atribuțiile de serviciu;
- conturi individuale și autentificare multi-factor pentru servicii critice, atunci când este disponibilă;
- stocare în locații aprobate și protecția dispozitivelor;
- transfer securizat al fișierelor și protecție suplimentară pentru documentele sensibile;
- copii de siguranță, controale de acces și verificări periodice;
- procese de raportare, documentare, limitare și remediere a incidentelor;
- evaluarea furnizorilor care pot avea acces la informații confidențiale.
12. Raportarea și gestionarea încălcărilor
Orice încălcare suspectată sau reală a confidențialității sau orice incident care poate afecta confidențialitatea, integritatea sau disponibilitatea informațiilor trebuie raportat imediat persoanei responsabile/desemnate în cadrul AGS și, pentru aspecte privind datele personale, la office@agsaudit.com. Persoana care raportează nu trebuie să întârzie raportarea pentru a investiga singură incidentul.
AGS va documenta, evalua, limita și remedia incidentul și va stabili măsurile adecvate. Dacă sunt implicate date cu caracter personal, AGS va evalua obligațiile de notificare către autoritatea de supraveghere și/sau persoanele vizate. Încălcările obligațiilor pot conduce, după caz, la măsuri disciplinare, contractuale sau legale.
13. Drepturile persoanelor vizate
În condițiile Regulamentului (UE) 2016/679 (GDPR), persoanele vizate pot avea dreptul de acces, rectificare, ștergere, restricționare, portabilitate, opoziție, retragere a consimțământului și dreptul de a depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP). Solicitările pot fi transmise la office@agsaudit.com; AGS poate solicita informații rezonabile pentru verificarea identității solicitantului, dacă este necesar.
14. Cookie-uri, date despre alte persoane și minori
Website-ul poate utiliza tehnologii strict necesare pentru funcționare și securitate. Cookie-urile sau tehnologiile opționale pentru analiză, măsurarea audienței ori marketing vor fi gestionate conform cerințelor aplicabile, inclusiv prin consimțământ atunci când este necesar.
Persoanele care transmit AGS date despre alte persoane trebuie să se asigure că au dreptul să facă acest lucru și că persoanele respective au fost informate corespunzător, atunci când legea impune. Serviciile AGS și website-ul sunt destinate în principal profesioniștilor și organizațiilor și nu sunt concepute pentru colectarea intenționată de date de la copii.
15. Instruirea și conștientizarea
Personalul relevant trebuie să participe la instruiri privind confidențialitatea, protecția datelor, securitatea informațiilor și raportarea incidentelor, la începerea colaborării și periodic, conform programului intern. Persoanele cu acces la informații sensibile trebuie să cunoască obligațiile specifice rolului lor.
16. Conformitate, revizuire și actualizări
Politica se aplică în conformitate cu legislația și reglementările relevante privind confidențialitatea și protecția datelor, precum și cu obligațiile profesionale și contractuale ale AGS. Politica va fi revizuită anual sau ori de câte ori apar schimbări legislative, tehnologice, operaționale, contractuale sau privind website-ul. Personalul relevant va fi informat cu privire la modificările semnificative.
17. Contact și plângeri
Pentru întrebări privind confidențialitatea, protecția datelor sau exercitarea drepturilor: office@agsaudit.com, +40 724 336 333. Pentru aspecte privind datele personale, persoanele vizate au și dreptul de a se adresa ANSPDCP, în condițiile legii.