POLITYKA OCHRONY DANYCH OSOBOWYCH

I. Postanowienia wstępne

Kancelaria Radcy Prawnego Marek Kaszyca, ul. Henryka Sienkiewicza 24, 43-100 Tychy, NIP: 6462984488 (dalej „Kancelaria”) celem wdrożenia Rozporządzenia w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej również jako „RODO”) oraz zagwarantowania wszystkim osobom fizycznym, których dane przetwarza, wysokiego poziomu ochrony oraz zapewnienia realizacji wszystkich praw wynikających z przepisów RODO, zdecydowała się przyjąć niniejszą Politykę Bezpieczeństwa i Ochrony Danych Osobowych (dalej: „Polityka Bezpieczeństwa” lub „Polityka”).

Niniejsza Polityka Bezpieczeństwa opisuje zasady i procedury przetwarzania danych osobowych w Kancelarii i w przystępny sposób określa wytyczne, jakimi muszą kierować się pracownicy, współpracownicy oraz kadra menadżerska przy przetwarzaniu danych osobowych w procesach biznesowych.

Kancelaria stosuje zasady przetwarzania osobowych wynikające z następujących aktów prawnych:

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE;
  2. Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (dalej: „Ustawa”).

W ramach implementacji wskazanych wyżej aktów prawnych Kancelaria przyjęła niniejszą Politykę Bezpieczeństwa.

Zgodnie z wymogami płynącymi z RODO oraz dokumentów o charakterze wewnętrznym Kancelaria prowadzi następujące rejestry i ewidencje:

  1. Rejestr czynności przetwarzania;
  2. Rejestr naruszeń ochrony danych osobowych;
  3. Rejestr wniosków dotyczących danych osobowych;
  4. Ewidencję osób upoważnionych do przetwarzania danych osobowych.

Ponadto Kancelaria dokonała wstępnej analizy ryzyka, w której zinwentaryzowano stan aktualny i na jej podstawie zastosowane zostały odpowiednie środki techniczne i organizacyjne.

II. Profil Kancelarii

Kancelaria jest jednoosobową działalnością gospodarczą, która prowadzi działalność gospodarczą związaną ze świadczeniem usług prawnych.

III. Cele Polityki Bezpieczeństwa

W bieżącej działalności gospodarczej Kancelaria korzysta z szeregu danych dotyczących identyfikacji osób, w tym dotyczących:

  1. Pracowników i współpracowników
  2. Kandydatów do pracy
  3. Klientów
  4. Innych osób

Celem niniejszej polityki jest określenie stosownych przepisów i przedstawienie kroków, które Kancelaria podejmuje w celu zapewnienia zgodności z prawem. Regulacje te mają zastosowanie do pracowników, współpracowników i innych osób trzecich mających dostęp do systemów informatycznych oraz zbiorów danych osobowych prowadzonych przez Kancelarię.

Wysoki poziom ochrony danych osobowych oraz zgodność z obowiązującymi przepisami zostanie osiągnięty przez:

  1. Opracowanie i opisanie środków organizacyjnych i technicznych służących ochronie danych osobowych;
  2. Opracowanie procedury postępowania w przypadku wystąpienia incydentu dotyczącego bezpieczeństwa informacji, w tym danych osobowych;
  3. Opisanie procedur niszczenia niepotrzebnych wydruków lub innych nośników z danymi osobowymi;
  4. Zabezpieczenie danych osobowych przed ich udostępnieniem osobom nieupoważnionym (zarówno wewnątrz jak i na zewnątrz organizacji), przechwyceniem/przejęciem/nieautoryzowanym uzyskaniem dostęp przez osobę nieuprawnioną, przetwarzaniem z naruszeniem ustawy oraz zmianą, utratą, uszkodzeniem lub zniszczeniem;
  5. Określenie metod archiwizacji oraz ochrony danych osobowych zarchiwizowanych na nośnikach zewnętrznych i wydrukach;
  6. Ogólne określenie obowiązków w związku z bezpieczeństwem informacji’

Niniejsza Polityka stanowi zintegrowany zbiór zasad, procedur, praw wewnętrznych i instrukcji dotyczących ochrony danych osobowych oraz ich przetwarzania, zarówno w sposób zautomatyzowanych, jak i w odniesieniu do przetwarzania w tradycyjnych (papierowych) zbiorach danych osobowych.

