DSGVO-Richtlinie

Inhalt:

I. DSGVO-Bereitschaftserklärung

II. Datenschutzerklärung für Kunden

III. Datenschutzrichtlinie

IV. Datensicherheit

V. Datenschutzerklärung für Mitarbeiter



I. Ikonic Technology Ltd: DSGVO-Bereitschaftserklärung


Ikonic Technology Ltd setzt sich für Datenschutz und Datenschutz ein. Mit der Inkrafttreten der Datenschutzverordnung (DSGVO) am 25. Mai 2018 haben wir ein DSGVO-Bereitschaftsprogramm gestartet, um unser gesamtes Unternehmen, den Umgang mit Daten und deren Nutzung für unsere Dienstleistungen zu überprüfen.

Unser DSGVO-Bereitschaftsprogramm befasst sich mit folgenden Bereichen:

  • Mitarbeiterschulung und Sensibilisierung – wie sich die DSGVO, das Datenschutzgesetz und die ePrivacy Regulation auf Kunden, Mitarbeiter und die Lieferkette auswirken werden
  • Lieferantenmanagement – Sicherstellung, dass alle angemessenen Sicherheits-, Organisationskontrollen und Governance-Prozesse den Anforderungen unserer Kunden und von Ikonic Technology Ltd entsprechen, während das Unternehmen weiter wächst
  • Entwicklung – Sicherstellen, dass wir unser Engagement für Best Practices aufrechterhalten, Systeme entwickeln, die anerkannten Sicherheitsstandards entsprechen, sowie sicherstellen, dass wir unser Engagement für Datenschutz durch Design erfüllen
  • Individuelle Rechte – Verfeinerung unseres Ansatzes bei der Bearbeitung von Datenanfragen oder der Handhabung von Daten, um den neuen Anforderungen der DSGVO gerecht zu werden (einschließlich des Rechts auf Eingriff, Anfragen zur Einstellung der Verarbeitung und Löschung personenbezogener Daten)
  • Data Mapping – eine vollständige Überprüfung aller Prozesse und Systeme, um das Kundenerlebnis, die gespeicherten Daten und deren Nutzung wirklich zu verstehen
  • Datenaufbewahrung – Bestätigung der Datenaufbewahrungsfristen, die vertraglichen, rechtlichen und organisatorischen Anforderungen entsprechen.
  • Datenschutzhinweise – Überprüfung aller Hinweise, um Kunden und Mitarbeiter darüber zu informieren, wie wir mit ihren Daten umgehen
  • HR – Vorbereitung unserer Personalabteilung darauf, wichtige Aspekte der DSGVO für unsere Mitarbeitenden zu integrieren

Die Ikonic Technology Ltd Group verfügt über einen benannten Group Data Protection Officer, der unsere Informations-Governance-Praktiken überwacht und die Bemühungen der Gruppe koordiniert, um sicherzustellen, dass wir persönliche Daten weiterhin so verwalten, wie es unsere Kunden erwarten.

Hier bei Ikonic Technology Ltd sind wir voll und ganz den Prinzipien des Datenschutzes und dem Schutz unserer Daten und der unserer Kunden verpflichtet – daher bestätigen wir, dass alle angemessenen Anstrengungen unternommen werden, um die geltenden DSGVO-Regeln und -Vorschriften einzuhalten.

Alle Anfragen sollten sich an Chris Perry (Geschäftsführer) oder GDPR@ikonic.com richten


II. Ikonic Technology Ltd – Datenschutzerklärung für Kunden

Ikonic Technology Ltd bewahrt persönliche Daten ihrer Kunden und deren Mitarbeiter auf, um ihre Dienstleistungen anzubieten. Diese Datenschutzerklärung für Kunden beschreibt die personenbezogenen Daten, die Ikonic Technology Ltd speichern, verarbeiten und mit Dritten in Bezug auf Ihr Unternehmen und dessen Mitarbeiter teilen kann. Ikonic Technology Ltd verpflichtet sich, sicherzustellen, dass Ihre Informationen sicher, korrekt und relevant sind. Um unbefugten Zugriff oder Offenlegung zu verhindern, haben wir geeignete physische, elektronische und administrative Verfahren eingeführt, um personenbezogene Daten, die wir besitzen, zu schützen und zu sichern.

Diese Richtlinie wird periodisch überprüft, und es wird empfohlen, dieses Dokument von Zeit zu Zeit zu prüfen, um über etwaige Änderungen bezüglich der Aufbewahrung, Verarbeitung und Weitergabe personenbezogener Daten informiert zu sein.

Siehe www.ikonic.com für die aktuelle Version.

Einleitung

Wir respektieren die Datenschutzrechte von Einzelpersonen und verpflichten uns, personenbezogene Daten verantwortungsvoll und im Einklang mit geltendem Recht zu behandeln. Diese Mitteilung legt die personenbezogenen Daten fest, die wir als Datenverarbeiter sammeln und verarbeiten, die Zwecke der Verarbeitung und die damit verbundenen Rechte. Ikonic Technology Ltd gilt auch als Datenverantwortlicher für einige persönliche Daten, einschließlich der Daten, die wir im Zusammenhang mit der Erstellung und dem Zugriff auf Benutzerkonten, die Verwaltung, die Verarbeitungsmethoden und den Zugriff auf Dienste speichern.

Wenn Sie Zweifel an den geltenden Standards haben oder Kommentare oder Fragen zu dieser Mitteilung haben, wenden Sie sich bitte an Chris Perry (Geschäftsführer – Ikonic Technology Ltd) GDPR@ikonic.com

Arten von persönlichen Informationen, die wir sammeln

Während Ihres Engagements mit Ikonic Technology Ltd oder während der Verhandlungen mit Ikonic Technology Ltd können wir persönliche Informationen über Sie, Ihre Mitarbeiter und andere Personen verarbeiten, deren persönliche Daten uns zur Verfügung gestellt wurden. Die Daten, die wir verarbeiten, hängen von den Dienstleistungen ab, die wir Ihrem Unternehmen anbieten.

Die Arten personenbezogener Daten, die wir verarbeiten können, umfassen:

  • Identifikationsdaten – wie Name, Geschlecht, Foto.
  • Kontaktdaten – wie Wohn- und Geschäftsadresse, Telefon-/E-Mail-Adressen.
  • Beschäftigungsdetails – wie Jobtitel/Position, Bürostandort.
  • IT-Informationen – Informationen, die erforderlich sind, um Zugang zu Systemen und Netzwerken von Ikonic Technology Ltd zu erhalten, wie IP-Adressen, Logdateien und Anmeldedaten.
  • Im Allgemeinen versuchen wir, keine sensiblen personenbezogenen Daten zu Kunden und deren Mitarbeiter zu sammeln oder zu verarbeiten, es sei denn, sie sind gesetzlich genehmigt oder sind erforderlich, um die geltenden Gesetze einzuhalten.


Zwecke der Verarbeitung personenbezogener Daten

Unsere rechtliche Grundlage für die Erhebung und Nutzung der oben beschriebenen personenbezogenen Daten hängt von den betreffenden personenbezogenen Daten und dem spezifischen Kontext ab, in dem wir sie erheben.

In der Regel erheben wir personenbezogene Daten jedoch nur, wenn wir Ihre Zustimmung haben, wenn wir personenbezogene Daten benötigen, um einen Vertrag mit Ihnen oder Ihrem Arbeitgeber abzuschließen (z. B. Dienstleistungsleistungen), oder wenn die Verarbeitung in unserem berechtigten Interesse liegt und nicht durch Ihre Datenschutzinteressen oder Grundrechte und Freiheiten außer Kraft gesetzt wird. In manchen Fällen haben wir auch eine rechtliche Verpflichtung, persönliche Informationen von Ihnen zu sammeln, oder benötigen diese anderweitig zum Schutz Ihrer lebenswichtigen Interessen oder der Interessen einer anderen Person.

Wir haben Richtlinien und Kontrollmechanismen, um sicherzustellen, dass Ihre Daten nicht verloren, versehentlich zerstört, missbraucht oder offengelegt werden und nicht ohne Genehmigung zugänglich sind, sondern nur für bestimmte rechtliche Zwecke genutzt oder genutzt werden.

Wenn Sie Fragen zu oder weitere Informationen zur rechtlichen Grundlage haben, auf der wir Ihre persönlichen Daten sammeln und verwenden, wenden Sie sich bitte an Ikonic Technology Ltd.


Vertragszwecke

Wir verwenden diese persönlichen Informationen, wenn es für die Erbringung unserer Dienstleistungen erforderlich ist, im Einklang mit den zwischen unserem Kunden und Ikonic Technology Ltd vereinbarten Zwecken.


Rechtliche Zwecke

Wir dürfen personenbezogene Daten verwenden, wenn wir dies für notwendig halten, um Gesetze und Vorschriften einzuhalten, einschließlich der Erhebung und Offenlegung personenbezogener Daten von Mitarbeitern, wie es gesetzlich oder mit gerichtlicher Genehmigung erforderlich ist, oder um die gesetzlichen Rechte der Unternehmen innerhalb der Ikonic Technology Ltd Group auszuüben oder zu verteidigen.


