Ochrana osobných údajov
ORGANIZAČNÁ SMERNICA PRE SPRACÚVANIE A OCHRANU OSOBNÝCH ÚDAJOV V ORGANIZÁCII
Podľa ustanovení nariadenia európskeho parlamentu a rady (EÚ) 2016/679, z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, (ďalej len GDPR) a podľa ustanovení zákona 18/2018 z.z, z 29. novembra 2017 o ochrane osobných údajov a o zmene a doplnení niektorých zákonov, (ďalej len ZoOOÚ)
Obsahuje technické a organizačné opatrenia, ktoré sa naša spoločnosť zaviazala dodržiavať, keďže je podľa článku 24 GDPR s ohľadom na povahu, rozsah, kontext a účely spracúvania, ako aj na riziká s rôznou pravdepodobnosťou a závažnosťou pre práva a slobody fyzických osôb zodpovedná, aby zabezpečila a bola schopná preukázať, že spracúvanie sa vykonáva v súlade s nariadením GDPR.
Spoločnosť:
Názov: Rytiersky rád sv. Gorazda
Sídlo: Chrenovská 15, 949 01 Nitra
IČO: 42202451
Zodpovedná osoba: Mgr. Mária Pauková
Dozorný orgán:
Úrad na ochranu osobných údajov Slovenskej republiky
Hraničná 12, 820 07 Bratislava 27
Tel: 02/ 32 31 3214
E-mail: statny.dozor@pdp.gov.sk
(ďalej len "dozorný orgán")
- Vymedzenie základných pojmov
Dotknutá osoba
každá fyzická osoba, ktorej osobné údaje sa spracúvajú.
Prevádzkovateľ
každý, kto sám alebo spoločne s inými vymedzí účel a prostriedky spracúvania osobných údajov a spracúva osobné údaje vo vlastnom mene, alebo konkrétne požiadavky na jeho určenie môžu byť ustanovené v osobitnom predpise alebo medzinárodnej zmluve, ktorou je Slovenská republika viazaná, ak takýto predpis alebo táto zmluva ustanovuje účel a prostriedky spracúvania osobných údajov.
Sprostredkovateľ
každý, kto spracúva osobné údaje v mene prevádzkovateľa.
Oprávnená osoba
každý kto spracúva osobné údaje v informačnom systéme len v rozsahu a spôsobom podľa osobitných zákonov, alebo iného právneho základu
Spracúvanie osobných údajov
spracovateľská operácia alebo súbor spracovateľských operácií s osobnými údajmi alebo so súbormi osobných údajov, najmä získavanie, zaznamenávanie, usporadúvanie, štruktúrovanie, uchovávanie, zmena, vyhľadávanie, prehliadanie, využívanie, poskytovanie prenosom, šírením alebo iným spôsobom, preskupovanie alebo kombinovanie, obmedzenie, vymazanie, bez ohľadu na to, či sa vykonáva automatizovanými prostriedkami alebo neautomatizovanými prostriedkami.
Súhlas dotknutej osoby
akýkoľvek vážny a slobodne daný, konkrétny, informovaný a jednoznačný prejav vôle dotknutej osoby vo forme vyhlásenia alebo jednoznačného potvrdzujúceho úkonu, ktorým dotknutá osoba vyjadruje súhlas so spracúvaním svojich osobných údajov
Informačný systém
akýkoľvek usporiadaný súbor osobných údajov, ktoré sú prístupné podľa určených kritérií, bez ohľadu na to, či ide o systém centralizovaný, decentralizovaný alebo distribuovaný na funkčnom základe alebo geografickom základe.
Osobné údaje
sú akékoľvek informácie týkajúce sa identifikovanej alebo identifikovateľnej fyzickej osoby (ďalej len "dotknutá osoba"); identifikovateľná fyzická osoba je osoba, ktorú možno identifikovať priamo alebo nepriamo, najmä odkazom na identifikátor, ako je meno, identifikačné číslo, lokalizačné údaje, online identifikátor, alebo odkazom na jeden či viaceré prvky, ktoré sú špecifické pre fyzickú, fyziologickú, genetickú, mentálnu, ekonomickú, kultúrnu alebo sociálnu identitu tejto fyzickej osoby;
Obmedzenie spracúvania osobných údajov
označenie uchovávaných osobných údajov s cieľom obmedziť ich spracúvanie v budúcnosti.
Profilovanie
akákoľvek forma automatizovaného spracúvania osobných údajov spočívajúceho v použití osobných údajov na vyhodnotenie určitých osobných znakov alebo charakteristík týkajúcich sa fyzickej osoby, najmä na analýzu alebo predvídanie znakov alebo charakteristík dotknutej osoby súvisiacich s jej výkonnosťou v práci, majetkovými pomermi, zdravím, osobnými preferenciami, záujmami, spoľahlivosťou, správaním, polohou alebo pohybom.
Pseudonymizácia
spracúvanie osobných údajov spôsobom, že ich nie je možné priradiť ku konkrétnej dotknutej osobe bez použitia dodatočných informácií, ak sa takéto dodatočné informácie uchovávajú oddelene a vzťahujú sa na netechnické a organizačné opatrenia na zabezpečenie toho, aby osobné údaje nebolo možné priradiť identifikovanej fyzickej osobe alebo identifikovateľnej fyzickej osobe.
Šifrovanie
transformácia osobných údajov spôsobom, ktorým opätovné spracúvanie je možné len po zadaní zvoleného parametra, ako je kľúč alebo heslo.
Online identifikátor
identifikátor poskytnutý aplikáciou, nástrojom alebo protokolom, najmä IP adresa, cookies, prihlasovacie údaje do online služieb, rádiofrekvenčná identifikácia, ktoré môžu zanechávať stopy, ktoré sa najmä v kombinácii s jedinečnými identifikátormi alebo inými informáciami môžu použiť na vytvorenie profilu dotknutej osoby a na jej identifikáciu.
Porušenie ochrany osobných údajov
porušenie bezpečnosti, ktoré vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene alebo k neoprávnenému poskytnutiu prenášaných, uchovávaných osobných údajov alebo inak spracúvaných osobných údajov alebo k neoprávnenému prístupu k nim.
Príjemca
každý, komu sa osobné údaje poskytnú bez ohľadu na to, či je treťou stranou; za príjemcu sa nepovažuje orgán verejnej moci, ktorý spracúva osobné údaje na základe osobitného predpisu alebo medzinárodnej zmluvy, ktorou je Slovenská republika viazaná, v súlade s pravidlami ochrany osobných údajov vzťahujúcimi sa na daný účel spracúvania osobných údajov.
Tretia strana
každý, kto nie je dotknutou osobou, prevádzkovateľ, sprostredkovateľ alebo inou fyzickou osobou, ktorá na základe poverenia prevádzkovateľa alebo sprostredkovateľa spracúva osobné údaje.
- Určenie zodpovednej osoby
Prevádzkovateľ nie je na základe článku 37 GDPR povinný určiť zodpovednú osobu. Táto sa na základe rozhodnutia prevádzkovateľa neurčuje.
- MAPOVANIE OSOBNÝCH ÚDAJOV SPRACÚVANÝCH V INFORMAČNÝCH SYSTÉMOCH
Prevádzkovateľ spracúva v jednotlivých IS nasledujúce osobné údaje:
V IS Mzdy a personalistika aj osobitné kategórie osobných údajov a to hlavne z dôvodu evidencie rodných čísel.
