POLITYKA BEZPIECZEŃSTWA PRZETWARZANIA DANYCH OSOBOWYCH W FEUER SP. Z O.O.
I. Informacje ogólne
§ 1
Polityka Bezpieczeństwa Przetwarzania Danych Osobowych w Feuer sp. z o.o., zwana dalej „Polityką Bezpieczeństwa”, została wprowadzona w celu zapewnienia zgodności funkcjonowania Feuer sp. z o.o. jako Podmiotu Przetwarzającego Dane Osobowe z wymogami obowiązujących aktów prawnych w zakresie sposobu przetwarzania informacji zawierającej dane osobowe. Polityka Bezpieczeństwa opisuje zasady i procedury przetwarzania danych osobowych oraz działania, jakie Feuer sp. z o.o. podejmuje w celu ochrony tych danych przed ich naruszeniem.
§ 2
Polityka Bezpieczeństwa została opracowana w oparciu o wymagania zawarte w:
- Ustawie z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. z 2018 r. poz. 1000);
- Rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE. L Nr 119, str. 1).
§ 3
Ochrona danych osobowych realizowana jest poprzez stosowanie zabezpieczeń w postaci środków organizacyjnych, środków ochrony fizycznej oraz środków technicznych systemu informatycznego, proporcjonalne i adekwatne do ryzyka naruszenia bezpieczeństwa danych osobowych przetwarzanych przez Feuer sp. z o.o.
§ 4
1. Utrzymanie bezpieczeństwa przetwarzania danych osobowych w Feuer sp. z o.o. rozumiane jest jako zapewnienie ich poufności, integralności, rozliczalności oraz dostępności na odpowiednim poziomie. Miarą bezpieczeństwa jest akceptowalna wielkość ryzyka związanego z ochroną danych osobowych.
2. Zastosowane zabezpieczenia mają służyć osiągnięciu powyższych celów i zapewnić:
- poufność danych – rozumianą jako właściwość zapewniającą, że dane nie są udostępniane lub ujawniane nieupoważnionym osobom i podmiotom;
- integralność danych – rozumianą jako właściwość zapewniającą, że dane osobowe nie zostały zmienione lub zniszczone w sposób nieautoryzowany;
- rozliczalność danych – rozumianą jako właściwość zapewniającą, że działania podmiotu mogą być przypisane w sposób jednoznaczny temu podmiotowi;
- integralność systemu – rozumianą jako nienaruszalność systemu, niemożność jakiejkolwiek manipulacji, zarówno zamierzonej jak i przypadkowej;
- dostępność informacji – rozumianą jako zapewnienie, że osoby upoważnione mają dostęp do informacji i związanych z nią zasobów wtedy, gdy jest to potrzebne;
- zarządzanie ryzykiem – rozumiane jako proces identyfikowania, kontrolowania i minimalizowania lub eliminowania ryzyka dotyczącego bezpieczeństwa, które może dotyczyć systemów informacyjnych służących do przetwarzania danych osobowych.
§ 5
Feuer sp. z o.o. przetwarza dane osobowe wyłącznie w celu realizacji umów zawartych z Klientami oraz w związku z podjętymi działaniami zmierzającymi do zawarcia umów.
