Hanny Malcher, prowadzącej jednoosobową działalność gospodarczą pod firmą:
SILVER – STONE HANNA MALCHER
Celem opracowania niniejszego dokumentu jest wytyczenie zasad i wymagań
w zakresie ochrony danych osobowych gromadzonych i przetwarzanych przez Hanna Malcher, prowadząca jednoosobową działalność gospodarczą pod firmą: SILVER – STONE HANNA MALCHER, zwany dalej również Przedsiębiorcą, biorąc pod uwagę, że w jednostce organizacyjnej nie został powołany Inspektor Ochrony Danych Osobowych. Ponadto, celem niniejszej Polityki Bezpieczeństwa jest ochrona danych osobowych, przetwarzanych przez Przedsiębiorcę, w szczególności ich ochrona przed udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem przepisów określających zasady postępowania przy przetwarzaniu danych osobowych oraz przed zmianą, uszkodzeniem lub zniszczeniem. Wypracowane zasady i wymagania mają ukierunkować działania zmierzające do budowy systemu bezpieczeństwa, a potem jego utrzymywania podczas eksploatacji systemów informatycznych, na poziomie odpowiadającym potrzebom organizacji.
Podstawę prawną niniejszej Polityki stanowią obowiązujące przepisy prawa powszechnie obowiązującego, a w szczególności:
a) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dalej: RODO),
b) Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) zwana dalej Ustawą.
Do ochrony danych osobowych w Przedsiębiorstwie mają też zastosowanie obowiązujące regulacje wewnętrzne Przedsiębiorcy, a w szczególności: Instrukcja zarządzania systemami informatycznymi służącymi do przetwarzania danych osobowych.
I. DEFINICJE
- Administrator danych – Hanna Malcher, prowadząca jednoosobową działalność gospodarczą pod firmą: SILVER – STONE HANNA MALCHER z siedzibą: ul. Św. Michała 24, 61-023 Poznań, NIP: 7842000837, Regon: 302059991, tel. +48 880-069-784, e-mail: biuro@silver-stone.pl (również jako: „Przedsiębiorca”),
- Dane osobowe –rozumie się wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Osobą możliwą do zidentyfikowania jest osoba, której tożsamość można określić bezpośrednio lub pośrednio, w szczególności przez powołanie się na numer identyfikacyjny albo jeden lub kilka specyficznych czynników określających jej cechy fizyczne, fizjologiczne, umysłowe, ekonomiczne, kulturowe lub społeczne. Informacji nie uważa się za umożliwiającą określenie tożsamości osoby, jeżeli wymagałoby to nadmiernych kosztów, czasu lub działań,
- Informatyczne nośniki danych – materiały lub urządzenia służące do zapisywania, przechowywania i odczytywania danych osobowych w postaci cyfrowej lub analogowej,
- Integralność danych – właściwość zapewniająca, że dane osobowe nie zostały zmienione lub zniszczone w sposób nieautoryzowany,
- Poufność danych – właściwość zapewniająca, że dane nie są udostępniane nieupoważnionym podmiotom,
- Przetwarzanie danych osobowych–oznacza operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie, a zwłaszcza te, które wykonuje się w systemach informatycznych,
- Rozliczalność danych – właściwość zapewniająca, że działania podmiotu mogą być przypisane w sposób jednoznaczny tylko temu podmiotowi,
- Rozporządzenie (RODO) – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO), - Użytkownik – osoba upoważniona przez Administratora Danych do Przetwarzania danych osobowych,
- Podmiot przetwarzający – oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu Administratora.
- Odbiorca – oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, któremu ujawnia się dane osobowe, niezależnie od tego, czy jest stroną trzecią (podmiot inny niż osoba, której dane dotyczą, administrator, podmiot przetwarzający).
- Osoba upoważniona do przetwarzania danych osobowych – dysponuje upoważnieniem do przetwarzania danych osobowych, obowiązana jest zachować w tajemnicy dane osobowe, które przetwarza oraz sposoby ich zabezpieczenia.