U zamestnancov (aj bývalých) sa spracúvajú údaje:
- meno, priezvisko a titul, národnosť, štátna príslušnosť, dátum a miesto narodenia, rodné číslo*,
- kontakty /telefón, email a pod.../, kontaktné adresy, výpisy z registra trestov,
- informácie o poistení a čísla bankových účtov
- informácie o vykonanej práci a mzde,
- vybrané informácie o zdravotnom stave – register úrazov, potvrdenie o zdravotnej spôsobilosti na prácu, oznámenia o lekárskych ošetreniach a o PN, osobný dotazník
O rodinných príslušníkoch zamestnancov sa spracúvajú údaje:
meno, priezvisko a titul, národnosť, dátum a miesto narodenia,
kontakty /telefón, email a pod.../, kontaktné adresy, rodné číslo*, informácie o príjme a návšteve školy ( pre potreby soc. dávok)
O uchádzačoch o zamestnanie sa spracúvajú údaje:
meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty /telefón, email a pod.../, životopis /CV/, kontaktné adresy
V prípade, že je IS Mzdy a personalistika vedený sprostredkovateľom, prevádzkovateľ poskytuje vyššie uvedené osobné údaje sprostredkovateľovy na základe zmluvy uzatvorenej medzi prevádzkovateľom a sprostredkovateľom osobných údajov.
V IS Účtovné doklady osobné údaje bez osobitných kategórií:
meno, priezvisko a titul, číslo občianskeho preukazu, alebo pasu, číslo účtu, kontakty /telefón, email a pod.../, kontaktné adresy
V prípade, že je IS účtovné doklady vedený sprostredkovateľom, prevádzkovateľ poskytuje vyššie uvedené osobné údaje sprostredkovateľovi na základe zmluvy uzatvorenej medzi prevádzkovateľom a sprostredkovateľom osobných údajov.
V IS Výchovno-vzdelávací program osobné údaje bez osobitných kategórií:
Na spracúvanie osobných údajov na účely vernostných programov slúžiacich na odmeňovanie vernosti zákazníkov je potrebný súhlas dotknutej osoby, konkrétneho zákazníka.
meno, priezvisko, titul, dátum narodenia, kontaktné údaje – emailová adresa, kontaktná adresa, telefónne číslo
Tieto údaje prevádzkovateľ spracúva vo vyššie uvedených informačných systémoch s využitím prostriedkov spracúvania, ktorým je najmä aplikačný softvér prevádzkovateľa na účely:
- prevádzky lekárne alebo výdajne zdravotníckych pomôcok a potrieb
- účtovníctva
- vedenia personálnej a mzdovej agendy zamestnancov
- evidencie a správy výchovno-vzdelávacieho programu
- SCHÉMA BEZPEČNOSTNEJ ŠTRUKTÚRY PREVÁDZKOVATEĽA
osobné údaje
umiestnenie údajov
hrozba narušenia ochrany
bezpečnostné opatrenia
neoprávnená manipulácia s dokumentmi
neprehľadná a nekontrolovaná manipulácia (strata, krádež, zničenie)
neoprávnená manipulácia s výpočtovou technikou
nekontrolovaný vstup programov a údajov (vírus, chybné údaje)
IS Lekáreň
identifikačné údaje, bydlisko a diagnózy v rozsahu lekárskeho predpisu a poukazu na zdravotnícku pomôcku a potrebu kontaktné údaje niektorých osôb, ktorým sú vydávané lieky a pomôcky
IS Mzdy a personalistika
zamestnanci:
meno, priezvisko, titul, národnosť, štátna, príslušnosť, dátum a miesto narodenia, rodné číslo, kontakty, kontaktné adresy, výpisy z registra trestov, informácie o poistení a čísla bankových účtov, informácie o vykonanej práci a mzde, vybrané informácie o zdravotnom stave – register úrazov, potvrdenie o zdravotnej spôsobilosti na prácu, oznámenia o lek. ošetreniach a o PN, osobný dotazník
rodinný príslušníci:
meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty, kontaktné adresy, rodné číslo, informácie o príjme ( pre potreby soc. dávok)
uchádzači o zamestnanie:
meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty /telefón, email, skype a pod.../ životopis /CV/, kontaktné adresy
IS Účtovné doklady
meno, priezvisko a titul, číslo občianskeho preukazu, alebo pasu, IČO, ak sa jedná o fyzickú osobu - podnikateľa, číslo účtu,kontakty /telefón, email, skype a pod.../, kontaktné adresy
IS Výchovno-vzdelávací program
meno, priezvisko a titul, štátna príslušnosť, pohlavie, vek, dátum narodenia, povolanie, kontaktná adresa, IČO, ak sa jedná o fyzickú osobu - podnikateľa, kontakty /telefón, email, skype a pod.../
nekontrolovaný prístup k údajom (šírenie)
porušenie mlčanlivosti a rozmnožovania údajov (šírenie)
osobné údaje
personálna bezpečnosť
bezpečnosť technických prostriedkov
administratívna bezpečnosť
personálna bezpečnosť
fyzická bezpečnosť
technické prostriedky AIS (výpočtová technika)
písomné dokumenty (doklady) DIS
- Zásady spracúvania osobných
- Úlohy a povinnosti prevádzkovateľa pri ochrane osobných údajov
· Zodpovednosť za bezpečnosť a dohľad nad spracúvaním osobných údajov.
a) Za bezpečnosť osobných údajov a dohľad nad ich spracúvaním zodpovedá prevádzkovateľ.
b) Prevádzkovateľ je zastúpený štatutárnym
orgánom, alebo inou osobou oprávnenou konať v jeho mene.
c) Prevádzkovateľ spracúva osobné údaje sám,
alebo prostredníctvom poučených pracovníkov - oprávnených osôb, ktoré musia svojím podpisom potvrdiť
poučenie, znalosti a rozsah oprávnení a povolených činností.
5.1.2 Osoby oprávnené na prácu s osobnými údajmi.
a) Štatutárny orgán prevádzkovateľa, alebo iná osoba oprávnená konať v jeho mene majú oprávnenie na všetky spracovateľské operácie.
b) Zodpovedná osoba má postavenie oprávnenej osoby prevádzkovateľa s právom prístupu do informačných systémov prevádzkovateľa v rozsahu potrebnom na plnenie úloh podľa Nariadenia EU 2016/679 európskeho parlamentu a Rady článok 39
c) Pracovať s osobnými údajmi môže ďalej oprávnený personál, vrátane zastupujúceho personálu, a to v rozsahu stanovenom písomným poučením a oprávnením.
d) Iné osoby pracujúce u prevádzkovateľa nie sú oprávnené spracúvať osobné údaje.
