1. POSTANOWIENIA OGÓLNE
1.1 Polityka bezpieczeństwa przetwarzania danych osobowych w Łódzki Dom Biznesu Spółka Z Ograniczoną Odpowiedzialnością Spółka Komandytowa z siedzibą w Łodzi zwaną dalej: „Polityką” została ustanowiona z związku z art. 24 ust. 2 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE, zwanym dalej „RODO”.
1.2 Celem Polityki jest zapewnienie ochrony danych osobowych przetwarzanych przez Łódzki Dom Biznesu Spółka Z Ograniczoną Odpowiedzialnością Spółka Komandytowa, z siedzibą w Łodzi zwanej dalej: „Spółką” przed wszelakiego rodzaju zagrożeniami, tak wewnętrznymi jak i zewnętrznymi, świadomymi lub nieświadomymi.
1.3 Niniejszy dokument obejmuje w szczególności informacje jakie Spółka jest zobowiązany udostępnić osobom, których dane dotyczą w związku z przetwarzaniem danych osobowych.
1.4 Polityka opisuje reguły dotyczące bezpieczeństwa danych osobowych przetwarzanych zarówno w formie tradycyjnej, np. w postaci teczek, akt czy wydruków oraz w systemach informatycznych służących do przetwarzania danych osobowych w Spółce.
1.5 W niniejszej Polityce ustanowiono minimalne standardy ochrony danych osobowych oraz procedury postępowania i działania, które należy stosować, aby właściwie wykonać obowiązki Spółki w zakresie zabezpieczenia danych osobowych, o których mowa w RODO.
1.6 Zastosowane zabezpieczenia mają zapewnić:
1.7 Bezpieczeństwo danych osobowych przetwarzanych w Spółce jest przedmiotem szczególnej troski zarządu Spółki i wszelkie naruszenia ustanowionych zasad bezpieczeństwa będą spotykać się ze zdecydowaną reakcją przewidzianą w procedurach prawnych i dyscyplinarnych.
1.1 Spółka zobowiązuje się do podjęcia odpowiednich kroków, mających na celu zapewnienie prawidłowej ochrony danych osobowych, w szczególności do zapewnienia, że przez cały okres ich przetwarzania, dane będą:
1.9 Osoby mające dostęp do danych osobowych są zobligowane do stosowania niezbędnych środków zapobiegających ujawnieniu tych informacji osobom nieupoważnionym.
1.10 Zachowanie tajemnicy obowiązuje zarówno podczas trwania stosunku pracy jak i po jego ustaniu.
1.11 Wszelkie wątpliwości dotyczące sposobu interpretacji zapisów niniejszego dokumentu, powinny być rozstrzygane na korzyść zapewnienia możliwie najwyższego poziomu ochrony danych osobowych oraz zapewnienie praw i wolności osób fizycznych, których dane są przetwarzane.
2. SŁOWNIK UŻYTYCH POJĘĆ
Ilekroć w niniejszej Polityce mowa jest o:
3. PRZETWARZANIE DANYCH OSOBOWYCH
3.1 Podanie Danych osobowych jest w pełni dobrowolne. Od Osoby, której dane dotyczą podania danych, niezbędnych do zawarcia i wykonania usług świadczonych przez Spółkę, w związku z każdą transakcją lub świadczonym doradztwem. Jeżeli nie zostaną nam podane niezbędne dane osobowe, niestety nie będziemy mogli świadczyć naszych usług, a w konsekwencji rozpocząć współpracy. Jeżeli przepisy prawa będą wymagać od nas innych niezbędnych danych ich podanie jest konieczne w celu realizacji dalszej współpracy. Podanie danych osobowych w celach marketingowych jest dobrowolne –
w szczególności nie warunkuje to zawarcia i wykonania umowy.