IV. Definicje

  1. Administrator danych- podmiot, który decyduje o środkach i celach przetwarzania danych osobowych- określenie podmiotu.
  2. Dane osobowe- wszelkie informacje dotyczące zidentyfikowania lub możliwej do zidentyfikowania osoby fizycznej. Osobą możliwą do zidentyfikowania jest osoba, której tożsamość można określić bezpośrednio lub pośrednio, w szczególności poprzez powołanie się na numer identyfikacyjny albo jeden lub kilka specyficznych czynników określających jej cechy fizyczne, fizjologiczne, umysłowe, ekonomiczne, kulturowe lub społeczne. Informacji nie uważa się za umożliwiającą określenie tożsamości osoby, jeśli wymaga to nadmiernych kosztów, czasu lub działań.
  3. Osoba upoważniona- osoba posiadająca formalne upoważnienie nadane przez Administratora danych, upoważniona do przetwarzania danych osobowych.
  4. Upoważnienie- dokument wystawiony przez Kancelarię, z którego wynika umocowanie do wykonywania w jej imieniu czynności związanych z przetwarzaniem danych osobowych, nadawany pracownikom i współpracownikom, których czynności zawodowe wiążą się z przetwarzaniem danych osobowych.
  5. Zbiór danych osobowych- każdy posiadający usystematyzowaną strukturę zestaw danych o charakterze osobowym, dostępny według określonych kryteriów, niezależnie od tego, czy zestaw ten jest rozproszony, czy podzielony funkcjonalnie.
  6. Przetwarzanie danych osobowych- wszelkie operacje wykonywane na danych osobowych, takie jak zbieranie, utrwalanie, przechowywanie (archiwizowanie), opracowywanie, zmienianie, udostępnianie i usuwanie, przy czym ochrona danych osobowych dotyczy przede wszystkim danych, które są przetwarzane w sposób zautomatyzowany lub częściowo zautomatyzowany, a także danych przetwarzanych w sposób inny niż zautomatyzowany, jeśli dane te stanowią uporządkowany zbiór albo jego część.

V. Ogólne zasady bezpieczeństwa danych osobowych

Dane osobowe w Kancelarii będą przetwarzane:

  1. W sposób zapewniający zgodność z prawem- każde przetwarzanie danych osobowych musi opierać się na podstawie określonej w obowiązujących przepisach prawa, a także sposób przetwarzania odpowiadać musi przepisom prawa. W przypadku przetwarzania danych osobowych w oparciu o zgodę osoby, której dotyczą, zgoda powinna być udzielona na piśmie oraz być wyraźna, wskazująca cel, zakres i podmiot przetwarzający dane.
  2. W sposób związany celem- zbieranie danych osobowych powinno być dokonywane wyłącznie dla oznaczonych, zgodnych z prawem celów. Dane osobowe nie mogą być poddawane dalszemu zbieraniu niezgodnemu z tymi celami. Przy zbieraniu danych osobowych nie można pominąć lub zataić celu ich zbierania oraz niedopuszczalne jest uzależnienie zawarcia umowy, w tym umów z klientami, od wyrażenia zgody na przetwarzanie danych osobowych w celach innych, niż związanych z umową.
  3. W sposób zapewniający ich merytoryczną poprawność- przetwarzane dane osobowe powinny być zgodne z prawdą, kompletne i aktualne. Dane osobowe przetwarzane są wyłącznie jeśli wiarygodność źródła danych osobowych nie budzi wątpliwości.
  4. W sposób adekwatny – Kancelaria przetwarza tylko takiego rodzaju dane osobowe i tylko o takiej treści, które są niezbędne ze względu na cel zbierania danych (tj. odpowiadają minimum niezbędnemu dla realizacji założonych celów). Adekwatność danych osobowych powinna być oceniana najpóźniej z chwilą ich zbierania.
  5. W sposób ograniczony czasowo- po osiągnięciu celu przetwarzania dane osobowe powinny zostać usunięte, zanonimizowane lub też przekazane podmiotowi uprawnionemu ustawowo do ich przejęcia od administratora danych osobowych. Kancelaria nadzoruje zawartość zbiorów danych osobowych pod kątem konieczności usuwania danych osobowych w ramach czynności sprawdzenia.
  6. W sposób zapewniający integralność i poufność danych- danym osobowym zapewnia się odpowiednie bezpieczeństwo, w tym ochronę przed niezadowolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem.