5.1.3. Povinnosťou prevádzkovateľa, alebo zodpovedných osôb je najmä:
a) poznať a dodržiavať ustanovenia zákona Nariadenia EU 2016/679 európskeho parlamentu
a Rady
c) ak
spracúva osobné údaje prostredníctvom oprávnených osôb, tieto poučiť a písomne
poveriť,
d) ak poveril spracúvaním
sprostredkovateľa uzavrieť s týmto zmluvu Nariadenia
EU 2016/679 európskeho parlamentu a Rady článok 28
e) spracúvať osobné údaje tak, aby boli správne a podľa potreby aktualizované
f) prijať primerané a účinné opatrenia na zabezpečenie toho, aby sa osobné údaje, ktoré sú nesprávne z hľadiska účelov, na ktoré sa spracúvajú, bez zbytočného odkladu vymazali alebo opravili. Spôsob opravy alebo výmazy pre jednotlivé informačné systémy je upresnený v bode 10 predmetnej smernice.
g) uchovávať osobné údaje dotknutých osôb v minimálnom
rozsahu a po minimálnu dobu, ktoré sú potrebné na účel, na ktorý sa osobné
údaje spracúvajú. Po skončení účelu zabezpečiť bezpečný výmaz osobných údajov.
h) kontrolovať plnenie povinností
oprávnených osôb a zabránenie prístupu nepovolaných osôb k osobným údajom,
i) priebežne hodnotiť riziko v ochrane
osobných údajov, prijímať opatrenia a ukladať povinnosti oprávneným osobám,
j) pri výbere pracovníkov posúdiť a
prihliadať na ich bezúhonnosť, spoľahlivosť, dôveryhodnosť a schopnosť zachovávať
mlčanlivosť o chránených údajoch.
5.1.4. Povinnosťou oprávnených osôb je najmä:
a) poznať a uplatňovať bezpečnostné smernice
upravujúce prácu s osobnými údajmi,
b) pracovať s osobnými údajmi v rozsahu
oprávnení a spracovateľských činností,
c) používať osobné údaje výhradne na
účely súvisiace s ich pracovným zaradením a plnením pracovných povinností;
používanie údajov na iný účel je vážnym porušením pracovnej disciplíny,
d) pracovať s údajmi tak, aby sa
zabránilo chybám, strate, odcudzeniu, poškodeniu alebo zničeniu údajov a po
skončení práce s osobnými údajmi zabezpečiť úschovu písomností, uzamykanie
priestorov a vypnutie počítačového systému,
e) informovať prevádzkovateľa alebo
zodpovednú osobu o zistení neoprávnenej manipulácie alebo nájdení chránenej
písomnosti, s ktorou nie sú oprávnení pracovať,
f) zachovávať mlčanlivosť o
bezpečnostných opatreniach a chránených údajoch,
5.1.5. Osoba poverená získavaním osobných údajov dodržuje nasledujúce zásady:
a) Na
požiadanie osoby od ktorej získava osobné údaje preukáže svoju totožnosť,
príslušnosť k prevádzkovateľovi a jeho identifikačné údaje.
b) Dotknutej osobe oznámi, že jej osobné
údaje potrebuje pre svojho zamestnávateľa, na vykonávanie jeho podnikateľskej
činnosti a s ňou súvisiacich informačných systémov.
c) Získavať osobné údaje nevyhnutné na dosiahnutie účelu spracúvania
kopírovaním, skenovaním alebo iným zaznamenávaním úradných dokladov na nosič
informácií bez súhlasu dotknutej osoby je možné len na účely uzatvorenia
pracovnoprávneho alebo obdobného vzťahu, alebo ak to osobitný zákon výslovne
umožňuje.
d) Ak
získava osobné údaje od dotknutej osoby
na základe jej súhlasu (napr. IS Vernostný program), oznámi jej, alebo
zabezpečí aby nasledujúce údaje boli súčasťou formulára, ktorým dáva súhlas so
spracovaním
- identifikačné údaje prevádzkovateľa a sprostredkovateľa ak má s ním uzavretú zmluvu,
- účel spracúvania osobných údajov,
- právny základ spracúvania osobných údajov,
- zoznam osobných údajov,
- tretie strany, ak sa predpokladá, alebo je zrejmé, že im budú osobné údaje poskytnuté,
- okruh príjemcov, ak sa predpokladá, alebo je zrejmé, že im budú osobné údaje sprístupnené,
- formu zverejnenia, ak majú byť osobné údaje zverejnené,
- poučenie o právach dotknutej osoby.
Prílohy:
- ZÁZNAM O POUČENÍ A OBOZNÁMENÍ OPRÁVNENEJ OSOBY
- PÍSOMNÝ SÚHLAS SO SPRACOVANÍM OSOBNÝCH ÚDAJOV
5.2 Postupy pri zakladaní nových záznamov, aktualizácii údajov a používaní záznamov
- Prevádzkovateľ vedie záznamy o dotknutých osobách v zmysle platných právnych predpisov.
- Záznamy a zmeny v záznamoch majú právo vykonávať oprávnené osoby, písomne poverené a poučené.
- Zisťovanie osobných údajov môžu vykonávať len oprávnené a poučené osoby.
- Oprávnená osoba zodpovedná za vedenie dokumentácie zakladá jednotlivé písomnosti v zázname tak, aby zabránila ich vypadávaniu pri bežnej práci so záznamom (lepením, zošívaním, vložením do obalov).
- Osoba, ktorá používa záznamy a iné písomnosti obsahujúce osobné údaje je povinná zabezpečiť, aby sa s týmito dokumentmi pracovalo mimo priestorov, ktoré sú v bezprostrednej blízkosti osôb neoprávnených na styk s osobnými údajmi.
- Dotknutá osoba má právo na to, aby prevádzkovateľ bez zbytočného odkladu opravil nesprávne osobné údaje, ktoré sa jej týkajú. So zreteľom na účely spracúvania má dotknutá osoba právo na doplnenie neúplných osobných údajov, a to aj prostredníctvom poskytnutia doplnkového vyhlásenia.
5.3 Podmienky úschovy a likvidácie záznamov obsahujúcich osobné údaje
- Písomnosti
obsahujúce osobné údaje sa ukladajú do uzamykateľných skríň (kartoték) na to
určených, uzamykateľných kontajnerov a zásuviek kancelárskeho stola, alebo do
iných uzamykateľných zariadení.
Požiadavka na uzamykateľnosť zariadení na úschovu písomností nie je záväzná v prípade dostatočnej fyzickej ochrany priestorov. Napr. strážnou službou, alarmom alebo uzamknutím vstupných dverí zámkom s bezpečnostnou vložkou a bezpečnostným kovaním. - Za úschovu písomnosti obsahujúcej osobné údaje zodpovedá oprávnená osoba, ktorá písomnosť používa. Táto je povinná po skončení používania uložiť písomnosť na chránené miesto, alebo ju odovzdať osobe, od ktorej písomnosť získala.
Tento spôsob uchovávania a likvidácie sa vzťahuje aj na písomný súhlas so spracovaním osobných údajov dotknutej osoby
- Dotknutá osoba má právo kedykoľvek namietať z dôvodov týkajúcich sa jej konkrétnej situácie proti spracúvaniu osobných údajov, ktoré sa jej týka, ktoré je vykonávané na základe článku 6 ods. 1 písm. e) alebo f) vrátane namietania proti profilovaniu založenému na uvedených ustanoveniach.
- Dotknutá osoba má tiež právo dosiahnuť u prevádzkovateľa bez zbytočného odkladu vymazanie osobných údajov, ktoré sa jej týkajú, a prevádzkovateľ je povinný bez zbytočného odkladu vymazať osobné údaje, ak je splnený niektorý z týchto dôvodov:
- osobné údaje už nie sú potrebné na účely, na ktoré sa získavali alebo inak spracúvali;
- dotknutá osoba odvolá súhlas, na základe ktorého sa spracúvanie vykonáva, podľa článku 6 ods. 1 písm. a) alebo článku 9 ods. 2 písm. a) GDPR, a ak neexistuje iný právny základ pre spracúvanie;
- dotknutá osoba namieta voči spracúvaniu podľa článku 21 ods. 1 GDPR a neprevažujú žiadne oprávnené dôvody na spracúvanie alebo dotknutá osoba namieta voči spracúvaniu podľa článku 21 ods. 2 GDPR;
- osobné údaje sa spracúvali nezákonne;
- osobné údaje musia byť vymazané, aby sa splnila zákonná povinnosť podľa práva Únie alebo práva členského štátu, ktorému prevádzkovateľ podlieha;
- osobné údaje sa získavali v súvislosti s ponukou služieb informačnej spoločnosti podľa článku 8 ods. 1 GDPR.
