ZARZĄDZENIE NR 93/2025 WÓJTA GMINY GÓRNO z dnia 6 sierpnia 2025 r. w sprawie aktualizacji Polityki Ochrony Danych Osobowych
Tekst z załączników PDF
Zarządzenie Nr 93/2025
ZARZĄDZENIE NR 93/2025 WÓJTA GMINY GÓRNO
z dnia 6 sierpnia 2025 r.
w sprawie aktualizacji Polityki Ochrony Danych Osobowych
Na podstawie art. 24 ust. 2 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), publ. Dz. Urz. UE L Nr 119, s. 1, zarządza się, co następuje: § 1. Wprowadza się nową Politykę Ochrony Danych, stanowiącą załącznik nr 1 do niniejszego Zarządzenia. Wszelkie druki, formularze oraz procedury określone w załączniku należy stosować od dnia wejścia w życie niniejszego zarządzenia. § 2. Traci moc zarządzenie nr 38/2023 Wójta Gminy Górno z dnia 04 kwietnia 2023 roku, z zastrzeżeniem, że dokumenty wytworzone na jego podstawie zachowują swoją ważność. § 3. Zarządzenie wchodzi w życie z dniem podpisania.
Wójt Gminy Górno
Przemysław Łysak
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 Załącznik do zarządzenia Nr 93/2025 Wójta Gminy Górno z dnia 6 sierpnia 2025 r. POLITYKA OCHRONY DANYCH OSOBOWYCH W URZĘDZIE GMINY GÓRNO
Spis treści Rozdział I Przepisy Ogólne Art.1. Informacje wstępne Art.2. Zakres stosowania Polityki Art.3. Deklaracja stosowania Art.4. Definicje Rozdział II Bezpieczeństwo Danych Osobowych Art.5. Podmioty odpowiedzialne za ochronę i przetwarzanie danych osobowych 1. Administrator /AD/ 2. Inspektor Ochrony Danych /IOD/ 3. Obsługa informatyczna 4. Użytkownicy Art.6. Zasady ochrony danych osobowych Art.7. Podstawy dopuszczalności przetwarzania danych osobowych Art.8. Obowiązek informacyjny przy przetwarzaniu danych Art.9. Prawa osób, których dane dotyczą Art.10. Procedura nadawania upoważnień do przetwarzania danych osobowych Art.11. Rejestrowanie czynności przetwarzania danych Art.12. Szkolenia z zakresu ochrony danych osobowych Art.13. Dostęp do danych osobowych przez podmioty trzecie oraz weryfikacja podmiotu przetwarzającego Art.14. Zasady anonimizacji danych osobowych
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 Art.15. Zasady anonimizacji danych w dokumentach przeznaczonych do udostępnienia w Biuletynie Informacji Publicznej Art.16. Procedura przeglądu danych osobowych publikowanych w Biuletynie Informacji Publicznej Art.17. Zasady dotyczące dokonywania transmisji i utrwalania obrad Rady Gminy Art.18. Zasady postępowania z dokumentami papierowymi zawierającymi dane osobowe Art.19. Naruszenia ochrony danych osobowych Art.20. Ochrona danych osobowych w fazie projektowania i domyślna ochrona danych Art.21. Przekazywanie danych osobowych do państwa trzeciego lub organizacji międzynarodowych Art.22. Ochrona danych osobowych w ramach e-usług Rozdział III Procedury zarządzania systemami informatycznymi służącymi do przetwarzania danych osobowych Art.23. Zasady zarządzania uprawnieniami Użytkowników w systemach informatycznych Art.24. Zasady zabezpieczenia dostępu do systemów informatycznych Art.25. Zasady zarządzania sprzętem elektronicznym i oprogramowaniem Art.26. Zasady wykonywania kopii bezpieczeństwa Art.27. Zasady korzystania z poczty elektronicznej Art.28. Zasady korzystania z Internetu Art.29. Zasady korzystania z bankowości elektronicznej Art.30. Zarządzanie pojemnością przestrzeni dyskowej Art.31. Zasady bezpiecznego przydzielania przestrzeni dyskowej Art.32. Komunikacja i czynności serwisowe na odległość Art.33. Zasady pracy z urządzeniami mobilnymi Art.34. Zasady zabezpieczania sprzętu elektronicznego i systemu informatycznego Art.35. Zasady korzystania z elektronicznych nośników danych
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 Art.36. Zasady wykonywania przeglądów, serwisu i konserwacji sprzętu elektronicznego i nośników danych Art.37. Zasada utylizacji sprzętu elektronicznego Rozdział IV Inne środki organizacyjne i techniczne służące do zabezpieczania danych osobowych Art.38. Zasady bezpiecznej pracy Art.39. Zarządzanie ryzykiem w ochronie danych osobowych Art.40. Audyt wewnętrzny w zakresie bezpieczeństwa informacji Art.41. Obszar przetwarzania i zarządzanie kluczami do pomieszczeń Art.42. Monitorowanie, testowanie i mierzenie stosowanych środków technicznych i organizacyjnych służących do zabezpieczania danych osobowych Rozdział V Postanowienia końcowe Art.43. Informacje dotyczące Polityki ochrony danych osobowych Art.44. Wykaz załączników Rozdział 1. Przepisy Ogólne Art.1. Informacje wstępne 1. Polityka ochrony danych osobowych zwana dalej „Polityką” jest dokumentem wewnętrznym Urzędu Gminy Górno – zwanego dalej również „Jednostką”, opisującym zasady ochrony danych osobowych stosowane przez Administratora w celu spełnienia wymagań wynikających z: 1) rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119, s. 1, sprost.: Dz. Urz. UE L 127 z 23.05.2018, s. 2); 2) ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (t. j. Dz. U. z 2019 r. poz. 1781); 3) rozporządzenia Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 3 i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz. U. z 2024 r. poz. 773); 4) przepisów szczególnych, regulujących funkcjonowanie Jednostki i przetwarzanych w ramach jej działalności danych osobowych; 5) dobrych praktyk z zakresu bezpieczeństwa informacji oraz ochrony danych osobowych. Art.2. Zakres stosowania Polityki 1. Polityka ma zastosowanie do danych osobowych przetwarzanych w systemach informatycznych (sposób zautomatyzowany) oraz w postaci papierowej (sposób niezautomatyzowany). 2. Środki techniczne i organizacyjne ujęte w Polityce mają również zastosowanie do danych osobowych przetwarzanych w projektach finansowanych ze środków zewnętrznych, chyba że umowa projektowa stanowi inaczej. 3. Polityka ma zastosowanie do wszystkich Administratorów funkcjonujących w strukturze organizacyjnej Jednostki z uwzględnieniem przepisów krajowych oraz Administratorów wyznaczonych na podstawie ustawy z dnia 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości (t.j. Dz. U. z 2023 r. poz. 1206).
Art.3. Deklaracja stosowania 1. Administratorzy ustanawiają Politykę oraz deklarują: 1) podejmowanie wszystkich działań niezbędnych dla zapewnienia legalności przetwarzanych danych; 2) stałe podnoszenie świadomości oraz kwalifikacji osób przetwarzających dane w zakresie problematyki bezpieczeństwa tychże danych; 3) stosowanie adekwatnych środków technicznych i organizacyjnych zapewniających ochronę przetwarzanym danym; 4) dążenie do zapewnienia poufności, dostępności oraz integralności danych osobowych. Art.4. Definicje 1. Administrator /AD/ – osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych, zwany w treści Polityki również jako „AD”. 2. Aktywa – wszelkie elementy posiadające wartość dla Jednostki (zasoby ludzkie, finansowe, informacyjne, organizacyjne, technologiczne i fizyczne) mogące służyć do przetwarzania danych osobowych. Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 4 3. Dane osobowe – informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej. 4. Dane osobowe zwykłe – wszelkie dane osobowe nienależące do szczególnych kategorii danych osobowych, o których mowa w art. 9 ust. 1 RODO, jak również danych dotyczących wyroków skazujących lub czynów zabronionych. 5. Szczególne kategorie danych osobowych – dane osobowe o zdrowiu fizycznym lub psychicznym osoby fizycznej (w tym o korzystaniu z usług opieki zdrowotnej) ujawniające informacje o stanie jej zdrowia; dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, dane genetyczne, dane biometryczne (przetwarzane w celu jednoznacznego zidentyfikowania osoby fizycznej) oraz dane dotyczące seksualności lub orientacji seksualnej osoby fizycznej. 6. Dane dotyczące wyroków skazujących i czynów zabronionych – dane dotyczące wyroków skazujących oraz czynów zabronionych lub powiązanych środków bezpieczeństwa, które można przetwarzać wyłącznie pod nadzorem władz publicznych lub gdy pozwalają na to przepisy prawa krajowego lub prawa unijnego. 7. Inspektor Ochrony Danych /IOD/ – osoba wyznaczona przez Administratora lub Podmiot przetwarzający, posiadająca odpowiednie kwalifikacje zawodowe (wiedzę fachową na temat prawa i praktyk w dziedzinie ochrony danych osobowych) oraz umiejętności wymagane do wypełniania zadań związanych z ochroną danych, zwany w treści Polityki również jako „IOD”. 8. Kopia zapasowa – kopia danych lub oprogramowania, której celem wykonania jest odtworzenie systemu po awarii. 9. Jednostka – Urząd Gminy Górno. 10. Naruszenie ochrony danych osobowych – naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 5 11. Obsługa informatyczna – osoba lub podmiot wyznaczony przez Administratora do realizacji zadań w zakresie zarządzania, bieżącego nadzoru nad systemami informatycznymi oraz serwisu sprzętu komputerowego w Jednostce. 12. Odbiorca - osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, któremu ujawnia się dane osobowe, niezależnie od tego, czy jest stroną trzecią; Organy publiczne, które mogą otrzymywać dane osobowe w ramach konkretnego postępowania zgodnie z prawem Unii lub prawem państwa członkowskiego, nie są jednak uznawane za odbiorców - przetwarzanie tych danych przez te organy publiczne musi być zgodne z przepisami o ochronie danych mającymi zastosowanie stosownie do celów przetwarzania. 13. Ograniczenie przetwarzania – oznaczenie przechowywanych danych osobowych w celu ograniczenia ich przyszłego przetwarzania. 14. Podatność - słabość aktywu (zasobu) lub zabezpieczenia, które może być wykorzystane przez jedno lub więcej zagrożeń. 15. Podmiot przetwarzający – osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu Administratora. 16. Polityka – niniejsza Polityka ochrony danych osobowych. 17. Przetwarzanie – operacja lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, takie jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie. 18. Rejestr czynności przetwarzania danych osobowych – rejestr czynności przetwarzania danych osobowych, o którym stanowi art. 30 ust. 1 RODO. 19. Rejestr wszystkich kategorii czynności przetwarzania – rejestr wszystkich kategorii czynności przetwarzania, o którym stanowi art. 30 ust. 2 RODO. 20. RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych). Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 6 21. Ryzyko – potencjalna sytuacja, w której określone zagrożenie wykorzystując podatność aktywów lub grupy aktywów powodować może chociażby potencjalną szkodę majątkową lub niemajątkową dla Jednostki. 22. System informatyczny – system przetwarzania danych, w tym danych osobowych, łącznie z zasobami technicznymi (stanowisko pracy, jednostka centralna, system zarządzania, sieć teletransmisyjna), pracownikami oraz określonym obszarem działania (pomieszczenia). 23. Moduł systemu informatycznego - dedykowana część systemu informatycznego przetwarzającego dane osobowe. 24. Szacowanie ryzyka – proces identyfikowania i analizy ryzyka oraz jego oceny. 25. Użytkownik – osoba posiadająca dostęp do danych osobowych przetwarzanych w Jednostce. 26. Użytkownik systemu informatycznego - osoba posiadająca dostęp do systemu informatycznego przetwarzającego dane osobowe w Jednostce. 27. Zagrożenie – niepożądane działanie lub sytuacja, która może niekorzystnie wpłynąć na prawidłowość oraz bezpieczeństwo procesów realizowanych w Jednostce, potencjalna przyczyna wystąpienia incydentu. 28. Zarządzanie ryzykiem – skoordynowane działania podejmowane w celu systematycznego stosowania zasad zarządzania, procedur, instrukcji a także kierowania i sterowania Jednostką z uwzględnieniem oszacowanego ryzyka. 29. Zgoda – dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych. Rozdział 2. Bezpieczeństwo Danych Osobowych Art.5. Podmioty odpowiedzialne za ochronę i przetwarzanie danych osobowych 1. Administrator /AD/ 1) wdraża odpowiednie środki techniczne i organizacyjne, mające na celu zabezpieczanie przetwarzanych danych oraz zapewnianie poufności, integralności i dostępności danych; 2) wyznacza IOD, o czym zawiadamia Prezesa Urzędu Ochrony Danych Osobowych;
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 7 3) podejmuje odpowiednie działania w przypadku naruszenia ochrony danych osobowych lub podejrzenia naruszenia ochrony danych osobowych, zgodnie z procedurą stanowiącą integralną część Polityki ochrony danych osobowych; 4) upoważnia poszczególne osoby do przetwarzania danych osobowych w określonym indywidualnie zakresie; 5) nadaje lub zatwierdza Użytkownikom uprawnienia do pracy w systemach informatycznych wykorzystywanych przez Jednostkę; 6) podejmuje decyzje dotyczące przeprowadzenia oceny skutków planowanych operacji przetwarzania danych po konsultacji z IOD; 7) prowadzi Rejestr czynności przetwarzania danych osobowych oraz Rejestr wszystkich kategorii czynności przetwarzania; 8) opracowuje i wdraża Politykę ochrony danych osobowych wraz z załącznikami; 9) dopełnia wszelkich pozostałych obowiązków wymaganych przez RODO i inne przepisy regulujące zasady przetwarzania danych osobowych w Jednostce; 10) publikuje dane kontaktowe IOD i zawiadamia o nich organ nadzorczy, zgodnie z art. 37 ust. 7 RODO. Publikacja danych kontaktowych odbywa się poprzez publiczne udostępnienie przez AD informacji o: imieniu i nazwisku Inspektora, numerze kontaktowym lub adresie e-mail, zgodnie z art. 11 w zw. z art. 10 ust. 1 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych; 11) włącza i współpracuje z IOD we wszystkich sprawach dotyczących ochrony danych osobowych, w tym informuje go o nowych procesach przetwarzania danych osobowych; 12) w momencie projektowania / planowania nowych działań, które będą wiązały się z bezpośrednio lub pośrednio z przetwarzaniem danych osobowych (tzw. privacy by design) zobligowany jest do: a) przedstawienia opisu planowanego procesu przetwarzania danych osobowych i dokonania przy ewentualnej współpracy z IOD analizy zawierającej: −szczegółową podstawę prawną podjęcia działań w projektowanym procesie, w tym w odniesieniu do podstawy legalizującej przetwarzanie danych osobowych (art. 6 ust. 1 lub 9 ust. 2 RODO), −zakres kategorii osób oraz rodzaju danych osobowych, które będą przetwarzane w planowanym procesie, − przewidywane zasoby techniczno-organizacyjne (tj. materialne, sprzętowe oraz osobowe), −proponowane zabezpieczenia techniczno-organizacyjne, Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 8 −planowane terminy retencji danych, −potencjalne ryzyka naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze w odniesieniu do zagrożeń wewnętrznych i zewnętrznych, −potencjalnych odbiorców gromadzonych danych osobowych, b) przedstawienia IOD informacji, o których mowa w pkt a) w celu przeprowadzenia analizy ryzyka. 2. Inspektor Ochrony Danych /IOD/ 1) weryfikuje przestrzeganie przepisów o ochronie danych osobowych i informuje AD oraz wszystkie osoby przetwarzające dane o spoczywających na nich obowiązkach; 2) doradza AD w opracowaniu i aktualizacji dokumentacji z zakresu ochrony danych osobowych, tj. m.in. Polityki ochrony danych osobowych; 3) doradza AD w przygotowaniu i aktualizacji Rejestru czynności przetwarzania danych oraz Rejestru wszystkich kategorii czynności przetwarzania; 4) doradza z AD w zakresie wykonania oceny skutków planowanych operacji przetwarzania danych oraz monitoruje jej przebieg; 5) pełni funkcję punktu kontaktowego oraz współpracuje, w przypadkach opisanych w przepisach, z Prezesem Urzędu Ochrony Danych Osobowych w kwestiach związanych z przetwarzaniem danych osobowych; 6) monitoruje proces zarządzania naruszeniami ochrony danych osobowych; 7) monitoruje proces wydawania upoważnień do przetwarzania danych osobowych i uprawnień do systemów informatycznych; 8) przeprowadza wewnętrzne szkolenia z zakresu ochrony danych osobowych dla osób mających dostęp do danych; 9) bierze czynny udział w audytach zewnętrznych dotyczących przetwarzania danych osobowych w Jednostce. 3. Obsługa informatyczna 1) przydziela Użytkownikom identyfikatory i hasła do systemu informatycznego oraz dokonuje ewentualnych modyfikacji uprawnień, a także usuwa lub wyłącza konta Użytkowników zgodnie z zasadami określonymi w Polityce ochrony danych osobowych oraz właściwych przepisach prawa; 2) dokonuje naprawy i konserwacji sprzętu komputerowego;
