Na podstawie art. 24 Rozporządzenia 2016/679, z dniem 1.09.2018 r. wprowadza się Politykę ochrony danych osobowych.
Wymagania prawne:
Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. 018 r., poz. 1000).Rozporządzenie ministra spraw wewnętrznych i administracji z dnia 29 kwietnia 2004 r., w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. z 2004 r. Nr 100, poz. 1024).
SPIS TREŚCI:
u.o.d.o. | Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. 2018 r. poz. 1000) |
RODO | Rozporządzenie Parlamentu Europejskiego o Rady EU 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych osobowych) |
rozp. MSWIA | Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych |
UODO | Urząd Ochrony Danych Osobowych |
ADO | Administrator Danych Osobowych |
IDO | Inspektor Ochrony Danych |
ASI | Administrator Systemów Informatycznych |
SI | System Informatyczny |
SZBDO | System Zarządzania Bezpieczeństwem Danych Osobowych |
PODO | Polityka Ochrony Danych Osobowych |
IZSI | Instrukcja Zarządzania Systemami Informatycznymi |
Ilekroć w niniejszej Polityce Bezpieczeństwa mowa o:
Polityka Ochrony Danych Osobowych określa reguły przetwarzania danych osobowych oraz sposobów ich zabezpieczenia, jako zestaw praw, zasad i zaleceń regulujących sposób ich zarządzania, ochrony i dystrybucji danych w firmie “Metal-Fach” sp. z o.o.
Polityka zawiera informacje dotyczące rozpoznawania procesów przetwarzania danych osobowych oraz wprowadzonych zabezpieczeń techniczno-organizacyjnych, zapewniających ochronę przetwarzanych danych osobowych.
Niniejszy dokument jest zgodny z obowiązującymi przepisami prawa, a w szczególności z ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych oraz RODO.
Na podstawie przeprowadzonej analizy ryzyka utraty danych osobowych, poziom zagrożenia określono jako podstawowy.
Celem Polityki Ochrony Danych Osobowych jest określenie oraz wdrożenie zasad bezpieczeństwa i ochrony danych osobowych przetwarzanych w firmie „Metal-Fach”, a w szczególności:
1. Administrator Danych Osobowych powołuje Inspektora Ochrony Danych. Powołanie następuje na podstawie pisemnego powołania (wzór powołania stanowi załącznik Z1-PODO do niniejszej PODO).
2. Administrator Danych Osobowych może powołać zastępców Inspektora Ochrony Danych.
3. Administrator Danych Osobowych udziela pełnomocnictwa Inspektorowi Ochrony Danych do nadawania uprawnień do przetwarzania danych osobowych.
4. Rolą Inspektora Ochrony danych jest nadzorowanie przestrzegania zasad oraz stosowanych środków technicznych i organizacyjnych zapewniających ochronę przetwarzanych danych osobowych w firmie „Metal-Fach”.
5. Do zadań Inspektora Ochrony Danych należy:
a) informowanie administratora, podmiotu przetwarzającego oraz pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich oraz innych przepisów Unii lub państw członkowskich o ochronie danych i doradzanie im w tej sprawie;
b) monitorowanie przestrzegania RODO (Rozporządzenie Parlamentu Europejskiego i Rady 2016/679), innych przepisów Unii lub państw członkowskich o ochronie danych oraz polityk administratora lub podmiotu przetwarzającego w dziedzinie ochrony danych osobowych, w tym podział obowiązków, działania zwiększające świadomość, szkolenia personelu uczestniczącego w operacjach przetwarzania oraz powiązane z tym audyty;
c) udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych oraz monitorowanie jej wykonania zgodnie z art. 35 RODO;
d) współpraca z organem nadzorczym;
e) pełnienie funkcji punktu kontaktowego dla organu nadzorczego w kwestiach związanych z przetwarzaniem, w tym z uprzednimi konsultacjami, o których mowa w art. 36 RODO oraz w stosownych przypadkach prowadzenie konsultacji we wszelkich innych sprawach.
Dodatkowo zadaniem IOD jest prowadzenie rejestru czynności przetwarzania danych osobowych, a także rejestru umów powierzenia danych.
6. ADO może powierzyć IOD wykonywanie innych obowiązków, które nie naruszają prawidłowego wykonywania zadań określonych w pkt 4-5.
1. Do obowiązków osób upoważnionych do przetwarzania danych osobowych należy:
Udostępnienie danych osobowych w firmie dopuszcza się na podstawie jednej z podstaw prawnych określonych w u.o.d.o. lub na podstawie przepisów innych ustaw.
IOD prowadzi ewidencję udostępniania danych osobowych instytucjom i osobom spoza firmy (wzór ewidencji stanowi załącznik Z5-PODO).
IOD odpowiedzialny jest za prowadzenie i przechowywanie dokumentacji zawierającej wykaz budynków, pomieszczeń lub części pomieszczeń tworzący obszar, w którym przetwarzane są dane osobowe zarówno w formie papierowej jak i elektronicznej.
Aktualny wykaz obszarów przetwarzania danych osobowych zawarto w załączniku Z6-PODO.
IOD odpowiedzialny jest za prowadzenie i przechowywanie dokumentacji zawierającej wykaz wszystkich zbiorów danych osobowych wraz ze wskazaniem programów zastosowanych do przetwarzania tych danych. Aktualny wykaz zbiorów danych osobowych zawarto w załączniku Z7-PODO.
IOD odpowiedzialny jest za prowadzenie i przechowywanie dokumentacji zawierającej opis struktury zbiorów danych osobowych przetwarzanych w firmie.
Aktualny opis struktury zbiorów danych osobowych zawarto w załączniku Z8-PODO.
IOD odpowiedzialny jest za prowadzenie i przechowywanie dokumentacji zawierającej opis sposobu przepływu danych pomiędzy poszczególnymi systemami.
Aktualny opis sposobu przepływu danych zawarto w załączniku Z9-PODO.
IOD odpowiedzialny jest za prowadzenie i przechowywanie dokumentacji zawierającej określone środki techniczne i organizacyjne niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych.
Aktualny opis stosowanych środków technicznych i organizacyjnych zawarto w załączniku Z10-PODO.
Przepisy karne i porządkowe reguluje:
• ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2018 r., poz. 1000) – art. 102-108;
• ustawa z dnia 6 czerwca 1997 r. Kodeks Karny (Dz. U. z 1997 r., Nr 88, poz. 553, z późn. zm.) – art. 266;
• ustawa z dnia 26 czerwca 1974 r. Kodeks Pracy (Dz. U. z 1998 r., Nr 21, poz. 94, z późn. zm.) – art. 52 oraz art. 108.
W sprawach nieuregulowanych w niniejszej Polityce Ochrony Danych Osobowych mają zastosowanie przepisy ustawy z dnia 10 maja 2018 r., o ochronie danych osobowych (t.j. Dz.U. z 2018 r., poz. 1000) oraz przepisy wykonawcze do tej Ustawy.
Sposób postępowania w przypadku stwierdzenia naruszenia bezpieczeństwa danych osobowych, określono w procedurze postępowania, stanowiący załącznik nr 12 do PODO, a taki fakt odnotowuje się w rejestrze incydentów i zdarzeń, stanowiący załącznik nr 11 do PODO.