II. Definicje
§ 6
Przez użyte w Polityce Bezpieczeństwa określenia należy rozumieć:
- Polityka Bezpieczeństwa – rozumie się przez to Politykę Bezpieczeństwa Ochrony Danych Osobowych w Feuer sp. z o.o.;
- Ustawa – ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. z 2018 r. poz. 1000);
- RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE. L Nr 119, str. 1);
- Dane Osobowe – wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej;
- Zbiór Danych Osobowych – uporządkowany zestaw danych osobowych dostępnych według określonych kryteriów;
- Baza Danych Osobowych – zbiór uporządkowanych, powiązanych ze sobą oraz zapisanych np. w pamięci wewnętrznej komputera danych osobowych;
- Przetwarzanie Danych – rozumie się przez to jakiekolwiek operacje wykonywane na danych osobowych, takie jak: utrwalanie, organizowanie, porządkowanie, przechowywanie, pobieranie, przeglądanie, wykorzystywanie, usuwanie lub zniszczenie;
- System Informatyczny – zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji i narzędzi programowych, stosowanych w celu przetwarzania danych;
- System Tradycyjny – zespół procedur organizacyjnych, związanych z mechanicznym przetwarzaniem informacji oraz wyposażenie i środki trwałe wykorzystywane w celu przetwarzania danych;
- Zabezpieczenie Danych w Systemie Informatycznym – wdrożenie i eksploatacja stosownych środków technicznych i organizacyjnych zapewniających ochronę danych przed ich nieuprawnionym przetwarzaniem;
- Stacja robocza – stacjonarny lub przenośny komputer wchodzący w skład systemu informatycznego, umożliwiający użytkownikom systemu dostęp do danych osobowych znajdujących się w systemie.
III. Zakres stosowania
§ 7
1. Feuer sp. z o.o. przetwarza przede wszystkim dane osobowe uczestników szkoleń organizowanych przez Feuer sp. z o.o., dane kontaktowe osób, które ze strony Klientów Feuer sp. z o.o. odpowiadają za realizację umów, dane osobowe pracowników Feuer sp. z o.o. oraz dane osób współpracujących z Feuer sp. z o.o.
2. Dane osobowe we wskazanych powyżej Zbiorach Danych Osobowych są przetwarzane i składane w postaci dokumentacji tradycyjnej lub elektronicznej.
§ 8
Politykę Bezpieczeństwa stosuje się przede wszystkim do:
- danych uczestników szkoleń organizowanych przez Feuer sp. z o.o., wymaganych zgodnie z Rozporządzeniem Ministra Gospodarki i Pracy z dnia 27 lipca 2004 r. w sprawie szkolenia w dziedzinie bezpieczeństwa i higieny pracy (Dz. U. 2004 r. Nr 180 Poz. 1860), w celu wydania certyfikatu ukończenia szkolenia;
- danych uczestników szkoleń organizowanych przez Feuer sp. z o.o., wymaganych przy organizacji szkoleń doskonalących oraz przy postępowaniu dotyczącym sprawdzenia kwalifikacji wymaganych przy obsłudze i konserwacji urządzeń technicznych, zgodnie z Rozporządzeniem Ministra Gospodarki z dnia 18 lipca 2001 r. w sprawie trybu sprawdzania kwalifikacji wymaganych przy obsłudze i konserwacji urządzeń technicznych (Dz. U. Nr 79, Poz. 849);
- dane kontaktowe osób, które ze strony Klienta odpowiedzialne są za realizację umowy zawartej z Feuer sp. z o.o.;
- dane kontaktowe osób, uzyskane w wyniku działań zmierzających do zawarcia umowy z Feuer sp. z o.o.;
- wszystkich informacji dotyczących danych pracowników Feuer sp. z o.o. oraz osób współpracujących z Feuer sp. z o.o., w tym danych osobowych i treści zawieranych umów;
- wszystkich danych kandydatów do pracy, zbieranych na etapie rekrutacji;
- informacji dotyczących zabezpieczenia danych osobowych, w szczególności nazw kont i haseł w systemach przetwarzania danych osobowych;
- rejestru osób dopuszczonych do przetwarzania danych osobowych;
- innych dokumentów zawierających dane osobowe.
§ 9
1. Zakresy ochrony danych osobowych, określone przez Politykę Bezpieczeństwa oraz inne z nią związane dokumenty, mają zastosowanie do:
- wszystkich istniejących, wdrażanych obecnie lub w przyszłości systemów informatycznych oraz papierowych, w których przetwarzane są dane osobowe podlegające ochronie;
- wszystkich lokalizacji – pomieszczeń, w których są lub będą przetwarzane informacje podlegające ochronie;
- wszystkich osób świadczących pracę bądź usługi cywilnoprawne na rzecz Feuer sp. z o.o., które uzyskały upoważnienie do przetwarzania danych osobowych.
