POSTANOWIENIA OGÓLNE
§1. Cel Polityki
Niniejsza Polityka Ochrony Danych Osobowych, zwana dalej „Polityką”, określa zasady ochrony danych osobowych stosowane w Grupie Evolutio.
Celem Polityki jest zapewnienie zgodnego z prawem, bezpiecznego i przejrzystego przetwarzania danych osobowych oraz zapewnienie możliwości wykazania zgodności tego przetwarzania z obowiązującymi przepisami.
Polityka stanowi podstawowy dokument regulujący zasady ochrony danych osobowych w Grupie Evolutio.
Polityka została opracowana w szczególności w oparciu o:
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”);
ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych;
inne przepisy prawa mające zastosowanie do przetwarzania danych osobowych przez poszczególne podmioty Grupy Evolutio.
§2. Zakres obowiązywania
Polityka obowiązuje wszystkie spółki i inne podmioty należące do Grupy Evolutio, zarówno istniejące w dniu wejścia w życie Polityki, jak również utworzone, nabyte, przejęte lub włączone do Grupy w późniejszym okresie.
Polityka obejmuje w szczególności podmioty prowadzące:
działalność szkoleniową;
szkolenia specjalistyczne;
szkolenia online;
kursy internetowe;
platformy e-learningowe;
sprzedaż usług przez Internet;
działania marketingowe;
działalność administracyjną, technologiczną i usługową na rzecz innych podmiotów Grupy.
Polityka obowiązuje wszystkie osoby mające dostęp do danych osobowych przetwarzanych przez podmioty Grupy, w szczególności pracowników, współpracowników, członków organów, trenerów, wykładowców, praktykantów, stażystów i inne osoby dopuszczone do przetwarzania danych.
Aktualny wykaz podmiotów Grupy objętych Polityką prowadzony jest w odrębnym wykazie i nie stanowi części ograniczającej zakres niniejszej Polityki.
II. ZASADY OCHRONY DANYCH OSOBOWYCH
§3. Zasady przetwarzania
Dane osobowe są przetwarzane zgodnie z następującymi zasadami:
zgodności z prawem, rzetelności i przejrzystości;
ograniczenia celu;
minimalizacji danych;
prawidłowości;
ograniczenia przechowywania;
integralności i poufności;
rozliczalności.
Dane mogą być przetwarzane wyłącznie w jasno określonym celu i w zakresie niezbędnym do jego realizacji.
Niedopuszczalne jest gromadzenie danych „na zapas” bez określonego celu i podstawy prawnej.
§4. Podstawa prawna przetwarzania
Każdy proces przetwarzania danych musi posiadać odpowiednią podstawę prawną.
W zależności od charakteru procesu podstawą może być w szczególności:
zgoda osoby, której dane dotyczą;
wykonanie umowy;
działania podejmowane przed zawarciem umowy;
obowiązek prawny;
prawnie uzasadniony interes administratora lub osoby trzeciej;
inna podstawa przewidziana przepisami prawa.
Zgoda nie może być stosowana jako automatyczna podstawa każdego rodzaju przetwarzania.
III. STATUS PODMIOTÓW GRUPY
§5. Administrator danych
Każdy podmiot Grupy samodzielnie ustala swój status w odniesieniu do poszczególnych procesów przetwarzania.
Podmiot, który samodzielnie określa cele i sposoby przetwarzania danych, występuje jako administrator danych.
Przynależność do Grupy Evolutio nie oznacza automatycznie, że wszystkie spółki są jednym administratorem danych.
Każdy administrator odpowiada za zgodność procesów, w których występuje jako administrator.
§6. Współadministratorzy i podmioty przetwarzające
Jeżeli kilka podmiotów wspólnie ustala cele i sposoby przetwarzania, dokonuje się oceny, czy zachodzi współadministrowanie.
Jeżeli jeden podmiot przetwarza dane w imieniu innego podmiotu, dokonuje się oceny, czy występuje relacja administrator–podmiot przetwarzający.
W przypadku powierzenia przetwarzania danych zawierana jest odpowiednia umowa zgodna z RODO.
Podmiot przetwarzający musi zapewniać odpowiednie gwarancje wdrożenia środków technicznych i organizacyjnych. Administrator powinien mieć możliwość weryfikowania zgodności procesora z wymaganiami RODO. (UODO)
IV. ODPOWIEDZIALNOŚĆ
§7. Odpowiedzialność zarządów
Zarządy poszczególnych podmiotów Grupy odpowiadają za zapewnienie warunków organizacyjnych i technicznych umożliwiających prawidłową ochronę danych.
Do obowiązków zarządu należy w szczególności:
zapewnienie odpowiednich środków ochrony;
zapewnienie odpowiedniej dokumentacji;
zapewnienie właściwego poziomu bezpieczeństwa;
zapewnienie odpowiedniego przeszkolenia osób mających dostęp do danych;
zapewnienie reagowania na naruszenia;
okresowa weryfikacja stosowanych środków.
Odpowiedzialność za ochronę danych pozostaje po stronie administratora. Funkcja IOD, jeżeli została ustanowiona, nie przejmuje odpowiedzialności administratora. UODO wskazuje, że wdrożenie odpowiednich polityk i środków ochrony jest obowiązkiem administratora. (UODO)
§8. Osoby przetwarzające dane
Osoba mająca dostęp do danych osobowych może przetwarzać je wyłącznie w zakresie wynikającym z jej obowiązków i udzielonych uprawnień.
Osoby te zobowiązane są do:
zachowania poufności;
przestrzegania Polityki;
stosowania środków bezpieczeństwa;
niezwłocznego zgłaszania incydentów;
niewykorzystywania danych do celów prywatnych.
Administrator powinien zachować kontrolę nad tym, kto, w jakim zakresie i na jakich zasadach ma dostęp do danych. (UODO)
V. BEZPIECZEŃSTWO DANYCH
§9. Zabezpieczenia
Grupa Evolutio stosuje środki techniczne i organizacyjne odpowiednie do charakteru, zakresu, kontekstu i celu przetwarzania oraz poziomu ryzyka.
Zabezpieczenia mogą obejmować w szczególności:
kontrolę dostępu;
indywidualne konta użytkowników;
odpowiednie mechanizmy uwierzytelniania;
szyfrowanie;
kopie zapasowe;
zabezpieczenia urządzeń;
ochronę przed złośliwym oprogramowaniem;
zabezpieczenia fizyczne;
kontrolę uprawnień;
procedury reagowania na incydenty.
Zastosowane środki podlegają okresowej ocenie pod kątem ich adekwatności do ryzyka.
§10. Dostęp do danych
Dostęp do danych otrzymują wyłącznie osoby, którym jest on niezbędny do wykonywania obowiązków.
Dostęp powinien być ograniczony zgodnie z zasadą najmniejszych uprawnień.
Uprawnienia są nadawane, zmieniane i odbierane w sposób kontrolowany.
Po zakończeniu współpracy dostęp do danych i systemów jest niezwłocznie odbierany.
Zabrania się udostępniania danych logowania innym osobom.
VI. DANE W DZIAŁALNOŚCI ONLINE
§11. Platformy i usługi internetowe
W przypadku działalności online Grupa stosuje zasady ochrony danych odpowiednie dla środowiska cyfrowego.
Dotyczy to w szczególności:
platform e-learningowych;
kont użytkowników;
kursów online;
webinarów;
formularzy internetowych;
newsletterów;
systemów CRM;
systemów płatności;
narzędzi analitycznych;
narzędzi marketingowych.
Dane użytkowników mogą być wykorzystywane wyłącznie zgodnie z określonym celem i podstawą prawną.
Każdy nowy system przetwarzający dane osobowe powinien zostać poddany odpowiedniej ocenie przed rozpoczęciem jego użytkowania.
§12. Nagrania i materiały szkoleniowe
Nagrywanie szkoleń, webinarów lub innych wydarzeń, podczas których mogą być utrwalane dane osobowe, wymaga uprzedniego ustalenia celu, podstawy prawnej i zakresu przetwarzania.
Nagrania muszą być odpowiednio zabezpieczone.
Udostępnienie nagrania poza pierwotnie określony zakres wymaga uprzedniej weryfikacji podstawy prawnej.
VII. DOKUMENTACJA I ROZLICZALNOŚĆ
§13. Dokumentowanie przetwarzania
W zależności od charakteru działalności właściwy podmiot prowadzi i aktualizuje wymagane dokumenty, w szczególności:
Rejestr Czynności Przetwarzania;
rejestr naruszeń;
dokumentację uprawnień;
dokumentację umów powierzenia;
dokumentację analiz ryzyka;
dokumentację ocen skutków dla ochrony danych – jeżeli wymagane;
dokumentację realizacji praw osób;
dokumentację szkoleń;
dokumentację audytów.
§14. Rozliczalność
Administrator jest zobowiązany nie tylko przestrzegać zasad RODO, lecz również posiadać możliwość wykazania ich przestrzegania.
Dokumentacja musi odpowiadać rzeczywistym procesom zachodzącym w danym podmiocie.
Zabrania się tworzenia dokumentacji wyłącznie formalnie, bez jej stosowania w praktyce.
VIII. PRAWA OSÓB
§15. Realizacja praw
Grupa zapewnia realizację praw osób, których dane dotyczą, zgodnie z RODO.
Dotyczy to w szczególności prawa do:
dostępu do danych;
sprostowania;
usunięcia;
ograniczenia przetwarzania;
przenoszenia;
sprzeciwu;
cofnięcia zgody.
Każdy wniosek dotyczący praw osoby powinien zostać przekazany do osoby odpowiedzialnej za jego obsługę.
Wnioski są obsługiwane z zachowaniem terminów określonych przepisami.
IX. NARUSZENIA OCHRONY DANYCH
§16. Obowiązek zgłaszania
Każda osoba, która stwierdzi lub podejrzewa naruszenie ochrony danych osobowych, zobowiązana jest do jego niezwłocznego zgłoszenia.
Naruszeniem może być w szczególności:
utrata dokumentów;
utrata urządzenia;
wysłanie danych niewłaściwemu odbiorcy;
nieuprawniony dostęp;
włamanie do systemu;
ujawnienie hasła;
phishing;
przypadkowe usunięcie danych;
nieuprawnione skopiowanie danych.
§17. Reakcja na naruszenie
Po otrzymaniu informacji o naruszeniu właściwy podmiot:
zabezpiecza informacje;
ogranicza skutki zdarzenia;
ustala zakres naruszenia;
ocenia ryzyko;
dokumentuje zdarzenie;
ustala obowiązek zgłoszenia organowi nadzorczemu;
ustala konieczność zawiadomienia osób, których dane dotyczą;
podejmuje działania naprawcze.
X. PRZETWARZANIE DANYCH PRZEZ DOSTAWCÓW
§18. Dostawcy zewnętrzni
Przed rozpoczęciem współpracy z podmiotem, który może uzyskać dostęp do danych osobowych, dokonuje się odpowiedniej weryfikacji.
Dotyczy to w szczególności dostawców:
Jeżeli podmiot działa jako procesor, wymagane jest odpowiednie uregulowanie powierzenia przetwarzania danych.
XI. NOWE PROCESY I TECHNOLOGIE
§19. Privacy by Design
Ochrona danych powinna być uwzględniana już na etapie projektowania nowych procesów, systemów i usług.
Dotyczy to w szczególności nowych:
Przed wdrożeniem procesu dokonuje się odpowiedniej oceny ryzyka.
RODO wymaga uwzględniania ochrony danych już przy projektowaniu sposobów przetwarzania oraz stosowania zabezpieczeń adekwatnych do ryzyka. (UODO)
XII. SZKOLENIA I ŚWIADOMOŚĆ
§20. Szkolenia
Osoby mające dostęp do danych osobowych powinny zostać zapoznane z zasadami ochrony danych odpowiednimi do wykonywanych obowiązków.
Szkolenia obejmują w szczególności:
zasady RODO;
bezpieczeństwo informacji;
kontrolę dostępu;
bezpieczną komunikację;
phishing;
zgłaszanie naruszeń;
zasady pracy z dokumentami;
zasady korzystania z systemów informatycznych.
XIII. KONTROLA I AKTUALIZACJA
§21. Audyty
Przestrzeganie Polityki może podlegać okresowym audytom.
Audyt może obejmować dokumentację, systemy IT, uprawnienia, dostawców, bezpieczeństwo, procesy online oraz realizację praw osób.
W przypadku stwierdzenia niezgodności opracowuje się działania naprawcze.
§22. Aktualizacja Polityki
Polityka jest okresowo przeglądana i aktualizowana.
Przegląd przeprowadza się w szczególności:
nie rzadziej niż raz w roku;
po istotnej zmianie przepisów;
po istotnym incydencie;
po zmianie struktury Grupy;
po wdrożeniu istotnych nowych technologii;
w przypadku istotnej zmiany modelu działalności.
XIV. POSTANOWIENIA KOŃCOWE
§23.
Niniejsza Polityka stanowi podstawowy wewnętrzny dokument ochrony danych osobowych Grupy Evolutio.
Szczegółowe procedury, instrukcje i rejestry mogą rozwijać zasady określone w Polityce.
W przypadku rozbieżności pomiędzy Polityką a bezwzględnie obowiązującymi przepisami prawa pierwszeństwo mają przepisy prawa.
Każdy podmiot Grupy jest zobowiązany do wdrożenia Polityki w zakresie odpowiadającym jego działalności i procesom przetwarzania.
Nowy podmiot włączony do Grupy zostaje objęty Polityką bez konieczności zmiany jej postanowień.
Polityka wchodzi w życie z dniem
