Polityka bezpieczeństwa określa zbiór zasad przetwarzania danych osobowych w firmie AUTO-RAF Rafał Kordus ul. Jana Pawła II 86 63-800 Gostyń oraz ich zabezpieczania, jako zestaw praw, reguł i zaleceń, regulujących sposób ich zarządzania, ochrony i dystrybucji.
Celem Polityki jest wdrożenie i realizacja działań przy wykorzystaniu środków technicznych i organizacyjnych, które zapewnią maksymalny poziom bezpieczeństwa
w zakresie przetwarzania danych osobowych, chroniąc je przed nieautoryzowanym dostępem, przetwarzaniem z naruszeniem przepisów oraz przed zmianą, uszkodzeniem lub zniszczeniem.
Przetwarzanie danych osobowych w urządzeniach ewidencyjnych, zbiorach danych oraz systemach informatycznych funkcjonujących w firmie AUTO-RAF RAFAŁ KORDUS jest niezbędne do celu wykonywanej działalności gospodarczej.
Cele Polityki realizowane są poprzez zapewnienie danym osobowym następujących cech:
poufności – właściwości zapewniającej, że dane nie są udostępniane nieupoważnianym podmiotom,
integralności – właściwości zapewniającej, że dane osobowe nie zostały zmienione lub zniszczone w sposób nieautoryzowany,
rozliczalności – właściwości zapewniającej, że działania podmiotu mogą być przypisane w sposób jednoznaczny tylko temu podmiotowi,
zgodności z prawem – właściwości zapewniającej, że gromadzone są wyłącznie dane niezbędne do właściwego funkcjonowania jednostki.
Polityka zakłada pełne zaangażowanie wszystkich pracowników firmy AUTO-RAF RAFAŁ KORDUS dla zapewnienia bezpieczeństwa danych osobowych przetwarzanych zarówno w sposób tradycyjny (papierowy), jak i w systemach informatycznych czy innych nośnikach danych.
Administrator Danych Osobowych – Rafał Kordus
Dane osobowe – każda informacja dotycząca osoby fizycznej, która w sposób pośredni lub bezpośredni pozwala ją zidentyfikować, w szczególności poprzez podanie jednego lub kilku specyficznych czynników ją określających
PUODO – Prezes Urzędu Ochrony Danych Osobowych
Naruszenie ochrony danych osobowych – zamierzone lub przypadkowe działanie lub zaniechanie działania, powodujące zagrożenie bezpieczeństwa danych osobowych, przetwarzanych tradycyjnie, jak również z wykorzystaniem systemów informatycznych
Osoba upoważniona – osoba posiadająca imienne upoważnienie wydane przez Administratora Danych Osobowych i dopuszczona jako użytkownik do przetwarzania danych osobowych w zakresie wskazanym w upoważnieniu
Osoba trzecia – należy przez to rozumieć, osobę nie będącą pracownikiem
i współpracownikiem firmy, dla której nie istnieją podstawy prawne do nadania jej upoważnienia do przetwarzania danych osobowych
Przetwarzanie danych osobowych – jakiekolwiek operacje wykonywane na danych
osobowych, takie jak zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie,
udostępnianie i usuwanie, a zwłaszcza te, które wykonuje się w systemach informatycznych
Poufność – właściwość zapewniająca, że dane osobowe dostępne są wyłącznie osobom upoważnionym
Rozliczalność – właściwość zapewniająca, że działania podmiotu mogą być przypisane
w sposób jednoznaczny tylko temu podmiotowi
Ustawa – ustawa o ochronie danych osobowych
RODO - Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych
System informatyczny – zespół współpracujących urządzeń, programów, procedur
przetwarzania informacji i narzędzi programowych zastosowanych w celu przetwarzania danych
Zbiór danych osobowych – każdy posiadający strukturę zestaw danych o charakterze osobowym, dostępnych według określonych kryteriów, niezależnie od tego, czy zestaw ten jest rozproszony lub podzielony funkcjonalnie
Zbiór nieinformatyczny – zbiór danych osobowych prowadzony w formie papierowej poza systemem informatycznym.
Administrator danych podejmuje odpowiednie kroki mające na celu zapewnienie prawidłowej ochrony danych osobowych, w szczególności dane osobowe są:
1. Realizację zadań mających na celu zwiększenie skuteczności ochrony danych osobowych powinny zagwarantować następujące założenia:
2. Na każdym etapie przetwarzania danych osobowych należy brać pod uwagę, w niezbędnym zakresie, integralność, poufność oraz rozliczalność dla przetwarzanych danych osobowych.
