Inledning och syfte
Syftet med denna policy är att säkerställa att företag inom LBM-koncernen hanterar personuppgifter i enlighet med EU´s dataskyddsförordning (General Data Protection Regulation, GDPR). Policyn beskriver hur koncernen arbetar med personuppgifter samt säkerställer korrekt hantering av dessa.
Vid specifika behov kan varje enskilt bolag upprätta fördjupande riktlinjer gällande GDPR, under förutsättning att dessa inte strider mot innehållet i den här policyn. Om sådan riktlinje upprättas ska LBM Invest AB´s koncernledning godkänna densamma innan riktlinjen träder i kraft.
Varje medarbetare ska känna till innehållet i denna policy.
Organisation och ansvar
Styrelsen ansvarar ytterst för att behandlingen av personuppgifter följer denna policy. Ansvaret för att upprätta och uppdatera policyn är delegerad till HR-funktion på LBM Invest AB. Respektive ansvarig utses för varje bolag inom koncernen och ansvarar operativt för att policyn efterlevs på företaget, i förekommande fall är VD ansvarig.
Denna policy är tillämplig för alla anställda samt uppdragstagare i koncernen som berörs av vår verksamhet.
Begrepp och förkortningar
Personuppgift
En personuppgift är all slags information som direkt eller indirekt kan hänföras till en fysisk person som är i livet.
Registrerad
Den som en personuppgift avser, det vill säga den fysiska person som direkt eller indirekt kan identifieras genom personuppgifterna i ett register.
Personuppgiftsbehandling
En åtgärd eller kombination av åtgärder beträffande personuppgifter – oberoende av om de utförs automatiserat eller ej – såsom insamling, registrering, organisering och strukturering.
Dataskyddsombud
Dataskyddsombud kan utses inom ett företag eller delas mellan flera företag inom koncernen. Dataskyddsombudet ska informera och ge råd till personuppgiftsansvarig och övriga som handhar personuppgifter samt övervaka efterlevnaden av GDPR inom företaget. Företaget ska tillse att tillräcklig kompetens och resurser finns samt vid utnämnandet av dataskyddsombud registrera denne hos Integritetsskyddmyndigheten.
Personuppgiftsbiträdesavtal
Avtal som reglerar hanteringen av personuppgifter mellan LBM-koncernen och tredje part som hanterar personuppgifter åt koncernen.
Personuppgiftsbehandling
Koncernen behandlar i första hand personuppgifter för att uppfylla förpliktelser mot beställare, samarbetspartners, leverantörer och anställda. I andra hand behandlas PU för marknadsföring och ackvisition av nya uppdrag. Alla personuppgifter handhas med försiktighet och endast där vi har laglig grund genom rättslig förpliktelse, avtal, samtycke eller intresseavvägning. Endast de som behövs för nämnda ändamål hanteras och bara så länge de är relevanta.
Uppgifter om etnicitet, sexualliv, politiska åsikter, religiös eller filosofisk övertygelse hanteras aldrig av koncernen.
Varje företag inom koncernen har en registerförteckning över de platser där personuppgifter sparas, vilka typer av personuppgifter som finns var, vad de har för syfte, rättslig grund samt hur länge de sparas. Förteckningen hålls aktuell av utsedd ansvarig, i förekommande fall VD eller av denne utsedd person inom företaget.
Koncernen lämnar ut personuppgifter i situationer då detta är ett krav som följer av en lagstadgad skyldighet eller för att fullgöra koncernens åtagande gentemot kund, beställare, underentreprenör, leverantör, anställd eller motsvarande. I respektive bolagsregister finns registrerat orsak och vilka uppgifter det gäller. I samtliga fall ska ett personuppgiftsbiträdesavtal upprättas med tredje part.
Incidenter
Eventuella incidenter rörande personuppgifter som vi behandlar ska utan dröjsmål rapporteras till ansvarig på respektive företag. Ansvarig ska utan onödigt dröjsmål och senast inom 72 timmar anmäla incidenten till koncernledningen och Datainspektionen samt i övrigt vidta nödvändiga åtgärder med anledning av incidenten.
Rättigheter
Alla registrerade har rätt att få besked om vilka personuppgifter vi behandlar om dem. Registrerad har också rätt att begära rättelse i fråga om de personuppgifter vi behandlar om vederbörande samt rätt att bli glömd, d.v.s. begära att vi raderar de personuppgifter vi behandlar om vederbörande. Om en registrerad begär att bli glömd raderar vi alla personuppgifter vi har om vederbörande utom de vi är skyldiga att behålla av lagkrav, t.ex. bokföring. Den registrerade bör göras medveten om vilka konsekvenser att ”bli glömd” innebär för relationen mellan företaget och den registrerade.
Register
Varje bolag inom koncernen ska föra register över personuppgifter och revidera detta löpande. Registret ska sparas i avsedd mapp för GDPR.