Polityka Ochrony Danych
Polityka Ochrony Danych
- Niniejsza Polityka ochrony danych została sporządzona i wdrożona w celu wykazania, że dane osobowe są przetwarzane i zabezpieczone zgodnie z wymogami prawa, dotyczącymi zasad przetwarzania i zabezpieczenia danych w firmie, w tym z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej jako RODO).
- Celem niniejszego dokumentu jest:
- zasad przetwarzania danych osobowych,
- zastosowanych środków technicznych i organizacyjnych zapewniających ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń,
- kategorii danych osobowych objętych ochroną, a w szczególności:
- zabezpieczeń danych osobowych przed ich udostępnieniem osobom nieupoważnionym,
- zabraniem przez osobę nieuprawnioną,
- zmianą, utratą, uszkodzeniem lub zniszczeniem.
- Aesthetic Care Daria Krysiak jest Administratorem Danych Osobowych.
- Administrator zapewnia, że:
- nie prowadzi przetwarzania danych, które wiązałoby się z wysokim ryzykiem naruszenia praw lub wolności osoby fizycznej;
- respektuje prawa osoby, której dane dotyczą, w szczególności prawa dostępu do danych, sprostowania danych, bycia zapomnianym, prawo do ograniczenia przetwarzania, prawo do przenoszenia danych, prawo do sprzeciwu,
§2
1. Definicje:
2.Dane osobowe – wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.
Dane osobowe wrażliwe – dane osobowe, ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność wyznaniową, partyjną lub związkową, stan zdrowia i wszelkie informacje dotyczące zdrowia psychicznego lub fizycznego, kod genetyczny.
System informatyczny – zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji narzędzi programowych zastosowanych w celu przetwarzania danych.
- Użytkownik – osoba upoważniona przez Administratora Danych do Przetwarzania danych osobowych.
- Identyfikator użytkownika – ciąg znaków literowych, cyfrowych lub innych jednoznacznie identyfikujący osobę upoważnioną do przetwarzania danych osobowych w systemie informatycznym (Użytkownika) w razie Przetwarzania danych osobowych w takim systemie.
- Odbiorca danych – każdy, komu udostępnia się dane osobowe, z wyłączeniem:
- Osoby, której dane dotyczą,
- Osoby upoważnionej do przetwarzania danych,
- Podmiotu, któremu powierzono przetwarzanie danych,
- Organów państwowych lub organów samorządu terytorialnego, którym dane są udostępniane w związku z prowadzonym postępowaniem.
- Przetwarzanie danych – czynności wykonywane na Danych osobowych, takie jak zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie, udostępnianie i usuwanie w formie tradycyjnej oraz w systemach informatycznych.
- Udostępnienie danych – przekazanie danych osobowych innemu administratorowi danych na podstawie właściwych przepisów prawa, np. sądowi, policji, prokuraturze.
§3
- Polityka dotyczy wszystkich danych osobowych przetwarzanych przez Aesthetic Care Daria Krysiak.
- Polityka jest przechowywana w wersji elektronicznej oraz w wersji papierowej w siedzibie Administratora.
- Dokument Polityki, wraz z załącznikami, stanowi tajemnicę przedsiębiorstwa.
- Administrator Danych zapewnia:
- a) odpowiednie do zagrożeń i kategorii danych objętych ochroną środki techniczne i rozwiązania organizacyjne,
- b) kontrolę i nadzór nad Przetwarzaniem danych osobowych,
- c) monitorowanie zastosowanych środków ochrony.
- Monitorowanie przez Administratora Danych zastosowanych środków ochrony obejmuje m.in. działania Użytkowników, naruszanie zasad dostępu do danych, zapewnienie integralności plików oraz ochronę przed atakami zewnętrznymi oraz wewnętrznymi.
- 7. Administrator Danych zapewnia, że czynności wykonywane w związku z przetwarzaniem i zabezpieczeniem danych osobowych są zgodne z niniejszą polityką oraz odpowiednimi przepisami prawa.
- 8. Każde naruszenie zasad Polityki może być uznane za poważne naruszenie podstawowych obowiązków pracowniczych lub wynikających z umów cywilnoprawnych o współpracy, i może skutkować konsekwencjami i odpowiedzialnością.
§4
- Dane osobowe przetwarzane przez Administratora Danych gromadzone są w zbiorach danych oraz poza zbiorami, w wersji papierowej oraz elektronicznej.
- Administrator prowadzi opis zbiorów danych osobowych jak wskazano w Rejestrze czynności przetwarzania danych. Zawiera on m.in. czynności przetwarzania oraz kategorie danych.
- Administrator danych nie podejmuje czynności przetwarzania, które mogłyby się wiązać z poważnym prawdopodobieństwem wystąpienia wysokiego ryzyka dla praw i wolności osób. W przypadku planowania takiego działania Administrator wykona czynności określone w art. 35 i nast. RODO (dokona analizy skutków dla ochrony danych).
- W przypadku planowania nowych czynności przetwarzania Administrator, jeśli uzna to za konieczne, dokona analizy ich skutków dla ochrony danych osobowych oraz uwzględni kwestie ochrony danych w fazie ich projektowania.
§5
- Administrator dokonuje inwentaryzacji danych w ramach Rejestru Czynności Przetwarzania Danych, zwanego dalej Rejestrem.
- Rejestr stanowi formę dokumentowania czynności przetwarzania danych, pełni rolę mapy przetwarzania danych i jest jednym z kluczowych elementów umożliwiających realizację fundamentalnej zasady, na której opiera się cały system ochrony danych osobowych, czyli zasady rozliczalności.
- Rejestr powinien być systematycznie prowadzony i aktualizowany.
§6
- Administrator przetwarza dane osobowe wyłącznie, gdy jest to dopuszczone aktualnie obowiązującymi przepisami prawa.
- Dane osobowe mogą być przetwarzane wyłącznie w celu i zakresie, w jakim zostały zgromadzone, a także nie dłużej niż jest to niezbędne dla osiągnięcia tego celu.
- Dane osobowe po wykorzystaniu są niezwłocznie usuwane lub przechowywane wyłącznie w postaci uniemożliwiającej identyfikację osób, których dotyczą, o ile przepisy odrębnych ustaw nie podają określonego czasu przechowywania danych.
