Sjóvá hefur sett sér reglur um meðferð upplýsinga til að tryggja að farið sé með persónuupplýsingar og aðrar upplýsingar um viðskiptavini, tjónþola og aðra hagsmunaaðila í samræmi við lög um persónuvernd, sem og önnur lög, reglur og tilmæli sem eru í gildi á hverjum tíma.
Reglurnar gilda jafnt um upplýsingar sem viðskiptavinir, tjónþolar eða aðrir hagsmunaaðilar hafa sjálfir veitt Sjóvá, sem og upplýsingar sem Sjóvá hefur aflað um þessa aðila. Reglurnar gilda um sérhverja rafræna vinnslu upplýsinga sem og handvirka vinnslu þeirra.
Sjóvá ber ábyrgð á því að vinnsla persónuupplýsinga sé í samræmi við lög og reglur og gerir viðeigandi öryggisráðstafanir til að tryggja að svo sé. Sjóvá er með vottað stjórnkerfi upplýsingaöryggis samkvæmt upplýsingaöryggisstaðlinum ISO27001.
Allar upplýsingar er varða viðskipta- og eða einkamálefni viðskiptamanna skulu meðhöndlaðar af fyllstu varúð svo að tryggt sé að þær glatist ekki eða komist í hendur óviðkomandi aðila. Sérstök aðgæsla skal viðhöfð við skráningu þeirra, varðveislu, afritun, sendingu og eyðingu.
Rafræn vistun gagna skal vera á öruggum miðli þar sem öryggisráðstafanir eru í samræmi við kröfur hverju sinni og upplýsingaöryggisstaðalinn. Öryggisráðstafanir skulu taka mið af áhættu af vinnslu gagna og eðli þeirra hverju sinni.
Upplýsingar um viðskiptavini, tjónþola eða aðra aðila eru vistaðar eftir atvikum á rafrænu og/eða pappírsformi. Rafræn vistun gagna er á öruggum miðli þar sem öryggisráðstafanir eru uppfærðar í samræmi við skilgreindar kröfur hverju sinni. Upplýsingar á pappírsformi eru vistaðar í öruggri skjalageymslu.
Félagið hefur sett sér skjalavistunaráætlun. Gögnum með persónuupplýsingum er eytt með tryggilegum hætti, pappír er sendur til eyðingar og rafrænum gögnum er eytt í samræmi við gildandi skjalavistunaráætlun.
Upplýsingar í vörslu Sjóvár eru aðgangsstýrðar. Aðgangsheimildir starfsmanna byggjast á hlutverki þeirra og starfssviði innan félagsins. Starfsmaður hefur aðeins aðgang að þeim upplýsingum sem hann þarf á að halda í starfi sínu og er aðgangur allra starfsmanna rýndur reglulega.
Í ráðningarsamningum starfsmanna, siðareglum félagsins, og/eða með sérstakri trúnaðaryfirlýsingu verktaka, er kveðið á um þagnar- og trúnaðarskyldu. Starfsmaður skal gæta fyllsta trúnaðar um hvaðeina er hann verður áskynja í starfi sínu varðandi Sjóvá, viðskiptavini, tjónþola eða aðra hagsmunaaðila. Eðli starfs síns vegna ber honum að meðhöndla allar upplýsingar, skjöl og gögn sem hann hefur aðgang að í starfi sínu af fyllsta trúnaði. Trúnaður þessi gildir áfram eftir starfslok.
Einstaklingur á rétt á að fá aðgang að persónuupplýsingum sínum, þó með þeim takmörkunum sem lög um persónuvernd og vinnslu persónuupplýsinga gera ráð fyrir. Sjóvá leggur áherslu á að persónuupplýsingar séu áreiðanlegar og réttar hverju sinni.
Viðskiptavinir, tjónþolar og aðrir hagsmunaaðilar hafa rétt á að óska eftir staðfestingu á því hvort Sjóvá sé að vinna persónuupplýsingar um þá.
Einstaklingar geta óskað eftir afritum af sínum persónuupplýsingum frá Sjóvá og skulu þeir fylla út eyðublað þar sem þeir tiltaka hvaða upplýsingum er óskað eftir. Skrá skal allar slíkar beiðnir í kerfi Sjóvár til að tryggja gagnsæi, rekjanleika og skráningu á afgreiðslu málsins. Persónuverndarfulltrúi Sjóvár ber ábyrgð á afgreiðslu þessara beiðna.
Gögnin eru afhent með Signet transfer til að tryggja rafræna auðkenningu og öryggi gagnanna. Þeir sem ekki hafa rafræn auðkenni geta fengið gögnin útprentuð eða á USB lykli gegn framvísun persónuskilríkja.
Félagið kann að miðla upplýsingum verði það talið nauðsynlegt í þágu lögmætra hagsmuna hins opinbera eða einkaaðila sem vega þyngra en þeir hagsmunir sem eru af leynd um upplýsingarnar. Þá miðlar félagið, í samræmi við almennan skilmála félagsins, upplýsingum um tjón í Tjónagrunn tryggingafélaganna.
Sjóvá miðlar einnig upplýsingum þegar fyrir því liggur lagaskylda og fram kemur beiðni um slíkt frá opinberum aðilum s.s. lögreglu, skattyfirvöldum, Fjármálaeftirlitinu eða öðru lögbæru yfirvaldi.
Sjóvá leitast við að fræða einstaklinga um vinnslu persónuupplýsinga þeirra og að hafa upplýsingar aðgengilegar í persónuverndarstefnu og persónuverndaryfirlýsingum þar sem tilgreindar eru vinnslur og heimildir til þeirra.
Fræðslu skal einnig komið við á þeim vettvangi sem einstaklingar nýta hverju sinni til að eiga samskipti við félagið, svo sem í umsóknarferlum, í símtölum og netspjalli.
Sjóvá leitast sífellt við að bæta þjónustu við viðskiptavini og því kann þróun á þjónustu félagsins að hafa í för með sér breytingu á vinnslu og meðferð persónuupplýsinga. Ef umfangsmiklar breytingar eru fyrirhugaðar á vinnslu persónuupplýsinga mun félagið tilkynna um þær.
Stjórnendur rýna árlega aðgang starfsmanna sinna. Gæðastjóri hefur eftirlit með því að aðgangur starfsmanna að upplýsingum sé í samræmi við þau verkefni sem að viðkomandi starfsmaður eða starfseining innan félagsins er að sinna.