VI. Osoby odpowiedzialne za bezpieczeństwo przetwarzania danych osobowych

Osoby upoważnione do przetwarzania danych osobowych są wyznaczane przez Kancelarię, w drodze udzielenia im upoważnienia, zgodnie z postanowieniami punktu VIII. niniejszej Polityki. Do obowiązków każdej osoby upoważnionej należy w szczególności:

  1. Przetwarzanie danych osobowych wyłącznie w zakresie udzielonego im upoważnienia;
  2. Postępowanie z danymi w sposób zgodny z przepisami prawa, zwłaszcza Polityki Bezpieczeństwa;
  3. Zachowanie w poufności danych osobowych oraz sposobów ich zabezpieczenia zarówno w trakcie zatrudnienia w Kancelarii, jak i po jego ustaniu;
  4. Dostosowanie do zasady tzw. „czystego biurka” polegającej na niepozostawianiu materiałów zawierających dane osobowe w miejscu umożliwiającym dostęp do nich osobom nieuprawnionym (dotyczy to zarówno materiałów w formie papierowej, jak i w formie elektronicznej widocznych na monitorze komputera);
  5. Niszczenie brudnopisów, błędnych lub zbędnych kopii materiałów zawierających dane osobowe w sposób uniemożliwiający odczytanie zawartej w nich treści, np. z wykorzystaniem niszczarek.
  6. Powstrzymanie się od wynoszenia materiałów zawierających dane osobowe poza obszar ich przetwarzania bez związku z wykonywaniem czynności służbowych. Za bezpieczeństwo i zwrot materiałów zawierających dane osobowe odpowiada osoba dokonująca ich wyniesienia oraz jej bezpośredni przełożony;
  7. Przesyłanie plików zawierających dane osobowe tylko, gdy jest to niezbędne z zachowaniem należytych środków ostrożności, w szczególności w przypadku wysyłania plików mailem, przesyłania plików zabezpieczonych hasłem oraz udostępniania hasła odbiorcy inną drogą.
  8. Powstrzymanie się od wysyłania danych osobowych do osób nieupoważnionych na zewnątrz oraz wewnątrz organizacji, a także na własny adres mailowy na serwerze zewnętrznym;
  9. Zabezpieczenie danych osobowych przetwarzanych w systemach informatycznych przed odejściem od biurka poprzez blokowanie dostępu do komputera, w szczególności poprzez wylogowanie się za pomocą kombinacji klawiszy „Windows+L”;
  10. Niedopuszczenie do przebywania osób nieuprawnionych w pomieszczeniu, w którym przetwarzane są dane osobowe pod nieobecność osoby upoważnionej, chyba że dane te są w odpowiedni sposób zabezpieczone przed dostępem;
  11. Zamykanie na klucz wszelkich pomieszczeń lub budynków wchodzących w skład obszarów, w których przetwarzane są dane osobowe w czasie chwilowej nieobecności osoby upoważnionej w pomieszczeniu pracy, jak i po jej zakończeniu. Klucze do pomieszczeń/budynków nie mogą być pozostawiane w zamkach drzwi. Osoby upoważnione zobowiązane są do dołożenia należytej staranności w celu zabezpieczenia posiadanych kluczy przed nieuprawnionym dostępem.

VII. Zapewnienie zgodności z RODO

W celu zapewnienia, że Kancelaria każdorazowo postępuje w zgodzie z zasadą rozliczalności oraz w zgodzie z innymi zasadami płynącymi z RODO podejmowane są następujące działania:

  1. Podstawy prawne przetwarzania danych osobowych są jasne i jednoznaczne;
  2. Pracownicy uczestniczący w przetwarzaniu danych osobowych zostali przeszkoleniu oraz rozumieją swoje obowiązku w zakresie przestrzegania dobrych praktyk ochrony danych osobowych;
  3. Przestrzegane są zasady dotyczące realizacji prawa do informacji;
  4. Osoby, których dane dotyczą, mają możliwość wykonywania swoich praw w zakresie danych osobowych, a ich wnioski są efektywnie rozpatrywane;
  5. Przeprowadzane są regularne kontrole procedur dotyczących danych osobowych;
  6. Zasada prywatności na etapie projektowania została przyjęta w odniesieniu do wszystkich nowych lub zmodyfikowanych systemów i procesów;
  7. Prowadzona jest odpowiednia dokumentacja dotycząca ochrony danych osobowych;

