Cel polityki:
Celem polityki jest wykonanie obowiązku rozliczalności, o którym mowa w art. 5 ust. 2 oraz art. 24 ust. 2 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), zwanego dalej „Rozporządzeniem”.
Zarząd Spółdzielni Mieszkaniowej „Mazowsze” deklaruje pełne zaangażowanie w proces zapewnienia bezpieczeństwa informacji, w tym bezpieczeństwa Danych osobowych. Stosowanie zasad określonych w Polityce bezpieczeństwa danych osobowych, zwanej dalej „Polityką”, ma na celu zapewnienie prawidłowej ochrony Danych osobowych Przetwarzanych przez Spółdzielnię Mieszkaniową „Mazowsze” rozumianej jako ochronę danych przed ich udostępnieniem osobom nieupoważnionym, zmianą lub zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem Rozporządzenia oraz utratą, uszkodzeniem lub zniszczeniem, jak również zapewnienie zgodności Przetwarzania z przepisami Rozporządzenia oraz innych przepisów dotyczących ochrony danych osobowych.
Politykę stosuje się również do Danych osobowych, których przetwarzanie zostało powierzone Spółdzielni Mieszkaniowej „Mazowsze” na podstawie odrębnych umów.
Polityka została wydana na podstawie i w zgodzie z przepisami:
- Ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych, zwanej dalej „Ustawą”,
- Ustawy z dnia 15 grudnia 2000 r. o spółdzielniach mieszkaniowych,
- Ustawy z dnia 16 września 1982 r. Prawo spółdzielcze,
- Rozporządzenia.
- Pojęcia
administrator – oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych; jeżeli cele i sposoby takiego przetwarzania są określone w prawie Unii lub w prawie państwa członkowskiego, to również w prawie Unii lub w prawie państwa członkowskiego może zostać wyznaczony administrator lub mogą zostać określone konkretne kryteria jego wyznaczania;
dane osobowe – oznaczają informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej;
dane dotyczące zdrowia – oznaczają dane osobowe o zdrowiu fizycznym lub psychicznym osoby fizycznej – w tym o korzystaniu z usług opieki zdrowotnej – ujawniające informacje o stanie jej zdrowia;
inspektor ochrony danych – osoba wyznaczona do pełnienia tej funkcji na podstawie przepisów art. 37 – 39 Rozporządzenia
naruszenie ochrony danych osobowych – oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych;
obszar przetwarzania danych osobowych–oznacza pomieszczenia lub części pomieszczeń zajmowane przez Spółdzielnię Mieszkaniową „Mazowsze” w których są Przetwarzane dane osobowe, zarówno w formie papierowej, jak i w systemie informatycznym. Za Obszar przetwarzania danych uważa się również pomieszczenia podmiotów, z którymi Spółdzielnia Mieszkaniowa „Mazowsze” zawarła umowy powierzenia Przetwarzania danych osobowych;
odbiorca – oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, któremu ujawnia się dane osobowe, niezależnie od tego, czy jest stroną trzecią. Organy publiczne, które mogą otrzymywać dane osobowe w ramach konkretnego postępowania zgodnie z prawem Unii lub prawem państwa członkowskiego, nie są jednak uznawane za odbiorców; przetwarzanie tych danych przez te organy publiczne musi być zgodne z przepisami o ochronie danych mającymi zastosowanie stosownie do celów przetwarzania;
ograniczenie przetwarzania – oznacza oznaczenie przechowywanych danych osobowych w celu ograniczenia ich przyszłego przetwarzania;
organ nadzorczy – Prezes Urzędu Ochrony Danych Osobowych;
pracownik – oznacza osobę zatrudnioną w Spółdzielni Mieszkaniowej „Mazowsze” na podstawie umowy o pracę lub osobę współpracującą ze Spółdzielnią Mieszkaniową „Mazowsze” na podstawie umowy cywilnoprawnej;