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 9 3) podejmuje działania służące zapewnieniu niezawodności zasilania komputerów, innych urządzeń mających wpływ na bezpieczeństwo przetwarzania danych oraz zapewnieniu bezpiecznej wymiany danych w sieci wewnętrznej i bezpiecznej teletransmisji; 4) wykonuje kopie zapasowe danych lub oprogramowania; 5) prowadzi inwentaryzację sprzętu komputerowego i oprogramowania; 6) w sytuacji stwierdzenia naruszenia zabezpieczeń systemu informatycznego informuje AD i IOD o naruszeniu i współdziała z nim w procesie zarządzania naruszeniami; 7) prowadzi regularne przeglądy infrastruktury IT. 4. Użytkownicy 1) Użytkownicy dopuszczeni przez AD do przetwarzania danych osobowych zobowiązani są do: a) udziału w szkoleniach z zakresu ochrony danych osobowych, b) zapoznania się z przepisami prawa w zakresie ochrony danych osobowych, c) niezwłocznego zawiadomienia przełożonego o naruszeniach ochrony danych osobowych, d) stosowania określonych przez AD procedur i środków mających na celu zabezpieczenie danych przed ich udostępnieniem osobom nieupoważnionym. 2) Użytkownik w celu właściwego zapewnienia ochrony danych osobowych zobowiązany jest m. in. do: a) regularnego opróżniania folderu „Kosz” w komputerze, b) nieprzekazywania swojego loginu oraz hasła współpracownikom i innym osobom postronnym, c) regularnej zmiany hasła, d) używania tylko służbowych nośników danych zabezpieczonych hasłem, e) niszczenia dokumentów w niszczarce, f) regularnego tworzenia kopi zapasowych swoich zasobów dyskowych, g) sprawdzania nośników danych systemem antywirusowym, h) realizacji obowiązku informacyjnego wobec petentów, i) zbierania tylko tych danych, które są wymagane do realizacji usługi, o którą wystąpił petent Jednostki, j) weryfikacji tożsamości osoby przed udzieleniem jej informacji droga telefoniczną,
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 10 k) zahasłowania załącznika zawierającego dokumenty z danymi osobowymi, zanim zostanie przesłany drogą e-mail, l) wykorzystywania służbowej poczty e-mail tylko do celów służbowych, m) używania pola „kopia ukryta” w wiadomości e-mail wysłanej do wielu odbiorców, n) nieotwierania załączników pochodzących z niewiadomego źródła, o) niezapamiętywania swoich haseł w przeglądarkach, p) dokonania anonimizacji danych w dokumentach udostępnianych w trybie informacji publicznej, o ile przepisy szczególne nie stanowią inaczej, q) niewpuszczania do strefy bezpieczeństwa osób nieupoważnionych, r) niepodłączania służbowych urządzeń przenośnych do obcych sieci Wi-Fi, s) niepozostawiania w pomieszczeniach biurowych Jednostki osób postronnych, t) blokowania stacji roboczej przed opuszczeniem stanowiska pracy, u) wylogowywania się z pracy w systemach, po zakończonym dniu pracy, v) niepozostawiania niezamkniętych pomieszczeń biurowych oraz niezostawiania w drzwiach tych pomieszczeń kluczy od strony zewnętrznej, w) zabezpieczania dokumentów papierowych po zakończonej pracy przed dostępem osób nieupoważnionych, x) sprawdzania stanu kluczy w momencie ich pobierania, y) otrzymania zgody AD na pracę po godzinach pracy Jednostki, z) zgłaszania wszystkie incydentów bezpieczeństwa lub ochrony danych do AD, aa) zgłaszania wszystkich awarii sprzętu do obsługi informatycznej Jednostki. Art.6. Zasady ochrony danych osobowych 1. AD zapewnia, aby przetwarzanie danych osobowych odbywało się z poszanowaniem następujących zasad: 1) dane osobowe muszą być przetwarzane zgodnie z prawem (legalizm); 2) dane osobowe muszą być przetwarzane rzetelnie i uczciwie (rzetelność); 3) dane osobowe muszą być przetwarzane w sposób przejrzysty dla osoby, której dane dotyczą (przejrzystość);
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 11 4) dane osobowe muszą być przetwarzane w sposób adekwatny, stosowny oraz ograniczony do tego co niezbędne do celów, w których dane są przetwarzane (minimalizacja); 5) dane osobowe muszą być przetwarzane z dbałością o prawidłowość i aktualność danych (prawidłowość); 6) dane osobowe muszą być przetwarzane nie dłużej niż to jest niezbędne do osiągnięcia celu przetwarzania danych osobowych (ograniczenie przechowywania); 7) dane osobowe muszą być przetwarzane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami (ograniczenie celu); 8) dane osobowe muszą być przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych (bezpieczeństwo). Art.7. Podstawy dopuszczalności przetwarzania danych osobowych 1. Przetwarzanie danych osobowych zwykłych dopuszczalne jest tylko wtedy, gdy zostanie spełniona jedna z przesłanek wynikających z art. 6 ust. 1 RODO. 2. W przypadku przetwarzania szczególnych kategorii danych osobowych podstawą dopuszczalności przetwarzania danych mogą być wyłącznie przesłanki wynikające z art. 9 ust. 2 RODO. 3. W przypadku przetwarzania danych osobowych dotyczących wyroków skazujących i czynów zabronionych powinna zostać spełniona jedna z przesłanek wymienionych w art. 10 RODO. 4. W przypadku przetwarzania danych osobowych na podstawie zgody osoby, której dane dotyczą należy stosować oświadczenie o wyrażeniu zgody na przetwarzanie danych osobowych, którego wzór stanowi załącznik nr 1 do Polityki (wzór służy do konstruowania szczegółowych zgód na przetwarzanie danych osobowych), wzór oświadczenia o wycofaniu zgody na przetwarzanie danych osobowych znajduje się w załączniku nr 2. Art.8. Obowiązek informacyjny przy przetwarzaniu danych 1. AD realizuje obowiązek informacyjny w stosunku do osób fizycznych, od których bezpośrednio są zbierane dane osobowe zgodnie z art. 13 ust. 1 i 2 RODO oraz w stosunku do osób, których dane zostały zebrane z innego źródła, aniżeli bezpośrednio od osoby, której dane dotyczą zgodnie z art. 14 ust.1 i 2 RODO.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 12 2. Zwolnienie z realizacji obowiązku informacyjnego wynikającego z art. 13 ust. 1 i 2 RODO znajduje zastosowanie w sytuacji, gdy osoba, której dane dotyczą dysponuje już tymi informacjami oraz w przypadkach uregulowanych w powszechnie obowiązujących przepisach prawa. 3. Wzór ogólny klauzuli informacyjnej zawierającej informacje, o których mowa w art. 13 ust. 1 i 2 RODO - służącej za podstawę do konstruowania szczegółowych klauzul informacyjnych na potrzeby Jednostki, stanowi załącznik nr 3 do Polityki. 4. AD realizuje obowiązek informacyjny z art. 13 ust. 1 i 2 RODO w jeden z następujących sposobów: 1) co do zasady obowiązek informacyjny należy spełnić poprzez przekazanie klauzuli informacyjnej w momencie zbierania danych osobowych - w przypadku realizacji obowiązku informacyjnego na podstawie ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania administracyjnego (t.j. Dz. U. z 2024 r. poz. 572) organ administracji publicznej przekazuje informacje, o których mowa w art.13ust. 1 i 2 RODO przy pierwszej czynności skierowanej do strony, chyba że strona posiada te informacje, a ich zakres lub treść nie uległy zmianie; 2) poprzez wywieszenie klauzuli informacyjnej spełniającej obowiązek informacyjny w punkcie (pomieszczeniu) przyjęć interesantów Jednostki; 3) poprzez dołączenie klauzuli informacyjnej spełniającej obowiązek informacyjny do formularzy przygotowanych przez Jednostkę, dostępnych za pośrednictwem strony internetowej Jednostki lub w punktach poborów formularzy w siedzibie Jednostki; 4) poprzez zamieszczenie klauzuli informacyjnej spełniającej obowiązek informacyjny w odpowiedniej zakładce Biuletynu Informacji Publicznej Jednostki lub strony internetowej Jednostki oraz w sposób szczegółowo wskazany w źródłach prawa powszechnie obowiązującego, mających zastosowanie dla pracy poszczególnych komórek organizacyjnych Jednostki. 5. Wzór ogólny klauzuli informacyjnej zawierającej informacje, o których mowa w art. 14 ust. 1 i 2 RODO, służącej za podstawę do konstruowania szczegółowych klauzul informacyjnych na potrzeby Jednostki, stanowi załącznik nr 4 do Polityki. 6. Zwolnienie z realizacji obowiązku informacyjnego na podstawie art. 14 ust. 1 i 2 RODO znajduje zastosowanie w sytuacji, gdy zostanie spełniona jedna z przesłanek wyszczególnionych w art. 14 ust. 5 RODO.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 13 7. AD realizuje obowiązek informacyjny z art. 14 ust. 1 i 2 RODO w jeden z następujących sposobów: 1) poprzez indywidualne przekazanie osobie, której dane dotyczą klauzuli informacyjnej spełniającej obowiązek informacyjny (osobiście lub listownie) przy pierwszej czynności skierowanej do tej osoby; 2) poprzez zamieszczenie klauzuli informacyjnej spełniającej obowiązek informacyjny w odpowiedniej zakładce Biuletynu Informacji Publicznej Jednostki lub strony internetowej Jednostki oraz w sposób szczegółowo wskazany w źródłach prawa powszechnie obowiązującego, mających zastosowanie dla pracy poszczególnych komórek organizacyjnych Jednostki. Art.9. Prawa osób, których dane dotyczą 1. Osobie, której dane są przetwarzane przysługują następujące prawa: 1) prawo dostępu do danych; 2) prawo do sprostowania danych; 3) prawo do usunięcia danych; 4) prawo do ograniczenia przetwarzania danych; 5) prawo do przenoszenia danych; 6) prawo do sprzeciwu; 7) prawo do wniesienia skargi do organu nadzorczego. 2. Szczegółowe zasady realizowania ww. praw zostały opisane w załączniku nr 5 do Polityki. Art.10. Procedura nadawania upoważnień do przetwarzania danych osobowych 1. Do przetwarzania danych osobowych mogą mieć dostęp osoby posiadające pisemne upoważnienia do przetwarzania danych osobowych nadane przez AD, przy czym osoby te zobowiązane są złożyć oświadczenie o zachowaniu w tajemnicy danych osobowych lub winny podlegać odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. 2. Pracownik ds. kadr przygotowuje stosowne upoważnienie do przetwarzania danych. 3. Upoważnienie jest przygotowywane na podstawie wzoru upoważnienia do przetwarzania danych osobowych stanowiącego załącznik nr 6 do Polityki. 4. AD uprawniony jest do odwołania nadanego upoważnienia do przetwarzania danych osobowych w każdym czasie.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 14 5. Zatwierdzone przez AD upoważnienie do przetwarzania danych osobowych pracownik ds. kadr rejestruje w ewidencji osób upoważnionych do przetwarzania danych, której wzór stanowi załącznik nr 8 do Polityki. 6. Upoważnienia do przetwarzania danych osobowych przechowywane są w aktach osobowych. 7. W przypadku zmiany stanowiska lub zakresu obowiązków osoby upoważnionej albo w przypadku wystąpienia innych okoliczności, które wpływają bezpośrednio na rodzaj i zakres przetwarzanych danych osobowych, osoba o której mowa w ust. 2 zobowiązana jest do przygotowania nowego upoważnienia do przetwarzania danych osobowych. 8. Informacja o zmianie stanowiska lub zakresu obowiązków osoby upoważnionej bądź wystąpienia innych okoliczności mających wpływ na rodzaj i zakres przetwarzanych danych osobowych, powinna być niezwłocznie przekazana do Obsługi informatycznej Jednostki celem ewentualnej zmiany uprawnień do pracy w systemach informatycznych. 9. W przypadku ustania zatrudnienia lub zaistnienia innej przyczyny skutkującej odwołaniem upoważnienia, pracownik ds. kadr odnotowuje zmiany w ewidencji osób upoważnionych do przetwarzania danych osobowych – załącznik nr 8. Powyższe dotyczy każdej formy zatrudnienia, a także przetwarzania danych osobowych w związku z organizacją w Jednostce stażu, praktyki, wolontariatu. 10. Informacja o ustaniu zatrudnienia osoby upoważnionej lub zaistnieniu innej przyczyny skutkującej odwołaniem upoważnienia powinna zostać niezwłocznie przekazana do Obsługi informatycznej Jednostki celem odebrania takiej osobie wszystkich uprawnień do pracy w systemach informatycznych. 11. AD przed dopuszczeniem każdej osoby do wykonywania obowiązków służbowych zobowiązany jest do odebrania od niego oświadczenia o zachowaniu tajemnicy danych osobowych, którego wzór stanowi załącznik nr 7 do Polityki. Art.11. Rejestrowanie czynności przetwarzania danych 1. Wszystkie czynności przetwarzania realizowane przez AD zamieszcza się w Rejestrze czynności przetwarzania danych osobowych, który w celu jego obowiązywania wprowadza się odrębnym aktem administracyjnym. 2. Wszystkie czynności przetwarzania powierzone AD przez innego AD, Jednostka zamieszcza w Rejestrze wszystkich kategorii czynności przetwarzania, który w celu jego obowiązywania wprowadza się odrębnym aktem administracyjnym.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 15 3. W przypadku zmian w przepisach prawa lub nałożenia na Jednostkę przez naczelne lub centralne organy administracji państwowej obowiązku wykonania zadań realizowanych w interesie publicznym lub w ramach sprawowania władzy publicznej, w związku z realizacją których występuje konieczność przetwarzania danych osobowych, Użytkownicy uzyskujący taką informację zobowiązani są do poinformowania Sekretarza który, na podstawie przekazanych informacji dokonuje uzupełnienia lub zmian w Rejestrze czynności przetwarzania danych osobowych. 4. W przypadku uzyskania informacji przez Użytkownika Jednostki o powierzeniu przetwarzania danych osobowych Jednostce – na podstawie umowy lub innego instrumentu prawnego – Użytkownik ten jest zobowiązany do poinformowania Sekretarza który, na podstawie przekazanych informacji dokonuje uzupełnienia lub zmian w Rejestrze wszystkich kategorii czynności przetwarzania 5. Rejestry, o których mowa w ust. 1 i 2 przyjmują formę pisemną, jak również formę elektroniczną, która powinna być prowadzona w systemie informatycznym równolegle z formę pisemną. 6. AD jest zobowiązany do udostępnienia ww. rejestrów na żądanie organu nadzorczego. Ww. rejestry nie stanowią dokumentów udostępnianych na podstawie ustawy z dnia 6 września 2001 r. o dostępie do informacji publicznej (t. j. Dz. U. z 2022 r., poz. 902). 7. AD lub osoba przez niego wyznaczona w konsultacji z IOD, przygotowuje i aktualizuje rejestry, o których mowa w ust. 1 i 2. Objaśnienie: Rejestr czynności przetwarzania danych osobowych prowadzony jest przez Jednostkę w przypadku, w którym Jednostka występuje jako AD. W Rejestrze tym zamieszcza się następujące informacje: a) imię i nazwisko lub nazwę oraz dane kontaktowe AD oraz wszelkich współadministratorów, a także gdy ma to zastosowanie - przedstawiciela AD oraz IOD, b) cele przetwarzania, c) opis kategorii osób, których dane dotyczą oraz kategorii danych osobowych, d) kategorie odbiorców, którym dane osobowe zostały lub zostaną ujawnione, w tym odbiorców w państwach trzecich lub w organizacjach międzynarodowych,