VIII. Upoważnienie do przetwarzania danych osobowych

Do przetwarzania danych osobowych w Kancelarii mogą być dopuszczone wyłącznie osoby posiadające upoważnienie do przetwarzania danych osobowych nadane przez Kancelarię. Upoważnienie powinno być nadane przed rozpoczęciem przetwarzania danych osobowych przez poszczególną osobę. Obowiązuje ono od momentu nadania do czasu ustania stosunku pracy lub obowiązków związanych z przetwarzaniem danych osobowych, o ile nie zostało uprzednio odwołane.

Każda osoba przed udzieleniem jej upoważnienia do przetwarzania danych osobowych powinna zostać pouczona o zasadach dotyczących ochrony danych osobowych w Kancelarii, w tym o obowiązujących aktach prawnych.

Zakres upoważnienia do przetwarzania danych osobowych jest uzależniony od stanowiska zajmowanego przez osobę upoważnioną oraz związanego z nim zakresu obowiązków. Zakres ten należy wskazać w treści upoważnienia. Upoważnienia do przetwarzania danych osobowych przechowywane są elektronicznie oraz w segregatorze pt. „Zbiór upoważnieni do przetwarzania danych osobowych”. Zarząd lub osoba wyznaczona prowadzi Ewidencję upoważnień do przetwarzania danych osobowych w formie elektronicznej.

Wzór upoważnienia do przetwarzania danych osobowych stanowi Załącznik nr 1 do niniejszej Polityki, zaś wzór Ewidencji upoważnieni stanowi Załącznik nr 2.

IX. Rejestr czynności przetwarzania

Zgodnie z przepisami prawa, Kancelaria jako administrator danych osobowych, prowadzi rejestr czynności przetwarzania (dalej „rejestr”), którego najważniejszym celem jest zapewnienie możliwości pełnienia nadzoru i monitorowania procesów przetwarzania danych osobowych. Osoby upoważnione do przetwarzania danych osobowych mają obowiązek zapoznać się z treścią rejestru w celu ustalenia katalogu dozwolonych czynności przetwarzania w odniesieniu do poszczególnych kategorii danych osobowych.

Okres przechowywania (retencji) poszczególnych kategorii danych osobowych w Kancelarii określony został w Załączniku nr 6 do niniejszej Polityki. W odniesieniu do poszczególnych kategorii danych osobowych zastosowanie mają środki techniczne i organizacyjne przewidziane w niniejszej Polityce.

Rejestr aktualizowany jest na bieżąco, przy planowaniu nowych lub wprowadzaniu zmian do obecnie istniejących procesów biznesowych Kancelarii. W przypadku trwałego zaprzestania wykonywania danej czynności przetwarzania danych osobowych, powinna zostać ona wykreślona z rejestru, a w rejestrze umieszcza się wzmiankę o jej zaprzestaniu. Za coroczną aktualizację rejestru odpowiedzialny jest administrator danych osobowych.

X. Okres przechowywania informacji oraz danych osobowych

Kancelaria gromadzi i przechowuje informacje wielu rodzajów i w różnych formach. Istotność i wrażliwość tych informacji jest względna i może się znacznie różnić. Ważne jest, aby informacje te były chronione przed utratą, zniszczeniem, zafałszowaniem, nieuprawnionym dostępem lub nieuprawnionym udostępnieniem; w tym celu stosowanych jest wiele środków, w tym okresowe kopie zapasowe, kontrole dostępu oraz szyfrowania.

Niektóre kategorie wskazanych wyżej informacji mogą stanowić dane osobowe, w związku z czym zastosowanie ma czasowe ograniczenie przechowywania. Stąd konieczne jest określenie standardowego okresu przechowywania informacji poszczególnych rodzajów, w tym także informacji mających charakter danych osobowych.

Kancelaria ponosi odpowiedzialność za zapewnienie zgodności z właściwymi wymogami prawnymi, regulacyjnymi i umownymi w zakresie zbierania, przechowywania, odzyskiwania i niszczenia zapisów. Istnieje kilka kluczowych, ogólnych zasad, które Kancelaria przyjęła w związku z okresem przechowywania danych:

  1. Dane należy przechowywać zgodnie z obowiązującymi wymogami prawnymi i umownymi;
  2. Danych nie należy przechowywać dłużej, niż jest to wymagane;
  3. Dane powinny być dostępne przez cały czas, zgodnie z wymogami biznesowymi.