2. Do stosowania zasad określonych przez Politykę Bezpieczeństwa oraz inne z nią związane dokumenty zobowiązani są wszyscy pracownicy, Użytkownicy danych, w tym w szczególności pracownicy Feuer sp. z o.o., zleceniobiorcy oraz wszelkie inne osoby mające dostęp do informacji podlegających ochronie.
IV. Obowiązki i odpowiedzialność
§ 10
1. Feuer sp. z o.o. zobowiązana jest w szczególności do:
- organizacji bezpieczeństwa i ochrony danych osobowych, zgodnie z wymogami RODO, ustawy oraz innych przepisów, regulujących zasady bezpieczeństwa i ochrony danych;
- zapewnienia przetwarzania danych zgodnie z postanowieniami Polityki Bezpieczeństwa;
- udzielania upoważnień do przetwarzania danych osobowych oraz ich cofnięcia;
- zapoznania osób upoważnionych do przetwarzania danych osobowych z Polityką Bezpieczeństwa Przetwarzania Danych Osobowych w Feuer sp. z o.o.;
- prowadzenia ewidencji osób upoważnionych do przetwarzania danych osobowych;
- prowadzenia postępowania wyjaśniającego w przypadku naruszenia ochrony danych osobowych;
- sprawowania nadzoru nad bezpieczeństwem danych osobowych;
- kontroli działań pracowników pod względem zgodności przetwarzania danych z przepisami o ochronie danych osobowych;
- zapewnienia ciągłości działania systemu informatycznego oraz baz danych;
- inicjowania oraz podejmowania przedsięwzięć w zakresie doskonalenia ochrony danych osobowych;
- przeciwdziałania próbom naruszenia bezpieczeństwa informacji.
2. Do najważniejszych obowiązków osób upoważnionych do przetwarzania danych osobowych należy:
- znajomość, zrozumienie oraz stosowanie, w możliwie największym zakresie, wszelkich dostępnych środków ochrony danych osobowych oraz uniemożliwienie osobom nieupoważnionym dostępu do swojej stacji roboczej;
- przetwarzanie danych osobowych zgodnie z obowiązującymi przepisami prawa oraz przyjętymi w Polityce Bezpieczeństwa regulacjami;
- zachowania w tajemnicy danych osobowych, do których uzyskały dostęp oraz informacji o sposobach i zabezpieczenia;
- ochrony danych osobowych oraz środków przetwarzających dane osobowe przed nieuprawnionym dostępem, ujawnieniem, modyfikacją, zniszczeniem;
- informowania o naruszeniach bezpieczeństwa informacji bądź podejrzeniach o możliwości wystąpienia takich naruszeń;
- zapoznanie się z Polityką Bezpieczeństwa Ochrony Danych Osobowych w Feuer sp. z o.o.
V. Zarządzanie ochroną danych osobowych
§ 11
1. Za operacyjną, bieżącą ochronę danych osobowych odpowiada każda osoba przetwarzająca te dane w zakresie zgodnym z udzielonym jej upoważnieniem oraz rolą sprawowaną w procesie przetwarzania danych.
2. Przetwarzanym danym osobowym należy zapewnić poufność, integralność i rozliczalność.
3. Poziom bezpieczeństwa przetwarzania danych osobowych powinien być stosowany w zakresie adekwatnym do zmieniających się warunków i technologii.
4. Dane osobowe należy przetwarzać wyłącznie za pomocą autoryzowanych urządzeń służbowych.
5. Do przetwarzania danych osobowych mogą być dopuszczone wyłącznie osoby, którym Feuer sp. z o.o. udzieliła upoważnienia do przetwarzania danych osobowych.
VI. Upoważnienie do przetwarzania danych osobowych
§ 12
1. Do przetwarzania danych osobowych mogą być dopuszczone wyłącznie osoby posiadające upoważnienie, o którym mowa w § 11 pkt 5 powyżej.