Rechtmäßiges Interesse

Wir können auch personenbezogene Daten sammeln und verwenden, wenn dies für andere legitime Zwecke notwendig ist, etwa um unser Geschäft effektiver und effizienter zu führen – zum Beispiel für das allgemeine IT-Sicherheitsmanagement bei der Überprüfung des Zugangs auf unsere Plattformen. Wir können auch Ihre persönlichen Daten verarbeiten, um Gesetzesverstöße oder Verstöße gegen unsere eigenen internen Richtlinien zu untersuchen.

Wir können auch personenbezogene Daten sammeln und verarbeiten, wenn wir dies für das berechtigte Interesse von Ikonic Technology Ltd für notwendig halten, darunter:

  • Alle Telefonate, die an oder von unserem Beratungszentrum getätigt werden, aufnehmen
  • Vermarktung ähnlicher Dienstleistungen für unsere Kunden


Mit wem wir persönliche Informationen teilen

Wir achten darauf, den Zugang zu personenbezogenen Daten nur denen zu gewähren, die diesen für die Erfüllung ihrer Aufgaben und Pflichten im Zusammenhang mit der Erbringung unserer Dienstleistungen benötigen, sowie Dritten, die einen legitimen Zweck haben, darauf zuzugehen, um diese Zwecke zu unterstützen. Wann immer wir einer dritten Partei den Zugriff auf personenbezogene Daten erlauben, werden wir geeignete Maßnahmen ergreifen, um sicherzustellen, dass die Informationen im Einklang mit dieser Mitteilung verwendet werden und die Sicherheit sowie Vertraulichkeit der Informationen gewahrt werden.


Übertragungen an Drittanbieter

Darüber hinaus stellen wir bestimmte persönliche Informationen Dritten zur Verfügung, die uns Dienstleistungen erbringen. Wir tun dies auf Basis eines “Need-to-know”-Prinzips mit geeigneten Sicherheitsmaßnahmen – dies geschieht gemäß dem geltenden Datenschutzgesetz.


Übertragungen an andere Dritte

Wir können auch personenbezogene Daten an Dritte aus anderen rechtmäßigen Gründen weitergeben, darunter:

  • Um unseren gesetzlichen Verpflichtungen nachzukommen, einschließlich, wo erforderlich, die Einhaltung von Gesetz, Vorschriften oder Vertrag, aber nicht beschränkt auf eine Vorladung, eine staatliche Prüfung oder einen Durchsuchungsbefehl
  • Als Antwort auf rechtmäßige Anfragen öffentlicher Behörden (einschließlich zu nationalen Sicherheits- oder Strafverfolgungszwecken)
  • Soweit erforderlich, um mögliche, bedrohte oder tatsächliche Rechtsstreitigkeiten zu etablieren, auszuüben oder zu verteidigen
  • Wo erforderlich, um die lebenswichtigen Interessen unserer Mitarbeiter oder einer anderen Person zu schützen
  • Im Zusammenhang mit dem Verkauf, der Abtretung oder einer anderen Übertragung unseres gesamten oder teils unseres Geschäfts; oder
  • Mit deiner ausdrücklichen Zustimmung

Übertragung personenbezogener Daten ins Ausland

Wir müssen möglicherweise persönliche Informationen in andere Länder übertragen als die, in denen die Daten ursprünglich gesammelt wurden. Wenn wir Ihre persönlichen Daten in ein anderes Land exportieren, ergreifen wir Maßnahmen, um sicherzustellen, dass diese Daten den geltenden Gesetzen entsprechen. Wenn wir beispielsweise personenbezogene Daten aus dem Europäischen Wirtschaftsraum an ein Land außerhalb dieses übertragen, wie die Vereinigten Staaten, implementieren wir eine geeignete Lösung für den Datenexport, etwa indem wir EU-Standardvertragsklauseln mit dem Datenimporteur abschließen oder andere Maßnahmen ergreifen, um ein angemessenes Datenschutzniveau nach EU-Recht zu gewährleisten.


Datenaufbewahrungszeiten

Personenbezogene Daten werden gemäß den geltenden Gesetzen gespeichert und so lange aufbewahrt, wie sie zur Erfüllung der in dieser Mitteilung beschriebenen Zwecke oder wie sonst durch geltendes Recht vorgeschrieben erforderlich sind, aufbewahrt werden. In der Regel bedeutet dies, dass Ihre persönlichen Daten bis zur Beendigung der Beziehung mit Ikonic Technology Ltd sowie zu einer angemessenen Frist danach aufbewahrt werden.


Datenschutzrechte

Folgende Rechte stehen nach dem geltenden Datenschutzrecht zur Verfügung:

  • Zugriff darauf, Korrektur, Aktualisierung oder Beantragung der Löschung personenbezogener Daten
  • Widersprechen Sie der Verarbeitung personenbezogener Daten, bitten Sie uns, die Verarbeitung personenbezogener Daten einzuschränken oder die Übertragbarkeit personenbezogener Daten zu beantragen .
  • Wenn wir personenbezogene Daten mit Zustimmung einer Person gesammelt und verarbeitet haben, können diese jederzeit widerrufen werden. Der Widerruf der Zustimmung beeinträchtigt nicht die Rechtmäßigkeit jeglicher Verarbeitung, die wir vor dem Rückzug durchgeführt haben, noch die Verarbeitung personenbezogener Daten, die sich auf rechtmäßige Verarbeitungsgründe außer der Zustimmung stützen.
  • Sie haben das Recht, sich bei einer Datenschutzbehörde über unsere Sammlung und Nutzung personenbezogener Daten zu beschweren. Für weitere Informationen wenden Sie sich bitte an Ihre örtliche Datenschutzbehörde. Im Vereinigten Königreich ist die Datenschutzbehörde das Information Commissioner’s Office, dessen Website https://ico.org.uk/

Wir beantworten alle Anfragen von Personen, die ihre Datenschutzrechte gemäß den geltenden Datenschutzgesetzen ausüben möchten. Mehr über diese Rechte können Sie lesen unter: https://ico.org.uk/for-the-public/is-my-information-being-handled-correctly/


Aktualisierungen zu dieser Mitteilung

Diese Mitteilung kann regelmäßig aktualisiert werden, um notwendige Änderungen unserer Datenschutzpraktiken widerzuspiegeln. In solchen Fällen wird eine aktualisierte Version dieser Mitteilung auf www.ikonic.com hochgeladen. Wesentliche Änderungen an der Richtlinie werden direkt bekannt gemacht. Wir empfehlen Ihnen, diese Mitteilung regelmäßig zu prüfen, um über die aktuellste Version informiert zu sein.


Kontaktdaten

Bitte stellen Sie alle Fragen oder Anfragen bezüglich dieser Mitteilung an Chris Perry (Geschäftsführer – Ikonic Technology Ltd) GDPR@ikonic.com

III. Ikonic Technology Ltd: Datenschutzrichtlinie

  1. Einleitung

Diese Richtlinie legt die Verpflichtungen von Ikonic Technology Ltd (“das Unternehmen”) bezüglich des Datenschutzes und der Rechte von Arbeitnehmern, Kunden, Lieferanten, Beschwerdeführern und Anfragen (“Datenpersonen”) in Bezug auf ihre personenbezogenen Daten gemäß der EU-Verordnung 2016/679 der Datenschutzverordnung (“DSGVO”) fest.

Die DSGVO definiert “personenbezogene Daten” als alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (eine “Datenperson” beziehen); Eine identifizierbare natürliche Person ist jemand, der direkt oder indirekt identifiziert werden kann, insbesondere anhand eines Identifikators wie eines Namens, einer Identifikationsnummer, Standortdaten, einer Online-Identifikatorin oder auf einen oder mehrere Faktoren, die spezifisch für die physische, physiologische, genetische, geistige, wirtschaftliche, kulturelle oder soziale Identität dieser natürlichen Person sind.

Diese Richtlinie legt die Verpflichtungen des Unternehmens bezüglich der Erhebung, Verarbeitung, Übertragung, Speicherung und Entsorgung personenbezogener Daten fest. Die hier festgelegten Verfahren und Grundsätze müssen jederzeit von der Gesellschaft, ihren Mitarbeitern, Vertretern, Auftragnehmern oder anderen im Auftrag der Gesellschaft tätigen Parteien eingehalten werden.

Das Unternehmen verpflichtet sich, alle angemessenen Ansträngungen zu unternehmen, um nicht nur dem Wortlaut des Gesetzes, sondern auch dem Geist des Gesetzes zu entsprechen, und legt großen Wert auf den korrekten, rechtmäßigen und fairen Umgang mit allen personenbezogenen Daten, wobei die rechtlichen Rechte, die Privatsphäre und das Vertrauen aller betroffenen Personen respektiert werden.

  1. Datenschutzgrundsätze

Diese Richtlinie zielt darauf ab, die Einhaltung der DSGVO sicherzustellen. Die DSGVO legt folgende Grundsätze fest, an die jede Partei, die personenbezogene Daten verarbeitet, einhalten muss. Alle personenbezogenen Daten müssen:

2.1 Rechtmäßig, fair und transparent in Bezug auf die betroffene Person verarbeitet.

2.2 Für spezifizierte, explizite und legitime Zwecke gesammelt und nicht in einer Weise weiterverarbeitet, die mit diesen Zwecken unvereinbar ist. Weitere Bearbeitungen für Archivierungszwecke im öffentlichen Interesse, wissenschaftliche oder historische Forschungszwecke oder statistische Zwecke werden nicht als unvereinbar mit den ursprünglichen Zwecken angesehen.

