Persónuverndarstefna
Persónuverndarstefna Grant Thornton endurskoðunar ehf
í samræmi við ákvæði laga um persónuvernd og vinnslu persónuupplýsinga nr. 90/2018 og reglugerð Evrópusambandsins ESB 2016/679
1. Tilgangur og gildissvið
Þessi persónuverndarstefna lýsir hvernig Grant Thornton endurskoðun ehf, Suðurlandsbraut 20, 108 Reykjavík, kt. 430190-1999 (hér eftir Grant Thornton) vinnur með persónuupplýsingar bæði sem ábyrgðaraðili og vinnsluaðili í tengslum við endurskoðun, bókhald, skattaráðgjöf og tengda þjónustu. Stefnan tekur mið af Reglugerð ESB 2016/679 (GDPR) og lögum um persónuvernd og vinnslu persónuupplýsinga nr. 90/2018.
2. Hlutverk og ábyrgð
- Ábyrgðaraðili: Þegar við vinnum persónuupplýsingar í tengslum við eigin rekstur, t.d. starfsmannamál, samskipti við viðskiptavini, markaðssetningu o.fl.
Vinnsluaðili: Þegar við vinnum persónuupplýsingar fyrir viðskiptavini samkvæmt beiðni, t.d. við bókhaldsþjónustu, launavinnslur og skattskil.
3. Lagagrundvöllur vinnslu
Vinnsla persónuupplýsinga sem ábyrgðaraðili á sér stað í eftirfarandi tilfellum:
- Samningsskyldur (6. gr. 1(b) GDPR), vinnslan er nauðsynleg vegna framkvæmdar samnings sem Grant Thornton er aðili að.
Lögbundnar skyldur (6. gr. 1(c) GDPR), vinnslan er nauðsynleg til uppfylla lagaskyldu sem hvílir á félaginu.
Réttmætir hagsmunir (6. gr. 1(f) GDPR), vinnslan er nauðsynleg til að vernda brýna hagsmuni fyrirtækisins
Vinnsla persónuupplýsinga sem Grant Thornton aflar við framkvæmd endurskoðunar sem unnin er í samræmi við lög 94/2019 um endurskoðendur er á ábyrgð Grant Thornton. Grant Thornton telst ekki vinnsluaðili við öflun og vinnslu slíkra upplýsinga. Sama á við um aðra þjónustu sem felur í sér staðfestingarvinnu og fellur undir starfssvið löggiltra endurskoðenda á Íslandi.
Sem vinnsluaðili:
- Vinnsla fer fram samkvæmt skriflegum fyrirmælum ábyrgðaraðila og vinnslusamningi sem skal vera hluti af ráðningarbréfi eða verksamningi við viðskiptavin. Þetta á við um bókhaldsþjónustu, launavinnslur eða aðra fjármálaþjónustu þar sem viðskiptavinurinn telst ábyrgðaraðili gagna.
Öll vinnsla Grant Thornton á persónuupplýsingum fer fram í skýrum tilgangi. Hún byggist á grundvelli persónuverndarlaganna og tryggt að umræddar persónuupplýsingar séu ekki unnar á neinn þann hátt sem ósamrýmanlegt er hinum upprunalega tilgangi vinnslunnar.
4. Hvaða gögn eru unnin
- Auðkennisupplýsingar: nafn, kennitala, heimilisfang
Fjárhagsupplýsingar: launagögn, bankaupplýsingar, skattaupplýsingar
Samskiptaupplýsingar: netfang, sími
Við vinnum ekki viðkvæmar persónuupplýsingar nema lög eða aðrir hagsmunir krefjist þess.
5. Tilgangur vinnslu
Sem ábyrgðaraðili:
- Fyrir starfsemi fyrirtækisins, til að uppfylla lögbundnar skyldur, þjónusta viðskiptavini okkar, innheimta tekjur, sinna mannauðsmálum og gæðastjórnun.
Sem vinnsluaðili:
- Í umboði viðskiptavina okkar til að sinna þjónustu fyrir þeirra hönd, ss. bókhaldsþjónustu, launavinnslur, skattskil og önnur þjónusta í samræmi við samning við ábyrgðaraðila.
6. Trúnaðarskylda og faglegar skyldur
- Allar upplýsingar sem safnað er í tengslum við þjónustu Grant Thornton eru meðhöndluð sem trúnaðarmál.
- Starfsmenn og verktakar fylgja lögum um endurskoðendur og siðareglum fagstéttarinnar. Þá ber öllum starfsmönnum og verktökum að fylgja ákvæðum gæðahandbókar Grant Thornton endurskoðunar ehf sem meðal annars kveður á um reglur um óhæði, fagmennsku og trúnað.