- Dane osobowe są przetwarzane przez Administratora, gdy:
- osoba, której dane dotyczą wyraziła na to zgodę, np. newsletter;
- jest to niezbędne do wykonania umowy, której strona jest osobą lub do podjęcia działań na żądanie osoby, której dane dotyczą przed zawarciem umowy, np. e-sklep, zawarcie umowy na wykonanie usługi;
- jest to niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze Danych Osobowych, np. w związku z zatrudnieniem;
- jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez Administratora lub przez podmiot trzeci, np. marketing własnych produktów lub usług;
- przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej, np. ochrona zdrowia lub życia.
- Administrator Danych co do zasady nie przetwarza danych wrażliwych. Do przetwarzania szczególnej kategori danych może dochodzić, gdy:
- jest to niezbędne do wypełnienia obowiązków i wykonywania szczególnych praw przez Administratora lub osobę, której dane dotyczą, w dziedzinie prawa pracy, zabezpieczenia społecznego i ochrony socjalnej, o ile jest to dozwolone przepisami prawa,
- osoba, której dane dotyczą wyraziła na to zgodę,
- jest to niezbędne do ustalenia, dochodzenia lub obrony roszczeń, związanych z udzielonymi usługami w ramach wykonywanej przez Administratora działalności gospodarczej.
- W przypadku gdy dane osobowe są niekompletne, nieaktualne, nieprawdziwe lub zostały zebrane z naruszeniem ustawy lub są zbędne do realizacji celu, dla którego zostały zebrane, Administrator jest zobowiązany do ich uzupełnienia, uaktualnienia, sprostowania lub usunięcia.
§7
- Wszystkie osoby zobowiązane są do przetwarzania danych osobowych zgodnie z obowiązującymi przepisami i zgodnie z ustaloną przez Administratora Danych Polityką Bezpieczeństwa, Instrukcją Zarządzania Systemem Informatycznym, a także innymi dokumentami wewnętrznymi i procedurami związanymi z przetwarzaniem danych osobowych.
- Wszystkie dane osobowe u Administratora są przetwarzane z poszanowaniem zasad przetwarzania przewidzianych przez przepisy prawa:
- w każdym wypadku występuje chociaż jedna z przewidzianych przepisami prawa podstaw dla przetwarzania danych,
- dane przetwarzane są rzetelnie i w sposób przejrzysty,
- dane osobowe zbierane są w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami,
- dane osobowe są przetwarzane jedynie w takim zakresie, jaki jest niezbędny dla osiągnięcia celu przetwarzania danych,
- dane osobowe są prawidłowe i w razie potrzeby uaktualniane,
- czas przechowywania danych jest ograniczony do okresu ich przydatności do celów, do których zostały zebrane, a po tym okresie są one anonimizowane bądź usuwane,
- wobec osoby, której dane dotyczą, wykonywany jest obowiązek informacyjny zgodnie z treścią art. 13 i 14 RODO,
- dane są zabezpieczone przed naruszeniami zasad ich ochrony.
- Za naruszenie lub próbę naruszenia zasad przetwarzania i ochrony Danych osobowych uważa się w szczególności:
- naruszenie bezpieczeństwa Systemów informatycznych, w których przetwarzane są dane osobowe, w razie ich przetwarzania w takich systemach;
- udostępnianie lub umożliwienie udostępniania danych osobom lub podmiotom do tego nieupoważnionym;
- zaniechanie, choćby nieumyślne, dopełnienia obowiązku zapewnienia danym osobowym ochrony;
- niedopełnienie obowiązku zachowania w tajemnicy Danych osobowych oraz sposobów ich zabezpieczenia;
- przetwarzanie Danych osobowych niezgodnie z założonym zakresem i celem ich zbierania;
- spowodowanie uszkodzenia, utraty, niekontrolowanej zmiany lub nieuprawnione kopiowanie Danych osobowych;
- naruszenie praw osób, których dane są przetwarzane.
- W przypadku stwierdzenia okoliczności naruszenia zasad ochrony danych osobowych Użytkownik zobowiązany jest do podjęcia wszystkich niezbędnych kroków, mających na celu ograniczenie skutków naruszenia i do niezwłocznego powiadomienia Administratora Danych.
- Do obowiązków Administratora Danych w zakresie zatrudniania, zakończenia lub zmiany warunków zatrudnienia pracowników lub współpracowników (osób podejmujących czynności na rzecz Administratora Danych na podstawie innych umów cywilnoprawnych) należy dopilnowanie, aby:
- pracownicy byli odpowiednio przygotowani do wykonywania swoich obowiązków,
- każdy z przetwarzających Dane osobowe był pisemnie upoważniony do przetwarzania danych zgodnie z „Upoważnieniem do przetwarzania danych osobowych”
- każdy pracownik lub współpracownik zobowiązał się do zachowania danych osobo-
wych przetwarzanych u Administratora w tajemnicy poprzez podpisanie „Oświadczenia o poufności”.
Do przetwarzania danych osobowych mogą być dopuszczone wyłącznie osoby, które posiadają imienne upoważnienie nadane przez Administratora Danych Osobowych.
§8
- Dane osobowe mogą być przetwarzane wyłącznie w oparciu o upoważnienie do przetwarzania. Nadane upoważnienia obejmuje także nadanie odpowiednich uprawnień do systemu przetwarzającego dane osobowe.
- Każda osoba, która uzyskała upoważnienie do przetwarzania danych osobowych zobowiązana jest do:
- przetwarzania ich co do zasady wyłącznie na polecenia Administratora,
- ochrony danych w sposób zgodny z przepisami prawa i wewnętrznymi zaleceniami,
- zachowania w tajemnicy danych osobowych i sposobów ich zabezpieczania.
Osoba upoważniona składa oświadczenie o przetwarzaniu danych w tym zakresie zgodnie z załącznikiem do Polityki.