2.3 Angemessen, relevant und beschränkt auf das, was im Hinblick auf die Zwecke, für die es verarbeitet wird, notwendig ist.

2.4 Genau und, wo nötig, aktuell gehalten. Es muss jeder angemessene Schritt unternommen werden, um sicherzustellen, dass personenbezogene Daten, die unter Berücksichtigung der Zwecke, zu denen sie verarbeitet werden, ungenau sind, unverzüglich gelöscht oder korrigiert werden.

2.5 In einer Form aufbewahrt, die die Identifikation der betreffenden Personen nicht länger erlaubt, als für die Zwecke der Verarbeitung personenbezogener Daten erforderlich ist. Personenbezogene Daten dürfen länger gespeichert werden, sofern sie ausschließlich zu Archivierungszwecken im öffentlichen Interesse, zu wissenschaftlichen oder historischen Forschungszwecken oder zu statistischen Zwecken verarbeitet werden, vorbehaltlich der Umsetzung der gemäß der DSGVO erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Rechte und Freiheiten des Betroffenen.

2.6 Verarbeitung, die eine angemessene Sicherheit der personenbezogenen Daten gewährleistet, einschließlich Schutz vor unbefugter oder rechtswidriger Verarbeitung sowie vor versehentlichem Verlust, Zerstörung oder Schaden, unter Verwendung geeigneter technischer oder organisatorischer Maßnahmen.

  1. Die Rechte der betroffenen Personen

Die DSGVO legt folgende Rechte fest, die für betroffene Personen gelten (bitte siehe die angegebenen Teile dieser Richtlinie für weitere Details):

3.1 Das Recht auf Information (Teil 12).

3.2 Das Zugangsrecht (Teil 13);

3.3 Das Recht auf Korrektur (Teil 14);

3.4 Das Recht auf Auslöschung (auch bekannt als das ‘Recht, vergessen zu werden’) (Teil 15);

3.5 Das Recht, die Verarbeitung einzuschränken (Teil 16);

3.6 Das Recht auf Einspruch (Teil 17); und

  1. Rechtmäßige, faire und transparente Datenverarbeitung

4.1 Die DSGVO soll sicherstellen, dass personenbezogene Daten rechtmäßig, fair und transparent verarbeitet werden, ohne die Rechte der betreffenden Person zu beeinträchtigen. Die DSGVO besagt, dass die Verarbeitung personenbezogener Daten rechtmäßig ist, wenn mindestens eines der folgenden Punkte gilt:

4.1.1 Die betroffene Person hat der Verarbeitung ihrer personenbezogenen Daten für einen oder mehrere spezifische Zwecke zugestimmt;

4.1.2 Die Verarbeitung ist notwendig, um einen Vertrag zu erfüllen, an dem der Betroffene beteiligt ist, oder um auf Wunsch des Betroffenen vor dem Abschluss eines Vertrags Maßnahmen zu ergreifen;

4.1.3 Die Verarbeitung ist notwendig, um eine rechtliche Verpflichtung zu erfüllen, der dem Datenverantwortlichen unterliegt;

4.1.4 Die Verarbeitung ist notwendig, um die lebenswichtigen Interessen des betroffenen Personen oder einer anderen natürlichen Person zu schützen;

4.1.5 Die Verarbeitung ist notwendig für die Ausführung einer im öffentlichen Interesse ausgeführten Aufgabe oder für die Ausübung der dem Datenverantwortlichen verliehenen offiziellen Befugnis; oder

4.1.6 Die Verarbeitung ist notwendig für die von der Datenverantwortlichen oder einer Dritten verfolgt berechtigten Interessen, außer wenn diese Interessen von den Grundrechten und Freiheiten des betroffenen Personen überlagert werden, die den Schutz personenbezogener Daten erfordern, insbesondere wenn der Betroffene ein Kind ist.

  1. Spezifizierte, explizite und legitime Zwecke

5.1 Das Unternehmen sammelt und verarbeitet die personenbezogenen Daten, die in Teil 18 dieser Richtlinie festgelegt sind. Dazu gehören:

5.1.1 Personenbezogene Daten, die direkt von betroffenen Personen erhoben werden, zum Beispiel Kontaktdaten, die bei der Kommunikation mit uns verwendet werden.

5.1.2 Personenbezogene Daten, die von Dritten erhalten werden, zum Beispiel Kontaktdaten, die von Drittanbietern für Marketingzwecke verwendet werden, oder von unseren Produktpartnern bereitgestellte Vertriebsleads.

5.2 Das Unternehmen sammelt, verarbeitet und hält personenbezogene Daten nur für die in Teil 18 dieser Richtlinie festgelegten Zwecke (oder für andere durch die DSGVO ausdrücklich erlaubte Zwecke) festgelegt.

5.3 Die betroffenen Personen werden jederzeit über den Zweck oder die Zwecke informiert, zu denen das Unternehmen ihre personenbezogenen Daten verwendet. Bitte siehe Teil 12 für weitere Informationen darüber, wie Sie die betroffenen Personen informieren können.

  1. Ausreichende, relevante und begrenzte Datenverarbeitung

Das Unternehmen sammelt und verarbeitet personenbezogene Daten nur in dem Umfang und in dem Ausmaß, der für den spezifischen Zweck oder die Zwecke, über die die betreffenden Personen informiert wurden (oder informiert werden), gemäß Teil 5, oben und wie in Teil 18 unten festgelegt, erforderlich ist.


  1. Datengenauigkeit und Aktualisierung der Daten

7.1 Das Unternehmen stellt sicher, dass alle von ihm gesammelten, verarbeiteten und gehaltenen personenbezogenen Daten korrekt und aktuell aufbewahrt werden. Dies umfasst, ist aber nicht beschränkt auf, die Berichtigung personenbezogener Daten auf Wunsch einer betroffenen Person, wie in Teil 14 unten festgelegt.

7.2 Die Richtigkeit personenbezogener Daten ist bei der Erhebung und danach in regelmäßigen Abständen zu überprüfen. Wenn sich herausstellt, dass personenbezogene Daten ungenau oder veraltet sind, werden alle angemessenen Schritte unternommen, um diese Daten gegebenenfalls zu ändern oder zu löschen.

  1. Datenspeicherung

8.1 Das Unternehmen darf personenbezogene Daten nicht länger aufbewahren, als es im Hinblick auf den Zweck oder die Zwecke, zu denen diese personenbezogenen Daten ursprünglich gesammelt, gehalten und verarbeitet wurden, notwendig ist.

8.2 Wenn personenbezogene Daten nicht mehr benötigt werden, werden alle angemessenen Maßnahmen ergriffen, um sie unverzüglich zu löschen oder anderweitig zu entsorgen.

  1. Sichere Verarbeitung

Das Unternehmen stellt sicher, dass alle gesammelten, gehaltenen und verarbeiteten personenbezogenen Daten sicher aufbewahrt und vor unbefugter oder rechtswidriger Verarbeitung sowie vor versehentlichem Verlust, Zerstörung oder Schaden geschützt sind. Weitere Details zu den zu ergreifenden technischen und organisatorischen Maßnahmen finden sich in den Teilen 19 bis 24 dieser Datenschutzrichtlinie (DSGVO) V2.1 4

  1. Rechenschaftspflicht und Aufzeichnungsführung

10.1 Der Geschäftsführer (MD) ist für die Verwaltung der Richtlinien und Prozesse verantwortlich und kann unter der oben genannten Adresse oder über GPDR@ikonic.com kontaktiert werden

10.2 Der Geschäftsführer ist verantwortlich für die Überwachung der Umsetzung dieser Richtlinie und für die Überwachung der Einhaltung dieser Richtlinie, der anderen Datenschutzrichtlinien des Unternehmens sowie der DSGVO und anderer anwendbarer Datenschutzgesetze.

10.3 Das Unternehmen führt schriftliche interne Aufzeichnungen über die Erhebung, Bewahrung und Verarbeitung aller personenbezogenen Daten, die folgende Informationen enthalten:

10.3.1 Name und Details des Unternehmens, seines Geschäftsführers und aller relevanten Drittanbieter-Datenbearbeiter;

10.3.2 Die Zwecke, zu denen das Unternehmen personenbezogene Daten sammelt, hält und verarbeitet;

10.3.3 Details zu den vom Unternehmen erhobenen, gehaltenen und verarbeiteten personenbezogenen Daten sowie den Kategorien der Daten, denen diese personenbezogenen Daten zutreffen;

10.3.4 Details zu jeglichen Übertragungen personenbezogener Daten an Nicht-EWR-Länder einschließlich aller Mechanismen und Sicherheitsmaßnahmen;

10.3.5 Details dazu, wie lange personenbezogene Daten vom Unternehmen aufbewahrt werden (bitte siehe die Datenaufbewahrungsrichtlinie des Unternehmens); und

10.3.6 Detaillierte Beschreibungen aller technischen und organisatorischen Maßnahmen, die das Unternehmen ergriffen hat, um die Sicherheit personenbezogener Daten zu gewährleisten.

  1. Datenschutz-Impact-Bewertungen

11.1 Das Unternehmen führt Datenschutz-Impact Assessments für alle neuen Projekte und/oder neue Verwendungen personenbezogener Daten durch.

