პრეამბულა
შპს „ინექსფონი“ (შემდგომ – „ინექსფონი“ ან „კომპანია“) პერსონალურ მონაცემებს ამუშავებს კანონიერად, სამართლიანად და გამჭვირვალედ და უზრუნველყოფს მონაცემთა სუბიექტების უფლებებისა და თავისუფლებების დაცვას.
კომპანია ახორციელებს საოფისე და VoIP ტელეფონიის, InexPHONE აპლიკაციის, SMS მომსახურების, სატელეფონო ზარების ანალიტიკური ინტეგრაციის, კონტაქტ–ცენტრის აუთსორსინგისა და სხვა ელექტრონული საკომუნიკაციო მომსახურებების მიწოდებას.
საქმიანობის ფარგლებში კომპანია ამუშავებს აბონენტების, აპლიკაციის მომხმარებლების, ბიზნესკლიენტების წარმომადგენლების, საკონტაქტო პირების, თანამშრომლების, პარტნიორების, SMS-ის ადრესატებისა და სატელეფონო ან ციფრული კომუნიკაციის მონაწილე პირების მონაცემებს.
დამუშავების კონკრეტული პროცესის მიხედვით, ინექსფონი მოქმედებს როგორც დამუშავებისთვის პასუხისმგებელი პირი ან როგორც კლიენტის დავალებით მოქმედი დამუშავებაზე უფლებამოსილი პირი.
წინამდებარე პოლიტიკა განსაზღვრავს პერსონალური მონაცემების დამუშავების ძირითად პრინციპებს, უსაფრთხოების ღონისძიებებსა და პასუხისმგებელ პირებს „პერსონალურ მონაცემთა დაცვის შესახებ“ საქართველოს კანონისა და სხვა შესაბამისი სამართლებრივი აქტების მოთხოვნების გათვალისწინებით.
მუხლი 1. მოქმედების სფერო
პოლიტიკა ვრცელდება ინექსფონის მიერ პერსონალური მონაცემების (შემდგომ – „მონაცემები“) დამუშავების ყველა პროცესზე, მათ შორის:
როდესაც ინექსფონი მონაცემებს ბიზნესკლიენტის სახელით ამუშავებს, დამუშავება ხორციელდება კლიენტის დოკუმენტირებული დავალებით, მომსახურების ხელშეკრულებით განსაზღვრული მიზნებისა და ფარგლების შესაბამისად.
დამუშავების კონკრეტული პროცესის მიზნებისა და საშუალებების გათვალისწინებით, ინექსფონი შეიძლება მოქმედებდეს როგორც დამუშავებისთვის პასუხისმგებელი პირი, დამუშავებაზე უფლებამოსილი პირი ან, შესაბამის შემთხვევაში, თანადამუშავებისთვის პასუხისმგებელი პირი.
მუხლი 2. ტერმინთა განმარტება
ამ პოლიტიკაში გამოყენებულ ტერმინებს აქვს „პერსონალურ მონაცემთა დაცვის შესახებ“ საქართველოს კანონით განსაზღვრული მნიშვნელობა.
მუხლი 3. მონაცემთა დამუშავების პრინციპები
ა) კანონიერად, სამართლიანად და გამჭვირვალედ;
ბ) მხოლოდ კონკრეტული და ლეგიტიმური მიზნებისთვის;
გ) მხოლოდ საჭირო მოცულობით;
დ) სიზუსტითა და განახლების შესაძლებლობით;
ე) შენახვის ვადის შეზღუდვითა და მიზნობრიობით;
ვ) ტექნიკური და ორგანიზაციული უსაფრთხოების ზომების დაცვით.
