PHIG-ის პოლიტიკის ჩარჩო v1.2 · პოლიტიკა 05 · დამტკიცებულია 2026 წლის 1 სექტემბერს · სამართლებრივი საფუძვლები: რეგულაცია (EU) 2016/679 (GDPR); საქართველოს კანონი პერსონალური მონაცემების დაცვის შესახებ (2023); EU Model Grant Agreement მუხ. 15 (მონაცემთა დაცვა); Convention 108+
1. მიზანი და სფერო
PHIG ამუშავებს თანამშრომელთა, ექსპერტთა, ავტორთა, რეცენზენტთა, მსმენელთა, განაცხადის წარმდგენთა, დონორთა, პარტნიორთა, ვებსაიტის მომხმარებელთა და კვლევასა თუ ტრენინგებში მონაწილეთა პერსონალურ მონაცემებს. წინამდებარე პოლიტიკა განსაზღვრავს, თუ როგორ ასრულებს PHIG საქართველოს კანონის „პერსონალურ მონაცემთა დაცვის შესახებ” მოთხოვნებს და — სადაც ამუშავებს ევროკავშირში მყოფ პირთა მონაცემებს ან მოქმედებს ევროკავშირის დაფინანსებული პროექტების ფარგლებში — მონაცემთა დაცვის ზოგადი რეგლამენტის (GDPR) მოთხოვნებს. პოლიტიკა ვრცელდება ქსელის ყველა საიტსა და პლატფორმაზე, ასევე ყველა პირზე, ვინც PHIG-ის სახელით მოქმედებს.
2. პრინციპები
კანონიერება, სამართლიანობა და გამჭვირვალობა · მიზნის შეზღუდვა · მონაცემთა მინიმიზაცია · სიზუსტე · შენახვის შეზღუდვა · მთლიანობა და კონფიდენციალობა · ანგარიშვალდებულება.
3. როლები
- დამამუშავებელი (კონტროლიორი): PHIG, ბეთლემის აღმართი 3, თბილისი.
- მონაცემთა დაცვის საკონტაქტო პუნქტი: info@accreditation.ge; მონაცემთა დაცვის ოფიცერი ინიშნება იქ, სადაც ამას კანონი ან გრანტი მოითხოვს.
- პროცესორები: ჰოსტინგის პროვაიდერები, ელ-ფოსტისა და API სერვისები, გადახდის და ბუღალტრული აღრიცხვის პროვაიდერები, სწავლის მართვისა და გამოკითხვის ხელსაწყოები — თითოეული მათგანი დაკავშირებულია მონაცემთა დამუშავების ხელშეკრულებით.
4. რას და რის მიზნით ამუშავებს PHIG
| კატეგორია | მონაცემები | სამართლებრივი საფუძველი | შენახვის ვადა |
|---|---|---|---|
| ვებსაიტის მომხმარებლები | IP მისამართი, მოწყობილობა, მონახულებული გვერდები (სერვერის ლოგები); ქუქი-ფაილებზე თანხმობა | კანონიერი ინტერესი (უსაფრთხოება, ოპერირება); თანხმობა არაარსებითი ქუქი-ფაილებისთვის | ლოგები — 90 დღე |
| განაცხადის წარმდგენები (Sheni Labs, ჟურნალი, ფორმები) | სახელი, ელ-ფოსტა, ორგანიზაცია, წარდგენილი შინაარსი და დოკუმენტები | მოთხოვნის შესრულება; კანონიერი ინტერესი პროცესის მთლიანობის უზრუნველყოფისთვის | საკითხის ხანგრძლივობა + 5 წელი |
| ექსპერტები, რეცენზენტები, კომიტეტის წევრები | საკონტაქტო მონაცემები, CV, ინტერესთა დეკლარაცია, სახელის გამოქვეყნებაზე თანხმობა | ხელშეკრულება / კანონიერი ინტერესი; თანხმობა გამოქვეყნებისთვის | თანამშრომლობა + 5 წელი |
| მსმენელები (GMJ Academy) | ანგარიში, პროგრესი, სერტიფიკატები | ხელშეკრულება (გამოყენების პირობები) | ანგარიშის სიცოცხლის ვადა + 3 წელი; სერტიფიკატის ჩანაწერები — 10 წელი |
| დონორები და კლიენტები | პირადობის, გადახდისა და ინვოისის მონაცემები | ხელშეკრულება; სამართლებრივი ვალდებულება (ბუღალტრული აღრიცხვა) | საგადასახადო და ბუღალტრული კანონმდებლობის მოთხოვნის შესაბამისად (6 წელი) |
