Политика защиты
личные данные
Настоящая Политика защиты данных (далее - "Политика") разработана с целью продемонстрировать, что обработка и защита персональных данных осуществляется в соответствии с требованиями законодательства, касающегося правил обработки и безопасности данных компании, включая Регламент (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 года о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных и отмене Директивы 95/46/EC (далее - RODO).
Вы можете связаться с нами:
- по почте - Офис компании ул. Лужицкая 25а, 59-900 Згожелец
- по телефону - 756408105
- по электронной почте - biuro@topping-work.pl
- другим способом, который мы указываем на сайте
Определения:
- Администратор данных / Компания - Topping Work Europe sp. z o.o. в Згожелец
- Личные данные - любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу
- Информационная система - совокупность взаимодействующих устройств, программ, программных средств обработки информации, используемых для обработки данных
- Пользователь - лицо, уполномоченное Контролером данных на обработку персональных данных
- Набор данных - любой структурированный набор данных персонального характера, доступный по определенным критериям
- Обработка данных - любая операция, выполняемая с Личными данными, такая как сбор, запись, хранение, обработка, изменение, раскрытие и удаление в традиционной форме и в ИТ-системах.
- Идентификатор пользователя - последовательность буквенных, цифровых или иных символов, однозначно идентифицирующих лицо, уполномоченное на обработку персональных данных в компьютерной системе (Пользователя), в случае обработки персональных данных в такой системе.
- Пароль - последовательность буквенных, цифровых или иных символов, известная только лицу, допущенному к работе в компьютерной системе (Пользователю), в случае обработки персональных данных в такой системе
- Аутентификация - действие, целью которого является проверка заявленной идентичности субъекта (пользователя).
I. Общие положения
- Политика распространяется на все Персональные данные, обрабатываемые в Компании, независимо от формы обработки (традиционно обрабатываемые коллекции записей, IT-системы), а также от того, обрабатываются ли данные или могут быть обработаны в виде наборов данных.
- Политика хранится в электронном виде и на бумажном носителе в офисе администратора.
- Для эффективной реализации Политики Контролер данных должен обеспечить:
- технические меры и организационные решения, соответствующие рискам и категориям данных, подлежащих защите,
- контроль и надзор за обработкой персональных данных,
- мониторинг применяемых мер защиты.
- Контроль со стороны Контролера данных за соблюдением мер безопасности включает, в частности, действия Пользователей, нарушения доступа к данным, обеспечение целостности файлов и защиту от внешних и внутренних атак.
- Контролер данных должен обеспечить, чтобы деятельность, осуществляемая в отношении обработки и защиты персональных данных, соответствовала настоящей политике и соответствующему законодательству
II. Персональные данные, обрабатываемые у Администратора, Реестр деятельности
- Персональные данные, обрабатываемые Контролером данных, собираются в Наборы данных.
- Контроллер не должен осуществлять деятельность по обработке, которая может представлять серьезную вероятность высокого риска для прав и свобод людей.
- При планировании новых действий по обработке данных Контролер должен проанализировать их последствия для защиты данных и учесть соображения защиты данных на этапе разработки.
- Контроллер должен вести реестр действий по обработке. Реестр действий по обработке должен быть составлен в письменной и электронной форме.
- Контроллер должен предоставить реестр операций по обработке данных президенту Бюро по запросу.
- Реестр должен содержать следующую информацию: имя и контактные данные Контролера и ответственного за защиту данных, если он назначен, цели обработки; описание категорий субъектов данных и категорий персональных данных, категорий получателей, которым персональные данные были или будут раскрыты, включая получателей в третьих странах или международных организациях, где это применимо, информацию о передаче персональных данных в третью страну или международную организацию, включая название этой третьей страны или международной организации и, в случае передачи, указанной в ст. 49(1), второй подпункт, документацию о соответствующих гарантиях; по возможности, планируемые сроки стирания различных категорий данных, по возможности, общее описание технических и организационных мер безопасности, упомянутых в статье 32(1) RODO.
- Персональные данные, которые обрабатывает компания:
- заключать или исполнять договоры, заключенные с вами или с вашим участием,
- для выполнения юридических обязательств,
- в целях соблюдения наших законных интересов.
- для выполнения задач, отвечающих общественным интересам,
- на основании вашего согласия.
- Если вы не предоставите нам свои данные, мы не сможем заключить и исполнить с вами договор. Предоставление данных является добровольным, но необходимым для заключения и исполнения договора с нами. В этом случае мы обязаны идентифицировать вас, собрать и сохранить ваши данные.
III. Обязанности и ответственность за управление безопасностью
- Все лица обязаны обрабатывать персональные данные в соответствии с действующим законодательством и в соответствии с Политикой, установленной Контролером данных, а также другими внутренними документами и процедурами, связанными с обработкой персональных данных в Компании.
- Все персональные данные в компании обрабатываются в соответствии с правилами обработки, предусмотренными законодательством:
- в каждом случае присутствует хотя бы одно из законных оснований для обработки данных,
- данные обрабатываются честно и прозрачно,
- Личные данные собираются для конкретных, явных и законных целей и не обрабатываются в дальнейшем способом, несовместимым с этими целями,
- персональные данные обрабатываются только в том объеме, который необходим для достижения цели обработки,
- правильность и обновление персональных данных по мере необходимости,
- срок хранения данных ограничивается периодом их полезности для целей, для которых они были собраны, после чего они анонимизируются или удаляются,
- в отношении субъекта данных выполняется обязательство по информированию в соответствии с содержанием статей 13 и 14 RODO,
- данные защищены от нарушений безопасности.
