Ułatwienia dostępu

Fundacja Edukacyjna ODiTK

O nas

Zespół fundacji

Pracujemy wspólnie od ponad 15 lat. Lubimy siebie na wzajem i naszą pracę 🙂

Portrety kobiety w czarno-białej tonacji.

Zofia Lisiecka

Prezeska Zarządu
Ekspertka Edukacji Włączającej
Pedagożka
zlisiecka@oditk.pl

Portrety kobiety w czarno-białej tonacji.

Monika Kuligowska

Wiceprezeska Zarządu
Menadżerka projektów
Ekspertka ds. projektów dofinansowanych i zamówień publicznych
mkuligowska@oditk.pl

Portrety kobiety w czarno-białej tonacji.

Monika Leszczyńska

Koordynatorka projektów
Ekseprtka ds. finansowych
mleszczynska@oditk.pl

Sylwia Toporowska

Koordynatorka szkoleń i eventów
stoporowska@oditk.pl

[PL] POLITYKA BEZPIECZEŃSTWA [PDF, 333 KB ]

CZĘŚĆ I.
PODSTAWOWE INFORMACJE

Podstawa prawna

Podstawę prawną niniejszego dokumentu (dalej: Procedura) stanowią:

  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), Dz.Urz.UE.L. 119/1 [RODO],
  • Ustawa z 10 maja 2018 r. o ochronie danych osobowych, Dz.U.2019.1781 z późn. zm. [ODO],
  • Inne powszechnie obowiązujące przepisy prawa dotyczące ochrony danych osobowych lub bezpieczeństwa informacji, w tym przepisy sektorowe oraz regulacje z zakresu cyberbezpieczeństwa (takie jak rozporządzenie DORA czy dyrektywa NIS2, o ile znajdują zastosowanie).

Celem dokumentu jest:

  • Wprowadzenie systemu ochrony danych osobowych,
  • Inicjowanie działań podnoszących efektywność i sprawność w zakresie ochrony danych osobowych w Fundacji Edukacyjnej ODiTK w Gdańsku (dalej: Fundacja),
  • Wskazanie działań, jakie należy wykonać oraz jakie ustanowić zasady i reguły postępowania, aby Administrator danych oraz jego pracownicy i współpracownicy mogli właściwie wykonywać zadania w zakresie ochrony danych osobowych.

Zakres zastosowania

Dokument dotyczy pracowników i współpracowników Fundacji przetwarzających dane osobowe, a także każdej osoby mającej dostęp do tychże danych osobowych. Dokument może obejmować również podmioty, które zawrą umowę z Fundacją, na podstawie której powierzone zostaną im dane osobowe do przetwarzania. Procedurę stosują wszystkie osoby i podmioty, które mają dostęp do danych osobowych w Fundacji. Obszar, w którym przetwarzane są dane osobowe, znajduje się w siedzibie Fundacji. Dane osobowe przetwarzane w sposób tradycyjny przetwarzane są na ww. obszarze. Z Procedurą niniejszą należy zapoznać wszystkich pracowników oraz współpracowników mających dostęp do danych osobowych.

Podstawowe definicje

Poniżej zamieszczone są podstawowe definicje z zakresu ochrony danych osobowych. Są to pojęcia kluczowe do codziennej pracy z danymi osobowymi. Instytucje incydentalne zostaną wyjaśnione w dalszych częściach niniejszej Procedury.

  • Administrator danych – Podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych (np. pracodawca jest administratorem danych pracowników). Administrator danych osobowych może powołać Inspektora Ochrony Danych Osobowych.
  • Dane osobowe – Informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej.
  • Przetwarzanie – Operacja lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taka jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.
  • Pseudonimizacja – Przetworzenie danych osobowych w taki sposób, by nie można ich było już przypisać konkretnej osobie, której dane dotyczą, bez użycia dodatkowych informacji, pod warunkiem, że takie dodatkowe informacje są przechowywane osobno i są objęte środkami technicznymi i organizacyjnymi uniemożliwiającymi ich przypisanie zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej.
  • Zbiór danych – Uporządkowany zestaw danych osobowych dostępnych według określonych kryteriów, niezależnie od tego, czy zestaw ten jest scentralizowany, zdecentralizowany czy rozproszony funkcjonalnie lub geograficznie.
  • Zgoda (osoby, której dane dotyczą) – Dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych.