Osoba upoważniona do przetwarzania danych jest zobowiązana do:
- przetwarzania danych osobowych zgodnie z upoważnieniem wydanym przez Administratora Danych Osobowych;
- stosowania się do instrukcji i procedur przetwarzania danych osobowych, zawartych w politykach wewnętrznych wydanych przez Administratora Danych Osobowych;
- stosowania wprowadzonych środków organizacyjnych i technicznych, zapewniających ochronę przetwarzania danych, w szczególności przed ich udostępnieniem, kradzieżą, uszkodzeniem lub zniszczeniem przez osoby nieupoważnione;
- umożliwienia przeprowadzenia czynności w toku sprawdzenia planowanego lub doraźnego prowadzonego przez Administratora Danych Osobowych lub na jego zlecenie;
- sprawowania nadzoru nad obiegiem oraz przechowywaniem i zabezpieczeniem dokumentów zawierających dane osobowe, do których ma dostęp w chwili wykonywania czynności służbowych;
- każdorazowego niezwłocznego informowania Administratora Danych Osobowych w sytuacji naruszenia ochrony danych osobowych lub uzasadnionego podejrzenia takiego naruszenia.
- Podczas przetwarzania danych trzeba zachować szczególną ostrożność i podjąć wszelkie możliwe środki umożliwiające zabezpieczenie oraz ochronę danych przed nieuprawnionym dostępem, modyfikacją, utratą, zniszczeniem lub ujawnieniem.
- Przed nadaniem upoważnienia Administrator lub inna wyznaczona osoba zapoznaje osobę upoważnianą z zasadami i przepisami dot. ochrony danych osobowych,
- Upoważnienie do przetwarzania danych osobowych powinno zawierać:
- datę z którą zostało nadane;
- datę, z którą upoważnienie wygasa jeżeli jest ono nadane na czas określony;
- zakres upoważnienia.
- Upoważnienie do przetwarzania danych osobowych wygasa z chwilą upływu terminu wypowiedzenia lub rozwiązania umowy zawartej przez Administratora z osobą, której zostało nadane lub w przypadku, gdy zostało nadane na czas określony z upływem czasu na jaki zostało nadane bądź w z chwilą cofnięcia upoważnienia.
- Zakres nadanych upoważnień może też ulegać zmianie (rozszerzeniu bądź zawężeniu) w związku z pełnieniem przez osobę określonych zadań w określonym czasie. W przypadku ustania podstaw do przetwarzania danych osobowych, Administrator Danych Osobowych uchyla upoważnienie do przetwarzania danych osobowych.
- Prowadzi się rejestr osób upoważnionych do przetwarzania danych.
- Administrator Danych Osobowych aktualizuje rejestr osób upoważnionych za każdym razem, gdy upoważnia do przetwarzania nowe osoby, zmienia zakres i cel nadanego już upoważnienia lub, gdy osoba upoważniona zakończy z nim współpracę.
§9
- Administrator Danych Osobowych respektuje prawa, które przysługują każdej osobie, której dane dotyczą, w szczególności prawo do kontroli przetwarzania danych.
- Administrator Danych informuje osoby, których dane dotyczą, o swoich danych, adresie, siedzibie, celu zbierania danych, obowiązku lub dobrowolności ich podania, a także przekazuje inne informacje, które mogą być wymagane aktualnie obowiązującymi przepisami prawa.
- Obowiązek informacyjny w przypadku pozyskiwania danych bezpośrednio od osoby, której dane dotyczą wykonywany jest przed rozpoczęciem ich gromadzenia.
- Osobę, której dane dotyczą informuje się o:
- dokładnej nazwie i adresie swojej siedziby;
- celu zbierania danych;
- dobrowolności lub obowiązku podania danych, a jeżeli taki obowiązek istnieje o jego podstawie prawnej;
- prawie wglądu do treści swoich danych oraz możliwości ich poprawiania;
- innych informacjach, wynikających z aktualnych przepisów prawa, w szczególności o:
- celu przetwarzania danych na podstawie interesu prawnego administratora danych,
- zamiarze przekazania danych do państwa trzeciego,
- okresie przez który dane będą przetwarzane, a gdy nie jest możliwe jego ustalenie to o kryteriach ustalenia tego okresu,
- prawie do żądania sprostowania, usunięcia lub ograniczenia przetwarzania,
- prawie do wniesienia sprzeciwu wobec przetwarzania,
- prawie do przenoszenia danych (jeśli przetwarzanie odbywa się na podstawie umowy lub zgody),
- prawie do cofnięcia zgody w dowolnym momencie (jeśli przetwarzanie odbywa się na podstawie zgody osoby), bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem,
- prawie wniesienia skargi do organu nadzorczego,
- profilowaniu i jego konsekwencjach, jeśli jest to zasadne.
- Powyższych informacji nie udziela się jeśli osoba dysponuje już tymi informacjami, a Administrator będzie w stanie to wykazać lub, gdy obowiązek ich ujawnienia wynika z prawa UE lub prawa krajowego.
- Administrator ma również na uwadze, że każda osoba, której dane dotyczą, może wystąpić z wnioskiem o otrzymanie informacji o jej danych, które są przetwarzane w zbiorze u Administratora, zgodnie z obowiązującymi przepisami. Odpowiedź na zapytanie osoby, której dane dotyczą, jest udzielana na piśmie w terminie nieprzekraczającym miesiąca od daty wpłynięcia wniosku.
§10
- Administrator Danych udostępnia dane osobowe przetwarzane w zbiorach danych wyłącznie osobom lub podmiotom uprawnionym do ich otrzymania na podstawie aktualnych przepisów prawnych.
- Dane osobowe mogą być udostępniane na podstawie:
- wniosku od podmiotu uprawnionego do otrzymywania danych osobowych na podstawie przepisów prawa, w szczególności wniosku sądu, prokuratury, policji, komornika, ZUS, Urzędu Skarbowego, itp.,
- wniosku innej osoby lub podmiotu, na zasadach określonych w przepisach prawa;
- Wszystkie osoby upoważnione, które otrzymają wniosek o udostępnienie danych, zobowiązane są do przekazywania go bezpośrednio do Administratora, który podejmuje decyzję o udostępnieniu lub odmowie udostępnienia.
