KPD Wiejak i Wspólnicy sp. j. określiła zasady ochrony danych osobowych w rozumieniu RODO - rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
Do stosowania niniejszych zasad zobowiązany jest Administrator oraz wszystkie osoby działające w jego strukturze organizacyjnej, jeżeli mają dostęp do danych osobowych lub wykonują czynności związane z ich przetwarzaniem.
Podstawowe zasady przetwarzania
Przetwarzanie danych osobowych w organizacji opiera się na następujących zasadach:
- legalności - przetwarzanie danych osobowych zgodnie z prawem;
- bezpieczeństwie - zapewnieniu odpowiedniego poziomu bezpieczeństwa danych;
- stosowaniu praw osób, których dane dotyczą - umożliwianiu osobom, których dane są przetwarzane, wykonywania swoich praw;
- transparentności - działaniu w sposób przejrzysty dla osób, których dane dotyczą;
- minimalizmie - przetwarzaniu danych w konkretnych celach i w ograniczonej formie;
- czasowości - przechowywaniu danych nie dłużej niż wynika to z potrzeby wykonania danej usługi.
Obowiązki informacyjne i prawa osób
Organizacja zapewnia, identyfikuje i weryfikuje podstawy prawne przetwarzania danych.
Firma spełnia obowiązki informacyjne względem osób, których dane przetwarza, oraz zapewnia obsługę ich praw, realizując otrzymane w tym zakresie żądania.
- obowiązki informacyjne - przekazywanie osobom wymaganych prawem informacji przy zbieraniu danych i w innych sytuacjach oraz organizowanie i dokumentowanie realizacji tych obowiązków;
- możliwość wykonania żądań - zapewnianie możliwości efektywnego wykonywania każdego typu żądania przez Administratora i podmioty przetwarzające;
- zawiadamianie o naruszeniach - stosowanie procedur pozwalających na ustalenie konieczności zawiadomienia osób dotkniętych zidentyfikowanym naruszeniem ochrony danych.
Minimalizacja i dostęp do danych
Organizacja ułatwia osobom korzystanie z ich praw, w tym przez zamieszczanie na stronie internetowej informacji o sposobie skorzystania z tych praw oraz metodach kontaktu.
Następuje minimalizacja przetwarzania danych pod kątem adekwatności danych do celów, zakresu przetwarzania, dostępu do danych oraz czasu ich przechowywania.
Stosowane są ograniczenia dostępu do danych osobowych: prawne, fizyczne i logiczne, w tym zobowiązania do poufności, zakresy upoważnień, strefy dostępu, zamykanie pomieszczeń oraz ograniczenia uprawnień do systemów i zasobów sieciowych.
Środki bezpieczeństwa
Przeprowadzane są analizy adekwatności środków bezpieczeństwa danych osobowych.
Stosowane są środki fizyczne i techniczne obejmujące w szczególności:
- szyfrowanie danych osobowych;
- środki cyberbezpieczeństwa zapewniające poufność, integralność, dostępność i odporność systemów oraz usług przetwarzania;
- środki zapewnienia ciągłości działania i szybkiego przywrócenia dostępności danych osobowych w razie incydentu fizycznego lub technicznego;
- wydawanie kluczy do pomieszczeń, w których przetwarzane są dane osobowe, wyłącznie osobom uprawnionym oraz zamykanie pomieszczeń na czas nieobecności;
- ochronę pomieszczeń;
- odpowiednie zabezpieczenie przesyłek zawierających dane osobowe powierzanych firmie kurierskiej;
- uwierzytelnianie dostępu do systemu oraz programu służącego do przetwarzania danych osobowych za pomocą unikalnego loginu i hasła.
Środki organizacyjne i odpowiedzialność
Stosowane są środki organizacyjne, w tym wdrożenie odpowiedniej dokumentacji związanej z ochroną danych osobowych oraz wydawanie upoważnień do przetwarzania danych osobowych.
Podmiot, któremu powierza się przetwarzanie danych osobowych, zobowiązuje się formalnie do podjęcia odpowiednich środków bezpieczeństwa, a także odpowiada za szkody powstałe wobec Administratora lub osób trzecich w wyniku przetwarzania danych w sposób bezprawny lub niezgodny z zawartą umową.
Naruszenia niniejszych zasad podlegają odpowiedzialności prawnej przewidzianej w przepisach prawa.