3. Za bieżącą, operacyjną ochronę danych osobowych odpowiada każda osoba, przetwarzająca te dane w zakresie zgodnym z zakresem upoważnienia, kompetencjami i rolą sprawowaną w procesie
1. Administrator Danych jest odpowiedzialny za przetwarzanie danych osobowych oraz za ich ochronę zgodnie z przepisami prawa. W tym celu zobowiązany jest do wprowadzenia do stosowania procedur postępowania zapewniających prawidłowe przetwarzanie danych osobowych, rozumiane jako ochronę danych przed ich udostępnieniem osobom nieupoważnionym, zmianą lub zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem Ustawy, RODO oraz utratą, uszkodzeniem lub zniszczeniem.
2. Do kompetencji Administratora Danych należy w szczególności:
3. Do obowiązków Administratora Danych należy:
1. Funkcję Administratora Systemów Informatycznych pełni Maciej Szymajda.
2. Do obowiązków Informatyka należy:
1. Pracownicy odpowiedzialni są za bezpieczeństwo danych, do których mają dostęp zgodnie z przyznanymi upoważnieniami.
2. Do obowiązków pracowników należy:
3. W przypadku naruszenia przepisów lub zasad postępowania, osoba upoważniona do przetwarzania danych osobowych podlega odpowiedzialności służbowej i karnej. Naruszenie zasad ochrony danych osobowych a także sposobu ich zabezpieczania, może skutkować postawieniem pracownikowi zarzutu popełnienia przestępstwa określonego w Ustawie lub przestępstwa określonego w art. 266 Kodeksie Karnym.
1. W celu ochrony danych pracownicy podczas przetwarzania danych osobowych winni uwzględniać następujące zasady:
1. Dane osobowe w firmie AUTO-RAF RAFAŁ KORDUS mogą być przetwarzane wyłącznie w pomieszczeniach przetwarzania danych osobowych, na które składają się pomieszczenia biurowe zlokalizowane w budynkach firmy.
2. Do pomieszczeń przetwarzania danych osobowych zalicza się:
3. Samodzielny dostęp do pomieszczeń wchodzących w skład obszaru przetwarzania danych, z wyjątkiem serwerowni i udostępniania danych, mają osoby upoważnione do przetwarzania danych osobowych w AUTO-RAF RAFAŁ KORDUS.
4. Budynki lub pomieszczenia, w których przetwarzane są dane osobowe winny być zamykane podczas nieobecności osób upoważnionych do przetwarzania danych osobowych w sposób ograniczający możliwość dostępu do nich osobom nieupoważnionym.
1. Administrator Danych Osobowych stosuje środki techniczne oraz organizacyjne niezbędne do zapewniające ochronę przetwarzania danych osobowych mając na celu:
2. W zakresie środków organizacyjnych i technologicznych niezbędnych do zapewnienia poufności, integralności i rozliczalności danych przetwarzanych w AUTO-RAF RAFAŁ KORDUS przetwarza się :
3. Środki ochrony fizycznej obejmują:
4. Środki ochrony osobowej obejmują:
5. Środki ochrony technicznej obejmują:
1. Osoby, które zostały upoważnione do przetwarzania danych osobowych obowiązane są zachować w tajemnicy dane oraz sposoby ich zabezpieczenia, jak też do przestrzegania obowiązujących zasad bezpieczeństwa
2. Dokumenty i wydruki zawierające dane osobowe należy przechowywane w zamykanych pomieszczeniach, do których dostęp mają jedynie uprawnione osoby.
3. Na czas nieużytkowania dokumenty i wydruki zawierające dane osobowe winny być zamykane w szafkach biurowych lub zamykanych szufladach.
4. Wydruki robocze, błędne lub zdezaktualizowane winny być niezwłocznie niszczone przy użyciu niszczarki do papieru lub w inny sposób zapewniający skuteczne ich usunięcie lub zanonimizowanie.
1. Pracownicy mają prawo do przetwarzania danych osobowych wyłącznie po uzyskaniu formalnego upoważnienia do przetwarzania danych osobowych, wystawionego przez Administratora Danych Osobowych lub osoby przez niego wyznaczonej do wydawania upoważnień.
2. W tym celu Administrator Danych Osobowych przed dopuszczeniem pracownika do pracy przy przetwarzaniu danych osobowych:
3. Osoby upoważnione do przetwarzania danych osobowych powinny być wpisywane do ewidencji. Ewidencja osób upoważnionych do przetwarzana danych osobowych powinna być prowadzona przez Administratora Danych (wzór ewidencji stanowi załącznik nr 3). Ewidencja osób upoważnionych do przetwarzania danych osobowych winna być przechowywana w szafie zamykanej, do której dostęp ma ADO lub osoba upoważniona przez Administratora Danych Osobowych.
