POLITYKA OCHRONY DANYCH OSOBOWYCH
§ 1.
Postanowienia ogólne
- Niniejsza Polityka ochrony danych osobowych (dalej: „Polityka”) określa zasady ochrony danych osobowych oraz stosowane w tym celu środki, obowiązujące w organizacji M&M Home Harmony spółka z o.o. z siedzibą w Poznaniu (adres siedziby: ul. Bosa 4/6 lok. 24, 60-125 Poznań), wpisanej do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy w Poznaniu Nowe Miasto i Wilda, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0001101613, posiadającej NIP: 7792570046, numer REGON: 52843124, posiadającej kapitał zakładowy w wysokości 50.000 zł (pięćdziesiąt tysięcy złotych) (dalej: „Administrator”).
- Postanowienia Polityki obejmują wszystkie dane osobowe przetwarzane przez Administratora, niezależnie od podstaw i celów ich przetwarzania, a także ich nośników.
- Do przestrzegania postanowień Polityki zobowiązane są następujące osoby (dalej łącznie: „Członkowie Personelu”):
- pracownicy Administratora;
- osoby współpracujące z Administratorem na podstawie umowy zlecenia, umowy o świadczenie usług, umowy o dzieło albo innej umowy cywilnoprawnej, niezależnie od tego, czy prowadzą one działalność gospodarczą;
- stażyści, praktykanci i wolontariusze.
- Administrator zobowiązany jest zapoznać Członków Personelu z Polityką oraz innymi dokumentami dotyczącymi ochrony danych osobowych, obowiązującymi w organizacji Administratora.
- Nieprzestrzeganie przez Członków Personelu postanowień Polityki oraz innych dokumentów dotyczącymi ochrony danych osobowych może stanowić stanowi podstawę ich odpowiedzialności dyscyplinarnej, karnej, administracyjnej lub cywilnej.
- Polityka jest dokumentem wewnętrznym i nie może być ujawniana podmiotom trzecim bez uprzedniej zgody Administratora.
§ 2.
Definicje
Użyte w Polityce wyrazy pisane wielką literą mają następujące znaczenie:
- Administrator – termin zdefiniowany w § 1 ust. 1 Polityki;
- Członkowie Personelu – termin zdefiniowany w § 1 ust. 3 Polityki;
- Dane wrażliwe – dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, dane genetyczne, dane biometryczne, dane dotyczące zdrowia, seksualności lub orientacji seksualnej oraz dane dotyczące wyroków skazujących i czynów zabronionych;
- Ocena skutków – termin zdefiniowany w § 8 ust. 1 Polityki;
- Osoba wspierająca – osoba, której Administrator powierzył wykonywanie całości lub części swoich obowiązków w zakresie ochrony danych osobowych, w szczególności: Inspektor Ochrony Danych, Administrator Systemów Informatycznych, Pełnomocnik;
- Podmiot przetwarzający – osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu Administratora;
- Polityka – termin zdefiniowany w § 1 ust. 1 Polityki;
- PUODO – Prezes Urzędu Ochrony Danych Osobowych;
- RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 94/46/WE (Ogólne rozporządzenie o ochronie danych).
Zasady przetwarzania ochrony danych osobowych
- Administrator zobowiązany jest:
- przetwarzać dane osobowe zgodnie z prawem, rzetelnie i przejrzyście;
- pobierać dane osobowe wyłącznie w konkretnych, wyraźnych i prawnie uzasadnionych celach;
- przetwarzać dane osobowe wyłącznie w zakresie niezbędnym do realizacji celów przetwarzania;
- dbać o prawidłowość przetwarzanych danych osobowych i w razie potrzeby dokonywać ich aktualizacji, sprostowania lub usunięcia;
- przetwarzać dane osobowe wyłącznie przez czas niezbędny do realizacji celów przetwarzania;
- stosować środki ochrony danych osobowych zabezpieczające te dane przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem.
- Tworząc system ochrony danych osobowych w swojej organizacji, Administrator:
- identyfikuje ryzyka związane z przetwarzaniem danych osobowych oraz ich wpływ na prawa i wolności osób, których dane dotyczą;
- zobowiązany jest szanować prawa osób, których dane dotyczą, oraz ułatwić im realizowanie przysługujących im praw;
- przestrzega przepisów aktów prawa powszechnie obowiązującego;
- dąży do zapewnienia maksymalnego bezpieczeństwa przetwarzania danych osobowych;
- wyczerpująco dokumentuje czynności podejmowane w celu wykonania przewidzianych przez prawo obowiązków w zakresie ochronnych danych osobowych;
- projektuje nowe systemy i rozwiązania z uwzględnieniem ochrony danych osobowych jako ich istotnego wymogu;
- wdraża jedynie takie środki ochrony danych osobowych, które zapewniają domyślne przetwarzanie jedynie tych danych osobowych, które są niezbędne do realizacji celu przetwarzania, a także zapobiegają domyślnemu udostępnianiu danych osobowych osobom trzecim.
§ 4.
Obowiązki Administratora
- Administrator zobowiązany jest:
- wdrożyć i stosować odpowiednie środki ochrony danych osobowych, zabezpieczające je w szczególności przez udostępnieniem osobie nieupoważnionej, a także ich zmianą, utratą, uszkodzeniem lub zniszczeniem;
- zarządzać wykorzystywanymi systemami informatycznymi;
- prowadzić dokumentację związaną z ochroną danych osobowych, w szczególności:
- wydawać i przechowywać upoważnienia do przetwarzania danych osobowych,
- prowadzić rejestr czynności przetwarzania,
- prowadzić rejestr kategorii czynności przetwarzania (jeżeli jego prowadzenia wymagają przepisy RODO);
- podnosić poziom wiedzy i umiejętności Członków Personelu w zakresie ochrony danych osobowych, w szczególności poprzez organizację szkoleń;
- nadzorować powierzanie i udostępnianie przetwarzanych danych osobowych podmiotom trzecim oraz dbać o zgodność tych czynności z przepisami prawa;
- przekazywać osobom, których dane dotyczą, informacje wymagane przez przepisy RODO;
- obsługiwać żądania dotyczące danych osobowych wnoszone przez osoby, których dane dotyczą;
- dokonywać Oceny skutków (jeżeli wymagają jej przepisy RODO);
- podejmować działania przewidziane w Polityce na wypadek naruszenia ochrony danych osobowych.
- Wykonywanie całości lub części obowiązków wskazanych w ust. 1 powyżej, Administrator może powierzyć Osobie lub Osobom wspierającym, w szczególności:
- Inspektorowi Ochrony Danych;
- Administratorowi Systemów Informatycznych;
- Pełnomocnikowi.
- Wyznaczenie Inspektora Ochrony Danych jest obowiązkowe, jeżeli:
- główna działalność Administratora polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą na dużą skalę.
- główna działalność Administratora polega na przetwarzaniu na dużą skalę Danych wrażliwych.
- Dokonując powierzenia, o którym mowa w ust. 2 powyżej, Administrator zobowiązany jest wydać Osobie wspierającej pisemny dokument określający szczegółowy zakres powierzonych obowiązków.
- Powierzenie, o którym mowa ust. 2 powyżej, nie zwalnia Administratora z odpowiedzialności wobec podmiotów trzecich za działania i zaniechania Osoby Wspierającej.
§ 5.
Obowiązek informacyjny
- Wykonanie obowiązku informacyjnego polega na przekazaniu przez Administratora osobie, której dane osobowe dotyczą, następujących informacji:
- dane Administratora;
- dane kontaktowe Inspektora Ochrony Danych (jeżeli został wyznaczony);
- cele przetwarzania danych osobowych;
- podstawy prawne przetwarzania danych osobowych;
- prawnie uzasadnione interesy realizowane przez Administratora (jeżeli przetwarza dane na tej podstawie);
- informacje o odbiorcach danych osobowych lub o kategoriach odbiorców, jeżeli istnieją,
- gdy ma to zastosowanie – informacje o zamiarze przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej oraz o podstawie takiego przekazania;
- okres, przez który dane osobowe będą przechowywane, a gdy nie jest to możliwe, kryteria ustalania tego okresu;
- prawa przysługujące osobie, której dane osobowe dotyczą, w związku z przetwarzaniem tych danych;
- określenie czy podanie danych osobowych jest wymogiem ustawowym lub umownym lub warunkiem zawarcia umowy oraz czy osoba, której dane osobowe dotyczą, jest zobowiązana do ich podania i jakie są ewentualne konsekwencje niepodania danych;
- informacje o zautomatyzowanym podejmowaniu decyzji, w tym o profilowaniu oraz istotne informacje o zasadach ich podejmowania, a także o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania dla osoby, której dane osobowe dotyczą;
- źródło pochodzenia danych osobowych (jeżeli nie zostały one pobrane bezpośrednio od osoby, której dotyczą).
- Administrator zobowiązany jest wykonać obowiązek informacyjny:
- w przypadku pobierania danych osobowych bezpośrednio od osoby, której dotyczą – w chwili ich pobierania;
- w przypadku pobierania danych osobowych z innego źródła:
- w rozsądnym terminie po pozyskaniu danych osobowych, nie później jednak niż w ciągu miesiąca, mając na uwadze konkretne okoliczności przetwarzania danych osobowych,
- najpóźniej przy pierwszym kontakcie z osobą, której dane dotyczą, jeżeli dane osobowe mają być stosowane do komunikacji z tą osobą,
- najpóźniej przy pierwszym ujawnieniu danych osobowych, jeżeli planuje się je ujawnić innemu odbiorcy.
- W razie zmiany choćby jednej z informacji wskazanych w ust. 1 powyżej, w szczególności celów przetwarzania danych osobowych, Administrator zobowiązany jest niezwłocznie zawiadomić o tym osobę, której dane osobowe dotyczą.
- Informacje przekazywane przez Administratora powinny być:
- sformułowane jasnym i prostym językiem;
- zwięzłe;
- zrozumiałe;
- przejrzyste;
- łatwo dostępne.
§ 6.
Powierzenie przetwarzania danych osobowych
- Powierzenie przetwarzania danych osobowych Podmiotowi przetwarzającemu, wymaga:
- zawarcia przez Administratora i Podmiot przetwarzający umowy powierzenia w formie pisemnej lub dokumentowej;
- odnotowania powierzenia w rejestrze czynności przetwarzania.
- Administrator może powierzyć przetwarzanie danych osobowych wyłącznie Podmiotowi przetwarzającemu spełniającemu wymagania przewidziane w przepisach RODO oraz dającemu rękojmię należytego wykonania umowy powierzenia.
§ 7.
Środki ochrony danych osobowych
- Środki ochrony danych osobowych stosowane przez Administratora mają na celu zapewnienie:
- poufności danych osobowych;
- ochrony danych osobowych przed nieautoryzowaną zmianą lub zniszczeniem;
- niewątpliwej identyfikacji Członka Personelu dokonującego konkretnej czynności przetwarzania;
- dostępności danych osobowych wyłącznie dla osób upoważnionych;
- ochrony danych osobowych przed zagrożeniami zidentyfikowanymi przez Administratora.
- Wdrażając środki ochronnych danych osobowych, Administrator bierze pod uwagę:
- aktualny stan wiedzy technicznej;
- ryzyko naruszenia praw i wolności osób, których dane osobowe dotyczą;
- charakter, zakres, kontekst i cele przetwarzania;
- koszty wdrożenia tych środków.
- Środki ochrony danych osobowych dzielą się na:
- środki ochrony fizycznej;
- środki ochrony informatycznej i telekomunikacyjnej;
- środki ochrony w ramach oprogramowania i baz danych;
- środki personalne;
- środki organizacyjne.
- Administrator prowadzi i na bieżąco aktualizuje Wykaz środków ochrony danych osobowych, zawierający wyliczenie środków wdrożonych w jego organizacji.
- W celu zapewnienia ochrony danych osobowych w toku bieżącej działalności Administratora, Administrator ustanawia Regulamin bezpieczeństwa dla Członków Personelu.
§ 8.
Ocena skutków dla ochrony danych osobowych
- W przypadku, gdy dany rodzaj przetwarzania – w szczególności z użyciem nowych technologii – ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator przed rozpoczęciem przetwarzania dokonuje oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych (dalej: „Ocena skutków”).
- Administrator dokonuje Oceny skutków w szczególności w przypadku, gdy planowane przetwarzanie ma polegać na:
- dokonywaniu systematycznej, kompleksowej oceny czynników osobowych odnoszących się do osób fizycznych, opierającej się na zautomatyzowanym przetwarzaniu, w tym profilowaniu, która ma być podstawą wydawania decyzji wywołujących skutki prawne wobec osoby fizycznej lub w podobny sposób znacząco wpływających na osobę fizyczną;
- przetwarzaniu na dużą skalę Danych wrażliwych;
- systematycznego monitorowaniu na dużą skalę miejsc dostępnych publicznie.
- Jeżeli Ocena skutków wykaże, że przetwarzanie danych osobowych w razie niewdrożenia odpowiednich środków minimalizujących powodowałoby wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator jest zobowiązany odbyć konsultacje z PUODO przed rozpoczęciem przetwarzania.
§ 9.
Postanowienia końcowe
- Zasady postępowania w przypadku wystąpienia naruszenia ochrony danych osobowych określa odrębna procedura.
- W sprawach nieuregulowanych postanowieniami Polityki stosuje się przepisy aktów prawa powszechnie obowiązującego dotyczących ochrony danych osobowych. W przypadku sprzeczności postanowień Polityki z przepisami aktów prawa powszechnie obowiązującego dotyczących ochrony danych osobowych, stosuje się przepisy tych aktów.
- Administrator może w każdym czasie dokonać zmiany Polityki. W przypadku zmiany Polityki, Administrator zobowiązany jest zapoznać Członków Personelu z aktualnym brzmieniem Polityki nie później niż 30 dni przed wejściem zmian w życie.
- Aktualna wersja Polityki obowiązuje od dnia 15.09.2025r.