| კვლევისა და ტრენინგების მონაწილეები | თითოეულ პროტოკოლში განსაზღვრის შესაბამისად | თანხმობა; საჯარო ინტერესი / კვლევა, დაცვის ზომებით | პროტოკოლში მითითებულის შესაბამისად; უმი მონაცემები — 10 წელი მთლიანობის უზრუნველყოფისთვის |
| თანამშრომლები და განმცხადებლები | დასაქმების და დასაქმებაზე კანდიდატობის მონაცემები | ხელშეკრულება; სამართლებრივი ვალდებულება | დასაქმება + კანონით დადგენილი ვადები; წარუმატებელი განაცხადები — 6 თვე |
5. უფლებები
ყველა მონაცემთა სუბიექტს უფლება აქვს, საკონტაქტო პუნქტს მიმართოს წერილობით და მოითხოვოს მონაცემებზე წვდომა, გასწორება, წაშლა, დამუშავების შეზღუდვა, გადატანადობა; ასევე შეუძლია გააპროტესტოს კანონიერ ინტერესზე დაფუძნებული დამუშავება და ნებისმიერ დროს გამოიტანოს თანხმობა. მოთხოვნებს პასუხი გაეცემა ერთი თვის ვადაში. საჩივრით შეიძლება მიმართოთ საქართველოს პერსონალურ მონაცემთა დაცვის სამსახურს ან, ევროკავშირში მყოფი პირების შემთხვევაში — შესაბამისი ქვეყნის საზედამხედველო ორგანოს.
6. უსაფრთხოება
წვდომა „საჭიროების პრინციპზე” დაყრდნობით, ინდივიდუალური ანგარიშებით; მონაცემთა გადაცემისას დაშიფვრა; ადმინისტრატორებისთვის ორფაქტორიანი ავთენტიფიკაცია; რეგულარული სარეზერვო ასლები, რომლებიც ინახება სამუშაო სერვერის გარეთ; დროული უსაფრთხოების განახლებები; დამუშავების საქმიანობის ჩანაწერების წარმოება; მონაცემთა დაცვის გავლენის შეფასება მაღალი რისკის დამუშავებისთვის (მონაწილეთა ჯანმრთელობის მონაცემები, მასштაბური მონიტორინგი); დარღვევების რეესტრი და შეტყობინება საზედამხედველო ორგანოსთვის 72 საათის ვადაში, ხოლო მაღალი რისკის შემთხვევაში — მონაცემთა სუბიექტებისთვისაც.
7. გადაცემა
მონაცემები ინახება საქართველოში და ევროკავშირში. ევროკავშირის/ევროპული ეკონომიკური სივრცის ან საქართველოს გარეთ მდებარე პროცესორებისთვის გადაცემა ხდება ადეკვატურობის გადაწყვეტილებების ან სტანდარტული სახელშეკრულებო პუნქტების საფუძველზე.
8. ბავშვები და დაუცველი პირები
სერვისები არ არის მიმართული 16 წლამდე ასაკის ბავშვებისთვის; სადაც პროექტი მოიცავს არასრულწლოვნებს ან დაუცველ მოზრდილებს, გამოიყენება დაცვის პოლიტიკა და თანხმობა მიიღება მშობლის პასუხისმგებლობის მქონე პირისგან ან კანონიერი წარმომადგენლისგან.
9. ევროკავშირის დაფინანსებული პროექტები
თითოეულ პროექტს აქვს მონაცემთა მართვის გეგმა და, სადაც მუშავდება პერსონალური მონაცემები — ეთიკური თვითშეფასების მონაცემთა დაცვის განყოფილება; დამუშავება ხდება გრანტის ხელშეკრულებისა და GDPR-ის შესაბამისად, მიუხედავად იმისა, სად იმყოფებიან მონაცემთა სუბიექტები.
10. გადასინჯვა
გადაისინჯება ყოველწლიურად და ნებისმიერი დარღვევის შემდეგ.
PHIG-ის პოლიტიკის ჩარჩოს ნაწილი. დარღვევებისა და შეშფოთების შეტყობინება: info@accreditation.ge, სათაურით „Confidential — integrity”.