Informacje dotyczące RODO
Niniejszy dokument opisuje ramy organizacyjne stosowane przez VARVIREQ w celu zarządzania ochroną danych osobowych zgodnie z zasadami rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
Dokument koncentruje się na sposobie organizacji zgodności, podziale odpowiedzialności, zapobieganiu ryzyku oraz procedurach związanych z ochroną danych osobowych.
1. Odpowiedzialność za ochronę danych
Ochrona danych osobowych stanowi istotny element działalności prowadzonej za pośrednictwem strony.
Sposób przetwarzania danych osobowych jest oceniany z uwzględnieniem między innymi:
charakteru wykonywanych czynności;
wykorzystywanych technologii;
możliwego ryzyka dla praw i wolności osób, których dane dotyczą.
Jeżeli zmienia się sposób prowadzenia działalności, wykorzystywane narzędzia lub inne okoliczności mogące mieć wpływ na bezpieczeństwo i zgodność przetwarzania, stosowane procedury ochrony danych są ponownie oceniane.
2. Ochrona danych już na etapie projektowania
W przypadku wdrażania nowych funkcji, narzędzi lub procesów, które mogą wiązać się z przetwarzaniem danych osobowych, wymagania dotyczące ochrony danych są uwzględniane już na etapie projektowania.
W odpowiednich przypadkach konfiguracja systemów opiera się w szczególności na zasadach:
ograniczania dostępu do danych osobowych do zakresu rzeczywiście niezbędnego;
ograniczania wykorzystywania danych do zakresu koniecznego do wykonania określonych czynności.
Oceniane są również ustawienia domyślne, aby w miarę możliwości ograniczać zbędne przetwarzanie danych osobowych.
3. Ocena i zarządzanie ryzykiem
Czynności związane z przetwarzaniem danych osobowych są oceniane pod kątem ryzyka, jakie mogą powodować dla praw i wolności osób, których dane dotyczą.
Przy ocenie ryzyka mogą być brane pod uwagę w szczególności:
charakter przetwarzania;
ilość przetwarzanych danych;
rodzaj danych;
wykorzystywane technologie;
sposób dostępu do danych;
możliwe skutki nieuprawnionego wykorzystania danych.
Jeżeli określona czynność przetwarzania może powodować wysokie ryzyko, oceniane jest, czy zgodnie z wymaganiami RODO konieczne jest przeprowadzenie oceny skutków dla ochrony danych, czyli DPIA (Data Protection Impact Assessment).
4. Ocena skutków dla ochrony danych
Jeżeli spełnione są warunki określone w RODO, ocena skutków dla ochrony danych może zostać przeprowadzona przed rozpoczęciem danej czynności przetwarzania.
Jej celem jest w szczególności:
zidentyfikowanie ryzyk związanych z przetwarzaniem;
ocena prawdopodobieństwa i możliwej skali ich skutków;
określenie środków potrzebnych do ograniczenia ryzyka;
ustalenie, czy przetwarzanie może być prowadzone przy zastosowaniu odpowiedniego poziomu ochrony danych.
Jeżeli przeprowadzona ocena wykaże, że określonego ryzyka nie można wystarczająco ograniczyć za pomocą odpowiednich środków, dalsze działania są rozważane zgodnie z wymaganiami obowiązującego prawa.
5. Zarządzanie podmiotami przetwarzającymi dane
Jeżeli VARVIREQ korzysta z usług zewnętrznych podmiotów przetwarzających dane osobowe w jego imieniu, przy ich wyborze uwzględniane są wymagania dotyczące ochrony danych wynikające z obowiązujących przepisów.
Zakres powierzonych czynności jest określany stosownie do rzeczywistych potrzeb oraz przydzielonej odpowiedzialności.
Jeżeli wymaga tego RODO, relacja z podmiotem przetwarzającym dane osobowe w imieniu VARVIREQ jest regulowana za pomocą odpowiedniej umowy lub innego prawnie wiążącego dokumentu spełniającego właściwe wymagania.
Upoważnione podmioty powinny:
przetwarzać dane osobowe wyłącznie w zakresie powierzonych im czynności;
postępować zgodnie z mającymi zastosowanie instrukcjami.
6. Zarządzanie uprawnieniami i dostępem
Dostęp do danych osobowych jest ograniczany zgodnie z rzeczywistymi potrzebami związanymi z wykonywanymi obowiązkami.
Uprawnienia są przyznawane stosownie do konkretnych zadań i mogą zostać zmienione lub cofnięte, gdy nie są już potrzebne.
Celem takiego podejścia jest ograniczenie ryzyka nieuprawnionego przeglądania, wykorzystywania lub modyfikowania danych osobowych.
