Ochrana osobných údajov

ORGANIZAČNÁ SMERNICA PRE SPRACÚVANIE A OCHRANU OSOBNÝCH ÚDAJOV V ORGANIZÁCII

Podľa ustanovení nariadenia európskeho parlamentu a rady (EÚ) 2016/679, z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, (ďalej len GDPR) a podľa ustanovení zákona 18/2018 z.z, z 29. novembra 2017 o ochrane osobných údajov a o zmene a doplnení niektorých zákonov, (ďalej len ZoOOÚ)

Obsahuje technické a organizačné opatrenia, ktoré sa naša spoločnosť zaviazala dodržiavať, keďže je podľa článku 24 GDPR s ohľadom na povahu, rozsah, kontext a účely spracúvania, ako aj na riziká s rôznou pravdepodobnosťou a závažnosťou pre práva a slobody fyzických osôb zodpovedná, aby zabezpečila a bola schopná preukázať, že spracúvanie sa vykonáva v súlade s nariadením GDPR.

Spoločnosť:

Názov: Rytiersky rád sv. Gorazda

Sídlo: Chrenovská 15, 949 01 Nitra

IČO: 42202451

Zodpovedná osoba: Mgr. Mária Pauková

Dozorný orgán:

Úrad na ochranu osobných údajov Slovenskej republiky

Hraničná 12, 820 07 Bratislava 27

Tel: 02/ 32 31 3214

E-mail: statny.dozor@pdp.gov.sk

(ďalej len "dozorný orgán")


  • Vymedzenie základných pojmov

Dotknutá osoba

každá fyzická osoba, ktorej osobné údaje sa spracúvajú.

Prevádzkovateľ

každý, kto sám alebo spoločne s inými vymedzí účel a prostriedky spracúvania osobných údajov a spracúva osobné údaje vo vlastnom mene, alebo konkrétne požiadavky na jeho určenie môžu byť ustanovené v osobitnom predpise alebo medzinárodnej zmluve, ktorou je Slovenská republika viazaná, ak takýto predpis alebo táto zmluva ustanovuje účel a prostriedky spracúvania osobných údajov.

Sprostredkovateľ

každý, kto spracúva osobné údaje v mene prevádzkovateľa.

Oprávnená osoba

každý kto spracúva osobné údaje v informačnom systéme len v rozsahu a spôsobom podľa osobitných zákonov, alebo iného právneho základu

Spracúvanie osobných údajov

spracovateľská operácia alebo súbor spracovateľských operácií s osobnými údajmi alebo so súbormi osobných údajov, najmä získavanie, zaznamenávanie, usporadúvanie, štruktúrovanie, uchovávanie, zmena, vyhľadávanie, prehliadanie, využívanie, poskytovanie prenosom, šírením alebo iným spôsobom, preskupovanie alebo kombinovanie, obmedzenie, vymazanie, bez ohľadu na to, či sa vykonáva automatizovanými prostriedkami alebo neautomatizovanými prostriedkami.

Súhlas dotknutej osoby

akýkoľvek vážny a slobodne daný, konkrétny, informovaný a jednoznačný prejav vôle dotknutej osoby vo forme vyhlásenia alebo jednoznačného potvrdzujúceho úkonu, ktorým dotknutá osoba vyjadruje súhlas so spracúvaním svojich osobných údajov

Informačný systém

akýkoľvek usporiadaný súbor osobných údajov, ktoré sú prístupné podľa určených kritérií, bez ohľadu na to, či ide o systém centralizovaný, decentralizovaný alebo distribuovaný na funkčnom základe alebo geografickom základe.

Osobné údaje

sú akékoľvek informácie týkajúce sa identifikovanej alebo identifikovateľnej fyzickej osoby (ďalej len "dotknutá osoba"); identifikovateľná fyzická osoba je osoba, ktorú možno identifikovať priamo alebo nepriamo, najmä odkazom na identifikátor, ako je meno, identifikačné číslo, lokalizačné údaje, online identifikátor, alebo odkazom na jeden či viaceré prvky, ktoré sú špecifické pre fyzickú, fyziologickú, genetickú, mentálnu, ekonomickú, kultúrnu alebo sociálnu identitu tejto fyzickej osoby;

Obmedzenie spracúvania osobných údajov

označenie uchovávaných osobných údajov s cieľom obmedziť ich spracúvanie v budúcnosti.

Profilovanie

akákoľvek forma automatizovaného spracúvania osobných údajov spočívajúceho v použití osobných údajov na vyhodnotenie určitých osobných znakov alebo charakteristík týkajúcich sa fyzickej osoby, najmä na analýzu alebo predvídanie znakov alebo charakteristík dotknutej osoby súvisiacich s jej výkonnosťou v práci, majetkovými pomermi, zdravím, osobnými preferenciami, záujmami, spoľahlivosťou, správaním, polohou alebo pohybom.

Pseudonymizácia

spracúvanie osobných údajov spôsobom, že ich nie je možné priradiť ku konkrétnej dotknutej osobe bez použitia dodatočných informácií, ak sa takéto dodatočné informácie uchovávajú oddelene a vzťahujú sa na netechnické a organizačné opatrenia na zabezpečenie toho, aby osobné údaje nebolo možné priradiť identifikovanej fyzickej osobe alebo identifikovateľnej fyzickej osobe.

Šifrovanie

transformácia osobných údajov spôsobom, ktorým opätovné spracúvanie je možné len po zadaní zvoleného parametra, ako je kľúč alebo heslo.

Online identifikátor

identifikátor poskytnutý aplikáciou, nástrojom alebo protokolom, najmä IP adresa, cookies, prihlasovacie údaje do online služieb, rádiofrekvenčná identifikácia, ktoré môžu zanechávať stopy, ktoré sa najmä v kombinácii s jedinečnými identifikátormi alebo inými informáciami môžu použiť na vytvorenie profilu dotknutej osoby a na jej identifikáciu.

Porušenie ochrany osobných údajov

porušenie bezpečnosti, ktoré vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene alebo k neoprávnenému poskytnutiu prenášaných, uchovávaných osobných údajov alebo inak spracúvaných osobných údajov alebo k neoprávnenému prístupu k nim.

Príjemca

každý, komu sa osobné údaje poskytnú bez ohľadu na to, či je treťou stranou; za príjemcu sa nepovažuje orgán verejnej moci, ktorý spracúva osobné údaje na základe osobitného predpisu alebo medzinárodnej zmluvy, ktorou je Slovenská republika viazaná, v súlade s pravidlami ochrany osobných údajov vzťahujúcimi sa na daný účel spracúvania osobných údajov.

Tretia strana

každý, kto nie je dotknutou osobou, prevádzkovateľ, sprostredkovateľ alebo inou fyzickou osobou, ktorá na základe poverenia prevádzkovateľa alebo sprostredkovateľa spracúva osobné údaje.

  • Určenie zodpovednej osoby

Prevádzkovateľ nie je na základe článku 37 GDPR povinný určiť zodpovednú osobu. Táto sa na základe rozhodnutia prevádzkovateľa neurčuje.

  • MAPOVANIE OSOBNÝCH ÚDAJOV SPRACÚVANÝCH V INFORMAČNÝCH SYSTÉMOCH

Prevádzkovateľ spracúva v jednotlivých IS nasledujúce osobné údaje:

V IS Mzdy a personalistika aj osobitné kategórie osobných údajov a to hlavne z dôvodu evidencie rodných čísel.

