Logo BIP Logo ePUAP
Biuletyn Informacji Publicznej
herb jednostki
Tereny Rekreacyjno-Wypoczynkowe Miłosna Spółka z o.o.

Polityka Bezpieczeństwa

 

 

 

 

POLITYKA BEZPIECZEŃSTWA

OCHRONY DANYCH OSOBOWYCH


w Terenach Rekreacyjno - Wypoczynkowych „ Miłosna” spółka z ograniczoną odpowiedzialnością

 

 

 

 

 

 

 

 

 

 

Data publikacji: 24.05.2018r

 

 

 

 

 

 

 

 

 

 

1.     Cel wprowadzenia Polityki Bezpieczeństwa.............................................................. 3

2.     Zakres stosowania Polityki Bezpieczeństwa.............................................................. 3

3.     Odpowiedzialność.................................................................................................. 3

4.     Wykaz skrótów zastosowanych w dokumencie......................................................... 3

5.     Deklaracja Kierownictwa........................................................................................ 4

6.     Przegląd dokumentacji z zakresu ochrony danych osobowych................................... 5

7.     Odpowiedzialność Kierownictwa............................................................................. 5

8.     Odpowiedzialność Inspektora Ochrony Danych Osobowych...................................... 5

9.     Sankcje za naruszenie  ochrony danych osobowych.................................................. 6

10.         Obowiązek informacyjny.................................................................................... 7

11.         Szkolenia w zakresie ochrony danych osobowych................................................ 7

12.         Dopuszczenie osób do przetwarzania danych osobowych.................................... 7

13.         Wymiana informacji dotyczących danych osobowych.......................................... 7

14.         Wykaz budynków, pomieszczeń lub części pomieszczeń tworzących obszar, w którym przetwarzane są dane osobowe......................................................................... 7

15.         Wykaz zbiorów danych osobowych wraz ze wskazaniem programów zastosowanych do przetwarzania tych danych................................................................ 8

16.         Opis struktury zbiorów danych wskazujący zawartość poszczególnych pól informacyjnych i powiązania między nimi....................................................................... 8

17.         Sposób przepływu danych pomiędzy poszczególnymi systemami......................... 8

18.         Środki techniczne i organizacyjne niezbędne do zapewnienia poufności, integralności i rozliczalności przetwarzanych danych....................................................... 8

19.         Postępowanie w przypadku naruszenia lub podejrzenia naruszenia ochrony danych osobowych....................................................................................................... 9

20.         Zasady ochrony danych osobowych w zbiorach nieinformatycznych..................... 9

21.         Postanowienia końcowe................................................................................... 10

22.         Spis załączników.............................................................................................. 11

 

 

 

Odpowiedzialność Inspektora Ochrony Danych Osobowych

  1. Do kompetencji Inspektora Danych Osobowych należy:

    1. Określenie zasad ochrony danych osobowych,

    2. Wnioskowanie o ukaranie osób winnych naruszenia przepisów i zasad dotyczących ochrony danych osobowych.

  1. Do obowiązków Inspektora Ochrony Danych Osobowych należy:

    1. Nadzór nad wdrożeniem stosownych środków organizacyjnych, technicznych i fizycznych w celu ochrony przetwarzanych danych osobowych,

    2. Nadawanie, zmienianie oraz cofanie uprawnień do przetwarzania danych osobowych,

    3. Nadzór nad zapewnieniem dostosowania funkcjonalności systemów przetwarzających dane osobowe do wymagań określonych w Rozporządzeniu,

    4. Prowadzenie dokumentacji opisującej zastosowaną ochronę danych osobowych (niniejsza Polityka oraz wynikające z niej instrukcje i procedury) oraz zapewnienie ich publikacji i dystrybucji,

    5. Zapoznawanie pracowników oraz współpracowników Terenów Rekreacyjno - Wypoczynkowych „Miłosna” z przepisami i zasadami ochrony danych osobowych oraz informowanie o zagrożeniach związanych z ich przetwarzaniem,

    6. Reprezentowanie Terenów Rekreacyjno - Wypoczynkowych „ Miłosna” w kontaktach z Biurem GIODO,

    7. Przygotowywanie zgłoszeń zbiorów danych osobowych do rejestracji w Biurze GIODO,

    8. Reagowanie na zgłaszane incydenty związane z naruszeniem ochrony danych osobowych oraz analizowanie ich przyczyn i kierowanie wniosków dotyczących ukarania winnych naruszeń,

    9. Sprawdzanie wypełnienia obowiązków technicznych i organizacyjnych związanych z ochroną danych osobowych,

    10. Prowadzenie pełnej dokumentacji związanej z ochroną danych osobowych, zawierającej:

  • ewidencję zbiorów danych osobowych,

  • ewidencję osób upoważnionych do przetwarzania danych osobowych,

  • wykaz obszarów przetwarzania danych osobowych,

  • dokumenty z audytów i przeglądów bezpieczeństwa,

  • oryginały i kopie dokumentów dotyczących ochrony danych osobowych,
    w szczególności uchwały Kierownictwa, polityki bezpieczeństwa, instrukcje, regulaminy, procedury,

  • programy szkoleń, listę przeszkolonych osób,

  • kopie wniosków o rejestrację zbiorów,

  • raport z wypełnienia obowiązku informacyjnego (kopie wniosków, pism z klauzulami informacyjnymi).