1. Dane osobowe mogą być przetwarzane w zbiorach danych, przy zastosowaniu systemów informatycznych oraz zbiorów ewidencyjnych w postaci tradycyjnej (kartotek, wydruków, ksiąg i wykazów).
2. Zawartość pól informacyjnych występujących w systemach zastosowanych w celu przetwarzania danych osobowych, musi być zgodna z przepisami prawa, które uprawniają lub zobowiązują Administratora Danych Osobowych do przetwarzania danych osobowych.
3. Przepływ danych pomiędzy systemami zastosowanymi w celu przetwarzania danych osobowych może odbywać się w postaci przepływu jednokierunkowego lub przepływu dwukierunkowego. Przepływ jednokierunkowy oznacza, że system informatyczny udostępnia dane ze zbioru (bazy) danych tylko w trybie „do odczytu”. Przepływ dwukierunkowy umożliwia upoważnionemu użytkownikowi korzystanie z danych w trybach „do odczytu” i „do zapisu”, tj. umożliwia wprowadzanie nowych danych i modyfikację istniejących.
4. Przesyłanie danych pomiędzy systemami może odbywać się w sposób manualny (papierowy) lub w sposób półautomatyczny, przy wykorzystaniu funkcji eksportu/ importu danych za pomocą teletransmisji.
5. Rejestr czynności przetwarzania danych osobowych prowadzony jest na bieżąco w postaci pliku excel w formie elektronicznej, przez upoważnionego pracownika.
1. Dane osobowe mogą być udostępniane podmiotom uprawnionym do ich otrzymania na mocy przepisów prawa.
2. Udostępnianie danych osobowych osobie nieupoważnionej do przetwarzania danych osobowych, może nastąpić wyłącznie za zgodą Administratora Danych Osobowych. Zgoda może dotyczyć również udostępniania danych osobowych w przyszłości. Zarówno wniosek jak i zgoda powinny być wystosowane z zachowaniem formy pisemnej lub elektronicznej.
3. Udostępniając dane osobowe należy zaznaczyć, że można je wykorzystać wyłącznie zgodnie z przeznaczeniem, dla którego zostały udostępnione.
4. Na pisemny wniosek pochodzący od osoby, której dane dotyczą, informacje o osobie powinny być udzielone w terminie 30 dni od daty złożenia wniosku.
5. Odpowiedź na wniosek o udostępnienie danych osobowych przed wysłaniem jest akceptowana a następnie podpisywana przez Administratora Danych lub osobę przez niego do tego upoważnioną.
1. W sytuacji otrzymania:
1. Powierzenie przetwarzania danych osobowych występuje wówczas, gdy podmioty zewnętrzne współpracujące z firmą mają dostęp do danych osobowych przetwarzanych w jednostce.
2. Powierzenie może mieć miejsce wyłącznie poprzez podpisanie stosownej pisemnej umowy powierzenia pomiędzy Administratorem Danych a podmiotem, któremu powierzono przetwarzanie danych osobowych.
1. Każdy pracownik w przypadku stwierdzenia zagrożenia lub naruszenia ochrony danych osobowych, zobowiązany jest poinformować bezpośrednio przełożonego lub Administratora Danych Osobowych.
2. Naruszenie ochrony danych osobowych może polegać w szczególności na:
3. Do typowych zagrożeń bezpieczeństwa danych osobowych należą:
4. Do typowych incydentów bezpieczeństwa danych osobowych należą:
5. W przypadku stwierdzenia zagrożenia ADO prowadzi postępowanie wyjaśniające w toku, którego:
6. w przypadku stwierdzenia incydentu ADO bądź upoważniony przez niego pracownik bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu (PUODO), chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Do zgłoszenia przekazanego organowi nadzorczemu po upływie 72 godzin dołącza się wyjaśnienie przyczyn opóźnienia.
7. ADO lub upoważniony przez niego pracownik bez zbędnej zwłoki powiadamia podmiot danych o naruszeniu ochrony danych osobowych, gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych.
Powiadomienie podmiotu nie jest wymagane, w następujących przypadkach:
8. Administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia ochrony danych osobowych, jego skutki oraz podjęte działania zaradcze w rejestrze naruszeń (prowadzony w formie elektronicznej w pliku exel).
1. Niezależnie od odpowiedzialności określonej w przepisach prawa powszechnie obowiązującego, naruszenie zasad określonych w niniejszej Polityce może być podstawą rozwiązania stosunku pracy bez wypowiedzenia, z osobą która dopuściła się naruszenia.
2. W sprawach nieuregulowanych w Polityce mają zastosowanie przepisy Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz powszechnie obowiązujące przepisy regulujące ochronę danych osobowych.