11.2 Datenschutz-Impact Assessments werden vom Datenschutzbeauftragten überwacht und behandeln Folgendes:

11.2.1 Die Art der personenbezogenen Daten, die gesammelt, gespeichert und verarbeitet werden;

11.2.2 Der Zweck, für den personenbezogene Daten verwendet werden sollen;

11.2.3 Die Ziele des Unternehmens;

11.2.4 Wie personenbezogene Daten verwendet werden;

11.2.5 Die Parteien (intern und/oder extern), die konsultiert werden sollen;

11.2.6 Die Notwendigkeit und Verhältnismäßigkeit der Datenverarbeitung im Hinblick auf den Zweck(en), für die sie verarbeitet wird;

11.2.7 Risiken für Datenpersonen;

11.2.8 Sowohl innerhalb als auch für das Unternehmen ausgehende Risiken; und

11.2.9 Vorgeschlagene Maßnahmen zur Minimierung und Bewältigung identifizierter Risiken.

  1. Informierte Betroffene

12.1 Das Unternehmen stellt die in Teil 12.2 festgelegten Informationen jedem betroffenen Personen bereit:

12.1.1 Wenn personenbezogene Daten direkt von den betroffenen Personen erhoben werden, werden diese zum Zeitpunkt der Erhebung über deren Zweck informiert; und

12.1.2 Wenn personenbezogene Daten von Dritten bezogen werden, werden die betreffenden betroffenen Personen über deren Zweck informiert:

  1. a) wenn die personenbezogenen Daten zur Kommunikation mit der betroffenen Person verwendet werden, wenn die erste Kommunikation erfolgt ist; oder
  2. b) wenn die personenbezogenen Daten vor dieser Übergabe an eine andere Partei übertragen werden sollen; oder

12.2 Die folgenden Informationen sind bereitzustellen:

12.2.1 Details des Unternehmens, einschließlich, aber nicht beschränkt auf, die Identität seines Geschäftsführers;

12.2.2 Der Zweck, für den die personenbezogenen Daten erhoben und verarbeitet werden (wie in Teil 18 dieser Richtlinie detailliert) und die rechtliche Grundlage für diese Erhebung und Verarbeitung;

12.2.3 Wo zutreffend, die berechtigten Interessen, auf denen das Unternehmen seine Sammlung und Verarbeitung personenbezogener Daten rechtfertigt;

12.2.4 Wenn die personenbezogenen Daten nicht direkt von der betroffenen Person bezogen werden, werden die Kategorien der gesammelten und verarbeiteten personenbezogenen Daten erhoben und verarbeitet;

12.2.5 Wenn personenbezogene Daten an eine oder mehrere Dritte übertragen werden sollen, Angaben zu diesen Parteien;

12.2.6 Wenn personenbezogene Daten an einen Dritten übertragen werden sollen, der sich außerhalb des Europäischen Wirtschaftsraums (des “EWR”) befindet), Details zu dieser Übertragung, einschließlich, aber nicht beschränkt auf die bestehenden Schutzmaßnahmen (siehe Teil 25 dieser Richtlinie für weitere Details);

12.2.7 Details zur Datenaufbewahrung;

12.2.8 Details zu den Rechten der betroffenen Person gemäß der DSGVO;

12.2.9 Details zum Recht der betroffenen Person, jederzeit ihre Zustimmung zur Verarbeitung personenbezogener Daten durch das Unternehmen zurückzuziehen;

12.2.10 Details zum Recht der betroffenen Person, sich beim Information Commissioner’s Office (der “Aufsichtsbehörde” nach DSGVO) zu beschweren;

12.2.11 Wo zutreffend, Details zu rechtlichen oder vertraglichen Anforderungen oder Verpflichtungen, die die Erhebung und Verarbeitung personenbezogener Daten erfordern, sowie Details zu etwaigen Folgen einer Nichtbereitstellung; und

12.2.12 Details zu jeglichen automatisierten Entscheidungsfindungen oder Profilierungen, die mit den personenbezogenen Daten stattfinden werden, einschließlich Informationen darüber, wie Entscheidungen getroffen werden, deren Bedeutung und etwaige Konsequenzen.

  1. Datensubjektzugriff

13.1 Die betroffenen Personen können jederzeit Anfragen an Zugang (SARs) stellen, um mehr über die personenbezogenen Daten zu erfahren, die das Unternehmen über sie besitzt, was es mit diesen personenbezogenen Daten macht und warum.

13.2 Datenpersonen, die eine SAR machen möchten, können dies schriftlich an den Geschäftsführer des Unternehmens unter der oben genannten Adresse tun.

13.3 Antworten auf SARs erfolgen normalerweise innerhalb eines Monats nach Empfang, dies kann jedoch um bis zu zwei Monate verlängert werden, wenn die SAR komplex ist und/oder zahlreiche Anfragen gestellt werden. Wenn eine solche zusätzliche Zeit erforderlich ist, ist der betroffene Person zu informieren.

13.4 Alle erhaltenen SARs werden vom Geschäftsführer des Unternehmens bearbeitet.

13.5 Das Unternehmen erhebt keine Gebühr für die Behandlung normaler SARs. Das Unternehmen behält sich das Recht vor, angemessene Gebühren für zusätzliche Kopien von bereits an einen betroffenen Personen übermittelten Informationen sowie für offensichtlich unbegründete oder übertriebene Anfragen zu verlangen, insbesondere wenn solche Anfragen wiederholt sind.

  1. Berichtigung personenbezogener Daten

14.1 Die betroffenen Personen haben das Recht, das Unternehmen zur Korrektur ihrer ungenauen oder unvollständigen personenbezogenen Daten zu verlangen.

14.2 Das Unternehmen muss die betreffenden personenbezogenen Daten korrigieren und die betroffene Person innerhalb eines Monats nach Benachrichtigung über das Problem informieren. Die Frist kann bei komplexen Anfragen um bis zu zwei Monate verlängert werden. Wenn eine solche zusätzliche Zeit erforderlich ist, ist der betroffene Person zu informieren.

14.3 Sollten betroffene personenbezogene Daten an Dritte weitergegeben werden, sind diese Parteien über jede zu korrigierende Berichtigung dieser personenbezogenen Daten zu informieren.

  1. Löschung personenbezogener Daten

15.1 Die betroffenen Personen haben das Recht, das Unternehmen unter folgenden Umständen zu verlangen, dass es die personenbezogenen Daten, die es über sie hält, löscht:

15.1.1 Es ist nicht mehr notwendig, dass das Unternehmen diese personenbezogenen Daten für den ursprünglichen Zweck oder die Zwecke, zu denen sie gesammelt oder verarbeitet wurden, aufbewahrt;

15.1.2 Die betroffene Person möchte ihre Zustimmung zurückziehen, dass das Unternehmen ihre personenbezogenen Daten hält und verarbeitet;

15.1.3 Der betroffene Person erhebt Einspruch dagegen, dass das Unternehmen seine personenbezogenen Daten hält und verarbeitet (und es besteht kein übergeordnetes berechtigtes Interesse, das dem Unternehmen erlaubt, dies weiterhin zu tun) (siehe Teil 17 dieser Richtlinie für weitere Details zum Einspruchsrecht);

15.1.4 Die personenbezogenen Daten wurden rechtswidrig verarbeitet;

15.1.5 Die personenbezogenen Daten müssen gelöscht werden, damit das Unternehmen einer bestimmten gesetzlichen Verpflichtung nachkommt.

15.2 Sofern das Unternehmen keinen begründeten Grund hat, die Löschung personenbezogener Daten zu verweigern, sind allen Löschungsanträgen nachgekommen und der betroffene Person innerhalb eines Monats nach Eingang des Antrags über die Löschung zu informieren. Die Frist kann bei komplexen Anfragen um bis zu zwei Monate verlängert werden. Wenn eine solche zusätzliche Zeit erforderlich ist, ist der betroffene Person zu informieren.

15.3 Falls personenbezogene Daten, die auf Anfrage eines betroffenen Personen gelöscht werden sollen, an Dritte weitergegeben wurden, sind diese Parteien über die Löschung zu informieren (es sei denn, sie ist unmöglich oder würde einen unverhältnismäßigen Aufwand erfordern).

  1. Einschränkung der Verarbeitung personenbezogener Daten

16.1 Die betroffenen Personen können das Unternehmen bitten, die über sie gespeicherten personenbezogenen Daten nicht mehr zu verarbeiten. Wenn ein Datenträger einen solchen Antrag stellt, behält das Unternehmen nur die Menge der personenbezogenen Daten zu diesem betreffenden Person (falls vorhanden), die notwendig ist, um sicherzustellen, dass die betreffenden personenbezogenen Daten nicht weiterverarbeitet werden.

16.2 Sollten betroffene personenbezogene Daten an Dritte weitergegeben werden, sind diese Parteien über die geltenden Einschränkungen bei deren Verarbeitung informiert zu werden (sofern dies nicht unmöglich ist oder einen unverhältnismäßigen Aufwand erfordern würde).

  1. Einwände gegen die Verarbeitung personenbezogener Daten

17.1 Die betroffenen Personen haben das Recht, gegen die Verarbeitung ihrer personenbezogenen Daten durch das Unternehmen aufgrund berechtigter Interessen zu erheben, Direktmarketing (einschließlich Profiling).