profilowanie – oznacza dowolną formę zautomatyzowanego przetwarzania danych osobowych, które polega na wykorzystaniu danych osobowych do oceny niektórych czynników osobowych osoby fizycznej, w szczególności do analizy lub prognozy aspektów dotyczących efektów pracy tej osoby fizycznej, jej sytuacji ekonomicznej, zdrowia, osobistych preferencji, zainteresowań, wiarygodności, zachowania, lokalizacji lub przemieszczania się;
przetwarzanie – oznacza operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie;
pseudonimizacja – oznacza przetworzenie danych osobowych w taki sposób, by nie można ich było już przypisać konkretnej osobie, której dane dotyczą, bez użycia dodatkowych informacji, pod warunkiem że takie dodatkowe informacje są przechowywane osobno i są objęte środkami technicznymi i organizacyjnymi uniemożliwiającymi ich przypisanie zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej;
podmiot przetwarzający – oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora;
strona trzecia – oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub podmiot inny niż osoba, której dane dotyczą, administrator, podmiot przetwarzający czy osoby, które – z upoważnienia administratora lub podmiotu przetwarzającego – mogą przetwarzać dane osobowe;
zbiór danych – oznacza uporządkowany zestaw danych osobowych dostępnych według określonych kryteriów, niezależnie od tego, czy zestaw ten jest scentralizowany, zdecentralizowany czy rozproszony funkcjonalnie lub geograficznie;
zgoda osoby, której dane dotyczą– oznacza dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych.
- Zasady dotyczące przetwarzania danych osobowych
- Dane osobowe przetwarzane przez Spółdzielnię Mieszkaniową „Mazowsze”(dalej jako: Spółdzielnia Mieszkaniowa) muszą być:
- Przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą;
- Zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami;
- Adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane;
- Prawidłowe i w razie potrzeby uaktualniane;
- Przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą, prze okres nie dłuższy niż jest to niezbędne do celów, w których dane te są przetwarzane;
- Przetwarzane w sposób zapewniających odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych.
- W celu wykazania zgodności przetwarzania danych osobowych z zasadami opisanymi w ust. 1, Spółdzielnia Mieszkaniowaprzeprowadza dla każdej czynności przetwarzania, opisanej w rejestrze czynności przetwarzania,o którym mowa w art. 30 ust.1 Rozporządzenia,ocenę zgodności z prawem.
- Ocenę zgodności z prawem, o której mowa w ust. 2, przeprowadza się z wykorzystaniem arkusza znajdującego się w Załączniku nr 1 do Polityki.
- Ocenę zgodności z prawem przeprowadza inspektor ochrony danych[1] przy udziale kierowników działów Spółdzielni Mieszkaniowejlub innych wyznaczonych przez nich osób.
- Czynności przetwarzania wykonywane przez Spółdzielnię Mieszkaniową, rodzaj i kategorie przetwarzanych danych
- W celu udokumentowania wszystkich procesów przetwarzania danych osobowych, Spółdzielnia Mieszkaniowa prowadzi rejestr czynności przetwarzania, o którym mowa w art. 30 Rozporządzenia.
- Rejestr czynności przetwarzania ma formę elektroniczną i przechowywany jest na dysku …………………xxxxxxxxxxxxxxxxxxxxxxx
- Rejestr czynności przetwarzania prowadzi się według wzoru stanowiącego Załącznik nr 2 do Polityki.
- Rejestr czynności przetwarzania stanowi inwentaryzację rodzaju i kategorii przetwarzanych danych.
- Rejestr czynności przetwarzania podlega przeglądowi co najmniej raz w roku. W przeglądzie uczestniczą kierownicy działów Spółdzielni Mieszkaniowej lub inne wyznaczone przez nich osoby.
- Za prowadzenie rejestru czynności przetwarzania w imieniu Spółdzielni Mieszkaniowej i jego przegląd odpowiada inspektor ochrony danych[2].