Po upływie wymaganego okresy przechowywania danej informacji lub informacji mającej charakter danych osobowych, należy je bezpiecznie zniszczyć w taki sposób, aby ich ponowne użycie było niemożliwe. Procedura zniszczenia powinna pozwolić na poprawne rejestrowanie szczegółów takiego usunięcia zapisów; rejestr taki należy zachować jako dowód. Od usunięcia informacji mającej charakter danych osobowych można odstąpić jedynie, jeśli jej dalsze przechowywanie (przetwarzanie) jest niezbędne dla celów wynikających z prawnie uzasadnionych interesów Kancelarii albo osoby trzeciej, a interesy i podstawowe prawa i wolności osób, których dotyczą dane, nie mają charakteru nadrzędnego.

XI. Powierzenie przetwarzania danych osobowych

Przetwarzanie danych osobowych, których administratorem jest Kancelaria, przez podmiot przetwarzający dane (często zwany także „procesorem”) może odbywać się jedynie na podstawie pisemnej (w tym również elektronicznej) umowy o powierzeniu przetwarzania danych osobowych, określającej przedmiot, czas trwania przetwarzania i cele przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą oraz obowiązki, prawa i odpowiedzialność administratora i podmiotu przetwarzającego.

Wzorcowa umowa o powierzenie przetwarzania danych osobowych stanowi Załącznik nr 5 do niniejszej Polityki. Rekomendowane jest używanie tego wzoru, jednakże w przypadku, gdy podmiot przetwarzający chce zastosować swój wzór umowy, jest to możliwe jedynie po uważnej weryfikacji.

XII. Ocena skutków dla ochrony danych

Kancelaria realizując przepisy RODO, z uwagi na stosowane przez siebie sposoby przetwarzania danych osobowych, w odniesieniu do poszczególnych rodzajów przetwarzania, analizuje prawdopodobieństwo powodowania przez nie ryzyka naruszenia praw i wolności osób fizycznych (dalej: „analiza prawdopodobieństwa”). W razie istotnej zmiany w dotychczas dokonywanych rodzajach przetwarzania, jak również w przypadku zmian zewnętrznych, zwłaszcza w zakresie cyberbezpieczeństwa, Kancelaria dokona ponownej analizy.

Jeżeli z przeprowadzenia analizy prawdopodobieństwa wynika, że dany rodzaj przetwarzania z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych, Kancelaria dokonuje oceny skutków dla ochrony danych (ang. Data Protection impact Assessment; dalej jako: „DPIA”).

Jeśli dany rodzaj przetwarzania odpowiada operacjom wskazanym w art. 55 ust. 3 RODO lub został wymieniony w komunikacie organu nadzorczego wydanym zgodnie z art. 35 ust. 4 RODO, odstępuje się od przeprowadzania analizy prawdopodobieństwa i dokonuje DPIA.

DPIA dla zmienianego lub utworzonego procesu lub systemu obejmuje:

  1. Rozważenie sposobu i celów przetwarzania danych osobowych;
  2. Ocenę czy proponowane przetwarzanie danych osobowych jest konieczne i proporcjonalne do celu (celów);
  3. Ocenę ryzyk dla osób, których dane dotyczą wynikających z ich przetwarzania;
  4. Mechanizmy kontroli niezbędne do eliminacji zidentyfikowanych ryzyk i wykazania zgodności z prawem.

Jeżeli DPIA wskaże, że przetwarzanie może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych, Kancelaria przed rozpoczęciem przetwarzania przeprowadzi konsultacje z organem nadzorczym.

XII. Międzynarodowy transfer danych osobowych

Wszystkie procesy związane bezpośrednio lub pośrednio z międzynarodowym transferem danych osobowych w Kancelarii muszą być realizowane zgodnie z art. 44 i następnymi RODO. Międzynarodowy transfer danych osobowych rozumiany jest każdorazowo jako nowy transfer tych danych do krajów spoza Unii Europejskiej lub do organizacji międzynarodowej.

Decyzja o międzynarodowym transferze danych osobowych musi być zawsze poprzedzona weryfikacją, pozwalającą na zapewnienie najwyższego poziomu ochrony przekazywanych danych.

