سياسة حماية البيانات والسرية
إطار مهني لحماية بيانات العمال والعاملات والمبلغين والشهود وأصحاب الشكاوى والمستفيدين من خدمات PLRO.
المبدأ الأساسي
يجب أن يقتصر جمع البيانات واستخدامها والوصول إليها ومشاركتها على الحد الضروري لتحقيق أغراض الرصد والتوثيق والإحالة والمتابعة والتحليل والخدمات التي يقدمها المرصد.
تصنيف البيانات
بيانات عامة
التقارير المنشورة، المؤشرات والإحصاءات المجمعة، أوراق السياسات، المواد التوعوية والمعلومات المخصصة للجمهور.
بيانات داخلية
التحليلات الداخلية، مسودات التقارير، الملفات غير المنشورة، المذكرات التشغيلية والمعلومات غير المعدة للنشر العام.
بيانات حساسة
أسماء العمال والمبلغين والشهود، بيانات الاتصال، أماكن العمل، الوثائق القانونية والطبية والمهنية وتفاصيل القضايا الفردية.
1. تقليل البيانات
لا يجمع PLRO إلا البيانات اللازمة بصورة مباشرة لمعالجة الحالة أو توثيقها أو إحالتها أو متابعتها أو تحليلها.
2. تحديد الغرض
تستخدم المعلومات للغرض الذي جُمعت من أجله، ولا تستخدم في غرض آخر بصورة تتعارض معه إلا وفق مبرر واضح وإجراء مؤسسي معتمد.
3. صلاحيات الوصول
يعتمد PLRO مبدأ الحاجة إلى المعرفة. ويقتصر الاطلاع على المعلومات على العاملين المخولين وبالقدر الذي تتطلبه مسؤولياتهم الوظيفية.
4. حفظ المعلومات الحساسة
- تخزن المعلومات الحساسة ضمن الأنظمة والقنوات المعتمدة.
- لا تحفظ الملفات الحساسة على أجهزة أو حسابات شخصية غير معتمدة.
- تحدد صلاحيات المستخدمين داخل النظام وفق الوظائف والمسؤوليات.
- تطبق إجراءات نسخ احتياطي وحماية مناسبة.
5. مشاركة البيانات
لا تشارك البيانات الشخصية أو الحساسة إلا عندما تكون المشاركة:
- لغاية واضحة ومحددة.
- ضرورية لمعالجة الحالة.
- مقتصرة على الحد الأدنى المطلوب.
- وفق الصلاحيات والإجراءات المعتمدة.
- عبر قناة آمنة.
- بعد مراعاة الموافقة وتقييم المخاطر عندما يكون ذلك مطلوبًا.
6. إخفاء الهوية
يستخدم المرصد البيانات المجمعة أو مجهولة الهوية في التقارير والدراسات والمؤشرات والمنتجات العامة، ويعمل على فصل البيانات الشخصية عن البيانات المستخدمة في التحليل قدر الإمكان.
7. النسخ الاحتياطي وأمن البيانات
تحفظ البيانات ضمن أنظمة معتمدة، مع اتخاذ تدابير تنظيمية وتقنية مناسبة لحمايتها من الفقد أو الاختراق أو الوصول غير المصرح به، وإجراء نسخ احتياطية منتظمة وفق الإجراءات المعتمدة.
8. مدة الاحتفاظ والحذف
تحدد مدة الاحتفاظ بالبيانات بحسب الحاجة التشغيلية أو القانونية وطبيعة كل حالة. وعند انتهاء الحاجة إليها، تحذف أو تتلف أو تؤرشف بطريقة آمنة وفق الإجراءات المعتمدة.
9. حوادث أمن البيانات
عند فقدان البيانات أو الاشتباه في وصول غير مصرح به إليها، يتم اتخاذ الإجراءات اللازمة لاحتواء الحادث، وتقييم المخاطر، وإبلاغ الجهات الداخلية المختصة واتخاذ التدابير التصحيحية.
