Polityka Ochrony Danych OsobowychMETAL WORX BARTŁOMIEJ ZIĘCINAOpracowana na podstawie Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dziennik Urzędowy Unii Europejskiej L119/1) (dalej
„RODO”).
§1 Postanowienia ogólneKażda osoba mająca dostęp do danych osobowych zgromadzonych w
METAL WORX BARTŁOMIEJ ZIĘCINA(NIP: 9542695351, siedziba pod adresem: ul. Samsonowicza 50, 40-749 Katowice), ma obowiązek zapoznać się z niniejszym dokumentem.
Niniejsza polityka określa zasady przetwarzania, ochrony oraz nadzoru nad danymi osobowymi w METAL WORX BARTŁOMIEJ ZIĘCINA i służy zapewnieniu przestrzegania przepisów RODO przez Administratora oraz podmioty współpracujące z Administratorem.
§2 DefinicjeIlekroć w niniejszym dokumencie jest mowa o:
Danych osobowych - należy przez to rozumieć wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej;
Administratorze Danych Osobowych (ADO) -
METAL WORX BARTŁOMIEJ ZIĘCINA(NIP: 9542695351, REGON: 242860063, siedziba pod adresem: ul. Samsonowicza 50, 40-749 Katowice, nr tel. +48 795 930 865).
Procesorze – jest to podmiot przetwarzający dane osobowe na podstawie umowy z ADO;
Osoby przetwarzające – są to wszystkie osoby, którym przyznano dostęp do danych osobowych;
Naruszeniu danych osobowych – oznacza to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmodyfikowania, ujawnienia lub dostępu do danych osobowych;
Instrukcji zarządzania systemem informatycznym - należy przez to rozumieć dokument opisujący procedury korzystania z systemu informatycznego.
§3 Obowiązki Administratora1. Administrator odpowiada za zapewnienie zgodności przetwarzania danych osobowych z przepisami prawa. Administrator jest odpowiedzialny za cele i środki przetwarzania danych osobowych.
2. Administrator sprawuje nadzór nad przetwarzaniem danych osobowych objętych postanowieniami niniejszej polityki.
3. Administrator zachowuje prawo do przeprowadzania niezapowiedzianych kontroli w celu sprawdzenia przestrzegania zasad określonych w niniejszej polityce.
4. Administrator zapewnia:
a. odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych.
b. szkolenia pracowników w zakresie ochrony danych osobowych.
§4 Obowiązki osób przetwarzających dane osobowe1. Osoby przetwarzające dane osobowe mają obowiązek:
a) przetwarzać dane zgodnie z przepisami prawa i postanowieniami niniejszej polityki oraz wyłącznie w zakresie niezbędnym do realizacji celów przetwarzania;
b) zabezpieczać dane przed zniszczeniem, utratą, ujawnieniem oraz dostępem osób nieupoważnionych;
c) stosować politykę „czystych biurek” i urządzeń biurowych, tj. nie zostawiać dokumentów zawierających dane osobowe na blatach biurka, zamykać dokumenty w szafkach lub szufladach na czas nieobecności,
niezwłocznie odbierać dokumenty z drukarek, kopiarek, skanerów po ich przetworzeniu, niszczyć dokumenty w niszczarce niezwłocznie po ustaniu ich użyteczności.
§5 Prawa osób, których dane dotycząKażda osoba, której dane osobowe są przetwarzane, ma prawo:
a) dostępu do swoich danych osobowych,
b) sprostowania swoich danych,
c) usunięcia danych (“prawo do bycia zapomnianym”),
d) ograniczenia przetwarzania danych,
e) przenoszenia danych,
f) wniesienia sprzeciwu wobec przetwarzania danych,
g) cofnięcia zgody na przetwarzanie w dowolnym momencie, jeśli przetwarzanie odbywa się na podstawie zgody,
h) składać wnioski dotyczące realizacji swoich praw w formie pisemnej lub elektronicznej.