17.2 Wenn ein Betroffener widerspricht, dass das Unternehmen seine personenbezogenen Daten aufgrund seiner berechtigten Interessen verarbeitet, stellt das Unternehmen diese Verarbeitung umgehend ein, es sei denn, es kann nachgewiesen werden, dass die legitimen Gründe des Unternehmens für diese Verarbeitung die Interessen, Rechte und Freiheiten des Betroffenen überlagern oder dass die Verarbeitung für die Bearbeitung von Rechtsansprüchen notwendig ist.

17.3 Wenn eine betroffene Person Einspruch dagegen hat, dass das Unternehmen seine personenbezogenen Daten zu Direktmarketingzwecken verwendet, stellt das Unternehmen diese Verarbeitung umgehend ein.

  1. Gesammelte, gelagerte und verarbeitete personenbezogene Daten

Die folgenden personenbezogenen Daten werden vom Unternehmen gesammelt, gehalten und verarbeitet:

18.1 Namen von Personen – Enthalten Kontaktnamen von Kunden, Lieferanten, Mitarbeitern und Personen in unserer Marketingdatenbank (einschließlich Jobtitel). Die Namen werden gespeichert und verwendet, um den Kontakt zu diesen Personen zu erleichtern. Die Namen der Mitarbeiter werden in HR-Dateien zusammen mit weiteren persönlichen Daten gespeichert, die für die Lohnabrechnung benötigt werden.

18.2 Postadressen – Persönliche Adressen der Mitarbeiter werden in den Personalakten gespeichert, um den Kontakt zu Lohn- und Pensionszwecken zu erleichtern. Für andere Kontakte werden keine persönlichen Adressen gespeichert.

18.3 E-Mail-Adressen – Gesammelt und gespeichert im Rahmen der Kommunikation mit Kontaktpersonen und Personen in unserer Marketingdatenbank.

18.4 Telefonnummern – Gesammelt und gespeichert im Rahmen der Kommunikation mit Kontakten und solchen in unserer Marketingdatenbank.

  1. Datensicherheit – Übertragung personenbezogener Daten und Kommunikation

Das Unternehmen stellt sicher, dass in Bezug auf alle Kommunikationen und sonstigen Übertragungen personenbezogene Daten die folgenden Maßnahmen ergriffen werden:

19.1 Alle E-Mails mit personenbezogenen Daten müssen verschlüsselt werden.

19.2 Alle E-Mails, die personenbezogene Daten enthalten, müssen mit “eingeschränkt” markiert sein;

19.3 Persönliche Daten dürfen nur über sichere Netzwerke übertragen werden; Übertragung über ungesicherte Netze ist unter keinen Umständen erlaubt;

19.4 Wenn personenbezogene Daten per Faxübertragung gesendet werden sollen, sollte der Empfänger im Voraus über die Übertragung informiert werden und am Faxgerät warten, um die Daten zu empfangen;

19.5 Wenn personenbezogene Daten in Papierform übertragen werden sollen, sollten sie direkt an den Empfänger weitergeleitet oder per Einschreiben übermittelt werden.

  1. Datensicherheit – Speicher

Das Unternehmen stellt sicher, dass folgende Maßnahmen bezüglich der Speicherung personenbezogener Daten ergriffen werden:

20.1 Alle elektronischen Kopien personenbezogener Daten sollten sicher unter Verwendung von Passwörtern und Datenverschlüsselung gespeichert werden;

20.2 Alle Papierkopien personenbezogener Daten sowie elektronische Kopien, die auf physischen, entfernbaren Medien gespeichert sind, sollten sicher in einer verschlossenen Kiste, Schublade, einem Schrank oder Ähnlichem aufbewahrt werden;

20.3 Alle elektronisch gespeicherten personenbezogenen Daten sollten gesichert werden. Alle Backups sollten verschlüsselt sein;

20.4 Keine personenbezogenen Daten dürfen auf einem mobilen Gerät gespeichert werden (einschließlich, aber nicht beschränkt auf Laptops, Tablets und Smartphones), unabhängig davon, ob dieses Gerät dem Unternehmen gehört oder nicht, ohne die formelle schriftliche Genehmigung des für die Aufbewahrung dieser Informationen verantwortlichen Geschäftsführers und im Falle einer solchen Genehmigung strikt gemäß allen zum Zeitpunkt der Genehmigung beschriebenen Anweisungen und Einschränkungen, und nicht länger als absolut notwendig; und

20.5 Es dürfen keine personenbezogenen Daten auf ein persönlich eines Mitarbeiter gehörendes Gerät übertragen werden, und personenbezogene Daten dürfen nur auf Geräte von Agenten, Auftragnehmern oder anderen im Auftrag des Unternehmens tätigen Parteien übertragen werden, wenn die betreffende Partei zugestimmt hat, den Wortlaut und Geist dieser Richtlinie und der DSGVO vollständig einzuhalten (was auch den Nachweis gegenüber dem Unternehmen umfassen kann, dass alle geeigneten technischen und organisatorischen Maßnahmen getroffen wurden besetzt).

  1. Datensicherheit – Entsorgung

Wenn personenbezogene Daten aus irgendeinem Grund gelöscht oder anderweitig entsorgt werden sollen (auch wenn Kopien angefertigt wurden und nicht mehr benötigt werden), sollten sie sicher gelöscht und entsorgt werden. Für weitere Informationen zur Löschung und Entsorgung personenbezogener Daten siehe bitte die Datenaufbewahrungsrichtlinie des Unternehmens.

  1. Datensicherheit – Nutzung personenbezogener Daten

Das Unternehmen stellt sicher, dass die folgenden Maßnahmen bezüglich der Nutzung personenbezogener Daten ergriffen werden:

22.1 Keine personenbezogenen Daten dürfen informell weitergegeben werden, und wenn ein Mitarbeiter, ein Vertreter, ein Subunternehmer oder eine andere im Auftrag des Unternehmens tätige Partei Zugang zu personenbezogenen Daten benötigt, auf die er noch keinen Zugriff hat, sollte dieser Zugang formell beim für die Aufbewahrung dieser Informationen zuständigen Direktor angefordert werden;

22.2 Keine personenbezogenen Daten dürfen an Mitarbeiter, Vertreter, Auftragnehmer oder andere Parteien übertragen werden, unabhängig davon, ob diese im Namen des Unternehmens arbeiten oder nicht, ohne die Genehmigung des für die Aufbewahrung dieser Informationen verantwortlichen Geschäftsführers;

22.3 Personenbezogene Daten müssen jederzeit mit Sorgfalt behandelt werden und dürfen zu keinem Zeitpunkt unbeaufsichtigt oder unbefugten Mitarbeitern, Agenten, Subunternehmern oder anderen Parteien sichtbar bleiben;

22.4 Wenn personenbezogene Daten auf einem Computerbildschirm angezeigt werden und der betreffende Computer für einen beliebigen Zeitraum unbeaufsichtigt bleiben soll, muss der Nutzer Computer und Bildschirm vor dem Verlassen sperren; und

22.5 Wenn personenbezogene Daten, die vom Unternehmen gehalten werden, zu Marketingzwecken verwendet werden, liegt es in der Verantwortung des Marketingmanagers, sicherzustellen, dass die entsprechende Zustimmung eingeholt wird und keine betroffenen Personen sich freiwillig verhalten haben, weder direkt noch über einen Drittanbieterdienst wie das TPS.

  1. Datensicherheit – IT-Sicherheit

Das Unternehmen stellt sicher, dass folgende Maßnahmen in Bezug auf IT- und Informationssicherheit ergriffen werden:

23.1 Passwörter werden verwendet, um personenbezogene Daten im Einklang mit unserem Informationssicherheitsmanagementsystem zu schützen.

23.2 Unter keinen Umständen dürfen Passwörter zwischen Mitarbeitern, Agenten, Auftragnehmern oder anderen Personen, die im Auftrag des Unternehmens arbeiten, niedergeschrieben oder geteilt werden, unabhängig von Dienstalter oder Abteilung. Wenn ein Passwort vergessen wird, muss es mit der entsprechenden Methode zurückgesetzt werden.

23.3 Alle Software (einschließlich, aber nicht beschränkt auf Anwendungen und Betriebssysteme) ist auf dem neuesten Stand zu halten. Das IT-Personal des Unternehmens ist dafür verantwortlich, alle sicherheitsbezogenen Updates so bald wie vernünftigerweise und praktisch möglich zu installieren, sofern es keine triftigen technischen Gründe dafür gibt.

