POLITYKA PRYWATNOŚCI
1. Postanowienia ogólne
- Niniejsza Polityka ochrony danych osobowych (dalej: „Polityka”) określa zasady ochrony danych osobowych oraz stosowane w tym celu środki, obowiązujące w organizacji działalności gospodarczej Viviana Stanley-Kałuża prowadzonej przez Vivianę Stanley-Kałużę pod adresem ul. Prawnicza 24 02-495 Warszawa, wpisanej do Centralnej Ewidencji Informacji o Działalności Gospodarczej, posiadającego NIP: 5223202074, numer REGON: 388805881 (dalej: „Administrator”).
- Postanowienia Polityki obejmują wszystkie dane osobowe przetwarzane przez Administratora, niezależnie od podstaw i celów ich przetwarzania, a także ich nośników.
- Do przestrzegania postanowień Polityki zobowiązane są następujące osoby (dalej łącznie: „Członkowie Personelu”):
- pracownicy Administratora;
- osoby współpracujące z Administratorem na podstawie umowy zlecenia, umowy o świadczenie usług, umowy o dzieło albo innej umowy cywilnoprawnej, niezależnie od tego, czy prowadzą one działalność gospodarczą;
- stażyści, praktykanci i wolontariusze.
- Administrator zobowiązany jest zapoznać Członków Personelu z Polityką oraz innymi dokumentami dotyczącymi ochrony danych osobowych, obowiązującymi w organizacji Administratora.
- Nieprzestrzeganie przez Członków Personelu postanowień Polityki oraz innych dokumentów dotyczącymi ochrony danych osobowych może stanowić podstawę ich odpowiedzialności dyscyplinarnej, karnej, administracyjnej lub cywilnej.
- Polityka jest dokumentem wewnętrznym i nie może być ujawniana podmiotom trzecim bez uprzedniej zgody Administratora.
2. Definicje
Użyte w Polityce wyrazy pisane wielką literą mają następujące znaczenie:
- Administrator – termin zdefiniowany w § 1 ust. 1 Polityki;
- Członkowie Personelu – termin zdefiniowany w § 1 ust. 3 Polityki;
- Dane wrażliwe – dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, dane genetyczne, dane biometryczne, dane dotyczące zdrowia, seksualności lub orientacji seksualnej oraz dane dotyczące wyroków skazujących i czynów zabronionych;
- Ocena skutków – termin zdefiniowany w § 8 ust. 1 Polityki;
- Osoba wspierająca – osoba, której Administrator powierzył wykonywanie całości lub części swoich obowiązków w zakresie ochrony danych osobowych, w szczególności: Inspektor Ochrony Danych, Administrator Systemów Informatycznych, Pełnomocnik;
- Podmiot przetwarzający – osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu Administratora;
- Polityka – termin zdefiniowany w § 1 ust. 1 Polityki;
- PUODO – Prezes Urzędu Ochrony Danych Osobowych;
- RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 94/46/WE (Ogólne rozporządzenie o ochronie danych.
3. Zasady przetwarzania ochrony danych osobowych
- Administrator zobowiązany jest:
- przetwarzać dane osobowe zgodnie z prawem, rzetelnie i przejrzyście;
- pobierać dane osobowe wyłącznie w konkretnych, wyraźnych i prawnie uzasadnionych celach;
- przetwarzać dane osobowe wyłącznie w zakresie niezbędnym do realizacji celów przetwarzania;
- dbać o prawidłowość przetwarzanych danych osobowych i w razie potrzeby dokonywać ich aktualizacji, sprostowania lub usunięcia;
- przetwarzać dane osobowe wyłącznie przez czas niezbędny do realizacji celów przetwarzania;
- stosować środki ochrony danych osobowych zabezpieczające te dane przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem.
- Tworząc system ochrony danych osobowych w swojej organizacji, Administrator:
- identyfikuje ryzyka związane z przetwarzaniem danych osobowych oraz ich wpływ na prawa i wolności osób, których dane dotyczą;
- zobowiązany jest szanować prawa osób, których dane dotyczą, oraz ułatwić im realizowanie przysługujących im praw;
- przestrzega przepisów aktów prawa powszechnie obowiązującego;
- dąży do zapewnienia maksymalnego bezpieczeństwa przetwarzania danych osobowych;
- wyczerpująco dokumentuje czynności podejmowane w celu wykonania przewidzianych przez prawo obowiązków w zakresie ochronnych danych osobowych;
- projektuje nowe systemy i rozwiązania z uwzględnieniem ochrony danych osobowych jako ich istotnego wymogu;
- wdraża jedynie takie środki ochrony danych osobowych, które zapewniają domyślne przetwarzanie jedynie tych danych osobowych, które są niezbędne do realizacji celu przetwarzania, a także zapobiegają domyślnemu udostępnianiu danych osobowych osobom trzecim.
4. Obowiązki Administratora
- Administrator zobowiązany jest:
- wdrożyć i stosować odpowiednie środki ochrony danych osobowych, zabezpieczające je w szczególności przez udostępnieniem osobie nieupoważnionej, a także ich zmianą, utratą, uszkodzeniem lub zniszczeniem;
- zarządzać wykorzystywanymi systemami informatycznymi;
- prowadzić dokumentację związaną z ochroną danych osobowych, w szczególności:
- wydawać i przechowywać upoważnienia do przetwarzania danych osobowych,
- prowadzić rejestr czynności przetwarzania,
- prowadzić rejestr kategorii czynności przetwarzania (jeżeli jego prowadzenia wymagają przepisy RODO);
- podnosić poziom wiedzy i umiejętności Członków Personelu w zakresie ochrony danych osobowych, w szczególności poprzez organizację szkoleń;
- nadzorować powierzanie i udostępnianie przetwarzanych danych osobowych podmiotom trzecim oraz dbać o zgodność tych czynności z przepisami prawa;
- przekazywać osobom, których dane dotyczą, informacje wymagane przez przepisy RODO;
- obsługiwać żądania dotyczące danych osobowych wnoszone przez osoby, których dane dotyczą;
- dokonywać Oceny skutków (jeżeli wymagają jej przepisy RODO);
- podejmować działania przewidziane w Polityce na wypadek naruszenia ochrony danych osobowych.
- Wykonywanie całości lub części obowiązków wskazanych w ust. 1 powyżej, Administrator może powierzyć Osobie lub Osobom wspierającym, w szczególności:
- Inspektorowi Ochrony Danych;
- Administratorowi Systemów Informatycznych;
- Pełnomocnikowi.
- Dokonując powierzenia, o którym mowa w ust. 2 powyżej, Administrator zobowiązany jest wydać Osobie wspierającej pisemny dokument określający szczegółowy zakres powierzonych obowiązków.
- Powierzenie, o którym mowa ust. 2 powyżej, nie zwalnia Administratora z odpowiedzialności wobec podmiotów trzecich za działania i zaniechania Osoby Wspierającej.
5. Obowiązek informacyjny
- Wykonanie obowiązku informacyjnego polega na przekazaniu przez Administratora osobie, której dane osobowe dotyczą, następujących informacji:
- dane Administratora;
- dane kontaktowe Inspektora Ochrony Danych (jeżeli został wyznaczony);
- cele przetwarzania danych osobowych;
- podstawy prawne przetwarzania danych osobowych;
- prawnie uzasadnione interesy realizowane przez Administratora (jeżeli przetwarza dane na tej podstawie);
- informacje o odbiorcach danych osobowych lub o kategoriach odbiorców, jeżeli istnieją,
- gdy ma to zastosowanie – informacje o zamiarze przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej oraz o podstawie takiego przekazania;
- okres, przez który dane osobowe będą przechowywane, a gdy nie jest to możliwe, kryteria ustalania tego okresu;
- prawa przysługujące osobie, której dane osobowe dotyczą, w związku z przetwarzaniem tych danych;
- określenie czy podanie danych osobowych jest wymogiem ustawowym lub umownym lub warunkiem zawarcia umowy oraz czy osoba, której dane osobowe dotyczą, jest zobowiązana do ich podania i jakie są ewentualne konsekwencje niepodania danych;
- informacje o zautomatyzowanym podejmowaniu decyzji, w tym o profilowaniu oraz istotne informacje o zasadach ich podejmowania, a także o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania dla osoby, której dane osobowe dotyczą;
- źródło pochodzenia danych osobowych (jeżeli nie zostały one pobrane bezpośrednio od osoby, której dotyczą).
- Administrator zobowiązany jest wykonać obowiązek informacyjny:
- w przypadku pobierania danych osobowych bezpośrednio od osoby, której dotyczą – w chwili ich pobierania;
- w przypadku pobierania danych osobowych z innego źródła:
- w rozsądnym terminie po pozyskaniu danych osobowych, nie później jednak niż w ciągu miesiąca, mając na uwadze konkretne okoliczności przetwarzania danych osobowych,
- najpóźniej przy pierwszym kontakcie z osobą, której dane dotyczą, jeżeli dane osobowe mają być stosowane do komunikacji z tą osobą,
- najpóźniej przy pierwszym ujawnieniu danych osobowych, jeżeli planuje się je ujawnić innemu odbiorcy.
- W razie zmiany choćby jednej z informacji wskazanych w ust. 1 powyżej, w szczególności celów przetwarzania danych osobowych, Administrator zobowiązany jest niezwłocznie zawiadomić o tym osobę, której dane osobowe dotyczą.
- Informacje przekazywane przez Administratora powinny być:
- sformułowane jasnym i prostym językiem;
- zwięzłe;
- zrozumiałe;
- przejrzyste;
- łatwo dostępne.
6. Powierzenie przetwarzania danych osobowych
- Powierzenie przetwarzania danych osobowych Podmiotowi przetwarzającemu, wymaga:
- zawarcia przez Administratora i Podmiot przetwarzający umowy powierzenia w formie pisemnej;
- odnotowania powierzenia w rejestrze czynności przetwarzania.
- Administrator może powierzyć przetwarzanie danych osobowych wyłącznie Podmiotowi przetwarzającemu spełniającemu wymagania przewidziane w przepisach RODO oraz dającemu rękojmię należytego wykonania umowy powierzenia.
7. Środki ochrony danych osobowych
- Środki ochrony danych osobowych stosowane przez Administratora mają na celu zapewnienie:
- poufności danych osobowych;
- ochrony danych osobowych przed nieautoryzowaną zmianą lub zniszczeniem;
- niewątpliwej identyfikacji Członka Personelu dokonującego konkretnej czynności przetwarzania;
- dostępności danych osobowych wyłącznie dla osób upoważnionych;
- ochrony danych osobowych przed zagrożeniami zidentyfikowanymi przez Administratora.
- Wdrażając środki ochronnych danych osobowych, Administrator bierze pod uwagę:
- aktualny stan wiedzy technicznej;
- ryzyko naruszenia praw i wolności osób, których dane osobowe dotyczą;
- charakter, zakres, kontekst i cele przetwarzania;
- koszty wdrożenia tych środków.
- Środki ochrony danych osobowych dzielą się na:
- środki ochrony fizycznej;
- środki ochrony informatycznej i telekomunikacyjnej;
- środki ochrony w ramach oprogramowania i baz danych;
- środki personalne;
- środki organizacyjne.
- Administrator prowadzi i na bieżąco aktualizuje Wykaz środków ochrony danych osobowych, zawierający wyliczenie środków wdrożonych w jego organizacji.
- W celu zapewnienia ochrony danych osobowych w toku bieżącej działalności Administratora, Administrator ustanawia Regulamin bezpieczeństwa dla Członków Personelu.
8. Ocena skutków dla ochrony danych osobowych
- W przypadku, gdy dany rodzaj przetwarzania – w szczególności z użyciem nowych technologii – ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator przed rozpoczęciem przetwarzania dokonuje oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych (dalej: „Ocena skutków”).
- Administrator dokonuje Oceny skutków w szczególności w przypadku, gdy planowane przetwarzanie ma polegać na:
- dokonywaniu systematycznej, kompleksowej oceny czynników osobowych odnoszących się do osób fizycznych, opierającej się na zautomatyzowanym przetwarzaniu, w tym profilowaniu, która ma być podstawą wydawania decyzji wywołujących skutki prawne wobec osoby fizycznej lub w podobny sposób znacząco wpływających na osobę fizyczną;
- przetwarzaniu na dużą skalę Danych wrażliwych;
- systematycznego monitorowaniu na dużą skalę miejsc dostępnych publicznie.
- Jeżeli Ocena skutków wykaże, że przetwarzanie danych osobowych w razie niewdrożenia odpowiednich środków minimalizujących powodowałoby wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator jest zobowiązany odbyć konsultacje z PUODO przed rozpoczęciem przetwarzania.
9. Postępowanie w przypadku naruszenia ochrony danych osobowych
- Członkowie Personelu zobowiązani są niezwłocznie zawiadomić Administratora o każdym wykrytym naruszeniu ochrony danych osobowych lub próbie jego dokonania, w szczególności:
- otrzymaniu podejrzanej wiadomości e-mail;
- dostrzeżonych śladach włamania do lokalu Administratora;
- dostrzeżonym braku dokumentów papierowych lub elektronicznych nośników danych;
- nieprawidłowym działaniu systemu informatycznego.
- Zawiadomienie, o którym mowa w ust. 1 powyżej, dokonywane jest w sposób gwarantujący jego najszybsze przekazanie, w szczególności za pomocą telefonu lub poczty elektronicznej.
- Po otrzymaniu zawiadomienia, o którym mowa w ust. 1 powyżej, Administrator niezwłocznie ustala wystąpienie naruszenia lub jego brak.
- W razie ustalenia wystąpienia naruszenia, Administrator niezwłocznie:
- podejmuje działania zmierzające do powstrzymania dalszych naruszeń i usunięcia ich skutków;
- podejmuje decyzję w przedmiocie zawiadomienia o naruszeniu PUODO lub osób, których dane dotyczą. Decyzja, o której mowa w niniejszej lit. b podejmowana jest na podstawie analizy prawdopodobieństwa naruszenia praw lub wolności osób, których dotyczą dane osobowe dotknięte naruszeniem.
- Decyzję o zawiadomieniu PUODO o naruszeniu Administrator podejmuje nie później niż 72 godziny od chwili ustalenia wystąpienia naruszenia.
- Administrator może odstąpić od zawiadomienia POUDO o naruszeniu jedynie w przypadku, gdy posiadane informacje dotyczące naruszenia wskazują na niskie prawdopodobieństwo naruszenia praw lub wolności osób, których dotyczą dane osobowe dotknięte naruszeniem.
- Zawiadomienie PUODO o naruszeniu musi co najmniej:
- opisywać charakter naruszenia, w tym w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dotyczą dane osobowe dotknięte naruszeniem, oraz kategorie i przybliżoną liczbę wpisów danych osobowych dotkniętych naruszeniem;
- zawierać imię i nazwisko oraz dane kontaktowe Administratora lub Inspektora Ochrony Danych;
- opisywać możliwe konsekwencje naruszenia;
- opisywać środki zastosowane lub proponowane przez Administratora w celu powstrzymania naruszenia i usunięcia ich skutków;
- w przypadku wysłania po upływie 72 godzin od ustalenia wystąpienia naruszenia – wyjaśnienie przyczyn opóźnienia.
- Zawiadomienia PUODO o naruszeniu dokonuje się za pomocą formularza dostępnego na stronie internetowej PUODO.
- W przypadku, gdy naruszenie powoduje wysokie prawdopodobieństwo naruszenia praw lub wolności osób, których dotyczą dane osobowe dotknięte naruszeniem, Administrator zawiadamia o naruszeniu także te osoby. Zawiadomienie, o którym mowa w zdaniu poprzedzającym, zawiera elementy wskazane w ust. 7 lit. a-d powyżej.
- Administrator nie ma obowiązku dokonywania zawiadomienia, o którym mowa w ust. 9 powyżej, w przypadku, gdy:
- wdrożone środki ochrony danych osobowych uniemożliwiają osobom nieuprawnionym odczyt danych osobowych dotkniętych naruszeniem;
- po wystąpieniu naruszenia zostały zastosowane odpowiednie środki, które wyeliminowały wysokie prawdopodobieństwo naruszenia praw lub wolności osób, których dotyczą dane osobowe dotknięte naruszeniem;
- wymagałoby to niewspółmiernie dużego wysiłku.
- W przypadku, o którym mowa w ust. 10 lit. b, Administrator wydaje publiczny komunikat lub stosuje inny, podobny środek, zapewniający skuteczne dotarcie informacji o naruszeniu do osób, których dotyczą dane osobowe dotknięte naruszeniem.
- Zawiadomienie, o którym mowa w ust. 9 powyżej, dokonywane jest w sposób gwarantujący jego najszybsze przekazanie, w szczególności za pomocą telefonu lub poczty elektronicznej.
- W przypadku żądania przez PUODO lub osobę, której dotyczą dane osobowe dotknięte naruszeniem, dodatkowych informacji o naruszeniu, Administrator zobowiązany jest udzielać ich bez zbędnej zwłoki.
- Po zakończeniu usuwania lub minimalizacji skutków naruszenia, Administrator zobowiązany jest podjąć działania zapobiegające wystąpieniu podobnych naruszeń w przyszłości, w szczególności:
- przeprowadzić audyt wdrożonych środków ochrony danych osobowych;
- dokonać ponownej analizy ryzyka zaistnienia naruszenia i jego skutków dla ochrony danych osobowych;
- ulepszyć stosowane środki ochrony danych osobowych lub wdrożyć nowe;
- wyciągnąć konsekwencje dyscyplinarne względem Członków personelu w razie ich odpowiedzialności za naruszenie.
- Administrator odnotowuje wszelkie działania podejmowane w związku z naruszeniem w Rejestrze naruszeń ochrony danych osobowych oraz zabezpiecza dokumentację dotyczącą naruszenia.
10. Postanowienia końcowe
- W sprawach nieuregulowanych postanowieniami Polityki stosuje się przepisy aktów prawa powszechnie obowiązującego dotyczących ochrony danych osobowych. W przypadku sprzeczności postanowień Polityki z przepisami aktów prawa powszechnie obowiązującego dotyczących ochrony danych osobowych, stosuje się przepisy tych aktów.
- Administrator może w każdym czasie dokonać zmiany Polityki. W przypadku zmiany Polityki, Administrator zobowiązany jest zapoznać Członków Personelu z aktualnym brzmieniem Polityki nie później niż 3 dni przed wejściem zmian w życie.
- Aktualna wersja Polityki obowiązuje od dnia 11.2022 r.