  1. Analiza niezbędność transferu danych;
  2. Ocena stopnia ochrony danych osobowych w państwie przeznaczenia;
  3. Zapewnienie odpowiednich zabezpieczeń;

XIV. Reagowanie na incydenty

Incydentem jest każde zdarzenie, które może mięć wpływ na bezpieczeństwo informacji, w tym danych osobowych przetwarzanych przez Kancelarię. W przypadku zaistnienia incydentu należy wdrożyć działania szczegółowo określone w Procedurze reagowania na incydent bezpieczeństwa informacji, który stanowi Załącznik nr 4.

XV. Prawa osób, których dane dotyczą i obsługa wniosków

Kancelaria deklaruje również pełne respektowanie praw osób fizycznych, dotyczących przetwarzania ich danych osobowych, w tym praw wskazanych przede wszystkim w treści RODO, tj.:

  1. Prawa do informacji;
  2. Prawa do dostępu do danych;
  3. Prawa do sprostowania;
  4. Prawa do bycia zapomnianym;
  5. Prawa do ograniczenia przetwarzania;
  6. Prawa do przenoszenia danych;
  7. Prawa do sprzeciwu;
  8. Prawa do niepodlegania decyzji opierającej się wyłącznie na zautomatyzowanym przetwarzaniu.

Każde z tych praw musi być respektowane zgodnie z niniejszą Polityką, która umożliwia podjęcie wymaganych działań w określonym terminie.

Terminy podejmowania działań podano niżej:

Wniosek dotyczący danych osobowych Termin
Prawo do informacji W momencie zbierania danych (jeśli są przekazywane przez osobę, której dotyczą) kub w terminie jednego miesiąca (w innym wypadku)
Prawo dostępu do danych Jeden miesiąc
Prawo do sprostowania Jeden miesiąc
Prawo do usuwania Bez zbędnej zwłoki
Prawo do ograniczenia przetwarzania Bez zbędnej zwłoki
Prawo do przenoszenia danych Jeden miesiąc
Prawo do sprzeciwu Z chwilą otrzymania sprzeciwu
Prawo do niepodlegania decyzji opierającej się wyłącznie na zautomatyzowanym przetwarzaniu Prawo realizowane domyślnie; osoba, której dotyczą dane może wyrazić zgodę na podleganie takiej decyzji
Prawo do cofnięcia zgody Bez zbędnej zwłoki

Obsługa wniosków inicjowana jest przez osoby zainteresowane poprzez złożenie wniosku. Procedura od momentu jej przyjęcia obejmuje kilka kluczowych elementów:

  1. Potwierdzenie tożsamości wnioskodawcy – bezwzględny wymóg dla uwzględnienia złożonego wniosku;
  2. W razie wątpliwości co do tożsamości osoby, której dotyczą dane, należy zażądać dalszych informacji w celu jej ustalenia. Jeśli tożsamości nie można potwierdzić, to wniosek powinien zostać odrzucony;
  3. Wniosek może zostać złożony zarówno w formie pisemnej, jak i też przesłany w formie wiadomości e-mail, czy też złożony w rozmowie telefonicznej;
  4. Fakt otrzymania wniosku oraz udzielenia na niego odpowiedzi powinien być zarejestrowany w rejestrze wniosków dotyczących danych osobowych, który stanowi załącznik nr;
  5. Ocenę zasadności wniosku – w świetle zasad RODO wnioski powinny być rozpatrywane w maksymalnie przychylny sposób;
  6. Zasadą jest bezpłatne udzielenie odpowiedzi na wniosek. W wyjątkowych sytuacjach np: jeśli osoba uprawniony poprosi o kolejną kopię przetwarzanych jej danych osobowych, to Kancelaria pobierze opłatę w rozsądnej wysokości wynikającej z kosztów administracyjnych. O wysokości naliczonej opłaty należy poinformować uprawnioną osobę przed dokonaniem czynności;
  7. Realizacja wniosku (w sytuacji uznania jego zasadności)- przygotowanie stosownej odpowiedzi lub podjęcie działań wskazanych we wniosku;
  8. Czas udzielania odpowiedzi może być wydłużony o nie więcej niż dwa miesiące w przypadku rozbudowanych wniosków lub dużej ich ilości – osoba, której dane dotyczą musi zostać o tym poinformowania;
  9. W razie podjęcia decyzji, że żądanie nie zostanie spełnione, należy niezwłocznie poinformować osobę, która złożyła wniosek o przyczynie odmowy realizacji wniosku oraz pouczyć o możliwości złożenia skargi do organu nadzorczego (Prezesa Urzędu Ochrony Danych Osobowych);
  10. W przypadku realizacji wniosku o cofnięcie zgody należy ustalić, czy zgoda jest podstawą przetwarzania danych osobowych. Jeśli zgoda nie jest podstawą przetwarzania danych osobowych, to wniosek może zostać odrzucony ze względu na inną podstawę prawną przetwarzania danych osobowych. Jeśli zgoda dotyczy dziecka, to jej udzielenie oraz wycofanie wymaga zatwierdzenia ze strony osoby sprawującej władzę rodzicielską w stosunku do tego dziecka.

W toku realizacji procedury obsługi wniosków, szczególnie istotne jest maksymalne poszanowanie zagwarantowanych przez RODO praw osoby, której dotyczą dane osobowe przetwarzane przez Kancelarię, ze szczególnym uwzględnieniem: prawa do wycofania zgody na przetwarzanie danych, prawa do otrzymania informacji o wykorzystaniu danych przez Kancelarię, prawa dostępu do informacji o sposobie przetwarzania danych przez Kancelarię, prawa do korekty niepoprawnych danych, prawa o usunięcia danych, prawa do ograniczenia przetwarzania przekazanych danych osobowych, prawa sprzeciwu wobec określonych sposobów przetwarzania danych.

XVI. Środki techniczne i organizacyjne

Uwzględniając stan wiedzy technicznej, koszty wdrażania oraz charakter, zakres kontekst i cele przetwarzania, a także ryzyko naruszenia praw lub wolności osób fizycznych o różny prawdopodobieństwie wystąpienia i wadze zagrożenia, Kancelaria postanowiła wdrożyć stosowne środki techniczne i organizacyjne, zapewniające odpowiednio wysoki poziom bezpieczeństwa i podpowiadający zidentyfikowanemu ryzyku.

Wdrożone zostały następujące środki:

Środki ogólne

  1. Została opracowana i wdrożona dokumentacja dotycząca ochrony danych osobowych, w tym procedury dotyczące obsługi wniosków osób, których dane dotyczą i procedura reagowania na incydenty dotyczące bezpieczeństwa informacji;
  2. Prowadzony jest rejestr czynności przetwarzania’
  3. Do przetwarzania danych osobowych dopuszczone zostały wyłącznie osoby upoważnione zgodnie z pkt VIII niniejszej Polityki;
  4. Prowadzona jest ewidencja osób upoważnionych do przetwarzania danych osobowych;
  5. Osoby upoważnione do przetwarzania danych osobowych zobowiązały się na piśmie do zachowania tajemnicy służbowej, obejmującej także przetwarzanie danych osobowych oraz wiadomości o środkach technicznych i organizacyjnych służących zabezpieczeniu danych osobowych;
  6. Przyjęcie do pracy pracownika lub nawiązanie stałej współpracy na podstawie umowy cywilnoprawnej z osobą, która ma zostać upoważniona do przetwarzania danych osobowych musi wiązać się z przeszkoleniem w zakresie ochrony danych osobowych;
  7. Przeprowadzone zostały szkolenia dla personelu.

Powierzenie przetwarzania

  1. W przypadku konieczności powierzenia przetwarzania danych osobowych stosowana jest pisemna umowa, która stanowi złącznik do niniejszej Polityki, względnie w przypadku, gdy zakres powierzonych do przetwarzania czynności lub danych jest niewielki, stosowane są klauzule dotyczące powierzenia przetwarzania danych w umowie o świadczenie usług;
  2. W umowach, w których dochodzi do udostępnienia informacji, stosowane są klauzule poufności.

Zabezpieczenie fizyczne

  1. Dostęp do pomieszczeń, w których przetwarzane są dane osobowe mają wyłącznie osoby upoważnione do przetwarzania danych osobowych;
  2. Przybywanie osób nieuprawnionych do przetwarzania danych osobowych w pomieszczeniach, w których dokonuje się przetwarzania danych osobowych dopuszczalne jest w obecności osoby upoważnionej do przetwarzania danych osobowych oraz w warunkach zapewniających bezpieczeństwo danych osobowych;
  3. Dokumenty i wydruki zawierające dane osobowe przechowuje się w pomieszczeniach zabezpieczonych fizycznie przed dostępem osób nieupoważnionych.