- Zbiór danych – każdy uporządkowany zestaw danych o charakterze osobowym, dostępny według określonych kryteriów.
II. CEL POLITYKI BEZPIECZEŃSTWA ORAZ PODSTAWY PRZETWARZANIA DANYCH OSOBOWYCH
- Celem Polityki bezpieczeństwa jest ochrona danych osobowych, przetwarzanych przez Przedsiębiorcę,
w szczególności ich ochrona przed udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem przepisów określających zasady postępowania przy przetwarzaniu danych osobowych oraz przed zmianą, uszkodzeniem lub zniszczeniem. Polityka bezpieczeństwa określa także zasady umożliwiające przetwarzanie danych osobowych (podstawy przetwarzania) oraz zasady ochrony przetwarzanych danych osobowych. - Administrator danych przetwarza dane osobowe jeżeli:
a) osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów;
b) przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy;
c) przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze danych;
d) przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej;
e) przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią.
- Zgoda osoby, której dane dotyczą oznacza dobrowolne, konkretne, świadome i jednoznaczne okazanie woli. Wola może być okazana w formie oświadczenia lub wyraźnego działania potwierdzającego przyzwolenie na przetwarzanie dotyczących jej danych osobowych.
- Administrator danych stosuje zgodę jako podstawę do przetwarzania danych osobowych m.in. pozyskując dane osobowe z formularza zapytania ofertowego dostępnego na stronie internetowej Administratora danych.
III. POSTANOWIENIA OGÓLNE, ZAKRES STOSOWANIA POLITYKI BEZPIECZEŃSTWA
1. Polityka dotyczy wszystkich Danych osobowych przetwarzanych przez Przedsiębiorcę, niezależnie od formy ich przetwarzania (przetwarzane tradycyjne zbiory ewidencyjne, systemy informatyczne) oraz od tego, czy dane są lub mogą być przetwarzane w zbiorach danych.
2. W ramach zabezpieczenia danych osobowych ochronie podlegają:
- sprzęt komputerowy – serwer, komputery osobiste (w tym laptopy) i inne urządzenia zewnętrzne,
- telefony komórkowe – smartfony,
- oprogramowanie,
- dane osobowe zapisane na informatycznych nośnikach danych oraz dane przetwarzane w systemach informatycznych,
- hasła użytkowników,
- bazy danych i kopie zapasowe,
- wydruki,
- związana z przetwarzaniem danych dokumentacja papierowa.
3. Dla skutecznej realizacji Polityki Administrator Danych zapewnia:
- odpowiednie do zagrożeń i kategorii danych objętych ochroną środki techniczne i rozwiązania organizacyjne,
- kontrolę i nadzór nad Przetwarzaniem danych osobowych,
- monitorowanie zastosowanych środków ochrony.
4. Monitorowanie przez Administratora Danych zastosowanych środków ochrony obejmuje m.in. działania Użytkowników, naruszanie zasad dostępu do danych, zapewnienie integralności plików oraz ochronę przed atakami zewnętrznymi oraz wewnętrznymi.
5. Administrator Danych zapewnia, że czynności wykonywane w związku z przetwarzaniem
i zabezpieczeniem danych osobowych są zgodne z niniejszą polityką oraz odpowiednimi przepisami prawa.
IV. DANE OSOBOWE PRZETWARZANE U ADMINISTRATORA DANYCH.
PRAWA OSÓB KTÓRYCH DANE SĄ PRZETWARZANE
1. Dane osobowe przetwarzane przez Administratora Danych gromadzone są w zbiorach danych.
2. Administrator danych nie podejmuje czynności przetwarzania, które mogłyby się wiązać
z poważnym prawdopodobieństwem wystąpienia wysokiego ryzyka dla praw i wolności osób
a w przypadku planowania takiego działania Administrator wykona czynności określone w art. 35
i nast. RODO.