§11
- Administrator przetwarza dane jedynie na obszarze do tego przeznaczonym w sposób uniemożliwiający dostęp do danych osobom nieuprawnionym.
- Obszar przetwarzania danych osobowych jest czasowo lub stale poszerzany w związku z realizacją swoich zadań przez upoważnione podmioty zewnętrzne, tj. podmioty przetwarzające.
- Obszar przetwarzania danych osobowych może być także czasowo poszerzany o miejsca realizacji konkretnych zleceń – precyzyjne określenie ww. obszarów w niniejszej Polityce nie jest możliwe, ale ze względu na cykliczne pojawianie się takich sytuacji należało sformułować niniejszy zapis.
- Dodatkowo obszar, w którym przetwarzane są Dane osobowe, stanowią wszystkie komputery przenośne oraz inne nośniki danych (np. pendrive’y, kalendarze, telefony komórkowe, tablety, dyski zewnętrzne) znajdujące się poza obszarem wskazanym powyżej, na których przechowuje się nośniki informacji zawierające dane osobowe.
- Dostęp do pomieszczenia, w którym dane osobowe są przetwarzane mogą mieć wyłącznie osoby upoważnione. Inne osoby mogą przebywać w obszarze przetwarzania danych wyłącznie pod nadzorem osoby upoważnionej.
- Gdy nie jest możliwe nadzorowanie pracy osób nieupoważnionych w obszarze przetwarzania danych osobowych, Administrator zapewnia zabezpieczenie danych osobowych, znajdujących się w danym pomieszczeniu, w taki sposób, aby nie było możliwe zabranie, zniszczenie lub jakikolwiek dostęp do tych danych.
§12
- Administrator Danych zapewnia zastosowanie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności, rozliczalności i ciągłości Przetwarzanych danych.
- Zastosowane środki ochrony (techniczne i organizacyjne) powinny być adekwatne do stwierdzonego poziomu ryzyka dla poszczególnych systemów, rodzajów zbiorów i kategorii danych. Środki obejmują w szczególności:
- Ograniczenie dostępu do pomieszczeń, w których przetwarzane są dane osobowe, jedynie do osób odpowiednio upoważnionych. Inne osoby mogą przebywać w pomieszczeniach wykorzystywanych do przetwarzania danych jedynie w towarzystwie osoby upoważnionej.
- Zamykanie pomieszczeń tworzących obszar Przetwarzania danych osobowych określony w §10 na czas nieobecności pracowników/współpracowników, w sposób uniemożliwiający dostęp do nich osobom trzecim.
- Wykorzystanie zamykanych szafek i/lub sejfów do zabezpieczenia dokumentów.
- Wykorzystanie niszczarki do skutecznego usuwania dokumentów zawierających dane osobowe.
- Ochronę sieci lokalnej przed działaniami inicjowanymi z zewnątrz przy użyciu sieci firewall.
- Wykonywanie kopii awaryjnych danych.
- Ochronę sprzętu komputerowego wykorzystywanego u Administratora przed złośliwym oprogramowaniem.
- Zabezpieczenie dostępu do urządzeń firmy przy pomocy haseł dostępu.
- Wykorzystanie szyfrowania danych przy ich transmisji.
§13
- Administrator stosuje procedury pozwalające na identyfikację, ocenę i zgłoszenie zidentyfikowanego naruszenia ochrony danych Urzędowi Ochrony Danych w terminie 72 godzin od stwierdzenia naruszenia.
- W przypadku stwierdzenia naruszenia ochrony danych osobowych Administrator dokonuje oceny, czy zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych.
- W każdej sytuacji, w której zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator zgłasza fakt naruszenia zasad ochrony danych organowi nadzorczemu bez zbędnej zwłoki – jeżeli jest to wykonalne, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia.
- Jeżeli ryzyko naruszenia praw i wolności jest wysokie, Administrator zawiadamia o incydencie także osobę, której dane dotyczą.
- Poinformowania o naruszeniu organu nadzorczego i osoby, której dane dotyczą nie stosuje się, jeśli przepisy prawa krajowego wyłączają odpowiedzialność Administratora w tym zakresie.
- Naruszenia nie zgłasza się organowi nadzorczemu, ani osobie, której dane dotyczą, jeśli Administrator jest w stanie wykazać małe prawdopodobieństwo naruszenia praw lub wolności osób fizycznych.
- Wszystkie osoby upoważnione do przetwarzania danych osobowych są zobowiązane poinformować Administratora o ewentualnych naruszeniach bezpieczeństwa ochrony danych osobowych lub uzasadnionych podejrzeniach wystąpienia takiego naruszenia.
- W przypadku jakiegokolwiek naruszenia ochrony danych osobowych Administrator sprawdza, dlaczego doszło do naruszenia i jakie środki zapobiegawcze wprowadzić.
§14
- Administrator Danych Osobowych może powierzyć przetwarzanie danych osobowych innemu podmiotowi wyłącznie w drodze umowy zawartej w formie dokumentowej (w tym także elektronicznej) zgodnie z wymogami wskazanymi dla takich umów w art. 28 RODO, lub poprzez akceptację regulaminu świadczonej usługi pomiędzy Administratorem a podmiotem trzecim, któremu dane się powierza w celu i w zakresie wykonania konkretnej czynności w imieniu Administratora.
- Przed powierzeniem przetwarzania danych osobowych Administrator w miarę możliwości uzyskuje informacje o dotychczasowych praktykach procesora dotyczących zabezpieczenia danych osobowych.
- Administrator sprawuje kontrolę nad tym w jakim zakresie i w jakim celu powierza dane osobowe. Prowadzi w tym celu ewidencję podmiotów, którym dane zostały powierzone do przetwarzania.
- Administrator powierza dane osobowe tylko tym podmiotom, które gwarantują zastosowanie środków organizacyjnych i technicznych, zabezpieczających dane przed dostępem osób nieupoważnionych na zasadach określonych w przepisach prawa.
§15
- Dokumentacja przetwarzania danych osobowych stanowi wewnętrzną regulację Administratora.
- Część niniejszej Polityki stanowią wymienione w jej treści dokumenty i wzory, a także inne dokumenty mające na celu ochronę danych osobowych a wdrożone przez Administratora.