3.2 W związku z prowadzoną działalnością Spółka zbiera i przetwarza Dane osobowe zgodnie z właściwymi przepisami prawa (w tym w szczególności z RODO)
i przewidzianymi w nich zasadami przetwarzania danych.
3.3 Spółka zapewnia przejrzystość przetwarzania danych osobowych, w szczególności informuje o przetwarzaniu danych osobowych w momencie ich zbierania, w tym o celu i podstawie prawnej przetwarzania. Spółka dba o to, by dane osobowe były zbierane tylko w zakresie niezbędnym do wskazanego celu i przetwarzane tylko przez okres, w jakim jest to niezbędne.
3.4 Przetwarzając dane osobowe, Spółka zapewnia ich bezpieczeństwo i poufność oraz dostęp do informacji o przetwarzaniu Osobom, których dane dotyczą. Gdyby pomimo stosowanych środków bezpieczeństwa doszło do naruszenia ochrony Danych osobowych (np. „wycieku” Danych osobowych lub ich utraty), Spółka poinformuje o takim zdarzeniu Osoby, których dane dotyczą, w sposób zgodny z przepisami.
3.5 Spółka sprawuje nadzór nad przestrzeganiem zasad ochrony danych osobowych.
3.6 Do najważniejszych obowiązków należy:
3.7 W celu osiągnięcia i utrzymania wysokiego poziomu bezpieczeństwa przetwarzania danych osobowych konieczne jest zaangażowanie ze strony każdego pracownika i osoby upoważnionej zewnętrznej.
3.8 Pracownicy/ osoby upoważnione są zobowiązane do:
4. BEZPIECZEŃSTWO DANYCH OSOBOWYCH
4.1 Spółka stosuje rozwiązania organizacyjne i techniczne, które umożliwiają rejestrowanie wszystkich operacji na Danych osobowych. Dostęp do Danych osobowych posiadają jedynie osoby upoważnione przez Spółkę i wyłącznie w zakresie, w jakim jest to niezbędne ze względu na wykonywane przez nie zadania.
4.2 Podwykonawcy Spółki i inne podmioty współpracujące ze Spółką dają gwarancję stosowania odpowiednich środków bezpieczeństwa w każdym przypadku, gdy przetwarzają Dane Osobowe na zlecenie Spółki.
4.3 Spółka prowadzi na bieżąco analizę ryzyka i monitoruje adekwatność stosowanych zabezpieczeń Danych osobowych do identyfikowanych zagrożeń. W razie konieczności Spółka wdraża dodatkowe środki służące zwiększeniu bezpieczeństwa Danych osobowych.
5. CELE ORAZ PODSTAWY PRAWNE PRZETWARZANIA DANYCH OSOBOWYCH
5.1 KORESPONDENCJA TRADYCYJNA I E-MAILOWA
5.1.1 W przypadku kierowania do Spółki za pośrednictwem: tradycyjnej korespondencji lub poczty e-mail niezwiązanej z usługami świadczonymi na rzecz nadawcy lub inną zawartą z nim umową, Dane Osobowe zawarte w tej korespondencji są przetwarzane wyłącznie w celu komunikacji i rozwiązania sprawy, której dotyczy korespondencja.
5.1.2 Podstawą prawną przetwarzania jest uzasadniony interes Spółki (art. 6 ust. 1 lit. f RODO) polegający na obsłudze korespondencji kierowanej do niego w związku z jego działalnością.
5.1.3 Spółka przetwarza jedynie Dane Osobowe istotne dla sprawy, której dotyczy korespondencja. Całość korespondencji jest przechowywana w sposób zapewniający bezpieczeństwo zawartych w niej Danych Osobowych (oraz innych informacji) i ujawniana jedynie osobom upoważnionym.
5.1.4 Kontaktując korespondencję do Spółki za pośrednictwem poczty elektronicznej, użytkownik przekazuje swój adres e-mail jako adres nadawcy wiadomości. Ponadto, w treści wiadomości mogą zostać zawarte również inne dane osobowe.
