PORTOWEJ STRAŻY POŻARNEJ „FLORIAN” SP. Z O.O. W GDAŃSKU
- Polityka Ochrony Danych Osobowych, zwana dalej „Polityką”, PSP Florian Sp. z o.o. (zwana dalej jako „Spółka”), określa zasady i działania jakie Administrator podejmuje w związku z realizacją założeń Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej: RODO).
- W myśl motywu 171 RODO, jeżeli przetwarzanie ma za podstawę zgodę w myśl dyrektywy 95/46/WE, osoba, której dane dotyczą, nie musi ponownie wyrażać zgody, jeżeli pierwotny sposób jej wyrażenia odpowiada warunkom niniejszego rozporządzenia. Na tej podstawie Spółka jako administrator danych osób pracujących na rzecz Spółki lub współpracujących ze Spółką, może kontynuować przetwarzanie danych tych osób.
- Definicje używane w zakresie ochrony danych zgodnie z RODO:
- „dane osobowe” oznaczają wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej;
- „przetwarzanie” oznacza operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie;
- „zbiór danych” oznacza uporządkowany zestaw danych osobowych dostępnych według określonych kryteriów, niezależnie od tego, czy zestaw ten jest scentralizowany, zdecentralizowany czy rozproszony funkcjonalnie lub geograficznie;
- „administrator” oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych;
- „podmiot przetwarzający” oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora;
- „odbiorca” oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, któremu ujawnia się dane osobowe, niezależnie od tego, czy jest stroną trzecią. Organy publiczne, które mogą otrzymywać dane osobowe w ramach konkretnego postępowania zgodnie z prawem Unii lub prawem państwa członkowskiego, nie są jednak uznawane za odbiorców; przetwarzanie tych danych przez te organy publiczne musi być zgodne z przepisami o ochronie danych mającymi zastosowanie stosownie do celów przetwarzania;
- „zgoda” osoby, której dane dotyczą oznacza dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych;
- „naruszenie ochrony danych osobowych” oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych;
- „dane dotyczące zdrowia” oznaczają dane osobowe o zdrowiu fizycznym lub psychicznym osoby fizycznej - w tym o korzystaniu z usług opieki zdrowotnej - ujawniające informacje o stanie jej zdrowia;
- „dane wrażliwe” oznaczają dane wymienione w art. 9 ust. 1 RODO, tj. dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, dane genetyczne, biometryczne;
- „hasło” rozumie się przez to ciąg co najmniej 6 znaków zawierających cyfry lub litery, znany jedynie użytkownikowi;
- „pomieszczenie chronione” rozumie się przez to pokój lub wyodrębnione pomieszczenie, w którym znajdują się dane osobowe;
- „użytkownik” rozumie się przez to osobę upoważnioną do przetwarzania danych osobowych.
- Nadzór nad przestrzeganiem zasad opisanych w niniejszej Polityce oraz przepisów ochrony danych osobowych pełni PSP Florian Sp. z o.o., a w ramach Spółki Inspektor Ochrony Danych Osobowych, któremu administrator powierzył nadzór nad obszarem ochrony danych osobowych w Spółce.
- Dane osobowe mogą być przetwarzane za zgodą podmiotów danych, za wyjątkiem z ust. 6.
- Zgodne z prawem jest przetwarzania bez zgody podmiotu danych (art. 6 ust. 1 RODO) gdy:
- przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy;
- przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze;
- przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej;
- przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi;
- przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią.
- Dane wrażliwe o przynależności związkowej pracowników Spółki mogą być przetwarzane przez administratora bez uzyskiwania zgody podmiotu danych, gdy przetwarzanie jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń (art. 9 ust. 2 pkt b), d), f) RODO).
- Administrator podejmuje niezbędne działania w celu zapewnienia by wszyscy pracownicy PSP Florian Sp. z o.o. i osoby upoważnione do przetwarzania danych osobowych zapoznali się z Polityką oraz przestrzegali zawartych w niej zasad.
- Administrator prowadzi ewidencję osób upoważnionych do przetwarzania danych osobowych.
- Administrator oznacza zbiory danych jakie przetwarza i spisuje te zbiory w ramach Polityki ochrony danych.
- Administrator prowadzi rejestr czynności przetwarzania.
- Przetwarzane przez Spółkę dane osobowe nie będą profilowane ani podlegały zautomatyzowanemu podejmowaniu decyzji.