§6 Kategorie Danych Osobowych i podstawy prawne przetwarzania- Przedsiębiorstwo przetwarza następujące kategorie danych osobowych:
a) Imię i nazwisko;
b) adres zamieszkania;
c) numer telefonu;
d) adres e-mail;
e) numer PESEL i/lub numer dokumentu tożsamości;
f) dane rozliczeniowe, w tym numer rachunku bankowego;
2. Zależnie od celu przetwarzania, dane osobowe są przetwarzane w oparciu o następujące podstawy prawne:
a) W przypadku osób zatrudnionych u Administratora (niezależnie od formy umowy), dane osobowe są przetwarzane w celu wykonania umowy, na podstawie art. 6 ust. 1 lit. b RODO.
b) W przypadku kandydatów dane osobowe przetwarzane są na podstawie art. 221 Kodeksu pracy (art. 6 ust. 1 lit. c RODO), zaś w zakresie przekraczającym zakres tej regulacji, na podstawie zgody, (art. 6 ust. 1 lit a RODO).
c) W przypadku klientów Administratora, dane przetwarzane są w celu zawarcia lub realizacji umowy (art. 6 ust. 1 lit. b RODO), lub w celu realizacji obowiązku prawnego spoczywającego na Administratorze., (art. 6 ust. 1 lit c RODO)
d) W przypadku kontrahentów Administratora, dane przetwarzane są w celu zawarcia lub realizacji umowy (art. 6 ust. 1 lit. b RODO) oraz utrzymania kontaktów biznesowych (art. 6 ust. 1 lit. f RODO)
lub w celu realizacji obowiązku prawnego spoczywającego na Administratorze., (art. 6 ust. 1 lit c RODO).
§7 Środki organizacyjne i techniczne ochrony danych1. Dane w formie elektronicznej przechowywane są na dedykowanych (wynajętych), zabezpieczonych serwerach zewnętrznych oraz na komputerach firmowych zabezpieczonych hasłem.
2. Dane w formie papierowej przechowywane są w zamkniętych szafach w wynajętych pomieszczeniach, do których nie mają dostępu osoby postronne.
3. Część danych przechowywana jest w profesjonalnej kancelarii świadczącej usługi wynajmu biura wirtualnego.
§8 Dostęp do danych osobowych1. Dostęp do danych osobowych mają jedynie osoby do tego upoważnione oraz wtedy, gdy informacje te potrzebne są do realizacji zadań i działań związanych z prawidłowym przebiegiem funkcjonowania przedsiębiorstwa Administratora i procesów pracy.
2. Osoby przetwarzające dane osobowe muszą posiadać pisemne upoważnienie od Administratora oraz podpisać oświadczenie o zachowaniu poufności (załącznik 1 do Polityki Ochrony Danych Osobowych).
3. Każda osoba posiadająca upoważnienie do przetwarzania danych osobowych posiada hasła dostępu do systemu informatycznego w którym przetwarzane są dane, na podstawie i w zakresie opisanym w Instrukcji Zarządzania Systemem Informatycznym
Administratora (załącznik 6 do Polityki Ochrony Danych Osobowych).
4. W przypadku konieczności dostępu do danych osobowych, osób nieuprawnionych (nieposiadających pisemnego upoważnienia) działania te prowadzone są pod kontrolą osoby upoważnionej oraz na podstawie jednorazowego upoważnienia
(załącznik 5 do Polityki Ochrony Danych Osobowych) oraz do realizacji określonych celów.
5. Upoważnienie wydawane jest na podstawie wniosku sporządzonego w formie pisemnej
lub elektronicznej, zawierającego:
a) Imię i nazwisko, stanowisko, miejsce zatrudnienia osoby, której wniosek dotyczy;
b) zakres i czasookres dostępu do danych osobowych;
c) rodzaj danych osobowych i sposób ich przetwarzania;
d) oświadczenie osoby, której wniosek dotyczy, o zobowiązaniu się do zapewnienia bezpieczeństwa danych osobowych, w tym ochrony przed niedozwolonym lub niezgodnym z prawem przetwarzaniem danych osobowych oraz ich przypadkową utratą.