მუხლი 4. კანონთან შესაბამისობის უზრუნველმყოფი ღონისძიებები
ინექსფონი პერსონალური მონაცემების უსაფრთხო და კანონიერი დამუშავების უზრუნველსაყოფად ახორციელებს შემდეგ ღონისძიებებს:
ა) მონაცემთა დამუშავების თითოეული პროცესისთვის ადგენს მიზანს, სამართლებრივ საფუძველს, მონაცემთა კატეგორიებს, მიმღებებსა და შენახვის ვადებს;
ბ) განსაზღვრავს ინფორმაციული აქტივებისა და მონაცემთა დამუშავების პროცესების პასუხისმგებელ პირებს;
გ) თანამშრომელთა ფუნქციების შესაბამისად ადგენს მონაცემებზე წვდომის ფარგლებს და პერიოდულად ამოწმებს მინიჭებულ უფლებამოსილებებს;
დ) იყენებს ინდივიდუალურ ავტორიზაციას, მოქმედებების აღრიცხვას, სარეზერვო ასლებსა და სხვა რისკის შესაბამის ტექნიკურ და ორგანიზაციულ ზომებს;
ე) მონაცემების შენახვის ვადის გასვლის შემდეგ უზრუნველყოფს მათ წაშლას, განადგურებას ან დეპერსონალიზაციას, თუ მათი შემდგომი შენახვის სამართლებრივი საფუძველი არ არსებობს;
ვ) თანამშრომლებსა და მომსახურების პროცესში ჩართულ პირებს აკისრებს კონფიდენციალურობის დაცვის ვალდებულებას და უზრუნველყოფს მათ პერიოდულ გადამზადებას;
ზ) მონაცემთა უსაფრთხოების ინციდენტის გამოვლენის შემთხვევაში უზრუნველყოფს მის დაუყოვნებლივ აღრიცხვას, შეფასებას, შედეგების შემცირებასა და კანონით გათვალისწინებული შეტყობინებების განხორციელებას;
თ) მონაცემთა სუბიექტებს აწვდის კანონით გათვალისწინებულ ინფორმაციას და უზრუნველყოფს მათ მოთხოვნებზე დროულ რეაგირებას;
ი) აწარმოებს მონაცემთა დამუშავებასთან დაკავშირებული ინფორმაციის, ინციდენტების, თანხმობებისა და მონაცემთა სუბიექტების მოთხოვნების აღრიცხვას;
კ) მაღალი რისკის შემცველი დამუშავების დაგეგმვისას ახორციელებს მონაცემთა დაცვაზე ზეგავლენის შეფასებას და იღებს გამოვლენილი რისკების შემცირების ღონისძიებებს;
ლ) დამუშავებაზე უფლებამოსილ პირებთან წერილობით განსაზღვრავს მონაცემთა დამუშავების მიზნებს, ფარგლებს, ვადებს, უსაფრთხოების მოთხოვნებსა და მხარეთა პასუხისმგებლობებს;
მ) ბიზნესკლიენტის სახელით მონაცემთა დამუშავებისას მოქმედებს მხოლოდ კლიენტის დოკუმენტირებული და კანონიერი დავალების ფარგლებში;
ნ) ახალი მომსახურებებისა და პროექტების დაგეგმვისას ითვალისწინებს მონაცემთა მინიმიზაციის, უსაფრთხოების, შეზღუდული წვდომისა და შენახვის ვადის პრინციპებს;
ო) სხვა სახელმწიფოში მონაცემების გადაცემას ახორციელებს მხოლოდ კანონით გათვალისწინებული საფუძვლისა და სათანადო დაცვის გარანტიების არსებობისას;
პ) საჭიროებისა და ტექნიკური შესაძლებლობის გათვალისწინებით იყენებს მონაცემთა დაშიფვრის, ფსევდონიმიზაციის ან დეპერსონალიზაციის საშუალებებს.
მუხლი 5. აღსრულება
ა) კომპანიის ხელმძღვანელობა – უზრუნველყოფს მონაცემთა დაცვის სისტემის დანერგვას, შესაბამისი რესურსების გამოყოფასა და პასუხისმგებელი პირების განსაზღვრას;
ბ) პერსონალურ მონაცემთა დაცვის ოფიცერი – მონაწილეობს მონაცემთა დაცვის შიდა დოკუმენტებისა და ზეგავლენის შეფასების შემუშავებაში, მონიტორინგს უწევს კანონთან და შიდა წესებთან შესაბამისობას, გასცემს რეკომენდაციებს, თანამშრომლებს უწევს კონსულტაციას და კოორდინაციას უწევს მონაცემთა სუბიექტებისა და საზედამხედველო ორგანოს მიმართვებზე რეაგირებას;
გ) ინფორმაციული აქტივებისა და მონაცემთა დამუშავების პროცესების მფლობელები – უზრუნველყოფენ მათ პასუხისმგებლობაში არსებული მონაცემების დამუშავებას განსაზღვრული მიზნის, წვდომის ფარგლებისა და შენახვის ვადების შესაბამისად;
დ) ინფორმაციული ტექნოლოგიებისა და უსაფრთხოების ფუნქციაზე პასუხისმგებელი პირები – უზრუნველყოფენ ტექნიკური უსაფრთხოების ზომების დანერგვას, სისტემური წვდომების მართვას, მოქმედებების აღრიცხვასა და უსაფრთხოების ინციდენტებზე რეაგირებას;
ე) თანამშრომლები და მომსახურების პროცესში ჩართული პირები – მონაცემებს ამუშავებენ მხოლოდ მათთვის მინიჭებული უფლებამოსილების, კომპანიის ინსტრუქციებისა და კონფიდენციალურობის ვალდებულების ფარგლებში.
მუხლი 6. პოლიტიკის გადახედვა
პოლიტიკა გადაიხედება სულ მცირე წელიწადში ერთხელ, აგრეთვე მონაცემთა დამუშავების პროცესის, კომპანიის მომსახურებების, გამოყენებული ტექნოლოგიების ან მოქმედი კანონმდებლობის არსებითი ცვლილების შემთხვევაში.