U zamestnancov (aj bývalých) sa spracúvajú údaje:

  • meno, priezvisko a titul, národnosť, štátna príslušnosť, dátum a miesto narodenia, rodné číslo*,
  • kontakty /telefón, email a pod.../, kontaktné adresy, výpisy z registra trestov,
  • informácie o poistení a čísla bankových účtov
  • informácie o vykonanej práci a mzde,
  • vybrané informácie o zdravotnom stave – register úrazov, potvrdenie o zdravotnej spôsobilosti na prácu, oznámenia o lekárskych ošetreniach a o PN, osobný dotazník

O rodinných príslušníkoch zamestnancov sa spracúvajú údaje:

meno, priezvisko a titul, národnosť, dátum a miesto narodenia,

kontakty /telefón, email a pod.../, kontaktné adresy, rodné číslo*, informácie o príjme a návšteve školy ( pre potreby soc. dávok)


O uchádzačoch o zamestnanie sa spracúvajú údaje:

meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty /telefón, email a pod.../, životopis /CV/, kontaktné adresy

V prípade, že je IS Mzdy a personalistika vedený sprostredkovateľom, prevádzkovateľ poskytuje vyššie uvedené osobné údaje sprostredkovateľovy na základe zmluvy uzatvorenej medzi prevádzkovateľom a sprostredkovateľom osobných údajov.

V IS Účtovné doklady osobné údaje bez osobitných kategórií:

meno, priezvisko a titul, číslo občianskeho preukazu, alebo pasu, číslo účtu, kontakty /telefón, email a pod.../, kontaktné adresy

V prípade, že je IS účtovné doklady vedený sprostredkovateľom, prevádzkovateľ poskytuje vyššie uvedené osobné údaje sprostredkovateľovi na základe zmluvy uzatvorenej medzi prevádzkovateľom a sprostredkovateľom osobných údajov.

V IS Výchovno-vzdelávací program osobné údaje bez osobitných kategórií:

Na spracúvanie osobných údajov na účely vernostných programov slúžiacich na odmeňovanie vernosti zákazníkov je potrebný súhlas dotknutej osoby, konkrétneho zákazníka.

meno, priezvisko, titul, dátum narodenia, kontaktné údaje – emailová adresa, kontaktná adresa, telefónne číslo

Tieto údaje prevádzkovateľ spracúva vo vyššie uvedených informačných systémoch s využitím prostriedkov spracúvania, ktorým je najmä aplikačný softvér prevádzkovateľa na účely:

  • prevádzky lekárne alebo výdajne zdravotníckych pomôcok a potrieb
  • účtovníctva
  • vedenia personálnej a mzdovej agendy zamestnancov
  • evidencie a správy výchovno-vzdelávacieho programu
  • SCHÉMA BEZPEČNOSTNEJ ŠTRUKTÚRY PREVÁDZKOVATEĽA

osobné údaje

umiestnenie údajov

hrozba narušenia ochrany

bezpečnostné opatrenia

neoprávnená manipulácia s dokumentmi

neprehľadná a nekontrolovaná manipulácia (strata, krádež, zničenie)

neoprávnená manipulácia s výpočtovou technikou

nekontrolovaný vstup programov a údajov (vírus, chybné údaje)

IS Lekáreň

identifikačné údaje, bydlisko a diagnózy v rozsahu lekárskeho predpisu a poukazu na zdravotnícku pomôcku a potrebu kontaktné údaje niektorých osôb, ktorým sú vydávané lieky a pomôcky

IS Mzdy a personalistika

zamestnanci:

meno, priezvisko, titul, národnosť, štátna, príslušnosť, dátum a miesto narodenia, rodné číslo, kontakty, kontaktné adresy, výpisy z registra trestov, informácie o poistení a čísla bankových účtov, informácie o vykonanej práci a mzde, vybrané informácie o zdravotnom stave – register úrazov, potvrdenie o zdravotnej spôsobilosti na prácu, oznámenia o lek. ošetreniach a o PN, osobný dotazník

rodinný príslušníci:

meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty, kontaktné adresy, rodné číslo, informácie o príjme ( pre potreby soc. dávok)

uchádzači o zamestnanie:

meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty /telefón, email, skype a pod.../ životopis /CV/, kontaktné adresy


IS Účtovné doklady

meno, priezvisko a titul, číslo občianskeho preukazu, alebo pasu, IČO, ak sa jedná o fyzickú osobu - podnikateľa, číslo účtu,kontakty /telefón, email, skype a pod.../, kontaktné adresy

IS Výchovno-vzdelávací program

meno, priezvisko a titul, štátna príslušnosť, pohlavie, vek, dátum narodenia, povolanie, kontaktná adresa, IČO, ak sa jedná o fyzickú osobu - podnikateľa, kontakty /telefón, email, skype a pod.../

nekontrolovaný prístup k údajom (šírenie)

porušenie mlčanlivosti a rozmnožovania údajov (šírenie)

osobné údaje

personálna bezpečnosť

bezpečnosť technických prostriedkov

administratívna bezpečnosť

personálna bezpečnosť

fyzická bezpečnosť

technické prostriedky AIS (výpočtová technika)

písomné dokumenty (doklady) DIS



  • Zásady spracúvania osobných
  • Úlohy a povinnosti prevádzkovateľa pri ochrane osobných údajov

· Zodpovednosť za bezpečnosť a dohľad nad spracúvaním osobných údajov.

a) Za bezpečnosť osobných údajov a dohľad nad ich spracúvaním zodpovedá prevádzkovateľ.

b) Prevádzkovateľ je zastúpený štatutárnym orgánom, alebo inou osobou oprávnenou konať v jeho mene.
c) Prevádzkovateľ spracúva osobné údaje sám, alebo prostredníctvom poučených pracovníkov - oprávnených osôb, ktoré musia svojím podpisom potvrdiť poučenie, znalosti a rozsah oprávnení a povolených činností.

5.1.2 Osoby oprávnené na prácu s osobnými údajmi.

a) Štatutárny orgán prevádzkovateľa, alebo iná osoba oprávnená konať v jeho mene majú oprávnenie na všetky spracovateľské operácie.

b) Zodpovedná osoba má postavenie oprávnenej osoby prevádzkovateľa s právom prístupu do informačných systémov prevádzkovateľa v rozsahu potrebnom na plnenie úloh podľa Nariadenia EU 2016/679 európskeho parlamentu a Rady článok 39

c) Pracovať s osobnými údajmi môže ďalej oprávnený personál, vrátane zastupujúceho personálu, a to v rozsahu stanovenom písomným poučením a oprávnením.

d) Iné osoby pracujúce u prevádzkovateľa nie sú oprávnené spracúvať osobné údaje.