§9 Zasady powierzenia danych osobowych1. Powierzenie przetwarzania danych osobowych podmiotom trzecim (outsourcing) może wystąpić w przypadku jasno określonych celów związanych z prawidłowym przebiegiem
pracy oraz po uprzednim podpisaniu stosownej umowy (wzór stanowi załącznik 4 do Polityki Ochrony Danych Osobowych), zawierającej określenie celu i czasu trwania przetwarzania danych, a także określającej obowiązki i prawa procesowe.
Powierzenie danych oraz ich przetwarzanie będzie odbywało się na zasadach zawartych www. umowie.
2. Zebrane dane osobowe nie będą przekazywane do innych państw członkowskich,
państw trzecich oraz żadnych organizacji międzynarodowych
§10 Procedury w przypadku naruszenia ochrony danych- W przypadku podejrzenia naruszenia ochrony danych osobowych należy niezwłocznie zgłosić ten fakt Administratorowi.
- Administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, niezależnie od obowiązku zgłoszenia ich do UODO.
- Administrator ma obowiązek:
a) ocenić ryzyko naruszenia praw i wolności osób fizycznych.
b) w ciągu 72 godzin zgłosić naruszenie do Urzędu Ochrony Danych Osobowych, jeśli istnieje ryzyko naruszenia praw osób fizycznych.
c) poinformować osoby, których dane dotyczą, jeśli naruszenie może powodować
wysokie ryzyko dla ich praw.
§11 Retencja i utylizacja danych1. Dane osobowe przechowywane są przez okres nie dłuższy, niż jest to niezbędne do realizacji celów, dla których zostały zebrane:
a) Pracownicze - przez okres 10 lub 50 lat, w zależności od daty zawarcia stosunku pracy, zgodnie z obowiązującymi przepisami prawa pracy i ubezpieczeń społecznych;
w przypadku osób zatrudnionych na podstawie innej umowy niż umowa o pracę – przez okres właściwy dla danej umowy,
b) zebrane w wyniku rekrutacji - po zakończeniu procesów rekrutacyjnych lub w momencie ustania realnej szansy zatrudnienia danej osoby.
c) Klientów – 6 lat po wykonaniu umowy z danym klientem, tj. przez okres przedawnienia roszczeń.
d) Kontrahentów – 3 lat po wykonaniu umowy z danym kontrahentem, tj. przez okres przedawnienia roszczeń.
2. Po upływie okresu przechowywania dane są usuwane, zaś dokumenty niszczone w sposób uniemożliwiający ich odtworzenie.
3. W przypadku zniszczenia dokumentów zawierających dane osobowe odbywa się to poprzez zniszczenie w niszczarce przemysłowej, w taki sposób, aby niszczenie to było trwałe i nieodwracalne.
4. Okres przechowywania danych może ulec przedłużeniu, jeżeli zachodzi potrzeba dochodzenia roszczeń lub obrony przed nim.
§12 Nadzór1. Osoby nadzorujące przetwarzanie danych osobowych prowadzą:
a) Ewidencję osób, którym nadano upoważnienie do przetwarzania danych – zawierające datę nadania i ustania upoważnienia (załącznik 2 do Polityki Ochrony Danych Osobowych)
b) Wykaz podmiotów trzecich z którymi została zawarta umowa powierzenia przetwarzania danych (załącznik 3 do Polityki Ochrony Danych Osobowych)
c) Rejestr czynności przetwarzania danych osobowych (załącznik 7 do Polityki Ochrony Danych Osobowych)
Załączniki:
1) Upoważnienie do przetwarzania danych osobowych zawierające oświadczenie o zachowaniu poufności.
2) Ewidencja osób którym nadano upoważnienie do przetwarzania danych osobowych.3) Wykaz podmiotów trzecich z którymi została zawarta umowa powierzenia.
4) Wzór umowy powierzenia danych osobowych.
5) Jednorazowe upoważnienie do przetwarzania danych osobowych.
6) Instrukcja Zarządzania Systemem Informatycznym.
7) Rejestr czynności przetwarzania.
8) Wzór oświadczenia pracownika.