  1. Inspektor Ochrony Danych Osobowych w zakresie realizacji swoich obowiązków, ma prawo żądania od pozostałych zatrudnionych, bez względu na rangę ich stanowiska udzielania natychmiastowej pomocy w razie stwierdzenia, że doszło do naruszenia przepisów o ochronie danych osobowych, które może skutkować postawieniem Terenom Rekreacyjno - Wypoczynkowym zarzutu popełnienia jednego z przestępstw, wskazanych ww. Rozdziale 8 Ustawy.

      1. Sankcje za naruszenie ochrony danych osobowych

  1. Naruszenie ochrony danych osobowych przez pracownika, może skutkować postawieniem mu zarzutu popełnienia, jednego z przestępstw określonych w Rozdziale 8 Ustawy lub przestępstwa określonego w art. 266 Kodeksu Karnego. W takim przypadku zgodnie z przepisem art. 66 Kodeksu Pracy umowa o pracę z pracownikiem tymczasowo aresztowanym wygasa z upływem 3 miesięcy nieobecności pracownika w pracy z powodu tymczasowego aresztowania, chyba że pracodawca rozwiąże wcześniej bez wypowiedzenia umowę o pracę z winy pracownika.

  2. Zgodnie z art. 100 § 2 pkt 5 Kodeksu Pracy, pracownik jest obowiązany przestrzegać tajemnicy określonej w odrębnych przepisach. Dane osobowe, którym TR-W „Miłosna” nadaje charakter poufny mają charakter takiej tajemnicy, a jej ujawnienie w zależności od zakresu ujawnionych danych osobowych oraz nastawienia pracownika dopuszczającego się nieuprawnionego ujawnienia danych, może mieć charakter naruszenia lub ciężkiego naruszenia obowiązków pracowniczych.

  3. Pracownik dopuszczający się nieuprawnionego ujawnienia lub wykorzystania danych osobowych w sposób sprzeczny z ich przeznaczeniem (np. wykorzystania danych osobowych do celów prywatnych) czy też ich przetwarzania w sposób niezgodny z przyjętymi w TR-W „Miłosna” procedurami może zostać ukarany karą upomnienia lub karą nagany.

  4. W razie ciężkiego naruszenia obowiązku zachowania danych osobowych w tajemnicy lub przetwarzania ich w sposób rażąco sprzeczny z przyjętymi zasadami i procedurami, TR-W „Miłosna” może rozwiązać bez wypowiedzenia umowę o pracę z winy pracownika.

  5. Sankcje dotyczące ujawnienia poufnych danych osobowych stosuje się analogicznie do ujawnienia przez pracownika informacji dotyczących zabezpieczenia danych osobowych w TR-W „Miłosna”

      1. Obowiązek informacyjny

Pracownicy zbierający dane osobowe, w szczególności na formularzach, umowach, drukach (zarówno papierowych jak i elektronicznych) odpowiadają za umieszczenie na nich klauzuli informującej o przetwarzaniu danych osobowych.

Treść klauzuli podlega uzgodnieniu z Inspektorem Ochrony Danych

      1. Szkolenia w zakresie ochrony danych osobowych

  1. Przed rozpoczęciem przetwarzania danych osobowych pracownik powinien zostać przeszkolony przez Inspektora Ochrony Danych Osobowych. Zakres szkolenia powinien obejmować zaznajomienie pracownika z przepisami o ochronie danych osobowych oraz wydanymi na jej podstawie aktami wykonawczymi i instrukcjami obowiązującymi u Administratora Danych.

  2. Za przeprowadzenie szkolenia odpowiada Inspektor Ochrony Danych Osobowych

  3. Szkolenia powinny być powtarzane okresowo lub na żądanie, gdy zaistnieje taka potrzeba.

  4. Szczegółowy zakres szkolenia ustala Inspektor Ochrony Danych Osobowych.

      1. Dopuszczenie osób do przetwarzania danych osobowych

  1. Przetwarzanie danych osobowych jest możliwe wyłącznie po uzyskaniu przez pracownika formalnego upoważnienia do przetwarzania danych osobowych wystawianego przez Administratora Danych lub osobę przez niego upoważnioną. W tym celu przełożony pracownika przed dopuszczeniem pracownika do pracy przy przetwarzaniu danych osobowych:

    1. Zapoznaje pracownika z przepisami dotyczącymi ochrony danych osobowych oraz uregulowaniami wewnętrznymi obowiązującymi w tym zakresie w TR-W „Miłosna”,

    2. Przyjmuje od pracownika podpisane „Oświadczenie pracownika zatrudnionego przy przetwarzaniu danych osobowych w zbiorach danych przetwarzanych przez TR-W Miłosna, którego wzór stanowi Załącznik nr 1 niniejszej Polityki,

    3. Wnioskuje do Inspektora Ochrony Danych Osobowych o formalne upoważnienie pracownika do przetwarzania danych osobowych sporządzane wg wzoru niniejszej Polityki stanowiącego Załącznik nr 2 niniejszej Polityki.

