Polityka ochrony
danych osobowych
Niniejsza Polityka ochrony danych osobowych („Polityka”), została sporządzona w celu wykazania, że dane osobowe są przetwarzane i zabezpieczone zgodnie z wymogami prawa, dotyczącymi zasad przetwarzania i zabezpieczenia danych w Firmie, w tym z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej RODO).
Mogą Państwo się z nami kontaktować:
- listownie – Biuro Spółki ul. Łużycka 25a, 59-900 Zgorzelec
- telefonicznie – 756408105
- pocztą elektroniczną – biuro@topping-work.pl
- w inny sposób, który wskazujemy na stronie www
Definicje:
- Administrator Danych/ Firma – Topping Work Europe sp. z o.o. w Zgorzelcu
- Dane osobowe – wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej
- System informatyczny – zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji narzędzi programowych zastosowanych w celu przetwarzania danych
- Użytkownik – osoba upoważniona przez Administratora Danych do Przetwarzania danych osobowych
- Zbiór danych – każdy uporządkowany zestaw danych o charakterze osobowym, dostępny według określonych kryteriów
- Przetwarzanie danych – jakiekolwiek operacje wykonywane na Danych osobowych, takie jak zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie, udostępnianie i usuwanie w formie tradycyjnej oraz w systemach informatycznych
- Identyfikator użytkownika – ciąg znaków literowych, cyfrowych lub innych jednoznacznie identyfikujący osobę upoważnioną do przetwarzania danych osobowych w systemie informatycznym (Użytkownika) w razie Przetwarzania danych osobowych w takim systemie
- Hasło – ciąg znaków literowych, cyfrowych lub innych, znany jedynie osobie uprawnionej do pracy w systemie informatycznym (Użytkownikowi) w razie przetwarzania danych osobowych w takim systemie
- Uwierzytelnianie – działanie, którego celem jest weryfikacja deklarowanej tożsamości podmiotu (Użytkownika).
I. Postanowienia ogólne
- Polityka dotyczy wszystkich Danych osobowych przetwarzanych w Firmie niezależnie od formy ich przetwarzania (przetwarzane tradycyjnie zbiory ewidencyjne, systemy informatyczne) oraz od tego, czy dane są lub mogą być przetwarzane w zbiorach danych.
- Polityka jest przechowywana w wersji elektronicznej oraz w wersji papierowej w siedzibie Administratora.
- Dla skutecznej realizacji Polityki Administrator Danych zapewnia:
- odpowiednie do zagrożeń i kategorii danych objętych ochroną środki techniczne i rozwiązania organizacyjne,
- kontrolę i nadzór nad Przetwarzaniem danych osobowych,
- monitorowanie zastosowanych środków ochrony.
- Monitorowanie przez Administratora Danych zastosowanych środków ochrony obejmuje m.in. działania Użytkowników, naruszanie zasad dostępu do danych, zapewnienie integralności plików oraz ochronę przed atakami zewnętrznymi oraz wewnętrznymi.
- Administrator Danych zapewnia, że czynności wykonywane w związku z przetwarzaniem i zabezpieczeniem danych osobowych są zgodne z niniejszą polityką oraz odpowiednimi przepisami prawa
II. Dane osobowe przetwarzane u Administratora, Rejestr czynności
- Dane osobowe przetwarzane przez Administratora Danych gromadzone są w Zbiorach danych.
- Administrator danych nie podejmuje czynności przetwarzania, które mogłyby się wiązać z poważnym prawdopodobieństwem wystąpienia wysokiego ryzyka dla praw i wolności osób.
- W przypadku planowania nowych czynności przetwarzania Administrator dokonuje analizy ich skutków dla ochrony danych osobowych oraz uwzględnia kwestie ochrony danych w fazie ich projektowania.
- Administrator danych prowadzi Rejestr czynności przetwarzania. Rejestr czynności przetwarzania ma formę pisemną oraz elektroniczną.
- Administrator udostępnia rejestr czynności przetwarzania na żądanie Prezesa Urzędu.
- W rejestrze zamieszcza się następujące informacje: nazwę oraz dane kontaktowe Administratora oraz inspektora ochrony danych jeżeli został wyznaczony, cele przetwarzania; opis kategorii osób, których dane dotyczą, oraz kategorii danych osobowych, kategorie odbiorców, którym dane osobowe zostały lub zostaną ujawnione, w tym odbiorców w państwach trzecich lub w organizacjach międzynarodowych, gdy ma to zastosowanie, informacja o przekazaniu danych osobowych do państwa trzeciego lub organizacji międzynarodowej, w tym nazwa tego państwa trzeciego lub organizacji międzynarodowej, a w przypadku przekazań, o których mowa w art. 49 ust. 1 akapit drugi, dokumentacja odpowiednich zabezpieczeń; jeżeli jest to możliwe, planowane terminy usunięcia poszczególnych kategorii danych, jeżeli jest to możliwe, ogólny opis technicznych i organizacyjnych środków bezpieczeństwa, o których mowa w art. 32 ust. 1 RODO.
- Dane osobowe Firma przetwarza:
- aby zawierać lub wykonywać umowy zawarte z Państwem lub z Państwa udziałem,
- aby wypełniać obowiązki prawne,
- w celu wynikającym z naszego prawnie uzasadnionego interesu.
- aby wykonywać zadania, które służą interesowi publicznemu,
- na podstawie Państwa zgody.
- Jeśli nie podadzą nam Państwo swoich danych, nie będziemy mogli zawrzeć z Państwem umowy i jej realizować. Podanie danych jest dobrowolne, jednak niezbędne do tego, aby zawrzeć z nami umowę i ją realizować. W takiej sytuacji mamy obowiązek zidentyfikować Państwa oraz zebrać i zapisać Państwa dane.
III. Obowiązki i odpowiedzialność w zakresie zarządzania bezpieczeństwem
- Wszystkie osoby zobowiązane są do przetwarzania danych osobowych zgodnie z obowiązującymi przepisami i zgodnie z ustaloną przez Administratora Danych Polityką a także innymi dokumentami wewnętrznymi i procedurami związanymi z Przetwarzaniem danych osobowych w Firmie.
- Wszystkie dane osobowe w Firmie są przetwarzane z poszanowaniem zasad przetwarzania przewidzianych przez przepisy prawa:
- w każdym wypadku występuje chociaż jedna z przewidzianych przepisami prawa podstaw dla przetwarzania danych,
- dane są przetwarzane są rzetelnie i w sposób przejrzysty,
- Dane osobowe zbierane są w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami,
- dane osobowe są przetwarzane jedynie w takim zakresie, jaki jest niezbędny dla osiągnięcia celu przetwarzania danych,
- dane osobowe są prawidłowe i w razie potrzeby uaktualniane,
- czas przechowywania danych jest ograniczony do okresu ich przydatności do celów, do których zostały zebrane, a po tym okresie są one anonimizowane bądź usuwane,
- wobec osoby, której dane dotyczą, wykonywany jest obowiązek informacyjny zgodnie z treścią art. 13 i 14 RODO,
- dane są zabezpieczone przed naruszeniami zasad ich ochrony.
- Za naruszenie lub próbę naruszenia zasad przetwarzania i ochrony Danych osobowych uważa się w szczególności:
- naruszenie bezpieczeństwa Systemów informatycznych, w których przetwarzane są dane osobowe, w razie ich przetwarzania w takich systemach,
- udostępnianie lub umożliwienie udostępniania danych osobom lub podmiotom do tego nieupoważnionym,
- zaniechanie, choćby nieumyślne, dopełnienia obowiązku zapewnienia danym osobowym ochrony,
- niedopełnienie obowiązku zachowania w tajemnicy Danych osobowych oraz sposobów ich zabezpieczenia,
- przetwarzanie Danych osobowych niezgodnie z założonym zakresem i celem ich zbierania,
- spowodowanie uszkodzenia, utraty, niekontrolowanej zmiany lub nieuprawnione kopiowanie Danych osobowych,
- naruszenie praw osób, których dane są przetwarzane.
- W przypadku stwierdzenia okoliczności naruszenia zasad ochrony danych osobowych Użytkownik zobowiązany jest do podjęcia wszystkich niezbędnych kroków, mających na celu ograniczenie skutków naruszenia i do niezwłocznego powiadomienia Administratora Danych.
