Załącznik nr 1 do Uchwały nr 17/2021-2025
z dnia 16.12.2021 r.
Polityka ochrony danych osobowych
w Lubuskiej Izbie Rzemieślniczej w Gorzowie Wlkp.
SPIS TREŚCI
Zadania administratora danych osobowych.............................................. 6
Zadania Inspektor Ochrony Danych........................................................ 6
Charakterystyka zabezpieczenia dostępu do danych osobowych.............. 7
Sposób przepływu danych pomiędzy poszczególnymi systemami............ 12
Podstawy prawne przetwarzania danych osobowych.............................. 12
Przetwarzanie danych wrażliwych......................................................... 12
Realizacja praw osób, których dane dotyczą.......................................... 13
Prawo dostępu przysługujące osobie, której dane dotyczą...................... 13
Prawo do sprostowania danych............................................................. 13
Prawo do usunięcia danych („prawo do bycia zapomnianym”)................. 13
Prawo do ograniczenia przetwarzania.................................................... 14
Prawo do sprzeciwu............................................................................. 14
Zautomatyzowane podejmowanie decyzji, w tym profilowanie................. 14
Prawo do przenoszenia danych............................................................ 14
Prawo do wycofania zgody................................................................... 15
NARUSZENIE DANYCH OSOBOWYCH – analiza szacunkowa ryzyka…………………..15
Inne przykłady naruszenia ochrony danych osobowych.......................... 16
Procedura działań korygujących i zapobiegawczych …………………………………..17
Procedury w przypadku naruszenia ochrony danych osobowych............. 18
PROCEDURY W ZAKRESIE OCHRONY DANYCH OSOBOWYCH............ 19
Zasady bezpiecznego użytkowania sprzętu stacjonarnego IT.................. 19
Zasady korzystania z oprogramowania.................................................. 21
Zasady korzystania z internetu.............................................................. 21
Zasady korzystania z poczty elektronicznej............................................ 22
Ochrona antywirusowa......................................................................... 22
Procedury w takcie walidacji i certyfikacji............................................... 23
Procedura rozpoczęcia, zawieszenia i zakończenia pracy....................... 24
Postępowanie z elektronicznymi nośnikami zawierającymi dane osobowe 24
Postępowanie z danymi osobowymi w wersji papierowej........................ 24
Zapewnienie poufności danych osobowych............................................ 24
Postępowanie dyscyplinarne................................................................. 25
Postanowienia końcowe....................................................................... 25
Oświadczenie o zapoznaniu się z polityką ochrony danych osobowych 26
Upoważnienie do przetwarzania danych osobowych........................... 28
Odwołanie upoważnienia do przetwarzania danych osobowych........... 29
Upoważnienie nr..... do przetwarzania danych osobowych.................. 30
Odwołanie upoważnienia do przetwarzania danych osobowych........... 31
Klauzula informacyjna:...................................................................... 33
Zgłoszenie naruszenia ochrony danych osobowych............................ 34
Analiza naruszenia ochrony danych osobowych................................. 35
Protokół z naruszenia poufności nośnika danych osobowych.............. 36
Protokół przekazania danych............................................................ 37
Rejestr udostępnień danych osobowych innym podmiotom................. 38
Rejestr umów powierzenia................................................................ 40
Rejestr czynności przetwarzania danych osobowych……………………………41
Niniejszy dokument określa zasady dotyczące procedur zapewnienia bezpieczeństwa danych osobowych przetwarzanych w Lubuskiej Izbie Rzemieślniczej w Gorzowie Wlkp. w Gorzowie Wlkp., mającej swoją siedzibę w Gorzowie Wlkp., ul. Drzymały 11
Co do zasady „Polityka”:
Ustalone reguły określają zachowania dopuszczalne użytkowników systemów informatycznych.
Zastosowane zabezpieczenia mają służyć osiągnięciu celu jakim jest bezpieczeństwo danych poprzez zapewnienie:
Niniejszy dokument opracowano na podstawie:
ADO przetwarza również zbiory danych powierzone przez innych Administratorów (np. instytucje współpracujące przy realizacji programów ze środków UE).
Do najważniejszych obowiązków Administratora Danych Osobowych (ADO) należy:
Podstawowym obowiązkiem każdego administratora oraz podmiotu przetwarzającego dane osobowe jest dokonywanie czynności przetwarzania zgodnie z prawem. By przetwarzanie danych osobowych takie było zgodne z prawem, konieczne jest spełnienie jednego z warunków określonych w przepisach. Jest 6 podstaw przetwarzania danych osobowych.
Wprowadzony został obowiązek prowadzenia rejestru czynności przetwarzania danych osobowych przez administratorów oraz ich przedstawicieli oraz przez podmioty przetwarzające. Obowiązek ten dotyczy wszystkich przedsiębiorców lub podmiotów zatrudniających więcej niż 250 osób.