- Niniejsza Polityka ochrony danych została sporządzona i wdrożona w celu wykazania, że dane osobowe są przetwarzane i zabezpieczone zgodnie z wymogami prawa, dotyczącymi zasad przetwarzania i zabezpieczenia danych w firmie, w tym z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej jako RODO).
- Celem niniejszego dokumentu jest:
- zasad przetwarzania danych osobowych,
- zastosowanych środków technicznych i organizacyjnych zapewniających ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń,
- kategorii danych osobowych objętych ochroną, a w szczególności:
- zabezpieczeń danych osobowych przed ich udostępnieniem osobom nieupoważnionym,
- zabraniem przez osobę nieuprawnioną,
- zmianą, utratą, uszkodzeniem lub zniszczeniem.
- Aesthetic Care Daria Krysiak jest Administratorem Danych Osobowych.
- Administrator zapewnia, że:
- nie prowadzi przetwarzania danych, które wiązałoby się z wysokim ryzykiem naruszenia praw lub wolności osoby fizycznej;
- respektuje prawa osoby, której dane dotyczą, w szczególności prawa dostępu do danych, sprostowania danych, bycia zapomnianym, prawo do ograniczenia przetwarzania, prawo do przenoszenia danych, prawo do sprzeciwu,
§2
1. Definicje:
2.Dane osobowe – wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.
Dane osobowe wrażliwe – dane osobowe, ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność wyznaniową, partyjną lub związkową, stan zdrowia i wszelkie informacje dotyczące zdrowia psychicznego lub fizycznego, kod genetyczny.
System informatyczny – zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji narzędzi programowych zastosowanych w celu przetwarzania danych.
- Użytkownik – osoba upoważniona przez Administratora Danych do Przetwarzania danych osobowych.
- Identyfikator użytkownika – ciąg znaków literowych, cyfrowych lub innych jednoznacznie identyfikujący osobę upoważnioną do przetwarzania danych osobowych w systemie informatycznym (Użytkownika) w razie Przetwarzania danych osobowych w takim systemie.
- Odbiorca danych – każdy, komu udostępnia się dane osobowe, z wyłączeniem:
- Osoby, której dane dotyczą,
- Osoby upoważnionej do przetwarzania danych,
- Podmiotu, któremu powierzono przetwarzanie danych,
- Organów państwowych lub organów samorządu terytorialnego, którym dane są udostępniane w związku z prowadzonym postępowaniem.
- Przetwarzanie danych – czynności wykonywane na Danych osobowych, takie jak zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie, udostępnianie i usuwanie w formie tradycyjnej oraz w systemach informatycznych.
- Udostępnienie danych – przekazanie danych osobowych innemu administratorowi danych na podstawie właściwych przepisów prawa, np. sądowi, policji, prokuraturze.
§3
- Polityka dotyczy wszystkich danych osobowych przetwarzanych przez Aesthetic Care Daria Krysiak.
- Polityka jest przechowywana w wersji elektronicznej oraz w wersji papierowej w siedzibie Administratora.
- Dokument Polityki, wraz z załącznikami, stanowi tajemnicę przedsiębiorstwa.
- Administrator Danych zapewnia:
- a) odpowiednie do zagrożeń i kategorii danych objętych ochroną środki techniczne i rozwiązania organizacyjne,
- b) kontrolę i nadzór nad Przetwarzaniem danych osobowych,
- c) monitorowanie zastosowanych środków ochrony.
- Monitorowanie przez Administratora Danych zastosowanych środków ochrony obejmuje m.in. działania Użytkowników, naruszanie zasad dostępu do danych, zapewnienie integralności plików oraz ochronę przed atakami zewnętrznymi oraz wewnętrznymi.
- 7. Administrator Danych zapewnia, że czynności wykonywane w związku z przetwarzaniem i zabezpieczeniem danych osobowych są zgodne z niniejszą polityką oraz odpowiednimi przepisami prawa.
- 8. Każde naruszenie zasad Polityki może być uznane za poważne naruszenie podstawowych obowiązków pracowniczych lub wynikających z umów cywilnoprawnych o współpracy, i może skutkować konsekwencjami i odpowiedzialnością.
§4
- Dane osobowe przetwarzane przez Administratora Danych gromadzone są w zbiorach danych oraz poza zbiorami, w wersji papierowej oraz elektronicznej.
- Administrator prowadzi opis zbiorów danych osobowych jak wskazano w Rejestrze czynności przetwarzania danych. Zawiera on m.in. czynności przetwarzania oraz kategorie danych.
- Administrator danych nie podejmuje czynności przetwarzania, które mogłyby się wiązać z poważnym prawdopodobieństwem wystąpienia wysokiego ryzyka dla praw i wolności osób. W przypadku planowania takiego działania Administrator wykona czynności określone w art. 35 i nast. RODO (dokona analizy skutków dla ochrony danych).
- W przypadku planowania nowych czynności przetwarzania Administrator, jeśli uzna to za konieczne, dokona analizy ich skutków dla ochrony danych osobowych oraz uwzględni kwestie ochrony danych w fazie ich projektowania.
§5
- Administrator dokonuje inwentaryzacji danych w ramach Rejestru Czynności Przetwarzania Danych, zwanego dalej Rejestrem.
- Rejestr stanowi formę dokumentowania czynności przetwarzania danych, pełni rolę mapy przetwarzania danych i jest jednym z kluczowych elementów umożliwiających realizację fundamentalnej zasady, na której opiera się cały system ochrony danych osobowych, czyli zasady rozliczalności.
- Rejestr powinien być systematycznie prowadzony i aktualizowany.
§6
- Administrator przetwarza dane osobowe wyłącznie, gdy jest to dopuszczone aktualnie obowiązującymi przepisami prawa.
- Dane osobowe mogą być przetwarzane wyłącznie w celu i zakresie, w jakim zostały zgromadzone, a także nie dłużej niż jest to niezbędne dla osiągnięcia tego celu.
- Dane osobowe po wykorzystaniu są niezwłocznie usuwane lub przechowywane wyłącznie w postaci uniemożliwiającej identyfikację osób, których dotyczą, o ile przepisy odrębnych ustaw nie podają określonego czasu przechowywania danych.