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 16 e) gdy ma to zastosowanie, przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, w tym nazwa tego państwa trzeciego lub organizacji międzynarodowej, a w przypadku przekazań, o których mowa w art. 49 ust. 1 akapit drugi RODO, dokumentacja odpowiednich zabezpieczeń, f) jeżeli jest to możliwe, planowane terminy usunięcia poszczególnych kategorii danych, g) jeżeli jest to możliwe, ogólny opis technicznych i organizacyjnych środków bezpieczeństwa, o których mowa w art. 32 ust. 1 RODO. Rejestr wszystkich kategorii czynności przetwarzania prowadzony jest przez Jednostkę, w przypadku, w którym Jednostka występuje jako Podmiot przetwarzający dane osobowe na zlecenie. W Rejestrze tym zamieszcza się wszystkie następujące informacje: a) imię i nazwisko lub nazwa oraz dane kontaktowe Podmiotu przetwarzającego lub Podmiotów przetwarzających oraz każdego AD, w imieniu którego działa Podmiot przetwarzający, a gdy ma to zastosowanie - przedstawiciela AD lub Podmiotu przetwarzającego oraz IOD, b) kategorie przetwarzań dokonywanych w imieniu każdego z AD, c) gdy ma to zastosowanie, przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, w tym nazwa tego państwa trzeciego lub organizacji międzynarodowej, a w przypadku przekazań, o których mowa w art. 49 ust. 1 akapit drugi RODO, dokumentacja odpowiednich zabezpieczeń, d) jeżeli jest to możliwe, ogólny opis technicznych i organizacyjnych środków bezpieczeństwa, o których mowa w art. 32 ust. 1 RODO. Art.12. Szkolenia z zakresu ochrony danych osobowych 1. Szkolenia z zakresu ochrony danych osobowych mają na celu podnoszenie świadomości pracowników oraz innych osób przetwarzających dane na temat obowiązujących przepisów, dobrych praktyk i procedur związanych z ochroną danych. 2. Szkolenia obejmują następujące zagadnienia: a) podstawowe zasady ochrony danych osobowych zgodnie z RODO, b) obowiązki administratora i procesora danych, c) prawa osób, których dane dotyczą, d) zasady bezpieczeństwa przetwarzania danych, e) procedury reagowania na incydenty związane z ochroną danych. 3. Szkolenia przeprowadzane są: Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 17 a) przy wdrażaniu nowych pracowników, b) okresowo, co najmniej raz w roku, c) w przypadku istotnych zmian w przepisach lub procedurach. 4. Każde szkolenie wewnętrzne powinno być udokumentowane poprzez sporządzenie dokumentów potwierdzających uczestnictwo w takim szkoleniu przez jego uczestników (lista obecności lub zaświadczenie/certyfikat imienny dla Użytkownika). Art.13. Dostęp do danych osobowych przez podmioty trzecie oraz weryfikacja podmiotu przetwarzającego 1. AD może przekazać podmiotowi trzeciemu (niebędącemu osobą, której dane dotyczą) przetwarzane przez siebie dane osobowe w ramach: 1) udostępnienia - jeżeli jest to przewidziane w powszechnie obowiązujących przepisach prawa; 2) powierzenia - jeżeli podmiot trzeci przetwarza dane w imieniu AD i na jego udokumentowane polecenie w rozumieniu art. 28 RODO. 2. W przypadku powierzenia przetwarzania danych konieczne jest zawarcie umowy powierzenia przetwarzania danych osobowych pomiędzy AD a Podmiotem przetwarzającym dane na zlecenie, który przetwarza dane w imieniu AD (zwanym również Procesorem) bądź posłużenie się innym instrumentem prawnym, który podlega prawu Unii lub prawu polskiemu i wiąże zarówno Podmiot przetwarzający jak i AD. 3. AD przed powierzeniem przetwarzania danych osobowych zobligowany jest do uzyskania informacji o stosowanych przez Procesora środkach technicznych i organizacyjnych, za pomocą listy kontrolnej Procesora stanowiącej załącznik nr 9 do Polityki. 4. W przypadku wątpliwości w zakresie udzielonych przez potencjalny Podmiot przetwarzający informacji w liście kontrolnej, Jednostka powinna dokonać konsultacji z IOD czy ww. podmiot zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych by przetwarzanie spełniało wymogi rozporządzenia RODO i chroniło prawa osób, których dane dotyczą. 5. AD lub osoba przez niego wyznaczona przygotowuje i weryfikuje umowy powierzenia przetwarzania danych lub inne instrumenty prawne przed ich zawarciem. 6. AD przyjął minimalne wymagania co do treści umowy powierzenia przetwarzania danych, której wzór stanowi załącznik nr 10 do Polityki.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 18 7. AD po zawarciu każdej umowy powierzenia – za pośrednictwem pracownika ds. kadr – odnotowuje ten fakt w rejestrze zawartych umów powierzenia, którego wzór stanowi załącznik nr 11 do Polityki. Art.14. Zasady anonimizacji danych osobowych 1. Anonimizacji dokumentów w formie papierowej należy dokonywać poprzez sporządzenie kopii dokumentu, na której dane zostaną zakryte bądź zamazane w taki sposób, aby nie można ich było odczytać. Następnie taki dokument powinien być ponownie skopiowany np. przy użyciu kserokopiarki lub skanera. Oryginały ww. dokumentów gromadzi są we właściwych teczkach. Zbędne lub wadliwie wykonane kopie dokumentów należy niszczyć na bieżąco. 2. Anonimizacji dokumentów w formie elektronicznej należy dokonywać przy użyciu przeznaczonych do tego systemów, które to narzędzia służą do automatyzacji ukrywania danych osobowych oraz innych informacji wrażliwych z obrazów dokumentów. Ważne jest, aby odbiorca przygotowanego w ww. sposób dokumentu nie mógł odczytać danych osobowych identyfikujących podmiot. Art.15. Zasady anonimizacji danych w dokumentach przeznaczonych do udostępnienia w Biuletynie Informacji Publicznej 1. Osoba sporządzająca dokumenty przeznaczone do udostępnienia w Biuletynie Informacji Publicznej Jednostki zobowiązana jest do ich oceny pod względem dopuszczalności publikacji danych osobowych osób fizycznych niepełniących funkcji publicznych lub kierowniczych. 2. Osoba sporządzająca dokumenty przeznaczone do udostępnienia w Biuletynie Informacji Publicznej Jednostki zobowiązana jest do dokonania analizy legalności publikacji danych osobowych zawartych w dokumentach oraz w razie konieczności do dokonania ich anonimizacji. 3. Na podstawie obowiązujących przepisów o dostępie do informacji publicznej zaleca się stosowanie następujących zasad anonimizacji danych, z uwzględnieniem wyjątków wynikających z przepisów prawa: 1) w przypadku udostępniania informacji o osobie fizycznej anonimizacji – co do zasady – podlegają: a) imię i nazwisko, chyba że dane te są zawarte w umowach podlegających publikacji w Biuletynie Informacji Publicznej, b) numer PESEL oraz NIP, c) data i miejsce urodzenia, d) numer dokumentu, za pomocą którego można zidentyfikować osobę fizyczną (np. dowód, paszport, prawo jazdy, legitymacja, koncesja itp.), Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 19 e) adres zamieszkania, zameldowania lub pobytu, f) numer telefonu lub faksu, g) adres e-mail, h) numer rachunku bankowego, i) numer działki i obręb, j) numer księgi wieczystej, k) informacje o zobowiązaniach finansowych (chyba że dane te podlegają publikacji w Biuletynie Informacji Publicznej), l) informacje o stanie zdrowia, sytuacji finansowej, społecznej itp., m) inne dane pozwalające zidentyfikować osobę fizyczną lub naruszyć jej prawa i wolności; 2) w przypadku udostępniania wyciągów z rachunków bankowych lub dokumentacji księgowej (w tym faktur) anonimizacji podlegają: a) imię i nazwisko (chyba że dane te są zawarte w umowach podlegających publikacji w Biuletynie Informacji Publicznej), b) numer PESEL oraz NIP, c) adres zamieszkania, zameldowania lub pobytu, d) numer rachunku bankowego. 3) anonimizacji nie podlega natomiast imię i nazwisko usługodawcy lub nazwa firmy realizującej usługę, informacja o wykonanej usłudze oraz kwota, za jaką usługa została wykonana. 4) w przypadku udostępniania kopii innych dokumentów Jednostki, dodatkowo anonimizacji podlegają wszystkie informacje, które mogą bezpośrednio zidentyfikować osobę fizyczną lub inne osoby fizyczne biorące udział w realizacji spraw. 4. Opisane powyżej zasady anonimizacji należy traktować jako reguły ogólne anonimizacji, które powinny być każdorazowo indywidualnie weryfikowane w przypadku udostępniania danych. 5. Anonimizacji nie podlegają w żadnym przypadku: 1) nazwy organów, urzędów oraz instytucji publicznych; 2) nazwy organizacji międzynarodowych; 3) nazwy sądów; 4) nazwy spółek Skarbu Państwa;
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 20 5) dane osób reprezentujących AD; 6) dane pracowników AD w zakresie realizacji zadań określonych w regulaminie Jednostki; 7) dane członków zespołów, komisji, rad i innych powołanych do realizacji zadań; 8) nazwy dokumentów np. uchwała, zarządzenie, umowa, porozumienie, aneks, a także elementy dokumentów, które nie naruszają praw i wolności osoby; 9) imiona i nazwiska autorów cytowanych książek, komentarzy, artykułów naukowych, jeśli ich prace były wykorzystywane w treści dokumentów urzędowych podlegających udostępnieniu; 10) oznaczenie czasu tj. informacje o latach, miesiącach, dniach, godzinach, przedziałach czasowych, jak też daty wytworzenia dokumentów z wyjątkiem daty urodzenia osoby fizycznej; 11) dane, co do których wyrażona jest pisemna zgoda na ich ujawnienie w Biuletynie Informacji Publicznej (np. petycje). Art.16. Procedura przeglądu danych osobowych publikowanych w Biuletynie Informacji Publicznej 1. AD udostępnia publicznie dane osobowe w Biuletynie Informacji Publicznej zgodnie z zasadami określonymi w ustawie z dnia 6 września 2001 r. o dostępie do informacji publicznej (t. j. Dz. U. z 2022 r. poz. 902) i innych przepisach prawa powszechnie obowiązującego. 2. AD, z uwzględnieniem zasady ograniczenia przechowywania zapewnia, że przechowuje dane osobowe publikowane w Biuletynie Informacji Publicznej w formie umożliwiającej identyfikację podmiotu danych przez okres nie dłuższy, niż jest to niezbędne do celów, w których te dane osobowe są przetwarzane (okres retencji). 3. W przypadkach, gdy okres retencji danych osobowych publikowanych w Biuletynie Informacji Publicznej nie wynika wyraźnie z przepisów prawa, AD ustala niniejsze okresy samodzielnie, uwzględniając ogólne zasady przetwarzania danych osobowych przewidziane w RODO, w tym przede wszystkim zasadę ograniczenia przechowywania określoną w art. 5 ust. 1 lit. e. Wszystkie ustalone okresy retencji zostają uwzględnione w treści Rejestru czynności przetwarzania danych osobowych prowadzonego przez AD, zwanego dalej Rejestrem.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 21 4. Dane osobowe mogą być przetwarzane dłużej niż wynosi okres retencji w przypadku, gdy są one przetwarzane wyłącznie do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych (na zasadach określonych w art. 89 ust. 1 RODO) pod warunkiem, że wdrożone zostaną odpowiednie środki techniczne i organizacyjne w celu ochrony praw i wolności podmiotów danych. 5. AD – za pośrednictwem pracownika obsługi informatycznej cyklicznie tj. nie rzadziej niż raz w roku posiada obowiązek dokonania przeglądu danych osobowych publikowanych w Biuletynie Informacji Publicznej. Poza okresowymi przeglądami, AD r przeprowadza również przeglądy ww. danych, jeśli zajdzie przynajmniej jedna z poniższych sytuacji: 1) zmienione zostaną powszechnie obowiązujące przepisy prawa mające wpływ na okres retencji; 2) organ nadzorczy lub organ kontrolujący wydadzą zalecenia dotyczące przeglądu danych; 3) zostanie wydana uzasadniona decyzja AD, o której zostaną poinformowane osoby zatrudnione w organizacji AD oraz z nią współpracujące. 6. Wszelkie przeglądy danych osobowych publikowanych w Biuletynie Informacji Publicznej podlegają udokumentowaniu w postaci stosownego dokumentu. Art.17. Zasady dotyczące dokonywania transmisji i utrwalania obrad Rady Gminy 1. AD dokonuje transmisji i utrwalania obrad Rady Gminy zgodnie z art. 20 ust. 1b ustawy o samorządzie gminnym (t.j. Dz. U. z 2024 r. poz. 1465 ze zm.) „Obrady rady gminy są transmitowane i utrwalane za pomocą urządzeń rejestrujących obraz i dźwięk. Nagrania obrad są udostępniane w Biuletynie Informacji Publicznej i na stronie internetowej gminy oraz w inny sposób zwyczajowo przyjęty". 2. Przed rozpoczęciem obrad, Przewodniczący Rady Gminy: 1) informuje radnych i innych uczestników, iż obrady są transmitowane na żywo oraz informuje o obowiązkach w zakresie nieujawniania, bez uzasadnionej potrzeby, danych osobowych osób niebędących funkcjonariuszami publicznymi, niepełniących funkcji publicznej, ani niezwiązanych z tą funkcją; 2) realizuje obowiązek informacyjny wynikający z art. 13 ust. 1 i 2 RODO.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 22 3. AD dokonuje teletransmisji sesji Rady indywidualnie poprzez wykupioną licencję programu komputerowego posiedzenia.pl. W przypadku dokonywania transmisji i przechowywania nagrań z sesji Rady poprzez podmiot zewnętrzny, z którym AD zawarł umowę o świadczenie usługi, w ww. zakresie winna zostać zawarta również umowa powierzenia przetwarzania danych osobowych, a serwer Podmiotu przetwarzającego winien znajdować się na terytorium Europejskiego Obszaru Gospodarczego. W przypadku umieszczenia nagrania na serwerze państwa trzeciego należy uwzględnić wymagania stawiane w tym zakresie przez art. 44-49 RODO. 4. AD dysponuje własnymi kopiami nagrań obrad, które przechowywane są na dysku zewnętrznym przechowywanym w szafie ognioodpornej. 5. AD dysponuje własnymi kopiami nagrań obrad, które udostępniane są na stronie BIP Urzędu. 6. AD lub osoba wyznaczona przez AD przygotowując protokół, stenogram lub nagranie z sesji Rady, w związku z jego udostępnieniem publicznym – zobowiązany/-a jest do ochrony prawa do prywatności osób fizycznych, w tym ochrony ich danych osobowych. W związku z powyższym, jeżeli przy przygotowaniu ww. materiałów pojawią się dane osobowe osób niebędących funkcjonariuszami publicznymi, niepełniących funkcji publicznych ani niezwiązanych z tymi funkcjami, powinny być one zanonimizowane. 7. AD lub osoba wyznaczona przez AD, przed udostępnieniem nagrania z sesji Rady na stronie internetowej i/lub w Biuletynie Informacji Publicznej, dokonuje przeglądu tego nagrania pod kątem ewentualnych nieprawidłowości związanych z brakiem anonimizacji danych osobowych osób prywatnych. 8. Powyższe zasady mają również zastosowanie do nagrań z posiedzeń innych organów władzy publicznej pochodzących z powszechnych wyborów. Art.18. Zasady postępowania z dokumentami papierowymi zawierającymi dane osobowe 1. W stosunku do dokumentów papierowych stanowiących wydruki z systemu informatycznego Jednostki oraz wszelkich innych dokumentów zawierających dane osobowe, osoby upoważnione są zobowiązane do zachowania następujących środków ostrożności: 1) wydruki z systemu informatycznego i wszelkie inne dokumenty zawierające dane osobowe powinny być niedostępne dla osób nieuprawnionych; 2) wydruki z systemu informatycznego i wszelkie inne dokumenty zawierające dane osobowe nie mogą być pozostawione w drukarce lub kserokopiarce ogólnodostępnej;
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 23 3) wydruki niepotrzebne i nieprzydatne powinny być na bieżąco niszczone za pomocą niszczarki właściwej klasy; 4) dokumenty zawierające dane osobowe, których nie można zniszczyć z przyczyn technicznych lub formalnych, powinny być składowane w miejscu z ograniczonym dostępem, systematycznie weryfikowane, a następnie archiwizowane zgodnie z obowiązującymi w tym zakresie przepisami. Art.19. Naruszenia ochrony danych osobowych 1. AD stosuje procedury pozwalające na identyfikację, ocenę i zgłoszenie zidentyfikowanego naruszenia ochrony danych osobowych Prezesowi Urzędu Ochrony Danych Osobowych. 2. Procedura zarządzania naruszeniami ochrony danych stanowi załącznik nr 12 do Polityki. Art.20. Ochrona danych osobowych w fazie projektowania i domyślna ochrona danych 1. Obowiązek uwzględnienia ochrony danych w fazie projektowania spoczywa na AD. 2. AD zobligowany jest do przeprowadzenia szczegółowej analizy i opisu planowanego procesu przetwarzania danych. Ponadto w przypadku, gdy do przetwarzania wykorzystywane będą narzędzia dostarczane AD przez zewnętrznych dostawców wymagane jest zaangażowanie tych podmiotów. W przypadku dostawcy będącego podmiotem przetwarzającym uwzględnienia ochrony danych w fazie projektowania oparte jest na zasadach wynikających z art. 28 RODO. 3. Kluczowym wymogiem związanym z ochroną danych osobowych w fazie projektowania i domyślną ochrony danych jest niedopuszczenie do przetwarzania danych w sposób, który naruszałby poszczególne wymogi RODO poprzez: 1) zebranie informacji o celach danego projektu oraz planowanych środkach realizacji tych celów; 2) określenie adekwatnych - dla danego projektu – środków technicznych i organizacyjnych służących do ochrony danych osobowych; 3) ocenę, czy z projektem łączą się ryzyka dla praw lub wolności i przyjęcia określonego mechanizmu postępowania z tym ryzykiem (ocena ryzyka może doprowadzić do konieczności przeprowadzenia pełnej oceny skutków a nawet uprzednich konsultacji z Prezesem Urzędu Ochrony Danych Osobowych); 4) przypisanie ról w organizacji w zakresie dokonywania ww. ocen;
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 24 5) przeszkolenie pracowników przed rozpoczęciem przetwarzania nowego projektu; 6) planowanie terminów retencji danych; 7) ustalenie szczegółowej podstawy prawnej podjęcia działań w danym procesie; 8) ustalenie potencjalnych zagrożeń wewnętrznych i zewnętrznych; 9) ustalenie potencjalnych odbiorców danych. 4. Wymóg ochrony danych osobowych w fazie projektowania wymaga nie tylko oceny danego procesu przetwarzania danych przed jego rozpoczęciem, ale także monitorowania zgodności w czasie przetwarzania. Z punktu widzenia mechanizmu oceny nowych projektów i zarządzania projektami wprowadzono Rejestr czynności przetwarzania danych, który powinien podlegać bieżącym aktualizacjom. 5. AD zobowiązany jest do uwzględnienia procesu w stosownych upoważnieniach dla osób obsługujących proces. Art.21. Przekazywanie danych osobowych do państwa trzeciego lub organizacji międzynarodowych 1. Przekazywanie danych osobowych do państwa trzeciego (tj. państwa spoza Europejskiego Obszaru Gospodarczego, zwanego dalej "EOG") lub do organizacji międzynarodowych może nastąpić wyłącznie w zgodzie z przepisami Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (RODO). 2. Dane osobowe mogą być przekazywane do państw trzecich, w odniesieniu do których Komisja Europejska wydała decyzję stwierdzającą odpowiedni poziom ochrony danych osobowych. W takich przypadkach przekazywanie danych nie wymaga dodatkowych zgód ani środków zabezpieczających. 3. W przypadku braku decyzji Komisji Europejskiej stwierdzającej odpowiedni poziom ochrony, przekazywanie danych może nastąpić pod warunkiem wdrożenia odpowiednich zabezpieczeń, takich jak: a) standardowe klauzule umowne przyjęte przez Komisję Europejską, b) wiążące reguły korporacyjne zatwierdzone przez odpowiedni organ nadzorczy, c) certyfikaty lub kodeksy postępowania przewidziane w RODO. 4. W przypadku braku decyzji Komisji Europejskiej oraz odpowiednich zabezpieczeń, dane mogą być przekazane do państwa trzeciego jedynie w sytuacjach wyjątkowych, m.in., gdy: Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 25 a) osoba, której dane dotyczą, wyraziła wyraźną zgodę na przekazanie danych po uprzednim poinformowaniu o potencjalnym ryzyku, b) przekazanie danych jest niezbędne do wykonania umowy pomiędzy osobą, której dane dotyczą, a AD, c) przekazanie danych jest konieczne ze względów ważnego interesu publicznego, d) przekazanie danych jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą. 5. AD zobowiązany jest do: a) weryfikacji podstawy prawnej przekazywania danych, b) zapewnienia odpowiednich zabezpieczeń ochrony danych, c) dokumentowania przekazywania danych oraz stosowanych zabezpieczeń, d) informowania osób, których dane dotyczą, o przekazywaniu ich danych do państwa trzeciego. 6. AD regularnie monitoruje zgodność przekazywania danych osobowych do państw trzecich z obowiązującymi przepisami oraz przeprowadza okresowe audyty w celu zapewnienia należytej ochrony danych osobowych. Art.22. Ochrona danych osobowych w ramach e-usług 1. AD może wdrożyć i stosować narzędzia elektroniczne, środki komunikacji elektronicznej, inne środki łączności oraz usługi online w celu załatwiania spraw w kontaktach z podmiotami trzecimi m.in. na podstawie art. 14 KPA w zw. z art. 20a ust. 1 albo 2 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne (t.j. Dz. U. z 2024 r. poz. 1557 ze zm.) oraz w zw. z art. 2 pkt 5 ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (t.j. Dz. U. z 2024 r. poz. 1513). 2. Przy wdrażaniu ww. rodzaju systemów i narzędzi teleinformatycznych, AD ma obowiązek wydać stosowne polecenia i instrukcje w celu zapewnienia należytej ochrony danych osobowych przetwarzanych przez osoby upoważnione. Rozdział 3. Procedury zarządzania systemami informatycznymi służącymi do przetwarzania danych osobowych Art.23. Zasady zarządzania uprawnieniami Użytkowników w systemach informatycznych
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 26 1. Obsługa informatyczna Jednostki na wniosek bezpośredniego przełożonego tworzy konta dostępu do systemów informatycznych i poszczególnych modułów, przy czym uzupełniony wniosek następnie zatwierdzany jest przez AD, który nadaje Użytkownikom uprawnienia do pracy w systemach informatycznych i poszczególnych modułach – wzór wniosku o nadanie/zmianę/odebranie uprawnień w systemach informatycznych stanowi załącznik nr 13 do Polityki. 2. Obsługa informatyczna Jednostki dokonuje modyfikacji, zmiany lub wyrejestrowania uprawnień Użytkowników systemów informatycznych na podstawie wniosku złożonego przez osobę, o której mowa w ust. 1 i zatwierdzonego przez AD. 3. Pracownik ds. kadr wpisuje do ewidencji osób upoważnionych do przetwarzania danych osobowych – załącznik nr 8 oraz do upoważnienia do przetwarzania danych - załącznik nr 6 systemy informatyczne do jakich osoba upoważniona do przetwarzania danych otrzymała dostęp. W przypadku zmiany lub odebrania uprawnień ww. informacja jest odnotowywana w ewidencji osób upoważnionych do przetwarzania danych osobowych w kolumnie „Dostęp do systemów informatycznych z uprawnieniami”. Art.24. Zasady zabezpieczenia dostępu do systemów informatycznych 1. W przypadku dostępu Użytkowników do systemów informatycznych (dziedzinowych i operacyjnych) należy stosować metodę uwierzytelnienia poprzez wpisanie indywidualnego identyfikatora /login-u oraz hasła. 2. Hasło powinno składać się z unikalnego zestawu znaków, zawierających małe i wielkie litery, cyfry oraz znaki specjalne. Hasło powinno być regularnie zmieniane przez Użytkownika oraz niezwłocznie w przypadku podejrzenia, że hasło mogło zostać ujawnione osobie nieuprawnionej. Co do zasady, hasło powinno składać się z minimum 8 znaków i być zmieniane co min. 90 dni. Hasła do systemów dziedzinowych powinny być tworzone w schemacie określonym przez dostawcę oprogramowania. 3. Użytkownik zobowiązany jest do zachowania poufności hasła i niezapisywania go w sposób jawny. 4. Hasła administracyjne do urządzeń i systemów informatycznych, w tym baz danych, winny być przechowywane w zapieczętowanej kopercie w miejscu wskazanym przez AD lub/oraz w formie elektronicznej na szyfrowanym nośniku danych. Art.25. Zasady zarządzania sprzętem elektronicznym i oprogramowaniem
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 27 1. Użytkownik zobowiązany jest korzystać ze sprzętu elektronicznego w sposób zgodny z jego przeznaczeniem i chronić go przed jakimkolwiek zniszczeniem lub uszkodzeniem. 2. Użytkownik ma obowiązek niezwłocznie zgłosić AD utratę lub zniszczenie powierzonego sprzętu. 3. Użytkownik nie może bez zgody AD instalować dodatkowych urządzeń (np. twardych dysków, pamięci) lub podłączać do systemu informatycznego niezatwierdzonych urządzeń. 4. Użytkownik nie może bez zgody AD korzystać z prywatnego sprzętu elektronicznego (np. laptopów, telefonów, aparatów fotograficznych, nośników typu pendrive’y) do wykonywania zadań służbowych. 5. AD ma prawo do monitorowania sprzętu służbowego wykorzystywanego przez Użytkowników. O fakcie monitorowania AD zobowiązany jest powiadomić Użytkowników, zgodnie z przepisami ustawy z dnia 26 czerwca 1974 r. Kodeks pracy (t.j. Dz. U. z 2023 r. poz. 1465 ze zm.) nie później niż 2 tygodnie przed jego uruchomieniem. 6. Użytkownik zobowiązany jest do korzystania wyłącznie z oprogramowania dopuszczonego do stosowania w Jednostce. Art.26. Zasady wykonywania kopii bezpieczeństwa 1. W celu zwiększenia poziomu bezpieczeństwa oraz zapewnienia ciągłości działania Jednostki tworzy się kopie zapasowe danych. 2. Kopią zapasową objęte są: systemy informatyczne mające wpływ w szczególności na zachowanie ciągłości działania oraz inne zasoby, w których gromadzone są dane istotne dla AD. 3. Kopie zapasowe nie powinny znajdować się w tym samym pomieszczeniu co dane źródłowe. 4. Za sporządzenie kopii zapasowych odpowiedzialna jest Obsługa informatyczna Jednostki. 5. Użytkownicy we własnym zakresie odpowiadają za sporządzanie kopii zapasowych dokumentów znajdujących się na lokalnych dyskach twardych. 6. Obsługa informatyczna Jednostki zobowiązana jest do testowania kopii zapasowych, w tym celu powinna: 1) uruchomić środowisko testowe do testowania kopii zapasowej; 2) rozpocząć proces symulacji przywracania kopii zapasowej; 3) zweryfikować poprawność przywróconych danych; Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 28 4) zakończyć sprawdzanie poprawności wykonanej kopii zapasowej; 5) usunąć dane ze środowiska testowego. Art.27. Zasady korzystania z poczty elektronicznej 1. Użytkownik jest zobowiązany do korzystania z przyznanego mu adresu poczty elektronicznej wyłącznie w celu prowadzenia korespondencji służbowej. 2. Użytkownik nie może używać służbowego adresu poczty elektronicznej do celów prywatnych, w szczególności do rejestracji w serwisach społecznościowych, dokonywania zakupów w sklepach internetowych itp. 3. Użytkownik powinien zachować szczególną ostrożność przy wpisywaniu adresu odbiorcy wiadomości. 4. Użytkownik podczas wysyłania wiadomości e-mail do wielu adresatów jednocześnie, powinien użyć metody „Ukryte do wiadomości – UDW”. Zabronione jest rozsyłanie wiadomości e-mail do wielu adresatów z użyciem opcji „Do wiadomości - DW”. 5. Użytkownik powinien zastosować zabezpieczenia kryptograficzne przy przesyłaniu załączników do wiadomości e-mail. Zabezpieczenia kryptograficzne mogą polegać na przesłaniu zahasłowanych plików w formie załącznika, jednak hasło powinno być przekazane adresatowi za pośrednictwem innego kanału komunikacji np. wiadomości sms bądź podczas rozmowy telefonicznej przeprowadzonej po uprzednim zweryfikowaniu tożsamości adresata. 6. Użytkownik powinien zachować szczególną ostrożność podczas odbierania poczty elektronicznej, w szczególności - jeżeli nie ma pewności co do autentyczności adresata wiadomości - nie powinien otwierać zawartych w niej plików i linków ani dołączonych załączników. Tego typu wiadomości, w większości przypadków mogą zawierać załączniki ze szkodliwym kodem, które po ich otwarciu infekują komputer Użytkownika, a tym samym powodują realne ryzyko zaimplementowania kodu w pozostałych komputerach sieci wewnętrznej Jednostki. 7. W wyniku działania takiego szkodliwego oprogramowania może dojść do poważnych incydentów, łącznie z pełną utratą danych osobowych lub ich zaszyfrowaniem przez kryptowirusy. W takim przypadku Użytkownik powinien niezwłocznie poinformować o zdarzeniu AD. 8. Użytkownik powinien regularnie przeglądać folder „Spam” i usuwać niepotrzebne wiadomości. Art.28. Zasady korzystania z Internetu 1. Użytkownik powinien korzystać z dostępu do sieci Internet wyłącznie w celach niezbędnych do wykonywania zadań służbowych.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 29 2. Użytkownik nie powinien otwierać stron internetowych zawierających treści nie związane bezpośrednio z merytoryką pracy, ze względu na możliwość przypadkowego pobrania złośliwego kodu, który może automatycznie zainfekować system operacyjny komputera. 3. Użytkownik ponosi pełną odpowiedzialność za szkody spowodowane przez oprogramowanie instalowane bez zgody AD. 4. Użytkownik nie może korzystać ze stron internetowych, na których prezentowane są treści o charakterze przestępczym, hackerskim, pornograficznym lub innym zakazanym przez prawo (na większości stron tego typu może być zaimplementowany złośliwy kod, który może automatycznie zainfekować system operacyjny komputera w sposób niewidoczny dla Użytkownika). 5. Użytkownik nie może pobierać aplikacji z sieci Internet bez wcześniejszej zgody AD. 6. Użytkownik, w przypadku korzystania z szyfrowanego połączenia przez przeglądarkę internetową, powinien zwrócić uwagę na pojawienie się odpowiedniej ikony („kłódka”) oraz adresu www. rozpoczynającego się frazą ”https:”. Dla pewności należy „kliknąć” na ikonkę „kłódki” i sprawdzić, czy właścicielem certyfikatu jest wiarygodny właściciel. 7. Użytkownik powinien zachować szczególną ostrożność w przypadku podejrzanego żądania lub prośby zalogowania się na stronę (np. na stronę banku) lub podania przez Internet jego loginów i haseł, PIN-ów, numerów kart płatniczych. Art.29. Zasady korzystania z bankowości elektronicznej 1. Użytkownik, który wykonuje przelewy bankowe zobowiązany jest do regularnej zmiany hasła oraz nieprzechowywania go w formie pisemnej wraz z loginem. 2. Użytkownik zobowiązany jest do zapamiętania lub przechowywania hasła dostępu oraz innych danych służących do uwierzytelniania i autoryzacji w bezpiecznym miejscu. 3. Użytkownik nie może opuścić stanowiska pracy bez wylogowania się i zamknięcia przeglądarki internetowej. 4. Użytkownik logujący się do bankowości elektronicznej nie powinien korzystać z nieznanych sieci bezprzewodowych. 5. W celu zalogowania się do systemu bankowości elektronicznej, Użytkownik nie powinien wchodzić na stronę internetową banku za pośrednictwem linków znajdujących się w korespondencji elektronicznej.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 30 6. Obsługa informatyczna Jednostki jest zobowiązana do wyposażenia komputerów służących do korzystania z bankowości elektronicznej w aktualne oprogramowanie oraz zabezpieczenia systemu na poziomie wysokim (m.in. oprogramowanie antywirusowe, włączony firewall) oraz do wykonywania okresowej kontroli zgodności ustawień sprzętu informatycznego z zasadami dotyczącymi bezpieczeństwa teleinformatycznego przekazanymi przez bank, który obsługuje bankowość elektroniczną. 7. Użytkownicy obsługujący bankowość elektroniczną są zobligowani do zapoznania się z zasadami bezpieczeństwa teleinformatycznego przekazanymi przez bank, który obsługuje bankowość elektroniczną. Art.30. Zarządzanie pojemnością przestrzeni dyskowej 1. W przypadku wdrażania nowej wersji oprogramowania przez Obsługę informatyczną Jednostki, konieczne jest uprzednie wykonanie niezbędnych kopii zapasowych zarówno użytkowanych systemów, jak i plików źródłowych poszczególnych Użytkowników – czyli wszystkiego, co może być przydatne do zapewnienia poufności, integralności dostępności i rozliczalności. 2. Z każdej wdrożonej zmiany w wersji oprogramowania, Obsługa informatyczna Jednostki jest zobowiązana sporządzić stosowną dokumentację tzw. bazę konfiguracji – raport (w wersji papierowej lub elektronicznej) pozwalającą na ewentualne przywrócenie systemów i oprogramowania do wersji sprzed zmiany, w której opisane są informacje na temat wykrytych nieprawidłowości, sugestie dot. procesu, uwagi (np. z raportów audytowych IT), które sugerują konieczność wdrożenia nowej wersji oprogramowania. 3. Co najmniej raz na pół roku Obsługa informatyczna Jednostki przeprowadza weryfikację sprzętu i oprogramowania oraz określa konieczność wprowadzenia zmian w oprogramowaniu, jeśli zaistnieje taka konieczność. Art.31. Zasady bezpiecznego przydzielania przestrzeni dyskowej 1. Podczas przydzielania przestrzeni dyskowej należy w sposób racjonalny przydzielać zasoby, zachowując próg ostrzegawczy na poziomie 80% zajętości przestrzeni. 2. Obsługa informatyczna Jednostki powinna wdrożyć mechanizmy umożliwiające w sposób racjonalny zarządzanie ww. przestrzenią dyskową dla każdego Użytkownika.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 31 3. Raz na pół roku Obsługa informatyczna Jednostki wykonuje analizę zajętości dysku. Do tego celu wykorzystuje wbudowane narzędzia konsoli zarządzania dyskami dostępnymi w systemach operacyjnych lub używa przeznaczonego do tego celu oprogramowania służącego do skanowania zajętości przestrzeni dyskowej. 4. W celu czyszczenia dysku ze zbędnych plików (pozostałości po działających lub odinstalowanych aplikacjach) oraz czyszczenia rejestru systemowego należy np. zainstalować przeznaczone do tego celu oprogramowanie, które po dokonaniu odpowiednich założeń systemowych dotyczących rozmiaru zbędnych plików umożliwi wyżej wskazane działania naprawcze. Art.32. Komunikacja i czynności serwisowe na odległość 1. Komunikacja z zewnątrz powinna być realizowana tylko poprzez mechanizmy szyfrujące zapewniające odpowiednie bezpieczeństwo (np. VPN, Team Viewer, AnyDesk). W przypadku podmiotów zewnętrznych dokonujących czynności serwisowych (np. aktualizacji oprogramowania dziedzinowego) dostęp taki jest nadzorowany przez Obsługę informatyczną Jednostki oraz każdorazowo powinien być poprzedzony autoryzacją (np. podaniem hasła do Team Viewer, które wygasa po skończonej sesji). 2. Komunikację należy prowadzić tylko za pomocą bezpiecznych metod transmisji, w tym włączenia transmisji szyfrowanej lub przeniesienia usług sieciowych na serwer posiadający taką możliwość. Art.33. Zasady pracy z urządzeniami mobilnymi 1. AD dopuszcza możliwość pracy z urządzeń mobilnych przeznaczonych wyłącznie do użytku służbowego. 2. Urządzenia mobilne służące do łączenia się z systemami i sieciami zarządzanymi przez AD muszą być zgłoszone do Obsługi informatycznej Jednostki celem zabezpieczenia ich odpowiednimi środkami uwierzytelniania. 3. AD zabrania wykorzystywania służbowych urządzeń mobilnych do celów prywatnych oraz udostępniania ich osobom trzecim jak również instalowania aplikacji, które nie są niezbędne do wykonywania obowiązków pracowniczych danego Użytkownika. 4. AD zabrania korzystania z publicznych sieci WiFi, chyba że połączenie jest dodatkowo zabezpieczone kanałem VPN oraz pozostawiania urządzenia bez nadzoru Użytkownika, w szczególności w miejscach ogólnodostępnych dla szerokiego grona osób trzecich. 5. Użytkownik nie może pozostawiać urządzenia mobilnego bez opieki ani pożyczać go osobie trzeciej.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 32 6. Z siecią służbową Użytkownik może łączyć się tylko za pośrednictwem urządzeń zaakceptowanych przez AD. 7. Użytkownik powinien używać tylko rozwiązań posiadających silne mechanizmy szyfrowania transmisji i ochrony danych. 8. Obsługa informatyczna Jednostki prowadzi ewidencję udostępnionych urządzeń mobilnych. Art.34. Zasady zabezpieczania sprzętu elektronicznego i systemu informatycznego 1. Komputery stacjonarne i przenośne powinny być zabezpieczone oprogramowaniem antywirusowym, które sprawuje ciągły nadzór (ciągła praca w tle) nad pracą systemu. 2. Sprawdzanie obecności wirusów komputerowych w systemie informatycznym oraz ich usuwanie powinno odbywać się przy wykorzystaniu ww. oprogramowania zainstalowanego na stacjach roboczych oraz komputerach przenośnych. 3. Obowiązkiem Obsługi informatycznej Jednostki jest nadzór nad aktualizacją oprogramowania antywirusowego. 4. Użytkownik jest obowiązany każdorazowo zawiadomić Obsługę informatyczną Jednostki o pojawiających się komunikatach, wskazujących na wystąpienie zagrożenia wywołanego szkodliwym oprogramowaniem – wirusa lub w przypadku sygnalizowanych problemów z działaniem oprogramowania antywirusowego. 5. Użytkownik, który posiada dostęp do systemów informatycznych powinien mieć zablokowaną możliwość instalowania nieautoryzowanego oprogramowania. Art.35. Zasady korzystania z elektronicznych nośników danych 1. Użytkownik może korzystać wyłącznie z szyfrowanych, elektronicznych nośników danych w szczególności pendrive’ów, dysków zewnętrznych, nośników optycznych przeznaczonych do użytku służbowego. 2. Użytkownik korzystający z elektronicznych nośników danych w całym okresie użytkowania odpowiedzialny jest za bezpieczeństwo danych. W przypadku zgubienia nośnika Użytkownik jest zobowiązany niezwłocznie powiadomić o tym fakcie AD. 3. Użytkownik korzystający z ww. urządzeń zobowiązany jest do: 1) przechowywania danych na dysku szyfrowanym; 2) transportu nośnika w sposób minimalizujący ryzyko kradzieży lub zniszczenia oraz stosownego jego zabezpieczenia przed uszkodzeniem;
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 33 3) zdecydowanego i skutecznego uniemożliwienia skorzystania z nośnika osobom nieuprawnionym (np. rodzina, dzieci, znajomi). 4. Obsługa informatyczna Jednostki jest odpowiedzialna za prowadzenie inwentaryzacji sprzętu elektronicznego oraz utrzymywanie jej aktualności. Art.36. Zasady wykonywania przeglądów, serwisu i konserwacji sprzętu elektronicznego i nośników danych 1. Obsługa informatyczna Jednostki dokonuje przeglądu i konserwacji sprzętu elektronicznego i nośników danych. 2. Użytkownik nie może samodzielne dokonywać napraw sprzętu elektronicznego, wymiany jego podzespołów oraz wykonywać innych czynności nie związanych bezpośrednio z jego eksploatacją lub nie dopuszczonych do wykonywania przez producenta sprzętu w instrukcji obsługi. 3. W przypadku serwisowania infrastruktury teleinformatycznej przez podmioty zewnętrzne, Obsługa informatyczna Jednostki wymontowuje dyski twarde przed oddaniem ich do serwisu. W sytuacji, gdy do serwisu należy oddać cały zasób z dyskiem twardym, AD winien trwale usunąć wszystkie dane z dysku za pomocą certyfikowanych urządzeń. Jeżeli AD nie ma możliwości wymontowania dysku z urządzenia lub trwałego usunięcia danych, powinien on podpisać stosowną umowę powierzenia danych z firmą serwisową. 4. Użytkownik ma obowiązek niezwłocznie powiadomić Obsługę informatyczną Jednostki o wszelkich nieprawidłowościach i awariach sprzętu informatycznego, mogących prowadzić do próby naruszenia lub naruszenia bezpieczeństwa danych osobowych. 5. W przypadku awarii systemu informatycznego i utraty informacji lub w przypadku zaistnienia możliwości uszkodzenia informacji Obsługa informatyczna Jednostki jest zobowiązana do: 1) przetestowania sieci informatycznej, systemu informatycznego oraz aplikacji służącej do przetwarzania danych; 2) oceny zasadności odtworzenia danych przy wykorzystaniu aktualnej kopii zapasowej lub kilku kopii zapasowych, a w przypadku uzasadnionej konieczności - odtworzenia danych przy wykorzystaniu aktualnej kopii zapasowej lub kilku kopii zapasowych. Art.37. Zasada utylizacji sprzętu elektronicznego 1. W przypadku wycofania sprzętu elektronicznego z użycia, dane osobowe na nim zapisane powinny być kasowane przy użyciu przeznaczonego do tego oprogramowania do bezpiecznego usuwania danych, najlepiej za pomocą certyfikowanego urządzenia np. demagnetyzera.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 34 2. W przypadku braku możliwości programowego usunięcia danych ze sprzętu elektronicznego podlega on fizycznemu zniszczeniu. 3. Zniszczenie sprzętu elektronicznego powinno być potwierdzane protokołem zniszczenia. Rozdział 4. Inne środki organizacyjne i techniczne służące do zabezpieczania danych osobowych Art.38. Zasady bezpiecznej pracy 1. Każda osoba działająca z upoważnienia AD i mająca dostęp do danych, zobowiązana jest do stosowania następujących zasad bezpieczeństwa: 1) polityki „czystego biurka” - w trakcie pracy na biurku powinny znajdować się tylko te materiały, które są niezbędne do wykonywania obowiązków służbowych. W przypadku opuszczenia stanowiska pracy przez osobę upoważnioną, materiały zawierające dane, wymagające szczególnej ochrony powinny być zabezpieczone przed dostępem osób nieuprawnionych. Po zakończeniu dnia pracy każda osoba zobowiązana jest do zabezpieczenia wszelkich dokumentów i nośników zawierających istotne dane, w celu uniemożliwienia dostępu do nich osobom nieuprawnionym; 2) polityki „czystego ekranu” - w przypadku chwilowego opuszczenia stanowiska pracy każda osoba zobowiązana jest do wylogowania się z systemu, bądź zablokowania dostępu do pulpitu stacji roboczej w celu uniemożliwienia dostępu do systemu operacyjnego lub aplikacji osobom nieuprawnionym. Ponadto w trakcie pracy należy mieć otwarte tylko te aplikacje, które są niezbędne do wykonywania obowiązków służbowych; 3) takiego ustawienia monitora, aby osoby niepowołane nie mogły zapoznać się z informacjami wyświetlanymi na monitorze. W przeciwnym wypadku należy wyposażyć monitor w odpowiedni filtr prywatyzujący; 4) bieżącego niszczenia w niszczarce niepotrzebnej dokumentacji papierowej oraz przechowywania pozostałej dokumentacji papierowej w zabezpieczonych szafach, zamykanych przynajmniej na klucz; 5) niepozostawiania osób postronnych w pomieszczeniu, w którym przetwarzane są dane osobowe, bez obecności osoby upoważnionej; 6) zachowania poufności wszelkich informacji, w tym danych osobowych poprzez złożenie stosownego oświadczenia; 7) niepozostawiania klucza w drzwiach biurowych po zewnętrznej stronie pomieszczenia;
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 35 8) niepozostawiania pomieszczeń biurowych bez opieki. Art.39. Zarządzanie ryzykiem w ochronie danych osobowych 1. AD analizuje możliwe sytuacje i naruszenia ochrony danych osobowych uwzględniając charakter, zakres, kontekst i cele przetwarzania, ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia, zwane dalej „analizami ryzyka”. 2. AD przeprowadza analizy ryzyka naruszenia praw lub wolności osób fizycznych dla czynności przetwarzania danych lub ich kategorii. 3. Analiza ryzyka powinna zapewniać: 1) zidentyfikowanie ryzyka; 2) oszacowanie ryzyka z punktu widzenia następstw dla działalności Jednostki oraz prawdopodobieństwa wystąpienia takiego ryzyka; 3) informowanie o następstwach wystąpienia ryzyka; 4) ustanowienie priorytetów w postępowaniu z ryzykiem; 5) regularne monitorowanie i przegląd różnych typów ryzyka oraz procesu zarządzania ryzykiem; 6) zbieranie informacji w celu doskonalenia podejścia do zarządzania ryzykiem. 4. AD dokumentuje wykonaną analizę ryzyka w postaci raportu. 5. AD dokonuje oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych w przypadkach, w których zgodnie z analizą ryzyka, ryzyko naruszenia praw i wolności osób jest wysokie oraz w każdym przypadku, gdy wymagają tego obowiązujące przepisy prawa i wytyczne Prezesa Urzędu Ochrony Danych Osobowych. Art.40. Audyt wewnętrzny w zakresie bezpieczeństwa informacji 1. AD zapewnia przeprowadzenie okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji nie rzadziej niż raz na rok lub częściej, zgodnie z powszechnie obowiązującymi w tym zakresie przepisami. 2. Z przeprowadzonego audytu powinien zostać sporządzony raport. Art.41. Obszar przetwarzania i zarządzanie kluczami do pomieszczeń 1. Wszystkie pomieszczenia biurowe w Jednostce, co do zasady stanowią obszar przetwarzania danych osobowych.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 36 2. Dodatkowo AD określił szczególne obszary przetwarzania danych objęte dodatkowymi zabezpieczeniami, do których dostęp mają tylko osoby upoważnione przez AD. 3. Opis środków technicznych służących do zabezpieczenia danych osobowych oraz wskazanie obszaru przetwarzania zawiera załącznik nr 14 do Polityki. 4. AD wyznaczył osoby, które są upoważnione do otwierania drzwi wejściowych do budynku/budynków Jednostki oraz rozkodowywania systemu alarmowego przed rozpoczęciem pracy Jednostki. Osoby, którym AD powierzył klucze oraz kody cyfrowe do systemu alarmowego zobowiązane są do ich nieudostępniania osobom trzecim. 5. Klucze do poszczególnych pomieszczeń, osoby upoważnione pobierają i zdają po zakończonym dniu pracy do sekretariatu. Od momentu pobrania kluczy do momentu ich zdania na tych osobach spoczywa pełna odpowiedzialność za ich zabezpieczenie. Po otwarciu pomieszczeń biurowych, przed przystąpieniem do pracy, ww. osoby powinny sprawdzić stan zastosowanych zabezpieczeń. 6. Zapasowe klucze do wszystkich pomieszczeń Jednostki winny zostać odpowiednio zabezpieczone. Są one przechowywane w zamkniętej szafie. Każdorazowe użycie klucza zapasowego powinno być zgłoszone do osoby upoważnionej przez AD. 7. Zabrania się pozostawiania kluczy do pomieszczeń obszaru przetwarzania danych w drzwiach lub w miejscach ogólnodostępnych. Pomieszczenia te powinny być zamknięte na klucz na czas nieobecności osób upoważnionych, w sposób uniemożliwiający dostęp do nich osobom trzecim. 8. Zabrania się dorabiania kluczy bez zgody AD. 9. Zabrania się pozostawiania osób trzecich w pomieszczeniach biurowych Jednostki bez nadzoru osób upoważnionych przez AD. 10. Osoby upoważnione do przetwarzania danych osobowych mogą przebywać po godzinach pracy Jednostki na obszarze przetwarzania danych osobowych jedynie za zgodą AD. 11. W przypadkach przebywania osób upoważnionych w pomieszczeniach obszaru przetwarzania danych po wyznaczonych godzinach pracy, godzinach pełnienia obowiązków, wykonywania zadań na rzecz AD, mają one obowiązek upewnić się, czy zamknięto drzwi wejściowe do obszaru przetwarzania danych osobowych. Dodatkowo opuszczając obszar przetwarzania danych mają obowiązek sprawdzić czy zamknięto wszystkie okna oraz drzwi wejściowe do pomieszczeń.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 37 Art.42. Monitorowanie, testowanie i mierzenie stosowanych środków technicznych i organizacyjnych służących do zabezpieczania danych osobowych 1. Monitorowanie, testowanie i mierzenie stosowanych środków technicznych i organizacyjnych służących do zabezpieczania danych osobowych jest kluczowym elementem w zapewnieniu zgodności z przepisami o ochronie danych osobowych. Wykonywanie ww. czynności jest niezbędne do tego, aby systematycznie oceniać, czy zastosowane środki ochrony danych są odpowiednie, skuteczne i zgodne z wymogami bezpieczeństwa. 2. Procedura regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania określona jest w Załączniku nr 15 do Polityki. Rozdział 5. Postanowienia końcowe Art.43. Informacje dotyczące Polityki ochrony danych osobowych 1. Każda osoba zobowiązany jest zapoznać się z Polityką ochrony danych osobowych oraz jej aktualizacjami i potwierdzić ten fakt własnoręcznym podpisem na wykazie, którego wzór stanowi załącznik nr 16 do Polityki. 2. Polityka winna podlegać regularnym przeglądom i aktualizacji w przypadku zmian w otoczeniu organizacyjno-prawnym AD. Art.44. Wykaz załączników Załącznik nr 1 – Wzór oświadczenia o wyrażeniu zgody na przetwarzanie danych osobowych. Załącznik nr 2 – Wzór oświadczenia o wycofaniu zgody na przetwarzanie danych osobowych. Załącznik nr 3 – Wzór ogólnej klauzuli informacyjnej z art. 13 ust. 1 i 2. Załącznik nr 4 – Wzór ogólnej klauzuli informacyjnej z art. 14 ust. 1 i 2. Załącznik nr 5 – Procedura realizacji praw osób których dane dotyczą. Załącznik nr 6 – Wzór upoważnienia do przetwarzania danych osobowych. Załącznik nr 7 – Wzór oświadczenia o zachowaniu tajemnicy danych osobowych. Załącznik nr 8 – Ewidencja osób upoważnionych do przetwarzania danych osobowych. Załącznik nr 9 – Lista kontrolna Procesora. Załącznik nr 10 – Wzór umowy powierzenia przetwarzania danych osobowych. Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 38 Załącznik nr 11 – Wzór rejestru zawartych umów powierzenia przetwarzania danych osobowych. Załącznik nr 12 - Procedura zarządzania naruszeniami ochrony danych osobowych. Załącznik nr 13 – Wzór wniosku o nadanie/zmianę/odebranie uprawnień w systemach informatycznych. Załącznik nr 14 – Opis środków technicznych stosowanych do zabezpieczania. danych osobowych i wykaz obszaru przetwarzania. Załącznik nr 15 – Procedura regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania. Załącznik nr 16 – Wykaz osób zapoznanych z Polityką ochrony danych osobowych.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 39 Załącznik Nr 1 do Polityki ochrony danych osobowych Wzór oświadczenia o wyrażeniu zgody na przetwarzanie danych osobowych
____________________ , ____________________ (miejscowość) (data)
Wyrażam zgodę na przetwarzanie moich danych osobowych w rodzaju: …………………………………………………………………………………………………... w celach ………………………………………………………………………………….. zgodnie z art. 6 ust. 1 lit a)* lub art. 9 ust. 2 lit. a)* Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (publ. Dz. Urz. UE L Nr 119, s. 1). Niniejsza zgoda jest dobrowolna i może być cofnięta w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem. _____________________________ (czytelny podpis, data)
*niepotrzebne skreślić
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 OBOWIĄZEK INFORMACYJNY Na podstawie art. 13 ust. 1 i 2 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz.U.UE.L. z 2016r. Nr 119, s.1 ze zm.) - dalej: „RODO” informuję, że: 1) Administratorem Państwa danych jest .................................................. (adres: ..........................., adres e-mail: ........................, numer telefonu: ..........................). 2) Administrator wyznaczył Inspektora Ochrony Danych, z którym mogą się Państwo kontaktować we wszystkich sprawach dotyczących przetwarzania danych osobowych za pośrednictwem adresu e-mail: ……………………. lub pisemnie pod adresem Administratora. 3) Państwa dane osobowe będą przetwarzane w ww. celu. 4) Państwa dane osobowe będą przetwarzane do czasu cofnięcia zgody na przetwarzanie danych osobowych. 5) Podstawą legalizującą przetwarzanie danych osobowych jest art. 6 ust. 1 lit. a) / art. 9 ust. 2 lit. a) * RODO tj. zgoda osoby, której dane dotyczą. 6) Państwa dane osobowe będą przetwarzane w sposób zautomatyzowany, lecz nie będą podlegały zautomatyzowanemu podejmowaniu decyzji, w tym o profilowaniu. 7) Państwa dane osobowe nie będą przekazywane poza Europejski Obszar Gospodarczy (obejmujący Unię Europejską, Norwegię, Liechtenstein i Islandię). 8) W związku z przetwarzaniem Państwa danych osobowych, przysługują Państwu następujące prawa: a) prawo dostępu do swoich danych oraz otrzymania ich kopii; b) prawo do sprostowania (poprawiania) swoich danych osobowych; c) prawo do ograniczenia przetwarzania danych osobowych; d) prawo do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem; e) prawo do usunięcia danych; f) prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, w sytuacji, gdy uznają Państwo, że przetwarzanie danych osobowych narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych (RODO); Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 9) Podanie przez Państwa danych osobowych jest dobrowolne. Nieprzekazanie danych skutkować będzie brakiem realizacji celu, o którym mowa w pkt 3. 10) Państwa dane mogą zostać przekazane podmiotom zewnętrznym na podstawie umowy powierzenia przetwarzania danych osobowych tj. ………….., a także podmiotom lub organom uprawnionym na podstawie przepisów prawa.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 3 Załącznik Nr 2 do Polityki ochrony danych osobowych Wzór oświadczenia o wycofaniu zgody na przetwarzanie danych osobowych
___________________ , ____________________ (miejscowość) (data)
Oświadczenie o wycofaniu zgody na przetwarzanie danych osobowych Na mocy przysługującego mi uprawnienia, wynikającego z art. 7 ust. 3 zd. 1. Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych; tzw. „RODO” ), niniejszym wycofuję wyrażoną przeze mnie zgodę na przetwarzanie danych osobowych ______________________________, w celach: ___________________________________________, przetwarzanych przez: ______________________________. _____________________________ (czytelny podpis, data)
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 Załącznik Nr 3 do Polityki ochrony danych osobowych Wzór ogólnej klauzuli informacyjnej z art. 13 ust. 1 i 2 (obowiązek inf. wymaga każdorazowego dostosowania pod konkretny cel przetwarzania danych) OBOWIĄZEK INFORMACYJNY
Na podstawie art. 13 ust. 1 i 2 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz.U.UE.L. z 2016r. Nr 119, s.1 ze zm.) - dalej: „RODO” informuję, że: 1) Administratorem Państwa danych jest ………………………………………………. 2) Administrator wyznaczył Inspektora Ochrony Danych, z którym mogą się Państwo kontaktować we wszystkich sprawach dotyczących przetwarzania danych osobowych za pośrednictwem adresu e-mail: ………… lub pisemnie pod adres Administratora. 3) Państwa dane osobowe będą przetwarzane w celu ……………………………….., tj. gdyż jest to niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze (art. 6 ust. 1 lit. c RODO) w zw. z ustawą z dnia ………………………...……… W przypadku dobrowolnego udostępniania przez Państwa danych osobowych innych niż wynikające z obowiązku prawnego, podstawę legalizującą ich przetwarzanie stanowi wyrażona zgoda na przetwarzanie swoich danych osobowych (art. 6 ust. 1 lit. a RODO). Udostępnione dobrowolnie dane będą przetwarzane w celu ………………… 4) Państwa dane osobowe będą przetwarzane przez okres niezbędny do realizacji ww. celu z uwzględnieniem okresów przechowywania określonych w przepisach szczególnych, w tym przepisów archiwalnych tj. …… lat. Natomiast w przypadku danych podanych dobrowolnie – co do zasady do czasu wycofania przez Państwa zgody na ich przetwarzanie. 5) Państwa dane osobowe będą przetwarzane w sposób zautomatyzowany, lecz nie będą podlegały zautomatyzowanemu podejmowaniu decyzji, w tym o profilowaniu. 6) Państwa dane osobowe nie będą przekazywane poza Europejski Obszar Gospodarczy (obejmujący Unię Europejską, Norwegię, Liechtenstein i Islandię). 7) W związku z przetwarzaniem Państwa danych osobowych, przysługują Państwu następujące prawa:
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 a) prawo dostępu do swoich danych oraz otrzymania ich kopii; b) prawo do sprostowania (poprawiania) swoich danych osobowych; c) prawo do ograniczenia przetwarzania danych osobowych; d) w przypadku gdy przetwarzanie odbywa się na podstawie wyrażonej zgody (art. 6 ust. 1 lit. a RODO) - prawo do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem; e) prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, w sytuacji, gdy uzna Pani/Pan, że przetwarzanie danych osobowych narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych (RODO); 8) Podanie przez Państwa danych osobowych w związku z ciążącym na Administratorze obowiązkiem prawnym jest obowiązkowe, a ich nieprzekazanie skutkować będzie brakiem realizacji celu, o którym mowa w punkcie 3. Nieprzekazanie danych udostępnianych dobrowolnie pozostaje bez wpływu na cel przetwarzania. 9) Państwa dane mogą zostać przekazane podmiotom zewnętrznym na podstawie umowy powierzenia przetwarzania danych osobowych tj. ………….., a także podmiotom lub organom uprawnionym na podstawie przepisów prawa.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 Załącznik Nr 4 do Polityki ochrony danych osobowych Wzór ogólnej klauzuli informacyjnej z art. 14 ust. 1 i 2
(obowiązek inf. wymaga każdorazowego dostosowania pod konkretny cel przetwarzania danych) OBOWIĄZEK INFORMACYJNY
Na podstawie art. 14 ust. 1 i 2 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz.U.UE.L. z 2016r. Nr 119, s.1 ze zm.) - dalej: „RODO” informuję, że: 1) Administratorem Państwa danych jest ………………………………………………. 2) Administrator wyznaczył Inspektora Ochrony Danych, z którym mogą się Państwo kontaktować we wszystkich sprawach dotyczących przetwarzania danych osobowych za pośrednictwem adresu e-mail: ………… lub pisemnie pod adres Administratora. 3) Państwa dane osobowe będą przetwarzane w celu ……………………………….., tj. gdyż jest to niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze (art. 6 ust. 1 lit. c RODO) w zw. z ustawą z dnia …..……… 4) Administrator przetwarza Państwa dane osobowe t.j. …………………………….….. 5) Państwa dane osobowe będą przetwarzane przez okres niezbędny do realizacji ww. celu z uwzględnieniem okresów przechowywania określonych w przepisach szczególnych, w tym przepisów archiwalnych tj. …… lat. 6) Państwa dane osobowe będą przetwarzane w sposób zautomatyzowany, lecz nie będą podlegały zautomatyzowanemu podejmowaniu decyzji, w tym o profilowaniu. 7) Państwa dane osobowe nie będą przekazywane poza Europejski Obszar Gospodarczy (obejmujący Unię Europejską, Norwegię, Liechtenstein i Islandię). 8) W związku z przetwarzaniem Państwa danych osobowych, przysługują Państwu następujące prawa: a) prawo dostępu do swoich danych oraz otrzymania ich kopii; b) prawo do sprostowania (poprawiania) swoich danych osobowych; c) prawo do ograniczenia przetwarzania danych osobowych;
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 d) prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, w sytuacji, gdy uzna Pani/Pan, że przetwarzanie danych osobowych narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych (RODO); 9) Państwa danych osobowe zostały pozyskane od …….. 10) Państwa dane mogą zostać przekazane podmiotom zewnętrznym na podstawie umowy powierzenia przetwarzania danych osobowych tj. ………….., a także podmiotom lub organom uprawnionym na podstawie przepisów prawa.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 Załącznik Nr 5 do Polityki ochrony danych osobowych Procedura realizacji praw osób, których dane dotyczą
Art.1. Wprowadzenie Osoby, których dane dotyczą, mają prawo do realizacji swoich praw wynikających z RODO. AD danych zobowiązany jest do zapewnienia skutecznych mechanizmów umożliwiających realizację tych praw w sposób przejrzysty i zgodny z obowiązującymi przepisami. Art.2. Zakres praw osób, których dane dotyczą Osoby fizyczne mają prawo do: ●dostępu do swoich danych osobowych, ●sprostowania nieprawidłowych lub niekompletnych danych, ●usunięcia danych („prawo do bycia zapomnianym”), ●ograniczenia przetwarzania danych, ●przenoszenia danych do innego administratora, ●sprzeciwu wobec przetwarzania danych, ●niepodlegania zautomatyzowanemu podejmowaniu decyzji, w tym profilowaniu. Art.3. Procedura zgłaszania żądań Osoba, której dane dotyczą, może zgłosić żądanie realizacji swoich praw w formie: ●pisemnej (tradycyjną pocztą), ●elektronicznej (e-mail lub dedykowany formularz na stronie internetowej), ●osobistej w siedzibie administratora danych. AD zobowiązany jest do potwierdzenia otrzymania żądania i jego rozpatrzenia w terminie do 30 dni od daty otrzymania. W uzasadnionych przypadkach termin ten może zostać przedłużony o kolejne 60 dni, o czym osoba składająca żądanie zostanie poinformowana. Art.4. Weryfikacja tożsamości W celu ochrony danych osobowych, AD może zażądać dodatkowej weryfikacji tożsamości osoby składającej żądanie, jeśli istnieją uzasadnione wątpliwości co do jej tożsamości. Art.5. Odmowa realizacji żądania AD danych może odmówić realizacji żądania w sytuacji, gdy:
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 ●jest to sprzeczne z obowiązującymi przepisami prawa, ●żądanie jest oczywiście bezzasadne lub nadmierne. Odmowa realizacji żądania musi zostać uzasadniona i przekazana osobie składającej wniosek wraz z informacją o możliwości wniesienia skargi do organu nadzorczego.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 Załącznik Nr 6 do Polityki ochrony danych osobowych Wzór upoważnienia do przetwarzania danych osobowych UPOWAŻNIENIE DO PRZETWARZANIA DANYCH OSOBOWYCH NR ……/……. UPOWAŻNIAM UPOWAŻNIAM UPOWAŻNIAM
Na podstawie art. 29 i 32 ust. 4 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 roku w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) UPOWAŻNIAM ……………………………………………………………… imię i nazwisko ………………………………………………………………. stanowisko, komórka organizacyjna do przetwarzania danych osobowych …………………………………………………………… …………………………………………………………………………………………………... Upoważnienie wydaje się na czas nieokreślony, nie później niż do czasu wygaśnięcia podstawy zatrudnienia, przy czym Administrator posiada uprawnienie do jego odwołania w każdej chwili. ______________________________________ (pieczęć i podpis Administratora)
Ponadto osoba upoważniona posiada dostęp do następujących systemów informatycznych przetwarzających dane osobowe: lp. Systemy informatyczne Moduły Uprawnienia* 1. 2. 3. * Uprawnienia:
O-odczyt W-wydruk M-modyfikacja (zmiana, wprowadzanie danych)
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 Załącznik Nr 7 do Polityki ochrony danych osobowych Wzór oświadczenia o zachowaniu tajemnicy danych osobowych
____________________ , ____________________ (miejscowość) (data)
Ja niżej podpisana/podpisany* ……………………….…………………..……………. zobowiązuję się do zachowania tajemnicy wszelkich danych osobowych, do których uzyskam dostęp w związku z wykonywaniem przez mnie obowiązków służbowych jak również po ich zakończeniu. Ponadto oświadczam, że zostałam/-em zapoznana/-y z przepisami dotyczącymi ochrony danych osobowych, w szczególności: −rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. U. UE. L. 2016, poz. 119.1), −ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r. poz. 1781 ze zm.), −dokumentacją ochrony danych osobowych przyjętą w Jednostce.
_____________________________ (czytelny podpis, data)
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 Załącznik Nr 8 do Polityki ochrony danych osobowych Wzór ewidencji osób upoważnionych do przetwarzania danych osobowych EWIDENCJA OSÓB UPOWAŻNIONYCH DO PRZETWARZANIA DANYCH OSOBOWYCH
Załącznik. nr 8 do Polityki ochrony danych osobowych Wzór ewidencji osób upoważnionych do przetwarzania danych osobowych EWIDENCJA OSÓB UPOWAŻNIONYCH DO PRZETWARZANIA DANYCH OSOBOWYCH Nr Imię i Stanowisko Data nadania Data ustania Dostęp do upoważnie nazwisko systemów nia informatycznyc h z uprawnieniam i
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 Załącznik Nr 9 do Polityki ochrony danych osobowych Lista kontrolna Procesora
Ankieta dla Podmiotu przetwarzającego (Procesora) weryfikująca spełnianie wymogów wynikających z Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119, s. 1) Lp. Weryfikowany obszar TAK NIE NIE DOTYCZY 1. Czy Podmiot przetwarzający posiada wdrożoną Politykę ochrony danych osobowych lub inny równoważny dokument określający zasady przetwarzania danych mu powierzonych? 2. Czy Podmiot przetwarzający posiada wdrożone na podstawie art. 30 RODO rejestr czynności przetwarzania danych i rejestr kategorii czynności przetwarzania? Czy Podmiot 3. przetwarzający posiada wdrożoną procedurę postępowania w przypadku wystąpienia naruszeń ochrony danych osobowych zgodne z art. 33-34 RODO? 4. Czy procedury postępowania w przypadku naruszenia ochrony powierzonych danych u Podmiotu przetwarzającego przewidują informowanie o tym Administratora danych, w jakim trybie i w jakim czasie? 5. Czy Podmiot przetwarzający wdrożył procedury realizacji praw osób, których dane dotyczą? Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 6. Czy Podmiot przetwarzający wdrożył odpowiednie środki techniczne i organizacyjne, które pomogą Administratorowi wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą? 7. Czy Podmiot przetwarzający zapewnił Administratorowi nieograniczone prawo do audytów, w tym inspekcji w zakresie powierzonych do przetwarzania danych? 8. Czy Podmiot przetwarzający powołał i zgłosił do UODO Inspektora Ochrony Danych (jeżeli IOD jest wymagany w podmiocie przetwarzającym z mocy prawa)? 9. Czy Podmiot przetwarzający powołał Administratora Systemów Informatycznych? 10. Czy osoby dopuszczone do przetwarzania danych osobowych posiadają nadane upoważnienie do ich przetwarzania? 11. Czy osoby, o których mowa w pkt 10 zostały zobowiązane do zachowania w tajemnicy danych osobowych lub podlegają ustawowemu obowiązkowi zachowania tajemnicy? 12. Czy osoby, o których mowa w pkt 10 ukończyły szkolenie z zakresu bezpiecznego przetwarzania danych osobowych oraz czy w/w szkolenie zostało udokumentowane (lista obecności, certyfikaty itp.)? 13. Czy Podmiot przetwarzający posiada wdrożoną procedurę zarządzania ryzykiem w Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 zakresie ochrony danych osobowych? 14. Czy Podmiot przetwarzający w ostatnim roku wykonał analizę ryzyka w zakresie ochrony danych osobowych? 15. Czy Podmiot przetwarzający przeprowadził w ostatnim roku ocenę skutków dla ochrony danych (jeżeli jest do tego zobowiązany? 16. Czy Podmiot przetwarzający wdrożył odpowiednie środki techniczne i organizacyjne względem powierzonych danych np. pseudonimizację, szyfrowanie, metody uwierzytelniania? 17. Czy Podmiot przetwarzający przechowuje kopie zapasowe powierzonych danych w innej lokalizacji niż dane źródłowe? 18. Czy Podmiot przetwarzający przekazuje dane do państw trzecich (poza Europejski Obszar Gospodarczy) lub organizacji międzynarodowych? 19. Czy w ostatnim roku miały miejsce u Podmiotu Przetwarzającego naruszenia ochrony danych osobowych? 20. Jeśli miały miejsce naruszenia ochrony danych u Podmiotu przetwarzającego to czy były to naruszenia o wysokim poziomie ryzyka (wymagające zgłoszenia do UODO i/lub osób, których ochrona danych została naruszona)? 21. Czy Podmiot przetwarzający korzysta z usług innego Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 3 podmiotu przetwarzającego? 22. Czy na wypadek korzystania z usług innego Podmiotu przetwarzającego została odebrana od Administratora zgoda na takie podpowierzenia danych osobowych? 23. Czy na wypadek korzystania z usług innego Podmiotu przetwarzającego została Administratorowi umożliwiona kontrola dalszego Podmiotu przetwarzającego w zakresie powierzonych danych? 24. Czy na wypadek korzystania z usług innego Podmiotu przetwarzającego w umowie/innym instrumencie prawnym został przewidziany obowiązek spełnienia przez ten podmiot wszelkich wymogów w zakresie ochrony danych osobowych na poziomie, co najmniej takim samym jak nałożony na Podmiot przetwarzający?