3. W przypadku planowania nowych czynności przetwarzania Administrator dokonuje analizy ich skutków dla ochrony danych osobowych oraz uwzględnia kwestie ochrony danych
w fazie ich projektowania.
4. Administrator danych prowadzi rejestr czynności przetwarzania, który stanowi Załącznik nr 1 do niniejszej polityki.
5. Osoba, której dane przetwarza Administrator danych, ma prawo:
- do uzyskania od Administratora danych potwierdzenia, czy przetwarzane są dane osobowe jej dotyczące, a jeżeli ma to miejsce, jest uprawniona do uzyskania dostępu do nich oraz informacji min. o celach przetwarzania, odbiorcach, którym dane osobowe zostały lub zostaną ujawnione (Prawo dostępu).
- żądania od Administratora danych niezwłocznego sprostowania dotyczących jej danych osobowych, które są nieprawidłowe (Prawo do sprostowania danych).
- żądania od Administratora danych niezwłocznego usunięcia dotyczących jej danych osobowych (prawo do bycia zapomnianym).
- żądania od Administratora danych ograniczenia przetwarzania (Prawo do ograniczenia przetwarzania).
- otrzymać w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego dane osobowe jej dotyczące, które dostarczyła Administratorowi danych oraz ma prawo przesłać te dane osobowe innemu administratorowi bez przeszkód ze strony administratora, któremu dostarczono te dane osobowe. Wykonując prawo do przenoszenia danych osoba, której dane dotyczą, ma prawo żądania, by dane osobowe zostały przesłane przez Administratora danych bezpośrednio innemu administratorowi, o ile jest to technicznie możliwe. (Prawo do przenoszenia danych).
- w dowolnym momencie wnieść sprzeciw wobec przetwarzania dotyczących jej danych osobowych (Prawo do sprzeciwu).
V. OBOWIĄZKI I ODPOWIEDZIALNOŚĆ W ZAKRESIE ZARZĄDZANIA BEZPIECZEŃSTWEM.
1. Wszystkie osoby zobowiązane są do przetwarzania danych osobowych zgodnie z obowiązującymi przepisami i zgodnie z ustaloną przez Administratora Danych Polityką Bezpieczeństwa, Instrukcją Zarządzania Systemem Informatycznym, a także innymi dokumentami wewnętrznymi i procedurami związanymi z Przetwarzaniem danych osobowych w Przedsiębiorstwie. Dane osobowe w Przedsiębiorstwie mogą przetwarzać jedynie osoby posiadające upoważnienie nadane przez Administratora danych lub osobę przez niego upoważnioną.
2. Wszystkie dane osobowe w Przedsiębiorstwie są przetwarzane z poszanowaniem zasad przetwarzania przewidzianych przez przepisy prawa:
- w każdym wypadku występuje chociaż jedna z przewidzianych przepisami prawa podstaw dla przetwarzania danych,
- dane są przetwarzane są rzetelnie i w sposób przejrzysty,
- dane osobowe zbierane są w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami,
- dane osobowe są przetwarzane jedynie w takim zakresie, jaki jest niezbędny dla osiągnięcia celu przetwarzania danych,
- czas przechowywania danych jest ograniczony do okresu ich przydatności do celów, do których zostały zebrane, a po tym okresie są one usuwane,
- wobec osoby, której dane dotyczą, wykonywany jest obowiązek informacyjny zgodnie
z treścią art. 13 i 14 RODO, - dane są zabezpieczone przed naruszeniami zasad ich ochrony.
