RODO
Informacja RODO / Polityka Ochrony Danych Osobowych
1. Czym jest RODO?
RODO, czyli Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (Ogólne Rozporządzenie o Ochronie Danych Osobowych, ang. General Data Protection Regulation – GDPR) to akt prawny Unii Europejskiej regulujący zasady przetwarzania i ochrony danych osobowych osób fizycznych.
Celem RODO jest:
* ujednolicenie przepisów dotyczących ochrony danych osobowych na terenie Unii Europejskiej,
* zapewnienie osobom fizycznym większej kontroli nad ich danymi osobowymi,
* zagwarantowanie swobodnego przepływu danych osobowych przy jednoczesnym zachowaniu wysokiego poziomu ich bezpieczeństwa.
RODO obowiązuje od 25 maja 2018 r. i ma zastosowanie do wszystkich podmiotów przetwarzających dane osobowe.
2. Czy RODO mnie dotyczy?
Tak. Przepisy RODO dotyczą wszystkich podmiotów, które przetwarzają dane osobowe, niezależnie od ich wielkości czy formy prawnej.
RODO ma zastosowanie w szczególności do firm i organizacji, które:
* obsługują klientów,
* prowadzą działania marketingowe,
* sprzedają produkty lub usługi,
* przetwarzają dane kontrahentów, pracowników lub współpracowników,
* korzystają z systemów informatycznych (np. CRM, sklepy internetowe, formularze kontaktowe).
3. Administrator danych osobowych
Administratorem danych osobowych jest:
Braga Adam Gałecki
Psary Polskie 43F
E-mail kontaktowy: [email protected]
Administrator odpowiada za zgodne z prawem, bezpieczne i transparentne przetwarzanie danych osobowych oraz za realizację praw osób, których dane dotyczą.
4. Czym są dane osobowe w świetle RODO?
Zgodnie z art. 4 ust. 1 RODO, dane osobowe to wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej.
Osobą możliwą do zidentyfikowania jest osoba, którą można określić bezpośrednio lub pośrednio, w szczególności na podstawie:
* imienia i nazwiska,
* numeru identyfikacyjnego,
* danych adresowych lub lokalizacyjnych,
* identyfikatora internetowego (np. adres IP, login),
* jednego lub kilku czynników określających tożsamość fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną.
5. Szczególne kategorie danych osobowych
RODO wyróżnia tzw. szczególne kategorie danych osobowych (dawniej dane wrażliwe). Zgodnie z art. 9 ust. 1 RODO, ich przetwarzanie jest co do zasady zabronione, chyba że spełnione są szczególne warunki przewidziane przepisami prawa.
Do szczególnych kategorii danych należą dane dotyczące:
* pochodzenia rasowego lub etnicznego,
* poglądów politycznych,
* przekonań religijnych lub światopoglądowych,
* przynależności do związków zawodowych,
* danych genetycznych i biometrycznych,
* stanu zdrowia,
* seksualności lub orientacji seksualnej.
6. Kto jest administratorem danych osobowych?
Administratorem danych osobowych może być:
* osoba fizyczna,
* osoba prawna,
* organ publiczny,
* jednostka organizacyjna lub inny podmiot,
który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych.
Każda firma, która decyduje o tym, po co i w jaki sposób przetwarza dane osobowe, jest administratorem danych osobowych.
7. Kim jest podmiot przetwarzający (procesor)?
Podmiot przetwarzający (procesor) to podmiot, który przetwarza dane osobowe na zlecenie administratora, na podstawie umowy powierzenia przetwarzania danych.
Procesor:
* nie decyduje o celach przetwarzania danych,
* może przechowywać, modyfikować, porządkować, usuwać lub udostępniać dane wyłącznie zgodnie z poleceniami administratora.
8. Jak system CRM chroni dane osobowe?
Administrator przykłada szczególną wagę do bezpieczeństwa danych osobowych przetwarzanych w systemach informatycznych.
Stosowane środki ochrony obejmują m.in.:
a) Bezpieczeństwo systemów
* szyfrowanie transmisji danych (certyfikaty SSL),
* zabezpieczenia przed nieautoryzowanym dostępem.
b) Bezpieczeństwo logowania
* wymuszanie silnych i unikalnych haseł,
* blokadę dostępu po wielokrotnych nieudanych próbach logowania.
c) Uprawnienia pracowników
* nadawanie indywidualnych poziomów dostępu,
* ograniczenie dostępu do danych wyłącznie do osób upoważnionych.
d) Monitorowanie przetwarzania danych
* rejestracja daty i godziny utworzenia oraz modyfikacji danych,
* pełna historia zmian wraz z identyfikacją użytkownika.
e) Prawo do usunięcia danych
* możliwość trwałego usunięcia danych na żądanie osoby, której dane dotyczą (prawo do bycia zapomnianym).
9. Jakie prawa przysługują osobom, których dane dotyczą?
Osobie, której dane są przetwarzane, przysługują m.in.:
* prawo dostępu do danych,
* prawo do ich sprostowania,
* prawo do usunięcia danych,
* prawo do ograniczenia przetwarzania,
* prawo do przenoszenia danych,
* prawo wniesienia sprzeciwu wobec przetwarzania,
* prawo cofnięcia zgody w dowolnym momencie.
10. Jak zapewnić ochronę danych osobowych klientów?
Administrator zaleca w szczególności:
1. dbanie o bezpieczeństwo haseł i systemów informatycznych,
2. regularne szkolenie pracowników z zakresu ochrony danych osobowych,
3. przechowywanie danych w jednym, odpowiednio zabezpieczonym systemie (np. CRM),
4. unikanie przechowywania danych na niezabezpieczonych nośnikach,
5. stosowanie zasady minimalizacji danych – zbieranie wyłącznie danych niezbędnych,
6. wdrożenie wewnętrznej polityki ochrony danych osobowych.
11. Mailing i działania marketingowe
Wysyłka informacji handlowych i marketingowych jest dopuszczalna wyłącznie po uzyskaniu jednoznacznej zgody odbiorcy.
Zgody powinny być:
* dobrowolne,
* konkretne,
* świadome,
* możliwe do wycofania w każdej chwili.
Każdy mailing powinien zawierać możliwość łatwego wypisania się z listy mailingowej.
12. Kary za nieprzestrzeganie RODO
Za naruszenie przepisów RODO mogą zostać nałożone:
a) Środki administracyjne
* ostrzeżenia i upomnienia,
* nakaz spełnienia żądań osób, których dane dotyczą,
* ograniczenie lub zakaz przetwarzania danych,
* cofnięcie certyfikacji lub obowiązek zawiadomienia osób o naruszeniu.
b) Administracyjne kary pieniężne
* do 10 mln euro lub 2% rocznego obrotu,
* do 20 mln euro lub 4% rocznego obrotu w przypadku poważnych naruszeń.
Wysokość kary zależy od charakteru, wagi i skali naruszenia.
13. Zarządzanie uprawnieniami dostępu
Systemy informatyczne umożliwiają tworzenie różnych profili użytkowników (np. kierownik, specjalista), którym przypisywane są odpowiednie poziomy dostępu.
Dostęp do danych osobowych posiadają wyłącznie osoby upoważnione, dla których jest to niezbędne do wykonywania obowiązków służbowych.
14. Kontakt
W sprawach związanych z ochroną danych osobowych można kontaktować się z Administratorem:
[email protected]