7. Postępowanie w przypadku naruszenia ochrony danych
W przypadku zdarzenia, które może mieć wpływ na bezpieczeństwo danych osobowych, oceniane są w szczególności:
charakter zdarzenia;
jego zakres;
możliwe konsekwencje.
Jeżeli zostanie stwierdzone naruszenie ochrony danych osobowych, podejmowane są odpowiednie działania mające na celu opanowanie zdarzenia oraz ograniczenie jego możliwych skutków.
Jeżeli zgodnie z obowiązującymi przepisami konieczne jest zgłoszenie naruszenia organowi nadzorczemu lub poinformowanie osób, których dane dotyczą, obowiązki te są realizowane zgodnie z warunkami i wymaganiami określonymi w RODO.
8. Rejestry i dokumentacja dotycząca przetwarzania
Zależnie od charakteru i skali działalności oraz tam, gdzie wymagają tego przepisy, w ramach zarządzania zgodnością przechowywana jest niezbędna dokumentacja i odpowiednie rejestry potwierdzające stosowanie wymaganych środków ochrony danych.
Dokumentacja może dotyczyć między innymi:
czynności przetwarzania danych osobowych;
stosowanych środków organizacyjnych i technicznych;
ocen ryzyka;
uprawnień dostępu;
działań podejmowanych w związku z ochroną danych osobowych.
9. Świadomość i szkolenia
Osoby upoważnione do dostępu do danych osobowych powinny znać odpowiedzialność związaną z korzystaniem z tych danych.
W zależności od wykonywanych obowiązków zakres odpowiedniej wiedzy i szkoleń może obejmować między innymi:
zasady poufności informacji;
prawidłowy sposób uzyskiwania dostępu do danych;
obsługę żądań osób, których dane dotyczą;
postępowanie w przypadku wystąpienia lub podejrzenia incydentu bezpieczeństwa.
Uzyskanie dostępu do danych osobowych nie oznacza prawa do wykorzystywania ich do celów wykraczających poza przyzniony zakres upoważnienia.
10. Inspektor ochrony danych
Inspektor ochrony danych, czyli DPO (Data Protection Officer), zostanie wyznaczony, jeżeli spełnione zostaną przewidziane w RODO warunki wymagające jego powołania.
Konieczność wyznaczenia DPO jest oceniana z uwzględnieniem rzeczywiście prowadzonych czynności przetwarzania, w tym ich:
charakteru;
zakresu;
celu;
skali.
Niniejszy dokument sam w sobie nie stanowi informacji, że inspektor ochrony danych został już wyznaczony.
11. Współpraca z organem nadzorczym
Jeżeli wymagają tego obowiązujące przepisy, VARVIREQ współpracuje w sprawach związanych z ochroną danych osobowych z właściwym organem nadzorczym.
W odniesieniu do działalności podlegającej polskim przepisom o ochronie danych właściwym krajowym organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych.
Współpraca może obejmować w szczególności:
udzielanie odpowiedzi na żądania organu nadzorczego;
współpracę podczas kontroli lub innych czynności weryfikacyjnych;
obsługę komunikacji wymaganej przez obowiązujące przepisy.
12. Przegląd zgodności
Procedury związane z ochroną danych osobowych są ponownie analizowane w przypadku istotnych zmian dotyczących działalności, wykorzystywanych systemów, zidentyfikowanych ryzyk lub obowiązujących przepisów.
Przegląd może obejmować między innymi:
skuteczność zastosowanych środków ochrony;
uprawnienia dostępu do danych;
procedury organizacyjne;
wcześniej zidentyfikowane oraz nowo powstałe ryzyka.
Jeżeli jest to konieczne, wprowadzane są odpowiednie zmiany mające na celu dostosowanie poziomu ochrony danych do rzeczywistego sposobu prowadzenia działalności.
13. Aktualizacje zasad zgodności z RODO
Niniejszy dokument może być aktualizowany w związku ze zmianami dotyczącymi:
obowiązujących przepisów;
stosowanych technologii;
procesów organizacyjnych;
sposobu zarządzania czynnościami przetwarzania danych osobowych.
Zmiany są oceniane i uwzględniane wtedy, gdy jest to konieczne dla zachowania spójności oraz odpowiedniego poziomu organizacji ochrony danych.
14. Dane kontaktowe
W sprawach dotyczących niniejszych zasad zgodności z RODO lub organizacji ochrony danych osobowych można skontaktować się za pomocą poniższych danych:
Nazwa sklepu: VARVIREQ
Adres kontaktowy: 114 Linden St, West Union, IA 52175
Telefon: +1 (563) 380-7246
E-mail: supportteam@varvireq.com
Obszar sprzedaży: Polska