- Prawa osoby, której dane dotyczą – zasady ogólne
- Spółdzielnia Mieszkaniowa „Mazowsze” podejmuje odpowiednie środki, aby w zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem, udzielić osobie której dane dotyczą wszelkich informacji, o których mowa w art. 13 i 14 Rozporządzenia oraz prowadzić z nią wszelką komunikację na mocy art. 15 – 22 i 34 Rozporządzenia w sprawie przetwarzania.
- Informacji udziela się na piśmie lub w inny sposób, w tym w stosownych przypadkach – elektronicznie. Jeżeli osoba, której dane dotyczą, tego żąda, informacji można udzielić ustanie, o ile innymi sposobami potwierdzi się tożsamości osoby, której dane dotyczą.
- Spółdzielnia Mieszkaniowa „Mazowsze” odmawia podjęcia działań na żądanie osoby pragnącej wykonać prawa przysługujące jej na mocy art. 15 – 22 Rozporządzenia, jeżeli nie jest w stanie zidentyfikować osoby, której dane dotyczą.
- Spółdzielnia Mieszkaniowa może odmówić podjęcia działań, o których mowa w ust. 3, jeżeli żądania osoby, której dane dotyczą, są ewidentnie nieuzasadnione lub nadmierne, w szczególności ze względu na swój ustawiczny charakter. Za żądania, o których mowa w zdaniu pierwszym uważa się m.in. żądania, które:
- zostały zgłoszone przed upływem 3 miesięcy od dnia zgłoszenia żądania tego samego rodzaju,
- są niejasne i osoba składająca żądanie, mimo prośby, nie wyjaśni niejasności związanych z treścią żądania,
- ma zostać zrealizowane w formacie lub na nośniku nieznanym lub niestosowanym przez Spółdzielnię Mieszkaniową,
- pochodzą od osoby, której tożsamość jest nieustalona pomimo prób jej potwierdzenia,
- mogłyby spowodować ujawnienie tajemnicy zawodowej, tajemnicy przedsiębiorstwa lub naruszyć dobra osobiste osób trzecich.
- Z zastrzeżeniem ust. 6, odpowiedzi na żądania, o których mowa w ust. 3, udziela inspektor ochrony danych[3]. Każdy pracownik Spółdzielni Mieszkaniowej ma obowiązek współdziałać z inspektorem ochrony danych[4] w celu realizacji żądania zgłoszonego przez osobę, której dane dotyczą.
- Kontakt z inspektorem danych osobowych[5], w szczególności w celu realizacji żądań, o których mowa w niniejszym rozdziale, możliwy jest pod adresem email smmazowsze@idsl.pl. Żądania można również zgłaszać osobiście lub telefonicznie. W takich przypadkach inspektor ochrony danych[6] sporządza notatkę z przyjęcia zgłoszenia.
- Szczególne przypadki realizacji uprawnień
- Prawo do uzyskania kopii danych osobowych podlegających przetwarzaniu, o którym mowa w art. 15 ust. 3 Rozporządzenia, realizowane jest w formie kopii elektronicznej sporządzonej w formacie PDF lub w innej powszechnie stosowanej formie.
- W przypadku danych osobowych powierzonych Spółdzielni Mieszkaniowej do przetwarzania, prawo do sprostowania danych będzie realizowane w sposób określony w stosownej umowie powierzenia lub innej umowie o współpracy, w trybie właściwym dla korekty lub zmiany danych.
- W przypadku danych osobowych powierzonych Spółdzielni Mieszkaniowej do przetwarzania, prawo do usunięcia danych będzie realizowane wyłącznie na jednoznaczne żądanie administratora i w zakresie przez niego wskazanym.
- W przypadku danych osobowych powierzonych Spółdzielni Mieszkaniowej do przetwarzania, prawo do ograniczenia przetwarzania będzie realizowane wyłącznie na żądanie administratora i w sposób określony w umowach powierzenia lub innej umowie współpracy, w trybie właściwym dla korekty lub zmiany danych.