Zabezpieczenia techniczne

  1. Służbowe telefony komórkowe zabezpieczone są kodem PIN dla karty SIM oraz hasłem dla telefonu;
  2. Dostęp do serwerowni posiadają jedynie osoby upoważnione, w tym administrator systemów informatycznych;
  3. W systemach informatycznych stosuje się mechanizmy kontroli dostępu – każdy użytkownik posiada odrębny identyfikator oraz hasło; hasła są zmieniane w regularnych odstępach czasu;
  4. Stosowane są środku mające na celu zabezpieczenie przed dostępem do infrastruktury sieciowej oraz systemu informatycznego, w tym licencjonowane oprogramowanie antywirusowe, antymalware oraz tzw. firewall;
  5. Serwery posiadają zasilanie awaryjne;
  6. Regularnie wykonywane są kopie zapasowe baz danych oraz programów służących do przetwarzania danych osobowych;
  7. Wdrożona została kontrola przepływu informacji pomiędzy siecią publiczną, a systemami informatycznymi;
  8. Udostępnione zostały środki ochrony kryptograficznej celem bezpiecznego przesyłania plików;
  9. Zastosowano mechanizmy automatycznej blokady dostępu do komputerów w przypadku braku aktywności użytkownika.

Zabezpieczenie organizacyjne

  1. Pracownicy oraz współpracownicy zostali zobowiązani do stosowania tzw. „polityki czystego biurka”, polegającej na zabezpieczeniu dokumentów niepotrzebnych w danym momencie w zamykanych szufladach i szafach, niedostępnych dla osób postronnych;
  2. W czasie przyjmowania interesantów i innych osób postronnych niedopuszczalne jest pozostawienie na widoku dokumentów dotyczących innych osób;
  3. Pracownicy oraz współpracownicy zobowiązani są do przewożenia lub przenoszenia dokumentów, komputerów przenośnych oraz przenośnych nośników pamięci w sposób zapobiegający ich kradzieży, zgubieniu lub utracie;
  4. Wszyscy pracownicy oraz współpracownicy zobowiązani są do niszczenia dokumentów i tymczasowych wydruków w niszczarkach niezwłocznie po ustaniu celu ich przetwarzania; do momentu zniszczenia dokumenty należy przechowywać w miejscu, do którego osoby postronne nie mają dostępu;
  5. Zabronione jest wykorzystywanie danych osobowych w celach pozasłużbowych bądź niezgodnych z poleceniem przełożonego;
  6. Zabronione jest przekazywanie danych osobowych telefonicznie osobom, których tożsamości nie da się zweryfikować.

XVII. Kontrola przetwarzania danych osobowych

Prowadzony jest nadzór i kontrola nad ochroną danych osobowych przetwarzanych w Kancelarii.

Czynności kontrolne przeprowadzane są zgodnie z obowiązującymi przepisami prawa.

Analiza ryzyka oraz zasadność szkoleń w zakresie ochrony danych osobowych są poddawane rewizji na bieżąco, w szczególności w przypadku każdej krytycznej zamiany procesów biznesowych oraz każdej krytycznej zmiany przepisów prawa.

XVIII. Postanowienia końcowe

Niniejsza Polityka została przyjęta do stosowania i zastępuje wszelkie wcześniejsze dokumenty dotyczące ochrony danych osobowych w Kancelarii.

Do stosowania zasad Polityki zobowiązany jest każdy pracownik Kancelarii. Szczególna odpowiedzialność w tym zakresie spoczywa na osobach, które zostały upoważnione do przetwarzania danych osobowych w ramach swoich obowiązków zawodowych.

Niniejsza Polityka zostanie udostępniona w formie pisemnej każdemu pracownikowi Kancelarii.

XIX. Lista załączników

Załącznik nr 1 – upoważnienie do przetwarzania danych osobowych

Załącznik nr 2 – ewidencja upoważnień

Załącznik nr 3 – procedura reagowania na incydent dotyczący bezpieczeństwa informacji

Załącznik nr 4 – rejestr wniosków dotyczących danych osobowych

Załącznik nr 5 – okres przechowywania informacji

Załącznik nr 6 – wzór umowy powierzenia przetwarzania danych osobowych