3. Za naruszenie lub próbę naruszenia zasad przetwarzania i ochrony Danych osobowych uważa się w szczególności:
- naruszenie bezpieczeństwa Systemów informatycznych, w których przetwarzane są dane osobowe, w razie ich przetwarzania w takich systemach,
- udostępnianie lub umożliwienie udostępniania danych osobom lub podmiotom do tego nieupoważnionym,
- zaniechanie, choćby nieumyślne, dopełnienia obowiązku zapewnienia danym osobowym ochrony,
- niedopełnienie obowiązku zachowania w tajemnicy Danych osobowych oraz sposobów ich zabezpieczenia,
- przetwarzanie Danych osobowych niezgodnie z założonym zakresem i celem ich zbierania,
- spowodowanie uszkodzenia, utraty, niekontrolowanej zmiany lub nieuprawnione kopiowanie Danych osobowych,
- naruszenie praw osób, których dane są przetwarzane.
5. W przypadku stwierdzenia okoliczności naruszenia zasad ochrony danych osobowych Użytkownik zobowiązany jest do podjęcia wszystkich niezbędnych kroków, mających na celu ograniczenie skutków naruszenia i do niezwłocznego powiadomienia Administratora Danych,
6. Do obowiązków Administratora Danych w zakresie zatrudniania, zakończenia lub zmiany warunków zatrudnienia pracowników lub współpracowników (osób podejmujących czynności na rzecz Administratora Danych na podstawie umów cywilnoprawnych, umów o pracę, osób prowadzących 1-osobową działalność gospodarczą świadczących usługi na rzecz Administratora Danych) należy dopilnowanie, by:
- pracownicy byli odpowiednio przygotowani do wykonywania swoich obowiązków,
- każdy z przetwarzających Dane osobowe był pisemnie upoważniony do przetwarzania zgodnie z „Upoważnieniem do przetwarzania danych osobowych” (wzór Upoważnienia stanowi Załącznik nr 2 do niniejszej Polityki Bezpieczeństwa). Dane osobowe mogą przetwarzać jedynie osoby posiadające aktualne upoważnienia,
- każdy pracownik, współpracownik zobowiązał się do zachowania danych osobowych przetwarzanych w Przedsiębiorstwie w tajemnicy („Oświadczenie i zobowiązanie osoby przetwarzającej dane osobowe do zachowania tajemnicy” jest elementem „Upoważnienia do przetwarzania danych osobowych” i stanowi Załącznik nr 3 do niniejszej Polityki Bezpieczeństwa), zarówno w trakcie zatrudnienia jak i po jego ustaniu.
7. Pracownicy, współpracownicy zobowiązani są do:
- ścisłego przestrzegania zakresu nadanego upoważnienia,
- przetwarzania i ochrony danych osobowych zgodnie z przepisami,
- zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia,
- zgłaszania incydentów związanych z naruszeniem bezpieczeństwa danych oraz niewłaściwym funkcjonowaniem systemu.
8. Administrator danych ma obowiązek względem osób których dane osobowe przetwarza do:
a) podania tożsamości Administratora danych, danych kontaktowych oraz tożsamości i danych kontaktowych przedstawiciela Administratora danych,
b) podania danych kontaktowych Inspektora Ochrony Danych Osobowych,
c) wskazania celów przetwarzania danych osobowych oraz podstawy prawnej przetwarzania,
d) wskazania prawnie uzależnionych interesów realizowanych przez administratora lub przez stronę trzecią,
e) poinformowania o odbiorcach danych osobowych lub o kategoriach odbiorców, jeśli istnieją,
f) przekazania informacji związanych z zamiarem przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej.
9. Nieprzestrzeganie regulacji dotyczących ochrony danych osobowych stanowi rażące naruszenie ustalonego porządku i dyscypliny pracy.
10. W obszarach przetwarzania danych mogą przebywać jedynie osoby posiadające upoważnienie. Osoby nieupoważnione mogą przebywać w pomieszczeniach przetwarzania danych jedynie w obecności osoby upoważnionej. Sprzątanie ww. pomieszczeń odbywa się tylko i wyłącznie w obecności pracownika upoważnionego do przetwarzania danych osobowych.