- Usunięcie danych osobowych z kopii zapasowej będzie możliwe tylko pod warunkiem, że realizacja tego żądania nie naruszy integralności i poufności innych danych osobowych oraz nie zakłóci bezpieczeństwa sieci i systemów informatycznych Spółdzielni Mieszkaniowej.
- Obowiązki Spółdzielni Mieszkaniowej „Mazowsze” jako administratora
- Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia wynikające z przetwarzania, Spółdzielnia Mieszkaniowa – zarówno przy określaniu sposobów przetwarzania, jak i w czasie samego przetwarzania – wdraża odpowiednie środki techniczne i organizacyjne, takie jak pseudonimizacja, zaprojektowane w celu skutecznej realizacji zasad ochrony danych, takich jak minimalizacja danych, oraz w celu nadania przetwarzaniu niezbędnych zabezpieczeń, tak by spełnić wymogi niniejszego rozporządzenia oraz chronić prawa osób, których dane dotyczą.
- Spółdzielnia Mieszkaniowa wdraża odpowiednie środki techniczne i organizacyjne, aby domyślnie przetwarzane były wyłącznie te dane osobowe, które są niezbędne dla osiągnięcia każdego konkretnego celu przetwarzania. Obowiązek ten odnosi się do ilości zbieranych danych osobowych, zakresu ich przetwarzania, okresu ich przechowywania oraz ich dostępności. W szczególności środki te zapewniają, by domyślnie dane osobowe nie były udostępniane bez interwencji danej osoby nieokreślonej liczbie osób fizycznych.
- Obowiązek ochrony danych w fazie projektowania oraz domyślna ochrona danych realizowana jest również na etapie zawierania umów z kontrahentami Spółdzielni Mieszkaniowej.
- Powierzenie przetwarzania danych osobowych
- Każda umowa, która dotyczy powierzenia danych osobowych lub innego ich udostępnienia, podlega obowiązkowej konsultacji z inspektorem ochrony danych[7].
- Minimalny zakres postanowień, które powinny znaleźć się w umowie powierzenia danych osobowych określa Załącznik nr 3 do Polityki.
- Zasady nadawania uprawnień dostępu do systemu i upoważnień
- Zasady nadawania uprawnień dostępu do systemu informatycznego służącego do przetwarzania danych osobowych zostały uregulowane w ………………………………………………[8]
- Upoważnienia do przetwarzania danych osobowych wydaje Spółdzielnia Mieszkaniowa, po konsultacji z inspektorem ochrony danych[9], na wniosek przełożonego pracownika lub, gdy jest to zasadne, współpracownika. Wzór upoważnienia i wniosku o nadanie upoważnienia stanowią Załączniki nr 4 i 5 do Polityki.
- Inspektor ochrony danych[10] prowadzi ewidencję osób upoważnionych do przetwarzania danych osobowych według wzoru stanowiącego Załącznik nr 6 do Polityki.
- Wszystkie osoby przed dopuszczeniem ich do pracy z danymi osobowymi muszą:
- zapoznać się z przepisami Ustawy, Rozporządzeniem oraz Polityką i innymi odrębnymi przepisami mającymi zastosowanie do Spółdzielni Mieszkaniowej, które odnoszą się do zasad bezpiecznego przetwarzania danych osobowych,
- zostać przeszkolone z zasad ochrony danych osobowych uregulowanych w innych niż w/w przepisach wewnętrznych obowiązujących w Spółdzielni Mieszkaniowej,
- posiadać pisemne upoważnienie do przetwarzania danych osobowych,
- zobowiązać się do zachowania w poufności danych osobowych oraz sposobów ich zabezpieczenia na piśmie.
- Za dopilnowanie wykonania obowiązków, o których mowa w pkt a) – b) powyżej, odpowiada inspektor ochrony danych[11].
- Osoby upoważnione do Przetwarzania danych osobowych mają obowiązek:
- przetwarzać dane zgodnie z przepisami Rozporządzenia i przepisami wewnętrznymi obowiązującymi w Spółdzielni Mieszkaniowej oraz zakresie określonym w upoważnieniu,
- nie udostępniać danych osobowych osobom nieupoważnionym,
- zabezpieczać dane osobowe przed dostępem osób nieupoważnionych,
- zabezpieczać dane przed utratą uszkodzeniem lub zniszczeniem.
- Bezpieczeństwo danych osobowych
- Zasady bezpieczeństwa danych osobowych przetwarzanych w systemie teleinformatycznym zostały określone w ……………………………………………………[12]
- Za bezpieczeństwo danych osobowych odpowiada, rozumiane przede wszystkim jako obowiązek stosowania się do wewnętrznych procedur bezpieczeństwa w Spółdzielni Mieszkaniowej również każdy pracownik Spółdzielni Mieszkaniowej dopuszczony do pracy z danymi osobowymi, na podstawie stosownego upoważnienia.
- Spółdzielnia Mieszkaniowa dokonuje analizy i oceny ryzyka[13], celem wykazania, że stopień bezpieczeństwa danych osobowych w Spółdzielni Mieszkaniowej jest odpowiedni do stanu wiedzy technicznej, kosztu wdrażania oraz charakteru, zakresu, kontekstu i celów przetwarzania oraz uwzględnia ryzyko naruszenia praw i wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia.
- Osoby, które przekazują w imieniu Spółdzielni Mieszkaniowej dane osobowe do podmiotu zewnętrznego(w formie papierowej lub elektronicznej), przed ich udostępnieniem mają obowiązekzweryfikować,czyistniejąpodstawyprawneumożliwiającewykonanietychczynności (przesłanki legalizacyjne):
- Zgoda osoby na udostępnienie danych innemu podmiotowi,
- obowiązek prawny udostępnienia danych,
- zapis w umowie z podmiotem współpracującym ,przy czym udostępnienie nie narusza praw i wolności osoby, której dane dotyczą,
- pisemny wniosek o udostępnienie danych od podmiotu uprawnionego, ze wskazaniempodstawyprawnejdootrzymywaniadanegorodzajudanychosobowych.
- W przypadku istnienia jakichkolwiek wątpliwości w zakresie legalności lub zakresu udostępnianych danych, pracownik zobowiązany jest skonsultować się z inspektorem ochrony danych[14].
- W celu ochrony danych osobowych stosuje się następujące środki ochrony fizycznej danych osobowych w zakresie dostępu do pomieszczeń, w których przetwarzane są zbiory danych osobowych:
- dostęp do tych pomieszczeń objęty jest systemem kontroli dostępu;
- w czasie nieobecności zatrudnionych tam pracowników (i przez całą dobę) nadzorowany jest przez służbę ochrony.
- Dokumenty papierowe oraz nośnik elektroniczne ,na których znajdują się dane osobowe upoważnieni pracownicy Spółdzielni Mieszkaniowej mają obowiązek przechowywać w zamkniętych na klucz szafach, w tym szafach metalowych, lub szufladach.
- Osoby nie upoważnione do przetwarzania danych osobowych mogą przebywać w obszarze przetwarzania danych osobowych w Spółdzielni Mieszkaniowej jedynie w towarzystwie upoważnionych pracowników Spółdzielni Mieszkaniowej.
- Pracownicy firm usługowych (np. sprzątanie pomieszczeń biurowych, ochrona) lub innych firm współpracujących, przebywający w obszarze przetwarzania danych osobowych bez prawa do przetwarzania danych osobowych,zobowiązanisądopodpisaniaimiennegooświadczeniaozachowaniu w poufności wszelkich informacji, do których dostęp mogą uzyskać w związku ze świadczeniem swoich usług (wzór oświadczenia stanowi Załącznik nr 7 do Polityki).
- Pracownikom firm współpracujących, o których mowa w ust. 10,Inspektor ochrony danych[15] nadaje upoważnienie do przebywania w obszarze przetwarzania danych osobowych, którego wzór stanowi Załącznik nr 8o Polityki.
- Osobą odpowiedzialną za odbiór oświadczeń, o których mowa w ust. 10, jest pracownik nadzorujący czynności lub wykonanie umowy z firmą współpracującą lub inspektor ochrony danych[16]. Oświadczenia przekazuje się inspektorowi ochrony danych[17], celem archiwizacji.
- Zadania inspektora ochrony danych[18]
- Spółdzielnia Mieszkaniowa zapewnia, aby inspektor ochrony danych był właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych. Realizując obowiązek, o którym mowa w zdaniu poprzedzającym, inspektor ochrony danych bierze udział między innymi w:
- konsultacji projektów umów powierzenia lub innego udostępnienia danych osobowych,
- konsultacji projektów procedur wewnętrznych,
- pracach projektowych obejmujących swoim zakresem obszar danych osobowych, ze szczególnym uwzględnieniem projektów zmian w systemach informatycznych służących do przetwarzania danych osobowych.
- Spółdzielnia Mieszkaniowa wspiera inspektora ochrony danych w wypełnianiu przez niego zadań, o których mowa w art. 39 Rozporządzenia i innych powierzonych do wykonania na podstawie postanowień niniejszej Polityki, zapewniając mu zasoby niezbędne do wykonania tych zadań oraz dostęp do danych osobowych i operacji przetwarzania, a także zasoby niezbędne do utrzymania jego wiedzy fachowej. Spółdzielnia Mieszkaniowa zapewnia, by inspektor ochrony danych nie otrzymywał instrukcji dotyczących wykonywania tych zadań.
- Inspektor ochrony danych bezpośrednio podlega Prezesowi Zarządu Spółdzielni Mieszkaniowej.
- Inspektor ochrony danych może wykonywać również inne zadania i obowiązki. Spółdzielnia Mieszkaniowa zapewnia, aby takie zadania i obowiązki nie powodowały konfliktu interesów.
- Inspektor ochrony danych w Spółdzielni Mieszkaniowej:
- Informuje organy Spółdzielni Mieszkaniowej oraz pracowników i współpracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na Spółdzielni Mieszkaniowej, jako administratorze danych lub podmiocie przetwarzającym oraz tych pracownikach i współpracownikach, na mocy Rozporządzenia oraz innych przepisów Unii lub prawa krajowego o ochronie danych i doradzanie im w tej sprawie;
- monitoruje przestrzeganie Rozporządzenia, innych przepisów Unii lub prawa krajowego o ochronie danych oraz Polityki w dziedzinie ochrony danych osobowych, w tym podział obowiązków, działania zwiększające świadomość, szkolenia personelu uczestniczącego w operacjach przetwarzania oraz powiązane z tym audyty;
- udziela, na żądanie, zaleceń co do oceny skutków dla ochrony danych oraz bierze udział w jej wykonaniu;
- współpracuje z organem nadzorczym;
- pełni funkcję punktu kontaktowego dla organu nadzorczego w kwestiach związanych z przetwarzaniem, w tym uprzednimi konsultacjami, o których mowa w art. 36 Rozporządzenia, oraz w stosownych przypadkach prowadzi konsultacje zgodnie ze swoją rolą w Spółdzielni Mieszkaniowej;
- prowadzi rejestr czynności przetwarzania;
- prowadzi wykaz obszarów przetwarzania danych osobowych.
- Inspektor ochrony danych wypełnia swoje zadania z należytym uwzględnieniem ryzyka związanego z operacjami przetwarzania, mając na uwadze charakter, zakres, kontekst i cele przetwarzania.
- Wykaz załączników
- Ocena zgodności z prawem;
- Wzór rejestru czynności przetwarzania;
- Wzór umowy powierzenia przetwarzania danych osobowych;
- Wzór upoważnienia do przetwarzania danych osobowych;
- Wzór wniosku o nadanie upoważnienia do przetwarzania danych osobowych;
- Wzór ewidencji osób upoważnionych do przetwarzania danych osobowych;
- Oświadczenie o zachowaniu poufności dla pracowników stron trzecich;
- Upoważnienie do przebywania na obszarze przetwarzania.
[1]UWAGA: postanowienie ma zastosowanie jeżeli spółdzielnia mieszkaniowa po dokonaniu analizy skali swojej działalności kwalifikowanej przez spółdzielnię mieszkaniową jako duża, podjęła decyzję o wyznaczeniu Inspektora ochrony danych. W przypadku braku wyznaczenia Inspektora ochrony danych, czynność ta powinna również być wykonywana przez upoważnione przez spółdzielnię mieszkaniową do tego osoby.
[2] Zob. przypis 2.
[3] Zob. przypis 2.
[4] Zob. przypis 2.
[5] Zob. przypis 2.
[6] Zob. przypis 2.
[7] Zob. przypis 2.
[8] Zasady te powinny zostać, w zależności do skali działalności spółdzielni mieszkaniowej, uregulowane w osobnej regulacji wewnętrznej spółdzielni mieszkaniowej.
[9] Zob. przypis 2.
[10] Zob. przypis. 2.
[11] Zob. przypis 2.
[12] Zob. przypis 9.
[13] Proces oceny skutków dla ochrony danych (Data privacyimpactassessment; DPIA)powinien być stworzony w celu opisania operacji przetwarzania, dokonania oceny niezbędności i proporcjonalności przetwarzania oraz zarządzania ryzykiem naruszenia praw i wolności osób, których dane dotyczą, wynikającym z przetwarzania ich danych osobowych. Ocena skutków oznacza metodologię oceny wpływu projektu, technologii, produktu, usługi, polityki, programu lub innej inicjatywy na ochronę danych osobowych wraz z oceną jakie działania powinny zostać podjęte w celu wykluczenia lub zminimalizowania ew. negatywnego wpływu na prawa tych osób wynikające z Rozporządzenia. Ocena skutków dla ochrony danych jest wymagana w szczególności w przypadku:
- systematycznej, kompleksowej oceny czynników osobowych odnoszących się do osób fizycznych, która opiera się na zautomatyzowanym przetwarzaniu, w tym profilowaniu, i jest podstawą decyzji wywołujących skutki prawne wobec osoby fizycznej lub w podobny sposób znacząco wpływających na osobę fizyczną;
- przetwarzania na dużą skalę szczególnych kategorii danych osobowych lub danych osobowych dotyczących wyroków skazujących i naruszeń prawa;
- systematycznego monitorowania na dużą skalę miejsc publicznych;
- operacji przetwarzania ujętych w wykazie operacji, które podlegają wymogowi dokonania oceny, prowadzonym przez organ nadzorczy.
Ocena skutków dla ochrony danych nie jest wymagana w przypadku:
- procesów przetwarzania, które nie powodują ryzyka naruszenia praw lub wolności osób, których dane dotyczą;
- procesów przetwarzania, których charakter, zakres, kontekst i cele przetwarzania są bardzo podobne do operacji przetwarzania, dla których ocena skutków została już przeprowadzona;
- procesów przetwarzania mających podstawę prawną w prawie Unii Europejskiej lub w prawie państwa członkowskiego, któremu podlega administrator i prawo takie reguluje daną operację przetwarzania lub zestaw operacji, a oceny skutków dla ochrony danych dokonano już w ramach oceny skutków regulacji w związku z przyjęciem tej podstawy prawnej i w związku z tym wstępna ocena skutków przez administratora nie jest już wymagana;
procesów przetwarzania ujętych w wykazie operacji, które nie podlegają wymogowi dokonania oceny, prowadzonym przez organ nadzorczy.
[14] Zob. przypis. 2.
[15] Zob. przypis. 2.
[16] Zob. przypis 2.
[17] Zob. przypis 2.
[18] Zob. przypis. 2.