  1. Oświadczenia i upoważnienia, o których mowa w ust. 1 przechowuje się w Oświadczenia i upoważnienia, o których mowa w ust. 1 przechowuje się w aktach osobowych pracownika lub w aktach dotyczących zawarcia i wykonania umowy ze współpracownikami.

      1. Wymiana informacji dotyczących danych osobowych

Pracownicy oraz współpracownicy TR-W Miłosna w celu ochrony wymienianych informacji dotyczących danych osobowych powinni podczas przetwarzania uwzględniać zasady bezpieczeństwa ustalone i zakomunikowane przez Inspektora Ochrony Danych Osobowych.

      1. Wykaz budynków, pomieszczeń lub części pomieszczeń tworzących obszar, w którym przetwarzane są dane osobowe

Szczegółowe rozmieszczenie zbiorów dokumentacji papierowej i elektronicznej zawierającej dane osobowe opisane jest w Załączniku nr 6 do niniejszej Polityki.

      1. Wykaz zbiorów danych osobowych wraz ze wskazaniem programów zastosowanych do przetwarzania tych danych

Wykaz zbiorów danych osobowych w postaci dokumentacji papierowej i elektronicznej zawierającej dane osobowe wraz ze wskazaniem programów służących do ich przetwarzania opisany jest w Załączniku nr 4 do niniejszej Polityki.

      1. Opis struktury zbiorów danych wskazujący zawartość poszczególnych pól informacyjnych i powiązania między nimi

Opis struktury zbiorów danych osobowych przedstawiono w Załączniku nr 5 do niniejszej Polityki.

      1. Sposób przepływu danych pomiędzy poszczególnymi systemami

Sposób przepływu danych osobowych między systemami, w których przetwarzane są dane osobowe przedstawiono w Załączniku nr 7 do niniejszej Polityki.

      1. Środki techniczne i organizacyjne niezbędne do zapewnienia poufności, integralności i rozliczalności przetwarzanych danych

  1. Zabezpieczenia organizacyjne

    1. Został wyznaczony Inspektor Ochrony Danych Osobowych nadzorujący przestrzeganie zasad ochrony danych osobowych,

    2. Została opracowana i wdrożona Polityka Bezpieczeństwa,

    3. Została opracowana i wdrożona Instrukcja Zarządzania Systemem Informatycznym,

    4. Do przetwarzania danych osobowych zostali dopuszczeni wyłącznie pracownicy posiadający upoważnienia nadane przez Administratora Danych lub osobę przez niego upoważnioną,

    5. Prowadzona jest ewidencja osób upoważnionych do przetwarzania danych osobowych,

    6. Osoby zatrudnione przy przetwarzaniu danych osobowych zostały zaznajomione z przepisami dotyczącymi ochrony tych danych oraz z zasadami zabezpieczeń systemu informatycznego,

    7. Osoby zatrudnione przy przetwarzaniu danych osobowych zostały zobowiązane do zachowania ich w tajemnicy,

    8. Przetwarzanie danych osobowych prowadzone jest w warunkach zabezpieczających je przed dostępem osób niepowołanych,

    9. Stosuje się pisemne umowy powierzenia przetwarzania danych osobowych dla współpracy ze stronami przetwarzającymi dane osobowe, których administratorem jest TR-W Miłosna

  2. W celu ochrony danych osobowych stosuje się następujące zabezpieczenia fizyczne:

    1. Serwery znajdują się w klimatyzowanych pomieszczeniach zabezpieczonych drzwiami wyposażonymi w zamek patentowy oraz instalację alarmową.

    2. Dostęp do pomieszczeń, w których odbywa się przetwarzanie danych osobowych z użyciem stacjonarnego sprzętu komputerowego oraz przechowywane są kopie zapasowe zbiorów danych osobowych oraz programów służących do przetwarzania danych osobowych, jest zabezpieczony przed osobami postronnymi.

    3. Dostęp do serwerowni posiadają wyłącznie użytkownicy upoważnieni przez Administratora Danych.

    4. Serwer przetwarzający zbiory danych osobowych zabezpieczony jest przed spadkiem napięcia i zakłóceniami z sieci zasilającej.

    1. W serwerowniach umieszczono system wykrywania pożaru oraz gaśnice.

  1. Zabezpieczenia sprzętowe infrastruktury informatycznej i telekomunikacyjnej:

    1. Administrator danych wykorzystuje zaporę sieciową w celu separacji sieci lokalnej od sieci publicznej.

    2. Korzystanie z zasobów sieci wewnętrznej możliwe jest tylko po podaniu nazwy użytkownika i hasła.

    3. Administrator danych stosuje zabezpieczenie oprogramowaniem antywirusowym, by zminimalizować ryzyko ingerencji przez złośliwe wirusy w Systemy Informatyczne i Dane Osobowe

    4. Administrator danych stosuje technologię VPN w celu zabezpieczenia zdalnego dostępu do systemów informatycznych.

      1. Postępowanie w przypadku naruszenia lub podejrzenia naruszenia ochrony danych osobowych

  1. Poniższe postanowienia mają zastosowanie zarówno w przypadku naruszenia lub podejrzenia naruszenia ochrony danych osobowych przetwarzanych w systemach informatycznych, jak i w zbiorach nieinformatycznych.

  2. Przed przystąpieniem do pracy pracownicy zobowiązani są dokonać sprawdzenia stanu urządzeń informatycznych oraz oględzin swojego stanowiska pracy, w tym zwrócić szczególną uwagę, czy nie zaszły okoliczności wskazujące na naruszenie lub próby naruszenia ochrony danych osobowych.

  3. Za okoliczności, które uznaje się za naruszenie lub podejrzenie naruszenia ochrony systemu przetwarzającego dane osobowe, uważa się w szczególności:

  1. Nieuprawniony dostęp lub próbę dostępu do danych osobowych lub pomieszczeń,
    w których się one znajdują,

  2. Nieuprawnione naruszenie lub próby naruszenia poufności, integralności
    i rozliczalności danych i systemu,

  3. Niezamierzoną zmianę lub utratę danych zapisanych na kopiach zapasowych,

  4. Nieuprawniony dostęp do danych osobowych (sygnał o nielegalnym logowaniu lub inny objaw wskazujący na próbę lub działanie związane z nielegalnym dostępem do systemu),

  5. Udostępnienie osobom nieupoważnionym danych osobowych lub ich części,

  6. Inny stan systemu informatycznego lub pomieszczeń, niż pozostawiony przez użytkownika po zakończeniu pracy,

  7. Wydarzenia losowe, obniżające poziom ochrony systemu (np. brak zasilania lub pożar),

  8. Kradzież sprzętu informatycznego lub nośników zewnętrznych zawierających dane osobowe (np. wydruków komputerowych, dyskietek, płyt CD-ROM, dysków twardych, pamięci zewnętrznych, itp.).

  1. W przypadku stwierdzenia naruszenia lub zaistnienia okoliczności wskazujących na naruszenia ochrony danych osobowych pracownicy zobowiązani są do bezzwłocznego powiadomienia o tym fakcie Administratora Bezpieczeństwa Informacji.

  2. Do czasu przybycia Inspektora Ochrony Danych Osobowych zgłaszający:

  1. Powstrzymuje się od rozpoczęcia lub kontynuowania pracy, jak również od podejmowania jakichkolwiek czynności, mogących spowodować zatarcie śladów naruszenia bądź innych dowodów,

  2. Zabezpiecza elementy systemu informatycznego lub kartotek, przede wszystkim poprzez uniemożliwienie dostępu do nich osobom nieupoważnionym,

  3. Podejmuje, stosownie do zaistniałej sytuacji, wszelkie niezbędne działania celem zapobieżenia dalszym zagrożeniom, które mogą skutkować utratą danych osobowych,

  1. W przypadku stwierdzenia naruszenia lub zaistnienia okoliczności wskazujących na naruszenia ochrony danych osobowych Inspektor Ochrony Danych z pomocą Administratora Systemu, po przybyciu na miejsce:

  1. Ocenia zastałą sytuację, biorąc pod uwagę w szczególności stan pomieszczeń, w których przetwarzane są dane osobowe oraz stan urządzeń, a także szacuje wielkość negatywnych następstw incydentu,

  2. Wysłuchuje relacji osoby, która dokonała powiadomienia oraz innych osób związanych z incydentem,

  3. Podejmuje decyzje o toku dalszego postępowania, stosownie do zakresu naruszenia lub zasadności podejrzenia naruszenia ochrony danych osobowych.

  1. Inspektor Ochrony Danych Osobowych sporządza raport z przebiegu zdarzenia, w którym powinny się znaleźć w szczególności informacje o:

  1. dacie i godzinie powiadomienia,

  2. sytuacji, jaką zastał,

  3. podjętych działaniach i ich uzasadnieniu,

  4. stanie systemu po podjęciu działań naprawczych,

  5. wnioskach w sprawie ograniczenia możliwości ponownego wystąpienia naruszenia ochrony danych osobowych.

  1. W przypadku stwierdzenia naruszenia lub zaistnienia okoliczności wskazujących na naruszenia ochrony danych osobowych, użytkownik może kontynuować pracę dopiero po otrzymaniu pozwolenia od Inspektora Ochrony Danych Osobowych lub Administratora Systemu.

  2. W przypadku, gdy naruszenie ochrony danych osobowych jest wynikiem uchybienia obowiązującej w TR-W Miłosna dyscypliny pracy, Inspektor Ochrony Danych Osobowych wyjaśnia wszystkie okoliczności incydentu i podejmuje stosowne działania wobec osób, które dopuściły się wskazanego naruszenia.

  3. Po zakończeniu czynności naprawczych system powinien utrzymać poziom ochrony nie niższy niż przed wystąpieniem incydentu związanego z naruszeniem ochrony danych osobowych.