- Dane osobowe są przetwarzane przez Administratora, gdy:
- osoba, której dane dotyczą wyraziła na to zgodę, np. newsletter;
- jest to niezbędne do wykonania umowy, której strona jest osobą lub do podjęcia działań na żądanie osoby, której dane dotyczą przed zawarciem umowy, np. e-sklep, zawarcie umowy na wykonanie usługi;
- jest to niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze Danych Osobowych, np. w związku z zatrudnieniem;
- jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez Administratora lub przez podmiot trzeci, np. marketing własnych produktów lub usług;
- przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej, np. ochrona zdrowia lub życia.
- Administrator Danych co do zasady nie przetwarza danych wrażliwych. Do przetwarzania szczególnej kategori danych może dochodzić, gdy:
- jest to niezbędne do wypełnienia obowiązków i wykonywania szczególnych praw przez Administratora lub osobę, której dane dotyczą, w dziedzinie prawa pracy, zabezpieczenia społecznego i ochrony socjalnej, o ile jest to dozwolone przepisami prawa,
- osoba, której dane dotyczą wyraziła na to zgodę,
- jest to niezbędne do ustalenia, dochodzenia lub obrony roszczeń, związanych z udzielonymi usługami w ramach wykonywanej przez Administratora działalności gospodarczej.
- W przypadku gdy dane osobowe są niekompletne, nieaktualne, nieprawdziwe lub zostały zebrane z naruszeniem ustawy lub są zbędne do realizacji celu, dla którego zostały zebrane, Administrator jest zobowiązany do ich uzupełnienia, uaktualnienia, sprostowania lub usunięcia.
§7
- Wszystkie osoby zobowiązane są do przetwarzania danych osobowych zgodnie z obowiązującymi przepisami i zgodnie z ustaloną przez Administratora Danych Polityką Bezpieczeństwa, Instrukcją Zarządzania Systemem Informatycznym, a także innymi dokumentami wewnętrznymi i procedurami związanymi z przetwarzaniem danych osobowych.
- Wszystkie dane osobowe u Administratora są przetwarzane z poszanowaniem zasad przetwarzania przewidzianych przez przepisy prawa:
- w każdym wypadku występuje chociaż jedna z przewidzianych przepisami prawa podstaw dla przetwarzania danych,
- dane przetwarzane są rzetelnie i w sposób przejrzysty,
- dane osobowe zbierane są w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami,
- dane osobowe są przetwarzane jedynie w takim zakresie, jaki jest niezbędny dla osiągnięcia celu przetwarzania danych,
- dane osobowe są prawidłowe i w razie potrzeby uaktualniane,
- czas przechowywania danych jest ograniczony do okresu ich przydatności do celów, do których zostały zebrane, a po tym okresie są one anonimizowane bądź usuwane,
- wobec osoby, której dane dotyczą, wykonywany jest obowiązek informacyjny zgodnie z treścią art. 13 i 14 RODO,
- dane są zabezpieczone przed naruszeniami zasad ich ochrony.
- Za naruszenie lub próbę naruszenia zasad przetwarzania i ochrony Danych osobowych uważa się w szczególności:
- naruszenie bezpieczeństwa Systemów informatycznych, w których przetwarzane są dane osobowe, w razie ich przetwarzania w takich systemach;
- udostępnianie lub umożliwienie udostępniania danych osobom lub podmiotom do tego nieupoważnionym;
- zaniechanie, choćby nieumyślne, dopełnienia obowiązku zapewnienia danym osobowym ochrony;
- niedopełnienie obowiązku zachowania w tajemnicy Danych osobowych oraz sposobów ich zabezpieczenia;
- przetwarzanie Danych osobowych niezgodnie z założonym zakresem i celem ich zbierania;
- spowodowanie uszkodzenia, utraty, niekontrolowanej zmiany lub nieuprawnione kopiowanie Danych osobowych;
- naruszenie praw osób, których dane są przetwarzane.
- W przypadku stwierdzenia okoliczności naruszenia zasad ochrony danych osobowych Użytkownik zobowiązany jest do podjęcia wszystkich niezbędnych kroków, mających na celu ograniczenie skutków naruszenia i do niezwłocznego powiadomienia Administratora Danych.
- Do obowiązków Administratora Danych w zakresie zatrudniania, zakończenia lub zmiany warunków zatrudnienia pracowników lub współpracowników (osób podejmujących czynności na rzecz Administratora Danych na podstawie innych umów cywilnoprawnych) należy dopilnowanie, aby:
- pracownicy byli odpowiednio przygotowani do wykonywania swoich obowiązków,
- każdy z przetwarzających Dane osobowe był pisemnie upoważniony do przetwarzania danych zgodnie z „Upoważnieniem do przetwarzania danych osobowych”
- każdy pracownik lub współpracownik zobowiązał się do zachowania danych osobo-
wych przetwarzanych u Administratora w tajemnicy poprzez podpisanie „Oświadczenia o poufności”.
Do przetwarzania danych osobowych mogą być dopuszczone wyłącznie osoby, które posiadają imienne upoważnienie nadane przez Administratora Danych Osobowych.
§8
- Dane osobowe mogą być przetwarzane wyłącznie w oparciu o upoważnienie do przetwarzania. Nadane upoważnienia obejmuje także nadanie odpowiednich uprawnień do systemu przetwarzającego dane osobowe.
- Każda osoba, która uzyskała upoważnienie do przetwarzania danych osobowych zobowiązana jest do:
- przetwarzania ich co do zasady wyłącznie na polecenia Administratora,
- ochrony danych w sposób zgodny z przepisami prawa i wewnętrznymi zaleceniami,
- zachowania w tajemnicy danych osobowych i sposobów ich zabezpieczania.
Osoba upoważniona składa oświadczenie o przetwarzaniu danych w tym zakresie zgodnie z załącznikiem do Polityki.