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 4 Załącznik Nr 10 do Polityki ochrony danych osobowych Wzór umowy powierzenia przetwarzania danych osobowych UMOWA POWIERZENIA DANYCH OSOBOWYCH DO PRZETWARZANIA
zawarta w dniu ______________________ r. w ______________________ pomiędzy: ______________________ ______________________ ______________________ z siedzibą w ______________________. (____ - ______________________), ul. ________________________________________________________________ __ , NIP ______________________, reprezentowaną przez: ______________________ – (funkcja) zwaną w treści Umowy „Administratorem”, a ______________________ ______________________ ______________________ z siedzibą w ______________________. (____ - ______________________), ul. ________________________________________________________________ __ , NIP ______________________, reprezentowaną przez: ______________________ – (funkcja) zwaną w treści Umowy „Procesorem” lub „Przetwarzającym”, w dalszej części Umowy Administrator i Procesor są nazywani łącznie „Stronami” lub każde oddzielnie „Stroną”. § 1. Przedmiot Umowy, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą 1. Umowa ma charakter umowy powierzenia danych osobowych w rozumieniu art. 28 ust. 1 i 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych; Dz. U. UE. L. 2016, poz. 119.1), zwanego w dalszej części Umowy jako: „Rozporządzenie”.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 2. Procesor uprawniony jest do przetwarzania danych osobowych wyłącznie w celu wykonania umowy głównej, tj. umowy z dnia _____________________ , której przedmiotem jest _____________________, które będzie zwane w dalszej części Umowy jako „przetwarzanie” . 3. Przetwarzanie dotyczyć będzie kategorii osób: _____________________., oraz rodzaju danych osobowych: __________________________ 4. Przetwarzanie danych następować będzie w sposób ciągły w formie _____________________________ oraz obejmuje następujące operacje_____________________ § 2. Czas trwania Umowy 1. Umowa zostaje zawarta na czas określony od dnia __________________ do dnia __________________. 2. Procesor nie ma prawa do wykorzystania zgromadzonych na podstawie niniejszej Umowy danych osobowych w jakimkolwiek celu po jej rozwiązaniu, niezależnie od podstawy takiego rozwiązania. § 3. Warunki powierzenia danych osobowych do przetwarzania 1. Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, przez które Strony rozumieją niniejsza Umowę lub indywidualne polecenia i instrukcje przekazywane w sposób, o którym mowa w § 4 ust. 2 zdanie drugie oraz: a) zapewnia, by osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy; b) podejmuje odpowiednie środki techniczne oraz organizacyjne, mające na celu zapewnienia bezpieczeństwa danych osobowych; c) nie korzysta z usług innego podmiotu przetwarzającego, bez uprzedniej pisemnej zgody Administratora; d) w miarę możliwości pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w art. 12-23 Rozporządzenia; e) uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomaga administratorowi wywiązać się z obowiązków określonych w art. 32-36 Rozporządzenia;
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 f) po zakończeniu świadczenia usług związanych z przetwarzaniem zależnie od decyzji Administratora usuwa lub zwraca mu wszelkie dane osobowe oraz usuwa wszelkie ich istniejące kopie, w tym również te, zawarte na nośnikach danych, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych, przy czym w sposób, o którym mowa w § 4 ust. 3 zdanie drugie składa Administratorowi oświadczenie o trwałym usunięciu lub zwrocie wszystkich danych lub wskazuje podstawę prawną pozwalającą na ich dalsze przetwarzanie; g) udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 Rozporządzenia oraz umożliwia Administratorowi (lub upoważnionemu przez niego audytorowi) przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich; h) w przypadku przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, przed rozpoczęciem przetwarzania informuje w sposób wskazany w § 4 ust. 3 zdanie drugie Administratora o takim obowiązku prawnym, o ile prawo nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny, natomiast w przypadku indywidualnej woli przekazania przez Procesora powierzonych danych osobowych do państwa trzeciego lub organizacji międzynarodowej – dokonuje tego przetwarzania jedynie na odrębne polecenie Administratora, dokonane w sposób, o którym mowa w § 4 ust. 2 zdanie drugie. i) zobowiązuje się do niezwłocznego poinformowania Administratora o jakimkolwiek postępowaniu, w szczególności administracyjnym lub sądowym, dotyczącym przetwarzania przez Procesora danych osobowych, o jakiejkolwiek decyzji administracyjnej lub orzeczeniu dotyczącym przetwarzania tych danych, skierowanych do Procesora, a także o wszelkich planowanych - o ile są mu wiadome - lub realizowanych kontrolach i inspekcjach dotyczących przetwarzania przez tego Procesora danych osobowych, w szczególności prowadzonych przez inspektorów upoważnionych przez Prezesa Urzędu Ochrony Danych Osobowych. Poinformowanie następuje w sposób, o którym mowa w § 4 ust. 3 zdanie drugie. 2. Jeżeli powierzone dane osobowe są przetwarzane w formie elektronicznej na serwerach i nośnikach danych Procesora, te serwery i nośniki nie mogą znajdować się poza obszarem Unii Europejskiej i Europejskiego Obszaru Gospodarczego. 3. Procesor zobowiązuje się do każdorazowego i niezwłocznego informowania Administratora o przypadkach naruszenia przepisów prawa dotyczących ochrony powierzonych danych osobowych, w tym w szczególności przepisów Rozporządzenia, zaistniałych w okresie obowiązywania niniejszej Umowy.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 3 4. W przypadku stwierdzenia naruszenia ochrony danych osobowych, o którym mowa w art. 33 Rozporządzenia, Procesor zgłasza je Administratorowi bez zbędnej zwłoki. Zgłoszenie naruszenia ochrony danych osobowych Administratorowi zawiera w swej treści elementy wskazane w art. 33 ust. 3 RODO oraz winno nastąpić w sposób, o którym mowa w § 4 ust. 3 zdanie drugie. 5. Na wypadek zawinionego naruszenia przez Procesora zasad przetwarzania danych osobowych (określonych w przepisach powszechnie obowiązującego prawa, Rozporządzenia oraz niniejszej Umowy), skutkującego zobowiązaniem Administratora na mocy prawomocnego orzeczenia sądu, ugody sądowej bądź porozumienia mediacyjnego do wypłaty odszkodowania, zadośćuczynienia lub kary pieniężnej, Procesor zobowiązuje się zrekompensować Administratorowi udokumentowane straty z tego tytułu w pełnej wysokości. 6. Procesor jest zwolniony z odpowiedzialności za szkody spowodowane przetwarzaniem przez niego danych naruszającym przepisy prawa, jeżeli nie można mu przypisać winy za zdarzenie, które doprowadziło do powstania szkody. 7. Procesor zapewnia, że dane osobowe nie będą udostępniane jego pracownikom i zleceniobiorcom przed podpisaniem przez nich oświadczeń lub umów o zachowaniu poufności. Zachowanie poufności nie ustaje po rozwiązaniu lub wygaśnięciu stosunku pracy lub umowy cywilnoprawnej, niezależnie od przyczyny tego rozwiązania lub wygaśnięcia. 8. Procesor zobowiązuje się do monitorowania i stosowania przepisów prawa, powszechnie dostępnych wskazówek i zaleceń organu nadzorczego oraz unijnych organów doradczych, zajmujących się ochroną danych osobowych, w zakresie przetwarzania powierzonych mu danych, po uprzednim uzgodnieniu wpływu tych regulacji na przetwarzanie danych z Administratorem. § 4. Kontrola przetwarzania danych powierzonych 1. Administrator przez cały okres obowiązywania Umowy jest uprawniony do kontroli poprawności zabezpieczenia i przetwarzania danych powierzonych Procesorowi. Kontrola może zostać przeprowadzona m.in. w formie bezpośredniej inspekcji polegającej na dopuszczeniu przedstawicieli Administratora do wszystkich obszarów przetwarzania danych osobowych objętych niniejszą Umową we wszystkich lokalizacjach Procesora, w sposób nieutrudniający nadmiernie jego bieżącej działalności. Procesor zobowiązany jest do przedstawienia odpowiednich dokumentów do kontroli oraz wyjaśnień na piśmie na każde wezwanie Administratora,.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 4 2. W przypadku, gdy kontrola, o której mowa w ust. 1, wykaże jakiekolwiek nieprawidłowości Administrator ma prawo żądać od Procesora niezwłocznego wdrożenia zaleceń Administratora wynikających z ustaleń pokontrolnych. Zalecenia te przedstawiane będą w formie pisemnej pod adres siedziby Procesora lub formie elektronicznej pod adres e-mail …………………………….. – przy czym obydwie formy zostają zastrzeżone pod rygorem nieważności. 3. Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie Rozporządzenia lub innych przepisów Unii lub państwa członkowskiego o ochronie danych. Poinformowanie winno nastąpić w formie pisemnej pod adres siedziby Administratora lub formie elektronicznej pod adres e-mail …………………………….. – przy czym obydwie formy zostają zastrzeżone pod rygorem nieważności. § 5. Podpowierzenie danych 1. Procesor może powierzać przetwarzanie powierzonych mu danych osobowych objętych Umową innym podmiotom na stałe współpracującym z Procesorem (tzw. podpowierzenie) wyłącznie po uprzedniej zgodzie Administratora wyrażonej w sposób, o którym mowa w § 4 ust. 3 zdanie drugie. 2. Podpowierzając przetwarzanie danych osobowych innym podmiotom, Procesor jest obowiązany zapewnić w dalszej umowie powierzenia spełnienie przez ten podmiot wszelkich wymogów w zakresie ochrony danych osobowych na poziomie, co najmniej takim samym jak przewidziany w niniejszej Umowie. § 6. Poufność 1. Procesor zobowiązuje się do zachowania w tajemnicy wszelkich danych osobowych, informacji i materiałów przekazanych lub udostępnionych mu lub o których wiedzę powziął w związku z realizacją Umowy, a także powstałych w wyniku jej wykonania informacji i materiałów w formie pisemnej, graficznej lub jakiejkolwiek innej formie. Informacje i materiały są objęte tajemnicą nie mogą być bez uprzedniej pisemnej zgody Administratora udostępniane jakiejkolwiek osobie trzeciej, ani też ujawnione w inny sposób, chyba że w dniu ich ujawnienia były powszechnie znane albo muszą być ujawnione zgodnie z powszechnie obowiązującymi przepisami prawa, orzeczeniem sądu lub organu państwowego.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 5 2. Procesor zapewnia, że osoby upoważnione do przetwarzania danych osobowych będą obowiązane zachować w tajemnicy te dane osobowe oraz sposoby ich zabezpieczenia. Obowiązek zachowania tajemnicy nie ustaje po zaprzestaniu przetwarzania danych z jakiejkolwiek podstawy. Przepis § 3 ust. 7 Umowy stosuje się odpowiednio. § 7. Współpraca Stron 1. Strony ustalają, że podczas realizacji Umowy powierzenia będą ze sobą ściśle współpracować, informując się wzajemnie o wszystkich okolicznościach mających lub mogących mieć wpływ na wykonanie powierzenia danych osobowych. 2. Strony będą dokonywały uzgodnień i podejmowały decyzje operacyjne poprzez swoich przedstawicieli odpowiedzialnych za realizację Umowy w formie ustnej, pisemnej lub elektronicznej,. 3. Strony zobowiązują się, że wszelkie decyzje dotyczące polubownego zakończenia sporu z osobą fizyczną na skutek naruszenia ochrony jej danych osobowych, w szczególności fakt i wysokość wypłaty ewentualnego odszkodowania, podejmą wspólnie. § 8. Wypowiedzenie umowy 1. Każdej ze Stron przysługuje uprawnienie do rozwiązania Umowy z zachowaniem terminu wypowiedzenia określonego w umowie głównej. 2. Administrator ma prawo wypowiedzieć Umowę w trybie natychmiastowym, w przypadku rażącego naruszenia postanowień Umowy przez Procesora, który: a) wykorzystał dane osobowe w sposób niezgodny z Umową, w szczególności przetwarzał je dla własnych celów lub celów innych podmiotów, a także celów niezgodnych z powszechnie obowiązującymi przepisami prawa lub postanowieniami niniejszej Umowy; b) wykonuje Umowę niezgodnie z obowiązującymi w tym zakresie przepisami prawa lub instrukcjami Administratora w tym zakresie; c) nie zaprzestał niewłaściwego przetwarzania danych osobowych mimo uprzedniego wezwania Administratora do usunięcia naruszeń i bezskutecznego upływu wyznaczonego terminu 14 dni na zaniechanie naruszeń. 3. W przypadku wypowiedzenia Umowy w trybie natychmiastowym, o którym mowa w ust. 2, umowa główna ulega również rozwiązaniu, przy czym Procesor zrzeka się jakichkolwiek roszczeń wynikających z przedwczesnego rozwiązania umowy głównej. § 9. Postanowienia Końcowe
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 6 1. Z tytułu wykonywania niniejszej Umowy Procesorowi nie przysługuje dodatkowe wynagrodzenie. 2. Wszelkie zmiany niniejszej Umowy wymagają formy pisemnej pod rygorem nieważności. 3. Spory wynikłe z tytułu Umowy będzie rozstrzygał Sąd właściwy dla miejsca siedziby Administratora. 4. Umowę sporządzono w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron. _______________________________ _______________________________ ____ ____ (Administrator) (Procesor)
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 7 Załącznik Nr 11 do Polityki ochrony danych osobowych Wzór rejestru zawartych umów powierzenia przetwarzania danych osobowych Rejestr zawartych umów powierzenia przetwarzania danych osobowych Urzędu Gminy Górno
Lp. Numer umowy Data zawarcia Strona umowy Zakres umowy - powierzenia obowiązywani a umowy 1.
2.
3.
4.
5.
6.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 Załącznik Nr 12 do Polityki ochrony danych osobowych Procedura zarządzania naruszeniami ochrony danych osobowych
Art.1. Istota naruszenia ochrony danych osobowych 1. Naruszenie ochrony danych osobowych oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych (art. 4 pkt 12 RODO). 2. Naruszeniem w zakresie danych osobowych jest więc m.in. sytuacja powodująca utratę poufności, integralności lub dostępności przetwarzanych danych osobowych. Naruszeniem ochrony danych osobowych jest także każde stwierdzone nieuprawnione ujawnienie danych, udostępnienie lub umożliwienie dostępu do nich osobom nieupoważnionym, z pozyskanie danych przez osobę nieupoważnioną, uszkodzenie jakiegokolwiek elementu systemu informatycznego przetwarzającego dane osobowe, a w szczególności: a) nieautoryzowany dostęp do danych, b) nieautoryzowane modyfikacje lub zniszczenie danych, c) udostępnienie danych nieautoryzowanym podmiotom, d) nielegalne ujawnienie danych, e) pozyskiwanie danych z nielegalnych źródeł. Art.2. Postępowanie w przypadku naruszenia ochrony danych osobowych 1. Użytkownik, który stwierdzi lub podejrzewa naruszenie ochrony danych osobowych, jest zobowiązany niezwłocznie zgłosić zaistniałe okoliczności AD i IOD. 2. Typowymi (przykładowymi)sytuacjami, gdy Użytkownik powinien powiadomić AD i IOD o zdarzeniach mogących wskazywać na naruszenie ochrony danych osobowych są poniższe przypadki: a) ślady na drzwiach, oknach i szafach wskazujące na próbę włamania, b) niszczenie dokumentacji bez użycia niszczarki,
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 c) otwarte drzwi do pomieszczeń, szaf, gdzie przechowywana jest dokumentacja zawierająca dane osobowe, stwierdzone nieprawidłowości w zakresie zabezpieczenia miejsc przechowywania informacji (otwarte szafy, biurka, regały, urządzenia archiwalne i inne) na nośnikach tradycyjnych tj. na papierze (wydrukach), kliszy, folii, zdjęciach, płytach CD w formie niezabezpieczonej itp., d) niewylogowanie się przed opuszczeniem stanowiska pracy, e) pozostawienie dokumentów z danymi osobowymi w drukarce, kserokopiarce, f) nie zamknięcie pomieszczenia z komputerem, g) niewykonanie w określonym terminie kopii bezpieczeństwa, h) wykonywanie prac na informacjach służbowych w celach prywatnych, i) ustawienie monitorów w sposób pozwalający na wgląd osób postronnych w dane osobowe, j) wynoszenie danych osobowych w wersji papierowej lub elektronicznej na zewnątrz Jednostki bez upoważnienia/zgody AD, k) udostępnienie danych osobowych osobom nieupoważnionym w formie papierowej, elektronicznej lub ustnej, l) stwierdzenie próby lub modyfikacji danych lub zmiany w strukturze danych bez odpowiedniego upoważnienia (autoryzacji), m) telefoniczne próby wyłudzenia danych osobowych, n) kradzież komputerów lub twardych dysków z danymi osobowymi, o) utrata kontroli nad danymi osobowymi, p) wiadomości e-mail zachęcające do ujawnienia identyfikatora i/lub hasła, q) pojawienie się wirusa komputerowego lub niestandardowe zachowanie komputerów, r) istnienie nieautoryzowanych kont dostępu do danych lub tzw. "bocznej furtki", s) przechowywanie hasła/haseł do systemów w pobliżu komputera (np. zapisanych na kartkach przypiętych do monitora komputera). 3. Użytkownik, który stwierdzi okoliczności naruszenia ochrony danych osobowych ma obowiązek podjąć w miarę możliwości czynności niezbędne do powstrzymania skutków naruszenia ochrony danych osobowych oraz zabezpieczyć dowody umożliwiające ustalenie przyczyn oraz skutków naruszenia.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 4. W przypadku stwierdzenia naruszenia ochrony danych osobowych należy zaniechać wszelkich działań mogących utrudnić analizę wystąpienia naruszenia i udokumentowanie zdarzenia oraz nie opuszczać bez uzasadnionej potrzeby miejsca zdarzenia do czasu przybycia AD lub innej osoby upoważnionej. 5. Osoby uczestniczące w wyjaśnieniu przyczyn, okoliczność i skutków naruszenia ochrony danych są zobowiązane udokumentować zaistniałe zdarzenia w notatce wyjaśniającej zgodnie ze wzorem stanowiącym Załącznik nr 1. 6. IOD na podstawie zgromadzonych materiałów i wyjaśnień, niezwłocznie sporządza Raport z naruszenia ochrony danych, zgodnie ze wzorem stanowiącym Załącznik nr 2. 7. Ocenę poziomu naruszenia AD dokonuje w oparciu o wytyczne branżowe w szczególności Europejskiej Agencji ds. Bezpieczeństwa Sieci i Informacji (ENISA) oraz Europejskiej Rady Ochrony Danych Osobowych (EROD). Oceniając poziom naruszenia w oparciu o wytyczne branżowe, należy czynniki w nich wskazane, odnosić indywidualnie do stanu faktycznego zdarzenia, które wystąpiło w Jednostce.
8. AD lub osoba przez niego wyznaczona prowadzi Rejestr naruszeń ochrony danych stanowiący Załącznik nr 4. Inspektor Ochrony Danych podejmuje następujące czynności: 1. Zapoznaje się z zaistniałą sytuacją i udziela wsparcia AD w zakresie oceny zdarzenia względem przepisów prawa – RODO. 2. Udziela wskazówek dotyczących odpowiedniego reagowania na naruszenia ochrony danych osobowych, w tym zaradzania im, zgłaszania ich Prezesowi UODO oraz zawiadamiania osób, których dane dotyczą. Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 3 3. Doradza AD w gromadzeniu materiałów dokumentujących zdarzenie i jego okoliczności. 4. Przekazuje dodatkowe informacje o naruszeniach organowi nadzorczemu i osobom, których dane dotyczą. 5. Przedstawia ocenę naruszenia oraz wnioski (art.2 ust. 6). Art.3. Zgłaszanie naruszenia ochrony danych osobowych organowi nadzorczemu -Prezesowi Urzędu Ochrony Danych Osobowych 1. W przypadku naruszenia ochrony danych osobowych, AD bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je Prezesowi Urzędu Ochrony Danych Osobowych, chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. 2. Do zgłoszenia przekazanego organowi nadzorczemu po upływie 72 godzin dołącza się wyjaśnienie przyczyn opóźnienia (art. 33 ust. 1 RODO). 3. Zgłoszenia dokonuje się na formularzu do pobrania na stronie Urzędu Ochrony Danych Osobowych w dedykowanej zakładce „Załatw sprawę”. 4. Zgłoszenie, o którym mowa w ust. 1 musi co najmniej: a) opisywać charakter naruszenia ochrony danych osobowych, w tym w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie, b) w przypadku powołania IOD - zawierać imię i nazwisko oraz jego dane kontaktowe lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji, c) opisywać możliwe konsekwencje naruszenia ochrony danych osobowych, d) opisywać środki zastosowane lub proponowane przez AD w celu zapobiegania naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach - środki w celu zminimalizowania jego ewentualnych negatywnych skutków. 5. Jeżeli – i w zakresie, w jakim – informacji nie da się udzielić w tym samym czasie, można je udzielać sukcesywnie bez zbędnej zwłoki. Art.4. Zawiadomienie osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych 1. Jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, AD bez zbędnej zwłoki zawiadamia osobę, której dane dotyczą, o takim naruszeniu (art. 34 ust. 1 RODO). Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 4 2. Zawiadomienie, o którym mowa w ust. 1 niniejszego artykułu, jasnym i prostym językiem opisuje charakter naruszenia ochrony danych osobowych oraz zawiera przynajmniej informacje i środki, o których mowa w art. 33 ust. 3 lit. b), c) i d) RODO. Wzór zawiadomienia – Załącznik nr 3. 3. Zawiadomienie, o którym mowa w ust. 1, nie jest wymagane, w następujących przypadkach: a) AD wdrożył odpowiednie techniczne i organizacyjne środki ochrony i środki te zostały zastosowane do danych osobowych, których dotyczy naruszenie, w szczególności środki takie jak szyfrowanie, uniemożliwiające odczyt osobom nieuprawnionym do dostępu do tych danych osobowych, b) AD zastosował następnie środki eliminujące prawdopodobieństwo wysokiego ryzyka naruszenia praw lub wolności osoby, której dane dotyczą, w zakresie o którym mowa w art. 34 ust. 1 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (publ. Dz. Urz. UE L Nr 119, s. 1), c) jeżeli zawiadomienie wymagałoby niewspółmiernie dużego wysiłku, w takim przypadku wydany zostaje publiczny komunikat lub zastosowany zostaje podobny środek, za pomocą którego osoby, których dane dotyczą, zostają poinformowane w równie skuteczny sposób. Art.5. Zawiadomienie organów ściągania w przypadku popełnienia przestępstwa W przypadku uzasadnionego podejrzenia popełnienia przestępstwa związanego z naruszeniem ochrony danych osobowych, AD zobowiązany jest powiadomić organy ścigania tj.: prokuraturę lub Policję.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 5 Załącznik nr 1. Notatka wyjaśniająca Miejscowość, data…………. Imię i nazwisko:………….. Stanowisko:……………… Nazwa Jednostki:…………… 1. Data i godzina wystąpienia naruszenia: ………….................. 2. Data i godzina poinformowania o naruszeniu: .............................................................................................................. ....................... (wskazać należy kogo i kiedy poinformowano – imię, nazwisko, stanowisko) 3. Lokalizacja zdarzenia ................................................................................................................. ........................ (nr. pokoju, nazwa pomieszczenia, określenie komputerowego stanowiska roboczego, nazwa programu lub aplikacji itp.): 4. Opis naruszenia: .............................................................................................................. .......................... (Szczegółowy opis zdarzenia, w tym sposób, w jaki doszło do naruszenia ochrony danych osobowych) 5. Rodzaj i zakres danych osobowych objętych naruszeniem: .............................................................................................................. .................................... (Określić kategorie danych, np. imiona, nazwiska, numery PESEL, adresy e- mail, dane dot. zdrowia, dane finansowe itp.) 6. Przyczyny naruszenia: ………………………………………………………………………………………………… (Opis przyczyn zdarzenia, np. błąd ludzki, awaria systemu, atak hackerski, nieprawidłowa konfiguracja systemu) 7. Podjęte działania: .............................................................................................................. .................................... (Opis podjętych działań w celu ograniczenia skutków naruszenia) 8. Dodatkowe uwagi: Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 6 ………………………………………………………………………………………………….. (Opcjonalne informacje, które mogą mieć znaczenie dla wyjaśnienia sprawy) ....................................................................... (data i podpis sporządzającego) Załącznik nr 2. Raport naruszenia ochrony danych osobowych Miejscowość, data…………. Imię i nazwisko:………….. Stanowisko:……………… Nazwa Jednostki:…………… 1. Data stwierdzenia naruszenia: ……………Godzina stwierdzenia naruszenia .......................... 2. Data rozpoczęcia/zaistnienia naruszenia............................ 3. Data zakończenia naruszenia ………………………….. 4. Osoba powiadamiająca o naruszeniu oraz inne osoby zaangażowane lub odpytane w związku z naruszeniem .............................................................................................................. .................................... (imię, nazwisko, stanowisko służbowe,): 5. Lokalizacja zdarzenia ................................................................................................................. ........................ (nr. pokoju, nazwa pomieszczenia, określenie komputerowego stanowiska roboczego, nazwa programu lub aplikacji itp.) 6. Rodzaj naruszenia: .............................................................................................................. .................................... (np. Ujawnienie danych osobowych, utrata nośnika zawierającego dane osobowe) 7. Opis naruszenia: .............................................................................................................. .................................... (np. Wysłanie e-maila z danymi klientów do błędnego adresata) 8. Przyczyny naruszenia: Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 7 .............................................................................................................. .................................... (np. wewnętrzne działanie niezamierzone, zamierzone) 9. Kategorie osób, których dane dotyczą: .............................................................................................................. .................................... 10. Kategorie danych osobowych: .............................................................................................................. .................................... 11. Liczba osób dotkniętych naruszeniem: .............................................................................................................. .................................... 12. Możliwe konsekwencje: .............................................................................................................. .................................... (np. Utrata kontroli nad własnymi danymi osobowymi, starta finansowa, dyskryminacja) 13. Środki bezpieczeństwa i środki zaradcze: .............................................................................................................. .................................... (np. ogólny opis technicznych i organizacyjnych środków bezpieczeństwa dotychczas stosowanych, środki bezpieczeństwa zastosowane lub proponowane w celu zminimalizowana ryzyka ponownego wystąpienia naruszenia, środki zastosowane lub proponowane w celu zaradzenia naruszeniu i zminimalizowania negatywnych skutków dla osób, których dane dotyczą ) 14. Ocena naruszenia oraz wnioski: …............................................................................................................ .................................. (wnioski np. zgłoszenie naruszenia do UODO, zawiadomienie osób) ....................................................................... (data i podpis osoby IOD) ZATWIERDZAM: ……………………………….. (data i podpis AD
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 8 Załącznik nr 3. Zawiadomienie o naruszeniu ochrony danych osoby, której dane zostały naruszone ____________________ , ____________________ (miejscowość) (data)
(Nazwa Jednostki) ………………. adres adresowe (dane korespondencyjne): …………………………………. …………………………………. Sz. P. …………………………………. …………………………………. Zawiadomienie o naruszeniu ochrony danych osobowych
Na podstawie obowiązku wynikającego z art. 34 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) Administrator Danych Osobowych (dalej: Administrator), zawiadamia Panią/Pana o stwierdzeniu naruszenia ochrony Pani/Pana danych osobowych przetwarzanych przez Administratora. Naruszenie polegało na ……………………………………………………………………….. Administrator dokonując analizy naruszenia ocenił, że w przedmiotowej sprawie wystąpiło naruszenie ………………………….. Ujawnienie kategorii danych osobowych w zakresie jak wyżej wskazano powoduje wysokie ryzyko naruszenia praw lub wolności osoby, której dane dotyczą. Istnieje zatem prawdopodobieństwo wystąpienia negatywnych konsekwencji i skutków dla osoby, której dane dotyczą.
Zawiadamiający podjął wszelkie możliwe środki celem minimalizacji skutków naruszenia między innymi: (np.: zgłoszenie naruszenia do organu nadzorczego, zawiadomienie organów ścigania, wcześniejsza szyfryzacja danych) W przedmiocie naruszenia ochrony danych osobowych, można uzyskać więcej informacji kontaktując się również z wyznaczonym przez Administratora
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 9 Inspektorem Ochrony Danych – Panią/Panem ……………. pod numerem telefonu …………….., adresem e-mail: ………………….. ___________________________ (Podpis Administratora)
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 10 Rejestr naruszeń ochrony danych osobowych Osoba powiadami 1.Opis Zawiado ająca o naruszeni Zgłosz mienie Data a naruszenie Liczba enie osób, Data rozpoczę Data 2.Kategori Środki oraz inne osób do których stwierdz cia/ zakończe Rodzaj e osób, Możliwe bezpiecze l. osoby dotkni UODO dane enia zaistnien nia narusz których konsek ństwa i p. zaangażow ętych (tak/ni dotyczą naruszen ie naruszen enia dotyczy wencje środki ane lub narusz e, data (tak/nie, ia naruszen ia 3.Kategori zaradcze odpytana w e danych eniem zgłosz data ia związku z osobowyc enia) zawiadom naruszenie h ienia) m 1............ .............. .............. ........... 2............ 1 .............. .............. ........... 3............ .............. .............. ........... 2
3
4
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 11 Załącznik Nr 13 do Polityki ochrony danych osobowych Wzór wniosku o nadanie/zmianę/odebranie uprawnień w systemach informatycznych WNIOSKUJĘ O:
☐ nadanie ☐ zmianę ☐ odebranie uprawnień dla ……………………… ………………………………………………………………. imię i nazwisko Użytkownika ………………………………………………………………………………….……. stanowisko, komórka organizacyjna Wypełnić w przypadku przyznania uprawnień L Uprawni System informatyczny** P enia^ Nazwa: ………………………………………………………………………………… Moduł…………………………………………………………………………………... 1. Login: …………………………………………………………………………………. Data przyznania uprawnienia: ………………………………………………………... Nazwa: ………………………………………………………………………………… Moduł…………………………………………………………………………………... 2. Login: …………………………………………………………………………………. Data przyznania uprawnienia: ………………………………………………………... Nazwa: ………………………………………………………………………………… Moduł…………………………………………………………………………………... 3. Login: …………………………………………………………………………………. Data przyznania uprawnienia: ………………………………………………………... ** Systemy informatyczne, do których użytkownik ma dostęp lub jest mu
odbierany Uprawnienia: O-odczyt; W-wydruk; M-modyfikacja (zmiana, wprowadzanie danych) ……………………………………… …………………………………… (podpis osoby składającej wniosek - data) (podpis osoby z Obsługi informatycznej - data) …………………………………… (Zatwierdzenie Administratora – pieczęć i podpis, data)
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 Wypełnić w przypadku zmiany lub odebrania uprawnień L System informatyczny** Uprawnie P Odebrany Przyznany nia^ Nazwa: ………………………………… Nazwa: ………………………………… …………………………………………. …………………………………………. Moduł………………………………….. Moduł………………………………….. 1. Login…………………………………… Login…………………………………… Data odebrania uprawnienia Data przyznania uprawnienia: …………... ………… Nazwa: ………………………………… Nazwa: ………………………………… …………………………………………. …………………………………………. Moduł………………………………….. Moduł………………………………….. 2. Login…………………………………… Login…………………………………… Data odebrania uprawnienia Data przyznania uprawnienia: …………... ………… Nazwa: ………………………………… Nazwa: ………………………………… …………………………………………. …………………………………………. Moduł………………………………….. Moduł………………………………….. 3. Login…………………………………… Login…………………………………… Data odebrania uprawnienia Data przyznania uprawnienia: …………... ………… ** Systemy informatyczne, do których użytkownik ma dostęp lub jest mu
odbierany Uprawnienia: O-odczyt; W-wydruk; M-modyfikacja (zmiana, wprowadzanie danych) ……………………………………… ………………………………… (podpis osoby składającej wniosek - data) (podpis osoby z Obsługi informatycznej - data) …………………………………… (Zatwierdzenie Administratora – pieczęć i podpis, data)
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 Załącznik Nr 14 do Polityki ochrony danych osobowych Opis środków technicznych stosowanych do zabezpieczania danych osobowych
1. Obszarem przetwarzania danych osobowych jest siedziba Administratora zlokalizowana pod adresem: ul. Łysicka 13, 26-008 Górno. 2. Administrator zabezpiecza przetwarzane dane osobowe wykorzystując środki techniczne w następującej postaci: Øzabezpieczenia siedziby Administratora poprzez zastosowanie w drzwiach (zamykanych siłownikami) symetrycznych zamków mechanicznych typu bębenkowego (zamek można otworzyć od strony wewnętrznej i zewnętrznej jedynie kluczem, który pasuje do zamka); Øzabezpieczenia pomieszczeń, gdzie przetwarzane są dane osobowe poprzez zastosowanie w drzwiach (zamykanych siłownikami) symetrycznych zamków mechanicznych typu bębenkowego (zamek można otworzyć od strony wewnętrznej i zewnętrznej jedynie kluczem, który pasuje do zamka); Øsystemu alarmowego, Øochrony fizycznej, Ørozmieszczenia komputerów /drukarek /xero ogranicza dostęp osób nieupoważnionych. Økrytyczne elementy infrastruktury zabezpieczono w zamykanych na klucz szafach serwerowych, rozdzielnia elektryczna zabezpieczona w pomieszczeniu zamykanym na klucz, Ødostęp do zakładowej składnicy akt (archiwum) zabezpieczono drzwiami zamykanymi na klucz. Ødostęp do dokumentacji, danych osobowych w pomieszczeniach zabezpieczono w zamkniętych na klucz szafach. POLITYKA KLUCZY Wykaz osób posiadających klucze do drzwi zewnętrznych siedziby głównej Administratora: - - -
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 Upoważnienie do zarządzania kluczami do budynku
Zgodnie z Polityką ochrony danych osobowych powierzam Pani/Panu ………………, zatrudnionej/zatrudnionemu w ……………………….. w ………………….., na stanowisku ………………………. komplet kluczy do budynku ………….… przy ulicy………..……….. ……………………………………………… data i podpis kierownika Jednostki Oświadczam, że przyjmuję pełną odpowiedzialność za powierzone klucze i zobowiązuję się do ich wykorzystania jedynie w celach realizacji powierzonych mi zadań zgodnie z niniejszym upoważnieniem. ………………………………………… data i czytelny podpis pracownika
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 Załącznik Nr 15 do Polityki ochrony danych osobowych Procedura regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania
1. Procedura zostaje wprowadzona w celu zapewnienia właściwego wywiązywania się przez Administratora z obowiązku wynikającego z przepisów art 32 RODO. 2. Zgodnie z przepisami RODO wybór właściwych środków bezpieczeństwa ochrony danych powinien być determinowany przez okoliczności i warunki ich przetwarzania, a także prawdopodobieństwo i powagę zdarzeń, które mogą doprowadzić do naruszenia praw i wolności osób, których dane są przetwarzane. 3. Za monitorowanie realizowania przez Administratora oraz jego personel postanowień niniejszej Procedury odpowiada inspektor ochrony danych. 4. Przeprowadzone działania przez osobą realizującą dany testowany, mierzony i oceniany obszar powinny mieć udokumentowaną formę, w szczególności są to wyniki analiz ryzyka, raportów z audytów informatycznych, raporty z czynności audytowych Inspektora ochrony danych osobowych oraz inna forma wprowadzona u Administratora, i zawierać zwłaszcza: - opis weryfikowanego obszaru - ustalone nieprawidłowości lub braki - zalecenia W przypadku audytu informatycznego, przeglądu systemu alarmowego oraz monitoringu wizyjnego dokumentacja może być przygotowana przez zewnętrzną firmę wykonującą audyt. Ocena wdrożonych środków technicznych oraz organizacyjnych może być realizowana również na podstawie audytów wewnętrznych wynikających z przepisów prawa przeprowadzonych w jednostce Osoba Termin Testowany obszar realizują Zadania testowania ca Przygotowanie Obsługa zastępczego serwera. Działanie serwerów 1. informaty Raz na rok Odtworzenie bazy z kopii kluczowych czna zapasowej. Uruchomienie systemu. Administr Przegląd techniczny 2. System alarmowy Raz na rok ator urządzeń. Dostępność kluczy IOD/ Przegląd odpowiedniego 3. Raz do roku do pomieszczeń Administr zabezpieczenia kluczy Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1 ator zapasowych. Weryfikacja czy klucze nieobecnych pracowników są przechowywane we właściwych miejscach Zgodnie z zaleceniami Urządzenia Administr producenta, Przegląd techniczny 4. podtrzymujące ator nie rzadziej urządzeń. zasilanie – UPS. niż raz do roku Audyt Informatyczny o Audyt Firma Minimum raz którym mowa w §20 ust. 5. bezpieczeństwa wykonują w roku 14 Rozporządzenia w informacji ca audyt sprawie KRI Kontrola stanowiskowa (polityka czystego biurka, ekranu, klucze pozostawione IOD/Admi Minimum raz Oględziny stanowiska 6. w drzwiach od nistrator w roku pracy pracownika ciągów komunikacyjnych, zawartość niszczarek) IOD/ Administr Sprawdzenie złożoności i Weryfikacja ator/ Minimum raz częstotliwości zmiany 7. stosowania polityki Firma w roku haseł stosowanych przez haseł wykonują pracowników ca audyt Weryfikacja IOD/ stosowania: Administr - wylogowywania się ator/ Minimum raz Oględziny stacji roboczej 8. z konta/włączenia Firma w roku pracownika wygaszacza ekranu wykonują - szyfrowania plików ca audyt Raz w roku Skanowanie sieci jednostki Skany podatności Firma podczas w poszukiwaniu luk w sieci 9. wykonują audytu zabezpieczeniach teleinformatycznej ca audyt informatyczn sieciowych, mogących jednostki ego stanowić źródło zagrożenia Weryfikacja Sprawdzenie, czy wszyscy nadanych pracownicy maja nadane IOD/ 10 upoważnień do Minimum raz upoważnienia do Administr . przetwarzania w roku przetwarzania danych ator danych osobowych i osobowych, czy uprawnień w uprawnienia są adekwatne Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 2 systemach do zajmowanego informatycznych stanowiska. Czy były odbierane uprawnienia pracownikom Sprawdzenie, czy ze Weryfikacja wszystkimi podmiotami, obszarów IOD/ 11 Minimum raz którym jest powierzane powierzenia Administr . w roku przetwarzanie danych przetwarzania ator osobowych są zawarte danych osobowych stosowne umowy Raz w roku obejmująca cały obszar Całościowa weryfikacja ochrony 12 Administr stosowanych środków do Analiza ryzyka danych . ator ochrony danych osobowych, osobowych. a także w zależności od potrzeb
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 3 Załącznik Nr 16 do Polityki ochrony danych osobowych Wykaz osób zapoznanych z Polityką ochrony danych osobowych
Lp Data Imię i nazwisko Użytkownika Podpis . 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24.
Id: A3A756FF-06A2-49C7-801A-0935A2D38128. Podpisany Strona 1