11. W pomieszczeniach, w których przetwarzane są dane osobowe, monitory stanowisk dostępu do danych muszą być ustawione w taki sposób, aby uniemożliwić osobom trzecim wgląd w dane.
12. Kartoteki, skorowidze, wydruki, księgi, wykazy oraz inne dokumenty osobowe powinny być tak zabezpieczone (ułożone), aby uniemożliwić w nie wglądu osobom trzecim.
13. Pracownicy są zobowiązani po zakończeniu pracy zabezpieczyć szafy, biurka, komputery itp. oraz wszelkie dokumenty i pieczątki przed dostępem osób nieuprawnionych.
14. Wydawanie zaświadczeń dot. danych osobowych, udzielanie informacji telefonicznych jest dozwolone tylko zgodnie z właściwymi przepisami prawa.
15. Wydruki, które zawierają dane osobowe i są przeznaczone do usunięcia, należy zniszczyć w stopniu uniemożliwiającym ich odczytanie.
VI. OBSZAR PRZETWARZANIA DANYCH OSOBOWYCH.
1. Obszar, w którym przetwarzane są Dane osobowe obejmuje:
- pomieszczenie Przedsiębiorcy zlokalizowane na terenie nieruchomości położonej pod adresem: Psary Polskie 59, 62-300 Września (siedziba; miejsce wykonywania działalności).
2. Dodatkowo obszar, w którym przetwarzane są Dane osobowe, stanowią wszystkie komputery przenośne oraz inne nośniki danych znajdujące się poza obszarem wskazanym powyżej.
VII. OKREŚLENIE ŚRODKÓW TECHNICZNYCH I ORGANIZACYJNYCH NIEZBĘDNYCH DLA ZAPEWNIENIA POUFNOŚCI, INTEGRALNOŚCI I ROZLICZALNOŚCI PRZETWARZANYCH DANYCH
1. Administrator Danych zapewnia zastosowanie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności, rozliczalności i ciągłości Przetwarzanych danych.
2. Zastosowane środki ochrony (techniczne i organizacyjne) powinny być adekwatne do stwierdzonego poziomu ryzyka dla poszczególnych systemów, rodzajów zbiorów i kategorii danych.
3. Do elementów zabezpieczenia danych osobowych przez Przedsiębiorcę zalicza się:
- stosowane metody ochrony pomieszczeń, w których przetwarzane są dane osobowe (zabezpieczenia fizyczne):
- wydzielenie obszaru przetwarzania danych,
- dostęp do pomieszczeń, w których przetwarzane są dane osobowe objęty jest systemem kontroli dostępu (pomieszczenia zamykany na klucz; pełen system kontroli dostępu do serwerowni),
- ograniczenie dostępu do pomieszczeń, w których przetwarzane są dane osobowe, jedynie do osób odpowiednio upoważnionych. Inne osoby mogą przebywać w pomieszczeniach wykorzystywanych do przetwarzania danych jedynie w towarzystwie osoby upoważnionej,
- zamykanie pomieszczeń tworzących obszar Przetwarzania danych osobowych określony powyżej na czas nieobecności pracowników, w sposób uniemożliwiający dostęp do nich osób trzecich,
- wykorzystanie zamykanych szafek i sejfów do zabezpieczenia dokumentów
z danymi osobowymi.
- odpowiednie środki zabezpieczenia danych w systemach informatycznych (zabezpieczenia techniczne):
- zastosowano mechanizmy kontroli dostępu do systemów informatycznych i ich zasobów; uprawnienia są różne dla różnych grup użytkowników,
- wykorzystanie niszczarki do skutecznego usuwania dokumentów zawierających dane osobowe,
- zastosowano odpowiednie i regularnie aktualizowane narzędzia ochronne, w tym firewall oraz oprogramowanie antywirusowe, które jest regularnie aktualizowane,
- system informatyczny służący do przetwarzania danych osobowych chroni się przed zagrożeniami pochodzącymi z sieci publicznej poprzez wdrożenie fizycznych i logicznych zabezpieczeń chroniących przed nieuprawnionym dostępem,
- tworzone są regularnie kopie zapasowe zbiorów danych przetwarzanych w systemach informatycznych oraz kopie programów służących do przetwarzania danych osobowych,
- zastosowano zabezpieczenia systemu przed utratą danych spowodowaną awarią zasilania lub zakłóceniami w sieci zasilającej (UPS),
- wykorzystanie szyfrowania danych przy ich transmisji.