- Do obowiązków Administratora Danych w zakresie zatrudniania, zakończenia lub zmiany warunków zatrudnienia pracowników lub współpracowników (osób podejmujących czynności na rzecz Administratora Danych na podstawie innych umów cywilnoprawnych) należy dopilnowanie, by:
- pracownicy byli odpowiednio przygotowani do wykonywania swoich obowiązków,
- każdy z przetwarzających Dane osobowe był pisemnie upoważniony do przetwarzania zgodnie z „Upoważnieniem do przetwarzania danych osobowych” – wzór Upoważnienia stanowi Załącznik nr 1 do niniejszej Polityki,
- każdy współpracownik zobowiązał się do zachowania danych osobowych przetwarzanych w Firmie w tajemnicy. „Oświadczenie i zobowiązanie osoby przetwarzającej dane osobowe do zachowania tajemnicy” (wg wzoru – Załącznik Nr 2 do niniejszej Polityki).
- Pracownicy zobowiązani są do:
- ścisłego przestrzegania zakresu nadanego upoważnienia,
- przetwarzania i ochrony danych osobowych zgodnie z przepisami,
- zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia,
- zgłaszania incydentów związanych z naruszeniem bezpieczeństwa danych oraz niewłaściwym funkcjonowaniem systemu.
IV. Określenie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych
- Administrator Danych zapewnia zastosowanie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności, rozliczalności i ciągłości Przetwarzanych danych.
- Środkami, o których mowa powyżej są m.in.:
- zabezpieczone serwery danych, zabezpieczone dyski sieciowe, zabezpieczony serwer pocztowy, zabezpieczone systemy zarządzania, system księgowo-kadrowy, wewnętrzny obieg dokumentów i danych,
- szkolenia pracowników.
- Zastosowane środki ochrony (techniczne i organizacyjne) powinny być adekwatne do stwierdzonego poziomu ryzyka dla poszczególnych systemów, rodzajów zbiorów i kategorii danych, środki te obejmują:
- ograniczenie dostępu do pomieszczeń, w których przetwarzane są dane osobowe, jedynie do osób odpowiednio upoważnionych. Inne osoby mogą przebywać w pomieszczeniach wykorzystywanych do przetwarzania danych jedynie w towarzystwie osoby upoważnionej,
- zamykanie pomieszczeń tworzących obszar Przetwarzania danych osobowych na czas nieobecności pracowników w sposób uniemożliwiający dostęp do nich osób trzecich,
- wykorzystanie zamykanych szafek i sejfów do zabezpieczenia dokumentów;
- wykorzystanie niszczarki do skutecznego usuwania dokumentów zawierających dane osobowe,
- ochronę sieci lokalnej przed działaniami inicjowanymi z zewnątrz przy użyciu sieci firewall,
- ochronę sprzętu komputerowego wykorzystywanego u Administratora Danych przed złośliwym oprogramowaniem,
- zabezpieczenie dostępu do urządzeń Firmy przy pomocy haseł dostępu;
- wykorzystanie szyfrowania danych przy ich transmisji.
V. Naruszenia zasad ochrony danych osobowych
- W przypadku stwierdzenia naruszenia ochrony danych osobowych Administrator Danych dokonuje oceny, czy zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych.
- W każdej sytuacji, w której zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator Danych zgłasza fakt naruszenia zasad ochrony danych organowi nadzorczemu bez zbędnej zwłoki – jeżeli to wykonalne, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia. Wzór zgłoszenia określa załącznik Nr 3 do niniejszej Polityki.
- Jeżeli ryzyko naruszenia praw i wolności jest wysokie, Administrator Danych zawiadamia o incydencie także osobę, której dane dotyczą.
VI. Powierzenie przetwarzania danych osobowych
- Administrator Danych może powierzyć przetwarzanie danych osobowych innemu podmiotowi (procesorowi) wyłącznie w drodze umowy zawartej w formie pisemnej, zgodnie z wymogami wskazanymi dla takich umów w art. 28 RODO (wg Wzoru stanowiącego Załącznik Nr 4 do Polityki) .
- Przed powierzeniem przetwarzania danych osobowych Administrator Danych w miarę możliwości uzyskuje informacje o dotychczasowych praktykach procesora dotyczących zabezpieczenia danych osobowych.
VII. Przekazywanie danych do państwa trzeciego
Administrator Danych nie będzie przekazywał danych osobowych do państwa trzeciego, poza sytuacjami w których następuje to na wniosek osoby, której dane dotyczą.
VIII. Postanowienia końcowe
- Za niedopełnienie obowiązków wynikających z niniejszego dokumentu pracownik ponosi odpowiedzialność na podstawie Kodeksu pracy, Przepisów o ochronie danych osobowych oraz Kodeksu karnego w odniesieniu do danych osobowych objętych tajemnicą zawodową.
- Integralną część niniejszej Polityki stanowią następujące Załączniki: