Zásady ochrany osobních údajů
§ 1
Účelem Politiky ochrany osobních údajů, dále jen „Politika“, ve společnosti Angelika Krupińska „Amanda“ Przedsiębiorstwo Handlowe, ul. Kaliny 95/28, 41-506 Chorzów, je dosažení způsobu zpracování informací obsahujících osobní údaje v souladu s požadavky platných právních předpisů.
§ 2
- Ochrana osobních údajů je realizována prostřednictvím fyzických a organizačních zabezpečení, systémového softwaru, aplikací a uživatelů, přiměřených a odpovídajících riziku narušení bezpečnosti osobních údajů zpracovávaných v rámci vykonávané činnosti.
- Správcem osobních údajů zpracovávaných ve společnosti Angelika Krupińska „Amanda“ Przedsiębiorstwo Handlowe, ul. Kaliny 95/28, 41-506 Chorzów, je Angelika Krupińska.
§ 3
- Zabezpečení použitá ve společnosti Angelika Krupińska „Amanda“ Przedsiębiorstwo Handlowe mají zajistit:
- důvěrnost údajů – chápanou jako vlastnost zajišťující, že údaje nejsou zpřístupňovány neoprávněným osobám;
- integritu údajů – chápanou jako vlastnost zajišťující, že osobní údaje nebyly neoprávněně změněny nebo zničeny;
- prokazatelnost údajů – chápanou jako vlastnost zajišťující, že činnosti osoby mohou být jednoznačně přiřazeny pouze této osobě;
- integritu systému – chápanou jako neporušenost systému, nemožnost jakékoli manipulace, ať už úmyslné, nebo náhodné;
- dostupnost informací – chápanou jako zajištění, že oprávněné osoby mají přístup k informacím a souvisejícím zdrojům tehdy, když je to potřeba;
- řízení rizik – chápané jako proces identifikace, kontroly a minimalizace nebo eliminace rizik týkajících se bezpečnosti, která mohou souviset s informačními systémy sloužícími ke zpracování osobních údajů.
- Realizaci výše uvedených záměrů mají zaručit následující předpoklady:
- zavedení postupů určujících jednání osob oprávněných ke zpracování osobních údajů a jejich odpovědnost za ochranu těchto údajů.
- proškolení uživatelů v oblasti bezpečnosti a ochrany osobních údajů.
- přiřazení uživatelům určitých atributů umožňujících jejich identifikaci (hesla, identifikátory).
- přijímání nezbytných opatření za účelem odstranění slabých článků v systému zabezpečení,
- pravidelné ověřování dodržování zavedených metod postupu při zpracování osobních údajů uživateli.
§ 4
Výrazy použité v Politice je třeba chápat takto:
- správce osobních údajů – fyzická nebo právnická osoba, veřejný orgán, jednotka nebo jiný subjekt, který samostatně nebo společně s jinými určuje účely a způsoby zpracování osobních údajů,
- zákon – zákon ze dne 10. května 2018 o ochraně osobních údajů (Dz.U. z 2018 r., poz. 1000)
- GDPR – nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (Úř. věst. EU L č. 119, s. 1),
- osobní údaje – veškeré informace týkající se identifikované nebo identifikovatelné fyzické osoby,
- zpracování údajů – operace nebo soubor operací prováděných s osobními údaji automatizovaně nebo neautomatizovaně, jako je shromažďování, zaznamenávání, uchovávání, zpracování, spojování, přenos, změna, zpřístupňování a odstraňování, ničení atd.,
- informační systém – soustava vzájemně spolupracujících zařízení, programů, postupů zpracování informací a softwarových nástrojů použitých za účelem zpracování osobních údajů,
- tradiční systém – soubor organizačních postupů souvisejících s mechanickým zpracováním informací a vybavení a dlouhodobého majetku používaného za účelem zpracování osobních údajů na papíře,
- zabezpečení údajů v informačním systému – zavedení a provoz příslušných technických a organizačních opatření zajišťujících ochranu údajů před jejich neoprávněným zpracováním,
- příjemce – fyzická nebo právnická osoba, veřejný orgán, jednotka nebo jiný subjekt, kterému jsou osobní údaje zpřístupňovány mimo jiné na základě smlouvy o zpracování,
- třetí strana – fyzická nebo právnická osoba, veřejný orgán, jednotka nebo subjekt jiný než subjekt údajů, který může na základě pověření správce osobních údajů zpracovávat osobní údaje,
- uživatel – osoba oprávněná ke zpracování osobních údajů,
- RCPD nebo registr znamená registr činností zpracování osobních údajů. Registr činností tvoří přílohu č. 1 této Politiky.
§ 5
- Ve společnosti Angelika Krupińska „Amanda“ Przedsiębiorstwo Handlowe jsou zpracovávány osobní údaje zákazníků, obchodních partnerů, zaměstnanců a uchazečů o zaměstnání.
- Tyto informace jsou zpracovávány jak v papírové, tak v elektronické podobě.
- Politika obsahuje úpravy týkající se zavedených technických a organizačních zabezpečení zajišťujících ochranu zpracovávaných osobních údajů.
- Dalšími dokumenty upravujícími ochranu osobních údajů ve společnosti Angelika Krupińska „Amanda“ Przedsiębiorstwo Handlowe jsou:
- Registr činností zpracování osobních údajů,
- Postup pro případ narušení ochrany osobních údajů,
- Politika ochrany soukromí
§ 6
Politika se vztahuje zejména na:
- osobní údaje zpracovávané v systému Microsoft Office,
- veškeré informace týkající se údajů zákazníků, zaměstnanců, uchazečů o zaměstnání, obchodních partnerů
- příjemce osobních údajů, kterým byly osobní údaje předány ke zpracování na základě smluv o zpracování
- informace týkající se zabezpečení osobních údajů, včetně zejména názvů účtů a hesel v systémech zpracování osobních údajů,
- jiné dokumenty obsahující osobní údaje.
§ 7
- Rozsah ochrany osobních údajů stanovený Politikou a dalšími s ní souvisejícími dokumenty se vztahuje na:
- všechny existující, nyní zaváděné nebo v budoucnu zaváděné informační systémy a papírové systémy, ve kterých jsou zpracovávány chráněné osobní údaje,
- všechna místa – budovy a místnosti, ve kterých jsou nebo budou zpracovávány chráněné informace,
- všechny zaměstnance, stážisty a další osoby mající přístup k chráněným informacím.
- K dodržování zásad stanovených Politikou a dalšími s ní souvisejícími dokumenty jsou povinny všechny osoby mající přístup k chráněným osobním údajům.
§ 8
- Ve společnosti Angelika Krupińska „Amanda“ Przedsiębiorstwo Handlowe jsou osobní údaje zpracovávány s dodržováním následujících zásad:
- na základě právního titulu a v souladu se zákonem (legalita)
- poctivě a spravedlivě (poctivost)
- způsobem transparentním pro subjekt údajů (transparentnost)
- v konkrétních cílech a ne „do zásoby“ (minimalizace)
- ne více, než je potřeba (adekvátnost)
- s péčí o správnost (správnost)
- ne déle, než je potřeba (časovost)
- zajišťujíc odpovídající bezpečnost údajů (bezpečnost)
§ 9
Osobní údaje jsou shromažďovány v souborech:
- Občanskoprávní smlouvy – papírová dokumentace
- Smlouvy uzavírané se zákazníky – papírová dokumentace
- Pracovní smlouvy – papírová dokumentace
- Registr zákazníků – elektronická forma
- Archivní dokumenty – papírová dokumentace
- Účetní doklady – papírová a elektronická dokumentace
§ 10
- Za porušení ochrany osobních údajů se považuje zejména:
- neoprávněný přístup nebo pokus o přístup k osobním údajům nebo do prostor, ve kterých se nacházejí
- porušení nebo pokusy o porušení integrity údajů chápané jako jakékoli úpravy, zničení nebo pokusy o jejich provedení neoprávněnými osobami nebo oprávněnými osobami jednajícími ve zlé víře nebo jako chyba v jednání oprávněné osoby (např. změnu obsahu údajů, ztrátu všech nebo části údajů),
- porušení nebo pokusy o porušení integrity systému
- změnu nebo ztrátu údajů uložených na záložních kopiích,
- porušení nebo pokusy o porušení důvěrnosti údajů,
- neoprávněný přístup (signál o nelegálním přihlášení nebo jiný projev naznačující pokus nebo činnost související s nelegálním přístupem do systému),
- zpřístupnění osobních údajů neoprávněným osobám
- zničení, poškození nebo jakékoli pokusy o neoprávněný zásah do informačního systému směřující k narušení jeho činnosti nebo k získání údajů obsažených v systému nedovoleným způsobem nebo k účelům neslučitelným s jejich určením,
- jiný stav informačního systému nebo prostor, než jaký zanechal uživatel po ukončení práce.
- za porušení ochrany osobních údajů se považuje rovněž vloupání do budovy nebo prostor, ve kterých jsou zpracovávány osobní údaje, nebo pokusy o takové jednání
- V případě zjištění porušení:
- zabezpečení informačního systému,
- technického stavu zařízení,
- obsahu souboru osobních údajů,
- odhalení metody práce nebo způsobu fungování programu,
- kvality přenosu dat v telekomunikační síti, která může naznačovat porušení zabezpečení těchto údajů,
- jiných událostí, které mohou mít vliv na porušení osobních údajů (např. zatopení, požár apod.), je každá osoba zaměstnaná při zpracování údajů povinna o této skutečnosti neprodleně informovat správce údajů.
- Vůči osobě, která v případě porušení zabezpečení informačního systému nebo důvodného podezření na takové porušení nepřijala opatření stanovené v tomto dokumentu, a zejména neinformovala příslušnou osobu v souladu se stanovenými zásadami, se zahajuje disciplinární nebo pořádkové řízení.
- Případy neodůvodněného opomenutí povinností vyplývajících z tohoto dokumentu mohou být považovány za závažné porušení pracovních povinností.
§ 11
Každé osobě, jejíž osobní údaje jsou zpracovávány, přísluší právo na kontrolu zpracování jejích osobních údajů, a zejména právo na:
- získání vyčerpávající informace, zda jsou její osobní údaje zpracovávány, a na obdržení informace o úplném názvu a adrese sídla správce údajů;
- získání informací o účelu, rozsahu a způsobu zpracování osobních údajů;
- získání informace, od kdy jsou její osobní údaje zpracovávány, a uvedení obsahu těchto údajů v obecně srozumitelné formě;
- získání informace o zdroji, ze kterého pocházejí osobní údaje, které se jí týkají;
- získání informace o způsobu zpřístupňování osobních údajů, a zejména informace o příjemcích nebo kategoriích příjemců, jimž jsou tyto osobní údaje zpřístupňovány;
- požadování doplnění, aktualizace, opravy osobních údajů, dočasného nebo trvalého zastavení jejich zpracování nebo jejich odstranění, jsou-li neúplné, neaktuální, nepravdivé nebo byly shromážděny v rozporu s
§ 12
Osobní údaje jsou zpracovávány v prostorách umístěných na adrese ul. Kaliny 95/28, 41-506 Chorzów.
§ 13
Za účelem zvýšení účinnosti ochrany osobních údajů bylo provedeno spojení různých zabezpečení způsobem umožňujícím vytvoření několika ochranných vrstev.
