Polityka Prywatności
Administrator: CENTRUM POMOCY PRAWNEJ INTEGRUM spółka z ograniczoną odpowiedzialnością z siedzibą w Legnicy, ul. Wojska Polskiego 1/2, 59-220 Legnica, wpisaną do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS pod numerem KRS: 0001198593, NIP: 6912589959,REGON:542929220 .
W związku z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO); Administrator przyjmuje niniejszą politykę bezpieczeństwa:
Polityka bezpieczeństwa, zwana dalej Polityką, została sporządzona w celu wykazania, że dane osobowe są przetwarzane i zabezpieczone zgodnie z wymogami prawa, dotyczącymi zasad przetwarzania i zabezpieczenia danych u Administratora w szczególności z Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO) oraz innych przepisów powszechnie obowiązujących.
Niniejsza Polityka dotyczy zarówno danych osobowych przetwarzanych w sposób fizyczny jak i sposób zdigitalizowany, jak i w systemach informatycznych. Dotyczy istniejących oraz przetwarzanych w przyszłości zbiorów danych osobowych. Procedury i zasady określone w niniejszym dokumencie stosuje się do wszystkich osób upoważnionych do przetwarzania danych osobowych, zarówno pracowników jak i współpracowników i wszelkich podmiotów współpracujących z Administratorem.
- Polityka dotyczy wszystkich Danych osobowych przetwarzanych przez Administratora, niezależnie od formy ich przetwarzania (przetwarzane tradycyjnie zbiory ewidencyjne, systemy informatyczne) oraz od tego, czy dane są lub mogą być przetwarzane w zbiorach danych.
- Niniejsza Polityka oraz Polityka ochrony danych, procedura zarządzania naruszeniami, procedura zgłaszania naruszeń, procedura postępowania z incydentami oraz Plan ciągłości działania przechowywane są w wersji elektronicznej oraz w wersji papierowej w siedzibie Administratora.
- Polityka oraz wskazane powyżej dokumenty są udostępniana do wglądu osobom posiadającym upoważnienie do przetwarzania danych osobowych na ich wniosek, a także osobom, którym ma zostać nadane upoważnienie do przetwarzania danych osobowych, celem zapoznania się z jej treścią.
- Dla skutecznej realizacji Polityki Administrator zapewnia:
- odpowiednie do zagrożeń i kategorii danych objętych ochroną środki techniczne i rozwiązania organizacyjne,
- kontrolę i nadzór nad procesem przetwarzania danych osobowych,
- monitorowanie zastosowanych środków ochrony,
- wdrożenie odpowiednich procedur oraz ich aktualizację.
- Monitorowanie przez Administratora zastosowanych środków ochrony obejmuje m.in. działania pracowników i współpracowników, zapewniające przestrzeganie zasad dostępu do danych, zapewnienie integralności plików oraz ochronę przed atakami zewnętrznymi oraz wewnętrznymi.
- Administrator zapewnia, że czynności wykonywane w związku z przetwarzaniem i zabezpieczeniem danych osobowych są zgodne z niniejszą polityką i innymi politykami i procedurami wdrożonymi u Administratora oraz odpowiednimi przepisami prawa powszechnie obowiązującego. .
- Dane osobowe przetwarzane przez Administratora oraz pracowników i współpracowników i podmioty przetwarzające gromadzone są w zbiorach danych.
- Administrator nie podejmuje czynności przetwarzania, które mogłyby się wiązać z poważnym prawdopodobieństwem wystąpienia wysokiego ryzyka dla praw i wolności osób. W przypadku planowania takiego działania Administrator wykona czynności określone w art. 35 i nast. RODO. Zgodnie z przyjętą metodyką ryzyka, określone one zostało na poziomie średnim.
- W przypadku planowania nowych czynności przetwarzania Administrator dokonuje analizy ich skutków dla ochrony danych osobowych oraz uwzględnia kwestie ochrony danych w fazie ich projektowania.
- Administrator prowadzi rejestr czynności przetwarzania.
- Wszystkie osoby zobowiązane są do przetwarzania danych osobowych zgodnie z obowiązującymi politykami oraz procedurami u Administratora, w szczególności wskazanymi w punkcie 2.
- Wszystkie dane osobowe u Administratora są przetwarzane z poszanowaniem zasad przetwarzania przewidzianych przez przepisy prawa:
- w każdym wypadku występuje chociaż jedna z przewidzianych przepisami prawa podstaw dla przetwarzania danych;
- dane są przetwarzane są rzetelnie i w sposób przejrzysty;
- dane osobowe zbierane są w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami.
- dane osobowe są przetwarzane jedynie w takim zakresie, jaki jest niezbędny dla osiągnięcia celu przetwarzania danych;
- dane osobowe są prawidłowe i w razie potrzeby uaktualniane.
- czas przechowywania danych jest ograniczony do okresu ich przydatności do celów, do których zostały zebrane, a po tym okresie są one anonimizowane bądź usuwane.
- wobec osoby, której dane dotyczą, wykonywany jest obowiązek informacyjny zgodnie z treścią art. 13 i 14 RODO.
- dane są zabezpieczone przed naruszeniami zasad ich ochrony.
- Za naruszenie lub próbę naruszenia zasad przetwarzania i ochrony Danych osobowych uważa się w szczególności:
- naruszenie bezpieczeństwa Systemów informatycznych, w których przetwarzane są dane osobowe, w razie ich przetwarzania w takich systemach;
- udostępnianie lub umożliwienie udostępniania danych osobom lub podmiotom do tego nieupoważnionym;
- zaniechanie, choćby nieumyślne, dopełnienia obowiązku zapewnienia danym osobowym ochrony;
- niedopełnienie obowiązku zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia;
- przetwarzanie danych osobowych niezgodnie z założonym zakresem i celem ich zbierania;
- spowodowanie uszkodzenia, utraty, niekontrolowanej zmiany lub nieuprawnione kopiowanie danych osobowych;
- naruszenie praw osób, których dane są przetwarzane.
- W przypadku stwierdzenia okoliczności naruszenia zasad ochrony danych osobowych podmiot przetwarzający oraz pracownicy Administratora zobowiązani są do podjęcia wszystkich niezbędnych kroków, mających na celu ograniczenie skutków naruszenia i do niezwłocznego powiadomienia Administratora.
- Administrator w zakresie zatrudniania, zakończenia lub zmiany warunków zatrudnienia pracowników lub współpracowników (osób podejmujących czynności na rzecz Administratora na podstawie innych umów cywilnoprawnych)zapewni, by:
- pracownicy oraz współpracownicy byli odpowiednio przygotowani do wykonywania swoich obowiązków,
- każdy z przetwarzających dane osobowe był pisemnie upoważniony do przetwarzania zgodnie;
- każdy pracownik i współpracownik zobowiązał się do zachowania danych osobowych przetwarzanych przez Administratora w tajemnicy.
- Pracownicy i współpracownicy zobowiązani są do:
- ścisłego przestrzegania zakresu nadanego upoważnienia;
- przetwarzania i ochrony danych osobowych zgodnie z przepisami;
- zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia;
- zgłaszania incydentów i naruszeń związanych z naruszeniem bezpieczeństwa danych oraz niewłaściwym funkcjonowaniem systemów danych.
- Administrator zapewnia zastosowanie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności, rozliczalności i ciągłości Przetwarzanych danych.
- Zastosowane środki ochrony (techniczne i organizacyjne) powinny być adekwatne do stwierdzonego poziomu ryzyka dla poszczególnych systemów, rodzajów zbiorów i kategorii danych.
- W przypadku stwierdzenia naruszenia ochrony danych osobowych Administrator dokonuje oceny, czy zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych.
- W każdej sytuacji, w której zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator zgłasza fakt naruszenia zasad ochrony danych organowi nadzorczemu bez zbędnej zwłoki - jeżeli to wykonalne, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia.
- Jeżeli ryzyko naruszenia praw i wolności jest wysokie, Administrator zawiadamia o incydencie także osobę, której dane dotyczą.
- Administrator może powierzyć przetwarzanie danych osobowych innemu podmiotowi wyłącznie w drodze umowy zawartej w formie pisemnej, zgodnie z wymogami wskazanymi dla takich umów w art. 28 RODO.
- Przed powierzeniem przetwarzania danych osobowych Administrator w miarę możliwości uzyskuje informacje o dotychczasowych praktykach procesora dotyczących zabezpieczenia danych osobowych.
- Administrator nie będzie przekazywał danych osobowych do państwa trzeciego, poza korzystaniem na potrzeby realizacji umowy z Klientem z usług następujących podmiotów: Meta, Google, TikTok, Taboola, Zapier, Typeform, Whatconverts, Safeground, Clickup, Hotjar, LinkedIn, X.com na podstawie art. 46 ust. 1 oraz ust. 2 RODO.