Osoba upoważniona do przetwarzania danych jest zobowiązana do:
- przetwarzania danych osobowych zgodnie z upoważnieniem wydanym przez Administratora Danych Osobowych;
- stosowania się do instrukcji i procedur przetwarzania danych osobowych, zawartych w politykach wewnętrznych wydanych przez Administratora Danych Osobowych;
- stosowania wprowadzonych środków organizacyjnych i technicznych, zapewniających ochronę przetwarzania danych, w szczególności przed ich udostępnieniem, kradzieżą, uszkodzeniem lub zniszczeniem przez osoby nieupoważnione;
- umożliwienia przeprowadzenia czynności w toku sprawdzenia planowanego lub doraźnego prowadzonego przez Administratora Danych Osobowych lub na jego zlecenie;
- sprawowania nadzoru nad obiegiem oraz przechowywaniem i zabezpieczeniem dokumentów zawierających dane osobowe, do których ma dostęp w chwili wykonywania czynności służbowych;
- każdorazowego niezwłocznego informowania Administratora Danych Osobowych w sytuacji naruszenia ochrony danych osobowych lub uzasadnionego podejrzenia takiego naruszenia.
- Podczas przetwarzania danych trzeba zachować szczególną ostrożność i podjąć wszelkie możliwe środki umożliwiające zabezpieczenie oraz ochronę danych przed nieuprawnionym dostępem, modyfikacją, utratą, zniszczeniem lub ujawnieniem.
- Przed nadaniem upoważnienia Administrator lub inna wyznaczona osoba zapoznaje osobę upoważnianą z zasadami i przepisami dot. ochrony danych osobowych,
- Upoważnienie do przetwarzania danych osobowych powinno zawierać:
- datę z którą zostało nadane;
- datę, z którą upoważnienie wygasa jeżeli jest ono nadane na czas określony;
- zakres upoważnienia.
- Upoważnienie do przetwarzania danych osobowych wygasa z chwilą upływu terminu wypowiedzenia lub rozwiązania umowy zawartej przez Administratora z osobą, której zostało nadane lub w przypadku, gdy zostało nadane na czas określony z upływem czasu na jaki zostało nadane bądź w z chwilą cofnięcia upoważnienia.
- Zakres nadanych upoważnień może też ulegać zmianie (rozszerzeniu bądź zawężeniu) w związku z pełnieniem przez osobę określonych zadań w określonym czasie. W przypadku ustania podstaw do przetwarzania danych osobowych, Administrator Danych Osobowych uchyla upoważnienie do przetwarzania danych osobowych.
- Prowadzi się rejestr osób upoważnionych do przetwarzania danych.
- Administrator Danych Osobowych aktualizuje rejestr osób upoważnionych za każdym razem, gdy upoważnia do przetwarzania nowe osoby, zmienia zakres i cel nadanego już upoważnienia lub, gdy osoba upoważniona zakończy z nim współpracę.
§9
- Administrator Danych Osobowych respektuje prawa, które przysługują każdej osobie, której dane dotyczą, w szczególności prawo do kontroli przetwarzania danych.
- Administrator Danych informuje osoby, których dane dotyczą, o swoich danych, adresie, siedzibie, celu zbierania danych, obowiązku lub dobrowolności ich podania, a także przekazuje inne informacje, które mogą być wymagane aktualnie obowiązującymi przepisami prawa.
- Obowiązek informacyjny w przypadku pozyskiwania danych bezpośrednio od osoby, której dane dotyczą wykonywany jest przed rozpoczęciem ich gromadzenia.
- Osobę, której dane dotyczą informuje się o:
- dokładnej nazwie i adresie swojej siedziby;
- celu zbierania danych;
- dobrowolności lub obowiązku podania danych, a jeżeli taki obowiązek istnieje o jego podstawie prawnej;
- prawie wglądu do treści swoich danych oraz możliwości ich poprawiania;
- innych informacjach, wynikających z aktualnych przepisów prawa, w szczególności o:
- celu przetwarzania danych na podstawie interesu prawnego administratora danych,
- zamiarze przekazania danych do państwa trzeciego,
- okresie przez który dane będą przetwarzane, a gdy nie jest możliwe jego ustalenie to o kryteriach ustalenia tego okresu,
- prawie do żądania sprostowania, usunięcia lub ograniczenia przetwarzania,
- prawie do wniesienia sprzeciwu wobec przetwarzania,
- prawie do przenoszenia danych (jeśli przetwarzanie odbywa się na podstawie umowy lub zgody),
- prawie do cofnięcia zgody w dowolnym momencie (jeśli przetwarzanie odbywa się na podstawie zgody osoby), bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem,
- prawie wniesienia skargi do organu nadzorczego,
- profilowaniu i jego konsekwencjach, jeśli jest to zasadne.
- Powyższych informacji nie udziela się jeśli osoba dysponuje już tymi informacjami, a Administrator będzie w stanie to wykazać lub, gdy obowiązek ich ujawnienia wynika z prawa UE lub prawa krajowego.
- Administrator ma również na uwadze, że każda osoba, której dane dotyczą, może wystąpić z wnioskiem o otrzymanie informacji o jej danych, które są przetwarzane w zbiorze u Administratora, zgodnie z obowiązującymi przepisami. Odpowiedź na zapytanie osoby, której dane dotyczą, jest udzielana na piśmie w terminie nieprzekraczającym miesiąca od daty wpłynięcia wniosku.
§10
- Administrator Danych udostępnia dane osobowe przetwarzane w zbiorach danych wyłącznie osobom lub podmiotom uprawnionym do ich otrzymania na podstawie aktualnych przepisów prawnych.
- Dane osobowe mogą być udostępniane na podstawie:
- wniosku od podmiotu uprawnionego do otrzymywania danych osobowych na podstawie przepisów prawa, w szczególności wniosku sądu, prokuratury, policji, komornika, ZUS, Urzędu Skarbowego, itp.,
- wniosku innej osoby lub podmiotu, na zasadach określonych w przepisach prawa;
- Wszystkie osoby upoważnione, które otrzymają wniosek o udostępnienie danych, zobowiązane są do przekazywania go bezpośrednio do Administratora, który podejmuje decyzję o udostępnieniu lub odmowie udostępnienia.
§11
- Administrator przetwarza dane jedynie na obszarze do tego przeznaczonym w sposób uniemożliwiający dostęp do danych osobom nieuprawnionym.