      1. Zasady ochrony danych osobowych w zbiorach nieinformatycznych

  1. Zbiory nieinformatyczne powinny być odpowiednio zabezpieczone przed nieuprawnionym dostępem i zniszczeniem.

  2. Dokumenty i wydruki, zawierające dane osobowe, należy przechowywać w zamykanych pomieszczeniach, do których dostęp mają jedynie uprawnione osoby.

  3. Wydruki robocze, błędne lub zdezaktualizowane powinny być niezwłocznie niszczone przy użyciu niszczarki do papieru lub w inny sposób zapewniający skuteczne ich usunięcie lub zanonimizowanie.

      1. Postanowienia końcowe

  1. Niezależnie od odpowiedzialności określonej w przepisach prawa powszechnie obowiązującego, naruszenie zasad określonych w niniejszej Polityce może być podstawą rozwiązania stosunku pracy bez wypowiedzenia z osobą, która dopuściła się naruszenia.

  2. W sprawach nieuregulowanych w Polityce mają zastosowanie przepisy ustawy z dnia 29 sierpnia 1997 r., o ochronie danych osobowych (tj. Dz.U. z 2002 r., Nr 101, poz. 926 z późn. zm.) oraz przepisy wykonawcze do tej Ustawy.

      1. Spis załączników

Załącznik nr 1 - Oświadczenie pracownika zatrudnionego przy przetwarzaniu danych osobowych
w zbiorach danych przetwarzanych przez TR-W „Miłosna”

Załącznik nr 2 - Upoważnienie do przetwarzania danych osobowych.

Załącznik nr 3 - Ewidencja osób upoważnionych do przetwarzania danych osobowych.

Załącznik nr 4 - Wykaz zbiorów danych osobowych, których Administratorem Danych jest TR-W Miłosna

Załącznik nr 5 - Opis struktury zbiorów danych wskazujący zawartość poszczególnych pól informacyjnych.

Załącznik nr 6 - Wykaz obszarów przetwarzania danych osobowych.

Załącznik nr 7 - Sposób przepływu danych.

Załącznik nr 8 - Wzór aktu powołania Inspektora Ochrony Danych Osobowych

Załącznik nr 9 - Wzór umowy powierzenia przetwarzania danych osobowych.

Załącznik nr 10 - Rejestr podmiotów które powierzyły przetwarzanie danych osobowych na rzecz TR-W Miłosna

Załącznik nr 11 - Postępowanie w przypadku naruszenia lub podejrzenia naruszenia ochrony danych osobowych.

Załącznik nr 12 - Procedura udostępniania danych osobowych.

Załącznik nr 13- Procedura prowadzenia kontroli przetwarzania danych osobowych.

 

Załącznik nr 1.

24.05.2018r.

Ireneusz Tomaszewski

(imię i nazwisko pracownika)

 

Oświadczenie pracownika zatrudnionego przy przetwarzaniu danych osobowych w zbiorach danych przetwarzanych przez Tereny Rekreacyjno - Wypoczynkowe „Miłosna” spółka z o.o.

 

Obowiązki pracownika

 

Pracownik dopuszczony do przetwarzania danych osobowych zobowiązany jest do:

  1. Zapoznania się i przestrzegania obowiązków wynikających z:

  1. Przepisów ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2010 r. nr 229, poz. 1497) oraz aktów wykonawczych wydanych na jej podstawie.

  2. Dokumentów wprowadzonych przez TR-W „Miłosna” w związku z przetwarzaniem danych osobowych.

  1. Zapewnienia bezpieczeństwa przetwarzania danych osobowych poprzez ich ochronę przed niepowołanym dostępem, nieuzasadnioną modyfikacją lub zniszczeniem, nielegalnym ujawnieniem lub pozyskaniem.

  2. Zachowania w tajemnicy danych oraz sposobu ich zabezpieczenia do których uzyskał dostęp
    w trakcie zatrudnienia, również po ustaniu zatrudnienia.

 

Odpowiedzialność pracownika

 

Za niedopełnienie obowiązków wynikających z niniejszego oświadczenia pracownik ponosi odpowiedzialność na podstawie przepisów Regulaminu pracy, Kodeksu pracy oraz Ustawy
o ochronie danych osobowych.

 

Oświadczam, że treść niniejszego oświadczenia jest mi znana i zobowiązuję się do jego przestrzegania.

 

Potwierdzam odbiór 1 egz. oświadczenia..

 

 

..................................... ..........................................

pracownik pracodawca

Załącznik nr 2

UPOWAŻNIENIE DO PRZETWARZANIA DANYCH OSOBOWYCH

Działając na podstawie art. 37 Ustawy o ochronie danych osobowych z dnia 29 sierpnia 1997 r.
(Dz. U. z 2010 r. nr 229, poz. 1497)

- udziela się Panu/Pani*:

Ireneusz Tomaszewski

(imię i nazwisko pracownika/współpracownika*)

Pracownik Gospodarczy

(stanowisko służbowe)

upoważnienia do przetwarzania danych osobowych:

- których Administratorem Danych jest TR-W „Miłosna”

- które zostały powierzone do przetwarzania TR- W „Miłosna”

 

Jest Pani/Pan* upoważniona/upoważniony* do przetwarzania danych osobowych ze zbioru przy pomocy systemu informatycznego/w formie tradycyjnej:

 

Nazwa zbioru

- Kontrahenci

 

 

 

 

 

 

wyłącznie w zakresie wynikającym z Pani/Pana* zadań oraz poleceń przełożonego.

Upoważnienie traci ważność z chwilą ustania stosunku pracy/umowy współpracy*.

Identyfikator użytkownika oraz nazwa systemu informatycznego służącego do przetwarzania zbioru danych osobowych znajdują się w Załączniku 3 do niniejszej Polityki.

 

 

......................................................................

(data i podpis osoby umocowanej do reprezentacji Administratora Danych)

 

* - niepotrzebne skreślić

 

 

 

 

 

 

 

Załącznik nr 3

 

 

Ewidencja osób upoważnionych do przetwarzania danych osobowych

l.p.

Imię

Nazwisko

Komórka organizacyjna

Zakres upoważnienia

Identyfikator/nazwa systemu

Data nadania uprawnień

Data odebrania uprawnień

  1.  

Żaklina

Chełstowska-Woźniak

biuro

 

 

25.05.2018

 

  1.  

Bożena

Nacwalska

biuro

 

 

25.05.2018

 

  1.  

Małgorzata

Chełstowska

biuro

 

 

25.05.2018

 

  1.  

Marta

Głuchowska

biuro

 

 

25.05.2018

 

  1.  

Anna

Wichowska

biuro

 

 

25.05.2018

 

  1.  

Damian

Chełstowski

biuro

 

 

25.05.2018

 

  1.  

Bogusław

Sulot

biuro

 

 

25.05.2018

 

  1.  

Grzegorz

Twardowski

 

 

 

25.05.2018

 

  1.  

Artur

Gołębiewski

 

 

 

25.05.2018

 

  1.  

Paweł

Drański

 

 

 

25.05.2018

 

  1.  

Józef

Biedacha

 

 

 

25.05.2018

 

  1.  

Ireneusz

Tomaszewski

 

 

 

25.05.2018

 

  1.  

Henryk

Bełdycki

 

 

 

25.05.2018

 

  1.  

Roman

Jacak

 

 

 

25.05.2018

 

  1.  

Tadeusz

Karasiewicz

 

 

 

25.05.2018

 

  1.  

 

 

 

 

 

 

 

 

 

Załącznik nr 4

 

 

Wykaz zbiorów danych osobowych przetwarzanych w TR-W „Miłosna”

 

 

L.P.

Nazwa zbioru

Nazwa programu

  1.  

Pracownicy
Zleceniodawcy
Zleceniobiorcy

Płatnik, eru, Busz JPK, Faktura VAT 2016, Postać tradycyjna, DRUKI IPS, PUE ZUS, Program Księgowy

  1.  

Wolontariusze

postać tradycyjna Microsoft Office

  1.  

Rejestr korespondencji

Microsoft Office, postać tradycyjna

  1.  

Zamówienia publiczne

Strona www. Platforma zakupowa.pl

  1.  

Adopcje -okresowa przechowalnia

Postać tradycyjna, Microsoft office

  1.  

Goście Administratora

Faktura VAT 2016, postać tradycyjna

  1.  

Kontrahenci

Postać tradycyjna, microsoft office

 

Załącznik nr 5

Opis struktury zbiorów danych wskazujący zawartość poszczególnych pól informacyjnych:

 

 

L.P.

Nazwa zbioru

Zakres danych

  1.  

Pracownicy
Zleceniodawcy
Zleceniobiorcy

Imię i nazwisko, nazwisko rodowe, imiona rodziców, data urodzenia, miejsce urodzenia, płeć, obywatelstwo, PESEL, NIP, adres stałego zameldowania, adres zamieszkania, adres do korespondencji, numer telefonu, nr i seria dowodu tożsamości, tytuł ubezpieczenia, zakres podlegania obowiązkowi ubezpieczenia, prawo do renty, prawo do emerytury, orzeczenie o niepełnosprawności oraz okres na jaki zostało orzeczone, osoba, którą należy zawiadomić w razie wypadku, informacja o statusie bezrobotnego i pobieraniu zasiłku dla bezrobotnych, wykształcenie, wykształcenie uzupełniające, dodatkowe uprawnienia, umiejętności, zainteresowania, stopień znajomości języków obcych, prawo jazdy, obsługa komputera, nazwa (nazwy) i okres zatrudnienia u poprzednich pracodawców, informacja o dodatkowym zatrudnieniu, dane dotyczące miejsca pracy, nr rachunku bankowego, kwota wynagrodzenia, informacja, czy zleceniobiorca jest studentem

  1.  

Wolontariusze

Imię i nazwisko, nazwisko rodowe, imiona rodziców, data urodzenia, miejsce urodzenia, płeć, obywatelstwo, PESEL, NIP, adres stałego zameldowania, adres zamieszkania, adres do korespondencji, numer telefonu, nr i seria dowodu tożsamości, tytuł ubezpieczenia, zakres podlegania obowiązkowi ubezpieczenia

  1.  

Rejestr korespondencji

Imię / imiona, nazwisko, adres, firma / nazwa, numer listu, data odbioru, data nadania, typ przesyłki, numer dziennika

  1.  

Zamówienia publiczne

Imię / imiona, nazwisko, adres zamieszkania, adres do korespondencji, firma/nazwa, PESEL, NIP, wykształcenie, tytuł/stopień naukowy, seria i numer dowodu osobistego, imiona rodziców, miejsce pracy, doświadczenie zawodowe, numer rachunku bankowego, data urodzenia, numer telefonu, adres poczty elektronicznej, informacje o prowadzonej działalności gospodarczej (dane z CEIDG), informacje o rozliczeniach

  1.  

Adopcje- okresowa przechowalnia

Imię / imiona, nazwisko, adres zamieszkania, adres do korespondencji, firma/nazwa, PESEL, NIP, wykształcenie, seria i numer dowodu osobistego, telefon kontaktowy

  1.  

Goście administratora

Imię / imiona, nazwisko, adres zamieszkania, adres do korespondencji, firma/nazwa, PESEL, NIP, seria i numer dowodu osobistego, adres do korespondencji,

 

Załącznik nr 6

 

Wykaz obszarów przetwarzania danych osobowych

 

 

Nazwa zbioru

Obszar przetwarzania

Pracownicy
Zleceniodawcy
Zleceniobiorcy

ul. Miłosna 18

Wolontariusze

j.w

Rejestr korespondencji

j.w

Zamówienia publiczne

j.w

Adopcje - okresowa przechowalnia

j.w

Goście Administratora

j.w

 

Załącznik 7

 

Sposób przepływu danych

 

 

Lp.

System A

System B

Kierunek przepływu danych osobowych

Sposób przesyłania danych osobowych

1

Program Księgowy

Busz JPK

A->B

Eksport danych

2

 

 

 

 

 

Załącznik 8

 

Akt powołania Inspektora Ochrony Danych Osobowych

 

ZARZĄDZENIE NR 01/05/2018

Prezesa Terenów Rekreacyjno - Wypoczynkowych „Miłosna” w Kwidzynie

z dnia 24.05.2018r.

w sprawie: wyznaczenia osoby na stanowiska Inspektora Ochrony Danych Osobowych w Terenach Rekreacyjno - Wypoczynkowych „Miłosna” spółka z o.o.

Na podstawie  art. 36 ust. 3 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. 2002 r., nr 101, poz. 926 - tekst jednolity z późn. zm., zwanej dalej „Ustawą”) zarządzam, co następuje:

§ 1.

Wyznaczam Panią Żaklinę Chełstowską - Woźniak na Inspektora Ochrony Danych Osobowych w TR- W „Miłosna” Zakres obowiązków, warunki pełnienia funkcji Inspektora Danych Osobowych oraz odpowiedzialność prawna Inspektora Danych Osobowych związana z pełnioną funkcją, określone są w Ustawie oraz w aneksie do umowy zawartym w dniu 24.05.2018r.

§ 2.

Nadzór nad realizacją Zarządzenia sprawuję osobiście.

§ 3.

Zarządzenie wchodzi w życie z dniem podpisania.

 

 

 

 

Załącznik 9

 

Wzór umowy powierzenia przetwarzania danych osobowych

 

Umowa Powierzenia danych osobowych

zawarta w …….., dnia ………………... 20……….. r. między:

………………………………………………………….

reprezentowaną przez:

1.

2.

w dalszej części niniejszej Umowy zwaną „Zleceniodawcą”

a

(Nazwa zleceniobiorcy) z siedzibą w (adres, dane zleceniobiorcy) , reprezentowaną przez:

………………………………………

w dalszej części niniejszej Umowy zwaną „Zleceniobiorcą”

 

  1. Zleceniodawca oświadcza, że jest administratorem danych osobowych w rozumieniu art. 7 pkt. 4 Ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. nr 101, poz. 926 ze zm.) zwanej dalej „Ustawą”, a powierzonych do przetwarzania na podstawie niniejszej Umowy.

  2. Na podstawie art. 31 Ustawy Zleceniodawca powierza Zleceniobiorcy przetwarzanie danych osobowych w zakresie i celu określonym w niniejszej Umowie, a Zleceniobiorca zobowiązuje się przetwarzać te dane w sposób zapewniający spełnienie wymogów określonych w Ustawie, a w szczególności przestrzegania przepisów rozdziału 5 Ustawy, oraz spełnienia wymogów określonych w przepisach Rozporządzenia Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. Nr 100, poz. 1024 z 2004 r.).

  3. Powierzenie przetwarzania danych osobowych, o którym mowa w ust. 2, przez Zleceniodawcę obejmuje dane osobowe: ……………………...

 

  1. Celem przetwarzania danych przez Zleceniobiorcę jest ………………………………………………………….

  2. Zleceniobiorca zobowiązuje się w szczególności do:

  1. wykorzystania powierzonych przez Zleceniodawcę danych osobowych wyłącznie w zakresie (pkt 3 niniejszej Umowy) i celu (pkt 4 niniejszej Umowy),

  2. niewykonywania żadnych czynności związanych z dalszym przekazywaniem danych osobowych nieuregulowanych w niniejszej Umowie,

  3. niezwłocznego zwrócenia danych osobowych po rozwiązaniu lub wygaśnięciu Umowy oraz usunięcia tych danych ze wszelkich elektronicznych nośników danych, na których zostały one utrwalone przez Zleceniobiorcę dla realizacji celu określonego w pkt 21 niniejszej umowy.

  1. Prawidłowe usunięcie danych osobowych o których mowa w pkt 5 ppkt c niniejszej umowy zostanie potwierdzone pisemnym protokołem („Protokół usunięcia”) podpisanym przez upoważnionych przedstawicieli obu stron Umowy.

  2. Zleceniobiorca jest odpowiedzialny wobec Zleceniodawcy z tytułu niewykonania lub nienależytego wykonania postanowień niniejszej Umowy. W przypadku, gdy wskutek naruszenia przez Zleceniobiorcę postanowień niniejszej Umowy Zleceniodawca zostanie obciążony karami pieniężnymi lub grzywną, wymierzoną Zleceniodawcy, członkom Zarządu Zleceniodawcy lub pracownikom Zleceniodawcy z powyższego tytułu, Zleceniobiorca zobowiązuje się do zapłaty kwoty równej wartości uiszczonej kary lub grzywny.

  3. Zleceniodawca ma prawo do przeprowadzania kontroli zastosowanych przez Zleceniobiorcę sposobów ochrony powierzonych danych osobowych. Zleceniobiorca ma obowiązek umożliwienia Zleceniodawcy przeprowadzenia takiej kontroli niezwłocznie po wezwaniu.

  4. Zleceniobiorca zobowiązuje się zająć niezwłocznie i właściwie każdym pytaniem Zleceniodawcy dotyczącym przetwarzania powierzonych mu na podstawie Umowy danych osobowych, w szczególności tych dotyczących organizacji ochrony danych osobowych u Zleceniobiorcy.

  5. Zleceniodawca upoważnia Zleceniobiorcę do przetwarzania danych osobowych w zakresie i celu określonym w niniejszej Umowie, w szczególności w systemach informatycznych oraz w formie papierowej, a także do udzielenia dalszych upoważnień do przetwarzania danych osobom współpracującym z Zleceniobiorcą na podstawie umowy o pracę lub umowy cywilnoprawnej, które mają dostęp do przetwarzania danych osobowych.

  6. Zleceniodawca oraz Zleceniobiorca zgodnie postanawiają, że w przypadku przesyłania plików zawierających dane osobowe, pliki te będą zabezpieczone podczas transmisji przez sieć publiczną za pomocą kryptograficznych środków ochrony danych osobowych.

  7. Zleceniodawca ma prawo odstąpić od umowy gdy Zleceniobiorca:

  1. wykorzystał dane osobowe w sposób niezgodny z Umową,

  2. powierzył wykonanie przedmiotu Umowy osobie trzeciej bez zgody Zleceniodawcy,

  3. nie zaprzestanie niewłaściwego przetwarzania danych osobowych.

  1. Odstąpienie Zleceniodawcy od Umowy nie zwalnia Zleceniobiorcy odszkodowania.

  2. Strony ustalają, że podczas realizacji Umowy będą ze sobą ściśle współpracować, informując się wzajemnie o wszystkich okolicznościach mających lub mogących mieć wpływ na wykonanie Umowy.

  3. Zleceniodawca nie jest odpowiedzialny za zobowiązania Zleceniobiorcy wobec osób trzecich nie przewidzianych niniejszą Umową ani za zobowiązania Zleceniobiorcy wobec osób, które ten upoważnił do przetwarzania danych.

  4. Ze strony Zleceniodawcy osobami do kontaktów w sprawie realizacji Umowy są:

    1. ……………....adres poczty elektronicznej: ……………………………………...

    2. ………………..adres poczty elektronicznej: ……………………………………

  5. Ze strony Zleceniobiorcy osobami do kontaktów w sprawie realizacji Umowy są:

    1. ……………....adres poczty elektronicznej: ……………………………………...

    2. ………………..adres poczty elektronicznej: ……………………………………

  6. Zmiana danych dotyczących osób do kontaktu, wskazanych w pkt 16 i 17 nie jest traktowana, jako zmiana warunków Umowy.

 

 

Zleceniodawca

Zleceniobiorca

 

 

 

 

 

 

14

 

 

22

 

 

 

 

Zatwierdził:

 

 

Podpis, data

 

 

 

 

Metadane - wyciąg z rejestru zmian

Akcja Osoba Data
Dodanie dokumentu: Damian Chełstowski 11-07-2018 09:50:38
Osoba, która wytworzyła informację lub odpowiada za treść informacji: Damian Chełstowski 11-07-2018
Ostatnia aktualizacja: Damian Chełstowski 11-07-2018 09:54:21