  1. Organisatorische Maßnahmen

Das Unternehmen stellt sicher, dass die folgenden Maßnahmen bezüglich der Erhebung, Haltung und Verarbeitung personenbezogener Daten ergriffen werden:

24.1 Alle Mitarbeiter, Vertreter, Auftragnehmer oder andere Parteien, die im Auftrag des Unternehmens tätig sind, werden sowohl ihrer individuellen Verantwortlichkeiten als auch der Pflichten des Unternehmens gemäß der DSGVO und dieser Richtlinie voll bewusst gemacht und erhalten eine Kopie dieser Richtlinie;

24.2 Nur Mitarbeiter, Vertreter, Subunternehmer oder andere im Auftrag des Unternehmens tätige Personen, die Zugang zu und Nutzung personenbezogener Daten benötigen, um ihre zugewiesenen Aufgaben korrekt auszuführen, haben Zugang zu den personenbezogenen Daten, die vom Unternehmen gehalten werden;

24.3 Alle Mitarbeiter, Vertreter, Auftragnehmer oder andere Parteien, die im Auftrag des Unternehmens mit personenbezogenen Daten arbeiten, werden entsprechend geschult;

24.4 Alle Mitarbeiter, Agenten, Auftragnehmer oder sonstige Personen, die im Namen des Unternehmens mit personenbezogenen Daten arbeiten, werden angemessen überwacht;

24.5 Alle Mitarbeiter, Vertreter, Auftragnehmer oder andere Parteien, die im Namen des Unternehmens mit personenbezogenen Daten arbeiten, sind verpflichtet und ermutigt, bei der Diskussion arbeitsbezogener Angelegenheiten, die personenbezogene Daten betreffen, Sorgfalt, Vorsicht und Ermessen walten zu lassen;

24.6 Methoden zur Erhebung, Lagerung und Verarbeitung personenbezogener Daten werden regelmäßig überprüft und überprüft;

24.7 Alle personenbezogenen Daten, die vom Unternehmen gehalten werden, werden regelmäßig überprüft, wie in der Datenaufbewahrungsrichtlinie des Unternehmens festgelegt;

24.8 Die Leistung der Mitarbeiter, Vertreter, Auftragnehmer oder anderer Parteien, die im Namen des Unternehmens mit personenbezogenen Daten arbeiten, wird regelmäßig überprüft und überprüft;

24.9 Alle Mitarbeiter, Vertreter, Auftragnehmer oder sonstige Parteien, die im Namen des Unternehmens mit personenbezogenen Daten arbeiten, sind verpflichtet, dies gemäß den Grundsätzen der DSGVO und dieser Vertragsrichtlinie zu tun;

24.10 Alle Vertreter, Auftragnehmer oder andere Parteien, die im Auftrag des Unternehmens mit personenbezogenen Daten arbeiten, müssen sicherstellen, dass alle Mitarbeiter, die an der Verarbeitung personenbezogener Daten beteiligt sind, denselben Bedingungen unterliegen wie die betreffenden Mitarbeiter des Unternehmens, die sich aus dieser Richtlinie und der DSGVO ergeben; und

24.11 Wenn ein Vertreter, Auftragnehmer oder sonstige Partei, der im Namen des Unternehmens mit personenbezogenen Daten arbeitet, ihre Verpflichtungen aus dieser Richtlinie nicht erfüllt, muss diese Partei das Unternehmen gegen jegliche Kosten, Haftung, Schäden, Verluste, Ansprüche oder Verfahren schadenlos halten, die aus diesem Versagen entstehen können.

  1. Übertragung personenbezogener Daten in ein Land außerhalb des EWR

25.1 Das Unternehmen kann von Zeit zu Zeit personenbezogene Daten an Länder außerhalb des EWR übertragen (‘Übertragung’ umfasst die Fernverfügbarkeit).

25.2 Die Übertragung personenbezogener Daten an ein Land außerhalb des EWR erfolgt nur, wenn eines oder mehrere der folgenden Punkte gelten:

25.2.1 Die Übertragung erfolgt an ein Land, Territorium oder einen oder mehrere spezifische Sektoren in diesem Land (oder eine internationale Organisation), von denen die Europäische Kommission festgestellt hat, dass ein angemessenes Schutzniveau für personenbezogene Daten gewährleistet ist;

25.2.2 Die Übergabe erfolgt an ein Land (oder eine internationale Organisation), die geeignete Schutzmaßnahmen in Form einer rechtlich bindenden Vereinbarung zwischen öffentlichen Behörden oder Stellen bietet; verbindliche Unternehmensregeln; standardisierte Datenschutzklauseln der Europäischen Kommission; die Einhaltung eines genehmigten Verhaltenskodexes, der von einer Aufsichtsbehörde (z. B. dem Büro des Informationskommissars) genehmigt wurde; Zertifizierung nach einem genehmigten Zertifizierungsmechanismus (wie in der DSGVO vorgesehen); vertragliche Klauseln vereinbart und von der zuständigen Aufsichtsbehörde genehmigt; oder Bestimmungen, die in Verwaltungsvereinbarungen zwischen öffentlichen Behörden oder von der zuständigen Aufsichtsbehörde ermächtigten Stellen eingefügt wurden;

25.2.3 Die Übertragung erfolgt mit der informierten Zustimmung der relevanten betroffenen Personen;

25.2.4 Die Übertragung ist notwendig für die Erfüllung eines Vertrags zwischen dem betroffenen Personenbereich und dem Unternehmen (oder für vorvertragliche Schritte, die auf Wunsch des Betroffenen durchgeführt werden);

25.2.5 Die Übertragung ist aus wichtigen Gründen des öffentlichen Interesses notwendig;

25.2.6 Die Übertragung ist für die Bearbeitung von Rechtsansprüchen notwendig;

25.2.7 Die Übermittlung ist notwendig, um die lebenswichtigen Interessen der betroffenen Person oder anderer Personen zu schützen, wenn diese physisch oder rechtlich nicht in der Lage ist, ihre Zustimmung zu geben; oder

25.2.8 Die Übertragung erfolgt aus einem Register, das nach britischem oder EU-Recht dazu bestimmt ist, der Öffentlichkeit Informationen bereitzustellen und das der Öffentlichkeit im Allgemeinen oder anderweitig für diejenigen zugänglich ist, die ein legitimes Interesse am Zugriff auf das Register nachweisen können.

  1. Benachrichtigung über Datenpannen

26.1 Alle Datenschutzverletzungen müssen umgehend dem Datenschutzbeauftragten des Unternehmens gemeldet werden.

26.2 Wenn eine Datenschutzpanne vorliegt und diese Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten der betroffenen Personen darstellt (z. B. finanziellen Verlust, Verletzung der Vertraulichkeit, Diskriminierung, Reputationsschäden oder andere erhebliche soziale oder wirtschaftliche Schäden), muss der Datenschutzbeauftragte sicherstellen, dass das Büro des Informationsbeauftragten unverzüglich über den Verstoß informiert wird, und jedenfalls innerhalb von 72 Stunden nach Kenntnis davon.

26.3 Falls eine Datenschutzverletzung wahrscheinlich ein hohes Risiko (also ein höheres Risiko als in Teil 26.2 beschrieben) für die Rechte und Freiheiten der betroffenen Personen darstellt, muss der Datenschutzbeauftragte sicherstellen, dass alle betroffenen Personen direkt und ohne unzumutbare Verzögerung über den Verstoß informiert werden.

26.4 Meldungen über Datenpannen enthalten folgende Informationen:

26.4.1 Die Kategorien und die ungefähre Anzahl der betroffenen Personen;

26.4.2 Die Kategorien und die ungefähre Anzahl der betreffenden personenbezogenen Datendaten;

26.4.3 Name und Kontaktdaten des MD (oder eines anderen Kontaktpunkts, an dem weitere Informationen erhältlich sind);

26.4.4 Die wahrscheinlichen Folgen des Verzugs;

26.4.5 Details zu den vom Unternehmen ergriffenen oder vorgeschlagenen Maßnahmen zur Bekämpfung des Verstoßes einschließlich, wo angemessen, Maßnahmen zur Abmilderung möglicher negativer Auswirkungen.

  1. Umsetzung der Richtlinie

Diese Richtlinie gilt als wirksam ab dem 25. Mai 2018. Kein Teil dieser Richtlinie hat rückwirkende Wirkung und gilt daher nur für Angelegenheiten, die an oder nach diesem Datum stattfinden.

IV. Ikonic Technology Ltd Kundendatensicherheitserklärung

Alle von Ikonic Technology Ltd erfassten Daten werden so verarbeitet, dass wir Ihnen unsere Dienstleistungen anbieten können.


Maßnahmen zur Datensicherheit

Ikonic Technology Ltd hat sowohl in physische als auch virtuelle Sicherheit stark investiert. Alle kundenbezogenen Daten werden entweder sicher in einer sicheren Umgebung vor Ort oder extern in hochgesicherten, unternehmensweiten Rechenzentren aufbewahrt.

Externe Rechenzentren werden durch Schichten der ‘Tiefenverteidigung’-Sicherheit geschützt, die Perimeterzäune, Videokameras, Sicherheitspersonal, sichere Eingänge und Echtzeit-Kommunikationsnetzwerke umfassen. Dieses mehrschichtige Sicherheitsmodell wird in jedem Bereich der Anlage verwendet, einschließlich jeder physischen Servereinheit.

Technische Kontrollmechanismen umfassen, sind aber nicht beschränkt auf Folgendes:

  • Der Zugriff auf Server ist auf das Netzwerk von Ikonic Technology Ltd beschränkt, das über dedizierte Hardware-Firewalls verwendet wird
  • Die Zugriffslisten auf Firewalls basieren ausschließlich auf spezifischen offenen Ports für Anwendungen. Alle anderen Ports sind blockiert
  • Die Webserver sind hochsicher und verfügen über integrierte Funktionen, die verschiedene Bedrohungen schützen können
  • Server und PCs sind geschützt und werden regelmäßig mit den besten verfügbaren aktualisierten Antiviren-/Spyware-/Malware-Systemen gescannt, die gemäß unseren Patching-Richtlinien und -Prozessen aktualisiert werden
  • Server und PCs verfügen über integrierte Funktionen, z. B. dynamische regelbasierte Richtlinien zum Schutz gemeinsamer Ordner und Dateien sowie Festplattenverschlüsselung zur Verbesserung der Datensicherheit und -verwaltung
  • Sicherheitsaudits sind als Risikobewertungsfunktion aktiviert, die hilft, Angriffe (erfolgreich oder nicht), die eine Bedrohung für unser Netzwerk darstellen, oder Angriffe auf Ressourcen zu identifizieren
  • Die gespeicherten Daten werden in Ruhe und während des Transits verschlüsselt; dazu gehören Dateien, die auf unseren Servern gespeichert sind, sowie die Nutzung eines opportunistischen TLS, mindestens für den gesamten E-Mail-Verkehr.