Obowiązki Administratora danych oraz schematy postępowania

  1. Wykaz obowiązków Administratora danych

W świetle RODO przetwarzanie danych osobowych jest możliwe, gdy spełnione zostaną łącznie następujące warunki:

  • Administrator danych uwzględnia zasady ochrony danych już w fazie planowania wdrożenia nowej usługi (zasada privacy by design) – zob. rozdział V,
  • W przypadku, gdy planowany rodzaj przetwarzania może powodować wysokie ryzyko naruszenia praw lub wolności osób, których dane dotyczą, Administrator danych przed rozpoczęciem przetwarzania przeprowadza ocenę skutków dla ochrony danych osobowych (Data Protection Impact Assessment, DPIA) zgodnie z art. 35 RODO; jeśli wynik oceny wykaże wysokie ryzyko pomimo zastosowania środków zaradczych, Administrator przed rozpoczęciem przetwarzania konsultuje się z organem nadzorczym (art. 36 RODO).
  • Do przetwarzania danych osobowych dopuszczone są wyłącznie osoby, które posiadają stosowne upoważnienie – zob. rozdział VI,
  • Dane osobowe są przetwarzane zgodnie z prawem – istnieje przepis prawa zezwalający Administratorowi danych na ich przetwarzanie – zob. rozdziały VII–VIII,
  • Administrator danych wykonuje obowiązek informacyjny względem osoby, której dane przetwarza – zob. rozdział IX,
  • Dane osobowe powinny być przetwarzane jedynie w zakresie niezbędnym do realizacji celu, dla którego zostały zebrane oraz w czasie koniecznym do jego realizacji, zgodnie z zasadą minimalizacji danych. Nie należy zbierać dodatkowych danych osobowych niż jest to konieczne – zob. rozdział VII,
  • W przypadku zmiany celu przetwarzania należy postąpić analogicznie jak przy pierwotnym zebraniu danych osobowych – tj. Administrator danych musi posiadać prawną podstawę ich przetwarzania, a o zmianie celu należy powiadomić osobę, której dane dotyczą (o ile uprzednio już tego nie uczyniono) – zob. rozdział VII,
  • Administrator danych ma obowiązek respektować prawa osób, których dane osobowe przetwarza – zob. rozdział X (w tym pracowników i współpracowników – zob. rozdział XV),
  • Administrator danych zobowiązany jest zapewnić bezpieczeństwo przetwarzanych danych osobowych – zob. rozdział XIII,
  • Administrator danych prowadzi rejestr czynności przetwarzania danych – zob. rozdział XII,
  • W przypadku powierzenia przetwarzania danych osobowych osobom trzecim, Administrator danych zapewnia zgodność powierzenia z prawem, w tym odpowiednią konstrukcję umowy powierzenia – zob. rozdział XI,
  • Administrator danych dokumentuje wszelkie naruszenia ochrony danych osobowych, prowadzi rejestr naruszeń obejmujący okoliczności naruszenia, jego skutki oraz podjęte działania zaradcze (wymóg art. 33 ust. 5 RODO) – zob. rozdział XIV,
  • W przypadku wykrycia naruszenia zasad przetwarzania danych osobowych Administrator danych zobowiązany jest do podjęcia odpowiednich działań – zob. rozdział XIV.
  1. Podstawowe schematy postępowania przez Administratora danych

Schemat postępowania Administratora danych – zbieranie danych osobowych

  • Uzyskanie zgody osoby, której dane są gromadzone, na ich przetwarzanie – zgoda może być zawarta w treści umowy, odrębnym oświadczeniu lub w opcji wyboru formularza na stronie internetowej (zob. rozdział VIII),
  • Weryfikacja, czy wszystkie dane osobowe są niezbędne do realizacji celów Administratora danych; gdy zgromadzono dane zbędne, należy je usunąć (zob. rozdział VII),
  • Wykonanie obowiązku informacyjnego względem tej osoby – wymagane informacje mogą być zawarte w treści umowy, w odrębnym dokumencie, w mailu lub na stronie internetowej (zob. rozdział IX),
  • Przetwarzanie danych zgodnie z opisanymi w tym dokumencie zasadami,
  • W przypadku, gdy dane osobowe stały się zbędne dla realizacji celu, dla którego je zebrano (np. umowa została wykonana i rozliczona), należy je usunąć albo zanonimizować, chyba że istnieje inna podstawa prawna ich dalszego przetwarzania.

Schemat postępowania na wypadek utraty ciągłości przetwarzania danych osobowych (np. awarii systemu lub wystąpienia innego incydentu):

  • Niezwłoczne podjęcie działań mających na celu zapewnienie przywrócenia ciągłości przetwarzania danych,
  • Weryfikacja zabezpieczeń danych osobowych pod kątem wykrycia ich naruszenia,
  • Podjęcie działań mających na celu zapewnienie prawidłowego funkcjonowania środków zapewniających bezpieczeństwo danych osobowych,
  • W przypadku zniszczenia albo uszkodzenia dokumentów lub plików zawierających dane osobowe – odtworzenie ich w oparciu o kopie zapasowe oraz inne posiadane materiały,
  • W przypadku naruszenia zabezpieczeń: odtworzenie zabezpieczeń lub wprowadzenie zabezpieczeń dodatkowych. Do czasu przywrócenia pełnej funkcjonalności dotychczasowych zabezpieczeń należy wprowadzić zabezpieczenia tymczasowe, które zapewnią niezbędny stopień bezpieczeństwa danych osobowych (zob. rozdział XIII),
  • Weryfikacja zakresu naruszenia,
  • Ustalenie osób odpowiedzialnych za zaistniałe naruszenie,
  • Zgłoszenie naruszenia właściwym organom, a także osobom, których dane osobowe zostały naruszone (zob. rozdział XIV),
  • Jeżeli okaże się to konieczne, uzupełnienie procedur celem przeciwdziałania podobnym zdarzeniom w przyszłości.

Sposób wypełnienia wyżej wskazanych wymogów warunkujących zgodne z prawem przetwarzanie danych osobowych zostanie przedstawiony w dalszych częściach niniejszej Procedury. Procedura przekazywania danych osobowych klientów do banku została uregulowana w odrębnym dokumencie pn. „Opis rozwiązań technicznych i organizacyjnych, zapewniających bezpieczne i prawidłowe wykonywanie przez przedsiębiorcę powierzonych czynności, w szczególności ochronę tajemnicy prawnie chronionej”.

CZĘŚĆ II.
INFORMACJE SZCZEGÓŁOWE

  1. Projektowanie ochrony danych osobowych
    Administrator danych ma ogólny obowiązek uwzględniania zasad ochrony danych osobowych w procesie projektowania i wdrażania nowych usług. Administrator danych ma obowiązek uwzględnić i wdrożyć odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzania danych osobowych – środki te zostały szczegółowo przedstawione w odrębnym punkcie Procedury. Ponadto, Administrator danych zapewnia domyślną ochronę danych osobowych (privacy by default), tzn. systemy i usługi zostały skonfigurowane w sposób gwarantujący, że domyślnie przetwarzane są wyłącznie dane niezbędne do osiągnięcia określonych celów, a dostęp do danych osobowych mają tylko uprawnione osoby.

2. Upoważnienie do przetwarzania danych osobowych
Administrator danych albo podmiot przetwarzający (podmiot, z którym Administrator zawarł umowę o powierzenie przetwarzania danych osobowych) zobowiązani są do udzielenia upoważnień osobom dopuszczonym do przetwarzania danych osobowych. Niedozwolona jest praca z danymi osobowymi bez upoważnienia pochodzącego od jednego ze ww. podmiotów.

Przykładowe upoważnienie

Data nadania upoważnienia:

………………………………………….

Upoważnienie do przetwarzania danych osobowych

Upoważniam Panią/Pana …………………………………………
o numerze PESEL ………………, zatrudnioną/-ego na stanowisku ……………………,
w …………………………………………………………………………………

  1.  

do dostępu do następujących zbiorów danych osobowych w celu ich przetwarzania:
– ……………………………………………………
– ……………………………………………………
– ……………………………………………………

Identyfikator/Login: ………………………………………
Okres trwania upoważnienia: …………………………

Wystawił: ………………………………

*(podpis w imieniu Administratora Danych Osobowych)*

Osoba upoważniona do przetwarzania danych objętych zakresem, o którym mowa wyżej, jest zobowiązana do zachowania ich w tajemnicy, również po ustaniu zatrudnienia, oraz do zachowania w tajemnicy informacji o ich zabezpieczeniu.