Zgodnie z przepisami zwolnione z konieczności prowadzenia rejestru czynności przetwarzania są podmioty zatrudniające mniej niż 250 osób, chyba że przetwarzanie, którego dokonują, może powodować ryzyko naruszenia praw lub wolności osób, których dane dotyczą, nie ma charakteru sporadycznego lub obejmuje szczególne kategorie danych osobowych, lub dane osobowe dotyczące wyroków skazujących i naruszeń prawa.
Rozporządzenie wprowadza obowiązek dla administratorów – konieczność sporządzenia w określonych przypadkach Oceny Skutków dla Ochrony Danych Osobowych (skrót z j. angielskiego DPIA). Należy konsultować się z organem nadzorczym, w sytuacji gdy administrator danych nie może w wystarczającym stopniu zniwelować zidentyfikowanego ryzyka.
Administrator danych osobowych oraz podmioty przetwarzające dane osobowe mają obowiązek zgłaszania naruszeń ochrony danych. W przypadku naruszenia ochrony danych osobowych, administrator bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu, którym jest Prezes Urzędu Ochrony Danych Osobowych. Do zgłoszenia przekazanego organowi nadzorczemu po tym terminie dołącza się wyjaśnienie przyczyn opóźnienia.
Administrator Danych Osobowych wyznacza Inspektora Ochrony Danych i w ciągu 14 dni zgłasza go do PUODO.
Do IOD obowiązków należy:
1. informowanie administratora, podmiotu przetwarzającego oraz pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy niniejszego rozporządzenia oraz innych przepisów Unii lub państw członkowskich o ochronie danych i doradzanie im w tej sprawie;
2. monitorowanie przestrzegania RODO, innych przepisów Unii lub państw członkowskich o ochronie danych oraz polityk administratora lub podmiotu przetwarzającego w dziedzinie ochrony danych osobowych, w tym podział obowiązków, działania zwiększające świadomość, szkolenia personelu uczestniczącego w operacjach przetwarzania oraz powiązane z tym audyty;
3. udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych oraz monitorowanie jej wykonania.
Zgodnie z zasadą ochrony danych w fazie projektowania, artykuł 35 ust. 2 RODO nakłada na administratora obowiązek konsultowania się z inspektorem przy dokonywaniu oceny skutków dla ochrony danych. Nie oznacza to jednak, że IOD ma obowiązek przeprowadzenia oceny skutków dla ochrony danych, a jedynie konsultuje jej treść. GR Art. 29 zaleca administratorowi konsultowanie z IOD m.in. następujących kwestii:
- czy należy przeprowadzić ocenę skutków dla ochrony danych;
- jak ją należy przeprowadzić (metodologia);
- kto powinien ją przeprowadzić (wewnętrzna ocena czy dokonana przez podmiot zewnętrzny);
- zabezpieczeń (w tym środków technicznych i organizacyjnych) stosowanych do łagodzenia wszelkich zagrożeń praw i interesów osób, których dane dotyczą;
- prawidłowości przeprowadzonej oceny skutków dla ochrony danych i zgodności jej wyników z wymogami ochrony danych.
4. współpraca z organem nadzorczym;
5. pełnienie funkcji punktu kontaktowego dla organu nadzorczego w kwestiach związanych z przetwarzaniem oraz w stosownych przypadkach prowadzenie konsultacji we wszelkich innych sprawach.
6. tworzenie i prowadzenie rejestrów czynności przetwarzania danych w imieniu administratora w oparciu o dane otrzymane od różnych departamentów organizacji odpowiedzialnych za przetwarzanie danych osobowych.
IOD ma być niezwłocznie i właściwie włączany we wszystkie sprawy dotyczące ochrony danych osobowych (art. 38 ust. 1).
Siedziba podmiotu znajduje się w Gorzowie Wlkp., ul. Drzymały 11 w budynku wolnostojącym, , który wynajmowany jest przez Lubuską Izbę Rzemieślniczą w Gorzowie Wlkp. od Urzędu Miasta Gorzowa Wlkp.
Wewnątrz budynku znajdują się pomieszczenia biurowe, sale egzaminacyjne oraz sale wykładowe Izby.
Na pomieszczenia wykorzystywane przez ADO składają się pomieszczenia na I piętrze (gabinety nr 11,12,13,14,15,16,17,18,19) oraz sala wykładowa na I piętrze oraz sale wykładowe na parterze.
Wszystkie pomieszczenia posiadają drzwi certyfikowane z zamkami.
Pomieszczenia wyposażone są w szafy drewniane zamykane na klucz lub szafy metalowe oraz pancerne.
Dostęp do pomieszczeń mają pracownicy ADO, którzy posiadają odpowiednie upoważnienia ADO do przetwarzania danych osobowych w godzinach pracy, czyli od 7.00 – 15.00.
Sprzątanie pomieszczeń odbywa się w godzinach pracy.
Przetwarzanie danych osobowych może odbywać się wyłącznie w obszarach do tego celu przeznaczonych. W szczególnych przypadkach możliwe jest przetwarzanie danych osobowych poza wyznaczonym obszarem (np. na komputerach przenośnych) jednak wymaga to zgody indywidualnej ADO.
Szczegółowe zasady przetwarzania danych osobowych na komputerach przenośnych opisano w niniejszej instrukcji.
Kopie zapasowe mogą tworzyć wyłącznie osoby, które posiadają do tego upoważnienie wydane przez ADO.
Przetwarzać dane osobowe może wyłącznie osoba posiadająca pisemne upoważnienie do przetwarzania danych osobowych. ADO prowadzi rejestr upoważnień.
|
LP |
Nazwa zbioru |
Rodzaje danych |
Katalog danych |
Uwagi |
|
1 |
Rejestr kandydatów do egzaminów czeladniczych |
Dane zwykłe |
imiona, nazwisko, data urodzenia, miejsce urodzenia, pesel, imię ojca, imię matki, seria i numer dowodu osobistego, telefon, email, adres korespondencyjny |
Forma papierowa |
|
2 |
Rejestr kandydatów do egzaminów mistrzowskich |
Dane zwykłe |
imiona, nazwisko, data urodzenia, miejsce urodzenia, pesel, imię ojca, imię matki, seria i numer dowodu osobistego, telefon, email, adres korespondencyjny |
Forma papierowa |
|
3 |
Rejestr egzaminów sprawdzających |
Dane zwykłe |
imiona, nazwisko, adres zamieszkania, data urodzenia, miejsce urodzenia |
Forma papierowa |
|
4 |
Rejestr wydanych zaświadczeń po ukończeniu formy kształcenia ustawicznego |
Dane zwykłe |
imiona, nazwisko, adres zamieszkania, pesel |
Forma papierowa |
|
5 |
Rejestr członków komisji egzaminacyjnych |
Dane zwykłe |
imiona, nazwisko, wykształcenie, adres domowy, adres zakładu, telefon domowy, telefon zakładu |
Forma papierowa |
|
6 |
Rejestr członków Izby |
Dane zwykłe |
nazwa organizacji, adres, telefon kontaktowy, adres email |
Forma papierowa |
|
7 |
Rejestr zakładów szkolących |
Dane zwykłe |
nazwa zakładu pracy, NIP, imię właściciela, nazwisko właściciela, adres zakładu |
Forma papierowa |
|
8 |
Rejestr Delegatów na Zjazd |
Dane zwykłe |
nazwa organizacji, imię i nazwisko delegata, data urodzenia, adres zamieszkania, adres zakładu pracy, telefon, wykształcenie, PESEL |
Forma papierowa |
|
9 |
Księga wieczysta egzaminów czeladniczych |
Dane zwykłe |
data wpływu akt osobowych, imiona, nazwisko, data urodzenia, miejsce urodzenia, adres zamieszkania, rzemiosło, data egzaminu, organizacja, ocena, świadectwo nr |
Forma papierowa
|
|
10 |
Księga wieczysta egzaminów mistrzowskich |
Dane zwykłe |
imiona, nazwisko, data urodzenia, miejscowość, data złożenia egzaminu, nr dyplomu, rzemiosło |
Forma papierowa |
|
11 |
Wnioski o wydanie duplikatu świadectwa (bez rejestru) |
Dane zwykłe |
imiona, nazwisko, data i miejsce urodzenia, pesel, adres zamieszkania, dane świadectwa /nr księgi wieczystej, data wydania/ |
Forma papierowa |
|
12 |
Rejestr odznaczeń |
Dane zwykłe |
organizacja, imiona, nazwisko, przyznane odznaczenia, data przyznania), imiona rodziców, data i miejsce urodzenia, miejsce zamieszkania, wykonywane rzemiosło lub zawód, miejsce zatrudnienia, okresy członkostwa w organizacjach, pełnione funkcje samorządowe, przyznane odznaczenia |
Forma papierowa |
|
13 |
Rejestr byłych i obecnych pracowników, osób zatrudnionych na umowy cywilnoprawne i innych osób współpracujących |
Dane zwykłe |
imiona, nazwisko, pesel, NIP, data urodzenia, miejsce urodzenia, adres zameldowania, adres zamieszkania, adres do korespondencji, telefon, adres e-mail, nr rachunku bankowego |
Forma papierowa i elektroniczna (Płatnik, Mała Księgowość Rzeczpospolitej, System FK-Softmar MM) |
|
14 |
Rejestr dostawców i odbiorców usług |
Dane zwykłe |
NIP, nazwa firmy, nazwisko, imiona , (w przypadku osób prowadzących działalność i spółek cywilnych) adres siedziby firmy, telefon |
Forma papierowa i elektroniczna (Płatnik, Mała Księgowość Rzeczpospolitej, System FK-Softmar MM) |
|
15 |
Pocztowe książka nadawcza |
Dane zwykłe |
adresat /imię i nazwisko/, dokładne miejsce doręczenia, zadeklarowana wartość, masa, nr nadawczy, uwagi, opłata, kwota pobrania |
Forma papierowa |
|
16 |
Rejestr delegacji |
Dane zwykłe |
imiona, nazwisko, data i miejsce wyjazdu, numer rejestracyjny samochodu, |
Forma papierowa |
|
17 |
Rejestr uczestników projektów |
Dane zykłe |
imiona, nazwisko, data urodzenia, miejsce urodzenia, pesel, imię ojca, imię matki, seria i numer dowodu osobistego, telefon, email, adres korespondencyjny oraz inne wynikające z umów. |
Forma papierowa, forma elektroniczna |
a) Zasady ogólne:
b) Środki organizacyjne:
Do zastosowanych przez ADO i osoby przez niego upoważnione środków organizacyjnych służących zapewnieniu poufności, integralności i rozliczalności przy przetwarzaniu danych osobowych należy:
Dane osobowe przetwarzanych w formie papierowej stosuje się zabezpieczenia polegające na przechowywaniu dokumentacji bieżącej – np. w szafach zamykanych na zamki lub kłódki w obszarach przetwarzania danych osobowych.
c) Środki techniczne:
Do zastosowanych przez ADO w organizacji środków technicznych służących zapewnieniu poufności, integralności i rozliczalności przy przetwarzaniu danych osobowych należy:
W przypadku zewnętrznych (obcych) systemów informatycznych dla potrzeb bieżącego użytkowania i przesyłania danych stosowane są zabezpieczenia podmiotów, którym przekazywane są dane:
Wszystkie systemy informatyczne są systemami odrębnymi i nie współpracują ze sobą.
Przetwarzanie danych osobowych dopuszczalne jest tylko wtedy, gdy:
W Lubuskiej Izbie Rzemieślniczej w Gorzowie Wlkp. nie przetwarza się danych osobowych – poza uzasadnionymi przypadkami przetwarzania danych o stanie zdrowia – danych wrażliwych (sensytywnych), do których należy przetwarzanie danych o stanie zdrowia: pracowników organizacji – przetwarzanie danych wynika z odrębnych przepisów prawa i dotyczy obowiązku przeprowadzenia badań lekarskich wstępnych (przed zawarciem umowy o pracę) oraz badań lekarskich okresowych (wykonywanych w trakcie trwania zatrudnienia) i badań lekarskich pochorobowych (wykonywanych w trakcie trwania zatrudnienia, przed powrotem do pracy po nieobecności spowodowanej długotrwałym zwolnieniem lekarskim).
Osoby fizyczne, dane dotyczą mają prawo do:
Lubuska Izba Rzemieślnicza w Gorzowie Wlkp. będzie realizowała wszystkie prawa osób, których dane dotyczą zgodnie przepisami obowiązującymi w tym zakresie. Jednak należy pamiętać że każdy wniosek należy traktować indywidualnie.
Osoba, której dane dotyczą, jest uprawniona do uzyskania od administratora potwierdzenia, czy przetwarzane są dane osobowe jej dotyczące.
Jeżeli ADO przetwarza dane to osoba której dane dotyczą ma prawo do uzyskania dostępu do nich oraz następujących informacji:
a) cele przetwarzania;
b) kategorie odnośnych danych osobowych;
c) informacje o odbiorcach lub kategoriach odbiorców, którym dane osobowe zostały lub zostaną ujawnione, w szczególności o odbiorcach w państwach trzecich lub organizacjach międzynarodowych;
d) w miarę możliwości planowany okres przechowywania danych osobowych, a gdy nie jest to możliwe, kryteria ustalania tego okresu;
e) informacje o prawie do żądania od administratora sprostowania, usunięcia lub ograniczenia przetwarzania danych osobowych dotyczącego osoby, której dane dotyczą, oraz do wniesienia sprzeciwu wobec takiego przetwarzania;
f) informacje o prawie wniesienia skargi do organu nadzorczego;
g) jeżeli dane osobowe nie zostały zebrane od osoby, której dane dotyczą – wszelkie dostępne informacje o ich źródle;
h) informacje o zautomatyzowanym podejmowaniu decyzji, w tym o profilowaniu
Jeżeli dane osobowe są przekazywane do państwa trzeciego lub organizacji międzynarodowej, osoba, której dane dotyczą, ma prawo zostać poinformowana o odpowiednich zabezpieczeniach.
Informacja przekazywana jest w obopólnie ustalonej formie.
Osoba, której dane dotyczą, ma prawo żądania od ADO niezwłocznego sprostowania dotyczących jej danych osobowych, które są nieprawidłowe. Z uwzględnieniem celów przetwarzania, osoba, której dane dotyczą, ma prawo żądania uzupełnienia niekompletnych danych osobowych, w tym poprzez przedstawienie dodatkowego oświadczenia.
Osoba, której dane dotyczą, ma prawo żądania od administratora niezwłocznego usunięcia dotyczących jej danych osobowych, a administrator ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli zachodzi jedna z następujących okoliczności:
a) dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane;
b) osoba, której dane dotyczą, cofnęła zgodę, na której opiera się przetwarzanie zgodnie z art. 6 ust. 1 lit. a) lub art. 9 ust. 2 lit. a) RODO, i nie ma innej podstawy prawnej przetwarzania;
c) osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 1 wobec przetwarzania i nie występują nadrzędne prawnie uzasadnione podstawy przetwarzania lub osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 2 wobec przetwarzania;
d) dane osobowe były przetwarzane niezgodnie z prawem;
e) dane osobowe muszą zostać usunięte w celu wywiązania się z obowiązku prawnego przewidzianego w prawie Unii lub prawie państwa członkowskiego, któremu podlega administrator;
f) dane osobowe zostały zebrane w związku z oferowaniem usług społeczeństwa informacyjnego.
Administratorowi musi usunąć dane osobowe, chyba że wykaże on istnienie ważnych prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec interesów, praw i wolności osoby, której dane dotyczą, lub podstaw do ustalenia, dochodzenia lub obrony roszczeń.
Osoba, której dane dotyczą, ma prawo żądania od administratora ograniczenia przetwarzania w następujących przypadkach:
a) osoba, której dane dotyczą, kwestionuje prawidłowość danych osobowych – na okres pozwalający administratorowi sprawdzić prawidłowość tych danych;
b) przetwarzanie jest niezgodne z prawem, a osoba, której dane dotyczą, sprzeciwia się usunięciu danych osobowych, żądając w zamian ograniczenia ich wykorzystywania;
c) administrator nie potrzebuje już danych osobowych do celów przetwarzania, ale są one potrzebne osobie, której dane dotyczą, do ustalenia, dochodzenia lub obrony roszczeń;
d) osoba, której dane dotyczą, wniosła sprzeciw wobec przetwarzania – do czasu stwierdzenia, czy prawnie uzasadnione podstawy po stronie administratora są nadrzędne wobec podstaw sprzeciwu osoby, której dane dotyczą.
Jeżeli przetwarzanie zostało ograniczone, takie dane osobowe można przetwarzać, z wyjątkiem przechowywania, wyłącznie za zgodą osoby, której dane dotyczą, lub w celu ustalenia, dochodzenia lub obrony roszczeń, lub w celu ochrony praw innej osoby fizycznej lub prawnej, lub z uwagi na ważne względy interesu publicznego Unii lub państwa członkowskiego.
Osoba, której dane dotyczą, ma prawo w dowolnym momencie wnieść sprzeciw – z przyczyn związanych z jej szczególną sytuacją – wobec przetwarzania dotyczących jej danych osobowych opartego na art. 6 ust. 1 lit. e) lub f) RODO, w tym profilowania na podstawie tych przepisów.
Administratorowi nie wolno już przetwarzać tych danych osobowych, chyba że wykaże on istnienie ważnych prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec interesów, praw i wolności osoby, której dane dotyczą, lub podstaw do ustalenia, dochodzenia lub obrony roszczeń.
Jeżeli dane osobowe są przetwarzane na potrzeby marketingu bezpośredniego, osoba, której dane dotyczą, ma prawo w dowolnym momencie wnieść sprzeciw wobec przetwarzania dotyczących jej danych osobowych na potrzeby takiego marketingu, w tym profilowania, w zakresie, w jakim przetwarzanie jest związane z takim marketingiem bezpośrednim.
Jeżeli osoba, której dane dotyczą, wniesie sprzeciw wobec przetwarzania do celów marketingu bezpośredniego, danych osobowych nie wolno już przetwarzać do takich celów.
Najpóźniej przy okazji pierwszej komunikacji z osobą, której dane dotyczą, wyraźnie informuje się ją o prawie oraz przedstawia się je jasno i odrębnie od wszelkich innych informacji.
Nie przetwarzane są dane w sposób zautomatyzowany
Osoba, której dane dotyczą, ma prawo otrzymać w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego dane osobowe jej dotyczące, które dostarczyła administratorowi, oraz ma prawo przesłać te dane osobowe innemu administratorowi bez przeszkód ze strony administratora, któremu dostarczono te dane osobowe, jeżeli:
a) przetwarzanie odbywa się na podstawie zgody w myśl art. 6 ust. 1 lit. a) lub art. 9 ust. 2 lit. a) lub na podstawie umowy w myśl art. 6 ust. 1 lit. b);
b) przetwarzanie odbywa się w sposób zautomatyzowany.
2.Wykonując prawo do przenoszenia danych na mocy ust. 1, osoba, której dane dotyczą, ma prawo żądania, by dane osobowe zostały przesłane przez administratora bezpośrednio innemu administratorowi, o ile jest to technicznie możliwe.
3.Wykonanie prawa, o którym mowa w ust. 1 niniejszego artykułu, pozostaje bez uszczerbku dla art. 17. Prawo to nie ma zastosowania do przetwarzania, które jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi.
4.Prawo, o którym mowa w ust. 1, nie może niekorzystnie wpływać na prawa i wolności innych
Administrator informuje o sprostowaniu lub usunięciu danych osobowych lub ograniczeniu przetwarzania, których dokonał, każdego odbiorcę, któremu ujawniono dane osobowe, chyba że okaże się to niemożliwe lub będzie wymagać niewspółmiernie dużego wysiłku.
Administrator informuje osobę, której dane dotyczą, o tych odbiorcach, jeżeli osoba, której dane dotyczą, tego zażąda.
Działanie możliwe do podjęcia w przypadku kiedy zgoda na przetwarzanie danych osobowych ostała wyrażona na podstawie art. 6 ust. 1 lit a lub art. 9 ust. 2 lit. a). Po wniesieniu żądania ADO nie może przetwarzać danych.
Możliwe jest przetwarzanie przez ADO danych osobowych powierzonych przez inny podmiot (Administrator/Zleceniodawcę). W takim przypadku, przetwarzanie danych osobowych odbywa się na podstawie umowy pomiędzy ADO a Zleceniodawcą zawartej w formie pisemnej. Umowa ta musi zawierać ściśle określony zakres przetwarzanych danych. Przetwarzanie danych możliwe jest tylko w ustalonym przez umowę zakresie. Zawarcie umowy następuje w formie pisemnej poprzez złożenie podpisu na formularzu wykonania usługi informacyjnej, notatce z pierwszego spotkania z klientem lub podpisanie odrębnej umowy dot. przetwarzania danych osobowych.
Powierzone dane podlegają ochronie na takich samych zasadach jak dane będące własnością ADO, chyba, że umowa określi inne zasady ochrony danych osobowych. W szczególności może dotyczyć to nadawania uprawnień do przetwarzania danych osobowych.
Dostęp do powierzonych danych osobowych z sieci zewnętrznej (np. siedziby Zleceniodawcy) musi odbywać się z zachowaniem odpowiednich zabezpieczeń. W przypadku danych elektronicznych, dostęp do nich musi być chroniony identyfikatorem oraz hasłem, a połączenie sieciowe realizujące dostęp do danych musi być odpowiednio szyfrowane.
1. Podział zagrożeń:
1) Zagrożenia losowe
- zewnętrzne (np. klęski żywiołowe, przerwy w zasilaniu) – ich występowanie może prowadzić do utraty integralności danych, ich zniszczenia i uszkodzenia infrastruktury technicznej systemu – ciągłość systemu zostaje zakłócona, nie dochodzi do naruszenia poufności danych.
- wewnętrzne (np. niezamierzone pomyłki operatorów, administratora, awarie sprzętowe, błędy oprogramowania) – może dojść do zniszczenia danych, może zostać zakłócona ciągłość pracy systemu, może nastąpić naruszenie poufności danych.
2) Zagrożenia świadome i celowe naruszenia poufności.
Zagrożenia te możemy podzielić na:
a) nieuprawniony dostęp do systemu z zewnątrz (włamanie do systemu),
b) nieuprawniony dostęp do systemu z jego wnętrza,
c) nieuprawniony przekaz danych,
d) pogorszenie jakości sprzętu i oprogramowania,
e) bezpośrednie zagrożenie materialnych składników systemu.
2. Przypadki zakwalifikowane jako naruszenie lub uzasadnione podejrzenie naruszenia zabezpieczenia systemu informatycznego, w którym przetwarzane są dane osobowe, to głównie:
1) sytuacje losowe lub nieprzewidziane oddziaływanie czynników zewnętrznych na zasoby systemu, jak np. wybuch gazu, pożar, zalanie pomieszczeń, itp.;
2) niewłaściwe parametry środowiska, jak np. nadmierna wilgotność lub wysoka temperatura, oddziaływanie pola elektromagnetycznego, wstrząsy lub wibracje;
3) awaria sprzętu lub oprogramowania, które wyraźnie wskazują na umyślne działanie w kierunku naruszenia ochrony danych, sabotaż;
4) pojawienie się odpowiedniego komunikatu alarmowego od tej części systemu, która zapewnia ochronę zasobów lub inny komunikat o podobnym znaczeniu;
5) pogorszenie jakości danych w systemie lub inne odstępstwo od stanu oczekiwanego wskazujące na zakłócenia systemu lub inną nadzwyczajną i niepożądaną modyfikację w systemie;
6) naruszenie lub próba naruszenia integralności systemu lub bazy danych w tym systemie;
7) stwierdzona próba modyfikacji lub modyfikacja danych lub zmiana w strukturze danych bez odpowiedniego upoważnienia (autoryzacji);
8) niedopuszczalna manipulacja danymi osobowymi w systemie;
9) ujawnienie osobom nieupoważnionym danych osobowych lub objętych tajemnicą procedury ochrony przetwarzania albo innych strzeżonych elementów systemu zabezpieczeń;
10) celowe odstępstwa od zasad bezpieczeństwa pracy w systemie lub sieci komputerowej wskazujące na przełamanie lub zaniechanie ochrony danych osobowych – np. praca przy komputerze lub w sieci osoby, która nie jest formalnie dopuszczona do jego obsługi
11) istnienie nieautoryzowanych kont dostępu do danych lub tzw. „bocznej furtki” itp.;
12) podmiana lub zniszczenie nośników z danymi osobowymi bez odpowiedniego upoważnienia, jak również skasowanie lub skopiowanie w sposób niedozwolony danych osobowych;
13) rażące naruszenie dyscypliny pracy w zakresie przestrzegania procedur bezpieczeństwa informacji (niewylogowanie się przed opuszczeniem stanowiska pracy, pozostawienie danych osobowych w drukarce, na ksero, niezamknięcie pomieszczenia z komputerem, niewykonanie w określonym terminie kopii bezpieczeństwa, prace na danych osobowych w celach prywatnych itp.).
3. Za naruszenie ochrony danych uważa się również nieprawidłowości w zakresie zabezpieczenia miejsc przechowywania danych osobowych (otwarte szafy, biurka, regały, urządzenia archiwalne i inne) na nośnikach tradycyjnych, tj. na papierze (wydrukach), kliszy, folii, zdjęciach, nośnikach elektronicznych w formie niezabezpieczonej itp.
Opis czynności
Szkolenia użytkowników
Każdy pracownik biorący udział w przetwarzaniu danych osobowych jest odpowiedzialny za bezpieczeństwo tych danych.
1. W przypadku stwierdzenia :
każda osoba zatrudniona przy przetwarzaniu danych osobowych jest zobowiązana niezwłocznie powiadomić o tym fakcie IOD (jeżeli został powołany przez Zarząd Izby). W przypadku niepowołania IDO jest zobowiązana niezwłocznie powiadomić Dyrektora Izby.
2. W razie niemożliwości zawiadomienia ABI lub osoby przez niego upoważnionej, należy powiadomić bezpośredniego przełożonego.
3. Do czasu przybycia na miejsce naruszenia danych osobowych Dyrektora Izby lub w przypadku powołania IOD lub upoważnionej przez niego osoby, należy:
4. Po przybyciu na miejsce naruszenia lub ujawnienia ochrony danych osobowych, ABI lub osoba przez niego upoważniona:
5. Po wyczerpaniu niezbędnych środków doraźnych związanych z zaistniałym naruszeniem/ujawnieniem ochrony danych osobowych, ADO zasięga niezbędnych opinii i proponuje postępowanie naprawcze, w tym ustosunkowuje się do kwestii ewentualnego odtworzenia danych z zabezpieczeń oraz terminu wznowienia przetwarzania danych.
6. ADO dokumentuje zaistniały przypadek naruszenia lub ujawnienia ochrony danych osobowych oraz sporządza raport, który powinien zawierać w szczególności:
a) wskazanie osoby powiadamiającej oraz innych osób zaangażowanych lub odpytywanych w związku z naruszeniem lub ujawnieniem ochrony danych osobowych;
b) określenie czasu i miejsca: naruszenia/ujawnienia i powiadomienia o tym fakcie;
c) określenie okoliczności towarzyszących i rodzaju naruszenia/ujawnienia;
d) wyszczególnienie wziętych faktycznie pod uwagę przesłanek do wyboru metody postępowania i opis podjętego działania;
e) wstępną ocenę przyczyn wystąpienia naruszenia/ujawnienia;
f) ocenę przeprowadzonego postępowania wyjaśniającego i naprawczego.
7. Zaistniałe naruszenie/ujawnienie ochrony danych osobowych może stać się przedmiotem szczegółowej analizy prowadzonej przez ADO.
8. Analiza, o której mowa w pkt. 7, powinna zawierać:
a) wszechstronną ocenę zaistniałego naruszenia/ujawnienia ochrony danych osobowych;
b) wskazanie odpowiedzialnych;
c) wnioski co do ewentualnych przedsięwzięć: proceduralnych, organizacyjnych, kadrowych i technicznych, które powinny zapobiec podobnym naruszeniom/ujawnieniom w przyszłości.
10. Po dokonaniu czynności sprawdzających oraz po przeprowadzeniu analizy naruszenia danych osobowych, sporządza się protokół.
UWAGA!
Jeśli analiza wykaże naruszenie stanowiące rzeczywiste zagrożenie dla dóbr i wolności osób, których dane dotyczą to Administrator danych osobowych oraz podmioty przetwarzające dane osobowe mają obowiązek zgłaszania naruszeń ochrony danych. W przypadku naruszenia ochrony danych osobowych, administrator bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu, którym w Polsce jest Prezes Urzędu Ochrony Danych Osobowych. Do zgłoszenia przekazanego organowi nadzorczemu po upływie wyznaczony czas dołącza się wyjaśnienie przyczyn opóźnienia.
Zgłoszenie musi najmniej:
a) opisywać charakter naruszenia ochrony danych osobowych, w tym w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;
b) zawierać imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;
c) opisywać możliwe konsekwencje naruszenia ochrony danych osobowych;
d) opisywać środki zastosowane lub proponowane przez administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.
Administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia ochrony danych osobowych, jego skutki oraz podjęte działania zaradcze
Przetwarzanie danych osobowych przy użyciu komputerów przenośnych może odbywać się wyłącznie za zgodą ADO. Zakres danych przetwarzanych na komputerze przenośnym oraz zakres uprawnień do przetwarzanych danych ustala przełożony pracownika (w przypadku powołania IDO również za wiedzą i zgodą IOD).
Osoba korzystająca z komputera przenośnego w celu przetwarzania danych osobowych zobowiązana jest do zwrócenia szczególnej uwagi na zabezpieczenie przetwarzanych informacji, zwłaszcza przed dostępem do nich osób nieupoważnionych oraz przed zniszczeniem. Użytkownik komputera przenośnego zobowiązany jest do:
ADO zobowiązany jest do podjęcia działań mających na celu zabezpieczenie komputerów przenośnych, w szczególności aby:
ADO jest odpowiedzialny za prowadzenie ewidencji komputerów przenośnych wykorzystywanych do przetwarzania danych osobowych.
W razie zgubienia lub kradzieży pracownik zobowiązany jest do natychmiastowego powiadomienia ADO lub osoby uprawnionej zgodnie z zasadami informowania o naruszeniu ochrony danych osobowych.
1. Przypadki nieuzasadnionego zaniechania obowiązków wynikających z niniejszego dokumentu mogą być potraktowane jako ciężkie naruszenie obowiązków pracowniczych, w szczególności przez osobę, która po stwierdzeniu naruszenia obowiązku ochrony danych osobowych w tym zabezpieczenia systemu informatycznego lub uzasadnionego domniemania takiego naruszenia nie powiadomiła o tym fakcie ADO.
2. Osoby, które zostały zapoznane z niniejszym dokumentem i zobowiązują się do stosowania zasad w nim zawartych, potwierdzają ten fakt poprzez podpisanie oświadczenia.
3. Ewidencję osób, które zostały zapoznane z niniejszym dokumentem i zobowiązują się do stosowania zasad w nim zawartych, zobowiązany jest prowadzić ADO.
4. Wobec osoby, która w przypadku naruszenia zabezpieczeń systemu informatycznego lub uzasadnionego domniemania takiego naruszenia nie podjęła działania określonego w niniejszym dokumencie, a w szczególności nie powiadomiła odpowiedniej osoby zgodnie z określonymi zasadami, a także gdy nie zrealizowała stosownego działania dokumentującego ten przypadek, wszczyna się postępowanie.
5. Wszystkie regulacje dotyczące systemów informatycznych określone w „Polityce bezpieczeństwa” dotyczą również przetwarzania danych osobowych w bazach prowadzonych w jakiejkolwiek innej formie.
6. Wdrożenie Polityki odbywa się poprzez:
a) zapoznanie osób wchodzących w skład organów organizacji, pracowników, współpracowników, wolontariuszy, praktykantów i stażystów organizacji z treścią „Polityki”;
b) szkolenia z zakresu ochrony danych osobowych.
7. „Polityka” wchodzi w życie z dniem podjęcia uchwały organizacji lub w terminie określonym w jej treści. Zmiany w „Polityce” będą wchodzić w życie w terminach określonych w Uchwałach Zarządu organizacji dotyczących wprowadzenia zmian w dokumencie.