NỘI QUY SỬ DỤNG DỮ LIỆU CÁ NHÂN

(Tuân thủ Nghị định 13/2023/NĐ-CP và Hệ thống quản lý an toàn thông tin ISO/IEC 27001:2022)

Phạm vi áp dụng: Toàn thể cán bộ, nhân viên Công ty có tiếp cận, xử lý dữ liệu cá nhân của ứng viên/người lao động trong công tác tuyển dụng và quản lý lao động.

STT Nội dung Quy định
1 Thu thập dữ liệu Chỉ thu thập dữ liệu cá nhân cần thiết, đúng mục đích công việc; phải có sự đồng ý bằng văn bản của chủ thể dữ liệu trước khi thu thập.
2 Sử dụng dữ liệu Chỉ sử dụng đúng mục đích đã đăng ký/được đồng ý (tuyển dụng, quản lý lao động, lương, BHXH…); nghiêm cấm sử dụng cho mục đích cá nhân hoặc mục đích khác.
3 Truy cập dữ liệu Áp dụng nguyên tắc phân quyền theo chức năng (need-to-know); chỉ nhân sự được ủy quyền mới được truy cập dữ liệu tương ứng.
4 Chia sẻ, tiết lộ Không chia sẻ, tiết lộ, mua bán dữ liệu cho bên thứ ba khi chưa có sự đồng ý của chủ thể dữ liệu hoặc không thuộc trường hợp pháp luật cho phép.
5 Lưu trữ và bảo mật Lưu trữ trên hệ thống có kiểm soát truy cập, mã hóa/khóa vật lý đối với hồ sơ giấy; sao lưu định kỳ; không lưu trữ trên thiết bị cá nhân không được phê duyệt.
6 Thời hạn lưu trữ Lưu trữ trong thời gian làm việc và tối đa theo quy định lưu trữ hồ sơ lao động/BHXH; xóa/hủy khi hết thời hạn hoặc theo yêu cầu hợp lệ của chủ thể dữ liệu.
7 Quyền của người lao động Được biết, được yêu cầu chỉnh sửa/xóa dữ liệu, rút lại sự đồng ý, khiếu nại nếu phát hiện vi phạm.
8 Sự cố dữ liệu Mọi sự cố mất, rò rỉ dữ liệu phải báo cáo ngay cho phụ trách ISMS/HR trong vòng 24 giờ để xử lý và báo cáo cơ quan chức năng nếu cần.
9 Trách nhiệm nhân viên Mọi nhân sự tiếp cận dữ liệu cá nhân phải ký cam kết bảo mật; vi phạm sẽ bị xử lý kỷ luật theo Nội quy lao động và có thể chịu trách nhiệm pháp lý.
10 Kiểm tra, đánh giá Định kỳ rà soát, đánh giá rủi ro và tuân thủ theo yêu cầu ISMS (ISO/IEC 27001:2022 – kiểm soát A.5.34).

Ban hành bởi: Phòng Nhân sự (HR) – MKVC