- nadzór administratora danych nad wprowadzonymi zasadami i procedurami zabezpieczenia danych (zabezpieczenie organizacyjne):
- pracownicy Przedsiębiorcy, którzy na bieżąco kontrolują pracę systemu informatycznego
z należytą starannością, zgodnie z aktualnie obowiązującą w tym zakresie wiedzą,
o zaobserwowanych nieprawidłowościach informują administratora danych,
- osoby upoważnione do przetwarzania danych osobowych mające dostęp do danych osobowych, które są w dyspozycji Przedsiębiorcy, zobowiązane są do utrzymywania w tajemnicy danych osobowych i sposobów ich zabezpieczenia, również po odwołaniu z określonego stanowiska, a także po ustaniu zatrudnienia; w tym celu osoby te podpisują oświadczenie o utrzymywaniu w tajemnicy danych osobowych i sposobów ich zabezpieczenia,
- przetwarzanie danych osobowych może być wykonywane wyłącznie przez osoby, które zostały upoważnione do przetwarzania danych osobowych,
- zabezpieczenie osobowe:
- należy stosować klauzulę o zachowaniu poufności danych osobowych
w umowach o pracę, w umowach ze zleceniobiorcami, umowach o świadczenie usług, z którymi związane jest przetwarzanie danych osobowych, - wprowadza się obowiązek raportowania do administratora danych wszelkich naruszeń (incydentów), zauważonych podatności i innych słabych punktów oraz przypadków błędnego działania sprzętu i oprogramowania.
VIII. NARUSZENIA ZASAD OCHRONY DANYCH OSOBOWYCH.
1. W przypadku stwierdzenia naruszenia ochrony danych osobowych Administrator dokonuje oceny, czy zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych. Przypadki mogące wskazywać na zaistnienie naruszenia danych osobowych (zaistnienie sytuacji kryzysowych):
a) przekazanie osobie nieuprawnionej danych osobowych,
b) uzyskanie sygnału o naruszeniu ochrony danych osobowych,
c) niedopełnienie obowiązku ochrony danych osobowych,
d) zaginięcie dokumentów lub nośnika zawierającego dane osobowe,
e) ujawnienie indywidualnych haseł lub udostępnienie kluczy do pomieszczeń, w których przetwarzane są dane osobowe,
f) próba lub naruszenie integralności danych oraz modyfikacje w dokumentach
lub systemie przetwarzania danych,
g) wykorzystywanie nielegalnych aplikacji lub elementów nielegalnego oprogramowania,
h) wykonanie nieuprawnionych kopii danych osobowych.
2. W przypadku ujawnienia incydentu (zaistnienia sytuacji kryzysowej) opisanego powyżej Pracownik powinien:
a) powstrzymać się od podjęcia działań skutkujących zniszczeniem lub uszkodzeniem stosownych dowodów,
b) zabezpieczyć dowody i zapobiec dalszym zagrożeniom,
c) niezwłocznie powiadomić o zaistniałej sytuacji bezpośredniego przełożonego.
3. W każdej sytuacji, w której zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator zgłasza fakt naruszenia zasad ochrony danych organowi nadzorczemu bez zbędnej zwłoki – jeżeli to wykonalne, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia. Wzór zgłoszenia stanowi załącznik nr 4 do niniejszej polityki.
3. Jeżeli ryzyko naruszenia praw i wolności jest wysokie, Administrator zawiadamia o incydencie także osobę, której dane dotyczą.