Systemzugang

Der Zugriff auf Daten wird streng durch unsere rollenbasierten Zugriffskontrollen kontrolliert, die gemäß unseren Richtlinien gepflegt werden.



Ausbildung und Bewusstsein

Alle Mitarbeiter von Ikonic Technology Ltd mit Zugang zu persönlichen oder Kundendaten erhalten entsprechende Schulungen in Datenschutz und Informationssicherheit. Dies wird durch Aufklärungskampagnen unterstützt, um Best Practices zu fördern und eine gute Informationsführung zu fördern.

Informationsgovernance und IT-Sicherheit – Häufig gestellte Fragen


Governance und Standards

F: Gibt es einen Mechanismus, der sicherstellt, dass Ihre Mitarbeiter und Auftragnehmer bei der Ernennung angemessene Schulungen zur Informationssicherheit sowie regelmäßige Aktualisierungen der Unternehmensrichtlinien und -verfahren erhalten, entsprechend ihrer Arbeitsfunktion?
A: Ja. Ikonic Technology Ltd bietet Datenschutz- und Informationsaufklärungskurse sowie E-Learning-Kurse für relevante Mitarbeiter an; Dies wird durch zusätzliche Kommunikation zu Datenschutz und Informationssicherheit unterstützt. eLearning-Kurse beinhalten Assessments; Schlechte Leistungen werden erfasst und verfolgt, um sicherzustellen, dass die Aufgaben des Personals verstanden werden.

Die Schulung ist Teil des Einführungsprozesses und maßgeschneiderte Schulungen werden für bestimmte Rollen und Abteilungen angeboten.

F: Gibt es Sicherheitsvorgehensweisen, die die Nutzung Ihrer IKT-Systeme regeln?

A: Ikonic Technology Ltd hat Richtlinien, Prozesse und Verfahren zur Bewältigung der folgenden Bereiche (dies ist nicht abschließend):

  • Heim- und Mobilfunkarbeit
  • Datenschutz
  • Informationssicherheit
  • Akzeptable Nutzung
  • Risikomanagement
  • Vorfallmanagement
  • Datenpannenmanagement
  • Geschäftskontinuität und Katastrophenwiederherstellung
  • Vermögensverwaltung
  • Softwareentwicklung

Diese Policen stehen allen Mitarbeitern zur Verfügung und werden entweder bei Bedarf einer Änderung oder mindestens einmal alle 12 Monate überprüft.

F: Gibt es Richtlinien und Kontrollen, um sicherzustellen, dass IT-Systeme vor bösartigem und mobilem Code geschützt sind und rechtzeitig gegen bekannte Schwachstellen behoben werden?

A: Ja, Ikonic Technology Ltd hat Richtlinien und Prozesse (einschließlich Patch-Automatisierung), um sicherzustellen, dass Systeme gegen bekannte Schwachstellen gepatcht werden und die Systeme vor bösartigen Bedrohungen schützen.

F: Decken die Richtlinien und Verfahren von Ikonic Technology Ltd die Kontrolle, den Schutz, die sichere Nutzung und Vernichtung elektronischer Speichermedien ab?

A: Ja

F: Gibt es Richtlinien und Kontrollen, um die Risiken der Arbeit in unsicheren Umgebungen zu steuern?

A: Ja

F: Hat Ihr Unternehmen eine leitende Person, die für die Sicherheit unserer Informationen in Ihrer Obhut verantwortlich ist?

A: Informationsgovernance (einschließlich Datenschutz und Informationssicherheit) liegt in der Verantwortung des Geschäftsführers. Die technische Umsetzung der Sicherheit liegt in der Verantwortung der IT-Leiter.

F: Sind die Sicherheitsrollen und Verantwortlichkeiten Ihrer Mitarbeitenden klar definiert und dokumentiert gemäß der Informationssicherheitsrichtlinie Ihrer Organisation?

A: Ja, alle Verantwortlichkeiten sind in allen Richtlinien des Information Governance Frameworks definiert und dokumentiert, einschließlich Informationssicherheit, Datenschutz und IT-Politik.

F: Gibt es einen unternehmensweiten Ansatz im Risikomanagement, der die Eskalation von Projektrisiken auf Programm- und/oder Organisationsebene von Risikoregistern ermöglicht?

A: Die Durchführung der Risikomanagementaktivitäten wird vom IT-Managementteam durchgeführt, wobei alle Unternehmensrisiken in das Corporate Risk Register von Ikonic Technology Ltd aufgenommen werden. Der Vorstand hat eine vollständige Kontrolle über Risiken, und es existieren ausreichend Eskalationswege, um alle Risiken effektiv zu steuern, die über oder außerhalb der Risikobereitschaft der Organisation liegen.



Geschäftskontinuität / Katastrophenwiederherstellung und Backups

F: Haben Sie einen BCP (Business Continuity Pan) und einen DRP (Disaster Recovery Plan) eingerichtet?

A: Ja – Ikonic Technology Ltd überprüft diese Pläne kontinuierlich bei der Aktualisierung von Dienstleistungen und Prozessen, um sicherzustellen, dass alle Aspekte unserer Dienstleistungen in den Anwendungsbereich eingebunden sind. Unsere Daten werden sowohl vor Ort als auch remote gesichert.

F: Ist die Datensicherung verschlüsselt und nach welchem Standard?

A: Backup-Daten sind verschlüsselt.



Datenmanagement

F: Gibt es ein Verfahren, um sicherzustellen, dass Medien sicher und verfügbar gelöscht werden?

A: Alle physischen Hardware, die personenbezogene Daten enthält, wird sicher über zugelassene WEEE-Anbieter entsorgt, die anhand der Sicherheitsstandards von Ikonic Technology Ltd geprüft werden.

F: Wurde ein Eigentümer allen Informationsvermögen zugewiesen, die geschützt werden müssen?

A: Ja

Sicherheitsbewertung und Vorfallmanagement

F: Werden regelmäßig Schwachstellenscans durchgeführt?

A: Schwachstellenscans werden regelmäßig gegen alle Schlüsselsysteme durchgeführt, um sicherzustellen, dass Ikonic Technology Ltd weiterhin die von ihr gespeicherten Daten schützt. Dies umfasst, ist aber nicht beschränkt auf, Folgendes:

  • Port-Scanning
  • Service-Sonde
  • Exploit-Forschung
  • Testing auf Anwendungsebene
  • Passwort-Stärketest
  • Manuelle Schwachstellentests und -verifizierung
  • Manuelle Konfigurations-Schwächetests und -verifikation
  • Datenbank-Sicherheitskontrolltests

Alle identifizierten Risiken oder Schwachstellen werden umgehend durch geeignete Abhilfemaßnahmen behoben.

F: Werden Sicherheitsbewertungen in regelmäßigen Abständen durchgeführt?

A: Sowohl interne als auch externe Bewertungen werden regelmäßig im Rahmen unserer Informationssicherheits- und Datenschutzprogramme durchgeführt, um die Wirksamkeit unserer Kontrollen zu überwachen. Abgedeckte Gebiete umfassen, sind aber nicht beschränkt auf, die folgenden:

  • Perimeter-Sicherheit
  • Zugangskontrolle
  • Sichere Bereiche und/oder Schränke für die Lagerung sensibler Vermögenswerte.

F: Gibt es ein Sicherheitsvorfallverfahren?

A: Unsere Vorfallmanagement-Richtlinie und unser Prozess enthalten zusätzliche Bestimmungen für Datenpannen und Sicherheitsvorfälle. Dazu gehört die Identifizierung eines Vorfalls oder Vorfalls, der festgelegte Anwendungsbereich, die Benachrichtigung an Dritte/Datenpersonen sowie alle Ermittlungsmaßnahmen und Abhilfemaßnahmen.



Softwareentwicklung und Sicherheit

F: Wurde die Anwendung in Übereinstimmung mit strukturierten Rahmenwerken oder Richtlinien entwickelt?

A: Alle Softwareentwicklungen werden angemessen durchgeführt und integrieren das Prinzip “Privacy by Design”, um sicherzustellen, dass alle Aspekte der Entwicklung sicher sind und rechtliche Verpflichtungen sowie Kundenerwartungen in Bezug auf Datenschutz und Informationssicherheit erfüllen.

F: Gibt es einen Prozess zur Verwaltung von Systemänderungen, also Kapazitätsmanagement und Trennung von Testumgebungen?

