§ 1. Postanowienia ogólne

  1. Niniejsza Polityka ochrony danych osobowych (dalej: „Polityka") ustala reguły oraz środki ochrony danych osobowych obowiązujące w działalności prowadzonej przez Viktoriia Yudina, a to: VIKTORIIA YUDINA KROPKA PL z siedzibą w Katowicach (dalej: „Administrator") w związku z prowadzeniem działalności gospodarczej.
  2. Polityką objęte są w szczególności dane osobowe:
    • klientów,
    • kandydatów do pracy oraz osób współpracujących z Viktoriia Yudina,
    • innych osób, których dane Administrator przetwarza w związku ze swoją działalnością.
  3. Za przestrzeganie zasad przetwarzania danych osobowych oraz za możliwość wykazania ich przestrzegania (zasada rozliczalności) odpowiada Administrator, który prowadzi wymaganą w tym zakresie dokumentację; dopuszcza się jej prowadzenie w postaci elektronicznej.
  4. Administrator wdraża Politykę, dokumentuje zastosowane środki techniczne i organizacyjne oraz poddaje je bieżącym przeglądom pod kątem potrzeby ich aktualizacji.

§ 2. Podstawa prawna

Polityka uwzględnia w szczególności następujące akty prawne:

§ 3. Zasady przetwarzania danych osobowych

Administrator zapewnia, aby dane osobowe były:

§ 4. Dane osobowe przetwarzane u Administratora danych

  1. Dane osobowe przetwarzane przez Administratora Danych gromadzone są w zbiorach danych.
  2. Administrator danych nie podejmuje czynności przetwarzania, które mogłyby się wiązać z poważnym prawdopodobieństwem wystąpienia wysokiego ryzyka dla praw i wolności osób. W przypadku planowania takiego działania Administrator wykona czynności określone w art. 35 i nast. RODO.
  3. W przypadku planowania nowych czynności przetwarzania Administrator dokonuje analizy ich skutków dla ochrony danych osobowych oraz uwzględnia kwestie ochrony danych w fazie ich projektowania.
  4. Administrator danych prowadzi rejestr czynności przetwarzania.
  5. Wszystkie dane osobowe w VIKTORIIA YUDINA KROPKA PL są przetwarzane z poszanowaniem zasad przetwarzania przewidzianych przez przepisy prawa:

    a) każdym wypadku występuje chociaż jedna z przewidzianych przepisami prawa podstaw dla przetwarzania danych.

    b) Dane są przetwarzane są rzetelnie i w sposób przejrzysty.

    c) Dane osobowe zbierane są w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami.

    d) Dane osobowe są przetwarzane jedynie w takim zakresie, jaki jest niezbędny dla osiągnięcia celu przetwarzania danych.

    e) Czas przechowywania danych jest ograniczony do okresu ich przydatności do celów, dla których zostały zebrane, w tym do końca okresu przedawnienia potencjalnych roszczeń, a po tym okresie są one anonimizowane bądź usuwane.

    f) Wobec osoby, której dane dotyczą, wykonywany jest obowiązek informacyjny zgodnie z treścią art. 13 i 14 RODO.

§ 5. Upoważnienia i dostęp do danych osobowych

  1. Do przetwarzania danych osobowych dopuszczane są wyłącznie osoby posiadające pisemne upoważnienie nadane przez Administratora, zapoznane z treścią Polityki i zobowiązane do zachowania danych w tajemnicy.
  2. Zobowiązanie do zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia składane jest na piśmie i pozostaje wiążące także po ustaniu zatrudnienia lub współpracy.
  3. Administrator określa w wykazie wewnętrznym: kategorie osób upoważnionych, zakres upoważnień (rodzaj danych, systemy, cele przetwarzania) oraz okres ich obowiązywania.

§ 6. Rejestr czynności przetwarzania

  1. Administrator prowadzi rejestr czynności przetwarzania danych osobowych, o którym mowa w art. 30 RODO, w postaci pisemnej lub elektronicznej.
  2. Rejestr podlega bieżącej aktualizacji, w szczególności w przypadku rozpoczęcia przetwarzania danych w nowych celach lub w nowy sposób.

§ 7. Środki techniczne i organizacyjne ochrony danych

  1. Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka naruszenia praw lub wolności osób fizycznych, uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania.
  2. Stosowane środki obejmują w szczególności:
    • środki techniczne: kontrolę dostępu do systemów informatycznych (indywidualne konta i hasła), szyfrowanie danych, oprogramowanie chroniące przed złośliwym oprogramowaniem, kopie zapasowe oraz zabezpieczenia fizyczne pomieszczeń (zamki, system alarmowy),
    • środki organizacyjne: wyodrębnienie stref ograniczonego dostępu, nadzór nad dostępem do pomieszczeń i kluczy, ustawienie ekranów monitorów uniemożliwiające wgląd osobom postronnym, zasady postępowania z nośnikami danych oraz cykliczne szkolenia personelu.
  3. Domyślnie przetwarzane są wyłącznie te dane osobowe, które są niezbędne do osiągnięcia konkretnego celu przetwarzania (domyślna ochrona danych).
  4. Skuteczność zastosowanych środków podlega regularnemu testowaniu, mierzeniu i doskonaleniu.

§ 8. Powierzenie przetwarzania danych osobowych

  1. Powierzenie przetwarzania danych osobowych innemu podmiotowi następuje wyłącznie na podstawie umowy powierzenia spełniającej wymogi art. 28 RODO.
  2. Podmiot przetwarzający zapewnia warunki organizacyjne i techniczne chroniące powierzone dane przed nieuprawnionym dostępem, ujawnieniem, pozyskaniem, modyfikacją, uszkodzeniem, zniszczeniem lub utratą.
  3. Podmiot przetwarzający zachowuje w tajemnicy informacje dotyczące klientów pozyskane w związku z realizacją umowy powierzenia.
  4. Po zakończeniu przetwarzania powierzone dane są zwracane Administratorowi lub trwale usuwane.

§ 9. Ochrona dokumentacji i systemów teleinformatycznych

  1. Dokumentacja prowadzona jest w sposób gwarantujący poufność, integralność i kompletność zawartych w niej danych oraz ich dostępność wyłącznie dla osób uprawnionych.
  2. Systemy teleinformatyczne służące do przetwarzania dokumentacji oraz danych osobowych utrzymywane są w sposób zapewniający bezpieczeństwo danych.
  3. Zastosowane organizacyjne środki ochrony obejmują:

    a) Ograniczenie dostępu do pomieszczeń, w których przetwarzane są dane osobowe.

    b) Zamykanie pomieszczeń tworzących obszar przetwarzania danych osobowych.

    c) Wykorzystanie programu antywirusowego oraz programu do szyfrowania danych.

    d) Zabezpieczenie dostępu do komputera przenośnego przy pomocy haseł dostępu.

    e) Budynek, w którym znajdują się dokumenty z danymi osobowymi jest zamykany.

§ 10. Naruszenia ochrony danych osobowych

  1. Każda osoba upoważniona niezwłocznie zgłasza Administratorowi stwierdzone naruszenie ochrony danych osobowych lub podejrzenie takiego naruszenia.
  2. Administrator dokumentuje naruszenia w prowadzonym rejestrze naruszeń (art. 33 ust. 5 RODO).
  3. Po analizie naruszenia Administrator podejmuje decyzję co do:
    • zgłoszenia naruszenia Prezesowi Urzędu Ochrony Danych Osobowych – nie później niż w terminie 72 godzin po stwierdzeniu naruszenia (art. 33 RODO),
    • zawiadomienia osób, których dane dotyczą (art. 34 RODO),
    • działań naprawczych oraz środków zapobiegających podobnym naruszeniom w przyszłości.

§ 11. Przekazywanie danych do państwa trzeciego

Administrator Danych Osobowych nie będzie przekazywał danych osobowych do państwa trzeciego, poza sytuacjami w których następuje to na wniosek osoby, której dane dotyczą.

§ 12. Postanowienia końcowe

  1. Polityka jest dokumentem wewnętrznym VIKTORIIA YUDINA KROPKA PL i udostępnia się ją wszystkim osobom upoważnionym do przetwarzania danych osobowych.
  2. Za wdrożenie Polityki, nadzór nad jej przestrzeganiem oraz aktualizację odpowiada Administrator danych.
  3. Załączniki do Polityki mogą obejmować w szczególności:
    • wzór upoważnienia do przetwarzania danych osobowych,
    • rejestr czynności przetwarzania,
    • analiza ryzyka,
    • Wzór zgłoszenia incydentu naruszenia danych,
    • Wzór oświadczenia pracownika/współpracownika.