5.1.5 Podstawą prawną przetwarzania danych osobowych w takim przypadku jest zgoda wynikająca z zainicjowania kontaktu ze Spółką. Dane osobowe użytkownika przekazywane Spółce w ramach kontaktu e-mailowego przetwarzane są wyłącznie w celu obsługi zapytania. Treść korespondencji może podlegać archiwizacji.
5.2 POZOSTAŁE FORMY KONTAKTU
5.2.1 W przypadku kontaktowania się ze Spółką drogą telefoniczną, w sprawach niezwiązanych z zawartą umową lub świadczonymi usługami, Spółka może żądać podania Danych osobowych, gdy będzie to niezbędne do załatwienia sprawy, której dotyczy kontakt.
5.2.2 Korzystając z funkcji strony internetowej takich jak newsletter i formularz kontaktowy użytkownik powinien podać swoje dane osobowe, tj. imię i nazwisko, adres e-mail, nazwę firmy. Podstawą prawną przetwarzania danych osobowych użytkownika zawartych w formularzu rejestracyjnym jest zgoda wyrażona przez użytkownika.
5.2.3 Dane podane w formularzu kontaktowym oraz formularzu zapisu do newslettera zostaną zapisane w bazie Spółki.
5.2.4 Strona internetowa wykorzystuje pliki cookies, jako niewielkie informacje tekstowe, przechowywane na urządzeniu końcowym użytkownika (np. komputerze, tablecie, smartfonie), które mogą być odczytywane przez system teleinformatyczny Spółki.
Pliki Cookies pozwalają m.in. na:
a) zapewnienie prawidłowego funkcjonowanie strony internetowej,
b) poprawę szybkości i bezpieczeństwa korzystania ze strony internetowej,
c) ulepszenia funkcji dostępnych na stronie internetowej,
d) korzystania z narzędzi analitycznych oraz marketingowych,
e) zapewnia funkcje społecznościowych
5.2.5 W czasie pierwszej wizyty na stronie internetowej użytkownikowi wyświetlana jest informacja o stosowaniu przez Spółkę plików cookies. Zaakceptowanie i zamknięcie tej informacji oznacza, że użytkownik wyraża zgodę na wykorzystywanie plików cookies zgodnie z postanowieniami niniejszej polityki prywatności. Zgodę zawsze można wycofać, usuwając pliki cookies oraz zmieniając ustawienia plików cookies w przeglądarce.
5.3 REKRUTACJA
5.3.1 W ramach procesów rekrutacyjnych Spółka oczekuje przekazywania danych osobowych (np. w CV lub listu motywacyjnego) jedynie w zakresie określonym w przepisach prawa pracy. W związku z tym nie należy przekazywać informacji w szerszym zakresie.
W przypadku, gdy przesłane aplikacje będą zawierać dodatkowe dane, nie będą one wykorzystywane ani uwzględniane w procesie rekrutacyjnym.
5.3.2 Dane osobowe są przetwarzane:
a) w celu wykonania obowiązków wynikających z przepisów prawa, związanych z procesem zatrudnienia, w tym przede wszystkim Kodeksu pracy;
b) w celu przeprowadzenia procesu rekrutacji w zakresie danych niewymaganych przepisami prawa, a także dla celów przyszłych procesów rekrutacyjnych;
c) w celu ustalenia lub dochodzenia ewentualnych roszczeń z zakresu prawa pracy lub obrony przed takimi roszczeniami.
5.4 ZBIERANIE DANYCH OSOBOWYCH W ZWIĄZKU Z REALIZACJĄ CELÓW DZIAŁALNOŚCI SPÓŁKI LUB WYKONYWANIEM INNYCH UMÓW
5.4.1 W razie zbierania Danych Osobowych dla celów związanych z wykonaniem konkretnej umowy, Spółka przekazuje Osobie, której dane dotyczą, informacje dotyczące przetwarzania jej Danych Osobowych w momencie zawierania umowy.
5.4.2 W związku z prowadzoną działalnością Spółka pozyskuje Dane osobowe przede wszystkim w następujący sposób:
5.4.3 Dane Osobowe zebrane przetwarzane są wyłącznie w celu, dla jakiego zostały zebrane, a Spółka zapewnia ich odpowiednią ochronę.
6. UŻYTKOWANIE URZĄDZEŃ PRZENOŚNYCH
6.1 W przypadku przechowywania na komputerze przenośnym danych osobowych, pracownik zobowiązany jest do przechowywania ich na dysku szyfrowanym, zabezpieczonym, co najmniej ośmioznakowym hasłem (duże, małe litery, znaki specjalne lub cyfry).
6.2 Wszystkie urządzenia przenośne (smartfony służbowe, tablety, komputery przenośne) muszą być zabezpieczone mechanizmem identyfikującym uprawnionego użytkownika.
6.3 Przenośne urządzenia służbowe nie mogą być wykorzystywane przez inne osoby (w tym rodzina) niż pracownik, który otrzymał w/w sprzęt do pracy służbowej.
6.4 Przenośne urządzenia służbowe mogą być tylko wykorzystywane do zadań służbowych wynikających z zakresu obowiązków lub poleceń bezpośredniego przełożonego.
6.5 Na komputerach przenośnych przeznaczonych do zewnętrznych prezentacji multimedialnych nie powinny, o ile jest to możliwe, znajdować się dane osobowe lub stanowiące tajemnicę Spółki.
6.6 W przypadku kradzieży lub zgubienia urządzenia przenośnego pracownik powinien natychmiast poinformować o tym fakcie kierownika komórki organizacyjnej (bezpośredniego przełożonego), zaznaczając jednocześnie, jakiego rodzaju dane były na tym urządzeniu przechowywane. kierownik komórki organizacyjnej (przełożony)o tym fakcie ma obowiązek poinformować Spółkę.
6.7 Pracownik zobowiązany jest do zabezpieczenia laptopa w czasie transportu, a w szczególności:
6.8 W przypadku pozostawiania komputerów przenośnych w biurze zaleca się umieszczanie ich po zakończeniu pracy w zamykanych szafkach.
6.9 Użytkownik laptopa jest zobowiązany do regularnego tworzenia kopii bezpieczeństwa danych na serwerze lub zapasowych nośnikach elektronicznych (pendrive, CD, DVD). Nośniki z takimi kopiami powinny być przechowywane w bezpiecznym miejscu, z uwzględnieniem ochrony przed dostępem osób niepowołanych.
6.10 Spółka zobowiązany jest do podejmowania działań mających na celu zabezpieczenie komputerów przenośnych. W szczególności powinien on:
7. ODBIORCY DANYCH OSOBOWYCH
7.1 W związku z prowadzeniem działalności wymagającej przetwarzania Danych osobowych, Dane osobowe są ujawniane zewnętrznym podmiotom, w tym w szczególności:
7.2 Spółka zastrzega sobie prawo ujawnienia wybranych informacji dotyczących Osoby, której dane dotyczą, właściwym organom bądź osobom trzecim, które zgłoszą żądanie udzielenia takich informacji, opierając się na odpowiedniej podstawie prawnej oraz zgodnie z przepisami obowiązującego prawa.
8. PRZEKAZYWANIE DANYCH OSOBOWYCH POZA EOG
8.1 Poziom ochrony Danych Osobowych poza Europejskim Obszarem Gospodarczym (EOG) różni się od tego zapewnianego przez prawo europejskie. Z tego powodu Spółka przekazuje Dane Osobowe poza EOG tylko wtedy, gdy jest to konieczne, i z zapewnieniem odpowiedniego stopnia ochrony, przede wszystkim poprzez:
8.2 Spółka poinformuje o zamiarze przekazania Danych Osobowych poza EOG na etapie ich zbierania. Obecnie nie planujemy przekazywania Danych osobowych poza EOG
9. UPRAWNIENIA ZWIĄZANE Z PRZETWARZANIEM DANYCH OSOBOWYCH. PRAWA OSÓB, KTÓRYCH DANE OSOBOWE DOTYCZĄ
9.1 W związku z przetwarzaniem danych osobowych, osobom których dane dotyczą, przysługują prawa do:
a) żądania dostępu do swoich danych osobowych, ich sprostowania, usunięcia lub ograniczenia przetwarzania,
b) wniesienia sprzeciwu wobec przetwarzania,
c) przenoszenia danych,
d) cofnięcia zgody na przetwarzanie danych osobowych w określonym celu, jeżeli użytkownik wyraził taką zgodę,
c) wniesienia skargi do organu nadzorczego w związku z przetwarzaniem przez Spółkę danych osobowych.
9.2 Powyższe uprawnienia użytkownik może realizować zgodnie z zasadami opisanymi w art. 16 – 21 RODO, kontaktując się ze Spółką pod następującym adresem: biuro@ldb.net.pl.
10. ZGŁASZANIE ŻĄDAŃ ZWIĄZANYCH Z REALIZACJĄ PRAW
10.1 Zgłoszenie żądania, o których mowa w pkt 9.1 może być realizowane w każdym czasie, poprzez wystąpienie z odpowiednim żądaniem.
10.2 Wniosek dotyczący realizacji praw podmiotów danych można złożyć:
10.3 Jeżeli Spółka nie będzie w stanie zidentyfikować osoby składającej wniosek na podstawie dokonanego zgłoszenia, zwróci się do wnioskodawcy o dodatkowe informacje.
10.4 Wniosek może być złożony osobiście lub za pośrednictwem pełnomocnika (np. członka rodziny). Ze względu na bezpieczeństwo Danych osobowych Spółka zachęca do posługiwania się pełnomocnictwem w formie poświadczonej przez notariusza lub upoważnionego pełnomocnika profesjonalnego (radcę prawnego, adwokata, rzecznika patentowego, doradcę podatkowego), co istotnie przyspieszy weryfikację autentyczności wniosku.
10.5 Odpowiedź na zgłoszenie powinna zostać udzielona bez zbędnej zwłoki, jednak nie później niż w ciągu miesiąca od jego otrzymania żądania. W razie konieczności termin ten może być przedłużony o kolejne 2 miesiące z uwagi na skomplikowany charakter żądania lub ilość zgłoszonych żądań. W takim przypadku Spółka poinformuje wnioskodawcę o przyczynach opóźnienia.
10.6 Odpowiedź udzielana jest za pośrednictwem poczty tradycyjnej, chyba że wniosek został złożony drogą e-mailową lub zażądano przekazania odpowiedzi w formie elektronicznej oraz ustnie, jeżeli tożsamość zostanie potwierdzona i żądanie dotyczy przekazania odpowiedzi ustnie.
10.7 Jeżeli Spółka nie podejmuje działań w związku z żądaniami, o których mowa w punkcie 10.1., wnioskodawcy przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych oraz skorzystania ze środków ochrony prawnej przed sądem.
11. POSTĘPOWANIE W SYTUACJI NARUSZENIA BEZPIECZEŃSTWA DANYCH OSOBOWYCH
11.1 Przez naruszenie bezpieczeństwa danych osobowych należy rozumieć wszelkie mogące mieć miejsce zdarzenia lub działania, które stanowią lub mogą stanowić przyczynę utraty zasobów, zmian poufności, integralności, dostępności informacji lub niezawodności systemów, a także odstępstwa od obowiązujących procedur postępowania, nawet, jeżeli nie prowadzą do wyżej wymienionych skutków. W szczególności są to wszelkie sytuacje, w których nastąpiła utrata (np. kradzież lub zniszczenie) lub nieuzasadniona modyfikacja danych lub części danych (nawet, jeśli możliwe jest całkowite odtworzenie utraconych danych) a także możliwość dostępu do danych dla osób nieposiadających upoważnienia do ich przetwarzania.
11.2 Na możliwość wystąpienia naruszenia bezpieczeństwa danych osobowych mogą wskazywać między innymi:
11.3 Spółka w zakresie systemów informatycznych powinien zwracać uwagę między innymi na:
11.4 Po stwierdzeniu lub podejrzeniu wystąpienia incydentu naruszenia bezpieczeństwa informacji użytkownik powinien:
11.5 W przypadku otrzymania od użytkownika systemu informatycznego zgłoszenia o wystąpieniu lub podejrzeniu wystąpienia incydentu Spółka powinna:
11.6 Sporządza się notatkę dla Spółki zawierającą: datę, godzinę wystąpienia incydentu, opis incydentu, opis okoliczności incydentu oraz podjęte działania.
11.7 Po otrzymaniu zgłoszenia o wystąpieniu zagrożenia lub incydentu:
11.8 Z każdego incydentu naruszenia bezpieczeństwa informacji sporządza się raport.
11.9 Do sporządzenia raportu ABI ma prawo żądać wyjaśnień i współpracy od pracowników.
11.10 W przypadku gdy naruszenie wystąpiło na danych, których Spółka jest administratorem w razie incydentu, który może powodować wysokie ryzyko naruszenia prawa lub wolność osoby fizycznej IOD opracowuje zgłoszenie naruszenia ochrony danych osobowych do organu nadzorczego, który po podpisaniu przez Spółkę jest przesyłamy do PUODO w terminie nie późniejszym niż 72 h od stwierdzenia naruszenia.
11.11 W przypadku, gdy naruszenie bezpieczeństwa informacji dotyczy danych osobowych powierzonych Spółce, IOD jest zobowiązany do poinformowania Spółki, od którego dane otrzymano o naruszeniu bezpieczeństwa i udzielenia pełnej informacji o zaistniałym incydencie. IOD jest zobowiązany udzielić w/w informacji w ciągu 24 h od chwili ujawnienia incydentu.
11.12 Wszystkie incydenty i zagrożenia są ewidencjonowane w Rejestrze incydentów i zagrożeń bezpieczeństwa oraz działań korygujących i zabezpieczających.
12. ZASADY POBIERANIA OPŁAT
12.1 Postępowanie w sprawie składanych wniosków, o których mowa w pkt 9.1 jest bezpłatne. Opłaty mogą zostać pobrane jedynie w przypadku:
12.2 W razie kwestionowania decyzji o nałożeniu opłaty Osoba, której dane dotyczą, może złożyć skargę do właściwego organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych.
13. POSTANOWIENIA KOŃCOWE
13.1 Polityka oraz wszystkie pozostałe dokumenty dotyczące ochrony danych osobowych w Spółce są dokumentami wewnętrznymi i powinny być udostępniane osobom postronnym w żadnej formie.
13.2 Niezależnie od odpowiedzialności określonej w przepisach prawa powszechnie obowiązującego, naruszenie zasad określonych w niniejszej Polityce będzie traktowane, jako ciężkie naruszenie obowiązków pracowniczych.
13.3 Pracownicy Spółki zobowiązani są do stosowania przy przetwarzaniu danych osobowych postanowień zawartych w niniejszej Polityce, w wypadku odrębnych od zawartych w niniejszej Polityce uregulowań występujących w innych procedurach obowiązujących w Spółki, użytkownicy mają obowiązek stosowania zapisów dalej idących, których stosowanie zapewni wyższy poziom ochrony danych osobowych.
13.4 Polityka jest na bieżąco weryfikowana i w razie potrzeby aktualizowana.