5.1.3. Povinnosťou prevádzkovateľa, alebo zodpovedných osôb je najmä:

a) poznať a dodržiavať ustanovenia zákona Nariadenia EU 2016/679 európskeho parlamentu a Rady
c) ak spracúva osobné údaje prostredníctvom oprávnených osôb, tieto poučiť a písomne poveriť,
d) ak poveril spracúvaním sprostredkovateľa uzavrieť s týmto zmluvu Nariadenia EU 2016/679 európskeho parlamentu a Rady článok 28

e) spracúvať osobné údaje tak, aby boli správne a podľa potreby aktualizované

f) prijať primerané a účinné opatrenia na zabezpečenie toho, aby sa osobné údaje, ktoré sú nesprávne z hľadiska účelov, na ktoré sa spracúvajú, bez zbytočného odkladu vymazali alebo opravili. Spôsob opravy alebo výmazy pre jednotlivé informačné systémy je upresnený v bode 10 predmetnej smernice.

g) uchovávať osobné údaje dotknutých osôb v minimálnom rozsahu a po minimálnu dobu, ktoré sú potrebné na účel, na ktorý sa osobné údaje spracúvajú. Po skončení účelu zabezpečiť bezpečný výmaz osobných údajov.
h) kontrolovať plnenie povinností oprávnených osôb a zabránenie prístupu nepovolaných osôb k osobným údajom,
i) priebežne hodnotiť riziko v ochrane osobných údajov, prijímať opatrenia a ukladať povinnosti oprávneným osobám,
j) pri výbere pracovníkov posúdiť a prihliadať na ich bezúhonnosť, spoľahlivosť, dôveryhodnosť a schopnosť zachovávať mlčanlivosť o chránených údajoch.

5.1.4. Povinnosťou oprávnených osôb je najmä:

a) poznať a uplatňovať bezpečnostné smernice upravujúce prácu s osobnými údajmi,
b) pracovať s osobnými údajmi v rozsahu oprávnení a spracovateľských činností,
c) používať osobné údaje výhradne na účely súvisiace s ich pracovným zaradením a plnením pracovných povinností; používanie údajov na iný účel je vážnym porušením pracovnej disciplíny,
d) pracovať s údajmi tak, aby sa zabránilo chybám, strate, odcudzeniu, poškodeniu alebo zničeniu údajov a po skončení práce s osobnými údajmi zabezpečiť úschovu písomností, uzamykanie priestorov a vypnutie počítačového systému,
e) informovať prevádzkovateľa alebo zodpovednú osobu o zistení neoprávnenej manipulácie alebo nájdení chránenej písomnosti, s ktorou nie sú oprávnení pracovať,
f) zachovávať mlčanlivosť o bezpečnostných opatreniach a chránených údajoch,

5.1.5. Osoba poverená získavaním osobných údajov dodržuje nasledujúce zásady:

a) Na požiadanie osoby od ktorej získava osobné údaje preukáže svoju totožnosť, príslušnosť k prevádzkovateľovi a jeho identifikačné údaje.
b) Dotknutej osobe oznámi, že jej osobné údaje potrebuje pre svojho zamestnávateľa, na vykonávanie jeho podnikateľskej činnosti a s ňou súvisiacich informačných systémov.
c) Získavať osobné údaje nevyhnutné na dosiahnutie účelu spracúvania kopírovaním, skenovaním alebo iným zaznamenávaním úradných dokladov na nosič informácií bez súhlasu dotknutej osoby je možné len na účely uzatvorenia pracovnoprávneho alebo obdobného vzťahu, alebo ak to osobitný zákon výslovne umožňuje.

d) Ak získava osobné údaje od dotknutej osoby na základe jej súhlasu (napr. IS Vernostný program), oznámi jej, alebo zabezpečí aby nasledujúce údaje boli súčasťou formulára, ktorým dáva súhlas so spracovaním

  • identifikačné údaje prevádzkovateľa a sprostredkovateľa ak má s ním uzavretú zmluvu,
  • účel spracúvania osobných údajov,
  • právny základ spracúvania osobných údajov,
  • zoznam osobných údajov,
  • tretie strany, ak sa predpokladá, alebo je zrejmé, že im budú osobné údaje poskytnuté,
  • okruh príjemcov, ak sa predpokladá, alebo je zrejmé, že im budú osobné údaje sprístupnené,
  • formu zverejnenia, ak majú byť osobné údaje zverejnené,
  • poučenie o právach dotknutej osoby.

Prílohy:

  • ZÁZNAM O POUČENÍ A OBOZNÁMENÍ OPRÁVNENEJ OSOBY
  • PÍSOMNÝ SÚHLAS SO SPRACOVANÍM OSOBNÝCH ÚDAJOV

5.2 Postupy pri zakladaní nových záznamov, aktualizácii údajov a používaní záznamov

  • Prevádzkovateľ vedie záznamy o dotknutých osobách v zmysle platných právnych predpisov.
  • Záznamy a zmeny v záznamoch majú právo vykonávať oprávnené osoby, písomne poverené a poučené.
  • Zisťovanie osobných údajov môžu vykonávať len oprávnené a poučené osoby.
  • Oprávnená osoba zodpovedná za vedenie dokumentácie zakladá jednotlivé písomnosti v zázname tak, aby zabránila ich vypadávaniu pri bežnej práci so záznamom (lepením, zošívaním, vložením do obalov).
  • Osoba, ktorá používa záznamy a iné písomnosti obsahujúce osobné údaje je povinná zabezpečiť, aby sa s týmito dokumentmi pracovalo mimo priestorov, ktoré sú v bezprostrednej blízkosti osôb neoprávnených na styk s osobnými údajmi.
  • Dotknutá osoba má právo na to, aby prevádzkovateľ bez zbytočného odkladu opravil nesprávne osobné údaje, ktoré sa jej týkajú. So zreteľom na účely spracúvania má dotknutá osoba právo na doplnenie neúplných osobných údajov, a to aj prostredníctvom poskytnutia doplnkového vyhlásenia.

5.3 Podmienky úschovy a likvidácie záznamov obsahujúcich osobné údaje

  • Písomnosti obsahujúce osobné údaje sa ukladajú do uzamykateľných skríň (kartoték) na to určených, uzamykateľných kontajnerov a zásuviek kancelárskeho stola, alebo do iných uzamykateľných zariadení.
    Požiadavka na uzamykateľnosť zariadení na úschovu písomností nie je záväzná v prípade dostatočnej fyzickej ochrany priestorov. Napr. strážnou službou, alarmom alebo uzamknutím vstupných dverí zámkom s bezpečnostnou vložkou a bezpečnostným kovaním.
  • Za úschovu písomnosti obsahujúcej osobné údaje zodpovedá oprávnená osoba, ktorá písomnosť používa. Táto je povinná po skončení používania uložiť písomnosť na chránené miesto, alebo ju odovzdať osobe, od ktorej písomnosť získala.

Tento spôsob uchovávania a likvidácie sa vzťahuje aj na písomný súhlas so spracovaním osobných údajov dotknutej osoby

  • Dotknutá osoba má právo kedykoľvek namietať z dôvodov týkajúcich sa jej konkrétnej situácie proti spracúvaniu osobných údajov, ktoré sa jej týka, ktoré je vykonávané na základe článku 6 ods. 1 písm. e) alebo f) vrátane namietania proti profilovaniu založenému na uvedených ustanoveniach.
  • Dotknutá osoba má tiež právo dosiahnuť u prevádzkovateľa bez zbytočného odkladu vymazanie osobných údajov, ktoré sa jej týkajú, a prevádzkovateľ je povinný bez zbytočného odkladu vymazať osobné údaje, ak je splnený niektorý z týchto dôvodov:

  • osobné údaje už nie sú potrebné na účely, na ktoré sa získavali alebo inak spracúvali;
  • dotknutá osoba odvolá súhlas, na základe ktorého sa spracúvanie vykonáva, podľa článku 6 ods. 1 písm. a) alebo článku 9 ods. 2 písm. a) GDPR, a ak neexistuje iný právny základ pre spracúvanie;
  • dotknutá osoba namieta voči spracúvaniu podľa článku 21 ods. 1 GDPR a neprevažujú žiadne oprávnené dôvody na spracúvanie alebo dotknutá osoba namieta voči spracúvaniu podľa článku 21 ods. 2 GDPR;
  • osobné údaje sa spracúvali nezákonne;
  • osobné údaje musia byť vymazané, aby sa splnila zákonná povinnosť podľa práva Únie alebo práva členského štátu, ktorému prevádzkovateľ podlieha;
  • osobné údaje sa získavali v súvislosti s ponukou služieb informačnej spoločnosti podľa článku 8 ods. 1 GDPR.
  • Likvidáciu nepotrebných písomností musí schváliť zodpovedná osoba. Dokumenty musia byť zlikvidované skartovacím zariadením, spálením alebo inou metódou zamedzujúcou čitateľnosť.
  • Výmaz osobných údajov uchovávaných technickými prostriedkami je zabezpečený podľa bodu bodu 10 tejto smernice.