- Organizační zabezpečení:
- byla vypracována a zavedena Politika ochrany osobních údajů,
- byl vytvořen postup pro případ porušení ochrany osobních údajů,
- byl vypracován a průběžně veden registr činností zpracování (Vzor tvoří Příloha č. 1 této Politiky)
- osoby zaměstnané při zpracování údajů byly seznámeny s předpisy týkajícími se ochrany osobních údajů a se zabezpečením informačního systému,
- osoby zaměstnané při zpracování osobních údajů byly zavázány k jejich mlčenlivosti,
- zpracování osobních údajů je prováděno za podmínek zajišťujících ochranu údajů před přístupem neoprávněných osob,
- pobyt neoprávněných osob v prostorách, kde jsou zpracovávány osobní údaje, je přípustný pouze za přítomnosti osoby zaměstnané při zpracování osobních údajů a za podmínek zajišťujících bezpečnost údajů,
- doklady a nosiče informací obsahující osobní údaje, které mají být zničeny, se likvidují pomocí k tomu určených zařízení nebo se tak upraví, aby nebylo možné obnovit jejich obsah.
- Technická zabezpečení:
- router byl zabezpečen oddělením od veřejné sítě pomocí specializovaného softwaru „firewall“,
- počítačová pracoviště byla vybavena individuální antivirovou ochranou,
- počítače byly zabezpečeny proti možnosti používání osobami neoprávněnými ke zpracování osobních údajů pomocí individuálního identifikátoru uživatele,
- osobní údaje přenášené elektronickou cestou budou odpovídajícím způsobem zabezpečovány
- Prostředky fyzické ochrany:
- zařízení sloužící ke zpracování osobních údajů jsou umístěna v uzamykatelných místnostech,
- doklady a nosiče informací obsahující osobní údaje jsou uchovávány v uzamykatelných skříních,
- přístup ke klíčům mají pouze oprávnění zaměstnanci a spolupracovníci
- údaje v papírové formě mohou být na stolech pouze po dobu nezbytnou k provedení pracovních úkonů a poté musí být uloženy do skříní,
- monitory počítačů, na nichž jsou údaje zpracovávány, jsou nastaveny tak, aby neoprávněné osoby neměly do údajů náhled,
- chybné nebo neaktuální výtisky a papírové verze obsahující osobní údaje nebo jiné chráněné informace - jsou ničeny pomocí skartovačky nebo jiným mechanickým způsobem znemožňujícím jejich opětovné obnovení.
§ 14
- V areálu společnosti Angelika Krupińska „Amanda“ Przedsiębiorstwo Handlowe je provozován kamerový systém.
- Údaje získané z kamerového systému jsou uchovávány po dobu nejvýše 3 měsíců ode dne záznamu.
- Monitorovaný prostor je řádně označen v souladu s čl. 222 § 9 a 10 zákoníku práce.
§ 15
- Politika byla vypracována na základě požadavků obsažených v:
- Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (Úř. věst. EU L č. 119, s. 1),
- Zákoně ze dne 10. května 2018 o ochraně osobních údajů (Sb. z r. 2018, poz. 1000),
- Politika je interním dokumentem a nesmí být zpřístupněna nepovolaným osobám v žádné formě.
- Uživatelé jsou povinni se seznámit s obsahem Politiky.
- Uživatel je povinen učinit prohlášení, že se seznámil s předpisy GDPR, zákonem o ochraně osobních údajů a prováděcími předpisy vydanými na jeho základě, s touto Politikou, a zároveň se zavázat k jejich dodržování.
- V záležitostech neupravených touto Politikou se použijí aktuálně platné právní předpisy v oblasti ochrany osobních údajů.
- Uživatelé jsou povinni při zpracování údajů bezpodmínečně dodržovat ustanovení obsažená v této Politice. V případě odlišných úprav od těch obsažených v této Politice, které se vyskytují v jiných postupech platných u správce údajů, jsou uživatelé povinni uplatňovat přísnější pravidla, jejichž použití zajistí vyšší úroveň ochrany informací.
Příloha: