Поверителност на данните
Вътрешни правила за защита на данните
Утвърдил: Андрей Попов
..............
Тази вътрешни правила за защита на данните представят принципите и правните условия, които организацията трябва да спази, когато получава, обработва, предава или съхранява лични данни за целите на своята дейност, включително лични данни на клиенти, доставчици и работници или служители. Правилата са в съответствие с изискванията на Общия Регламент за Защита на Данните (Регламент 2016/679) (GDPR).
Автоматизирано Вземане на Решения: когато дадено решение е взето изцяло на базата на Автоматизирано Обработване (включително профилиране), което води до правни последици или засяга значително физическото лице. GDPR забранява Автоматизираното Вземане на Решения (освен ако определени условия са на лице), но не и Автоматизираното Обработване.
Автоматизирано Обработване: всяка форма на автоматизирано обработване на Лични Данни, състоящо се в употребата на Лични Данни с цел оценка на личните аспекти на дадено физическо лице, по-специално анализирането или прогнозирането на различни аспекти, имащи отношение към резултатите в работата на субекта на данни, икономическото състояние, здравето, личните предпочитания или интереси, благонадеждността или поведението, местоположението или движенията. Профилирането е вид Автоматизирано Обработване.
Администратор: лицето или организацията, която определя кога, защо и как се обработват Лични Данни. Администраторът е отговорен за определяне на практики и политики в съответствие с GDPR. Ние сме Администратор на всички Лични Данни, отнасящи се до нашия Персонал, както и на Лични Данни използвани за нашите собствени търговски цели.
Длъжностно лице по защита на данните (DPO): лицето или организацията, която следва да бъде определена в определени ситуации, регламентирани от GDPR. При липса на задължение за определяне на DPO, този термин означава Мениджър по Защита на Данните или друга длъжност, или екипа по сигурност на данни в организацията, който има отговорност за спазване на законодателството в областта на данните.
ЕИП: 28-те държави-членки на ЕС, както и Исландия, Лихтенщайн и Норвегия
Защита на данните на етапа на проектирането: въвеждане на подходящи технически или организационни мерки по ефективен начин, който да осигури съответствие с GDPR.
Известия по защита на данните: отделни известия, съдържащи информация, предоставяна на Субектите на Данни в момента, в който Организацията събира информация за тях. Тези известия могат да бъдат както общи (напр. адресирани към работници и служители или известия на уебсайта на Организацията), така и отнасящи се до обработване със специфична цел.
Изрично Съгласие: съгласие, което изисква много ясно и определено твърдение (не просто действие)
Име на Организацията: САТ ПЛЮС ЕООД – гр. Бургас.
Лични Данни: всяка информация, идентифицираща Субект на данни или информация, свързана със Субект на данни, който ние можем да идентифицираме (директно или индиректно) само чрез данните или в комбинация с други идентификатори, които притежаваме или до които имаме достъп. Личните Данни включват Чувствителни Лични Данни и Псевдоминизирани Лични Данни, но изключват Анонимизирани Лични Данни. Личните Данни могат да се отнасят до факти (например – име, e-mail адрес, местоположение или дата на раждане) или до мнение относно действията или поведението на Субекта на данни.
Нарушение на Защитата на Личните Данни: всяко действие или бездействие, което компрометира сигурността, конфиденциалността или целостта на данните, или на физическите, технически, административни или организационни защити, които ние или нашите подизпълнители използваме, за да ги защитим. Загубата, неоторизираният достъп, предоставяне или получаване на Лични Данни са примери за Нарушение на сигурността.
Обработване на Данни: всяка дейност, която е свързана с използването на Лични Данни. Това включва: получаване, записване, съхранение, извършване на операция или серия от операции с данните като напр. организиране, редактиране, възстановяване, използване, предоставяне, изтриване или унищожаване. Обработването също включва и трансфер на Лични Данни до трети лица.
Общият Регламент за Данните (GDPR): Общият Регламент за Данните ((ЕС) 2016/679). Личните Данни са обект на защитата, определена в GDPR.
Оценка на въздействието: механизми и мерки, използвани за идентифициране на риска, свързан с обработката на данните. Оценката на въздействието следва да бъде извършена за всички ключови системи или програми, свързани с Обработването на Лични Данни.
Персонал: всички работници и служители, и управители, назначени по договор за управление и контрол
Псевдоминизиране: заместването на информация, с която директно или индиректно идентифицира физическо лице, с един или повече изкуствени идентификатори (“псевдоними”) така че лицето да не може да бъде идентифицирано без достъп до допълнителната информация, която следва да се съхранява отделно и да е поверителна.
Субект на данни: идентифицирано физическо лице или физическо лице, което може да бъде идентифицирано, и чиито Лични Данни ние обработваме.
Съгласие: всяко свободно изразено, конкретно, информирано и недвусмислено указание за волята на Субекта на данни, посредством изявление или ясно потвърждаващо действие, което изразява съгласие за обработка на Лични Данни свързани с него.
Чувствителни Лични Данни: информация, разкриваща расовия или етнически произход, политическите мнения, религиозни и други подобни вярвания, членство в синдикални организации, физическото или умствено здравословно състояние, сексуален живот, сексуална ориентация, биометрични или генетични данни, както и Лични Данни отнасящи се до наказателни престъпления и присъди.
Тази политика по защита на данните оказва как „САТ ПЛЮС“ ЕООД (“ние”, “Организацията”) управляваме Личните Данни на нашите клиенти, доставчици, работници и служители, и други трети лица.
Тези вътрешни правила се прилагат спрямо всички Лични Данни, които обработваме, без значение от това на какъв носител са съхранени или дали са свързани с бивши и настоящи работници и служители, собственици на капитала, потребители на уебсайта ни или всеки друг Субект на Данни.
Тези вътрешни правила следва да се прилагат спрямо целия Персонал на Организацията. Всички работници и служители следва да прочетат, да се запознаят с и да спазват тази Политика, когато обработват лични данни от името на Организацията и да посетят обучение по нейните изисквания. Тези вътрешни правила оказват какви са нашите очаквания към Персонала да осигури спазване на законодателството от страна на Организацията. Всяко нарушение на тези вътрешни правила може да доведе до дисциплинарни санкции спрямо работника или служителя.
Тези правила са вътрешен документ и не могат да бъдат споделяни с трети лица, клиенти или регулаторни органи без предварително одобрение от Организацията.
Ние оценяваме факта, че правилното и законосъобразно управление на Лични Данни ще осигури доверието в Организацията ни от страна на клиенти и партньори. Опазването на конфиденциалността и целостта на Личните Данни е ключова отговорност, към която ние се отнасяме изключително сериозно. Организацията може да подлежи на санкция в размер до 20 млн. евро или 4 % процента от световния оборот (което от двете е по-голямо и в зависимост от конкретното нарушение), ако не спази изискванията на GDPR.
Управителя носи отговорност за спазването на тези правила от страна на Персонала и следва да въведе подходящи практики, процеси и обучение.
Ние се придържаме към принципите за защита на Личните Данни в GDPR, които изискват всички Лични Данни:
Ние следва да можем да демонстрираме, че спазваме принципите, описани по-горе.
Личните Данни трябва да се обработват законосъобразно, добросъвестно и по прозрачен начин спрямо Субекта на данни.
GDPR ограничава кръга на нашите действия с Лични Данни до тези, за които е на лице законосъобразна база. Тези ограничения не целят да предотвратят Обработването, а да гарантират, че обработваме Лични Данни добросъвестно и без негативни последствия за Субекта на данни.
GDPR регламентира законосъобразните бази за обработка, някои от които са изброени по-долу:
Администраторите на данни могат да обработват Лични Данни единственно в случаите, в които поне една от законовите бази в GDPR е налице, което включва и Съгласие.
Субектът на данни е съгласен с Обработването, ако го изрази ясно – чрез изявление или позитивен акт. Съгласието изисква положително действие –предварително отметнати полета за съгласие или бездействие не представляват валидно съгласие. Ако Съгласието за Обработка на Лични Данни се дава чрез документ, който урежда и други въпроси, то следва да бъде изискано отделно от съгласието с другите въпроси.
Субектите на данни трябва да могат лесно да оттеглят Съгласието си за Обработване по всяко време и оттеглянето трябва да бъде уважено своевременно. Съгласието трябва да се изиска отново, ако възнамерявате да обработвате Лични Данни на ново, различно от основанието, за което Субектът не е дал Съгласие първоначално.
В случаите, когато не можем да разчитаме на друга законова база за Обработване, Изрично Съгласие е обикновено необходимо при обработка на Чувствителни Лични Данни, при Автоматизирано Вземане на Решения и за трансфер на данни извън ЕИП.
Винаги когато разчитате на Съгласие трябва да го документирате и да пазите съвестна отчетност, за да може Организацията да демонстрира спазването на изискванията за Съгласие.
GDPR изисква от всички Администратори да предоставят детайлна, конкретна информация до Субектите на данни, в зависимост от това дали данните са получени от тях директно или от друг източник. Тази информация трябва да бъде предоставена чрез подходящи Известия по Защита на Данните, които трябва да са лесно достъпни и да използват ясен език, без излишна правна терминология, така че Субектите на данни да могат лесно да ги разберат.
Винаги когато събираме Лични Данни директно от Субекта, включително с цел администриране на трудови правоотношения, трябва да им предоставим информацията, изисквана от GDPR.
Информацията следва да включва: данни за контакт с Администратора - САТ ПЛЮС ЕООД, УПРАВИТЕЛ – АНДРЕЙ ПОПОВ, как и защо ще използваме, обработваме, предоставяме, защитим и съхраним Личните Данни. Ние имаме задължение да предоставим информацията в момента на получаване на Личните Данни от Субекта.
Всички Лични Данни трябва да се съберат само за конкретни и легитимни цели, и не трябва да се обработват по-начин, който не е съвместим с тези цели.
Нямате право да използвате Лични Данни за нови, различни и несъвместими с първоначалните цели, освен ако Субектът не предостави последващо Съгласие за новите цели.
Личните Данни следва да бъдат подходящи, свързани с и ограничени до стриктно необходимото за целите, за които се обработват.
Вие имате право да Обработвате Лични Данни, само когато това е свързано с изпълнение на служебните Ви задължения. Не бива да събирате Лични Данни, които не са необходими.
Вие имате ангажимент да осигурите навременното изтриване/унищожаване или анонимизиране, в съответствие с насоките на Организацията, на всички Лични Данни, които вече не са необходими за конкретните цели.
Личните Данни следва да бъдат точни и при възможност поддържани в актуален вид. При установяване на неточност, данните следва да се коригират или изтрият без забавяне.
Вие следва да се уверите, че Личните Данни, които съхраняваме, са точни, пълни, актуализирани и ограничени до целите, за които са събрани. Вие трябва да проверявате точността на всички Лични Данни в момента на тяхното събиране и на регулярни интервали след това. Вие трябва да вземете всички разумни мерки за унищожаването или корекцията на всички неточни или неактуални Лични Данни.
Личните Данни не бива да се съхраняват във формат, който позволява идентифицирането на Субекта за по-дълго време от необходимото за целите, за които са събрани.
Организацията разработва правила и политики относно съхранението на Лични Данни, които да осигурят изтриване на Данните, за които вече не съществува легитимна цел за Обработване, освен ако друг закон не ни задължава да запазим данните за определен минимален срок.
Вие ще вземете всички разумни мерки за унищожаване и изтриване от нашите системи на всички Лични Данни, от които вече нямаме нужда, в съответствие с правилата и политиките ни по съхранение – това може да включва и ангажимент да изискате от трети страни да изтрият тези Лични Данни.
Вие следва да се уверите, че Субектите на Данни са информирани (чрез съответните Известия по Защита на Данните) за какъв период техните Лични Данни ще се съхраняват и как се определя този период.
Личните Данни следва да бъдат защитени с необходимите технически и организационни мерки срещу неоторизирано и незаконно Обработване, и срещу случайна загуба, унищожаване или увреждане.
Ние ще разработим, въведем и поддържаме подходящи мерки за защита, съобразени с дейността на нашата Организация, нашите ресурси, количеството и вида Лични Данни, които Обработваме. Ние ще извършваме редовна оценка на ефективността на тези мерки. Вие също носите отговорност за защитата на Личните Данни, които съхраняваме и следва да сте особено внимателни, когато осигурявате защитата на Чувствителни Лични Данни от загуба и неоторизиран достъп, употреба или предоставяне.
Вие трябва да следвате всички процедури и технологични мерки, които сме въвели, с цел опазване сигурността на Личните Данни от момента на тяхното събиране до момента на тяхното унищожаване. Можете да трансферирате лични данни до подизпълнители, само ако те се съгласят да спазват нашите политики и процедури и да осигурят необходимите мерки за защита, които ние изискаме.
Вие трябва да осигурите сигурността на данните като защитите тяхната конфиденциалност, цялост и достъпност, дефинирани както следва:
Вие трябва да спазвате и да не възпрепятствате действието на административните, физически и технически защити, които сме въвели.
GDPR изисква от Администраторите да докладват Нарушенията на Защита на Данните пред регулаторния орган и, в някои ситуации, Субекта на данни.
Ние сме въвели процедури за идентифициране на подобни нарушения и ще уведомим регулатора, и Субекта на данни, ако е необходимо, в предвидените от GDPR случаи.
Ако имате информация за Нарушение на Защитата на Данните или подозирате, че такова е настъпило, не правете опит да го разследвате сами. Вие трябва да съхраните всички доказателства за потенциалното нарушение.
GDPR ограничава трансферите на данни до страни извън ЕИП с цел да гарантира пред Субектите, че нивото на защита, гарантирано от GDPR, не е компрометирано.
Вие можете да извършвате трансфер на Лични Данни извън ЕИП, само ако едно от следните условия е налице:
Субектите на данни имат права що се отнася до това как управляме техните Лични Данни, включително право да:
Вие трябва да удостоверите самоличността на лицето, което изискваа да упражни някое от правата по-горе (не позволявайте на трети лица да Ви убедят да предоставите Лични Данни без предварителна оторизация).
Вие трябва незабавно да препратите всяко искане за достъп до Лични Данни, което получите до Упревителя.
Организацията трябва да има необходимите ресурси и контролни механизми, за да осигури спазването на изискванията на GDPR, включително:
GDPR изисква от нас да водим пълна и точна документална отчетност на дейностите ни по Обработване.
Вие трябва да поддържате точни и актуални регистри, отразяващи нашето Обработване, включително регистър на получените Съгласия и процедури по получаване на Съгласията.
Като минимум, тези регистри трябва да включват името и контактната информация на Администратора и DPO (ако е определен такъв), ясно описание на вида Лични Данни, Субекти на Данни, операции по Обработване, цели на Обработване, трети лица, получатели на Лични Данни, местосъхранение на Лични Данни, трансфери на Лични Данни, срок на съхранение на Лични Данни и описание на мерките за защита.
Ние сме длъжни да осигурим адекватно обучение на нашия Персонал, което да им помогне да спазят изискванията на GDPR. Също така трябва регулярно да тестваме системите и процесите си.
Вие трябва да участвате във всички задължителни обучения по защита на данните и да преглеждате регулярно системите и процесите, които са във Ваш контрол.
Ние имаме задължение да въведем мерки за Защита на Данните на Етапа на Проектиране, когато Обработваме Лични Данни, чрез въвеждане на подходящи технически и организационни мерки.
Вие трябва да прецените какво ниво на Защита на Данните на Етапа на Проектиране е подходящо за всички програми/системи/процеси, които управлявате, като имате в предвид следното:
Администраторите също трябва да извършат Оценка на Въздействието за високорискови дейности по Обработване.
Вие следва да извършите Оценка на Въздействието (и обсъдите резултатите с DPO, ако е определен такъв) при всяко въвеждане на ключова система или смяна на бизнес програма, която е свързана с Обработване на Лични Данни, включително:
Оценката на Въздействието следва да съдържа:
Общо казано, Автоматизирано Вземане на Решения е забранено, когато решението има правни последици за Субекта на данни, освен ако:
Ако определени видове Чувствителни Лични Данни се обработват, то тогава основания ii) и iii) не са приложими, но тези Чувствителни Лични Данни могат да бъдат Обработвани, когато това е необходимо (освен, ако могат да бъдат използвани други мерки, които навлизат в по-малка степен в личното пространство на лицето) за целите на съществен обществен интерес – като например превенция на измами.
Ако дадено решение е основано изцяло на база на Автоматизирано Обработване (включително профилиране), тогава Субектите на Данните трябва да бъдат уведомени за правото да възразят срещу това Обработване при първата комуникация с тях. Вниманието на Субектите трябва да бъде изрично насочено към това тяхно право.
Също така, ние трябва да информираме Субекта относно логиката, използвана при вземането на автоматизирани решения или профилиране, значимостта и вероятните последици и да дадем на Субектите правото да изискат човешка интервенция, изразят тяхната позиция или да оспорят решението.
Оценка на Въздействието следва да се извърши, винаги когато се предприема Автоматизирано Обработване (включително профилиране) или Автоматизирано Вземане на Решения.
Ние сме обект на определени правила и закони, когато изпращаме маркетингови съобщение до клиенти.
Например, предварителното съгласие на Субекта на Данни се изисква за електронен директен маркетинг (например, чрез e-mail, sms или автоматизирани обаждания). Налице е ограничено изключение от това правило по отношение на съществуващи клиенти, което позволява на организациите да изпращат маркетингови съобщения, ако:
е на лице възможност на лицето да се откаже от бъдещи съобщения, както в момента на предоставяне на Личните Данни, така и във всяко последващо съобщение.
Правото на възражение срещу маркетингови съобщения трябва да бъде изрично представено на Субекта на данни, така че да е лесно отличимо от останалата информация.
Възражението срещу маркетингови съобщения трябва да бъде уважено своевременно.
Общо казано, на нашата Организация не е позволено да споделяме Лични Данни с трети лица, освен ако не са налице подходящи защити и договорни взаимоотношения.
Вие можете да споделяте Лични Данни, които ние Обработваме, с друг служител в Организацията, ако изпълняването на професионалните задължения на получателя изисква достъп до данните.
Вие можете да споделяте Лични Данни, които контролираме, с трети лица, като например подизпълнители, ако следните условия са изпълнени:
Ние си запазваме правото да променяме тези Вътрешни Правила по всяко време и без предупреждение. Моля проверявайте регулярно за най-актуалната версия на тези правила.
Тези Вътрешни Правила не вземат превес над никое приложимо законодателство.