5.4 Podmienky vypožičiavania, prenášania a prepravy záznamov
obsahujúcich osobné údaje

  • Písomnosti, ktoré obsahujú osobné údaje možno zapožičať iba so súhlasom oprávnenej osoby.
  • Písomnosti obsahujúce osobné údaje je možné zapožičať alebo sprístupniť len osobám a inštitúciám v súlade s presnou špecifikáciou, ktorá je súčasťou evidenčného listu IS.
  • Na žiadosť dotknutej osoby má prevádzkovateľ povinnosť vydať potvrdenie o tom, či sa spracúvajú osobné údaje, ktoré sa jej týkajú, a ak tomu tak je, má dotknutá osoba právo získať prístup k týmto osobným údajom.
  • Žiadosť o prístup k osobným údajom o dotknutej osobe môže byť vybavená len na základe dôkladného overenia totožnosti dotknutej osoby. Žiadosti podané telefonicky alebo elektronickou formou sú nepostačujúce na účel overenia totožnosti dotknutej osoby.
  • Vypožičanie písomností obsahujúcich osobné údaje odovzdávajúca oprávnená osoba zapíše do evidencie vypožičiavania a poskytnutia výpisu dokumentov.
  • Písomnosti s osobnými údajmi je možné prenášať výhradne v zalepenej obálke alebo uzavretom obale, s otvorom prelepeným lepiacou páskou.
  • Záznamy obsahujúce osobné údaje uložené na dátových médiách (USB kľúč, prenosný disk, CD, DVD, disketa a pod.) musia byť počas prenosu riadne chránené a po splnení účelu, na ktorý boli údaje uložené na dátové médiá musia byť tieto bezpečne zmazané.
  • Písomnosti či médiá obsahujúce osobné údaje prenáša výlučne na túto činnosť poverený personál prevádzkovateľa.
  • Písomnosti či médiá obsahujúce osobné údaje sa prepravujú výhradne doporučenou poštovou zásielkou alebo kuriérom.
  • V prípade, že prevádzkovateľ dostane zásielku v poškodenom obale, preverí dôvod poškodenia u doručujúcej osoby a odsúhlasí obsah zásielky s odosielateľom.
  • Odovzdanie písomností na prenos alebo prepravu musí oprávnená osoba, ktorá odovzdáva písomnosti na prenos, zaznamenať v evidencii vypožičiavania a poskytnutia výpisu dokumentov. Oprávnená osoba, ktorá pripravuje a balí písomnosti na prenos alebo prepravu, je povinná obsah obálky pred zalepením skontrolovať, či nedošlo k zámene odosielaných písomností.
  • Písomnosti určené na prenos alebo prepravu musia byť pevne spojené s obalom tak, aby sa zabránilo nekontrolovanej manipulácii s nimi alebo strate.
  • Po vrátení vypožičaných písomnosti je oprávnená osoba povinná skontrolovať úplnosť písomností a či nedošlo k zámene písomností.
  • Dotknutá osoba má právo získať osobné údaje, ktoré sa jej týkajú a ktoré poskytla prevádzkovateľovi, v štruktúrovanom, bežne používanom a strojovo čitateľnom formáte a má právo preniesť tieto údaje ďalšiemu prevádzkovateľovi bez toho, aby jej prevádzkovateľ, ktorému sa tieto osobné údaje poskytli, bránil, ak:

  • sa spracúvanie zakladá na súhlase podľa článku 6 ods. 1 písm. a) alebo článku 9 ods. 2 písm. a), alebo na zmluve podľa článku 6 ods. 1 písm. b), a
  • ak sa spracúvanie vykonáva automatizovanými prostriedkami.

15. Dotknutá osoba má pri uplatňovaní svojho práva na prenosnosť údajov podľa odseku 1 právo na prenos osobných údajov priamo od jedného prevádzkovateľa druhému prevádzkovateľovi, pokiaľ je to technicky možné.

16. Právo na prenosnosť osobných údajov dotknutej osoby uchovávaných technickými prostriedkami (jednotlivými informačnými systémami) je upravené v článku 10 tejto smernice.

5.5 Rozmnožovanie záznamov obsahujúcich osobné údaje

1. Rozmnožovaním sa rozumie opakovaná tlač dokumentov z automatizovaného systému, vyhotovovanie fotokópií, odpisov a výpisov písomností. Rozmnožovaním sa tiež rozumie kopírovanie dátových médií (USB kľúč, prenosný disk, CD a pod.).

2. Rozmnožovať písomnosti môže len oprávnená osoba.

3. Vydanie tlačeného výstupu z počítačového informačného systému, odpisu, fotokópie alebo inej písomnosti právnickej alebo fyzickej osobe, sa eviduje v evidencii vypožičiavania a poskytnutia výpisu dokumentov.

5.6 Záznamy o spracovateľských činnostiach


Naša spoločnosť ako prevádzkovateľ vedie záznamy o spracovateľských činnostiach a na požiadanie ich sprístupní dozornému orgánu. Tieto záznamy obsahujú nasledovné údaje:

  • meno/názov a kontaktné údaje prevádzkovateľa a v príslušnom prípade spoločného prevádzkovateľa, zástupcu prevádzkovateľa a zodpovednej osoby;
  • účely spracúvania;
  • príjemcov, ktorým boli alebo budú osobné údaje poskytnuté, vrátane príjemcov v tretích krajinách alebo medzinárodných organizácií;
  • dátum vykonanej spracovateľskej operácie
  • v prípade kontrolných činností opis zistených nedostatkov v nakladaní s osobnými údajmi

Prílohy:

  • Evidencia kontrolných činností
  • Evidencia vypožičiavania a poskytnutia výpisu dokumentu
  • Evidencia žiadostí o opravu osobných údajov dotknutej osoby
  • Evidencia žiadostí o výmaz osobných údajov dotknutej osoby

6. MLČANLIVOSŤ

Prevádzkovateľ je povinný zachovávať mlčanlivosť o osobných údajoch, ktoré spracúva. Povinnosť mlčanlivosti trvá aj po ukončení spracúvania osobných údajov.

Prevádzkovateľ je tiež povinný zaviazať mlčanlivosťou o osobných údajoch fyzické osoby, ktoré prídu do styku s osobnými údajmi u prevádzkovateľa alebo sprostredkovateľa. Povinnosť mlčanlivosti podľa prvej vety musí trvať aj po skončení pracovného pomeru, štátnozamestnaneckého pomeru, služobného pomeru alebo obdobného pracovného vzťahu tejto fyzickej osoby.

  • Spracúvanie osobitých kategórií osobných údajov

Prevádzkovateľ spracúva údaje osobitých kategórií, dotýkajúce sa zdravia dotknutých osôb na základe článku 9 ods. 2 písm. h) Nariadenia EU 2016/679 európskeho parlamentu a Rady za podmienok ods. 3 čl. 9 tohto nariadenia.

Prevádzkovateľ v zmysle tohto článku spracúva údaje o diagnóze, predpísanom lieku alebo účinnej látke, prípadne špecifikáciu zdravotnej pomôcky alebo potreby.

V zmysle ochrany osobitých kategórií osobných údajov je prevádzkovateľ povinný zabezpečiť:

  • Zachovávanie všetkých všeobecných zásad a nariadení pri práci s osobnými údajmi špecifikovaných touto smernicou
  • Zabezpečenie umiestnenia monitoru, zobrazujúceho osobité kategórie osobných údajov pred priamym vizuálnym kontaktom neoprávnených osôb
  • Prístup k osobným údajom osobitých kategórií len s využitím elektronického preukazu zdravotného pracovníka /EPZP/
  • Zabezpečenie EPZP pred stratou, krádežou a prípadným zneužitím neoprávnenými osobami
  • V prípade straty EPZP musí zdravotnícky pracovník neodkladne túto skutočnosť nahlásiť prevádzkovateľovi IS a Národnému úradu zdravotníckych informácií pre zamedzenie zneužitia prístupu prostredníctvom EPZP neoprávnenou osobou

  • PRENOS OSOBNÝCH ÚDAJOV DO TRETEJ KRAJINY ALEBO MEDZINÁRODNEJ ORGANIZÁCIE

Prenos osobných údajov, ktoré sa spracúvajú alebo sú určené na spracúvanie po prenose do tretej krajiny alebo medzinárodnej organizácie, sa môže uskutočniť len vtedy, ak prevádzkovateľ a sprostredkovateľ dodržiavajú podmienky vrátane podmienok následného prenosu osobných údajov z predmetnej tretej krajiny alebo od predmetnej medzinárodnej organizácie do inej tretej krajiny alebo inej medzinárodnej organizácie.

Prevádzkovateľ berie na vedomie, že cezhraničný prenos osobných údajov je možný len so súhlasom dotknutej osoby a treba rozlišovať medzi krajinami EÚ, tretími krajinami považovanými EÚ za bezpečné a tretími krajinami, ktoré nezaručujú dostatočný stupeň bezpečnosti.

Prevádzkovateľ neprenáša osobné údaje do tretích krajín V prípade zmeny tejto skutočnosti a pravidelného zasielania osobných údajov do tretích krajín na základe zmluvy, alebo zákona budeme postupovať podľa kapitoly 4 GDPR.

9. Úlohy a povinnosti prevádzkovateľa pri práci s automatizovaným IS

9.1. Zodpovednosť za bezpečnosť osobných údajov a automatizovaný informačný systém:

  • Za bezpečnosť osobných údajov a dohľad nad ich spracúvaním zodpovedá prevádzkovateľ.
  • Prevádzkovateľ je zastúpený štatutárnym orgánom, alebo inou osobou oprávnenou konať v jeho mene.
  • Prevádzkovateľ spracúva osobné údaje sám, alebo prostredníctvom poučených pracovníkov - oprávnených osôb, ktoré musia svojím podpisom potvrdiť poučenie, znalosti a rozsah oprávnení a povolených činností.
  • Za chod automatizovaného informačného systému zodpovedá prevádzkovateľ, alebo na to určený pracovník, ktorý musí byť písomne poučený a oprávnený na prácu s osobnými údajmi.

9.2. Štatutárny orgán prevádzkovateľa, osoba oprávnená konať v jeho mene alebo zodpovedná osoba

určí rozsah oprávnení podľa nasledujúcich pravidiel:

  • Zodpovedná osoba má postavenie oprávnenej osoby prevádzkovateľa s právom prístupu do informačných systémov prevádzkovateľa v rozsahu potrebnom na plnenie úloh podľa Nariadenia EU 2016/679 európskeho parlamentu a Rady článok 39.
  • Osoby oprávnené pracovať s IS musia byť poučené. Zásady ochrany osobných údajov, rozsah oprávnení a povolených činností potvrdí príslušná osoba svojím podpisom.
  • Oprávnenie vydá a poučenie vykoná prevádzkovateľ, alebo zodpovedná osoba.
  • V súvislosti s možnosťou prieniku do počítačového systému sa každá oprávnená osoba prezentuje svojím prístupovým heslom.

9.3. Prevádzkovateľ, zodpovedná osoba, alebo nimi oprávnená osoba poverená na ich výkon zabezpečí


Nasledujúce opatrenia:

Technické opatrenia

  • Priebežne počas práce s IS sleduje jeho činnosť a prípadné nekorektné správanie konzultuje s jeho dodávateľom.
  • Jedenkrát za dva roky vykoná sám, alebo zabezpečí kontrolu počítačového systému špecializovaným servisným technikom v rozsahu overenia integrity pevného disku s verifikáciou povrchu, antivírusový scan a kontrolu technického stavu všetkých hardvérových komponentov.
  • Zabezpečí správne nastavenie brány FireWall.
  • Zabezpečí správne nastavenie antivírusového programu, hlavne vo vzťahu k SW dodávateľským firmám (napr. aplikáciu mzdového /účtovníckeho/ programu umiestni do výnimiek ako dôveryhodný zdroj).
  • Zakáže použitie cudzích pamäťových nosičov a prezeranie a inštaláciu akýchkoľvek programov z internetu.
  • Podľa smernice pre zálohovanie zabezpečí bezchybný stav zálohovacích mechaník a nosičov.
  • Obsluha informačného systému nevyužíva pre prácu z iného miesta vzdialenú správu. V súvislosti s diaľkovou správou počítača hrozí riziko priameho prístupu do počítača od potencionálneho narušiteľa. V tejto súvislosti je dĺžka a štruktúra hesla prioritná. Pri pripájaní cez Remote Desktop treba zvážiť použitie VPN - virtuálnej privátnej siete a pripájanie cez presne určený port routera.
  • Pri použití riešenia tretích strán /napríklad TeamViewer/ treba mať zadefinované zložité heslo a počítač nechávať v odhlásenom stave. T.j. vstup do počítača je najskôr cez heslo programu na vytvorenie konektivity a následne meno a heslo do operačného systému.

Organizačné opatrenia

  • Používanie identifikátorov (hesiel, kariet) používateľa na prístup oprávnených osôb do AIS.
  • Označovanie počítačových výstupov a nosičov osobných údajov.
  • Použitie nepretržitých zdrojov napájania počítačov na zvýšenie stability systémov, ako aj na zníženie rizika poškodenia programov a počítačov pri kolísaní a výpadku elektrickej siete.
  • Použitie antivírových programov na elimináciu poškodenia vplyvom počítačových vírusov.
  • Použitie ochranných programov alebo zariadení, ktoré definujú prístupové práva k jednotlivým zdrojom počítačového systému, na zabránenie úniku a narušenia informácií z počítača.
  • Zabezpečiť, aby aj pri krátkodobom opustení pracoviska bol AIS riadne ukončený a aby pre ďalšie pokračovanie práce bolo potrebné zadať prístupové heslo.
  • Zabezpečiť, aby nepovolané osoby nemohli nazerať na osobné údaje zobrazované na obrazovke počítača.
  • Použitie ochranných programov alebo zariadení proti prieniku nepovolaných osôb z iných sietí tzv. FireWall, ktorý napr. ochraňuje počítačový systém počas pripojenia do internetu proti cieleným a náhodným prístupom z prostredia internetu.
  • Uzamknutie databázového servera v osobitnej skrini, alebo v samostatnej na to určenej miestnosti zvýši bezpečnosť IS proti odcudzeniu.

9.4. Forma a periodicita kontrol

  • Minimálne jeden krát týždenne skontroluje náhodným výberom kompletnosť databázy v počítačovom systéme.
  • V prípade pripájania PC na internet zabezpečí permanentnú antivírovú a antispamovú kontrolu.
  • Pri nekorektnom správaní systému skontroluje, alebo špecializovaným technikom zabezpečí kontrolu logových súborov v zobrazovači udalostí operačného systému /Event Viewer/.
  • V prípade použitia nosičov, ktoré sa vrátia od iných prevádzkovateľov, aplikuje pred použitím v systéme minimálne rýchle formátovanie. (Pri neznámych nosičoch platí zásada, že ich obsah sa neprezerá, nespúšťajú sa z nich žiadne aplikácie, iba sa prevedie ich formátovanie, ktoré odstráni prípadnú vírusovú nákazu.)
  • Po nekorektnom ukončení alebo výpadku energie vykoná systémovú kontrolu disku (scandisk), ak operačný systém takúto voľbu povoľuje.
  • Minimálne jedenkrát mesačne vykoná systémový scandisk a defragmentáciu disku, ak operačný systém takéto voľby povoľuje.
  • Pri údržbe a údržbových funkciách jednotlivých programov dodržiava zásady podľa návodu na použitie (tieto služby, ako napr. defragmentácia, kompresia a kontrola integrity databáz sa odporúča vykonať 1x mesačne).
  • Pri výzve na aktualizáciu systému zabezpečí spustenie stiahnutých aktualizácií v čo najkratšom termíne s dôrazom na bezpečnostné aktualizácie.

9.5. Postup pri bezpečnostných incidentoch a preventívne opatrenia.

  • Každý bezpečnostný incident (poruchu, haváriu, vírusovú infiltráciu a pod.) poznačí do príslušnej evidencie a postupujte podľa zoznamu identifikovaných incidentov a postupov. (Priložený formulár: EVIDENCIA BEZPEČNOSTNÝCH INCIDENTOV A POUŽITÝCH RIEŠENÍ).
  • Pri havárii, nefunkčnosti alebo neštandardnom správaní zváži a rozhodne, či kontaktovať počítačový servis, alebo softvérovú spoločnosť, ktorá počítačový systém dodala. Po konzultácii postupuje podľa inštrukcií dodávateľskej firmy.
  • V prípade nechceného vymazania databáz v žiadnom prípade nepokračuje v práci. Je bezpodmienečne nutné vypnúť počítač a kontaktovať dodávateľa informačného systému. (Ak po vymazaní súborov neuskutočňujete žiadne ďalšie inštalácie, obnovy, kopírovanie, atď., možno odborným prístupom tieto vymazané údaje obvykle obnoviť.)
  • Podľa doporučení dodávateľa informačného systému vykonáva pravidelný servis databáz a operačného systému počítača.
  • V prípade nevyhnutnosti vykonania servisu treťou osobou (počítačový technik, špecializovaná firma) oboznámi túto osobu s existenciou citlivých údajov v počítačových databázach a zabezpečí vyhotovenie písomného dokladu, že tieto skutočnosti berie na vedomie. (Priložený formulár: POUČENIE SERVISNÉHO TECHNIKA O POVINNOSTIACH A PRÁVACH SÚVISIACICH S OCHRANOU OSOBNÝCH ÚDAJOV)
  • V prípade nutnosti odovzdať počítačový systém prostredníctvom nepoučených osôb (napr. preberanie reklamácií vo veľkých obchodných domoch) pred odovzdaním počítača, pokiaľ to jeho stav umožňuje, dáta zálohuje, potom všetky vymaže bezpečným spôsobom (odporúčame konzultáciu s odborníkom, nakoľko bežné zmazanie súborov je veľmi ľahko obnoviteľné a zneužiteľné).

  • EvidenciA informačných systémov spracovávajúcich osobné údaje
  • INFORMAČNÉ SYSTÉMY OSOBNÝCH ÚDAJOV

· IS Mzdy a personalistika

ÚDAJE O INFORMAČNOM SYSTÉME OSOBNÝCH ÚDAJOV

Účel spracúvania osobných údajov

Osobné údaje sú spracúvané pre plnenie povinností zamestnávateľa súvisiacich s pracovným pomerom alebo obdobným vzťahom (napr. na základe dohôd o prácach vykonávaných mimo pracovného pomeru) vrátane predzmluvných vzťahov.

Právny základ spracúvania osobných údajov

Zákon č. 311/2001 Z. z.Zákonník práce v znení neskorších predpisov

Zákon č. 40/1964 Zb. Občiansky zákonník

Zákon č. 663/2007 Z. z. o minimálnej mzde

Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov

Zákon č. 462/2003 Z. z. o náhrade príjmu pri dočasnej pracovnej neschopnosti zamestnanca a o zmene a doplnení niektorých zákonov

Zákon č. 580/2004 Z. z. o zdravotnom poistení a o zmene a doplnení zákona č. 95/2002 Z. z. o poisťovníctve a o zmene a doplnení niektorých zákonov (v znení zákona č. 718/2004 Z. z.)
Zákon č. 595/2003 Z. z. o dani z príjmov v znení neskorších predpisov

Zákon č. 43/2004 Z. z. o starobnom dôchodkovom sporení v znení neskorších predpisov
Zákon č. 650/2004 Z. z. o doplnkovom dôchodkovom sporení a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Zákon č. 5/2004 Z. z. o službách zamestnanosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Zákon č. 152/1994 Z. z. o sociálnom fonde a o zmene a doplnení zákona č. 286/1992 Zb. o daniach z príjmov v znení neskorších predpisov

Zákon č. 355/2007 Z. z. o ochrane, podpore a rozvoji verejného zdravia a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Zákon č. 124/2006 Z. z. o bezpečnosti a ochrane zdravia pri práce a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Zákon č. 570/2005 Z. z. o brannej povinnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Článok 6 ods. 1 písm. c GDPR: Písomný súhlas so spracovaním osobných údajov

Okruh dotknutých osôb

Súčasní a bývalí zamestnanci prevádzkovateľa, ich rodinní príslušníci -
manželia, manželky a vyživované deti, uchádzači o zamestnanie, osoby vykonávajúce prácu na základe dohody mimo pracovného pomeru

Zoznam osobných údajov (alebo rozsah)

U zamestnancov (aj bývalých) sa spracovávajú údaje:meno, priezvisko a titul, národnosť, štátna príslušnosť, dátum a miesto narodenia, rodné číslo*, kontakty /telefón, email a pod.../, kontaktné adresy, výpisy z registra trestov, informácie o poistení a čísla bankových účtov, informácie o odborárskej príslušnosti, informácie o vykonanej práci a mzde, vybrané informácie o zdravotnom stave – register úrazov, potvrdenie o zdravotnej spôsobilosti na prácu, oznámenia o lekárskych ošetreniach a o PN, osobný dotazník

O rodinných príslušníkoch zamestnancov sa spracovávajú údaje:

meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty /telefón, email a pod.../, kontaktné adresy, rodné číslo*, informácie o príjme a návšteve školy ( pre potreby soc. dávok)

O uchádzačoch o zamestnanie sa spracovávajú údaje: meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty /telefón, email a pod.../, životopis /CV/, kontaktné adresy

Ďalšie údaje vedené v rozsahu zákonov súvisiacich s ich pracovnoprávnym vzťahom.