2. Feuer sp. z o.o. udziela upoważnień indywidualnie każdemu pracownikowi oraz osobom, współpracującym z Feuer sp. z o.o.
3. Upoważnienie do przetwarzania danych osobowych może być w każdym czasie odwołane. Oświadczenie o odwołaniu upoważnienia do przetwarzania danych osobowych powinno być sporządzone na piśmie.
4. Upoważnienie do przetwarzania danych osobowych wygasa z chwilą ustania przesłanki stanowiącej podstawę jego wydania, tj. w szczególności wygaśnięcia bądź rozwiązania stosunku pracy lub umowy cywilnoprawnej.
5. Każda osoba, której zostało udzielone upoważnienie do przetwarzania danych osobowych, przed dopuszczeniem do pracy z systemem informatycznym przetwarzającym te dane osobowe lub ze zbiorami danych osobowych w wersji papierowej zostanie poddana przeszkoleniu w zakresie ochrony danych osobowych w tych zbiorach.
6. Zakres przeszkolenia powinien obejmować zaznajomienie osoby upoważnionej do przetwarzania danych osobowych z przepisami RODO oraz ustawy, które regulują przetwarzanie danych osobowych przez osoby upoważnione oraz Polityką Bezpieczeństwa Przetwarzania Danych Osobowych w Feuer sp. z o.o. Po zaznajomieniu się z powyższymi regulacjami, użytkownik, przed dopuszczeniem do przetwarzania danych, powinien zobowiązać się do ich przestrzegania przez podpisanie oświadczenia użytkownika (załącznik nr 1).
VII. Ewidencja osób upoważnionych
§ 13
Feuer sp. z o.o. prowadzi ewidencję osób upoważnionych do przetwarzania danych osobowych zgodnie ze wzorem formularza stanowiącego załącznik nr 2.
VIII. Udostępnianie danych osobowych
§ 14
Dane osobowe mogą być udostępniane wyłącznie podmiotom uprawnionym do ich otrzymania na mocy przepisów prawa, osobom, których dotyczą bądź na żądanie Administratora, który te dane przekazuje. Przekazanie tych danych odbywa się w bezpieczny sposób, uwzględniający ryzyko naruszenia bezpieczeństwa tych danych podczas ich przekazywania.
IX. Obowiązek informacyjny
§ 15
Uczestnicy szkoleń organizowanych przez Feuer sp. z o.o. informowani są o nazwie oraz siedzibie Podmiotu Przetwarzającego ich dane, celu zbierania ich danych, prawie dostępu do swoich danych oraz ich poprawiania oraz o dobrowolności podania danych na kwestionariuszu, który uczestnik szkolenia wypełnia na początku szkolenia.
X. Przetwarzanie danych osobowych
§ 16
1. Dane osobowe przetwarzane są w obszarze przetwarzania danych osobowych, na które składają się pomieszczenia biurowe w siedzibie Feuer sp. z o.o., za wyjątkiem sytuacji udostępnienia danych osobowych lub powierzenia przetwarzania danych osobowych. Wykaz pomieszczeń, które tworzą obszar przetwarzania danych osobowych w Feuer sp. z o.o. znajduje się w załączniku nr 3 do Polityki Bezpieczeństwa.
2. Feuer sp. z o.o. jako Podmiot Przetwarzający dane Osobowe przetwarza je przy zastosowaniu zabezpieczeń w postaci środków organizacyjnych, technicznych i środków ochrony fizycznej, zapewniających im odpowiedni do ryzyka naruszenia poziom bezpieczeństwa.
3. W celu zapewnienia Danym Osobowym poufności, integralności i rozliczalności przetwarzania stosuje się środki w postaci:
- Środki organizacyjne:
- wdrożenie Polityki Bezpieczeństwa Przetwarzania Danych Osobowych w Feuer sp. z o.o.;
- każdemu uprawnionemu do przetwarzania danych osobowych Feuer sp. z o.o. udziela indywidualnego upoważnienia do przetwarzania danych. Feuer sp. z o.o. zastrzega sobie prawo do cofnięcia upoważnienia w każdym momencie;
- prowadzenie ewidencji osób uprawnionych do przetwarzania danych osobowych;
- procedura postępowania w sytuacji naruszenia ochrony danych osobowych.
- Środki techniczne:
- dane osobowe przetwarzane są wyłącznie na autoryzowanym sprzęcie służbowym;
- stacje robocze wyposażone są w indywidualną ochronę antywirusową;
- dostęp do systemu operacyjnego komputera, w którym dane osobowe są przetwarzane zabezpieczony jest za pomocą procesu uwierzytelniania z wykorzystaniem identyfikatora użytkownika oraz hasła.
- Środki ochrony fizycznej:
- pomieszczenia, tworzące obszar przetwarzania danych osobowych są zamykane na klucz, a dostęp do nich odbywa się wyłącznie w obecności pracowników Feuer sp. z o.o.;
- dostęp do biura Feuer sp. z o.o. nadzorowany jest poprzez system monitoringu;
- archiwalne zbiory danych osobowych przechowywane są w pomieszczeniu, do którego dostęp ma ograniczona liczba pracowników Feuer sp. z o.o., chronionym dodatkowo przez metalowe drzwi zamykane na klucz.
XI. Aktualizacja Polityki Bezpieczeństwa
§ 17
Feuer sp. z o.o. dokonuje okresowego przeglądu Polityki Bezpieczeństwa Przetwarzania Danych Osobowych w Feuer sp. z o.o. w celu sprawdzenia zgodności jej zapisów z obowiązującym stanem prawnym oraz działalnością Feuer sp. z o.o. W przypadku wykazania niezgodności, Feuer sp. z o.o. aktualizuje postanowienia Polityki Bezpieczeństwa.
XII. Postępowanie w sytuacji naruszenia bezpieczeństwa danych osobowych
§ 18
1. Każda osoba, której zostało udzielone upoważnienie do przetwarzania danych, w przypadku stwierdzenia zagrożenia lub naruszenia ochrony danych osobowych, zobowiązana jest niezwłocznie poinformować o tym osobę na stanowisku kierowniczym w Feuer sp. z o.o.
2. W przypadku stwierdzenia naruszenia ochrony danych osobowych wdraża się postępowanie wyjaśniające, w toku którego ustala się:
- datę i godzinę zdarzenia (jeżeli jest znana) lub jego przybliżony czas;
- opis charakteru i okoliczności naruszenia ochrony danych osobowych (w tym wskazanie: na czym poległo naruszenie, miejsce naruszenia, nośników, na których znajdowały się dane będące przedmiotem naruszenia oraz kategorie i liczbę osób, których dane dotyczą);
- opis możliwych konsekwencji naruszenia ochrony danych osobowych;
- opis środków zastosowanych lub proponowanych do zastosowania w celu zaradzenia naruszeniu ochrony danych osobowych.
XIII. Postanowienia końcowe
§ 19
1. Każdy użytkownik, przed dopuszczeniem do pracy z systemem informatycznym przetwarzającym dane osobowe lub zbiorami danych osobowych w wersji papierowej winien zapoznać się z zapisami Polityki Bezpieczeństwa Przetwarzania Danych Osobowych przed przystąpieniem do przetwarzania. Użytkownik składa podpis pod oświadczeniem o zapoznaniu się z przepisami Polityki Bezpieczeństwa.
2. Wobec osoby, która w przypadku naruszenia zabezpieczeń systemu informatycznego lub uzasadnionego domniemania takiego naruszenia, nie podjęła działania określonego w niniejszym dokumencie, a w szczególności nie powiadomiła odpowiedniej osoby zgodnie z zasadami, o których mowa w rozdziale XII, można wszcząć postępowanie dyscyplinarne.
3. W sprawach nieuregulowanych w Polityce Bezpieczeństwa mają zastosowanie przepisy ustawy oraz rozporządzenia.