- Likvidáciu nepotrebných písomností musí schváliť zodpovedná osoba. Dokumenty musia byť zlikvidované skartovacím zariadením, spálením alebo inou metódou zamedzujúcou čitateľnosť.
- Výmaz osobných údajov uchovávaných technickými prostriedkami je zabezpečený podľa bodu bodu 10 tejto smernice.
5.4
Podmienky vypožičiavania, prenášania a
prepravy záznamov
obsahujúcich osobné údaje
- Písomnosti, ktoré obsahujú osobné údaje možno zapožičať iba so súhlasom oprávnenej osoby.
- Písomnosti obsahujúce osobné údaje je možné zapožičať alebo sprístupniť len osobám a inštitúciám v súlade s presnou špecifikáciou, ktorá je súčasťou evidenčného listu IS.
- Na žiadosť dotknutej osoby má prevádzkovateľ povinnosť vydať potvrdenie o tom, či sa spracúvajú osobné údaje, ktoré sa jej týkajú, a ak tomu tak je, má dotknutá osoba právo získať prístup k týmto osobným údajom.
- Žiadosť o prístup k osobným údajom o dotknutej osobe môže byť vybavená len na základe dôkladného overenia totožnosti dotknutej osoby. Žiadosti podané telefonicky alebo elektronickou formou sú nepostačujúce na účel overenia totožnosti dotknutej osoby.
- Vypožičanie písomností obsahujúcich osobné údaje odovzdávajúca oprávnená osoba zapíše do evidencie vypožičiavania a poskytnutia výpisu dokumentov.
- Písomnosti s osobnými údajmi je možné prenášať výhradne v zalepenej obálke alebo uzavretom obale, s otvorom prelepeným lepiacou páskou.
- Záznamy obsahujúce osobné údaje uložené na dátových médiách (USB kľúč, prenosný disk, CD, DVD, disketa a pod.) musia byť počas prenosu riadne chránené a po splnení účelu, na ktorý boli údaje uložené na dátové médiá musia byť tieto bezpečne zmazané.
- Písomnosti či médiá obsahujúce osobné údaje prenáša výlučne na túto činnosť poverený personál prevádzkovateľa.
- Písomnosti či médiá obsahujúce osobné údaje sa prepravujú výhradne doporučenou poštovou zásielkou alebo kuriérom.
- V prípade, že prevádzkovateľ dostane zásielku v poškodenom obale, preverí dôvod poškodenia u doručujúcej osoby a odsúhlasí obsah zásielky s odosielateľom.
- Odovzdanie písomností na prenos alebo prepravu musí oprávnená osoba, ktorá odovzdáva písomnosti na prenos, zaznamenať v evidencii vypožičiavania a poskytnutia výpisu dokumentov. Oprávnená osoba, ktorá pripravuje a balí písomnosti na prenos alebo prepravu, je povinná obsah obálky pred zalepením skontrolovať, či nedošlo k zámene odosielaných písomností.
- Písomnosti určené na prenos alebo prepravu musia byť pevne spojené s obalom tak, aby sa zabránilo nekontrolovanej manipulácii s nimi alebo strate.
- Po vrátení vypožičaných písomnosti je oprávnená osoba povinná skontrolovať úplnosť písomností a či nedošlo k zámene písomností.
- Dotknutá osoba má právo získať osobné údaje, ktoré sa jej týkajú a ktoré poskytla prevádzkovateľovi, v štruktúrovanom, bežne používanom a strojovo čitateľnom formáte a má právo preniesť tieto údaje ďalšiemu prevádzkovateľovi bez toho, aby jej prevádzkovateľ, ktorému sa tieto osobné údaje poskytli, bránil, ak:
- sa spracúvanie zakladá na súhlase podľa článku 6 ods. 1 písm. a) alebo článku 9 ods. 2 písm. a), alebo na zmluve podľa článku 6 ods. 1 písm. b), a
- ak sa spracúvanie vykonáva automatizovanými prostriedkami.
15. Dotknutá osoba má pri uplatňovaní svojho práva na prenosnosť údajov podľa odseku 1 právo na prenos osobných údajov priamo od jedného prevádzkovateľa druhému prevádzkovateľovi, pokiaľ je to technicky možné.
16. Právo na prenosnosť osobných údajov dotknutej osoby uchovávaných technickými prostriedkami (jednotlivými informačnými systémami) je upravené v článku 10 tejto smernice.
5.5 Rozmnožovanie záznamov obsahujúcich osobné údaje
1. Rozmnožovaním sa rozumie opakovaná tlač dokumentov z automatizovaného systému, vyhotovovanie fotokópií, odpisov a výpisov písomností. Rozmnožovaním sa tiež rozumie kopírovanie dátových médií (USB kľúč, prenosný disk, CD a pod.).
2. Rozmnožovať písomnosti môže len oprávnená osoba.
3. Vydanie tlačeného výstupu z počítačového informačného systému, odpisu, fotokópie alebo inej písomnosti právnickej alebo fyzickej osobe, sa eviduje v evidencii vypožičiavania a poskytnutia výpisu dokumentov.
5.6 Záznamy o spracovateľských činnostiach
Naša spoločnosť ako prevádzkovateľ
vedie záznamy o spracovateľských činnostiach a na požiadanie ich sprístupní
dozornému orgánu. Tieto záznamy obsahujú nasledovné údaje:
- meno/názov a kontaktné údaje prevádzkovateľa a v príslušnom prípade spoločného prevádzkovateľa, zástupcu prevádzkovateľa a zodpovednej osoby;
- účely spracúvania;
- príjemcov, ktorým boli alebo budú osobné údaje poskytnuté, vrátane príjemcov v tretích krajinách alebo medzinárodných organizácií;
- dátum vykonanej spracovateľskej operácie
- v prípade kontrolných činností opis zistených nedostatkov v nakladaní s osobnými údajmi
Prílohy:
- Evidencia kontrolných činností
- Evidencia vypožičiavania a poskytnutia výpisu dokumentu
- Evidencia žiadostí o opravu osobných údajov dotknutej osoby
- Evidencia žiadostí o výmaz osobných údajov dotknutej osoby
6. MLČANLIVOSŤ
Prevádzkovateľ je povinný zachovávať mlčanlivosť o osobných údajoch, ktoré spracúva. Povinnosť mlčanlivosti trvá aj po ukončení spracúvania osobných údajov.
Prevádzkovateľ je tiež povinný zaviazať mlčanlivosťou o osobných údajoch fyzické osoby, ktoré prídu do styku s osobnými údajmi u prevádzkovateľa alebo sprostredkovateľa. Povinnosť mlčanlivosti podľa prvej vety musí trvať aj po skončení pracovného pomeru, štátnozamestnaneckého pomeru, služobného pomeru alebo obdobného pracovného vzťahu tejto fyzickej osoby.
- Spracúvanie osobitých kategórií osobných údajov
Prevádzkovateľ spracúva údaje osobitých kategórií, dotýkajúce sa zdravia dotknutých osôb na základe článku 9 ods. 2 písm. h) Nariadenia EU 2016/679 európskeho parlamentu a Rady za podmienok ods. 3 čl. 9 tohto nariadenia.
Prevádzkovateľ v zmysle tohto článku spracúva údaje o diagnóze, predpísanom lieku alebo účinnej látke, prípadne špecifikáciu zdravotnej pomôcky alebo potreby.
V zmysle ochrany osobitých kategórií osobných údajov je prevádzkovateľ povinný zabezpečiť:
- Zachovávanie všetkých všeobecných zásad a nariadení pri práci s osobnými údajmi špecifikovaných touto smernicou
- Zabezpečenie umiestnenia monitoru, zobrazujúceho osobité kategórie osobných údajov pred priamym vizuálnym kontaktom neoprávnených osôb
- Prístup k osobným údajom osobitých kategórií len s využitím elektronického preukazu zdravotného pracovníka /EPZP/
- Zabezpečenie EPZP pred stratou, krádežou a prípadným zneužitím neoprávnenými osobami
- V prípade straty EPZP musí zdravotnícky pracovník neodkladne túto skutočnosť nahlásiť prevádzkovateľovi IS a Národnému úradu zdravotníckych informácií pre zamedzenie zneužitia prístupu prostredníctvom EPZP neoprávnenou osobou
- PRENOS OSOBNÝCH ÚDAJOV DO TRETEJ KRAJINY ALEBO MEDZINÁRODNEJ ORGANIZÁCIE
Prenos osobných údajov, ktoré sa spracúvajú alebo sú určené na spracúvanie po prenose do tretej krajiny alebo medzinárodnej organizácie, sa môže uskutočniť len vtedy, ak prevádzkovateľ a sprostredkovateľ dodržiavajú podmienky vrátane podmienok následného prenosu osobných údajov z predmetnej tretej krajiny alebo od predmetnej medzinárodnej organizácie do inej tretej krajiny alebo inej medzinárodnej organizácie.
Prevádzkovateľ berie na vedomie, že cezhraničný prenos osobných údajov je možný len so súhlasom dotknutej osoby a treba rozlišovať medzi krajinami EÚ, tretími krajinami považovanými EÚ za bezpečné a tretími krajinami, ktoré nezaručujú dostatočný stupeň bezpečnosti.
Prevádzkovateľ neprenáša osobné
údaje do tretích krajín V prípade zmeny tejto skutočnosti a pravidelného zasielania osobných údajov do
tretích krajín na základe zmluvy, alebo zákona budeme postupovať podľa kapitoly 4 GDPR.
9. Úlohy a povinnosti prevádzkovateľa pri práci s automatizovaným IS
9.1. Zodpovednosť za bezpečnosť osobných údajov a automatizovaný informačný systém:
- Za bezpečnosť osobných údajov a dohľad nad ich spracúvaním zodpovedá prevádzkovateľ.
- Prevádzkovateľ je zastúpený štatutárnym orgánom, alebo inou osobou oprávnenou konať v jeho mene.
- Prevádzkovateľ spracúva osobné údaje sám, alebo prostredníctvom poučených pracovníkov - oprávnených osôb, ktoré musia svojím podpisom potvrdiť poučenie, znalosti a rozsah oprávnení a povolených činností.
- Za chod automatizovaného informačného systému zodpovedá prevádzkovateľ, alebo na to určený pracovník, ktorý musí byť písomne poučený a oprávnený na prácu s osobnými údajmi.
9.2. Štatutárny orgán prevádzkovateľa, osoba oprávnená konať v jeho mene alebo zodpovedná osoba
určí rozsah oprávnení podľa nasledujúcich pravidiel:
- Zodpovedná osoba má postavenie oprávnenej osoby prevádzkovateľa s právom prístupu do informačných systémov prevádzkovateľa v rozsahu potrebnom na plnenie úloh podľa Nariadenia EU 2016/679 európskeho parlamentu a Rady článok 39.
- Osoby oprávnené pracovať s IS musia byť poučené. Zásady ochrany osobných údajov, rozsah oprávnení a povolených činností potvrdí príslušná osoba svojím podpisom.
- Oprávnenie vydá a poučenie vykoná prevádzkovateľ, alebo zodpovedná osoba.
- V súvislosti s možnosťou prieniku do počítačového systému sa každá oprávnená osoba prezentuje svojím prístupovým heslom.
9.3. Prevádzkovateľ, zodpovedná osoba, alebo nimi oprávnená osoba poverená na ich výkon zabezpečí
Nasledujúce opatrenia:
Technické opatrenia
- Priebežne počas práce s IS sleduje jeho činnosť a prípadné nekorektné správanie konzultuje s jeho dodávateľom.
- Jedenkrát za dva roky vykoná sám, alebo zabezpečí kontrolu počítačového systému špecializovaným servisným technikom v rozsahu overenia integrity pevného disku s verifikáciou povrchu, antivírusový scan a kontrolu technického stavu všetkých hardvérových komponentov.
- Zabezpečí správne nastavenie brány FireWall.
- Zabezpečí správne nastavenie antivírusového programu, hlavne vo vzťahu k SW dodávateľským firmám (napr. aplikáciu mzdového /účtovníckeho/ programu umiestni do výnimiek ako dôveryhodný zdroj).
- Zakáže použitie cudzích pamäťových nosičov a prezeranie a inštaláciu akýchkoľvek programov z internetu.
- Podľa smernice pre zálohovanie zabezpečí bezchybný stav zálohovacích mechaník a nosičov.
- Obsluha informačného systému nevyužíva pre prácu z iného miesta vzdialenú správu. V súvislosti s diaľkovou správou počítača hrozí riziko priameho prístupu do počítača od potencionálneho narušiteľa. V tejto súvislosti je dĺžka a štruktúra hesla prioritná. Pri pripájaní cez Remote Desktop treba zvážiť použitie VPN - virtuálnej privátnej siete a pripájanie cez presne určený port routera.
- Pri použití riešenia tretích strán /napríklad TeamViewer/ treba mať zadefinované zložité heslo a počítač nechávať v odhlásenom stave. T.j. vstup do počítača je najskôr cez heslo programu na vytvorenie konektivity a následne meno a heslo do operačného systému.
Organizačné opatrenia
- Používanie identifikátorov (hesiel, kariet) používateľa na prístup oprávnených osôb do AIS.
- Označovanie počítačových výstupov a nosičov osobných údajov.
- Použitie nepretržitých zdrojov napájania počítačov na zvýšenie stability systémov, ako aj na zníženie rizika poškodenia programov a počítačov pri kolísaní a výpadku elektrickej siete.
- Použitie antivírových programov na elimináciu poškodenia vplyvom počítačových vírusov.
- Použitie ochranných programov alebo zariadení, ktoré definujú prístupové práva k jednotlivým zdrojom počítačového systému, na zabránenie úniku a narušenia informácií z počítača.
- Zabezpečiť, aby aj pri krátkodobom opustení pracoviska bol AIS riadne ukončený a aby pre ďalšie pokračovanie práce bolo potrebné zadať prístupové heslo.
- Zabezpečiť, aby nepovolané osoby nemohli nazerať na osobné údaje zobrazované na obrazovke počítača.
- Použitie ochranných programov alebo zariadení proti prieniku nepovolaných osôb z iných sietí tzv. FireWall, ktorý napr. ochraňuje počítačový systém počas pripojenia do internetu proti cieleným a náhodným prístupom z prostredia internetu.
- Uzamknutie databázového servera v osobitnej skrini, alebo v samostatnej na to určenej miestnosti zvýši bezpečnosť IS proti odcudzeniu.
9.4. Forma a periodicita kontrol
- Minimálne jeden krát týždenne skontroluje náhodným výberom kompletnosť databázy v počítačovom systéme.
- V prípade pripájania PC na internet zabezpečí permanentnú antivírovú a antispamovú kontrolu.
- Pri nekorektnom správaní systému skontroluje, alebo špecializovaným technikom zabezpečí kontrolu logových súborov v zobrazovači udalostí operačného systému /Event Viewer/.
- V prípade použitia nosičov, ktoré sa vrátia od iných prevádzkovateľov, aplikuje pred použitím v systéme minimálne rýchle formátovanie. (Pri neznámych nosičoch platí zásada, že ich obsah sa neprezerá, nespúšťajú sa z nich žiadne aplikácie, iba sa prevedie ich formátovanie, ktoré odstráni prípadnú vírusovú nákazu.)
- Po nekorektnom ukončení alebo výpadku energie vykoná systémovú kontrolu disku (scandisk), ak operačný systém takúto voľbu povoľuje.
- Minimálne jedenkrát mesačne vykoná systémový scandisk a defragmentáciu disku, ak operačný systém takéto voľby povoľuje.
- Pri údržbe a údržbových funkciách jednotlivých programov dodržiava zásady podľa návodu na použitie (tieto služby, ako napr. defragmentácia, kompresia a kontrola integrity databáz sa odporúča vykonať 1x mesačne).
- Pri výzve na aktualizáciu systému zabezpečí spustenie stiahnutých aktualizácií v čo najkratšom termíne s dôrazom na bezpečnostné aktualizácie.
9.5. Postup pri bezpečnostných incidentoch a preventívne opatrenia.
- Každý bezpečnostný incident (poruchu, haváriu, vírusovú infiltráciu a pod.) poznačí do príslušnej evidencie a postupujte podľa zoznamu identifikovaných incidentov a postupov. (Priložený formulár: EVIDENCIA BEZPEČNOSTNÝCH INCIDENTOV A POUŽITÝCH RIEŠENÍ).
- Pri havárii, nefunkčnosti alebo neštandardnom správaní zváži a rozhodne, či kontaktovať počítačový servis, alebo softvérovú spoločnosť, ktorá počítačový systém dodala. Po konzultácii postupuje podľa inštrukcií dodávateľskej firmy.
- V prípade nechceného vymazania databáz v žiadnom prípade nepokračuje v práci. Je bezpodmienečne nutné vypnúť počítač a kontaktovať dodávateľa informačného systému. (Ak po vymazaní súborov neuskutočňujete žiadne ďalšie inštalácie, obnovy, kopírovanie, atď., možno odborným prístupom tieto vymazané údaje obvykle obnoviť.)
- Podľa doporučení dodávateľa informačného systému vykonáva pravidelný servis databáz a operačného systému počítača.
- V prípade nevyhnutnosti vykonania servisu treťou osobou (počítačový technik, špecializovaná firma) oboznámi túto osobu s existenciou citlivých údajov v počítačových databázach a zabezpečí vyhotovenie písomného dokladu, že tieto skutočnosti berie na vedomie. (Priložený formulár: POUČENIE SERVISNÉHO TECHNIKA O POVINNOSTIACH A PRÁVACH SÚVISIACICH S OCHRANOU OSOBNÝCH ÚDAJOV)
- V prípade nutnosti odovzdať počítačový systém prostredníctvom nepoučených osôb (napr. preberanie reklamácií vo veľkých obchodných domoch) pred odovzdaním počítača, pokiaľ to jeho stav umožňuje, dáta zálohuje, potom všetky vymaže bezpečným spôsobom (odporúčame konzultáciu s odborníkom, nakoľko bežné zmazanie súborov je veľmi ľahko obnoviteľné a zneužiteľné).
- EvidenciA informačných systémov spracovávajúcich osobné údaje
- INFORMAČNÉ SYSTÉMY OSOBNÝCH ÚDAJOV
· IS Mzdy a personalistika
ÚDAJE O INFORMAČNOM SYSTÉME OSOBNÝCH ÚDAJOV
Účel spracúvania osobných údajov
Osobné údaje sú spracúvané pre plnenie povinností zamestnávateľa súvisiacich s pracovným pomerom alebo obdobným vzťahom (napr. na základe dohôd o prácach vykonávaných mimo pracovného pomeru) vrátane predzmluvných vzťahov.
Právny základ spracúvania osobných údajov
Zákon č. 311/2001 Z. z.Zákonník práce v znení neskorších predpisov
Zákon č. 40/1964 Zb. Občiansky zákonník
Zákon č. 663/2007 Z. z. o minimálnej mzde
Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov
Zákon č. 462/2003 Z. z. o náhrade príjmu pri dočasnej pracovnej neschopnosti zamestnanca a o zmene a doplnení niektorých zákonov
Zákon č. 580/2004 Z. z. o
zdravotnom poistení a o zmene a doplnení zákona č. 95/2002 Z. z. o
poisťovníctve a o zmene a doplnení niektorých zákonov (v znení zákona č.
718/2004 Z. z.)
Zákon č. 595/2003 Z. z. o dani z príjmov v znení neskorších predpisov
Zákon č. 43/2004 Z. z. o starobnom dôchodkovom sporení v znení neskorších predpisov
Zákon č. 650/2004
Z. z. o doplnkovom dôchodkovom sporení a o zmene a
doplnení niektorých zákonov v znení neskorších predpisov
Zákon č. 5/2004 Z. z. o službách
zamestnanosti a o zmene a doplnení niektorých zákonov v znení neskorších
predpisov
Zákon č. 152/1994
Z. z. o sociálnom fonde a o zmene a doplnení zákona
č. 286/1992 Zb. o daniach z príjmov v znení neskorších predpisov
Zákon č. 355/2007 Z. z. o ochrane, podpore a rozvoji verejného zdravia a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Zákon č. 124/2006 Z. z. o bezpečnosti a ochrane zdravia pri práce a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Zákon č. 570/2005 Z. z. o brannej povinnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Článok 6 ods. 1 písm. c GDPR: Písomný súhlas so spracovaním osobných údajov
Okruh dotknutých osôb
Súčasní
a bývalí zamestnanci prevádzkovateľa, ich rodinní príslušníci -
manželia, manželky a vyživované deti, uchádzači o zamestnanie, osoby
vykonávajúce prácu na základe dohody mimo pracovného pomeru
Zoznam osobných údajov (alebo rozsah)
U zamestnancov (aj bývalých) sa spracovávajú údaje:meno, priezvisko a titul, národnosť, štátna príslušnosť, dátum a miesto narodenia, rodné číslo*, kontakty /telefón, email a pod.../, kontaktné adresy, výpisy z registra trestov, informácie o poistení a čísla bankových účtov, informácie o odborárskej príslušnosti, informácie o vykonanej práci a mzde, vybrané informácie o zdravotnom stave – register úrazov, potvrdenie o zdravotnej spôsobilosti na prácu, oznámenia o lekárskych ošetreniach a o PN, osobný dotazník
O rodinných príslušníkoch zamestnancov sa spracovávajú údaje:
meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty /telefón, email a pod.../, kontaktné adresy, rodné číslo*, informácie o príjme a návšteve školy ( pre potreby soc. dávok)
O uchádzačoch o zamestnanie sa spracovávajú údaje: meno, priezvisko a titul, národnosť, dátum a miesto narodenia, kontakty /telefón, email a pod.../, životopis /CV/, kontaktné adresy
Ďalšie údaje vedené v rozsahu zákonov súvisiacich s ich pracovnoprávnym vzťahom.
SPRACOVATEĽSKÉ OPERÁCIE S OSOBNÝMI ÚDAJMI
Poskytovanie osobných údajov
Tretie strany(prípadne okruh tr. strán)
Právny základ
Zdravotné poisťovne
Zákon č. 580/2004 Z. z. o zdravotnom poistení o zmene a doplnení zákona č.
95/2002 Z. z. o poisťovníctve a o zmene a
doplnení niektorých zákonov v znení
neskorších
predpisov
Sociálna poisťovňa
Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov
Zákon č. 43/2004 Z. z. o starobnom dôchodkovom sporení a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Daňový úrad
Zákon č. 595/2003 Z. z. o dani z príjmov V znení neskorších predpisov
Doplnkové dôchodkové sporiteľne
Zákon č. 650/2004 Z. z. o doplnkovom dôchodkovom sporení a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Dôchodkové správcovské spoločnosti
Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov
Zákon č. 43/2004 Z. z. o starobnom dôchodkovom sporení a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Orgány štátnej správy a verejnej moci na výkon kontroly a dozoru (napr. inšpektorát práce)
Zákon č. 311/2001 Z. z. Zákonník práce v znení neskorších predpisov
Zákon č. 125/2006 Z. z. o inšpekcii práce a o zmene a doplnení zákona č. 82/2005 Z. z. o nelegálnej práci a nelegálnom zamestnávaní a
o zmene a doplnení niektorých v znení neskorších predpisov
Zákon č. 355/2007 Z. z. o ochrane, podpore a rozvoji verejného zdravia a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Zákon č. 124/2006 Z. z. o bezpečnosti a ochrane zdravia pri práce a o zmene
a doplnení niektorých zákonov v znení neskorších predpisov
Zástupcovia zamestnancov
Zákon č. 311/2001 Z. z. Zákonník práce v znení neskorších predpisov
Ústredie práce, sociálnych vecí a rodiny
Zákon č. 5/2004 Z. z. o službách zamestnanosti a o zmene a doplnení
niektorých zákonov v znení neskorších predpisov
Súd, orgány činné v trestnom konaní
Zákon č. 99/1963 Zb. Občiansky súdny poriadok v znení neskorších predpisov zákon č. 301/2005 Z. z. Trestný poriadok v znení neskorších predpisov
Exekútor
Zákon č. 233/1995 Z. z. o súdnych exekútoroch a exekučnej činnosti (Exekučný poriadok ) a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Sprístupňovanie osobných údajov
Okruh príjemcov
Právny základ
Osobné údaje sú sprístupnené len pre osoby poverené orgánom štátnej správy výkonom kontroly.
Zákon č. 595/2003 Z. z. o dani z príjmov v znení
neskorších predpisov
Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov
Zákon č. 43/2004 Z. z. o starobnom dôchodkovom sporení a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Osobné údaje sú sprístupnené dotknutej osobe na základe žiadosti
Nariadenie EU 2016/679 európskeho parlamentu a Rady čl.15
Zverejňovanie osobných údajov
Spôsob zverejnenia
Právny základ
Nástenka, reklamný materiál, webové sídlo v rozsahu titul, meno, priezvisko, pracovné, služobné alebo funkčné zaradenie, odborný útvar, miesto výkonu práce, telefónne číslo, faxové číslo alebo elektronická pošta na pracovisko a identifikačné údaje zamestnávateľa, v súvislosti s plnením pracovných, služobných alebo funkčných povinností dotknutej osoby.
Pracovná zmluva
Prenos osobných údajov
Účel prenosu
Právny základ
Prenos údajov o dotknutej osobe – na žiadosť dotknute osoby je prevádzkovateľ povinný poskytnúť os. údaje dotknutej osobe v štruktúrovanom bežne používanom strojovo čitateľnom formáte.
Nariadenie EU 2016/679 čl.20
Prenos do tretích krajín: Prevádzkovateľ neuskutočňuje prenos osobných údajov do tretích krajín
Oprava a výmaz osobných údajov
Spôsob úpravy
Právny základ
Oprava osobných údajov na základe žiadosti dotknutej osoby
Dotknutá osoba má právo na to, aby prevádzkovateľ bez zbytočného odkladu opravil nesprávne osobné údaje, ktoré sa jej týkajú. So zreteľom na účely spracúvania má dotknutá osoba právo na doplnenie neúplných osobných údajov, a to aj prostredníctvom poskytnutia doplnkového vyhlásenia.
Nariadenie EU 2016/679 čl.16
Prevádzkovateľ je povinný vykonať výmaz osobných údajov dotknutej osoby uchovávaný o dotknutej osobe na základe žiadosti dotknutej osoby. Výmaz nemôže byť uskutočnený v prípade, že existuje zákonná povinnosť uchovania osobných údajov dotknutej osoby.
Nariadenie EU 2016/679 čl.17
10.1.3. IS Účtovné doklady
ÚDAJE O INFORMAČNOM SYSTÉME OSOBNÝCH ÚDAJOV
Účel spracúvania osobných údajov
Osobné údaje sú spracúvané pre plnenie povinností priamo súvisiace s vedením účtovníctva.
Právny základ sprac. osob. údajov
Zákon č. 431/2002 Z. z. o účtovníctve v znení neskorších predpisov
Zákon č. 222/2004 Z. z. o dani z pridanej hodnoty v znení neskorších predpisov
Zákon č. 563/2009 Z. z. Zákon o správe daní (daňový poriadok) a o zmene a doplnení niektorých zákonov
Zákon č. 122/2013 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov
Zákon č. 40/1964 Zb. Občiansky zákonník v znení neskorších predpisov
Zákon č. 513/1991 Zb. - Obchodný zákonník
Zákon č. 152/1994 Z. z. o sociálnom fonde a o zmene a doplnení zákona č. 286/1992 Zb. o daniach z príjmov v znení neskorších predpisov
Zákon č. 311/2001 Z. z. Zákonník práce v znení neskorších predpisov
Okruh dotknutých osôb
Fyzické osoby - zástupcovia obchodných partnerov, Fyzické osoby - podnikatelia, Fyzické osoby - odberatelia
Zoznam osobných údajov (alebo rozsah)
meno, priezvisko a titul, číslo občianskeho preukazu alebo pasu, číslo účtu, kontakty /telefón, email a pod.../, kontaktné adresy
Ďalšie údaje vedené v rozsahu zákonov súvisiacich s vedením účtovníctva.
SPRACOVATEĽSKÉ OPERÁCIE S OSOBNÝMI ÚDAJMI
Poskytovanie osobných údajov
Tretie strany (prípadne okruh tr.str.)
Právny základ
Sociálna poisťovňa
Zákon č. 461/2003 Z. z. o sociálnom poistení v znení neskorších predpisov; zákon
Zákon č. č. 43/2004 Z. z. o starobnom dôchodkovom sporení a o zmene a doplneníniektorých zákonov v znení neskorších predpisov
Zdravotné poisťovne
Zákon č. 580/2004 Z. z. o zdravotnom poistení o zmene a doplnení zákona
Zákon č. č. 95/2002 Z. z. o poisťovníctve a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Daňový úrad
Zákon č. 595/2003 Z. z. o dani z príjmov v znení neskorších predpisov
Súd, orgány činné v trestnom konaní
Zákon č. 99/1963 Zb. Občiansky súdny poriadok
v znení neskorších predpisov
Zákon č. 301/2005 Z. z. Trestný
poriadok v znení neskorších predpisov
Sprístupňovanie osobných údajov
Okruh príjemcov
Právny základ
Osobné údaje sú sprístupnené len pre osoby poverené orgánom štátnej správy výkonom kontroly.
Zákon č. 431/2002 Z. z.Zákon o účtovníctve
Osobné údaje sú sprístupnené dotknutej osobe na základe žiadosti
Nariadenie EU 2016/679 čl.15
Zverejňovanie osobných údajov
Spôsob zverejnenia
Právny základ
Prevádzkovateľ osobné údaje nezverejňuje
Prenos osobných údajov
Účel prenosu
Právny základ
Na žiadosť dotknutej osoby je prevádzkovateľ povinný poskytnúť os. údaje dotknutej osobe v štruktúrovanom bežne používanom strojovo čitateľnom formáte.
Nariadenie EU 2016/679 čl. 20
Prenos do tretích krajín: Prevádzkovateľ neuskutočňuje prenos osobných údajov do tretích krajín
Oprava a výmaz osobných údajov
Spôsob úpravy
Právny základ
Oprava osobných údajov na základe žiadosti dotknutej osoby
Dotknutá osoba má právo na to, aby prevádzkovateľ bez zbytočného odkladu opravil nesprávne osobné údaje, ktoré sa jej týkajú. So zreteľom na účely spracúvania má dotknutá osoba právo na doplnenie neúplných osobných údajov, a to aj prostredníctvom poskytnutia doplnkového vyhlásenia.
Nariadenie EU 2016/679 čl. 16
Prevádzkovateľ je povinný vykonať výmaz osobných údajov dotknutej osoby uchovávaný o dotknutej osobe na základe žiadosti dotknutej osoby. Výmaz nemôže byť uskutočnený v prípade, že existuje zákonná povinnosť uchovania osobných údajov dotknutej osoby.
Nariadenie EU 2016/679 čl. 17
IS Výchovno-vzdelávací program
ÚDAJE O INFORMAČNOM SYSTÉME OSOBNÝCH ÚDAJOV
Účel spracúvania osobných údajov
Poskytovanie benefitov na základe Výchovno-vzdelávacieho programu
Právny základ sprac. osob. údajov
Článok 6 ods. 1 písm. c GDPR: Písomný súhlas so spracovaním osobných údajov
Okruh dotknutých osôb
Fyzické osoby - členovia Výchovno-vzdelávacieho programu
Zoznam osobných údajov (alebo rozsah)
meno, priezvisko a titul, kontaktná adresa, kontakty /telefón, email a pod.../
SPRACOVATEĽSKÉ OPERÁCIE S OSOBNÝMI ÚDAJMI
Poskytovanie osobných údajov
Tretie strany (prípadne okruh tr. strán)
Právny základ
Prevádzkovateľ osobné údaje neposkytuje tretím stranám
Sprístupňovanie osobných údajov
Okruh príjemcov
Právny základ
Osobné údaje sú sprístupnené dotknutej osobe na základe žiadosti
Nariadenie EU 2016/679 čl. 15
Zverejňovanie osobných údajov
Spôsob zverejnenia
Právny základ
Prevádzkovateľ osobné údaje nezverejňuje
Nariadenie EU 2016/679
Prenos osobných údajov
Účel prenosu
Právny základ
Na žiadosť dotknutej osoby je prevádzkovateľ povinný poskytnúť os. údaje dotknutej osobe v štruktúrovanom bežne používanom strojovo čitateľnom formáte. Priamy prenos od jedného prevádzkovateľa k druhému nie je technicky možný.
Nariadenie EU 2016/679 čl. 20
Prenos do tretích krajín: Prevádzkovateľ neuskutočňuje prenos osobných údajov do tretích krajín
Oprava a výmaz osobných údajov
Spôsob úpravy
Právny základ
Oprava osobných údajov na základe žiadosti dotknutej osoby
Dotknutá osoba má právo na to, aby prevádzkovateľ bez zbytočného odkladu opravil nesprávne osobné údaje, ktoré sa jej týkajú. So zreteľom na účely spracúvania má dotknutá osoba právo na doplnenie neúplných osobných údajov, a to aj prostredníctvom poskytnutia doplnkového vyhlásenia.
Nariadenie EU 2016/679 čl. 16
Prevádzkovateľ je povinný vykonať výmaz osobných údajov dotknutej osoby uchovávaný o dotknutej osobe na základe žiadosti dotknutej osoby. Výmaz je uskutočnený prostredníctvom anonymizácie vernostnej karty.
Nariadenie EU 2016/679 čl. 17
- Oznámenie porušenia ochrany osobných údajov dozornému orgánu
V prípade porušenia ochrany osobných údajov prevádzkovateľ bez zbytočného odkladu a podľa možností najneskôr do 72 hodín po tom, čo sa o tejto skutočnosti dozvedela, oznámi porušenie ochrany osobných údajov dozornému orgánu.
Ak oznámenie nebolo dozornému orgánu predložené do 72 hodín, pripojí sa k nemu zdôvodnenie omeškania.
Oznámenie o porušení ochrany osobných údajov bude obsahovať aspoň:
- opis povahy porušenia ochrany osobných údajov vrátane, podľa možnosti, kategórií a približného počtu dotknutých osôb, ktorých sa porušenie týka a kategórií a približného počtu dotknutých záznamov o osobných údajoch;
- kontaktné údaje zodpovednej osoby v našej spoločnosti, kde možno získať viac informácií o porušení ochrany osobných údajov;
- opis pravdepodobných následkov porušenia ochrany osobných údajov;
- opis opatrení prijatých alebo navrhovaných prevádzkovateľom s cieľom napraviť porušenie ochrany osobných údajov vrátane, podľa potreby, opatrení na zmiernenie jeho potenciálnych nepriaznivých dôsledkov.
Prevádzkovateľ zdokumentuje každý prípad porušenia ochrany osobných údajov vrátane skutočností spojených s porušením ochrany osobných údajov, jeho následky a prijaté opatrenia na nápravu.
V prípade porušenia ochrany osobných údajov, ktoré pravdepodobne povedie k vysokému riziku pre práva a slobody fyzických osôb, prevádzkovateľ bez zbytočného odkladu oznámi porušenie ochrany osobných údajov dotknutej osobe.
Príloha
- Evidencia bezpečnostných incidentov a použitých riešení
· POTVRDENIE O POUČENÍ
Prevádzkovateľ svojím podpisom potvrdzuje preštudovanie a prijatie zásad tejto smernice
Prevádzkovateľ svojím podpisom ďalej potvrdzuje, že zabezpečil poučenie všetkých oprávnených osôb o znení bodov tejto smernice dotýkajúcich sa konkrétnej oprávnenej osoby /potvrdené podpisom oprávnenej osoby na Zázname o poučení oprávnenej osoby/
V......................... dňa.................................. .............................................
Pečiatka a podpis