SPRACOVATEĽSKÉ OPERÁCIE S OSOBNÝMI ÚDAJMI

Poskytovanie osobných údajov

Tretie strany(prípadne okruh tr. strán)

Právny základ

Zdravotné poisťovne

Zákon č. 580/2004 Z. z. o zdravotnom poistení o zmene a doplnení zákona č.

95/2002 Z. z. o poisťovníctve a o zmene a doplnení niektorých zákonov v znení neskorších
predpisov

Sociálna poisťovňa

Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov

Zákon č. 43/2004 Z. z. o starobnom dôchodkovom sporení a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Daňový úrad

Zákon č. 595/2003 Z. z. o dani z príjmov V znení neskorších predpisov

Doplnkové dôchodkové sporiteľne

Zákon č. 650/2004 Z. z. o doplnkovom dôchodkovom sporení a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Dôchodkové správcovské spoločnosti

Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov

Zákon č. 43/2004 Z. z. o starobnom dôchodkovom sporení a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Orgány štátnej správy a verejnej moci na výkon kontroly a dozoru (napr. inšpektorát práce)

Zákon č. 311/2001 Z. z. Zákonník práce v znení neskorších predpisov

Zákon č. 125/2006 Z. z. o inšpekcii práce a o zmene a doplnení zákona č. 82/2005 Z. z. o nelegálnej práci a nelegálnom zamestnávaní a

o zmene a doplnení niektorých v znení neskorších predpisov

Zákon č. 355/2007 Z. z. o ochrane, podpore a rozvoji verejného zdravia a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Zákon č. 124/2006 Z. z. o bezpečnosti a ochrane zdravia pri práce a o zmene

a doplnení niektorých zákonov v znení neskorších predpisov

Zástupcovia zamestnancov

Zákon č. 311/2001 Z. z. Zákonník práce v znení neskorších predpisov

Ústredie práce, sociálnych vecí a rodiny

Zákon č. 5/2004 Z. z. o službách zamestnanosti a o zmene a doplnení

niektorých zákonov v znení neskorších predpisov

Súd, orgány činné v trestnom konaní

Zákon č. 99/1963 Zb. Občiansky súdny poriadok v znení neskorších predpisov zákon č. 301/2005 Z. z. Trestný poriadok v znení neskorších predpisov

Exekútor

Zákon č. 233/1995 Z. z. o súdnych exekútoroch a exekučnej činnosti (Exekučný poriadok ) a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Sprístupňovanie osobných údajov

Okruh príjemcov

Právny základ

Osobné údaje sú sprístupnené len pre osoby poverené orgánom štátnej správy výkonom kontroly.

Zákon č. 595/2003 Z. z. o dani z príjmov v znení neskorších predpisov
Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov

Zákon č. 43/2004 Z. z. o starobnom dôchodkovom sporení a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Osobné údaje sú sprístupnené dotknutej osobe na základe žiadosti

Nariadenie EU 2016/679 európskeho parlamentu a Rady čl.15

Zverejňovanie osobných údajov

Spôsob zverejnenia

Právny základ

Nástenka, reklamný materiál, webové sídlo v rozsahu titul, meno, priezvisko, pracovné, služobné alebo funkčné zaradenie, odborný útvar, miesto výkonu práce, telefónne číslo, faxové číslo alebo elektronická pošta na pracovisko a identifikačné údaje zamestnávateľa, v súvislosti s plnením pracovných, služobných alebo funkčných povinností dotknutej osoby.

Pracovná zmluva

Prenos osobných údajov

Účel prenosu

Právny základ

Prenos údajov o dotknutej osobe – na žiadosť dotknute osoby je prevádzkovateľ povinný poskytnúť os. údaje dotknutej osobe v štruktúrovanom bežne používanom strojovo čitateľnom formáte.

Nariadenie EU 2016/679 čl.20

Prenos do tretích krajín: Prevádzkovateľ neuskutočňuje prenos osobných údajov do tretích krajín

Oprava a výmaz osobných údajov

Spôsob úpravy

Právny základ

Oprava osobných údajov na základe žiadosti dotknutej osoby

Dotknutá osoba má právo na to, aby prevádzkovateľ bez zbytočného odkladu opravil nesprávne osobné údaje, ktoré sa jej týkajú. So zreteľom na účely spracúvania má dotknutá osoba právo na doplnenie neúplných osobných údajov, a to aj prostredníctvom poskytnutia doplnkového vyhlásenia.

Nariadenie EU 2016/679 čl.16

Prevádzkovateľ je povinný vykonať výmaz osobných údajov dotknutej osoby uchovávaný o dotknutej osobe na základe žiadosti dotknutej osoby. Výmaz nemôže byť uskutočnený v prípade, že existuje zákonná povinnosť uchovania osobných údajov dotknutej osoby.

Nariadenie EU 2016/679 čl.17


10.1.3. IS Účtovné doklady

ÚDAJE O INFORMAČNOM SYSTÉME OSOBNÝCH ÚDAJOV

Účel spracúvania osobných údajov

Osobné údaje sú spracúvané pre plnenie povinností priamo súvisiace s vedením účtovníctva.

Právny základ sprac. osob. údajov

Zákon č. 431/2002 Z. z. o účtovníctve v znení neskorších predpisov

Zákon č. 222/2004 Z. z. o dani z pridanej hodnoty v znení neskorších predpisov

Zákon č. 563/2009 Z. z. Zákon o správe daní (daňový poriadok) a o zmene a doplnení niektorých zákonov

Zákon č. 122/2013 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov

Zákon č. 40/1964 Zb. Občiansky zákonník v znení neskorších predpisov

Zákon č. 513/1991 Zb. - Obchodný zákonník

Zákon č. 152/1994 Z. z. o sociálnom fonde a o zmene a doplnení zákona č. 286/1992 Zb. o daniach z príjmov v znení neskorších predpisov

Zákon č. 311/2001 Z. z. Zákonník práce v znení neskorších predpisov

Okruh dotknutých osôb

Fyzické osoby - zástupcovia obchodných partnerov, Fyzické osoby - podnikatelia, Fyzické osoby - odberatelia

Zoznam osobných údajov (alebo rozsah)

meno, priezvisko a titul, číslo občianskeho preukazu alebo pasu, číslo účtu, kontakty /telefón, email a pod.../, kontaktné adresy

Ďalšie údaje vedené v rozsahu zákonov súvisiacich s vedením účtovníctva.

SPRACOVATEĽSKÉ OPERÁCIE S OSOBNÝMI ÚDAJMI

Poskytovanie osobných údajov

Tretie strany (prípadne okruh tr.str.)

Právny základ

Sociálna poisťovňa

Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov; zákon

Zákon č. č. 43/2004 Z. z. o starobnom dôchodkovom sporení a o zmene a doplneníniektorých zákonov v znení neskorších predpisov

Zdravotné poisťovne

Zákon č. 580/2004 Z. z. o zdravotnom poistení o zmene a doplnení zákona

Zákon č. č. 95/2002 Z. z. o poisťovníctve a o zmene a doplnení niektorých zákonov v znení neskorších predpisov

Daňový úrad

Zákon č. 595/2003 Z. z. o dani z príjmov v znení neskorších predpisov

Súd, orgány činné v trestnom konaní

Zákon č. 99/1963 Zb. Občiansky súdny poriadok v znení neskorších predpisov
Zákon č. 301/2005 Z. z. Trestný poriadok v znení neskorších predpisov

Sprístupňovanie osobných údajov

Okruh príjemcov

Právny základ

Osobné údaje sú sprístupnené len pre osoby poverené orgánom štátnej správy výkonom kontroly.

Zákon č. 431/2002 Z. z.Zákon o účtovníctve

Osobné údaje sú sprístupnené dotknutej osobe na základe žiadosti

Nariadenie EU 2016/679 čl.15

Zverejňovanie osobných údajov

Spôsob zverejnenia

Právny základ

Prevádzkovateľ osobné údaje nezverejňuje

Prenos osobných údajov

Účel prenosu

Právny základ

Na žiadosť dotknutej osoby je prevádzkovateľ povinný poskytnúť os. údaje dotknutej osobe v štruktúrovanom bežne používanom strojovo čitateľnom formáte.

Nariadenie EU 2016/679 čl. 20

Prenos do tretích krajín: Prevádzkovateľ neuskutočňuje prenos osobných údajov do tretích krajín

Oprava a výmaz osobných údajov

Spôsob úpravy

Právny základ

Oprava osobných údajov na základe žiadosti dotknutej osoby

Dotknutá osoba má právo na to, aby prevádzkovateľ bez zbytočného odkladu opravil nesprávne osobné údaje, ktoré sa jej týkajú. So zreteľom na účely spracúvania má dotknutá osoba právo na doplnenie neúplných osobných údajov, a to aj prostredníctvom poskytnutia doplnkového vyhlásenia.

Nariadenie EU 2016/679 čl. 16

Prevádzkovateľ je povinný vykonať výmaz osobných údajov dotknutej osoby uchovávaný o dotknutej osobe na základe žiadosti dotknutej osoby. Výmaz nemôže byť uskutočnený v prípade, že existuje zákonná povinnosť uchovania osobných údajov dotknutej osoby.

Nariadenie EU 2016/679 čl. 17

IS Výchovno-vzdelávací program

ÚDAJE O INFORMAČNOM SYSTÉME OSOBNÝCH ÚDAJOV

Účel spracúvania osobných údajov

Poskytovanie benefitov na základe Výchovno-vzdelávacieho programu

Právny základ sprac. osob. údajov

Článok 6 ods. 1 písm. c GDPR: Písomný súhlas so spracovaním osobných údajov

Okruh dotknutých osôb

Fyzické osoby - členovia Výchovno-vzdelávacieho programu

Zoznam osobných údajov (alebo rozsah)

meno, priezvisko a titul, kontaktná adresa, kontakty /telefón, email a pod.../

SPRACOVATEĽSKÉ OPERÁCIE S OSOBNÝMI ÚDAJMI

Poskytovanie osobných údajov

Tretie strany (prípadne okruh tr. strán)

Právny základ

Prevádzkovateľ osobné údaje neposkytuje tretím stranám

Sprístupňovanie osobných údajov

Okruh príjemcov

Právny základ

Osobné údaje sú sprístupnené dotknutej osobe na základe žiadosti

Nariadenie EU 2016/679 čl. 15

Zverejňovanie osobných údajov

Spôsob zverejnenia

Právny základ

Prevádzkovateľ osobné údaje nezverejňuje

Nariadenie EU 2016/679

Prenos osobných údajov

Účel prenosu

Právny základ

Na žiadosť dotknutej osoby je prevádzkovateľ povinný poskytnúť os. údaje dotknutej osobe v štruktúrovanom bežne používanom strojovo čitateľnom formáte. Priamy prenos od jedného prevádzkovateľa k druhému nie je technicky možný.

Nariadenie EU 2016/679 čl. 20

Prenos do tretích krajín: Prevádzkovateľ neuskutočňuje prenos osobných údajov do tretích krajín

Oprava a výmaz osobných údajov

Spôsob úpravy

Právny základ

Oprava osobných údajov na základe žiadosti dotknutej osoby

Dotknutá osoba má právo na to, aby prevádzkovateľ bez zbytočného odkladu opravil nesprávne osobné údaje, ktoré sa jej týkajú. So zreteľom na účely spracúvania má dotknutá osoba právo na doplnenie neúplných osobných údajov, a to aj prostredníctvom poskytnutia doplnkového vyhlásenia.

Nariadenie EU 2016/679 čl. 16

Prevádzkovateľ je povinný vykonať výmaz osobných údajov dotknutej osoby uchovávaný o dotknutej osobe na základe žiadosti dotknutej osoby. Výmaz je uskutočnený prostredníctvom anonymizácie vernostnej karty.

Nariadenie EU 2016/679 čl. 17


  • Oznámenie porušenia ochrany osobných údajov dozornému orgánu

V prípade porušenia ochrany osobných údajov prevádzkovateľ bez zbytočného odkladu a podľa možností najneskôr do 72 hodín po tom, čo sa o tejto skutočnosti dozvedela, oznámi porušenie ochrany osobných údajov dozornému orgánu.

Ak oznámenie nebolo dozornému orgánu predložené do 72 hodín, pripojí sa k nemu zdôvodnenie omeškania.

Oznámenie o porušení ochrany osobných údajov bude obsahovať aspoň:

  • opis povahy porušenia ochrany osobných údajov vrátane, podľa možnosti, kategórií a približného počtu dotknutých osôb, ktorých sa porušenie týka a kategórií a približného počtu dotknutých záznamov o osobných údajoch;
  • kontaktné údaje zodpovednej osoby v našej spoločnosti, kde možno získať viac informácií o porušení ochrany osobných údajov;
  • opis pravdepodobných následkov porušenia ochrany osobných údajov;
  • opis opatrení prijatých alebo navrhovaných prevádzkovateľom s cieľom napraviť porušenie ochrany osobných údajov vrátane, podľa potreby, opatrení na zmiernenie jeho potenciálnych nepriaznivých dôsledkov.

Prevádzkovateľ zdokumentuje každý prípad porušenia ochrany osobných údajov vrátane skutočností spojených s porušením ochrany osobných údajov, jeho následky a prijaté opatrenia na nápravu.

V prípade porušenia ochrany osobných údajov, ktoré pravdepodobne povedie k vysokému riziku pre práva a slobody fyzických osôb, prevádzkovateľ bez zbytočného odkladu oznámi porušenie ochrany osobných údajov dotknutej osobe.

Príloha

  • Evidencia bezpečnostných incidentov a použitých riešení


· POTVRDENIE O POUČENÍ

Prevádzkovateľ svojím podpisom potvrdzuje preštudovanie a prijatie zásad tejto smernice

Prevádzkovateľ svojím podpisom ďalej potvrdzuje, že zabezpečil poučenie všetkých oprávnených osôb o znení bodov tejto smernice dotýkajúcich sa konkrétnej oprávnenej osoby /potvrdené podpisom oprávnenej osoby na Zázname o poučení oprávnenej osoby/

V......................... dňa.................................. .............................................

Pečiatka a podpis