Polityka prywatności

  • WSTĘP

  1. Niniejszą Politykę Ochrony Przetwarzania Danych Osobowych w PHU Almar Stanisław Andrzej Zaborowski z siedzibą w Szydłówku 9a (06-516 Szydłowo), opracowano w oparciu o przepisy rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, dalej: „RODO”), oraz ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych, na podstawie przeprowadzonej analizy ryzyka naruszenia praw lub wolności osób fizycznych w związku z przetwarzaniem danych osobowych przez PHU Almar Stanisław Andrzej Zaborowski.
  2. Niniejszy dokument zawiera opis sposobu przetwarzania danych osobowych PHU Almar Stanisław Andrzej Zaborowski oraz środków technicznych i organizacyjnych stosowanych przez tę spółkę w celu zapewnienia ochrony przetwarzanych danych osobowych.
  • DEFINICJE

Ilekroć w niniejszej Polityce zostaną użyte pojęcia pisane wielką literą, należy nadać im następujące znaczenie:

Administrator Danych Osobowych / Administrator –  PHU Almar Stanisław Andrzej Zaborowski, ustalająca cele i sposoby przetwarzania danych osobowych samodzielnie lub wspólnie z innymi.

Dane osobowe – wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. Możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej.

Dane osobowe szczególnych kategorii – dane osobowe, o których mowa w art. 9 RODO, tj. dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych oraz dane genetyczne, dane biometryczne lub dane dotyczące zdrowia, seksualności lub orientacji seksualnej, jak również dane osobowe dotyczące wyroków skazujących oraz naruszeń prawa, o których mowa w art. 10 RODO.

Hasło – ciąg znaków literowych, cyfrowych lub innych, znany jedynie osobie uprawnionej do pracy w systemie informatycznym.

Identyfikator – ciąg znaków literowych, cyfrowych lub innych, jednoznacznie identyfikujący osobę upoważnioną do przetwarzania danych osobowych w systemie informatycznym.

Integralność danych – właściwość zapewniająca, że dane osobowe nie zostały zmienione lub zniszczone w sposób przypadkowy, jak i zamierzony, w tym w szczególności nieautoryzowany bądź nielegalny.

Naruszenie ochrony danych osobowych – naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.

Obszar przetwarzania danych osobowych – budynki, pomieszczenia lub części pomieszczeń, w obrębie których przetwarzane są dane osobowe.

Odbiorca danych – osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, któremu ujawniane są dane osobowe, niezależnie od tego, czy jest stroną trzecią. 

Organ nadzorczy – organ publiczny ustanowiony przez państwo członkowskie, odpowiadający za monitorowanie stosowania przepisów RODO; w Polsce funkcję tę pełni Prezes Urzędu Ochrony Danych Osobowych (PUODO).

Osoba upoważniona – osoba upoważniona do przetwarzania danych osobowych przez Administratora lub osobę przez niego upoważnioną.

Państwo trzecie – państwo nienależące do Europejskiego Obszaru Gospodarczego.

Podmiot danych – osoba, której dane osobowe dotyczą. 

Podmiot przetwarzający (procesor) – osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu i na rzecz Administratora.

Polityka Ochrony Przetwarzania Danych Osobowych (Polityka) – niniejszy dokument wraz z załącznikami.

Poufność danych – właściwość zapewniająca, że dane osobowe nie są udostępniane nieupoważnionym podmiotom.

Przetwarzanie danych osobowych – operacja lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taka jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.  

Rozliczalność danych – właściwość zapewniająca, że Administrator jest w stanie wykazać, że dane osobowe są przetwarzane zgodnie z zasadami określonymi w RODO. 

Środki techniczne i organizacyjne – środki techniczne i organizacyjne niezbędne dla zapewnienia poufności, integralności i rozliczalności przetwarzania danych.

Użytkownik – osoba upoważniona do przetwarzania danych osobowych w systemach informatycznych, której nadano identyfikator i przyznano hasło.

Zbiór danych osobowych – uporządkowany zestaw danych osobowych dostępnych według określonych kryteriów, niezależnie od tego, czy zestaw ten jest scentralizowany, zdecentralizowany czy rozproszony funkcjonalnie lub geograficznie.


  • CZĘŚĆ OGÓLNA


  • POSTANOWIENIA OGÓLNE

      1. Niniejsza Polityka określa zasady i procedury przetwarzania danych osobowych oraz ich zabezpieczenia przed zagrożeniami, w tym w szczególności przed dostępem osób nieuprawnionych.
      2. Celem niniejszej Polityki jest zapewnienie zgodności działania Administratora z obowiązującymi przepisami o ochronie danych osobowych, w tym w szczególności z przepisami RODO.
      3. Polityka znajduje zastosowanie w odniesieniu do przetwarzania wszystkich danych osobowych pozyskiwanych i gromadzonych w ramach działalności Administratora, zarówno w systemach tradycyjnych (przetwarzanie w wersji papierowej), jak i informatycznych, będących w dyspozycji Administratora.
      4. Obowiązek przestrzegania zasad ochrony danych osobowych, a tym samym obowiązek przestrzegania niniejszej Polityki, odnosi się do wszystkich osób, które mają dostęp do danych osobowych przetwarzanych przez PHU Almar Stanisław Andrzej Zaborowski ze względu na stosunek zawodowy, jaki łączy te osoby z Administratorem, a bez względu na zajmowane stanowisko, miejsce wykonywania pracy czy formę zatrudnienia (tj. bez względu na to, czy osoby te współpracują z Administratorem na podstawie umowy o pracę, umowy o świadczenie usług bądź innej umowy prawa cywilnego czy też w oparciu o inną podstawę prawną – jak np. praktykanci, osoby odbywające staż, itp.). 
      5. Spółka wdrożyła środki zapewniające odpowiedni poziom bezpieczeństwa, w tym poufność i integralność oraz uwzględniające stan wiedzy technicznej oraz koszty ich wdrożenia w stosunku do ryzyka i charakteru danych osobowych podlegających ochronie. Oceniając ryzyko w zakresie bezpieczeństwa danych, spółki wziął pod uwagę ryzyko związane z przetwarzaniem danych osobowych – takie jak przypadkowe lub niezgodne z prawem zniszczenie, utracenie, zmodyfikowanie, nieuprawnione ujawnienie lub nieuprawniony dostęp do danych osobowych przesyłanych, przechowywanych lub
        w inny sposób przetwarzanych – i mogące w szczególności prowadzić do uszczerbku fizycznego, szkód majątkowych lub niemajątkowych. 
      6. Każda osoba, która w ramach wykonywania obowiązków przetwarza dane osobowe, może je przetwarzać wyłącznie na podstawie otrzymanego pisemnego upoważnienia.
      7. Postanowienia zawarte w niniejszej Polityce powinny być interpretowane w zgodzie z aktualnie obowiązującymi przepisami. W przypadku, gdy nie jest możliwe jednoznaczne ustalenie wymaganego przepisami sposobu postępowania, należy zastosować rozwiązanie zapewniające pełniejszą ochronę przetwarzania danych osobowych. 
      8. Nadzór nad przestrzeganiem oraz aktualizacją Polityki sprawuje bezpośrednio Administrator.  
  • ADMINISTRATOR DANYCH OSOBOWYCH

      1. Administrator danych osobowych ustala cele i sposoby przetwarzania danych osobowych PHU Almar Stanisław Andrzej Zaborowski, zgodne z powszechnie obowiązującymi przepisami prawa, w tym w szczególności z RODO.
      2. W ramach powyższego Administrator wdraża i stosuje rozwiązania gwarantujące zgodność z prawem czynności przetwarzania danych osobowych, w tym w szczególności odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzanych danych osobowych, takie jak:
        1. zapewnianie przetwarzania danych osobowych zgodnie z zasadami określonymi w art. 5 RODO,
        2. wdrożenie odpowiednich zabezpieczeń danych osobowych, wskazanych w niniejszej Polityce,
        3. prowadzenie dokumentacji opisującej sposób przetwarzania danych oraz środki techniczne i organizacyjne zabezpieczające dane osobowe,
        4. nadawanie upoważnień do przetwarzania danych osobowych oraz prowadzenie ewidencji osób upoważnionych do przetwarzania danych osobowych,
        5. współpracowanie z organem nadzorczym,
        6. zgłaszanie naruszeń ochrony danych organowi nadzorczemu, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych oraz prowadzenie dokumentacji wszelkich naruszeń ochrony danych osobowych, w tym okoliczności naruszenia ochrony danych osobowych, jego skutków oraz podjętych działań zaradczych zgodnie z Załącznikiem 15 do Polityki, a także zawiadamianie osób, których dane dotyczą, o naruszeniu ochrony danych, jeżeli naruszenie ochrony danych może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. 
        7. zapewnianie legalności przekazywania danych osobowych do podmiotów trzecich, 
        8. wyznaczanie osób odpowiedzialnych za przestrzeganie niniejszej Polityki w ramach działalności Administratora. 
      3. Administrator określając, czy stosowane środki techniczne i organizacyjne są odpowiednie, uwzględnia w szczególności aktualny stan wiedzy technicznej, charakter, zakres, kontekst i cele przetwarzania danych osobowych oraz ryzyko naruszenia praw lub wolności osób, a także ryzyko wiążące się z przetwarzaniem danych, w szczególności ryzyko wynikające z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych, przesyłanych, przechowywanych lub w inny sposób przetwarzanych przez Administratora.
  • ZASADY OCHRONY DANYCH OSOBOWYCH

    1. Administrator zobowiązany jest do przestrzegania następujących zasad ochrony danych osobowych:
      1. zasada legalności (zgodności z prawem) przetwarzania danych osobowych, która może zostać zrealizowana poprzez uzyskanie bądź wykazanie co najmniej jednej z poniższych podstaw przetwarzania danych:
  • zgoda na przetwarzanie danych osobowych w jednym lub większej liczbie określonych celów, wyrażona przez osobę, której dane dotyczą;
  • wykonanie umowy, której stroną jest osoba, której dane dotyczą – jeśli przetwarzanie danych osobowych osoby, której dane dotyczą, jest do tego niezbędne;
  • podejmowanie działań na żądanie osoby, której dane dotyczą przed zawarciem umowy – jeśli przetwarzanie danych osobowych osoby, której dane dotyczą jest do tego niezbędne;
  • realizacja obowiązku prawnego ciążącego na Administratorze – jeśli przetwarzanie danych osobowych osoby, której dane dotyczą jest niezbędne do jego realizacji;
  • ochrona żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej – jeśli przetwarzanie danych osobowych osoby, której dane dotyczą jest niezbędne do zapewnienia tej ochrony;
  • wykonywanie zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej Administratorowi – jeśli przetwarzanie danych osobowych osoby, której dane dotyczą jest do tego niezbędne;
  • prawnie uzasadnione interesy realizowane przez Administratora lub stronę trzecią – jeśli przetwarzanie danych osobowych jest niezbędne do realizacji ww. uzasadnionych interesów, a interesy lub podstawowe prawa i wolności osoby, której dane dotyczą nie są nadrzędne względem tych interesów;
  1. zasada przetwarzania danych osobowych w sposób rzetelny oraz przejrzysty dla osoby, której dane dotyczą;
  2. zasada ograniczenia celu przetwarzania danych, zgodnie z którą dane osobowe muszą być zbierane w konkretnych, wyraźnych celach posiadających swoją zgodną z prawem podstawę, a także nieprzetwarzane dalej w sposób niezgodny z tymi celami;
  3. zasada minimalizacji danych, zgodnie z którą dane osobowe muszą być adekwatne, stosowne oraz ograniczone do zakresu niezbędnego do realizacji celów, w których są przetwarzane;
  4. zasada prawidłowości danych, zgodnie z którą przetwarzane dane osobowe muszą być prawidłowe, a w razie potrzeby – uaktualniane, przy czym Administrator powinien podjąć wszelkie rozsądne działania w celu niezwłocznego usunięcia bądź sprostowania danych osobowych nieprawidłowych w świetle celów ich przetwarzania;
  5. zasada ograniczenia przechowywania danych, zgodnie z którą dane osobowe mają być przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą jedynie przez okres niezbędny do realizacji celów ich przetwarzania;
  6. zasada integralności i poufności danych, zgodnie z którą dane osobowe mają być przetwarzane w sposób odpowiednio zabezpieczający dane osobowe, w tym chroniący je przed niedozwolonym bądź niezgodnym z prawem przetwarzaniem, a także przypadkową utratą, zniszczeniem lub uszkodzeniem za pomocą odpowiednich środków technicznych lub organizacyjnych;
  7. zasada privacy by design, zgodnie z którą Administrator, uwzględniając stan wiedzy technicznej, koszt wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia wynikającym z przetwarzania, wdraża odpowiednie środki techniczne i organizacyjne takie jak pseudonimizacja bądź anonimizacja, zaprojektowane w celu skutecznej realizacji zasad ochrony danych, w tym w szczególności w celu odpowiedniego zabezpieczenia przetwarzania, spełnienia wymogów RODO oraz ochrony danych osób, których dane dotyczą;
  8. zasada privacy by default, zgodnie z którą Administrator wdraża odpowiednie środki techniczne i organizacyjne tak, aby domyślnie przetwarzane były wyłącznie te dane osobowe, które są niezbędne do realizacji danego celu przetwarzania.
  1. Przetwarzanie danych na podstawie zgody
    1. W każdej sytuacji, w której nie zidentyfikowano podstawy prawnej przetwarzania danych osobowych innej niż zgoda osoby, której dane dotyczą, niezbędne jest uzyskanie takiej zgody.
    2. W przypadku konieczności odebrania zgody na przetwarzanie danych osobowych należy zapewnić dobrowolność jej pozyskania oraz powiadamiać o prawie do odwołania takiej zgody.
    3. Forma wyrażenia zgody na przetwarzanie danych osobowych jest dowolna (np. treść wiadomości mailowej, wydruk, checkbox w systemie teleinformatycznym). Forma wyrażenia zgody powinna gwarantować możliwość potwierdzenia jej uzyskania przez Administratora.
    4. Wyrażenie zgody na przetwarzanie danych osobowych nie może stanowić podstawy do odmowy wykonania umowy/świadczenia usługi, jeśli przetwarzanie danych osobowych nie jest niezbędne do ich wykonania.
    5. Za uzyskanie zgody na przetwarzanie danych osobowych oraz za stosowanie odpowiednich oświadczeń (klauzul) zgody odpowiedzialny jest pracownik / współpracownik PHU Almar Stanisław Andrzej Zaborowski pozyskujący dane osobowe od osoby, której dane dotyczą.
    6. Wzory oświadczeń zgody dla poszczególnych procesów przetwarzania danych realizowanych w PHU Almar Stanisław Andrzej Zaborowski zostały określone w Załączniku nr 1 do Polityki. 
    7. Nie dopuszcza się sytuacji, w których łączy się zgody na przetwarzanie danych osobowych zbieranych dla spełnienia różnych celów. W przypadku zbierania danych osobowych dla kilku celów jednocześnie, należy uzyskać indywidualną zgodę dla każdego z celów.
    8. W przypadku uzyskania wniosku o wycofanie zgody na przetwarzanie danych osobowych, każdy pracownik / współpracownik jest zobowiązany do powiadomienia o tym fakcie Administratora, który podejmuje właściwe kroki. 
  2. Przetwarzanie danych osobowych w PHU Almar Stanisław Andrzej Zaborowski wiąże się z następującymi obowiązkami:
    1. obowiązek informacyjny, tj. obowiązek informowania osoby, której dane dotyczą, o następujących kwestiach:
  • tożsamości i danych kontaktowych Administratora, a także tożsamości i danych kontaktowych przedstawiciela Administratora – jeżeli istnieje;
  • danych kontaktowych inspektora ochrony danych osobowych – jeżeli został powołany;
  • celach przetwarzania, do których mają posłużyć dane osobowe;
  • podstawie prawnej przetwarzania;
  • prawnie uzasadnionym interesie realizowanym przez Administratora lub przez stronę trzecią – jeżeli przetwarzanie odbywa się na podstawie prawnie usprawiedliwionego interesu Administratora;
  • odbiorcach danych osobowych lub kategoriach odbiorców – jeżeli istnieją;
  • transferze danych do państwa trzeciego, w tym o zamiarze przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, stwierdzeniu przez Komisję Europejską odpowiedniego stopnia ochrony bądź jej braku, istnieniu odpowiednich lub właściwych zabezpieczeń, możliwościach uzyskania kopii danych, miejscu udostępnienia danych w przypadku transferu danych do państwa trzeciego;
  • okresie, przez który dane osobowe będą przechowywane, a gdy nie jest to możliwe – o kryteriach ustalania tego okresu;
  • prawie do żądania dostępu do danych osobowych dotyczących osoby, której dane dotyczą, ich sprostowania, usunięcia lub ograniczenia przetwarzania lub wniesienia sprzeciwu wobec przetwarzania, a także prawie przenoszenia danych;
  • prawie do cofnięcia zgody na przetwarzanie w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem, jeżeli przetwarzanie odbywa się na podstawie zgody na przetwarzanie danych zwykłych lub danych szczególnej kategorii.
  1. obowiązek poszanowania i realizacji praw osób, których dane dotyczą, poprzez dostosowanie procesów przetwarzania do realizacji praw osób, których dane dotyczą, takich jak prawo do przenoszenia danych, prawo do bycia zapomnianym, prawo do ograniczenia przetwarzania, prawo dostępu, prawo do sprzeciwu;
  2. obowiązek oceny skutków przetwarzania danych, zgodnie z którym Administrator  dokonuje przed rozpoczęciem przetwarzania danych osobowych oceny skutków takiej czynności dla ochrony danych, jeśli może ona nieść ze sobą duże ryzyko naruszenia praw i wolności osób, których dane dotyczą;
  3. obowiązek wdrożenia odpowiednich (adekwatnych do ryzyka) środków technicznych i organizacyjnych ochrony danych osobowych;
  4. obowiązek rejestrowania czynności przetwarzania danych, zgodnie z art. 30 RODO;
  5. obowiązek powiadamiania właściwego, krajowego organu nadzorczego o powstałych naruszeniach ochrony danych osobowych;
  6. obowiązek niezwłocznego zawiadamiania osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych, jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych.
  • Informowanie podmiotu danych
      1. Administrator ma obowiązek przekazać osobie, której dane dotyczą, informację o przetwarzaniu jej danych osobowych. Obowiązek informacyjny dotyczy w szczególności kontrahentów (klientów) oraz pracowników i współpracowników Administratora.
      2. Informacja o przetwarzaniu danych osobowych powinna zostać przekazana najpóźniej w momencie ich pozyskiwania.
      3. W przypadku pozyskiwania danych osobowych bezpośrednio od osoby, której dane dotyczą, osobie tej przekazywane są informacje wskazane w art. 13 RODO.
      4. W przypadku pozyskiwania danych osobowych z innego źródła (pośrednio) osobie, której dane dotyczą, przekazywane są informacje wskazane w art. 14 RODO.
      5. Administrator ustala wzorcową treść informacji (klauzuli informacyjnej) dla każdego przypadku pozyskania danych, jak również sposób przekazania tej informacji podmiotowi danych oraz sposobu potwierdzenia otrzymania informacji przez osobę, której dane dotyczą. Aktualne wzory klauzul informacyjnych stanowią Załącznik nr 1 do niniejszej Polityki. 
  • Żądania podmiotów danych
    1. Każdej osobie, której dane są przetwarzane przez Administratora, przysługują następujące prawa:
  • prawo dostępu do danych oraz informacji o ich przetwarzaniu (art. 15 RODO),
  • prawo do otrzymania kopii danych (art. 15 RODO),
  • prawo do sprostowania (aktualizacji i poprawiania) danych (art. 16 RODO),
  • prawo do usunięcia danych (art. 17 RODO),
  • prawo do ograniczenia przetwarzania danych (art. 18 RODO),
  • prawo do przenoszenia danych (art. 20 RODO),
  • prawo do sprzeciwu wobec przetwarzania danych (art. 21 RODO).
  1. Prawa wskazane w pkt [5.5.1] powyżej, są realizowane przez Administratora w drodze obsługi zapytań i żądań podmiotów danych w sposób określony przez Administratora w dokumencie zatytułowanym Procedura realizacji praw osób, których dane dotyczą, stanowiącym Załącznik nr 2 do niniejszej Polityki.
  1. Weryfikacja obowiązku wyznaczenia inspektora ochrony danych osobowych
    1. Na dzień sporządzenia Polityki Administrator nie jest zobowiązany do wyznaczenia inspektora ochrony danych osobowych, w związku z brakiem aktualizacji przesłanek wskazanych w art. 37 ust. 1 RODO.
    2. W wypadku, gdy weryfikacja obowiązku wyznaczenia inspektora prowadzi do negatywnych wniosków, powyższe nie stoi na przeszkodzie fakultatywnemu wyznaczeniu inspektora. W takim wypadku do wyznaczenia, statusu i zadań inspektora stosuje się odpowiednio art. 37 – 39 RODO. 
    3. W wypadku, gdy weryfikacja obowiązku wyznaczenia inspektora prowadzi do negatywnych wniosków, a Admnistrator nie zamierza dobrowolnie powołać inspektora, powinien on wyznaczyć pracownika, albo zatrudnić zewnętrznego konsultanta do wypełniania zadań związanych z ochroną danych osobowych w PHU Almar Stanisław Andrzej Zaborowski.
    4. Administrator zobowiązany jest do publikowania danych kontaktowych inspektora lub osoby, o której mowa w pkt [5.6.3] powyżej, na stronie internetowej firmy (adres email i / lub numer telefonu) oraz do podania ich do wiadomości pracowników i współpracowników (imię i nazwisko, adres email, numer telefonu). 
    5. Administrator zobowiązany jest do przeprowadzenia czynności weryfikujących istnienie obowiązku wyznaczenia inspektora ochrony danych osobowych co 12 miesięcy, z zastrzeżeniem dokonania weryfikacji w czasie krótszym, w szczególności w przypadku wydania nowych wytycznych przez organ nadzorczy lub Europejską Radę Ochrony Danych.   



  • CZĘŚĆ PROCEDURALNA


  • ANALIZA RYZYKA

    1. Dobór środków technicznych i organizacyjnych dotyczących przetwarzania i zabezpieczania danych osobowych w PHU Almar Stanisław Andrzej Zaborowski realizowany jest w oparciu o szacowanie ryzyka naruszenia praw i wolności osób, których dane dotyczą.
    2. Analizy ryzyka należy dokonywać:
  • cyklicznie,
  • w przypadku zmiany charakteru, zakresu, kontekstu lub celu przetwarzania,
  • w razie przetwarzania danych w nowym celu. 
  1. W przypadku, gdy analiza ryzyka wykaże umiarkowane, wysokie lub bardzo wysokie ryzyko naruszenia praw lub wolności osób fizycznych, konieczne jest niezwłoczne podjęcie adekwatnych środków minimalizujących ryzyko.
  2. Procedura analizy ryzyka stanowi Załącznik nr 3 do Polityki. 
  • OCENA SKUTKÓW DLA OCHRONY DANYCH (DATA PROTECTION IMPACT ASSESSMENT, DPIA)

      1. W przypadku realizacji procesów przetwarzania danych osobowych w PHU Almar Stanisław Andrzej Zaborowski, które ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem mogą powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, przed rozpoczęciem przetwarzania należy dokonać oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych zgodnie z art. 35 RODO.
      2. Niezależnie od zaistnienia sytuacji, o której mowa w pkt [8.1], przeprowadzenie oceny skutków dla ochrony danych osobowych jest konieczne w przypadkach określonych w art. 35 ust. 3 i 4 RODO.
      3. Administrator w prowadzonym rejestrze czynności przetwarzania danych osobowych wskazuje procesy, dla których należy przeprowadzać ocenę skutków dla ochrony danych oraz odnotowuje jej przeprowadzenie.
      4. Ocenę skutków dla ochrony danych przeprowadza się według procedury stanowiącej Załącznik nr 4 do Polityki.
  • REJESTR CZYNNOŚCI PRZETWARZANIA DANYCH OSOBOWYCH

    1. Administrator prowadzi rejestr czynności przetwarzania danych osobowych.
    2. W rejestrze zamieszcza się następujące informacje:
  • imię i nazwisko lub nazwę oraz dane kontaktowe administratora oraz wszelkich współadministratorów, a także gdy ma to zastosowanie – przedstawiciela administratora oraz inspektora ochrony danych,
  • cele przetwarzania,
  • opis kategorii osób, których dane dotycza, oraz kategorii danych osobowych,
  • kategorie odbiorców, którym dane osobowe zostały lub zostaną ujawnione, w tym odbiorców w państwach trzecich lub w organizacjach międzynarodowych,
  • gdy ma to zastosowanie, przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, w tym nazwa tego państwa trzeciego lub organizacji międzynarodowej, a w przypadku przekazań, o których mowa w art. 49 ust. 1 akapit drugi RODO, dokumentacja odpowiednich zabezpieczeń,
  • jeżeli jest to możliwe, planowane terminy usunięcia poszczególnych kategorii danych,
  • jeżeli jest to możliwe, ogólny opis technicznych i organizacyjnych środków bezpieczeństwa, o których mowa w art. 32 ust. 1 RODO.
  1. Wzór rejestru czynności przetwarzania stanowi Załącznik nr 5 do niniejszej Polityki.
  • NADAWANIE UPOWAŻNIEŃ DO PRZETWARZANIA DANYCH OSOBOWYCH

      1. Do przetwarzania danych osobowych zostają dopuszczone wyłącznie osoby posiadające ważne upoważnienia do ich przetwarzania. Wzór upoważnienia do przetwarzania danych osobowych stanowi Załącznik nr 6 do niniejszej Polityki.
      2. Do nadawania upoważnień do przetwarzania danych osobowych uprawniony jest Administrator lub osoba przez niego upoważniona.
      3. Przed nadaniem upoważnienia do przetwarzania danych osobowych osoba upoważniana zostaje przeszkolona w zakresie ochrony danych osobowych oraz zapoznana z zasadami bezpieczeństwa systemu informatycznego, a ponadto podpisuje oświadczenie o zachowaniu w poufności wszelkich udostępnionych jej danych osobowych oraz sposobów ich zabezpieczenia, które stanowii Załącznik nr 7 do niniejszej polityki.
      4. Osoba upoważniona do przetwarzania danych może przetwarzać dane osobowe wyłącznie w zakresie ustalonym indywidualnie przez Administratora i tylko w celu wykonywania nałożonych na nią obowiązków wynikających z odpowiedniej umowy lub poleceń Administratora.
      5. W przypadku, gdy upoważnienie udzielane jest do przetwarzania danych w systemie informatycznym, użytkownikowi nadawany jest odpowiedni identyfikator w takim systemie. W przypadku anulowania upoważnienia, identyfikator użytkownika jest blokowany w ww. systemie.
      6. Upoważnienie dostępu do danych osobowych może być uszczegóławiane w ramach konkretnych systemów informatycznych, poprzez nadanie upoważnienia dostępu do danych w ramach danego systemu informatycznego.
      7. Administrator prowadzi ewidencję osób upoważnionych do przetwarzania danych osobowych, która zawiera co najmniej: imię i nazwisko osoby upoważnionej, datę nadania i ustania upoważnienia do przetwarzania danych osobowych, identyfikator, jeśli dane są przetwarzane w systemie informatycznym. Wzór rejestru osób upoważnionych stanowi Załącznik nr 8 do niniejszej Polityki. 
      8. Osoby, które zostały poważnione do przetwarzania danych osobowych zobowiązane są zachować w poufności udostępnione im dane osobowe oraz informacje o sposobach ich zabezpieczenia. Obowiązek ten istnieje również po ustaniu zatrudnienia.
      9. Naruszenie przez osoby upoważnione lub osoby nieposiadające upoważnienia, a będące pracownikami lub współpracownikami PHU Almar Stanisław Andrzej Zaborowski, procedur bezpiecznego przetwarzania danych osobowych, w szczególności świadome udostępnienie danych osobie niepowołanej, lub przetwarzanie tych danych mimo braku podstaw, jest traktowane jako ciężkie naruszenie obowiązków pracowniczych / obowiązków umownych wynikających z umowy o współpracy i może być podstawą rozwiązania stosunku pracy bez wypowiedzenia / natychmiastowego rozwiązania umowy o współpracy bez zachowania okresu wypowiedzenia.
      10. Upoważnienie do przetwarzania danych osobowych wygasa wraz z ustaniem stosunku pracy lub zakończeniem wykonywania prac określonych umową zlecenia, umową o dzieło lub inną umową cywilnoprawną o podobnym charakterze, chyba że zostało ono wcześniej odwołane albo nastąpił upływ okresu ważności upoważnienia (w przypadku upoważnienia nadanego na z góry ustalony czas).
      11. Upoważnienie może zostać  odwołane w każdym czasie przez Administratora lub inną osobę upoważnioną przez Administratora.
      12. Odwołanie lub wygaśnięcie upoważnienia jest odnotowywane w rejestrze osób upoważnionych. 
      13. Po odwołaniu lub wygaśnięciu upoważnienia następuje zablokowanie dostępu danego użytkownika w systemach informatycznych, w których przetwarzane są dane osobowe (w tym poprzez zablokowanie dostępu do konta).
      14. Dokonuje się aktualizacji zakresu upoważnień w trakcie jego trwania, w szczególności w przypadku zmiany zakresu obowiązków pracowniczych powierzonych osobie upoważnionej dostępu do danych osobowych.
  • CZASOWE OGRANICZENIE PRZETWARZANIA (RETENCJA DANYCH)

      1. Dane osobowe w PHU Almar Stanisław Andrzej Zaborowski przetwarzane są przez czas określony przez właściwe przepisy prawa lub ustalony przez Administratora przy zachowaniu zasad ochrony danych osobowych. Aktualne okresy retencji zawiera Załącznik nr 9 do niniejszej Polityki (tzw. polityka retencji danych osobowych).
      2. Dane osobowe, dla których okres przetwarzania nie wynika z obowiązujących przepisów prawa, są przetwarzane tak długo, jak długo istnieje jednocześnie podstawa prawna oraz niezbędny cel dla ich przetwarzania.
      3. Ustanie celu przetwarzania danych jest równoznaczne z koniecznością zaprzestania przetwarzania danych osobowych.
      4. Dane osobowe przetwarzane wyłącznie w oparciu o przesłankę zgody na przetwarzanie danych osobowych są usuwane zawsze niezwłocznie po wycofaniu takiej zgody przez osobę, której dane dotyczą.
      5. W każdej komórce organizacyjnej PHU Almar Stanisław Andrzej Zaborowski, odpowiedzialnej za określony proces lub procesy przetwarzania danych osobowych, co najmniej jeden raz w każdym roku kalendarzowym – w pierwszym kwartale danego roku – odbywa się weryfikacja zasobów danych osobowych przetwarzanych w formie papierowej oraz elektronicznej, obejmująca sprawdzenie, czy dane osobowe, dla których upłynął okres przechowywania zostały usunięte, oraz sprawdzenie, czy w odniesieniu do danych osobowych, których czas przechowywania nie został określony, nadal istnieje podstawa prawna oraz niezbędny cel przetwarzania danych osobowych.
      6. W przypadku ustalenia w trakcie weryfikacji, o której mowa w pkt [10.5] powyżej, że okres przetwarzania danych osobowych upłynął bądź nie istnieje podstawa prawna lub cel do dalszego przetwarzania danych osobowych, dane osobowe powinny zostać trwale usunięte z nośników papierowych, elektronicznych oraz systemów informatycznych.
  • ZASADY UDOSTĘPNIANIA DANYCH OSOBOWYCH

      1. Jakiekolwiek udostępnienie danych osobowych może odbywać się wyłącznie w sposób zgodny z obowiązującymi przepisami o ochronie danych osobowych.
      2. Nadawanie upoważnień do przetwarzania danych osobowych odbywa się na warunkach określonych w rozdziale [9] niniejszej Polityki.
      3. Przetwarzanie danych osobowych może zostać powierzone innemu podmiotowi wyłącznie w drodze określonej w pkt [11.4] poniżej.
  • Powierzenie przetwarzania danych osobowych
      1. Administrator może powierzyć innemu podmiotowi (procesorowi) przetwarzanie danych osobowych w drodze umowy zawartej w formie pisemnej, określającej zakres i cele powierzenia przetwarzania danych (umowa powierzenia przetwarzania).
      2. Umowa powierzenia przetwarzania określa w szczególności:
  • przedmiot i czas trwania przetwarzania,
  • charakter i cel przetwarzania,
  • rodzaj danych osobowych i kategorie osób, których dane dotyczą,
  • obowiązki i prawa administratora.
  1. Umowa powierzenia przetwarzania stanowi ponadto, że procesor:
  • przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora, co dotyczy też przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej – chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego, któremu podlega podmiot przetwarzający; w takim przypadku przed rozpoczęciem przetwarzania podmiot przetwarzający informuje administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny,
  • zapewnia, by osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy,
  • podejmuje wszelkie środki wymagane na mocy art. 32 RODO,
  • przestrzega warunków korzystania z usług innego podmiotu przetwarzającego, o których mowa w art. 28 ust. 2 i 4 RODO,
  • biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga administratorowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO,
  • uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomaga administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO,
  • po zakończeniu świadczenia usług związanych z przetwarzaniem zależnie od decyzji administratora usuwa lub zwraca mu wszelkie dane osobowe oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych,
  • udostępnia administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w niniejszym artykule oraz umożliwia administratorowi lub audytorowi upoważnionemu przez administratora przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.
  1. Podmiot przetwarzający jest uprawniony do przetwarzania powierzonych mu danych osobowych jedynie w zakresie i celu określonym w umowie powierzenia przetwarzania.
  2. Podmiot przetwarzający jest zobowiązany przetwarzać powierzone mu dane osobowe zgodnie z obowiązującymi przepisami o ochronie danych osobowych, w tym w szczególności zgodnie z RODO.
  3. Wzór umowy powierzenia przetwarzania danych stanowi Załącznik nr 10 do niniejszej Polityki.
  1. Przetwarzanie danych jako podmiot przetwarzający
    1. Administrator w zakresie prowadzonej przez siebie działalności może przetwarzać dane osobowe jako podmiot przetwarzający.
  2. Udostępnianie danych podmiotom zewnętrznym   
    1. Udostępnienie danych do podmiotu zewnętrznego (niezależnie od formy – papierowej bądź elektronicznej) może nastąpić wyłącznie w przypadku, gdy istnieją podstawy prawne umożliwiające wykonanie tych czynności, w postaci:
  • przepisu prawa uzasadniającego żądanie udostępnienia danych,
  • zgody osoby na udostępnienie danych innemu podmiotowi,
  • postanowienia w umowie z podmiotem współpracującym, przy spełnieniu warunku, że udostępnienie nie narusza praw i wolności osoby, której dane dotyczą,
  • wniosku o udostępnienie danych od podmiotu uprawnionego, ze wskazaniem podstawy prawnej do otrzymywania danego rodzaju danych osobowych.
  1. Udostępnienia danych osobowych może dokonać wyłącznie Administrator. Wszyscy pracownicy / współpracownicy PHU Almar Stanisław Andrzej Zaborowski, w przypadku otrzymania wniosku o udostępnienie danych osobowych, zobligowani są do przekazania wniosku Administratorowi.
  2. Administrator odnotowuje fakt udostępnienia danych w rejestrze udostępnień danych osobowych. Wzór rejestru satnowi Załącznik nr 11 do Polityki. 
  1. Przekazanie danych do państwa trzeciego
    1. PHU Almar Stanisław Andrzej Zaborowski może przekazywać dane osobowe do państwa trzeciego (tj. poza Europejski Obszar Gospodarczy) z zachowaniem wymogów wynikających z obowiązujących przepisów prawa, w tym w szczególności rozporządzenia RODO.
  • POSTĘPOWANIE W PRZYPADKU NARUSZENIA OCHRONY DANYCH

    1. Okoliczności uznawane za naruszenie ochrony danych, procedurę reagowania, zasad dokonywania zgłoszeń naruszeń danych osobowych do organu nadzoru, sposób zawiadamiania o naruszeniu osoby, której dane dotyczą, opis środków zaradczych i zapobiegawczych stanowi Procedura monitorowania i reagowania w przypadku naruszenia danych osobowych, stanowiąca Załącznik nr 12 do niniejszej Polityki.
    2. Incydenty naruszenia danych osobowych oraz przyjęte środki zaradcze i zapobiegawcze rejestrowane są w Rejestrze naruszeń danych osobowych oraz działań zaradczych i zapobiegawczych, stanowiący Załącznik nr 13 do niniejszej Polityki.
    3. Wzór zawiadomienia o naruszeniu osoby, której dane dotyczą stanowi Załącznik nr 14


  • ŚRODKI TECHNICZNE I ORGANIZACYJNE NIEZBĘDNE DLA ZAPEWNIENIA POUFNOŚCI I INTEGRALNOŚCI PRZETWARZANYCH DANYCH

 

  1. Zabezpieczenia ochrony fizycznej danych osobowych, zabezpieczenia sprzętowe infrastruktury informatycznej i telekomunikacyjnej stosowane dla fizycznych elementów systemu, ich połączeń oraz systemów operacyjnych, a także  zabezpieczenia narzędzi systemowych/programowych/aplikacji przetwarzających dane osobowe zostały szczegółowo opisane w Załączniku 15 do Polityki.
  2. Sposób zarządzania systemem informatycznym służącym do przetwarzania danych osobowych, ze szczególnym uwzględnieniem zapewnienia ich bezpieczeństwa został opisany w Instrukcji, stanowiącej Załącznik nr 16 do Polityki.
  3. Lokalizacje (budynki, pomieszczenia), w których odbywa się przetwarzanie danych osobowych zawiera Załącznik 17 do Polityki.



  • REGULARNY PRZEGLĄD ZGODNOŚCI ORAZ AUDYTY

    1. Przegląd zgodności
      1. Raz w roku, nie później niż do 31 grudnia, Administrator lub osoba upoważniona przez Administratora przeprowadza przegląd zgodności przetwarzania danych osobowych z niniejszą Polityką.
      2. W razie istotnych zmian dotyczących przetwarzania danych osobowych Administrator zarządza przegląd polityki ochrony danych osobowych stosownie do potrzeb.
      3. W zależności od wyniku przeglądu, Administrator podejmuje stosowne działania, w tym zarządza wdrożenie zaktualizowanych zasad przetwarzania danych osobowych lub nowych/zaktualizowanych środków technicznych lub organizacyjnych ochrony danych osobowych.
      4. W przypadku zmian, o których mowa w pkt [14.1.3] powyżej, Administrator przeprowadza również stosowne szkolenia pracowników lub innych osób, upoważnionych do dostępu do danych osobowych, obejmujące zaktualizowane zasady przetwarzania danych.
    2. Audyt
      1. W razie potrzeby Administrator może przeprowadzić wewnętrzny audyt zgodności przetwarzania danych z przepisami o ochronie danych osobowych (samodzielnie lub z pomocą zewnętrznego audytora). Zakres, przebieg i rezultaty audytu dokumentowane są na piśmie w protokole z przeprowadzenia audytu.


  • POSTANOWIENIA KOŃCOWE

    1. Polityka wraz z Załącznikami jest dokumentem wewnętrznym, stanowiącym tajemnicę przedsiębiorstwa, i nie może być udostępniana osobom nieupoważnionym w żadnej formie, chyba że obowiązek jej udostępnienia ma charakter prawny.
    2. W sprawach nieuregulowanych w niniejszej Polityce mają zastosowanie obowiązujące przepisy prawa, w szczególności RODO.
    3. Polityka wchodzi w życie z dniem 1 marca 2024 r.
    4. Administrator informuje o zmianie Polityki z wyprzedzeniem nie krótszym niż 7 dni przed planowanym wejściem w życie, chyba że względy bezpieczeństwa przemawiają za wprowadzeniem zmian w trybie natychmiastowym.