- Politykę ochrony danych w Spółce należy realizować m.in. poprzez:
- Zapoznanie pracowników oraz osoby upoważnione do przetwarzania danych osobowych, z Polityką ochrony danych;
- Podnoszenie wiedzy w zakresie bezpieczeństwa i ochrony danych osobowych;
- Efektywne wdrożenie procedur;
- Rzetelne prowadzenie rejestrów zbiorów danych;
- Zabezpieczanie dostępów do komputerów hasłem;
- Odpowiednie zabezpieczanie danych;
- Pomieszczenia w których są przetwarzane (przechowywane) są dane osobowe zabezpieczone są w następujący sposób:
- pomieszczenie zamykane są na klucz, do którego dostęp mają osoby upoważnione przez Zarząd Spółki (Dyrektor Zarządu, Zastępca Dyrektora oraz Prokurent) i Inspektor Danych Osobowych.
- klucze do pomieszczenia składnicy akt przechowywane w pomieszczeniu zamkniętym, w zamkniętej kasetce, do której dostęp ma tylko Dyrektor Zarządu.
- Polityka Spółki w zakresie ochrony danych na komputerach używanych u administratora, w tym komputerach przenośnych:
- Sprzęt komputerowy stosowany do przetwarzania danych osobowych jest zabezpieczony hasłem składającym się z co najmniej 5 znaków pisanych ciągiem. Hasło zmienia się nie rzadziej niż co 30 dni,
- Komputery przenośne wynoszone poza pomieszczenie Spółki muszą być zabezpieczane przed nieuprawnionym dostępem do danych w ten sam sposób jak komputery na stałe znajdujące się w pomieszczeniu Spółki.
- Przesyłanie danych osobowych w wiadomościach e-mail Spółki, jest dopuszczalne tylko przez osoby upoważnione przez administratora, które muszą dbać o animizację adresów e-mail przez wpisywanie adresów odbiorców, w grupowo wysyłanych wiadomościach e-mail, jako opcja dostępna w poczcie „kopia ukryta” „UDW”.
- Administrator dba o aktualizację programów antywirusowych.
- Naprawy i konserwacje sprzętu komputerowego wykonywane są w obecności osób upoważnionych.
- Wobec każdego podmiotu danych administrator ma obowiązek informacyjny;
- Podmiot danych ma w każdym czasie prawo do kontroli przetwarzania swoich danych osobowych, a w szczególności prawo do zapoznania się z:
- Tożsamością i aktualnymi danymi kontaktowymi;
- Danymi kontaktowymi IOD;
- Celami przetwarzania danych osobowych oraz podstawie prawnej przetwarzania;
- Jeżeli przetwarzanie odbywa się w związku z prawnie uzasadnionymi interesami (na podstawie art. 6 ust. 1 lit. f) RODO) - prawnie uzasadnione interesy realizowane przez administratora lub przez stronę trzecią;
- Podmiot danych ma w każdym czasie uzyskać informacje o:
- Odbiorcach danych osobowych lub o kategoriach odbiorców, jeżeli istnieją;
- Informacjach o zamiarze przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej (gdy ma to zastosowanie);
- Okresie przez który dane osobowe będą przechowywane, gdy możliwe jest ustalenie tego okresu;
- Informacjach o prawie do żądania od Administratora dostępu do danych osobowych dotyczących podmiotu danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania lub o prawie do wniesienia sprzeciwu wobec przetwarzania, a także o prawie do przenoszenia danych;
- Jeżeli przetwarzanie odbywa się na podstawie zgody (art. 6 ust. 1 lit. a) RODO), podmiot danych uzyskuje informacje o prawie do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem;
- Prawie wniesienia skargi do organu nadzorczego;
- Pracownicy i inne osoby upoważnione pisemnie potwierdzają zapoznanie się z Polityką ochrony danych.
- WZORY/ZAŁĄCZNIKI:
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, tzw. RODO), (Dz. U. UE. L. z 2016 r. Nr 119, str. 1 z późn. zm.);
- Wzór potwierdzenie zapoznania się z Polityką ochrony danych;
- Wzór klauzuli informacyjnej;
- Upoważnienie do przetwarzania danych osobowych;
- Rejestr czynności przetwarzania;
- Rejestr użytkowników przetwarzających dane osobowe;
- Rejestr naruszeń ochrony danych osobowych;
- Rejestr zbiorów danych;
Polityka ochrony danych osobowych przyjęta została uchwałą Zarządu Spółki, dnia 04 kwietnia 2019 r.