Zásady ochrany osobních údajů
POLITIKA BEZPEČNOSTI OSOBNÍCH ÚDAJŮ
ECOMPORATE Maksymilian Polkowski
Szlak 77/222, 31-153 Kraków
e-mail: alkogames.contact@gmail.com
www: alkogames.pl/cz/sk/de/at/hu/ro/es/pt/gr/eu
NIP: 6821812937 | REGON: 543921159
|
Datum vypracování: |
17.02.2026 |
|
Datum zavedení: |
17.02.2026 |
|
Dokument schválil a zavedl: |
Maksymilian Polkowski |
I. Účel, rozsah působnosti a definice použité v dokumentu
1.1 Účelem vypracování a zavedení této Politiky bezpečnosti je popsat technická a organizační opatření používaná v rámci ECOMPORATE Maksymilian Polkowski (dále jako Správce), která zajišťují ochranu zpracovávaných osobních údajů odpovídající riziku porušení práv a svobod v souvislosti se zpracováním osobních údajů.
1.2 Politika bezpečnosti má umožnit řádné plnění povinností Správce – ECOMPORATE Maksymilian Polkowski. Politika bezpečnosti osobních údajů byla vypracována v souladu s ustanoveními Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES.
1.3 Tento dokument bude zaveden jeho zveřejněním uvnitř organizace a seznámením s ním osob pověřených zpracováním osobních údajů, a rovněž dalších osob, které mají přístup k osobním údajům zpracovávaným Správcem.
2. Rozsah působnosti a vyloučení z použití
2.1 Politika zahrnuje svým rozsahem všechny osobní údaje zpracovávané Správcem.
2.2 Ustanovení a požadavky této Politiky mohou být vyloučeny pouze v případě, že platné právní předpisy takové vyloučení připouštějí.
|
1. |
Správce |
ECOMPORATE Maksymilian Polkowski, Szlak 77/222, 31-153 Kraków, e-mail: alkogames.contact@gmail.com, www: alkogames.pl/cz/sk/de/at/hu/ro/es/pt/gr/eu, ve vztahu k údajům, o jejichž účelech a způsobech zpracování rozhoduje |
|
2. |
Osobní údaje |
znamenají veškeré informace o identifikované nebo identifikovatelné fyzické osobě („subjekt údajů“); identifikovatelnou fyzickou osobou je fyzická osoba, kterou lze přímo či nepřímo identifikovat, zejména odkazem na určitý identifikátor, například jméno, identifikační číslo, lokační údaje, síťový identifikátor, nebo na jeden či více zvláštních prvků fyzické, fyziologické, genetické, psychické, ekonomické, kulturní nebo společenské identity této fyzické osoby; |
|
3. |
Zvláštní kategorie osobních údajů
|
údaje vypovídající o rasovém či etnickém původu, politických názorech, náboženském vyznání či filozofickém přesvědčení nebo členství v odborech, zpracování genetických údajů, biometrických údajů za účelem jedinečné identifikace fyzické osoby nebo údajů o zdravotním stavu, sexuálním životě či sexuální orientaci této osoby, jakož i údaje o odsouzeních a trestných činech nebo související bezpečnostní opatření; |
|
4. |
Předseda Úřadu |
Předseda polského Úřadu pro ochranu osobních údajů; |
|
5. |
Integrita údajů |
vlastnost zajišťující, že osobní údaje nebyly neoprávněně změněny nebo zničeny; |
|
6. |
Porušení ochrany osobních údajů |
znamená porušení zabezpečení vedoucí k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění nebo přístupu k osobním údajům přenášeným, uloženým nebo jinak zpracovávaným; |
|
7. |
Pověřená osoba |
osoba, která má pověření ke zpracování osobních údajů jménem Správce |
|
8. |
Subjekt údajů (neboli vlastník údajů) |
každá fyzická osoba, jejíž osobní údaje jsou zpracovávány Správcem nebo na pokyn Správce v souvislosti s činností, kterou vykonává; |
|
9. |
Důvěrnost údajů |
vlastnost zajišťující, že údaje nejsou zpřístupňovány neoprávněným subjektům, |
|
10. |
Zaměstnanec |
osoba, která má přístup k osobním údajům a vykonává práci ve prospěch Správce na základě pracovněprávního vztahu; |
|
11. |
Třetí strana |
znamená fyzickou nebo právnickou osobu, orgán veřejné moci, agenturu nebo jiný subjekt, který není subjektem údajů, správcem, zpracovatelem ani osobou, která je – z pověření správce nebo zpracovatele – oprávněna zpracovávat osobní údaje; |
|
12. |
Zpracovatel (Procesor) |
právnická osoba, fyzická osoba, organizační jednotka bez právní osobnosti nebo jiný subjekt, který nerozhoduje o účelech a prostředcích zpracování osobních údajů, kterému Správce svěřil osobní údaje ke zpracování a se kterým uzavřel Smlouvu o svěření zpracování osobních údajů ve smyslu čl. 28 GDPR; |
|
13. |
Zpracování osobních údajů |
znamená operaci nebo soubor operací prováděných s osobními údaji nebo soubory osobních údajů pomocí či bez pomoci automatizovaných postupů, jako je shromáždění, zaznamenání, uspořádání, strukturování, uložení, přizpůsobení nebo pozměnění, vyhledání, nahlédnutí, použití, zpřístupnění přenosem, šíření nebo jakékoli jiné zpřístupnění, seřazení nebo zkombinování, omezení, výmaz nebo zničení; |
|
14. |
Politika |
tento dokument, tj. Politika bezpečnosti osobních údajů |
|
15. |
Odpovědnost |
vlastnost umožňující prokázat soulad Správce s ustanoveními GDPR; |
|
16. |
GDPR neboli Nařízení |
Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES; |
|
17. |
Pseudonymizace |
znamená zpracování osobních údajů tak, aby je již nebylo možné přiřadit konkrétnímu subjektu údajů bez použití dodatečných informací, pokud jsou tyto dodatečné informace uchovávány odděleně a vztahují se na ně technická a organizační opatření, která zajišťují, že nebudou přiřazeny identifikované nebo identifikovatelné fyzické osobě; |
|
18. |
Záznamy o činnostech zpracování |
záznamy vedené Správcem, které obsahují minimálně tyto údaje: a) jméno či název a kontaktní údaje správce a veškerých společných správců a případně zástupce správce a pověřence pro ochranu osobních údajů; b) účely zpracování; c) popis kategorií subjektů údajů a kategorií osobních údajů; d) kategorie příjemců, kterým byly nebo budou osobní údaje zpřístupněny, včetně příjemců ve třetích zemích nebo mezinárodních organizací; e) případně předání osobních údajů do třetí země nebo mezinárodní organizaci, včetně označení této třetí země nebo mezinárodní organizace, a v případě předání uvedených v čl. 49 odst. 1 druhém pododstavci doložení vhodných záruk; f) je-li to možné, plánované lhůty pro výmaz jednotlivých kategorií údajů; g) je-li to možné, obecný popis technických a organizačních bezpečnostních opatření uvedených v čl. 32 odst. 1. |
|
19. |
Stížnost |
jakékoli podání (v papírové nebo elektronické podobě) předané subjektem údajů (vlastníkem údajů) nebo Předsedou Úřadu, z jehož obsahu vyplývá nespokojenost nebo žádost o vysvětlení / informace týkající se zpracování osobních údajů Správcem |
|
20. |
Informační systém |
soubor vzájemně spolupracujících zařízení, programů, postupů zpracování informací a programových nástrojů používaných za účelem zpracování údajů; |
|
21. |
Zákon |
Polský zákon ze dne 10. května 2018 o ochraně osobních údajů; |
|
22. |
Pověření |
jedno z následujících: - písemné pověření vydané na základě čl. 29 GDPR ke zpracování osobních údajů, udělené Zaměstnanci, Spolupracovníkovi nebo zaměstnanci Zpracovatele společníkem společnosti, - Smlouva o svěření zpracování osobních údajů uzavřená písemně ve smyslu čl. 28 GDPR; |
|
23. |
Spolupracovník |
osoba, která má přístup k osobním údajům a osobně a přímo vykonává úkoly / služby ve prospěch Správce na jiném právním základě než pracovněprávní vztah, bez ohledu na název nebo druh smlouvy, která strany spojuje; |
|
24. |
Zabezpečení údajů |
zavedení a provozování vhodných technických a organizačních opatření zajišťujících ochranu údajů před jejich neoprávněným zpracováním; |
|
25. |
Souhlas subjektu údajů |
znamená svobodný, konkrétní, informovaný a jednoznačný projev vůle, kterým subjekt údajů formou prohlášení či jiného zjevného potvrzení vyjadřuje souhlas se zpracováním svých osobních údajů; |
II. Povinnosti ECOMPORATE Maksymilian Polkowski jako Správce
1. Povinnost splnit právní základy pro zpracování osobních údajů
1.1 Každý Zaměstnanec i Spolupracovník je před rozhodnutím o stanovení účelu zpracování nebo rozšíření rozsahu shromažďovaných osobních údajů nad rámec stávajícího účelu zpracování uvedeného v Záznamech o činnostech zpracování (ZČZ) povinen určit a uplatnit právní základ (podle GDPR), který zpracování takových údajů legalizuje.
2. Informační povinnost vůči subjektu údajů podle čl. 13 a čl. 14 GDPR
2.1 Každý Zaměstnanec, Spolupracovník, který shromažďuje (získává) osobní údaje, je při jejich shromažďování přímo od vlastníka údajů povinen vlastníka údajů informovat (např. předložením příslušné doložky) v souladu s připravenými informačními doložkami týkajícími se čl. 13 GDPR.
2.2 V případě shromažďování údajů od třetích osob, tedy nikoli přímo od vlastníka údajů, je třeba po zaznamenání údajů neprodleně informovat o okolnostech zpracování v souladu s informačními doložkami týkajícími se čl. 14 GDPR.
2.3 V případě používání informačních systémů, které automaticky shromažďují osobní údaje, je třeba zajistit, aby tento systém poskytoval informace uvedené v předchozích bodech.
2.4 V případě využívání třetích subjektů (např. marketingových či náborových agentur) je třeba ve smlouvě s takovým subjektem zajistit, aby tento subjekt při shromažďování osobních údajů plnil informační povinnost jménem Správce v souladu s bodem 2.2. 1) nebo 2.2. 2).
3. Povinnost dodržovat zásady zpracování popsané v čl. 5 GDPR
3.1 Během procesů zpracování osobních údajů je třeba vynaložit zvláštní péči k ochraně zájmů subjektů údajů, zejména dodržovat zásady uvedené v bodech 5–7 Politiky. Tato povinnost se vztahuje jak na Zaměstnance a Spolupracovníky, tak na subjekty, které jménem Správce zpracovávají osobní údaje na základě smluv o svěření zpracování osobních údajů, tj. Zpracovatele.
4. Povinnost uzavřít smlouvu o svěření zpracování osobních údajů (čl. 28)
4.1 Pokud se Správce rozhodne využívat služeb třetího subjektu a v rámci poskytování těchto služeb bude tento subjekt zpracovávat osobní údaje na pokyn nebo jménem Správce, je třeba zajistit, aby před předáním údajů tomuto subjektu byla uzavřena „Smlouva o svěření zpracování osobních údajů“ v souladu se zásadami stanovenými v bodě 6 Politiky.
5. Povinnost vyřizovat žádosti subjektu údajů
5.1 Pokud se vlastník údajů obrátí s ústní nebo písemnou žádostí / prosbou o přístup / kopii údajů / přenos údajů / výmaz svých údajů / opravu / omezení / aktualizaci (bez ohledu na formu podání, papírovou či elektronickou), je třeba takovou žádost, je-li oprávněná, vyřídit neprodleně, nejpozději do 30 dnů.
5.2 V každém případě by vyřízení žádosti uvedené v předchozím bodě mělo být provedeno Správcem, který v takovém případě může určit Zaměstnance, Spolupracovníka nebo jiný subjekt k podpoře při vyřizování takové žádosti.
5.3 V každém případě Správce vlastníkovi údajů usnadňuje výkon práv, která mu přísluší podle čl. 15–22 GDPR. Pokud Správce nedokáže prokázat, že není schopen subjekt údajů identifikovat, v rámci možností o tom subjekt údajů informuje a požádá o doplnění údajů za účelem možnosti zjištění totožnosti vlastníka údajů.
5.4 Správce při vyřizování žádosti vlastníka údajů postupuje v souladu s Postupem pro vyřizování žádostí Subjektů údajů.
6.1 Každý Zaměstnanec, Spolupracovník je povinen uplatňovat zabezpečení:
· organizační (např. politiky, řády, postupy) platná v organizaci Správce, bez ohledu na to, jakým vnitřním dokumentem jsou popsána, a
· technická (např. používání přístupových hesel, šifrovaný PENDRIVE nebo šifrování počítačů a mobilních zařízení). Obcházení zabezpečení stanovených ve vnitřních dokumentech nebo zavedených dodavatelem IT může představovat porušení ochrany osobních údajů.
6.2 Povinnost zabezpečení údajů se vztahuje také na Zpracovatele. Podrobné požadavky týkající se zabezpečení osobních údajů Zpracovatelem by měly být stanoveny ve Smlouvě o svěření zpracování osobních údajů.
7. Povinnost oznámit nový účel zpracování osobních údajů
7.1 Pokud se Zaměstnanec nebo Spolupracovník rozhodne zahájit shromažďování osobních údajů za novým účelem, je povinen před zahájením shromažďování o této skutečnosti informovat Správce běžně užívanou formou komunikace v organizaci.
7.2 Na základě informace od Zaměstnance nebo Spolupracovníka Správce rozhodne, zda daný účel podléhá povinnosti zapsat jej do Záznamů o činnostech zpracování.
7.3 Zaměstnanci a Spolupracovníci jsou povinni hlásit přímo Správci veškeré změny týkající se činností zpracování popsaných v Záznamech před zavedením těchto změn.
8. Povinnosti při předávání do třetích zemí
8.1 Před případným rozhodnutím o výběru dodavatele mimo EHP nebo o předání údajů do třetí země by měl Správce provést dodatečnou analýzu nebo si vyžádat stanovisko z externích zdrojů ohledně bezpečnosti při předávání takových informací.
9.1 Každý Zaměstnanec a Spolupracovník, bez ohledu na pozici či úkoly, je povinen a odpovídá za:
· zachování mlčenlivosti ohledně osobních údajů a způsobu jejich zabezpečení,
· seznámení se se zněním této Politiky a vnitřních dokumentů vydaných na jejím základě a jejich dodržování,
· písemné potvrzení seznámení se s předpisy o ochraně osobních údajů a touto Politikou,
· dodržování předpisů o ochraně osobních údajů, zejména Zákona,
· nesdělování svých hesel do IT systémů,
· nezpřístupňování osobních údajů ani neumožňování přístupu k nim neoprávněným osobám,
· hlášení každého zjištěného incidentu / podezření na porušení ochrany osobních údajů nebo této Politiky v souladu s postupy.
9.2 Povinnosti a odpovědnost vedoucích pracovníků
· dohled nad tím, zda podřízení zaměstnanci uplatňují zásady popsané v této Politice,
· potřeby v oblasti informací / školení týkající se předpisů o ochraně osobních údajů,
· schvalování veškerých změn týkajících se účelů zpracování osobních údajů před jejich zavedením,
· dohled nad přidělenými účely zpracování osobních údajů a rozsahem zpracování v souladu se Záznamy o činnostech zpracování,
· ověřování nových IT řešení, která souvisejí s předáváním osobních údajů třetímu subjektu,
· zajištění uzavření smlouvy o svěření zpracování Správcem s každým subjektem, kterému Správce hodlá zpracování osobních údajů svěřit.
9.3 Povinnosti a odpovědnost dodavatele IT (pokud existuje)
Každý zaměstnanec dodavatele IT přidělený ke spolupráci se Správcem je povinen a odpovídá za:
· dohled nad tím, zda zavedená a udržovaná zabezpečení (fyzická, logická, systémová) jsou účinná,
· dohled nad tím, zda zavedená omezení přístupu do oblastí zpracování údajů jsou účinná,
· zohledňování ustanovení GDPR a Politiky při navrhování a zavádění nových řešení v oblasti informační nebo fyzické bezpečnosti,
· na žádost Správce vypracovávání posudků a informací týkajících se zabezpečení používaných v organizaci.
10. Zásady postupu v případě stížností na zpracování osobních údajů
10.1 Stížnosti / žádosti podané vlastníkem údajů
1) V případě písemné stížnosti / žádosti (bez ohledu na formu doručení či označení) zaslané vlastníkem údajů Správci je třeba ji vyřídit neprodleně, nejpozději do 30 dnů od data doručení.
2) Odpověď na stížnost / žádost je třeba poskytnout písemně (doporučenou zásilkou), pokud navrhovatel uvedl doručovací adresu, a v případě, že takovou adresu neuvedl, stejnou cestou, jakou byla stížnost / žádost podána, pokud navrhovatel nepožádal o jinou formu. V případě odpovědi prostřednictvím elektronické pošty je třeba kopii odpovědi vždy archivovat za účelem splnění odpovědnosti Správce osobních údajů.
3) Pokud se vlastník údajů obrátí s žádostí, prosbou o změnu nebo aktualizaci osobních údajů, je třeba tak učinit neprodleně po obdržení takové žádosti.
4) Pokud se vlastník údajů obrátí s žádostí, prosbou o výmaz nebo zastavení zpracování svých údajů a tyto údaje byly shromažďovány pouze na základě souhlasu této osoby, je třeba neprodleně vymazat jeho osobní údaje nebo zastavit zpracování pro účely, pro které dříve udělil souhlas.
5) Osobní údaje zpracovávané na základě uzavřené smlouvy mohou být po odvolání všech souhlasů vlastníka údajů nadále zpracovávány pro jiné účely (např. plnění smlouvy, daňové účely), pokud tyto vyplývají ze Záznamů o činnostech zpracování.
6) Pokud se vlastník údajů obrátí s žádostí o přístup ke svým osobním údajům nebo o získání kopie údajů, je třeba na takovou žádost odpovědět neprodleně, nejpozději do 30 dnů.
7) Vlastník údajů může využít práva na kopii údajů zpracovávaných na základě smlouvy nebo souhlasu, které vlastník poskytl správci bezplatně. Za každou další kopii údajů může Správce účtovat přiměřený správní poplatek spojený s přípravou takové kopie údajů.
10.2 Stížnosti předávané Předsedou Úřadu
1) V případě stížnosti podané vlastníkem údajů k Předsedovi Úřadu, kterou orgán předal Správci, je třeba ji neprodleně předat společníkovi společnosti.
2) Lhůta pro poskytnutí odpovědi na takovou stížnost doručenou Předsedou Úřadu činí 7 dnů (pokud Předseda Úřadu nestanoví jinou).
3) Odpověď připravuje Zaměstnanec nebo Spolupracovník určený Správcem, případně jeden ze společníků společnosti, a konečnou verzi odpovědi Předsedovi Úřadu zasílá společník společnosti.
III. Zásady zpracování osobních údajů Správcem
1. Zásada zákonnosti, korektnosti a transparentnosti
Osobní údaje musí být zpracovávány zákonným, korektním a pro subjekt údajů transparentním způsobem. Nesmí se zpracovávat osobní údaje bez právního základu. Před zahájením zpracování nové kategorie osobních údajů nebo údajů za novým účelem je třeba uvést právní základ pro jejich zpracování.
2. Zásada účelového omezení
Osobní údaje musí být zpracovávány výhradně za konkrétním a jasně vymezeným účelem a vlastník údajů musí být o tomto účelu informován. Osobní údaje musí být shromažďovány pro konkrétní, výslovně vyjádřené a oprávněné účely a dále nesmí být zpracovávány způsobem, který je s těmito účely neslučitelný.
3. Zásada minimalizace údajů
Lze shromažďovat pouze tolik údajů, kolik je přiměřené k dosažení účelu. Nelze shromažďovat „do zásoby“ z toho důvodu, že se v budoucnu „budou hodit“. Osobní údaje musí být přiměřené, relevantní a omezené na to, co je nezbytné ve vztahu k účelům, pro které jsou zpracovávány.
4. Zásada přesnosti
Všechny osoby pověřené zpracováním a Zpracovatelé odpovídají za věcnou správnost údajů. Osobní údaje musí být přesné a v případě potřeby aktualizované; musí být přijata veškerá rozumná opatření, aby osobní údaje, které jsou nepřesné s ohledem na účely jejich zpracování, byly neprodleně vymazány nebo opraveny.
5. Zásada omezení uložení
Osobní údaje lze zpracovávat pouze po dobu, po kterou existuje účel zpracování nebo kterou stanoví právní předpisy. Osobní údaje musí být uchovávány ve formě umožňující identifikaci subjektu údajů po dobu nepřesahující dobu nezbytnou pro účely, pro které jsou zpracovávány.
6. Zásada důvěrnosti a integrity
Osobní údaje musí být zpracovávány způsobem, který zajistí náležité zabezpečení osobních údajů, včetně jejich ochrany pomocí vhodných technických nebo organizačních opatření před neoprávněným či protiprávním zpracováním a před náhodnou ztrátou, zničením nebo poškozením.
7. Zásada seznamování pověřených osob s vnitřními a vnějšími předpisy v oblasti ochrany osobních údajů
Každá osoba pověřená zpracováním osobních údajů je povinna průběžně se seznamovat s vnitřními a vnějšími předpisy v oblasti ochrany osobních údajů. V případě nedostatku znalostí se lze přímo poradit se společníkem společnosti. Každá pověřená osoba po seznámení se s předpisy a zásadami v oblasti ochrany osobních údajů tuto skutečnost potvrdí písemným podpisem příslušného prohlášení.
8. Zásada omezeného přístupu
Přístup k osobním údajům musí být vždy omezen pouze na pověřené osoby. Omezení přístupu může být organizační (např. osobní dohled, zavedení postupů), fyzické (např. zamykání na klíč, bezkontaktní karty do místností) nebo informatické (např. používání přihlašovacích jmen a hesel).
9. Zásada dvojího přístupu
Přístup k osobním údajům musí být vždy omezen použitím minimálně dvou omezení přístupu libovolného druhu.
10. Zásada čistého stolu
Po skončení práce nesmí na stole Zaměstnance / Spolupracovníka zůstat žádné dokumenty ani volně přístupné informační nosiče obsahující osobní údaje. Všechny takové dokumenty / nosiče by měly být zamčeny v skříních / komorách.
11. Zásada bezpečného ničení dokumentů a nosičů údajů
Odstraňování údajů zničením dokumentů v papírové nebo elektronické podobě probíhá v souladu s „Postupem pro bezpečné odstraňování údajů“.
12. Zásada odpovědnosti
Jednání pověřené osoby nebo Zpracovatele s osobními údaji, zejména v informačních systémech, musí být vždy jednoznačně přiřazeno pouze jedné osobě pověřené zpracováním osobních údajů. To znamená, že dané přihlašovací jméno do IT systému může být přiřazeno POUZE JEDNÉ OSOBĚ. Je zakázáno sdílení přihlašovacích jmen dvěma a více osobami. Jednání přiřazená v IT systému ke konkrétnímu přihlašovacímu jménu budou vždy přičítána osobě, která toto přihlašovací jméno používala. Kromě toho je každá pověřená osoba při plnění povinností a úkolů vyplývajících z ustanovení GDPR a této Politiky povinna prokázat, že dodržuje ustanovení GDPR a Politiky.
13. Zásada tajnosti a kvality přístupových hesel
Za žádných okolností nesmí být své přístupové heslo sděleno (ani nadřízenému, ani zaměstnavateli, ani žádné jiné osobě, ani pracovníkům státních orgánů). Heslo je třeba po obdržení od správce systému změnit téhož dne. Heslo musí mít minimálně 8 znaků, včetně velkého písmene, malého písmene, číslice a zvláštního znaku.
IV. Zásady svěřování zpracování osobních údajů Správcem třetím subjektům
1. Používání smluv o svěření zpracování
V případě uzavírání smlouvy o poskytování služeb, která souvisí se svěřením zpracování osobních údajů poskytovateli služby, je třeba uzavřít písemnou smlouvu o svěření zpracování v souladu s čl. 28 GDPR.
2. Povinnosti a odpovědnost Zpracovatelů
Při vypracování smlouvy o svěření zpracování osobních údajů je nezbytně nutné stanovit následující otázky:
a) předmět a doba trvání zpracování, povaha a účel zpracování, typ osobních údajů a kategorie subjektů údajů, povinnosti a práva Správce a Zpracovatele,
b) Zpracovatel zpracovává osobní údaje výhradně na základě doložených pokynů Správce – to se týká i předávání osobních údajů do třetí země nebo mezinárodní organizaci – pokud mu takovou povinnost neukládá právo Unie nebo právo členského státu, kterému zpracovatel podléhá; v takovém případě zpracovatel před zahájením zpracování informuje správce o tomto právním požadavku, pokud tyto právní předpisy takové informování nezakazují z důležitých důvodů veřejného zájmu,
c) Zpracovatel zajistí, aby se osoby pověřené zpracováním osobních údajů zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti,
d) Zpracovatel přijme veškerá opatření požadovaná podle čl. 32 GDPR,
e) Zpracovatel nezapojí do zpracování žádného dalšího zpracovatele bez předchozího konkrétního nebo obecného písemného povolení správce. V případě obecného písemného povolení zpracovatel informuje správce o veškerých zamýšlených změnách týkajících se přijetí dalších zpracovatelů nebo jejich nahrazení, čímž dá správci příležitost vyslovit vůči těmto změnám námitky,
f) Pokud Zpracovatel zapojí do provádění konkrétních činností zpracování jménem Správce dalšího zpracovatele, jsou tomuto dalšímu zpracovateli uloženy – na základě smlouvy nebo jiného právního aktu podle práva Unie nebo členského státu – tytéž povinnosti na ochranu údajů, jaké jsou stanoveny ve smlouvě nebo jiném právním aktu mezi správcem a zpracovatelem, jak je uvedeno výše, zejména povinnost poskytnout dostatečné záruky, pokud jde o zavedení vhodných technických a organizačních opatření, aby zpracování splňovalo požadavky tohoto nařízení. Pokud tento další zpracovatel nesplní své povinnosti v oblasti ochrany údajů, odpovídá správci za plnění povinností tohoto dalšího zpracovatele v plném rozsahu původní zpracovatel,
g) Zpracovatel, s přihlédnutím k povaze zpracování, v rámci možností pomáhá Správci prostřednictvím vhodných technických a organizačních opatření splnit jeho povinnost reagovat na žádosti o výkon práv subjektu údajů stanovených v kapitole III GDPR,
h) Zpracovatel, s přihlédnutím k povaze zpracování a informacím, které má k dispozici, pomáhá správci plnit povinnosti stanovené v čl. 32–36 GDPR,
i) Zpracovatel po ukončení poskytování služeb souvisejících se zpracováním, podle rozhodnutí správce, vymaže nebo vrátí správci veškeré osobní údaje a vymaže všechny existující kopie, pokud právo Unie nebo členského státu nepožaduje uložení osobních údajů,
j) Zpracovatel poskytne správci veškeré informace potřebné k prokázání splnění povinností stanovených v čl. 28 GDPR a umožní Správci nebo auditorovi pověřenému Správcem provádění auditů, včetně inspekcí, a k těmto auditům přispívá.
3. Povinnosti a odpovědnost osob dohlížejících na Zpracovatele
Správce je povinen osobně nebo prostřednictvím určeného zaměstnance dohlížet na to, zda Zpracovatel plní požadavky uzavřené smlouvy o svěření zpracování údajů.
4. Kontrola Zpracovatelů
Do každé smlouvy o svěření zpracování osobních údajů se povinně zařazuje ustanovení o možnosti provedení kontroly (auditu) souladu zpracování svěřených údajů se Smlouvou a předpisy. Takovou kontrolu může provádět osoba písemně pověřená Správcem.
5. Ověření Zpracovatele
Každý Zpracovatel by měl být před podpisem smlouvy o svěření ověřen v souladu s Postupem pro ověřování Dodavatele.
V. Určení technických a organizačních opatření nezbytných k zajištění důvěrnosti, integrity a odpovědnosti zpracovávaných údajů.
1. Organizační opatření k zabezpečení osobních údajů
Za účelem posílení dohledu nad procesy zpracování osobních údajů byla zavedena organizační opatření k zabezpečení údajů popsaná v tomto bodě.
Každá osoba pověřená zpracováním osobních údajů je povinna absolvovat minimálně jedno prezenční nebo e-learningové školení ročně v oblasti předpisů o ochraně osobních údajů.
Politika bezpečnosti osobních údajů dává základ pro vypracování a zavedení dalších postupů ochrany osobních údajů, jejichž navrhovaný seznam byl uveden v bodě 9.
4. Plánování provádění záloh souborů osobních údajů
Osobní údaje zpracovávané v informačních systémech jsou zabezpečeny pomocí systémů záloh pod dohledem Vedení nebo dodavatele IT. Tyto systémy vytvářejí zálohy podle harmonogramu stanoveného Vedením nebo dodavatelem IT.
5. Minimální technická opatření k zabezpečení osobních údajů
Technická opatření k zabezpečení údajů popsaná v tomto bodě se uplatňují na soubory osobních údajů, nikoli však všechna na všechny soubory. V závislosti na kategorii, druhu, povaze a účelu zpracování osobních údajů se uplatňují odpovídající bezpečnostní opatření zajišťující soulad zpracování s ustanoveními GDPR.
1) Přístup do prostor, v nichž jsou zpracovávány soubory osobních údajů, je zabezpečen systémem přístupu pomocí zamykatelných dveří.
2) Prostor, v němž jsou zpracovávány soubory osobních údajů, je chráněn před následky požáru pomocí protipožárního systému a/nebo volně stojícího hasicího přístroje.
b. Opatření k zabezpečení informační a telekomunikační infrastruktury
1) Přístup do operačního systému počítače, v němž jsou zpracovávány osobní údaje, je zabezpečen procesem ověření pomocí identifikátoru uživatele a hesla.
2) Byly zavedeny systémové mechanismy vynucující pravidelnou změnu hesel.
3) Byla zavedena kryptografická opatření na ochranu osobních údajů přenášených dálkovým přenosem.
4) Byla zavedena opatření na ochranu před škodlivým softwarem, jako jsou např. červi, viry, trojské koně, rootkity.
5) Byl použit systém Firewall k ochraně přístupu do počítačové sítě.
6. Opatření k ochraně v IT softwaru používaném Správcem.
1) Byla zavedena opatření umožňující určení přístupových práv k vymezenému rozsahu údajů;
2) Přístup k osobním údajům vyžaduje ověření pomocí identifikátoru uživatele a hesla.
3) Byla zavedena kryptografická opatření na ochranu osobních údajů.
4) Na pracovních stanicích, na nichž jsou zpracovávány osobní údaje, byly nainstalovány spořiče obrazovky.
5) Byl zaveden mechanismus automatického zablokování přístupu do informačního systému sloužícího ke zpracování osobních údajů v případě delší nečinnosti uživatele.