- В частности, нарушением или попыткой нарушения принципов обработки и защиты Личных данных считаются:
- нарушение безопасности ИТ-систем, в которых обрабатываются персональные данные, если они обрабатываются в таких системах,
- передача или предоставление возможности передачи данных неавторизованным лицам или организациям,
- несоблюдение, пусть даже непреднамеренное, обязанности по защите персональных данных,
- Невыполнение обязательства по сохранению конфиденциальности Персональных данных и средств их защиты,
- обработка Персональных данных не в соответствии с предполагаемым объемом и целью их сбора,
- причинение вреда, утрата, неконтролируемое изменение или несанкционированное копирование Личных данных,
- нарушение прав субъектов данных.
- Если Пользователь обнаружит обстоятельства нарушения данных, он обязан принять все необходимые меры для ограничения последствий нарушения и незамедлительно уведомить об этом Контролера данных.
- При найме, увольнении или изменении условий найма сотрудников или помощников (лиц, осуществляющих деятельность для Контролера данных по другим гражданско-правовым договорам) Контролер данных несет ответственность за то, чтобы:
- сотрудники были надлежащим образом подготовлены к выполнению своих обязанностей,
- каждый обработчик Персональных данных имеет письменное разрешение на обработку в соответствии с "Разрешением на обработку Персональных данных" - образец Разрешения приведен в Приложении 1 к настоящей Политике,
- каждый сотрудник обязуется сохранять конфиденциальность обрабатываемых в Компании персональных данных. "Декларация и обязательство лица, обрабатывающего персональные данные, соблюдать конфиденциальность" (по образцу - Приложение № 2 к настоящей Политике).
- Сотрудники обязаны:
- строгое соблюдение объема выданного разрешения,
- обработка и защита персональных данных в соответствии с законодательством,
- конфиденциальность персональных данных и способы их защиты,
- информирование об инцидентах, связанных с безопасностью данных, и системных сбоях.
IV. Определение технических и организационных мер, необходимых для обеспечения конфиденциальности, целостности и подотчетности обрабатываемых данных
- Контролер данных должен обеспечить применение технических и организационных мер, необходимых для обеспечения конфиденциальности, целостности, подотчетности и непрерывности обрабатываемых данных.
- Вышеупомянутые меры включают:
- защищенные серверы данных, защищенные сетевые диски, защищенный почтовый сервер, защищенные системы управления, бухгалтерия и кадровая система, внутренний документооборот и данные,
- обучение сотрудников.
- Применяемые меры безопасности (технические и организационные) должны соответствовать установленному уровню риска для отдельных систем, типов систем хранения и категорий данных, включая такие меры:
- ограничивать доступ в помещения, где обрабатываются персональные данные, только должным образом уполномоченными лицами. Другие лица могут находиться в помещениях, используемых для обработки данных, только в сопровождении уполномоченного лица,
- запирать помещения, составляющие зону обработки персональных данных, на время отсутствия сотрудников таким образом, чтобы предотвратить доступ третьих лиц,
- Использование запирающихся шкафов и сейфов для защиты документов;
- использование шредера для эффективной утилизации документов, содержащих персональные данные,
- защита локальной сети от действий, инициированных извне, с помощью межсетевого экрана,
- защита компьютерного оборудования, используемого в помещениях Контролера данных, от вредоносных программ,
- защита доступа к объектам компании с помощью паролей;
- использование шифрования при передаче данных.
V. Нарушения принципов защиты данных
- В случае нарушения персональных данных Контролер данных должен оценить, могло ли произошедшее нарушение создать риск ущемления прав и свобод физических лиц.
- В любой ситуации, когда нарушение могло привести к риску нарушения прав или свобод физических лиц, Контролер данных должен без излишней задержки - если это возможно, не позднее 72 часов с момента обнаружения нарушения - уведомить надзорный орган о факте нарушения правил защиты данных. Шаблон уведомления приведен в Приложении № 3 к настоящей Политике.
- Если риск нарушения прав и свобод высок, Контролер данных также должен уведомить субъекта данных о случившемся.
VI. Поручение обработки персональных данных
- Контролер данных может поручить обработку персональных данных другому лицу (обработчику) только на основании договора, заключенного в письменной форме, в соответствии с требованиями, указанными для таких договоров в статье 28 RODO (в соответствии с моделью, являющейся Приложением № 4 к Политике).
- Прежде чем доверить обработку персональных данных, Контролер данных должен, насколько это возможно, получить информацию о существующей практике обработчика в отношении безопасности персональных данных.
VII. Передача данных в третью страну
Контролер данных не будет передавать личные данные в третью страну, кроме как по запросу субъекта данных.
VIII. Заключительные положения
- За невыполнение обязательств, предусмотренных настоящим документом, сотрудник несет ответственность в соответствии с Трудовым кодексом, Положением о защите персональных данных и Уголовным кодексом в отношении персональных данных, составляющих профессиональную тайну.
- Следующие Приложения являются неотъемлемой частью настоящей Политики: