Pravidlá ochrany súkromia
POLITIKA BEZPEČNOSTI OSOBNÝCH ÚDAJOV
ECOMPORATE Maksymilian Polkowski
Szlak 77/222, 31-153 Kraków
e-mail: alkogames.contact@gmail.com
www: alkogames.pl/cz/sk/de/at/hu/ro/es/pt/gr/eu
NIP: 6821812937 | REGON: 543921159
|
Dátum vypracovania: |
17.02.2026 |
|
Dátum zavedenia: |
17.02.2026 |
|
Dokument schválil a zaviedol: |
Maksymilian Polkowski |
I. Účel, rozsah pôsobnosti a definície použité v dokumente
1.1 Účelom vypracovania a zavedenia tejto Politiky bezpečnosti je opísať technické a organizačné opatrenia používané v rámci ECOMPORATE Maksymilian Polkowski (ďalej ako Prevádzkovateľ), ktoré zabezpečujú ochranu spracúvaných osobných údajov zodpovedajúcu riziku porušenia práv a slobôd v súvislosti so spracúvaním osobných údajov.
1.2 Politika bezpečnosti má umožniť riadne plnenie povinností Prevádzkovateľa – ECOMPORATE Maksymilian Polkowski. Politika bezpečnosti osobných údajov bola vypracovaná v súlade s ustanoveniami Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES.
1.3 Tento dokument bude zavedený jeho zverejnením vnútri organizácie a oboznámením s ním osôb poverených spracúvaním osobných údajov, ako aj ďalších osôb, ktoré majú prístup k osobným údajom spracúvaným Prevádzkovateľom.
2. Rozsah pôsobnosti a vylúčenia z uplatňovania
2.1 Politika zahŕňa svojím rozsahom všetky osobné údaje spracúvané Prevádzkovateľom.
2.2 Ustanovenia a požiadavky tejto Politiky môžu byť vylúčené iba v prípade, že platné právne predpisy takéto vylúčenie pripúšťajú.
|
1. |
Prevádzkovateľ |
ECOMPORATE Maksymilian Polkowski, Szlak 77/222, 31-153 Kraków, e-mail: alkogames.contact@gmail.com, www: alkogames.pl/cz/sk/de/at/hu/ro/es/pt/gr/eu, vo vzťahu k údajom, o ktorých účeloch a spôsoboch spracúvania rozhoduje |
|
2. |
Osobné údaje |
znamenajú akékoľvek informácie týkajúce sa identifikovanej alebo identifikovateľnej fyzickej osoby („dotknutá osoba“); identifikovateľnou fyzickou osobou je fyzická osoba, ktorú možno identifikovať priamo alebo nepriamo, najmä odkazom na identifikátor, ako je meno, identifikačné číslo, lokalizačné údaje, online identifikátor, alebo odkazom na jeden či viaceré prvky, ktoré sú špecifické pre fyzickú, fyziologickú, genetickú, mentálnu, ekonomickú, kultúrnu alebo sociálnu identitu tejto fyzickej osoby; |
|
3. |
Osobitné kategórie osobných údajov
|
údaje, ktoré odhaľujú rasový alebo etnický pôvod, politické názory, náboženské vyznanie alebo filozofické presvedčenie alebo členstvo v odborových organizáciách, spracúvanie genetických údajov, biometrických údajov na individuálne identifikovanie fyzickej osoby alebo údajov týkajúcich sa zdravia, sexuálneho života alebo sexuálnej orientácie tejto osoby, ako aj údaje o odsúdeniach a trestných činoch alebo súvisiacich bezpečnostných opatreniach; |
|
4. |
Predseda Úradu |
Predseda poľského Úradu na ochranu osobných údajov; |
|
5. |
Integrita údajov |
vlastnosť zabezpečujúca, že osobné údaje neboli neoprávnene zmenené alebo zničené; |
|
6. |
Porušenie ochrany osobných údajov |
znamená porušenie bezpečnosti, ktoré vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu alebo sprístupneniu osobných údajov prenášaných, uchovávaných alebo inak spracúvaných; |
|
7. |
Poverená osoba |
osoba, ktorá má poverenie na spracúvanie osobných údajov v mene Prevádzkovateľa |
|
8. |
Dotknutá osoba (alebo vlastník údajov) |
každá fyzická osoba, ktorej osobné údaje spracúva Prevádzkovateľ alebo sa spracúvajú na pokyn Prevádzkovateľa v súvislosti s činnosťou, ktorú vykonáva; |
|
9. |
Dôvernosť údajov |
vlastnosť zabezpečujúca, že údaje nie sú sprístupňované neoprávneným subjektom, |
|
10. |
Zamestnanec |
osoba, ktorá má prístup k osobným údajom a vykonáva prácu v prospech Prevádzkovateľa na základe pracovnoprávneho vzťahu; |
|
11. |
Tretia strana |
znamená fyzickú alebo právnickú osobu, orgán verejnej moci, agentúru alebo iný subjekt, ktorý nie je dotknutou osobou, prevádzkovateľom, sprostredkovateľom ani osobou, ktorá je – z poverenia prevádzkovateľa alebo sprostredkovateľa – oprávnená spracúvať osobné údaje; |
|
12. |
Sprostredkovateľ (Procesor) |
právnická osoba, fyzická osoba, organizačná jednotka bez právnej subjektivity alebo iný subjekt, ktorý nerozhoduje o účeloch a prostriedkoch spracúvania osobných údajov, ktorému Prevádzkovateľ zveril osobné údaje na spracúvanie a uzavrel s ním Zmluvu o poverení spracúvaním osobných údajov v zmysle čl. 28 GDPR; |
|
13. |
Spracúvanie osobných údajov |
znamená operáciu alebo súbor operácií s osobnými údajmi alebo súbormi osobných údajov, ktoré sa vykonávajú pomocou či bez pomoci automatizovaných postupov, ako je získavanie, zaznamenávanie, usporiadanie, štruktúrovanie, uchovávanie, prepracúvanie alebo zmena, vyhľadávanie, prehliadanie, využívanie, poskytovanie prenosom, šírenie alebo iný spôsob sprístupnenia, zoradenie alebo kombinovanie, obmedzenie, vymazanie alebo likvidácia; |
|
14. |
Politika |
tento dokument, t. j. Politika bezpečnosti osobných údajov |
|
15. |
Zodpovednosť |
vlastnosť umožňujúca preukázať súlad Prevádzkovateľa s ustanoveniami GDPR; |
|
16. |
GDPR alebo Nariadenie |
Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES; |
|
17. |
Pseudonymizácia |
znamená spracúvanie osobných údajov takým spôsobom, aby ich už nebolo možné priradiť konkrétnej dotknutej osobe bez použitia dodatočných informácií, pokiaľ sa takéto dodatočné informácie uchovávajú oddelene a vzťahujú sa na ne technické a organizačné opatrenia, ktoré zabezpečia, že osobné údaje nebudú priradené identifikovanej alebo identifikovateľnej fyzickej osobe; |
|
18. |
Záznam o spracovateľských činnostiach |
záznam vedený Prevádzkovateľom, ktorý obsahuje minimálne tieto údaje: a) meno a kontaktné údaje prevádzkovateľa a všetkých spoločných prevádzkovateľov a prípadne zástupcu prevádzkovateľa a zodpovednej osoby; b) účely spracúvania; c) opis kategórií dotknutých osôb a kategórií osobných údajov; d) kategórie príjemcov, ktorým boli alebo budú osobné údaje poskytnuté, vrátane príjemcov v tretích krajinách alebo medzinárodných organizácií; e) prípadne prenosy osobných údajov do tretej krajiny alebo medzinárodnej organizácii vrátane označenia tejto tretej krajiny alebo medzinárodnej organizácie a v prípade prenosov uvedených v čl. 49 ods. 1 druhom pododseku dokumentáciu primeraných záruk; f) ak je to možné, predpokladané lehoty na vymazanie jednotlivých kategórií údajov; g) ak je to možné, všeobecný opis technických a organizačných bezpečnostných opatrení uvedených v čl. 32 ods. 1. |
|
19. |
Sťažnosť |
akékoľvek podanie (v papierovej alebo elektronickej forme) odovzdané dotknutou osobou (vlastníkom údajov) alebo Predsedom Úradu, z ktorého obsahu vyplýva nespokojnosť alebo žiadosť o vysvetlenie / informácie týkajúce sa spracúvania osobných údajov Prevádzkovateľom |
|
20. |
Informačný systém |
súbor vzájomne spolupracujúcich zariadení, programov, postupov spracúvania informácií a programových nástrojov používaných na účely spracúvania údajov; |
|
21. |
Zákon |
Poľský zákon z 10. mája 2018 o ochrane osobných údajov; |
|
22. |
Poverenie |
jedno z nasledujúcich: - písomné poverenie vydané na základe čl. 29 GDPR na spracúvanie osobných údajov udelené Zamestnancovi, Spolupracovníkovi alebo zamestnancovi Sprostredkovateľa spoločníkom spoločnosti, - Zmluva o poverení spracúvaním osobných údajov uzavretá písomne v zmysle čl. 28 GDPR; |
|
23. |
Spolupracovník |
osoba, ktorá má prístup k osobným údajom a osobne a priamo vykonáva úlohy / služby v prospech Prevádzkovateľa na inom právnom základe ako pracovnoprávny vzťah, bez ohľadu na názov alebo druh zmluvy, ktorá strany spája; |
|
24. |
Zabezpečenie údajov |
zavedenie a prevádzkovanie vhodných technických a organizačných opatrení zabezpečujúcich ochranu údajov pred ich neoprávneným spracúvaním; |
|
25. |
Súhlas dotknutej osoby |
znamená akýkoľvek slobodný, konkrétny, informovaný a jednoznačný prejav vôle dotknutej osoby, ktorým formou vyhlásenia alebo jednoznačného potvrdzujúceho úkonu vyjadruje súhlas so spracúvaním svojich osobných údajov; |
II. Povinnosti ECOMPORATE Maksymilian Polkowski ako Prevádzkovateľa
1. Povinnosť splniť právne základy na spracúvanie osobných údajov
1.1 Každý Zamestnanec i Spolupracovník je pred rozhodnutím o stanovení účelu spracúvania alebo rozšírení rozsahu zbieraných osobných údajov nad rámec aktuálneho účelu spracúvania uvedeného v Zázname o spracovateľských činnostiach (ZSČ) povinný určiť a uplatniť právny základ (podľa GDPR), ktorý spracúvanie takýchto údajov legalizuje.
2. Informačná povinnosť voči dotknutej osobe podľa čl. 13 a čl. 14 GDPR
2.1 Každý Zamestnanec, Spolupracovník, ktorý zbiera (získava) osobné údaje, je pri ich zbere priamo od vlastníka údajov povinný informovať vlastníka údajov (napr. predložením príslušnej doložky) v súlade s pripravenými informačnými doložkami týkajúcimi sa čl. 13 GDPR.
2.2 V prípade zberu údajov od tretích osôb, teda nie priamo od vlastníka údajov, je potrebné po zaznamenaní údajov bezodkladne informovať o okolnostiach spracúvania v súlade s informačnými doložkami týkajúcimi sa čl. 14 GDPR.
2.3 V prípade používania informačných systémov, ktoré automaticky zbierajú osobné údaje, je potrebné zabezpečiť, aby tento systém poskytoval informácie uvedené v predchádzajúcich bodoch.
2.4 V prípade využívania tretích subjektov (napr. marketingových alebo náborových agentúr) je potrebné v zmluve s takýmto subjektom zabezpečiť, aby tento subjekt pri zbere osobných údajov plnil informačnú povinnosť v mene Prevádzkovateľa v súlade s bodom 2.2. 1) alebo 2.2. 2).
3. Povinnosť dodržiavať zásady spracúvania opísané v čl. 5 GDPR
3.1 Počas procesov spracúvania osobných údajov je potrebné vynaložiť osobitnú starostlivosť na ochranu záujmov dotknutých osôb, najmä dodržiavať zásady uvedené v bodoch 5–7 Politiky. Táto povinnosť sa vzťahuje tak na Zamestnancov a Spolupracovníkov, ako aj na subjekty, ktoré v mene Prevádzkovateľa spracúvajú osobné údaje na základe zmlúv o poverení spracúvaním osobných údajov, t. j. Sprostredkovateľov.
4. Povinnosť uzavrieť zmluvu o poverení spracúvaním osobných údajov (čl. 28)
4.1 Ak sa Prevádzkovateľ rozhodne využívať služby tretieho subjektu a v rámci poskytovania týchto služieb bude tento subjekt spracúvať osobné údaje na pokyn alebo v mene Prevádzkovateľa, je potrebné zabezpečiť, aby pred odovzdaním údajov tomuto subjektu bola uzavretá „Zmluva o poverení spracúvaním osobných údajov“ v súlade so zásadami stanovenými v bode 6 Politiky.
5. Povinnosť vybavovať žiadosti dotknutej osoby
5.1 Ak sa vlastník údajov obráti s ústnou alebo písomnou žiadosťou / prosbou o prístup / kópiu údajov / prenos údajov / vymazanie svojich údajov / opravu / obmedzenie / aktualizáciu (bez ohľadu na formu podania, papierovú alebo elektronickú), je potrebné takúto žiadosť, ak je opodstatnená, vybaviť bezodkladne, najneskôr do 30 dní.
5.2 V každom prípade by vybavenie žiadosti uvedenej v predchádzajúcom bode malo byť vykonané Prevádzkovateľom, ktorý v takom prípade môže určiť Zamestnanca, Spolupracovníka alebo iný subjekt na podporu pri vybavovaní takejto žiadosti.
5.3 V každom prípade Prevádzkovateľ uľahčuje vlastníkovi údajov výkon práv, ktoré mu prináležia podľa čl. 15–22 GDPR. Ak Prevádzkovateľ nedokáže preukázať, že nie je schopný dotknutú osobu identifikovať, v rámci možností o tom dotknutú osobu informuje a požiada o doplnenie údajov na účely možnosti zistenia totožnosti vlastníka údajov.
5.4 Prevádzkovateľ pri vybavovaní žiadosti vlastníka údajov postupuje v súlade s Postupom pri vybavovaní žiadostí Dotknutých osôb.
6.1 Každý Zamestnanec, Spolupracovník je povinný uplatňovať zabezpečenia:
· organizačné (napr. politiky, poriadky, postupy) platné v organizácii Prevádzkovateľa, bez ohľadu na to, akým vnútorným dokumentom sú opísané, a
· technické (napr. používanie prístupových hesiel, šifrovaný PENDRIVE alebo šifrovanie počítačov a mobilných zariadení). Obchádzanie zabezpečení stanovených vo vnútorných dokumentoch alebo zavedených dodávateľom IT môže predstavovať porušenie ochrany osobných údajov.
6.2 Povinnosť zabezpečiť údaje sa vzťahuje aj na Sprostredkovateľov. Podrobné požiadavky týkajúce sa zabezpečenia osobných údajov Sprostredkovateľom by mali byť stanovené v Zmluve o poverení spracúvaním osobných údajov.
7. Povinnosť oznámiť nový účel spracúvania osobných údajov
7.1 Ak sa Zamestnanec alebo Spolupracovník rozhodne začať zbierať osobné údaje na nový účel, je povinný pred začatím zberu o tejto skutočnosti informovať Prevádzkovateľa bežne používanou formou komunikácie v organizácii.
7.2 Na základe informácie od Zamestnanca alebo Spolupracovníka Prevádzkovateľ rozhodne, či daný účel podlieha povinnosti zapísať ho do Záznamu o spracovateľských činnostiach.
7.3 Zamestnanci a Spolupracovníci sú povinní hlásiť priamo Prevádzkovateľovi všetky zmeny týkajúce sa spracovateľských činností opísaných v Zázname pred zavedením týchto zmien.
8. Povinnosti pri prenose do tretích krajín
8.1 Pred prípadným rozhodnutím o výbere dodávateľa mimo EHP alebo o prenose údajov do tretej krajiny by mal Prevádzkovateľ vykonať dodatočnú analýzu alebo si vyžiadať stanovisko z externých zdrojov o bezpečnosti pri prenose takýchto informácií.
9.1 Každý Zamestnanec a Spolupracovník, bez ohľadu na pozíciu alebo úlohy, je povinný a zodpovedá za:
· zachovanie mlčanlivosti o osobných údajoch a spôsobe ich zabezpečenia,
· oboznámenie sa so znením tejto Politiky a vnútorných dokumentov vydaných na jej základe a ich dodržiavanie,
· písomné potvrdenie oboznámenia sa s predpismi o ochrane osobných údajov a touto Politikou,
· dodržiavanie predpisov o ochrane osobných údajov, najmä Zákona,
· nesprístupňovanie svojich hesiel do IT systémov,
· nesprístupňovanie osobných údajov ani neumožňovanie prístupu k nim neoprávneným osobám,
· hlásenie každého zisteného incidentu / podozrenia z porušenia ochrany osobných údajov alebo tejto Politiky v súlade s postupmi.
9.2 Povinnosti a zodpovednosť vedúcich pracovníkov
· dohľad nad tým, či podriadení zamestnanci uplatňujú zásady opísané v tejto Politike,
· potreby v oblasti informácií / školení týkajúce sa predpisov o ochrane osobných údajov,
· schvaľovanie všetkých zmien týkajúcich sa účelov spracúvania osobných údajov pred ich zavedením,
· dohľad nad pridelenými účelmi spracúvania osobných údajov a rozsahom spracúvania v súlade so Záznamom o spracovateľských činnostiach,
· overovanie nových IT riešení, ktoré súvisia s prenosom osobných údajov tretiemu subjektu,
· zabezpečenie uzavretia zmluvy o poverení spracúvaním Prevádzkovateľom s každým subjektom, ktorému Prevádzkovateľ zamýšľa spracúvanie osobných údajov zveriť.
9.3 Povinnosti a zodpovednosť dodávateľa IT (ak existuje)
Každý zamestnanec dodávateľa IT pridelený na spoluprácu s Prevádzkovateľom je povinný a zodpovedá za:
· dohľad nad tým, či zavedené a udržiavané zabezpečenia (fyzické, logické, systémové) sú účinné,
· dohľad nad tým, či zavedené obmedzenia prístupu do oblastí spracúvania údajov sú účinné,
· zohľadňovanie ustanovení GDPR a Politiky pri navrhovaní a zavádzaní nových riešení v oblasti informačnej alebo fyzickej bezpečnosti,
· na žiadosť Prevádzkovateľa vypracúvanie posudkov a informácií týkajúcich sa zabezpečení používaných v organizácii.
10. Zásady postupu v prípade sťažností na spracúvanie osobných údajov
10.1 Sťažnosti / žiadosti podané vlastníkom údajov
1) V prípade písomnej sťažnosti / žiadosti (bez ohľadu na formu doručenia alebo označenia) zaslanej vlastníkom údajov Prevádzkovateľovi je potrebné ju vybaviť bezodkladne, najneskôr do 30 dní od dátumu doručenia.
2) Odpoveď na sťažnosť / žiadosť je potrebné poskytnúť písomne (doporučenou zásielkou), ak predkladateľ uviedol doručovaciu adresu, a v prípade, že takúto adresu neuviedol, rovnakou cestou, akou bola sťažnosť / žiadosť podaná, pokiaľ predkladateľ nepožiadal o inú formu. V prípade odpovede prostredníctvom elektronickej pošty je potrebné kópiu odpovede vždy archivovať na účely splnenia zodpovednosti Prevádzkovateľa osobných údajov.
3) Ak sa vlastník údajov obráti so žiadosťou, prosbou o zmenu alebo aktualizáciu osobných údajov, je potrebné tak urobiť bezodkladne po obdržaní takejto žiadosti.
4) Ak sa vlastník údajov obráti so žiadosťou, prosbou o vymazanie alebo zastavenie spracúvania svojich údajov a tieto údaje boli zbierané iba na základe súhlasu tejto osoby, je potrebné bezodkladne vymazať jeho osobné údaje alebo zastaviť spracúvanie na účely, na ktoré predtým udelil súhlas.
5) Osobné údaje spracúvané na základe uzavretej zmluvy môžu byť po odvolaní všetkých súhlasov vlastníka údajov naďalej spracúvané na iné účely (napr. plnenie zmluvy, daňové účely), ak tieto vyplývajú zo Záznamu o spracovateľských činnostiach.
6) Ak sa vlastník údajov obráti so žiadosťou o prístup k svojim osobným údajom alebo o získanie kópie údajov, je potrebné na takúto žiadosť odpovedať bezodkladne, najneskôr do 30 dní.
7) Vlastník údajov môže využiť právo na kópiu údajov spracúvaných na základe zmluvy alebo súhlasu, ktoré vlastník poskytol prevádzkovateľovi bezplatne. Za každú ďalšiu kópiu údajov môže Prevádzkovateľ účtovať primeraný administratívny poplatok spojený s prípravou takejto kópie údajov.
10.2 Sťažnosti postúpené Predsedom Úradu
1) V prípade sťažnosti podanej vlastníkom údajov Predsedovi Úradu, ktorú orgán postúpil Prevádzkovateľovi, je potrebné ju bezodkladne odovzdať spoločníkovi spoločnosti.
2) Lehota na poskytnutie odpovede na takúto sťažnosť doručenú Predsedom Úradu je 7 dní (pokiaľ Predseda Úradu nestanoví inú).
3) Odpoveď pripravuje Zamestnanec alebo Spolupracovník určený Prevádzkovateľom, prípadne jeden zo spoločníkov spoločnosti, a konečnú verziu odpovede Predsedovi Úradu zasiela spoločník spoločnosti.
III. Zásady spracúvania osobných údajov Prevádzkovateľom
1. Zásada zákonnosti, korektnosti a transparentnosti
Osobné údaje musia byť spracúvané zákonným, korektným a pre dotknutú osobu transparentným spôsobom. Nesmú sa spracúvať osobné údaje bez právneho základu. Pred začatím spracúvania novej kategórie osobných údajov alebo údajov na nový účel je potrebné uviesť právny základ na ich spracúvanie.
2. Zásada obmedzenia účelu
Osobné údaje musia byť spracúvané výlučne na konkrétny a jasne vymedzený účel a vlastník údajov musí byť o tomto účele informovaný. Osobné údaje musia byť zbierané na konkrétne, výslovne uvedené a legitímne účely a nesmú sa ďalej spracúvať spôsobom, ktorý nie je zlučiteľný s týmito účelmi.
3. Zásada minimalizácie údajov
Možno zbierať iba toľko údajov, koľko je primerané na dosiahnutie účelu. Nemožno zbierať „do zásoby“ z dôvodu, že sa v budúcnosti „budú hodiť“. Osobné údaje musia byť primerané, relevantné a obmedzené na to, čo je nevyhnutné vzhľadom na účely, na ktoré sa spracúvajú.
4. Zásada správnosti
Všetky osoby poverené spracúvaním a Sprostredkovatelia zodpovedajú za vecnú správnosť údajov. Osobné údaje musia byť správne a v prípade potreby aktualizované; musia sa prijať všetky potrebné opatrenia, aby sa osobné údaje, ktoré sú nesprávne vzhľadom na účely, na ktoré sa spracúvajú, bezodkladne vymazali alebo opravili.
5. Zásada obmedzenia uchovávania
Osobné údaje možno spracúvať iba tak dlho, ako dlho existuje účel spracúvania alebo ako to ustanovujú právne predpisy. Osobné údaje musia byť uchovávané vo forme umožňujúcej identifikáciu dotknutej osoby najviac dovtedy, kým je to potrebné na účely, na ktoré sa údaje spracúvajú.
6. Zásada dôvernosti a integrity
Osobné údaje musia byť spracúvané spôsobom, ktorý zaručuje primeranú bezpečnosť osobných údajov, vrátane ochrany pomocou primeraných technických alebo organizačných opatrení pred neoprávneným alebo nezákonným spracúvaním a pred náhodnou stratou, zničením alebo poškodením.
7. Zásada oboznamovania poverených osôb s vnútornými a vonkajšími predpismi v oblasti ochrany osobných údajov
Každá osoba poverená spracúvaním osobných údajov je povinná priebežne sa oboznamovať s vnútornými a vonkajšími predpismi v oblasti ochrany osobných údajov. V prípade nedostatku vedomostí sa možno poradiť priamo so spoločníkom spoločnosti. Každá poverená osoba po oboznámení sa s predpismi a zásadami v oblasti ochrany osobných údajov túto skutočnosť potvrdí písomným podpisom príslušného vyhlásenia.
8. Zásada obmedzeného prístupu
Prístup k osobným údajom musí byť vždy obmedzený iba na poverené osoby. Obmedzenie prístupu môže byť organizačné (napr. osobný dohľad, zavedenie postupov), fyzické (napr. zamykanie na kľúč, bezkontaktné karty do miestností) alebo informatické (napr. používanie prihlasovacích mien a hesiel).
9. Zásada dvojitého prístupu
Prístup k osobným údajom musí byť vždy obmedzený použitím minimálne dvoch obmedzení prístupu ľubovoľného druhu.
10. Zásada čistého stola
Po skončení práce nesmú na stole Zamestnanca / Spolupracovníka zostať žiadne dokumenty ani voľne dostupné informačné nosiče obsahujúce osobné údaje. Všetky takéto dokumenty / nosiče by mali byť zamknuté v skriniach / komorách.
11. Zásada bezpečnej likvidácie dokumentov a nosičov údajov
Odstraňovanie údajov zničením dokumentov v papierovej alebo elektronickej forme prebieha v súlade s „Postupom bezpečného odstraňovania údajov“.
12. Zásada zodpovednosti
Konanie poverenej osoby alebo Sprostredkovateľa s osobnými údajmi, najmä v informačných systémoch, musí byť vždy jednoznačne priradené iba jednej osobe poverenej spracúvaním osobných údajov. To znamená, že dané prihlasovacie meno do IT systému môže byť priradené LEN JEDNEJ OSOBE. Je zakázané zdieľanie prihlasovacích mien dvoma a viacerými osobami. Konania priradené v IT systéme ku konkrétnemu prihlasovaciemu menu budú vždy pripísané osobe, ktorá toto prihlasovacie meno používala. Okrem toho je každá poverená osoba pri plnení povinností a úloh vyplývajúcich z ustanovení GDPR a tejto Politiky povinná preukázať, že dodržiava ustanovenia GDPR a Politiky.
13. Zásada tajnosti a kvality prístupových hesiel
Za žiadnych okolností nesmie byť svoje prístupové heslo sprístupnené (ani nadriadenému, ani zamestnávateľovi, ani žiadnej inej osobe, ani pracovníkom štátnych orgánov). Heslo je potrebné po obdržaní od správcu systému zmeniť v ten istý deň. Heslo musí mať minimálne 8 znakov, vrátane veľkého písmena, malého písmena, číslice a špeciálneho znaku.
IV. Zásady poverovania tretích subjektov spracúvaním osobných údajov Prevádzkovateľom
1. Používanie zmlúv o poverení
V prípade uzatvárania zmluvy o poskytovaní služieb, ktorá súvisí s poverením poskytovateľa služby spracúvaním osobných údajov, je potrebné uzavrieť písomnú zmluvu o poverení spracúvaním v súlade s čl. 28 GDPR.
2. Povinnosti a zodpovednosť Sprostredkovateľov
Pri vypracúvaní zmluvy o poverení spracúvaním osobných údajov je nevyhnutné uviesť nasledujúce otázky:
a) predmet a trvanie spracúvania, povaha a účel spracúvania, typ osobných údajov a kategórie dotknutých osôb, povinnosti a práva Prevádzkovateľa a Sprostredkovateľa,
b) Sprostredkovateľ spracúva osobné údaje výlučne na základe zdokumentovaných pokynov Prevádzkovateľa – to sa týka aj prenosu osobných údajov do tretej krajiny alebo medzinárodnej organizácii – pokiaľ mu takúto povinnosť neukladá právo Únie alebo právo členského štátu, ktorému sprostredkovateľ podlieha; v takom prípade sprostredkovateľ pred začatím spracúvania informuje prevádzkovateľa o tejto právnej požiadavke, pokiaľ tieto právne predpisy takéto informovanie nezakazujú zo závažných dôvodov verejného záujmu,
c) Sprostredkovateľ zabezpečí, aby sa osoby poverené spracúvaním osobných údajov zaviazali k mlčanlivosti alebo aby sa na ne vzťahovala zákonná povinnosť mlčanlivosti,
d) Sprostredkovateľ prijme všetky opatrenia požadované podľa čl. 32 GDPR,
e) Sprostredkovateľ nezapojí do spracúvania žiadneho ďalšieho sprostredkovateľa bez predchádzajúceho konkrétneho alebo všeobecného písomného povolenia prevádzkovateľa. V prípade všeobecného písomného povolenia sprostredkovateľ informuje prevádzkovateľa o akýchkoľvek zamýšľaných zmenách týkajúcich sa pridania alebo nahradenia ďalších sprostredkovateľov, čím dá prevádzkovateľovi možnosť namietať proti takýmto zmenám,
f) Ak Sprostredkovateľ zapojí do vykonávania konkrétnych spracovateľských činností v mene Prevádzkovateľa ďalšieho sprostredkovateľa, tomuto ďalšiemu sprostredkovateľovi sa – na základe zmluvy alebo iného právneho aktu podľa práva Únie alebo členského štátu – uložia rovnaké povinnosti ochrany údajov, aké sú stanovené v zmluve alebo inom právnom akte medzi prevádzkovateľom a sprostredkovateľom, ako sa uvádza vyššie, najmä povinnosť poskytnúť dostatočné záruky, pokiaľ ide o zavedenie primeraných technických a organizačných opatrení, aby spracúvanie spĺňalo požiadavky tohto nariadenia. Ak tento ďalší sprostredkovateľ nesplní svoje povinnosti v oblasti ochrany údajov, plnú zodpovednosť voči prevádzkovateľovi za plnenie povinností tohto ďalšieho sprostredkovateľa nesie pôvodný sprostredkovateľ,
g) Sprostredkovateľ s prihliadnutím na povahu spracúvania v rámci možností pomáha Prevádzkovateľovi prostredníctvom primeraných technických a organizačných opatrení splniť jeho povinnosť reagovať na žiadosti o výkon práv dotknutej osoby stanovených v kapitole III GDPR,
h) Sprostredkovateľ s prihliadnutím na povahu spracúvania a informácie, ktoré má k dispozícii, pomáha prevádzkovateľovi plniť povinnosti stanovené v čl. 32–36 GDPR,
i) Sprostredkovateľ po ukončení poskytovania služieb súvisiacich so spracúvaním podľa rozhodnutia prevádzkovateľa vymaže alebo vráti prevádzkovateľovi všetky osobné údaje a vymaže všetky existujúce kópie, pokiaľ právo Únie alebo právo členského štátu nevyžaduje uchovávanie osobných údajov,
j) Sprostredkovateľ poskytne prevádzkovateľovi všetky informácie potrebné na preukázanie splnenia povinností stanovených v čl. 28 GDPR a umožní Prevádzkovateľovi alebo audítorovi poverenému Prevádzkovateľom vykonávanie auditov, vrátane inšpekcií, a prispieva k nim.
3. Povinnosti a zodpovednosť osôb dohliadajúcich na Sprostredkovateľov
Prevádzkovateľ je povinný osobne alebo prostredníctvom určeného zamestnanca dohliadať na to, či Sprostredkovateľ plní požiadavky uzavretej zmluvy o poverení spracúvaním údajov.
4. Kontrola Sprostredkovateľov
Do každej zmluvy o poverení spracúvaním osobných údajov sa povinne zaraďuje ustanovenie o možnosti vykonania kontroly (auditu) súladu spracúvania zverených údajov so Zmluvou a predpismi. Takúto kontrolu môže vykonávať osoba písomne poverená Prevádzkovateľom.
5. Overenie Sprostredkovateľa
Každý Sprostredkovateľ by mal byť pred podpisom zmluvy o poverení overený v súlade s Postupom overovania Dodávateľa.
V. Určenie technických a organizačných opatrení nevyhnutných na zabezpečenie dôvernosti, integrity a zodpovednosti spracúvaných údajov.
1. Organizačné opatrenia na zabezpečenie osobných údajov
Na účely posilnenia dohľadu nad procesmi spracúvania osobných údajov boli zavedené organizačné opatrenia na zabezpečenie údajov opísané v tomto bode.
Každá osoba poverená spracúvaním osobných údajov je povinná absolvovať minimálne jedno prezenčné alebo e-learningové školenie ročne v oblasti predpisov o ochrane osobných údajov.
3. Zavádzanie zásad a postupov
Politika bezpečnosti osobných údajov dáva základ na vypracovanie a zavedenie ďalších postupov ochrany osobných údajov, ktorých navrhovaný zoznam bol uvedený v bode 9.
4. Plánovanie vykonávania zálohovania súborov osobných údajov
Osobné údaje spracúvané v informačných systémoch sú zabezpečené pomocou systémov zálohovania pod dohľadom Vedenia alebo dodávateľa IT. Tieto systémy vytvárajú zálohy podľa harmonogramu stanoveného Vedením alebo dodávateľom IT.
5. Minimálne technické opatrenia na zabezpečenie osobných údajov
Technické opatrenia na zabezpečenie údajov opísané v tomto bode sa uplatňujú na súbory osobných údajov, nie však všetky na všetky súbory. V závislosti od kategórie, druhu, povahy a účelu spracúvania osobných údajov sa uplatňujú primerané bezpečnostné opatrenia zabezpečujúce súlad spracúvania s ustanoveniami GDPR.
1) Prístup do priestorov, v ktorých sa spracúvajú súbory osobných údajov, je zabezpečený systémom prístupu pomocou zamykateľných dverí.
2) Priestor, v ktorom sa spracúvajú súbory osobných údajov, je chránený pred následkami požiaru pomocou protipožiarneho systému a/alebo voľne stojaceho hasiaceho prístroja.
b. Opatrenia na zabezpečenie informačnej a telekomunikačnej infraštruktúry
1) Prístup do operačného systému počítača, v ktorom sa spracúvajú osobné údaje, je zabezpečený procesom overenia pomocou identifikátora používateľa a hesla.
2) Boli zavedené systémové mechanizmy vynucujúce pravidelnú zmenu hesiel.
3) Boli zavedené kryptografické opatrenia na ochranu osobných údajov prenášaných diaľkovým prenosom.
4) Boli zavedené opatrenia na ochranu pred škodlivým softvérom, ako sú napr. červy, vírusy, trójske kone, rootkity.
5) Bol použitý systém Firewall na ochranu prístupu do počítačovej siete.
6. Opatrenia na ochranu v IT softvéri používanom Prevádzkovateľom.
1) Boli zavedené opatrenia umožňujúce určenie prístupových práv k vymedzenému rozsahu údajov;
2) Prístup k osobným údajom vyžaduje overenie pomocou identifikátora používateľa a hesla.
3) Boli zavedené kryptografické opatrenia na ochranu osobných údajov.
4) Na pracovných staniciach, na ktorých sa spracúvajú osobné údaje, boli nainštalované šetriče obrazovky.
5) Bol zavedený mechanizmus automatického zablokovania prístupu do informačného systému slúžiaceho na spracúvanie osobných údajov v prípade dlhšej nečinnosti používateľa.