POLITYKA OCHRONY DANYCH OSOBOWYCH

 

 

ADMINISTRATOR

 

Cookon.pl Sp. z o.o.

Gajowa 7

43-150 Bieruń

NIP 6463004871

REGON 52556630100000

wpisana do rejestru przedsiębiorców prowadzonego przez Sąd Rejonowy Katowice – Wschód w Katowicach Wydział VIII Gospodarczy Krajowego Rejestru Sądowego

pod nr KRS 0001040198

Bieruń, 2026 rok

 

 

 

1.       Spis treści:

 

1     Spis treści: 2

2     Wstęp. 3

3     ZADANIA I ODPOWIEDZIALNOŚĆ W ZAKRESIE ZAPEWNIENIA BEZPIECZEŃSTWA INFORMACJI I OCHRONY DANYCH OSOBOWYCH.. 4

3.1        Zadania Zarządu. 4

3.2        Zadania pracowników.. 5

4     Ogólne zasady przetwarzania danych. 6

4.1        Zgodność z prawem... 6

4.2        Zgody na przetwarzanie. 6

4.3        Przetwarzanie danych wrażliwych. 7

4.4        Obowiązki informacyjne administratora. 7

4.5        Prawo dostępu. 8

4.6        Sprzeciw, sprostowanie i usuwanie danych. 8

5     Analiza ryzyka. 11

5.1        Definicje. 11

5.2        Ocena skutków (analiza ryzyka). 12

6     Rejestr czynności przetwarzania (inwentaryzacja danych osobowych). 15

7     Środki techniczne i organizacyjne zabezpieczające dane osobowe. 16

8     Szkolenia lub zapoznawanie osób z zasadami ODO.. 17

9     Upoważnienia. 18

10        Regulamin Ochrony Danych Osobowych. 19

11        Instrukcja postępowania z incydentami 20

11.1      Zawiadomienie osoby, której dane dotyczą o naruszenie ochrony danych osobowych. 21

12        AUDYT STANU OCHRONY DANYCH OSOBOWYCH.. 22

13        POSTANOWIENIA KOŃCOWE.. 23

 

 

 

 

2.        Wstęp

 

Polityka Ochrony Danych Osobowych jest dokumentem opisującym zasady ochrony danych osobowych stosowane w działalności Spółki prowadzonej pod firmą Cookon.pl Sp. z o.o. w celu spełnienia wymagań Rozporządzenia PE i RE 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych (RODO), ustawy z dnia 10 maja 2018 roku o ochronie danych osobowych oraz innych aktów prawnych regulujących ochronę danych osobowych.

 

Polityka stanowi jeden ze środków organizacyjnych, mających na celu wykazanie, że przetwarzanie danych osobowych odbywa się zgodnie z powyższym Rozporządzeniem oraz przepisami prawa w zakresie ochrony danych osobowych.

 

Zarząd Spółki Cookon.pl Sp. z o.o. oświadcza, że będzie podejmować wszelkie działania w celu zapewnienia bezpieczeństwa informacji i ochrony danych osobowych w toku prowadzonej działalności, w tym także w zakresie przyjęcia, wdrożenia i nadzoru nad stosowaniem zasad niniejszej Polityki przez pracowników i inne osoby zatrudnione, a także podmioty trzecie świadczące usługi na rzecz spółki.

 

Podstawowe zasady dotyczące przetwarzania danych osobowych

  1. Dane osobowe muszą być przetwarzane zgodnie z prawem, tak aby były rzetelne
    i w sposób przejrzysty dla osoby, której dane dotyczą („zgodność z prawem, rzetelność i przejrzystość”);
  2. Przetwarzanie danych powinno być tak zorganizowane, że zapewnia się:
  • zbieranie danych w konkretnych, wyraźnych i prawnie uzasadnionych celach
    i nieprzetwarzane dalej w sposób niezgodny z tymi celami; („ograniczenie celu”);
  • adekwatność, stosowny zakres danych oraz ograniczenie do tego, co niezbędne do celów, w których są przetwarzane („minimalizacja danych”);
  • prawidłowość i w razie potrzeby uaktualnianie; należy podjąć wszelkie rozsądne działania, aby dane osobowe, które są nieprawidłowe w świetle celów ich przetwarzania, zostały niezwłocznie usunięte lub sprostowane („prawidłowość”)
  • przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą, przez okres nie dłuższy, niż jest to niezbędne do celów, w których dane te są przetwarzane;
  1. Przetwarzanie danych powinno się odbywać w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych („integralność i poufność”).
  2. Administrator stosuje mechanizmy umożliwiające wykazanie przestrzegania zasad („rozliczalność”).

 

 

 

3.        ZADANIA I ODPOWIEDZIALNOŚĆ W ZAKRESIE ZAPEWNIENIA BEZPIECZEŃSTWA INFORMACJI I OCHRONY DANYCH OSOBOWYCH

3.1        Zadania Zarządu
  1. Zarząd Spółki zapewnia bezpieczeństwo informacji i ochrony danych osobowych przetwarzanych przez spółkę, w tym celu zarządza obszarem technologii informacyjnej i bezpieczeństwa środowiska teleinformatycznego w taki sposób, że funkcjonują one w sposób poprawny i efektywny.
  2. Zarząd szczególną uwagę poświęca zagadnieniom:
  • zarządzania bezpieczeństwem środowiska teleinformatycznego oraz ciągłością działania,
  • procesowi tworzenia i aktualizacji polityk i strategii w zakresie ochrony informacji i danych osobowych, a także w zakresie bezpieczeństwa środowiska teleinformatycznego,
  • organizacji, wdrożenia i stosowania odpowiednich zabezpieczeń organizacyjnych, fizycznych i teletechnicznych,
  • zarządzania elektronicznymi kanałami dostępu,
  • współpracy z zewnętrznymi dostawcami usług w zakresie środowiska teleinformatycznego i jego bezpieczeństwa,
  • zapewnienia adekwatnej struktury organizacyjnej oraz zasobów kadrowych w obszarach technologii informacyjnej i bezpieczeństwa środowiska teleinformatycznego,
  • zarządzania jakością danych o kluczowym znaczeniu dla działalności Spółki,
  1. Ponadto w ramach zakresu ochrony danych osobowych Zarząd zapewnia:
    • informowanie pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy RODO oraz innych przepisów prawa i regulacji wewnętrznych o ochronie danych i doradzanie im w tej sprawie;
    • koordynacje działań w celu identyfikowania, pomiaru i oceny ryzyka związanego ze środowiskiem teleinformatycznym (tzw. ryzyko bezpieczeństwa informacji),
    • weryfikacje umów zawieranych z zewnętrznymi dostawcami usług, w zakresie ochrony danych osobowych,
    • monitorowanie przestrzegania RODO, innych przepisów prawa o ochronie danych oraz regulacji wewnętrznych w dziedzinie ochrony danych, w tym podział obowiązków, działania zwiększające świadomość, szkolenia personelu uczestniczącego w operacjach przetwarzania oraz powiązane z tym audyty (kontrola wewnętrzna) polegające na aktywnym, niezależnym monitorowaniu realizacji czynności przypisanych w obszarze bezpieczeństwa informacji,
    • udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych oraz monitorowanie jej wykonania zgodnie z art. 35 RODO
    • współpraca z organem nadzorczym (UODO)
    • pełnienie funkcji punktu kontaktowego dla organu nadzorczego (UODO) w kwestiach związanych z przetwarzaniem, w tym z uprzednimi konsultacjami, o których mowa w art. 36 RODO, oraz w stosownych przypadkach prowadzenie konsultacji we wszelkich innych sprawach,
    • uczestniczenie w wyjaśnianiu incydentów naruszenia bezpieczeństwa informacji w zakresie wynikającym ze swoich zadań, w tym uczestniczenie w przygotowaniu odpowiednich zgłoszeń naruszenia ochrony danych osobowych organowi nadzorczemu oraz zawiadomień osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych.
3.2        Zadania pracowników

      Zadaniem pracowników (użytkowników informacji) jest:

  • przestrzegania zasad Polityki,
  • przestrzeganie zasad zawartych w innych regulacjach wewnętrznych, na które wskazuje niniejsza Polityka, odpowiednio do zakresu swoich zadań i obowiązków,
  • w każdym przypadku bezpieczne i rozważne postępowanie z informacją, systemami, dokumentami i nośnikami informacji, w tym bezwzględne zachowanie tajemnicy,
  • zgłaszanie incydentów związanych z bezpieczeństwem informacji,
  • potwierdzenie zapoznania się z treścią Polityki oraz innych regulacji dotyczących bezpieczeństwa informacji w postaci odpowiedniego oświadczenia.

 

 

4         Ogólne zasady przetwarzania danych

4.1        Zgodność z prawem

 

Świadcząc usługi lub dokonując organizacji procesów związanych z realizacją usług Administrator uwzględnia zasadę zgodności z prawem przetwarzania danych osobowych.

 

Przetwarzanie danych osobowych przez Administratora jest zgodne z prawem wyłącznie w przypadkach, gdy – i w takim zakresie, w jakim – spełniony jest co najmniej jeden z poniższych warunków:

  • osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów;
  • przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy;
  • przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze;
  • przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej;
  • przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez Administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych.

 

W przypadku przetwarzania w celu innym niż cel, w którym dane osobowe zostały zebrane,
i nie na podstawie zgody osoby, której dane dotyczą, ani prawa – aby ustalić, czy przetwarzanie w innym celu jest zgodne z celem, w którym dane osobowe zostały pierwotnie zebrane – należy brać pod uwagę między innymi:

  • wszelkie związki między celami, w których zebrano dane osobowe, a celami zamierzonego dalszego przetwarzania;
  • kontekst, w którym zebrano dane osobowe, w szczególności relację między osobami, których dane dotyczą, a Administratorem;
  • charakter danych osobowych, w szczególności czy przetwarzane są szczególne kategorie danych osobowych zgodnie z art. 9 RODO;
  • ewentualne konsekwencje zamierzonego dalszego przetwarzania dla osób, których dane dotyczą;
  • istnienie odpowiednich zabezpieczeń, w tym ewentualnie szyfrowania lub pseudonimizacji.
4.2        Zgody na przetwarzanie

 

W przypadkach, gdy przetwarzanie odbywa się na podstawie zgody, fakt wyrażenia zgody musi być dokumentowany tak, że Administrator jest w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę na przetwarzanie swoich danych osobowych.

Pisemne oświadczenia składane Administratorowi dotyczące wyrażenia zgody na przetwarzanie danych osobowych powinny być zrozumiałe i przedstawione w łatwo dostępnej formie, jasnym i prostym językiem, a treść oświadczenia zostać przedstawiona w sposób pozwalający wyraźnie odróżnić ją od pozostałych kwestii zwartych w formularzach stosowanych przez Administratora.

 

Osoba, której dane dotyczą, ma prawo w dowolnym momencie wycofać zgodę. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem. Osoba, której dane dotyczą, jest o tym informowana, zanim wyrazi zgodę. Wycofanie zgody musi być równie łatwe jak jej wyrażenie.

 

Uzależnianie wykonania umowy, w tym świadczenie usługi, jeśli przetwarzanie danych osobowych nie jest niezbędne do wykonania tej umowy jest zabronione.

4.3        Przetwarzanie danych wrażliwych

 

Administrator nie przetwarza danych osobowych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych oraz przetwarzania danych genetycznych, danych biometrycznych w celu jednoznacznego zidentyfikowania osoby fizycznej lub danych dotyczących, seksualności lub orientacji seksualnej tej osoby.

 

W związku z zakresem świadczonych usług, Administrator nie przetwarza danych związanych ze stanem zdrowia. Dane wrażliwe mogą być przetwarzane jedynie w zakresie zatrudniania pracowników, w zakresie niezbędnym do wykonywania zadań pracodawcy oraz na podstawie wyraźnej zgody pracownika.

4.4        Obowiązki informacyjne administratora

 

Świadcząc usługi lub dokonując organizacji procesów związanych z realizacją usług Administrator zapewnia przejrzyste informowanie i przejrzystą komunikację z osobą, której dane dotyczą.

 

Informacja o przetwarzanych danych została sporządzona w formie pisemnej. Jeżeli osoba, której dane dotyczą, tego zażąda, informacji można udzielić ustnie, o ile potwierdzi się tożsamość osoby, której dane dotyczą.

 

W związku z faktem, iż w ramach świadczenia usług przez Administratora następuje zbieranie danych osobowych, Administrator zapewnia podczas pozyskiwania danych podanie osobie, której dane dotyczą informacji:

  • nazwy Administratora i danych kontaktowych (adres, telefon), w tym informacje o danych Inspektora Ochrony Danych (o ile został wyznaczony) oraz jego bezpośrednich danych kontaktowych,
  • celu przetwarzania danych osobowych oraz podstawy prawnej przetwarzania;
  • jeżeli przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. f) RODO – prawnie uzasadnione interesy realizowane przez Administratora lub przez stronę trzecią;
  • informacje o odbiorcach danych osobowych lub o kategoriach odbiorców, jeżeli istnieją;
  • okres, przez który dane osobowe będą przechowywane, a gdy nie jest to możliwe, kryteria ustalania tego okresu;
  • informacje o prawie do żądania od Administratora dostępu do danych osobowych dotyczących osoby, której dane dotyczą, ich sprostowania, usunięcia lub ograniczenia przetwarzania lub o prawie do wniesienia sprzeciwu wobec przetwarzania, a także o prawie do przenoszenia danych;
  • jeżeli przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. a) lub art. 9 ust. 2 lit. a) RODO (zgoda na przetwarzanie) – informacje o prawie do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem;
  • informacje o prawie wniesienia skargi do organu nadzorczego;
  • informację, czy podanie danych osobowych jest wymogiem ustawowym lub umownym lub warunkiem zawarcia umowy oraz czy osoba, której dane dotyczą, jest zobowiązana do ich podania i jakie są ewentualne konsekwencje niepodania danych;

 

4.5        Prawo dostępu

 

Osoba, której dane dotyczą, jest uprawniona do uzyskania od Administratora potwierdzenia, czy przetwarzane są dane osobowe jej dotyczące, a jeżeli ma to miejsce, jest uprawniona do uzyskania dostępu do nich oraz następujących informacji:

  • cele przetwarzania;
  • kategorie danych osobowych;
  • informacje o odbiorcach lub kategoriach odbiorców, którym dane osobowe zostały lub zostaną ujawnione, w szczególności o odbiorcach w państwach trzecich lub organizacjach międzynarodowych;
  • w miarę możliwości planowany okres przechowywania danych osobowych, a gdy nie jest to możliwe, kryteria ustalania tego okresu;
  • informacje o prawie do żądania od administratora sprostowania, usunięcia lub ograniczenia przetwarzania danych osobowych dotyczącego osoby, której dane dotyczą, oraz do wniesienia sprzeciwu wobec takiego przetwarzania;
  • informacje o prawie wniesienia skargi do organu nadzorczego;
  • jeżeli dane osobowe nie zostały zebrane od osoby, której dane dotyczą – wszelkie dostępne informacje o ich źródle;

 

Administrator dostarcza osobie, której dane dotyczą, kopię danych osobowych podlegających przetwarzaniu. Pierwsza kopia udostępniana jest bez opłat, za wszelkie kolejne kopie, o które zwróci się osoba, której dane dotyczą, Administrator może pobrać opłatę w rozsądnej wysokości wynikającej z kosztów administracyjnych. Jeżeli osoba, której dane dotyczą, zwraca się o kopię drogą elektroniczną i jeżeli nie zaznaczy inaczej, informacji udziela się powszechnie stosowaną drogą elektroniczną.

4.6        Sprzeciw, sprostowanie i usuwanie danych

 

Sprzeciw wobec przetwarzania danych

 

Osoba, której dane dotyczą, ma prawo w dowolnym momencie wnieść sprzeciw – z przyczyn związanych z jej szczególną sytuacją – wobec przetwarzania dotyczących jej danych osobowych opartego na art. 6 ust. 1 lit. e) lub f) RODO.

 

Po wniesieniu sprzeciwu Administrator nie może już przetwarzać tych danych osobowych, chyba że zaistnieje ważna, prawnie uzasadniona podstaw do przetwarzania, nadrzędna wobec interesów, praw i wolności osoby, której dane dotyczą, lub podstawa do ustalenia, dochodzenia lub obrony roszczeń.

 

Jeżeli dane osobowe są przetwarzane na potrzeby marketingu bezpośredniego, osoba, której dane dotyczą, ma prawo w dowolnym momencie wnieść sprzeciw wobec przetwarzania dotyczących jej danych osobowych na potrzeby takiego marketingu, w zakresie, w jakim przetwarzanie jest związane z takim marketingiem bezpośrednim.

 

Jeżeli osoba, której dane dotyczą, wniesie sprzeciw wobec przetwarzania do celów marketingu bezpośredniego, Administrator nie przetwarza dalej danych osobowych tej osoby do takich celów.

 

Sprostowanie danych

 

Osoba, której dane dotyczą, ma prawo żądania od Administratora niezwłocznego sprostowania dotyczących jej danych osobowych, które są nieprawidłowe. Z uwzględnieniem celów przetwarzania, osoba, której dane dotyczą, ma prawo żądania uzupełnienia niekompletnych danych osobowych, w tym poprzez przedstawienie dodatkowego oświadczeń.

 

Usunięcie danych („prawo do bycia zapomnianym”), ograniczenie przetwarzania

 

Osoba, której dane dotyczą, ma prawo żądania od Administratora niezwłocznego usunięcia dotyczących jej danych osobowych, a Administrator ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli:

  • dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane lub
  • osoba, której dane dotyczą, cofnęła zgodę, na której opiera się przetwarzanie zgodnie z art. 6 ust. 1 lit. a) lub art. 9 ust. 2 lit. a) RODO i nie ma innej podstawy prawnej przetwarzania,
  • inne wymienione w art. 17 RODO okoliczności

 

Osoba, której dane dotyczą, ma prawo żądania od Administratora ograniczenia przetwarzania w przypadkach:

  • kwestionowania prawidłowości danych osobowych – na okres pozwalający Administratorowi sprawdzić prawidłowość tych danych;
  • przetwarzania niezgodnego z prawem, a osoba, której dane dotyczą, sprzeciwia się usunięciu danych osobowych, żądając w zamian ograniczenia ich wykorzystywania;
  • Administrator nie potrzebuje już danych osobowych do celów przetwarzania, ale są one potrzebne osobie, której dane dotyczą, do ustalenia, dochodzenia lub obrony roszczeń;
  • osoba, której dane dotyczą, wniosła sprzeciw na mocy art. 21 ust. 1 RODO wobec przetwarzania – do czasu stwierdzenia, czy prawnie uzasadnione podstawy po stronie Administratora są nadrzędne wobec podstaw sprzeciwu osoby, której dane dotyczą.

 

Powiadomienia o sprostowaniu, usunięciu danych lub ograniczeniu przetwarzania

 

Administrator informuje o sprostowaniu lub usunięciu danych osobowych lub ograniczeniu przetwarzania, których dokonał, każdego odbiorcę, któremu ujawniono dane osobowe, chyba że okaże się to niemożliwe lub będzie wymagać niewspółmiernie dużego wysiłku. Administrator informuje osobę, której dane dotyczą, o tych odbiorcach, jeżeli osoba, której dane dotyczą, tego zażąda.

 

 

5. Analiza ryzyka

Procedura opisuje sposób przeprowadzenia analizy ryzyka w celu zabezpieczenia danych osobowych adekwatnie do zidentyfikowanych zagrożeń wynikających z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych.

5.1        Definicje
  1. Administrator (danych) - oznacza osobę fizyczną lub prawną, która samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych, w przypadku niniejszego dokumentu za Administratora uważa się spółkę firmą pl Sp. z o.o.;
  2. Aktywa – środki materialne i niematerialne mające wpływ na przetwarzanie danych osobowych
  3. RODO – rozporządzenie parlamentu europejskiego i Rady (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia Dyrektywy 95/46 z dnia 27 kwietnia 2016 r. (Dz. Urz. UE L 119 z 04.05.2016)
  4. Dane osobowe - to wszelkie informacje związane ze zidentyfikowaną lub możliwą do zidentyfikowania osobą fizyczną. Osoba jest uznawana za osobę bezpośrednio lub pośrednio identyfikowalną poprzez odniesienie do identyfikatora, takiego jak nazwa, numer identyfikacyjny, dane dotyczące lokalizacji, identyfikator internetowy lub jeden lub więcej czynników specyficznych dla fizycznego, fizjologicznego, genetycznego, umysłowego, ekonomicznego, kulturowego lub społecznego tożsamość tej osoby fizycznej.
  5. Ocena skutków w ochronie danych - to proces przeprowadzany przez Administratora, jeśli jest wymagany przez obowiązujące prawo i, jeśli to konieczne, przed przetwarzaniem, w przypadku, gdy istnieje prawdopodobieństwo wysokiego ryzyka dla praw i wolności osób fizycznych jako rodzaju przetwarzania danych osobowych i zachodzi wraz z wykorzystaniem nowych technologii, biorąc pod uwagę charakter, zakres, kontekst i cele przetwarzania. Proces ten musi ocenić wpływ planowanych operacji przetwarzania na ochronę danych osobowych.
  6. Przetwarzanie danych osobowych to dowolna zautomatyzowana lub niezautomatyzowana operacja lub zestaw operacji wykonywanych na danych osobowych lub w zestawach danych osobowych i obejmuje zbieranie, rejestrowanie, organizowanie, strukturyzowanie, przechowywanie, adaptację lub zmianę, wyszukiwanie, konsultacje, wykorzystanie, ujawnianie poprzez transmisję, rozpowszechnianie lub udostępnianie w inny sposób, wyrównanie lub połączenie, ograniczenie, usunięcie lub zniszczenie danych osobowych.
  7. Naruszenie (Incydent) ochrony danych osobowych - to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych
  8. Zagrożenie - potencjalne naruszenie (potencjalny incydent)
  9. Skutki - rezultaty niepożądanego incydentu (straty w wypadku wystąpienia zagrożenia)
  10. Ryzyko - prawdopodobieństwo, że określone zagrożenie wystąpi i spowoduje straty lub zniszczenie aktywów
5.2        Ocena skutków (analiza ryzyka)

 

Ocena skutków jest formalną, określoną w art. 35 RODO procedurą przeprowadzenia analizy ryzyka za wykonanie której odpowiada Administrator. Na ocenę skutków (analizę ryzyka) składają się następujące czynności:

 

  • Opis operacji przetwarzania (inwentaryzacja aktywów):

 

  1. W celu dokonania analizy ryzyka wymagane jest zidentyfikowanie danych osobowych, które należy zabezpieczyć. Dane te w postaci zbiorów (kategorii osób) zostały wykazane w załączniku nr 1 Rejestr czynności przetwarzania (wykaz zbiorów danych osobowych).
  2. Opis zbiorów (kategorii osób) powinien obejmować takie informacje, jak:
    1. nazwę zbioru (opis kategorii osób)
    2. opis celów przetwarzania
    3. charakter, zakres, kontekst danych osobowych
    4. odbiorcy danych
    5. funkcjonalny opis operacji przetwarzania
    6. aktywa służące do przetwarzania danych osobowych (Informacje, Programy, Systemy operacyjne, Infrastruktura IT, Infrastruktura, Pracownicy i współpracownicy, Outsourcing).
    7. informacja o konieczności wpisu do rejestru czynności przetwarzania
    8. informacja o konieczności przeprowadzenia oceny skutków dla zbioru

 

  • Ocena niezbędności oraz proporcjonalności (zgodność z przepisami RODO)

 

W ramach przeprowadzenia oceny skutków (analizy ryzyka) Administrator zobowiązany jest do spełnienia szeregu obowiązków prawnych wobec danych zgromadzonych w zbiorach.

 

W szczególności Administrator odpowiedzialny jest za zapewnienie, że :

  1. dane te są legalnie przetwarzane (na podstawie art. 6, 9 RODO)
  2. dane te są adekwatne w stosunku do celów przetwarzania
  3. dane te są przetwarzane przez określony czas (retencja danych)
  4. wobec osób, których dane dotyczą wykonano tzw. obowiązek informacyjny (art. 12, 13 i 14 RODO) wraz ze wskazaniem ich praw (np. prawa dostępu do danych, przenoszenia, sprostowania, usunięcia, ograniczenia przetwarzania, sprzeciwu, odwołania zgody);
  5. opracowano klauzule informacyjne, które umieszczone są w formularzach stosowanych przez Administratora;
  6. istnieją umowy powierzenia z podmiotami przetwarzającymi (art. 28 RODO)

 

  • Analiza ryzyka

 

Procedura opisuje sposób przeprowadzenia analizy ryzyka w celu zabezpieczenia danych osobowych adekwatnie do zidentyfikowanych zagrożeń wynikających z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych.

 

Przyjęto, że analiza ryzyka przeprowadzana jest dla zbioru lub grupy zbiorów (kategorii osób) lub dla procesów przetwarzania.

 

Wyznaczenie zagrożeń:

 

  1. Administrator jest odpowiedzialny za określenie listy zagrożeń naruszenia poufności, dostępności i integralności, które mogą wystąpić w przetwarzaniu danych w zbiorze, dla kategorii osób lub w procesie przetwarzania
  2. Zagrożenia powinny być identyfikowane w odniesieniu do uprzednio zidentyfikowanych aktywów.

 

Wyliczenie ryzyka dla zagrożeń:

 

  1. Administrator określa Prawdopodobieństwo (P) wystąpienia poszczególnych zagrożeń w zbiorze (dla kategorii osób) lub w procesie przetwarzania
  2. Proponowaną skalę prawdopodobieństwa prezentuje Tabela A
  3. Administrator określa Skutki (S) wystąpienia incydentów (materializacji zagrożeń), uwzględniając straty finansowe, utratę reputacji, sankcje/skutki karne
  4. Proponowaną Skalę skutków prezentuje Tabela B
  1. Administrator wylicza Ryzyka (R) dla wszystkich zagrożeń i ich skutków w/g formuły: R = P * S

 


Tabela A PRAWDOPODOBIEŃSTWO WYSTĄPIENIA ZAGROŻENIA

SKALA (WAGA)

zagrożenie niskie

1

zagrożenie średnie

2

zagrożenie wysokie

3

 

Tabela B SKUTKI WYSTĄPIENIA ZAGROŻENIA

SKALA (WAGA)

małe (do 10.000 PLN, incydent prasowy lokalny)

1

średnie (10.000-100.000 PLN, incydent prasowy ogólnopolski)

2

duże (od 100.000 PLN, naruszenie prawa)

3

 

Porównanie wyliczonych ryzyk ze skalą i określenie dalszego postępowania z ryzykiem.

 

  1. Administrator porównuje wyliczone ryzyka ze skalą i podejmuje decyzje dotyczące dalszego postępowania z ryzykiem.
  2. Proponowaną skalę Ryzyka prezentuje Tabela C

 

Tabela C POZIOM RYZYKA

WARTOŚĆ [R = P*S]

ryzyko pomijalne i akceptowalne (akceptujemy)

1-2

ryzyko jest opcjonalne (akceptujemy albo obniżamy)

3-6

ryzyko jest nieakceptowalne (musimy obniżyć)

9

 

Reakcja na wartość ryzyka:

 

  1. Akceptacja ryzyka – zabezpieczenia są właściwe – brak potrzeby stosowania dodatkowych zabezpieczeń
  2. Działania obniżające ryzyko, które może zastosować Administrator:
    1. Przeniesienie – przerzucenie ryzyka
    2. Unikanie – eliminacja działań powodujących ryzyko
    3. Redukcja – zastosowanie zabezpieczeń w celu obniżenia ryzyka

 

  1. Analizę ryzyka przeprowadza się przy wykorzystaniu Arkusza analizy ryzyka RODO, stanowiącego załącznik nr 2 do niniejszej Polityki.

 

Ponowna analiza ryzyka

 

Ponowna analiza ryzyka przeprowadzana jest cyklicznie nie rzadziej niż raz w roku lub po znaczących zmianach w przetwarzaniu danych (np. przetwarzanie nowych zbiorów/kategorii osób, realizacja nowych procesów przetwarzania, zmiany prawne).

 

  • Plan postępowania z ryzykiem

 

  1. W przypadku, gdy w wyniku przeprowadzonej analizy ryzyka Administrator podejmie decyzję o konieczności obniżenia ryzyka, wyznacza listę zabezpieczeń do wdrożenia, termin realizacji i osoby odpowiedzialne - Plan postępowania z ryzykiem stanowi załącznik nr 3 do niniejszej Polityki.
  1. Administrator zobowiązany jest do monitorowania wdrożenia zabezpieczeń.

 

 

6.        Rejestr czynności przetwarzania (inwentaryzacja danych osobowych)

Administrator jest zobowiązany zgodnie z art. 30 RODO do prowadzenia rejestru czynności przetwarzania. Rejestr stanowi podstawę do przeprowadzenia analizy ryzyka. Administrator prowadzi rejestr zgodnie z załącznikiem nr 1 do niniejszej Polityki - Rejestr czynności przetwarzania (wykaz zbiorów danych osobowych).

 

W rejestrze tym zamieszcza się wszystkie następujące informacje:

  • nazwę oraz dane kontaktowe Administratora;
  • cele przetwarzania;
  • opis kategorii osób, których dane dotyczą, oraz kategorii danych osobowych;
  • kategorie odbiorców, którym dane osobowe zostały lub zostaną ujawnione, w tym odbiorców w państwach trzecich lub w organizacjach międzynarodowych;
  • gdy ma to zastosowanie, przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, w tym nazwa tego państwa trzeciego lub organizacji międzynarodowej, a w przypadku przekazań, o których mowa w art. 49 ust. 1 akapit drugi RODO, dokumentacja odpowiednich zabezpieczeń;
  • jeżeli jest to możliwe, planowane terminy usunięcia poszczególnych kategorii danych;
  • jeżeli jest to możliwe, ogólny opis technicznych i organizacyjnych środków bezpieczeństwa, o których mowa w art. 32 ust. 1 RODO.
  • Rejestr, czynności przetwarzania ma formę pisemną lub formę elektroniczną.

 

Administrator udostępnia rejestr na żądanie organu nadzorczego.

 

 

7.       Środki techniczne i organizacyjne zabezpieczające dane osobowe

  1. Administrator danych osobowych stosuje środki techniczne i organizacyjne (zabezpieczenia) adekwatne do zagrożeń naruszenia praw i wolności osób, których dane osobowe są przetwarzane.
  2. Administrator prowadzi wykaz zabezpieczeń, które stosuje w celu ochrony danych osobowych.
  3. Wykaz zabezpieczeń został wskazany w Instrukcji zarządzania RODO stanowiącej załącznik nr 4 do niniejszej Polityki.
  4. Administrator opracował Instrukcję zarządzania systemem informatycznym służącymi do przetwarzania danych osobowych, która stanowi załącznik nr 5 do niniejszej Polityki i zawiera opis zabezpieczeń systemu informatycznego.
  5. Instrukcje są aktualizowane okresowo, jeżeli zajdzie taka potrzeba po przeprowadzeniu analizy ryzyka.
  6. Do przetwarzania danych zostały dopuszczone wyłącznie osoby posiadające upoważnienia nadane przez administratora danych.
  7. Prowadzona jest ewidencja osób upoważnionych do przetwarzania danych.
  8. Opracowano Regulamin Ochrony Danych Osobowych w celu zapewnienia wiedzy pracownikom odnośnie bezpiecznych zasad przetwarzania danych.
  9. Osoby zatrudnione przy przetwarzaniu danych zostały zaznajomione z przepisami dotyczącymi ochrony danych osobowych, treścią obowiązujących w SKOK dokumentów wewnętrznych opisujących zasady bezpieczeństwa przetwarzania danych, a w szczególności z Regulaminem Ochrony Danych oraz instrukcjami w zakresie zabezpieczeń systemu informatycznego.
  10. Osoby zatrudnione przy przetwarzaniu danych osobowych obowiązane zostały do zachowania ich w tajemnicy.
  11. Przetwarzanie danych osobowych dokonywane jest w warunkach zabezpieczających dane przed dostępem osób nieupoważnionych.
  12. Przebywanie osób nieuprawnionych w pomieszczeniach, gdzie przetwarzane są dane osobowe jest dopuszczalne tylko w obecności osoby zatrudnionej przy przetwarzaniu danych osobowych oraz w warunkach zapewniających bezpieczeństwo danych.
  13. Stosuje się pisemne umowy powierzenia przetwarzania danych dla współpracy z podwykonawcami przetwarzającymi dane osobowe.

 

 

8.         Szkolenia lub zapoznawanie osób z zasadami ODO

  1. Każda osoba przed dopuszczeniem do przetwarzania danych osobowych winna być poddana przeszkoleniu lub zapoznana z:
    1. przepisami RODO,
    2. zasadami ochrony danych osobowych zawartych w niniejszej Polityce i Instrukcji zarządzania RODO.
  2. Za przeprowadzenie szkolenia lub zapoznanie z zasadami ochrony danych osobowych odpowiada Administrator oraz Inspektor Ochrony Danych (o ile został wyznaczony).
  3. W przypadku przeprowadzenia szkolenia wewnętrznego z zasad ochrony danych osobowych wskazane jest udokumentowanie odbycia tego szkolenia.
  4. Administrator w celu zapewnienia wiedzy osobom przetwarzającym dane osobowe odnośnie bezpiecznych zasad przetwarzania opracował i przyjął Regulamin Ochrony Danych Osobowych (rozumiany jako zabezpieczenie).
  5. Każda osoba po szkoleniu lub po zapoznaniu z zasadami ochrony danych osobowych zobowiązana jest do podpisania Oświadczenia o poufności.
  6. Podpisane Oświadczenia poufności archiwizowane są Administratora w odpowiednio opisanych segregatorach. Oświadczenie poufności stanowi podstawę do nadania upoważnienia do przetwarzania danych osobowych.

 

 

9.        Upoważnienia

  1. Administrator odpowiada za nadawanie / anulowanie upoważnień do przetwarzania danych w zbiorach (dla kategorii osób) powadzonych w postaci papierowej.
  2. Każda osoba upoważniona musi przetwarzać dane wyłącznie na polecenie Administratora lub na podstawie przepisu prawa.
  3. Upoważnienia nadawane są do zbiorów (dla kategorii osób) na wniosek Administratora. Upoważnienia określają zakres operacji na danych, np. tworzenie, usuwanie, wgląd, przekazywanie.
  4. Administrator prowadzi ewidencję osób upoważnionych w celu sprawowania kontroli nad prawidłowym dostępem do danych osób upoważnionych. Ewidencja osób upoważnionych stanowi załącznik nr 6 do niniejszej Polityki.
  5. W przypadku powierzenia przetwarzania danych do Podmiotu przetwarzającego, Administrator jest zobowiązany do sporządzenia z nim umowy powierzenia, stanowiącą podstawę upoważnienia dla osób z Podmiotu.

 

 

10.      Regulamin Ochrony Danych Osobowych

  1. Administrator w celu zapewnienie wiedzy osobom przetwarzającym dane osobowe odnośnie bezpiecznych zasad przetwarzania opracował Regulamin Ochrony Danych Osobowych stanowiący załącznik nr 7 do niniejszej Polityki.
  2. Po zapoznaniu się z zasadami ochrony danych osobowych, osoby zobowiązane są do potwierdzenia znajomości tych zasad i deklaracji ich stosowania poprzez podpisanie stosownego oświadczenia.
  3. Każda osoba przed dopuszczeniem do pracy z danymi osobowymi winna być poddana przeszkoleniu lub zapoznana z przepisami RODO.
  4. Za przeprowadzenie szkolenia odpowiada Administrator oraz Inspektor Ochrony Danych (o ile został wyznaczony).

 

 

11.      Instrukcja postępowania z incydentami

Procedura definiuje katalog podatności i incydentów zagrażających bezpieczeństwu danych osobowych oraz opisuje sposób reagowania na nie. Jej celem jest minimalizacja skutków wystąpienia incydentów bezpieczeństwa oraz ograniczenie ryzyka powstania zagrożeń i występowania incydentów w przyszłości.

  1. Każda osoba upoważniona do przetwarzania danych osobowych zobowiązana jest do powiadamiania o stwierdzeniu podatności lub wystąpieniu incydentu Administratora.
  2. Do typowych podatności bezpieczeństwa danych osobowych należą:
    1. niewłaściwe zabezpieczenie fizyczne pomieszczeń, urządzeń i dokumentów;
    2. niewłaściwe zabezpieczenie sprzętu IT, oprogramowania przed wyciekiem, kradzieżą i utratą danych osobowych;
    3. nieprzestrzeganie zasad ochrony danych osobowych przez pracowników (np. niestosowanie zasady czystego biurka, niezamykanie pomieszczeń, szaf, biurek).
  3. Do typowych incydentów bezpieczeństwa danych osobowych należą:
    1. zdarzenia losowe zewnętrzne (pożar obiektu/pomieszczenia, zalanie wodą, utrata zasilania, utrata łączności)
    2. zdarzenia losowe wewnętrzne (awarie serwera, komputerów, twardych dysków, oprogramowania, pomyłki informatyków, użytkowników, utrata / zagubienie danych)
    3. umyślne incydenty (włamanie do systemu informatycznego lub pomieszczeń, kradzież danych/sprzętu, wyciek informacji, ujawnienie danych osobom nieupoważnionym, świadome zniszczenie dokumentów/danych, działanie wirusów i innego szkodliwego oprogramowania).
  4. W przypadku stwierdzenia wystąpienia incydentu, Administrator lub Inspektor Ochrony Danych (o ile został wyznaczony) prowadzi postępowanie wyjaśniające w toku, którego:
    1. ustala zakres i przyczyny incydentu oraz jego ewentualne skutki
    2. inicjuje ewentualne działania dyscyplinarne
    3. działa na rzecz przywrócenia działań organizacji po wystąpieniu incydentu
    4. rekomenduje działania prewencyjne (zapobiegawcze) zmierzające do eliminacji podobnych incydentów w przyszłości lub zmniejszenia strat w momencie ich zaistnienia
  5. Administrator a w przypadku wyznaczenia Inspektor Ochrony Danych ( dokumentuje powyższe wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia ochrony danych osobowych, jego skutki oraz podjęte przez Administratora działania zaradcze poprzez sporządzenie Formularza rejestracji incydentu stanowiącego załącznik nr 8 do niniejszej Polityki.
  6. Zabrania się świadomego lub nieumyślnego wywoływania incydentów przez osoby upoważnione do przetwarzania danych.
  7. W przypadku naruszenia ochrony danych osobowych skutkującego ryzykiem naruszenia praw lub wolności osób fizycznych, Administrator lub Inspektor Ochrony Danych (o ile został wyznaczony) bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu.
  8. Do zgłoszenia przekazanego organowi nadzorczemu po upływie 72 godzin dołącza się wyjaśnienie przyczyn opóźnienia.
  9. Jeżeli – i w zakresie, w jakim – informacji nie da się udzielić w tym samym czasie, można je udzielać sukcesywnie bez zbędnej zwłoki
  10. Zgłoszenie, o którym mowa w pkt. 7, musi co najmniej:
  • opisywać charakter naruszenia ochrony danych osobowych, w tym w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;
  • zawierać imię i nazwisko oraz dane kontaktowe Inspektora Ochrony Danych oraz Administratora lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;
  • opisywać możliwe konsekwencje naruszenia ochrony danych osobowych;
  • opisywać środki zastosowane lub proponowane przez Administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.
 
11.1    Zawiadomienie osoby, której dane dotyczą o naruszenie ochrony danych osobowych

 

  1. Jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator bez zbędnej zwłoki zawiadamia osobę, której dane dotyczą, o takim naruszeniu.
  2. Zawiadomienie, o którym mowa w pkt. 1, jasnym i prostym językiem opisuje charakter naruszenia ochrony danych osobowych oraz zawiera przynajmniej:
  • imię i nazwisko oraz dane kontaktowe Administratora lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;
  • opisuje możliwe konsekwencje naruszenia ochrony danych osobowych;
  • opisuje środki zastosowane lub proponowane przez Administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.
  1. Zawiadomienie, o którym mowa w pkt. 1, nie jest wymagane, w następujących przypadkach:
  • Administrator wdrożył odpowiednie techniczne i organizacyjne środki ochrony i środki te zostały zastosowane do danych osobowych, których dotyczy naruszenie, w szczególności środki takie jak anonimizacja, uniemożliwiające odczyt osobom nieuprawnionym do dostępu do tych danych osobowych;
  • Administrator zastosował następnie środki eliminujące prawdopodobieństwo wysokiego ryzyka naruszenia praw lub wolności osoby, której dane dotyczą;
  • wymagałoby ono niewspółmiernie dużego wysiłku. W takim przypadku wydany zostaje publiczny komunikat lub zastosowany zostaje podobny środek, za pomocą którego osoby, których dane dotyczą, zostają poinformowane w równie skuteczny sposób.

 

 

12.      AUDYT STANU OCHRONY DANYCH OSOBOWYCH

Zgodnie z art. 32 RODO, Administrator powinien regularnie testować, mierzyć i oceniać skuteczność środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.

 

 

 

13.      POSTANOWIENIA KOŃCOWE

 

  1. Polityka Ochrony Danych jest dokumentem wewnętrznym i nie może być udostępniania osobom i instytucjom postronnym w żadnej formie bez zgody Administratora.
  2. Osoby przetwarzające dane osobowe zobowiązane są do stosowania postanowień zawartych w niniejszej Polityce.
  3. Przypadki, nieuzasadnionego zaniechania obowiązków wynikających z niniejszego dokumentu potraktowane będą jako ciężkie naruszenie obowiązków pracowniczych.
  4. Niniejsza Polityka wchodzi w życie z dniem 01.01.2026 r.