- Gögn eru ekki notuð í öðrum tilgangi en þeim sem tilgreindur er.
7. Öryggisráðstafanir
Upplýsingaöryggi er haft að leiðarljósi í allri vinnslu persónuupplýsinga hjá Grant Thornton. Öryggi upplýsinga er tryggt með ýmsum tæknilegum og skipulagslegum öryggisráðstöfunum. Um öryggisráðstafanir gagna er fylgt verklagsreglum sem Grant Thornton hefur sett sér og byggir á kröfur frá Grant Thornton International. Helstu öryggisráðstafnir eru:
- Dulkóðun gagna í flutningi og geymslu
Aðgangsstýringar á gögnum og tvíþætt auðkenning
Regluleg öryggispróf og fræðsla starfsmanna
Gagnavernd þegar gögn eru geymt í skýjaþjónustu í samræmi við GDPR
8. Viðbrögð við öryggisbrotum
- Ef um öryggisbrest við meðferð persónuupplýsinga er að ræða skal Grant Thornton, án ótilhlýðilegrar tafar og eigi síðar en 72 klst. eftir að brestsins verður vart, tilkynna um hann til Persónuverndar. Undanþága er þó ef ólíklegt þyki að bresturinn leiði til áhættu fyrir réttindi og frelsi einstaklinga.
Í þeim tilfellum þegar öryggisbrestur nær til gagna sem Grant Thornton hefur aflað sem vinnsluaðili skal tilkynna ábyrgðaraðila um það án ótilhlýðilegrar tafar og eigi síðar en 24 klst. eftir að brestsins er vart.
Við öryggisbrest skal fara fram úttekt á því sem fór miður og innleiddar úrbætur á öryggismálum sem fljótt og auðið er.
Skrá skal atvik í öryggisdagbók
9. Miðlun gagna
Miðlun persónuupplýsinga er óheimil nema með samþykki hins skráða eða samþykki ábyrgðaraðila. Miðlun gagna er þó heimil til opinberra aðila þegar lög krefjast.
Grant Thornton kann að miðla persónuupplýsingum til þriðja aðila af mismunandi ástæðum, t.d. til hýsingarfyrirtækja og annarra fyrirtækja sem veita tækniþjónustu. Þau teljast vinnsluaðilar og fer sú miðlun fram á grundvelli vinnslusamnings. Þá kann Grant Thornton sömuleiðis að vera skylt samkvæmt lögum að afhenda þriðja aðila persónuupplýsingar.
Grant Thornton á eingöngu viðskipti við fyrirtæki sem tryggja öryggi persónuupplýsinga, sem þeir vinna með fyrir hönd félagsins. Gögn eru ekki geymd né flutt utan EES nema tryggt sé viðeigandi vernd og með sérstöku samþykki ábyrgðaraðila.
10. Geymslutími
Almennur geymslutími gagna er 10 ár.
Ef vinnslusamningar kveða á um um styttri geymslutíma eða eyðingu gagna í ákveðnum tilfellum skal gæta sérstaklega að ákvæðum þeirra[1].
11. Réttindi skráðra einstaklinga
- Réttindi skráðra einstaklinga er bundin í lögum persónuvernd, III. kafla. Einstaklingar eiga rétt á að vita hvort og þá hvaða persónuupplýsingar Eignaumsjón vinnur um þá og geta viðkomandi óskað eftir afriti af slíkum upplýsingum. Skráðir einstaklingar eiga einnig rétt á að láta leiðrétta rangar persónuupplýsingar um sig og í einstaka tilvikum geta þeir fengið upplýsingum eytt. Í vissum tilvikum geta einstaklingar mótmælt vinnslu persónuupplýsinga og farið fram á að vinnsla þeirra verði takmörkuð. Óski einstaklingur eftir að deila upplýsingum um sig til annarra, getur viðkomandi átt rétt á að fá persónuupplýsingar um sig afhentar á tölvutæku formi eða að þær verði fluttar beint til umrædds aðila.
Komi fram beiðni um afhendingu eða eyðingu gagna skal gæta sérstaklega að ákvæðum 5 . mgr. 17. gr. laga um persónuvernd sem kveður á um persónuupplýsingar í vinnuskjölum sem og ákvæðum um þagnarskyldu í 8. tl. 4. mgr. sömu greinar.
12. Samskiptaupplýsingar
Beina skal fyrirspurnum vegna persónuverndarmála á netfangið gdpr@grantthornton.is
Persónuverndarfulltrúi stofunnar er áhættustjóri (Quality Control and Risk partner).
13. Breytingar á stefnu
Stefni þessi er samþykkt af stjórn þann 28. janúar 2026
Skal hún tekin til endurskoðunar árlega eða oftar ef þurfa þykir