Data i podpis osoby upoważnionej: ………………………………

3. Legalność przetwarzania danych osobowych
O legalności przetwarzania danych osobowych decyduje nie tylko istnienie podstawy w przepisach prawa, ale także zgodność tejże podstawy z zakresem przetwarzanych danych. Oznacza to, że Administrator może przetwarzać dane wyłącznie, gdy:

  • Istnieje podstawa prawna uprawniająca Administratora danych do ich przetwarzania (patrz niżej),
  • Dane osobowe przetwarzane są wyłącznie w celu wynikającym z danej podstawy prawnej oraz zakomunikowanym osobie, której dane dotyczą (np. w celu świadczenia oraz rozliczenia usługi),
  • Dane osobowe są gromadzone tylko w zakresie i czasie niezbędnym do realizacji celu, o którym mowa w pkt 2 (po wykonaniu i rozliczeniu usługi należy je usunąć, chyba że osoba, której dane dotyczą, wyraziła zgodę na przetwarzanie danych w innym celu albo istnieje inna podstawa prawna ich przetwarzania – patrz ramka).

Zmiana celu przetwarzania – przykład

Klient wyraził zgodę na przetwarzanie danych osobowych w celu realizacji usługi. Klient nie wyrażał innych zgód.

Po wykonaniu i rozliczeniu umowy, Administrator danych zamierza w dalszym ciągu przetwarzać te dane osobowe, tylko że w celu marketingu bezpośredniego.

Aby było to możliwe, Administrator danych powinien powiadomić tę osobę o zmianie celu przetwarzania oraz przesłać jej stosowną informację (zob. rozdział IX). Dane osobowe mogą być dalej przetwarzane w celu marketingowym, chyba że osoba skorzysta z przysługujących jej uprawnień, które okażą się zasadne (zob. rozdział X).

RODO za legalne uznaje przetwarzanie danych osobowych, gdy wystąpiła co najmniej jedna z niżej wskazanych przesłanek. Oznacza to w szczególności, że Administrator danych nie musi każdorazowo dysponować zgodą osoby, której dane przetwarza – wystarczające jest spełnienie chociażby jednej z niższej wymienionych podstaw:

  • osoba, której dane dotyczą, wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów,
  • przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy,
  • przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze,
  • przetwarzanie jest nezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej,
  • przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej Administratorowi,
  • przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez Administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem.

W praktyce obrotu gospodarczego najczęściej występującymi przesłankami są:

  • odebranie zgody od osoby, której dane mają być przetwarzane – należy pamiętać, że oświadczenie o wyrażeniu zgody musi spełniać ustawowe wymagania (wskazane dalej),
  • realizacja i zawarcie umowy – brak odrębnej zgody klienta albo kontrahenta nie uniemożliwia przetwarzania danych osobowych, gdy bez tego procesu nie jest możliwe wykonanie umowy na jego rzecz (w tym utrzymywanie bieżącego kontaktu, wystawienie faktury albo rachunku, dochodzenie należności itp.). Przesłanka ta obejmuje również możliwość przetwarzania danych osobowych przed zawarciem umowy, jeżeli czynności te zmierzają do jej zawarcia lub wykonania (np. prowadzenie negocjacji w zakresie oferty lub treści umowy, przesłanie próbek, wzorów, referencji, podjęcie innych czynności na wyraźne żądanie klienta/kontrahenta zmierzających do wykonania przyszłej umowy, np. umówienie spotkania, przesłanie ofert itp.),
  • przetwarzanie danych w uzasadnionych celach administratora (np. marketing bezpośredni własnych towarów i usług) – decydując się na tę przesłankę przetwarzania danych osobowych należy pamiętać o ochronie praw osoby, której dane dotyczą, w tym prawa do prywatności.

4. Klauzula zgody na przetwarzanie danych osobowych
Klauzula wyrażenia zgody na przetwarzanie danych osobowych musi spełniać niżej wskazane warunki:

  • musi być wyrażona w sposób udokumentowany – nie musi przyjmować formy pisemnej, może być wyrażona drogą elektroniczną (np. wiadomość e-mail albo komunikat generowany przez skrypt formularza zamieszczonego na stronie internetowej), a także w każdej innej postaci, o ile Administrator danych jest w stanie, w każdym czasie i bez dodatkowych środków, wykazać fakt udzielenia zgody,
  • nie może być łączona z treścią innych zgód, oświadczeń i klauzul odbieranych przez Administratora danych. Przykładowo, jeżeli Administrator danych prócz zgody na przetwarzanie odbiera także zgodę na przesyłanie informacji handlowej, to obie klauzule powinny być odrębne – dana osoba może wyrazić zgodę na jedną z nich, obie albo żadną z nich,
  • klauzula musi zawierać informację o możliwości odwołania zgody w każdym czasie oraz sposobie i skutkach jej odwołania,
  • zgoda powinna być udzielona dobrowolnie, co znaczy, że od jej udzielenia nie może być uzależnione świadczenie przez Administratora danych usług, jeśli przetwarzanie danych osobowych nie jest niezbędne do wykonania tej umowy.

Przykład klauzuli zgody:

„Wyrażam zgodę na przetwarzanie moich danych osobowych w zakresie: imię, nazwisko, adres e-mail, numer telefonu przez …, w celu … . Przyjmuję do wiadomości, że w dowolnym momencie mogę odwołać udzieloną zgodę – pisemnie na adres Administratora danych lub mailowo na adres: …, a wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem. Mam świadomość, że wyrażenie niniejszej zgody jest dobrowolne, jednakże bez jej wyrażenia nie jest możliwe wykonanie na moją rzecz usług … .”

Jeżeli dane osobowe mają być przekazywane innym podmiotom bądź przetwarzane również w innych celach, klauzula niniejsza podlegać będzie dalszemu rozbudowaniu – o czym mowa niżej.

5. Obowiązek informacyjny

Jednym z podstawowych obowiązków Administratora danych jest wykonanie obowiązku informacyjnego względem osoby, której dane są zbierane. Zakres tego obowiązku zależny jest od tego, czy dane osobowe zbierane są bezpośrednio od tej osoby, czy też pozyskiwane od innych administratorów danych.

Obowiązek informacyjny może być wykonany w jeden z następujących sposobów – poprzez przekazanie osobie, której dane są zbierane:

  • uprzednio przygotowanej informacji na piśmie,
  • informacji drogą elektroniczną (np. jako załącznik do e-maila albo informacji wygenerowanych przez skrypt na stronie internetowej, po wysłaniu przez użytkownika formularza kontaktowego),
  • ustnie – na żądanie tej osoby.

Obowiązek informacyjny przy zbieraniu danych osobowych bezpośrednio od osoby, której dane są zbierane, obejmuje:

  • tożsamość i dane kontaktowe Administratora danych oraz – gdy ma to zastosowanie – tożsamość i dane kontaktowe przedstawiciela Administratora,
  • dane kontaktowe inspektora ochrony danych (IOD) – gdy został powołany,
  • cele przetwarzania danych osobowych oraz podstawę prawną przetwarzania,
  • prawnie uzasadnione interesy realizowane przez Administratora lub przez stronę trzecią – jeżeli przetwarzanie odbywa się na tej podstawie,
  • informacje o odbiorcach danych osobowych lub o kategoriach odbiorców, jeżeli istnieją,
  • okres, przez który dane osobowe będą przechowywane, a gdy nie jest to możliwe, kryteria ustalania tego okresu,
  • informacje o prawie do żądania od Administratora danych dostępu do danych osobowych dotyczących osoby, której dane dotyczą, ich sprostowania, usunięcia lub ograniczenia przetwarzania, a także o prawie do wniesienia sprzeciwu wobec przetwarzania, a także o prawie do przenoszenia danych,
  • jeżeli przetwarzanie odbywa się na podstawie zgody – informacje o prawie do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem,
  • informacje o prawie wniesienia skargi na Administratora danych do organu nadzorczego,
  • informację, czy podanie danych osobowych jest wymogiem ustawowym lub umownym lub warunkiem zawarcia umowy, oraz czy osoba, której dane dotyczą, jest zobowiązana do ich podania i jakie są ewentualne konsekwencje niepodania danych,
  • informacje o zautomatyzowanym podejmowaniu decyzji, w tym o profilowaniu, oraz – przynajmniej w tych przypadkach – istotne informacje o zasadach ich podejmowania, a także o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania dla osoby, której dane dotyczą.

Przykład informacji:

„W wykonaniu obowiązku informacyjnego, o którym mowa w art. 13 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest … (pełna nazwa, adres, dane kontaktowe Administratora);
  1. Pani/Pana dane osobowe przetwarzane będą w celu … na podstawie … (podać podstawę prawną przetwarzania – np. art. 6 ust. 1 lit. b RODO – niezbę