IX. POWIERZENIE PRZETWARZANIA DANYCH OSOBOWYCH.
1. Administrator Danych Osobowych może powierzyć przetwarzanie danych osobowych innemu podmiotowi wyłącznie w drodze umowy zawartej w formie pisemnej, zgodnie z wymogami wskazanymi dla takich umów w art. 28 RODO.
2. Przed powierzeniem przetwarzania danych osobowych Administrator uzyskuje informacje o dotychczasowych praktykach procesora dotyczących zabezpieczenia danych osobowych.
X. REJESTR CZYNNOŚCI PRZETWARZANIA DANYCH OSOBOWYCH.
1. Administrator danych i podmiot przetwarzający prowadzi rejestr czynności przetwarzania danych osobowych, za które odpowiada.
2. W rejestrze tym zamieszcza się wszystkie następujące informacje:
a) imię i nazwisko lub nazwę oraz dane kontaktowe Administratora danych oraz wszelkich współadministratorów, a także gdy ma to zastosowanie – przedstawiciela Administratora danych;
b) cele przetwarzania;
c) opis kategorii osób, których dane dotyczą, oraz kategorii danych osobowych;
d) kategorie odbiorców, którym dane osobowe zostały lub zostaną ujawnione, w tym odbiorców w państwach trzecich lub w organizacjach międzynarodowych;
e) planowane przekazanie danych osobowych do państwa trzeciego lub organizacji międzynarodowej, w tym nazwa tego państwa trzeciego lub organizacji międzynarodowej;
f) planowane terminy usunięcia poszczególnych kategorii danych;
g) ogólny opis technicznych i organizacyjnych środków bezpieczeństwa.
XI. ROZPOWSZECHNIANIE I ZARZĄDZANIE DOKUMENTEM POLITYKI
POSTANOWIENIA KOŃCOWE.
1. Za niedopełnienie obowiązków wynikających z niniejszego dokumentu pracownik ponosi odpowiedzialność na podstawie Kodeksu pracy oraz Przepisów o ochronie danych osobowych.
2. Niniejszy dokument zawiera informacje o zabezpieczeniach, dlatego też został objęty ochroną na zasadzie tajemnicy przedsiębiorstwa w myśl art. 11 ust. 4 ustawy z dnia 16 kwietnia 1993 r. o zwalczaniu nieuczciwej konkurencji (t.j. Dz. U. z 2003 r. Nr 153, poz. 1503 ze zm.). Wybrane jego elementy mogą zostać udostępnione innym podmiotom po zawarciu stosownej umowy o zachowaniu poufności.
3. Za zarządzanie dokumentem Polityki Bezpieczeństwa, w tym jego rozpowszechnianiem, aktualizacją, utrzymywaniem spójności z innymi dokumentami, jest odpowiedzialny Administrator danych.
4. Polityka jest przechowywana w wersji elektronicznej oraz w wersji papierowej w siedzibie Administratora danych.
5. Z treścią niniejszego dokumentu powinni być zapoznani powinny zostać zapoznane wszystkie osoby upoważnione do przetwarzania danych osobowych, które z racji wykonywanych obowiązków i czynności mają dostęp do danych osobowych
6. Integralną część niniejszej Polityki bezpieczeństwa stanowią następujące Załączniki:
- Załącznik nr 1 Rejestr czynności przetwarzania danych osobowych,
- Załącznik nr 2 Wzór upoważnienia do przetwarzania danych osobowych,
- Załącznik nr 3 Wzór Oświadczenia i zobowiązania osoby przetwarzającej dane osobowe,
- Załącznik nr 4 Wzór zgłoszenia naruszenia zasad ochrony danych do organu nadzorczego,
- Załącznik nr 5 Ewidencja osób upoważnionych do przetwarzania danych osobowych.
Niniejsza Polityka Bezpieczeństwa Danych Osobowych wchodzi w życie z dniem 25.05.2018 r.