A: Alle Softwareentwicklungen erfolgen im Einklang mit der Datenschutz- und Softwareentwicklungsrichtlinie von Ikonic Technology Ltd. Diese Richtlinien stellen sicher, dass alle Daten gemäß gesetzlichen Anforderungen verarbeitet werden und dass Testumgebungen von Live-Umgebungen getrennt sind. Ein Change Control Process wird verwendet, um alle vorgeschlagenen Änderungen an den Systemen zu überwachen und zu überprüfen – alle Änderungen, die personenbezogene Daten betreffen, werden ebenfalls anhand der Anforderungen für Datenschutz-Folgenabschätzungen bewertet.

F: Werden Benutzerpasswörter gehasht / wie werden sie gespeichert?

A: Passwörter werden gehasht und verschlüsselt.



Zugriffskontrollen und Verwaltung von Administratoren

F: Gibt es Zugangskontrollen, um sicherzustellen, dass Informationen nur für Systemnutzer verfügbar sind, die Zugang benötigen?

A: Ja, Ikonic Technology Ltd folgt dem Prinzip der rollenbasierten Zugriffskontrolle, um sicherzustellen, dass Daten nur für diejenigen zugänglich sind, die im Rahmen ihrer Kernaktivitäten Zugriff benötigen.

F: Sind Administratoren oder privilegierte Zugriffe für den Zugang über das Internet angemessen geschützt?

A: Eine Vielzahl von Authentifizierungen und Technologien, einschließlich IP-Beschränkungen, werden genutzt, um den Zugang zu Daten weiter einzuschränken.



Remote-Arbeit und Verwaltung mobiler Geräte

F: In Bezug auf die IKT-Systeme, die zur Erbringung Ihres Dienstes verwendet werden, welche der folgenden Punkte trifft zu?

  • Wir erlauben Remote-Arbeit
  • Wir ermöglichen es den Mitarbeitenden, ihre eigenen Geräte mit unseren IKT-Systemen zu verbinden

A: Sicherheitskontrollen und strenge Prozesse sind vorhanden, um sicherzustellen, dass die Risiken der Fernarbeit minimiert werden; dazu gehören Geräteverschlüsselung, sicherer VPN-Datenverkehr und die Nutzung von Software für mobile Geräte zur Festlegung von Organisationskontrollen auf entfernten Geräten. Nur zugelassene Geräte, die von Ikonic Technology Ltd geliefert wurden, dürfen auf unserer IKT-Infrastruktur verwendet werden.

Netzwerksicherheit

F: Werden Netzwerksicherheitsgrenzen für Gruppennutzer, Dienste und Informationen definiert und durchgesetzt, die unterschiedliche Schutzstufen benötigen?

A: Ja, Berechtigungen und Zugriffe werden basierend auf Rollen und Verantwortlichkeiten vergeben.

Q; Sind Prozesse und Kontrollen vorhanden, um sicherzustellen, dass Ausrüstung und Verkabelung geschützt und gewartet werden, um die Vertraulichkeit, Integrität und Verfügbarkeit unserer Vermögenswerte zu wahren?

A: Ja, diese Vermögenswerte sind geschützt, um den Best Practices der Branche zu entsprechen.



Personalleitung

F: Werden Hintergrundüberprüfungen bei Mitarbeitern und Auftragnehmern durchgeführt, die Zugang zu unseren Vermögenswerten haben?

A: Allen Mitarbeitern werden vor der Beschäftigung routinemäßige Überprüfungen unterzogen, einschließlich Kontrollen von Ausweis, Arbeitsrecht und Überprüfung der vorherigen Beschäftigung.

F: Gibt es Geheimhaltungsvereinbarungen mit allen Mitarbeitern, die Zugang zu unseren Vermögenswerten haben?

A: Ja, diese sind in die Arbeitsbedingungen und die Unternehmensrichtlinien von Ikonic Technology Ltd verankert.

F: Gibt es ein disziplinarisches Verfahren für Mitarbeiter und Auftragnehmer, die eine Sicherheitsverletzung begangen haben?

A: Ja, jeder Verstoß gegen Unternehmensrichtlinien und -verfahren kann mit disziplinarischen Maßnahmen verbunden sein.

F: Gibt es nach Beendigung des Arbeitsverhältnisses ein Verfahren, um sicherzustellen, dass Vermögenswerte zurückgegeben und Rechte an Vermögenswerten widerrufen werden?

A: Ja, das ist Teil des Standardprozesses des Personalmanagements.



Datenverarbeitung

F: Wenn Daten außerhalb der EU gespeichert werden, welche Bestimmung geben Sie, um sicherzustellen, dass Sie die DSGVO-Anforderungen zum Schutz einhalten?

A: Strenge vertragliche Verpflichtungen gelten für alle Datenprozesse Dritter; dazu gehört auch das Recht von Ikonic Technology Ltd, die Einhaltung der betreffenden Bedingungen zu prüfen. Eine angemessene Due Diligence wird bei allen potenziellen Lieferanten durchgeführt, einschließlich Datenschutz- und Informationssicherheitspraktiken und -prozesse.

F: Sind Sie beim Büro des Informationskommissars registriert?

A: Ja – unsere Registrierungsnummer: ZA286720

V. Ikonic Technology Ltd: Datenschutzerklärung für Mitarbeiter

Wir verarbeiten personenbezogene Daten zu denjenigen, die wir als Teil unserer Belegschaft beschäftigen oder anderweitig engagiert sind. Wir tun dies aus beruflichen Gründen, um den Betrieb des Unternehmens zu unterstützen und/oder um Einzelpersonen eine Bezahlung zu ermöglichen.

Die personenbezogenen Daten, die wir verarbeiten, können unter anderem folgende enthalten, aber nicht unbedingt darauf beschränkt sein:

  • Daten zu Ihrer Identität (einschließlich Name, Geburtsdaten, Geschlecht, Fotos, Reisepass, Sozialversicherungsnummer, Einwanderungsstatus, Familienstand, Angehörige),
  • Kontaktdaten (Geschäfts- und Privatadresse, Telefonnummern, E-Mail-Adressen, Notfallkontaktdaten),
  • Beschäftigungsdetails (Position, Bürostandort, Beschäftigungsbedingungen, Leistungs- und Disziplinarunterlagen, Krankheit und Feiertage),
  • Hintergrundinformationen (Lebenslauf, frühere Erfahrung, Qualifikationen und Zertifikate, Überprüfung der Strafregister (zu Prüfungszwecken, sofern zulässig und gemäß geltendem Recht)),
  • Finanzinformationen (Bankdaten, Steuerinformationen, Gehalt, Sozialleistungen, Ausgaben),
  • IT-Informationen – Informationen zu Ihrem Zugriff auf unsere Systeme (Anmeldedaten, IP-Adressen, Logdateien, Zugriff/Zeit/Nutzungsdauer, Standort).


Die Sammlung dieser Informationen wird uns zugutekommen durch:

  • Verbesserung des Managements von Arbeitskräftedaten im gesamten Unternehmen,
  • Ermöglicht die Entwicklung eines umfassenden Bildes der Belegschaft und deren Einsatz,
  • die Entwicklung von Rekrutierungs- und Bindungsrichtlinien zu informieren,
  • ermöglicht eine bessere Finanzmodellierung und -planung,
  • Sicherstellung der Einhaltung unserer Richtlinien und Verfahren sowie unserer gesetzlichen Verpflichtungen,
  • ermöglicht die Überwachung ausgewählter geschützter Merkmale.

Wir werden keine Informationen über Sie ohne Ihre Zustimmung an Dritte weitergeben, es sei denn, das Gesetz erlaubt oder verlangt dies von uns.


Nach dem Datenschutzgesetz haben Sie das Recht:

  • Einspruch gegen die Verarbeitung personenbezogener Daten, die wahrscheinlich Schaden oder Belastung verursachen oder verursachen,
  • Bearbeitung zum Zweck des Direktmarketings zu verhindern,
  • Einspruch gegen automatisierte Entscheidungen,
  • unter bestimmten Umständen ungenaue personenbezogene Daten korrigiert, blockiert, gelöscht oder vernichtet lassen,
  • Fordern Sie Entschädigung für Schäden durch einen Verstoß gegen das Datenschutzgesetz.


Wenn Sie mehr über unsere Datenschutzrichtlinie und die Verwendung Ihrer persönlichen Daten erfahren möchten oder wenn Sie eine Kopie der Informationen über Sie sehen möchten, wenden Sie sich bitte an Chris Perry (Geschäftsführer: Ikonic Technology Ltd) chrisp@ikonic.com


Wenn Sie Bedenken hinsichtlich der Art und Weise haben, wie wir Ihre persönlichen Daten sammeln oder verwenden, sollten Sie diese zunächst bei uns melden oder direkt an das Informationskommissariatbüro in https://ico.org.uk/concerns/

Rezensiert vom Regisseur (Chris Perry): Jan 2026

Get In Touch With Us

Fill in the form below and one of our friendly staff members will connect with you shortly. We look forward to hearing from you.

This form collects your Name, Email, Telephone and Company so that we can add you to our newsletter list for updates on news, events and offers. Checkout our GDPR Policy for more information on how we store data.. To opt-in to us contacting you for this purpose please tick to say how you would like us to contact you.

Ikonic
Datenschutz-Übersicht

Diese Website verwendet Cookies, damit wir dir die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in deinem Browser gespeichert und führen Funktionen aus, wie das Wiedererkennen von dir, wenn du auf unsere Website zurückkehrst, und hilft unserem Team zu verstehen, welche Abschnitte der Website für dich am interessantesten und nützlichsten sind.