- Obszar przetwarzania danych osobowych jest czasowo lub stale poszerzany w związku z realizacją swoich zadań przez upoważnione podmioty zewnętrzne, tj. podmioty przetwarzające.
- Obszar przetwarzania danych osobowych może być także czasowo poszerzany o miejsca realizacji konkretnych zleceń – precyzyjne określenie ww. obszarów w niniejszej Polityce nie jest możliwe, ale ze względu na cykliczne pojawianie się takich sytuacji należało sformułować niniejszy zapis.
- Dodatkowo obszar, w którym przetwarzane są Dane osobowe, stanowią wszystkie komputery przenośne oraz inne nośniki danych (np. pendrive’y, kalendarze, telefony komórkowe, tablety, dyski zewnętrzne) znajdujące się poza obszarem wskazanym powyżej, na których przechowuje się nośniki informacji zawierające dane osobowe.
- Dostęp do pomieszczenia, w którym dane osobowe są przetwarzane mogą mieć wyłącznie osoby upoważnione. Inne osoby mogą przebywać w obszarze przetwarzania danych wyłącznie pod nadzorem osoby upoważnionej.
- Gdy nie jest możliwe nadzorowanie pracy osób nieupoważnionych w obszarze przetwarzania danych osobowych, Administrator zapewnia zabezpieczenie danych osobowych, znajdujących się w danym pomieszczeniu, w taki sposób, aby nie było możliwe zabranie, zniszczenie lub jakikolwiek dostęp do tych danych.
§12
- Administrator Danych zapewnia zastosowanie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności, rozliczalności i ciągłości Przetwarzanych danych.
- Zastosowane środki ochrony (techniczne i organizacyjne) powinny być adekwatne do stwierdzonego poziomu ryzyka dla poszczególnych systemów, rodzajów zbiorów i kategorii danych. Środki obejmują w szczególności:
- Ograniczenie dostępu do pomieszczeń, w których przetwarzane są dane osobowe, jedynie do osób odpowiednio upoważnionych. Inne osoby mogą przebywać w pomieszczeniach wykorzystywanych do przetwarzania danych jedynie w towarzystwie osoby upoważnionej.
- Zamykanie pomieszczeń tworzących obszar Przetwarzania danych osobowych określony w §10 na czas nieobecności pracowników/współpracowników, w sposób uniemożliwiający dostęp do nich osobom trzecim.
- Wykorzystanie zamykanych szafek i/lub sejfów do zabezpieczenia dokumentów.
- Wykorzystanie niszczarki do skutecznego usuwania dokumentów zawierających dane osobowe.
- Ochronę sieci lokalnej przed działaniami inicjowanymi z zewnątrz przy użyciu sieci firewall.
- Wykonywanie kopii awaryjnych danych.
- Ochronę sprzętu komputerowego wykorzystywanego u Administratora przed złośliwym oprogramowaniem.
- Zabezpieczenie dostępu do urządzeń firmy przy pomocy haseł dostępu.
- Wykorzystanie szyfrowania danych przy ich transmisji.
§13
- Administrator stosuje procedury pozwalające na identyfikację, ocenę i zgłoszenie zidentyfikowanego naruszenia ochrony danych Urzędowi Ochrony Danych w terminie 72 godzin od stwierdzenia naruszenia.
- W przypadku stwierdzenia naruszenia ochrony danych osobowych Administrator dokonuje oceny, czy zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych.
- W każdej sytuacji, w której zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator zgłasza fakt naruszenia zasad ochrony danych organowi nadzorczemu bez zbędnej zwłoki – jeżeli jest to wykonalne, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia.
- Jeżeli ryzyko naruszenia praw i wolności jest wysokie, Administrator zawiadamia o incydencie także osobę, której dane dotyczą.
- Poinformowania o naruszeniu organu nadzorczego i osoby, której dane dotyczą nie stosuje się, jeśli przepisy prawa krajowego wyłączają odpowiedzialność Administratora w tym zakresie.
- Naruszenia nie zgłasza się organowi nadzorczemu, ani osobie, której dane dotyczą, jeśli Administrator jest w stanie wykazać małe prawdopodobieństwo naruszenia praw lub wolności osób fizycznych.
- Wszystkie osoby upoważnione do przetwarzania danych osobowych są zobowiązane poinformować Administratora o ewentualnych naruszeniach bezpieczeństwa ochrony danych osobowych lub uzasadnionych podejrzeniach wystąpienia takiego naruszenia.
- W przypadku jakiegokolwiek naruszenia ochrony danych osobowych Administrator sprawdza, dlaczego doszło do naruszenia i jakie środki zapobiegawcze wprowadzić.
§14
- Administrator Danych Osobowych może powierzyć przetwarzanie danych osobowych innemu podmiotowi wyłącznie w drodze umowy zawartej w formie dokumentowej (w tym także elektronicznej) zgodnie z wymogami wskazanymi dla takich umów w art. 28 RODO, lub poprzez akceptację regulaminu świadczonej usługi pomiędzy Administratorem a podmiotem trzecim, któremu dane się powierza w celu i w zakresie wykonania konkretnej czynności w imieniu Administratora.
- Przed powierzeniem przetwarzania danych osobowych Administrator w miarę możliwości uzyskuje informacje o dotychczasowych praktykach procesora dotyczących zabezpieczenia danych osobowych.
- Administrator sprawuje kontrolę nad tym w jakim zakresie i w jakim celu powierza dane osobowe. Prowadzi w tym celu ewidencję podmiotów, którym dane zostały powierzone do przetwarzania.
- Administrator powierza dane osobowe tylko tym podmiotom, które gwarantują zastosowanie środków organizacyjnych i technicznych, zabezpieczających dane przed dostępem osób nieupoważnionych na zasadach określonych w przepisach prawa.
§15
- Dokumentacja przetwarzania danych osobowych stanowi wewnętrzną regulację Administratora.
- Część niniejszej Polityki stanowią wymienione w jej treści dokumenty i wzory, a także inne dokumenty mające na celu ochronę danych osobowych a wdrożone przez Administratora.
………………………………………………………
[data i podpis Administratora]