POLITYKA OCHRONY DANYCH OSOBOWYCH
(POLITYKA BEZPIECZEŃSTWA RODO)
Administrator Danych Osobowych: Fundacja Rozwoju Ratownictwa i Bezpieczeństwa – Pierwsza Linia
Siedziba: ul. Partyzantów 25/3, 32-500 Chrzanów | NIP: 6282303593 | KRS: 0001206390 | REGON: 543362228
Kontakt: biuro@rrib.pl | tel.: +48 509 338 741 | www: https://rrib.pl
§ 1 Definicje
- Administrator (ADO): Fundacja Rozwoju Ratownictwa i Bezpieczeństwa – Pierwsza Linia
z siedzibą w Chrzanowie, ul. Partyzantów 25/3, 32-500 Chrzanów, KRS: 0001206390, NIP: 6282303593, REGON: 543362228.
- Dane osobowe: informacje o osobie fizycznej zidentyfikowanej lub możliwej do zidentyfikowania poprzez jedną bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość, w tym wizerunek, nagranie głosu, dane kontaktowe, dane o lokalizacji, informacje zawarte w korespondencji, informacje gromadzone za pośrednictwem sprzętu rejestrującego lub innej podobnej technologii.
- Organ nadzorczy: Prezes Urzędu Ochrony Danych Osobowych (PUODO) lub inny właściwy organ nadzorczy w zakresie danych osobowych wyznaczony przez inne państwo członkowskie Unii Europejskiej.
- Podmiot danych: osoba fizyczna, której dane osobowe są przetwarzane przez Administratora
(w tym pracownicy, współpracownicy, podopieczni, darczyńcy, uczestnicy projektów i szkoleń).
- Polityka: niniejsza „Polityka Ochrony Danych Osobowych”.
- Pracownik: osoba fizyczna zatrudniona przez Administratora na podstawie umowy o pracę.
- RODO: Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
- Współpracownik: osoba fizyczna świadcząca na rzecz Administratora usługi na podstawie umowy cywilnoprawnej (np. umowy zlecenia, umowy o dzieło) lub wspierająca działalność statutową (np. wolontariusz).
§ 2 Zasady Ogólne
- Niniejsza Polityka stanowi podstawowy dokument regulujący zasady przetwarzania danych osobowych przez Administratora.
- Wdrożenie Polityki ma na celu zapewnienie zgodności z RODO procesów przetwarzania danych osobowych przez Administratora bez względu na formę (elektroniczną bądź papierową), w jakiej to przetwarzanie następuje.
- W związku z prowadzoną działalnością statutową i gospodarczą Administrator zbiera i przetwarza dane osobowe zgodnie z właściwymi przepisami prawa, w tym w szczególności zgodnie
z przepisami RODO.
- Administrator zapewnia, że przetwarzanie przez niego danych osobowych jest zgodne z prawem
i odbywa się w oparciu o podstawy przetwarzania określone w RODO (art. 6 oraz art. 9 RODO).
- Administrator zapewnia przejrzystość i rzetelność przetwarzania danych osobowych,
w szczególności zawsze informuje o przetwarzaniu danych osobowych w momencie ich zbierania, w tym o celu i podstawie prawnej przetwarzania (zasada przejrzystości i rzetelności).
- Administrator zapewnia, że przetwarza dane wyłącznie w zakresie niezbędnym do realizacji celu, dla którego dane osobowe zostały zebrane (zasada minimalizacji).
- Administrator zapewnia, że przetwarzane przez niego dane osobowe są prawidłowe i w razie potrzeby uaktualniane oraz że podejmuje on wszelkie rozsądne działania, aby dane osobowe, które są nieprawidłowe w świetle celów ich przetwarzania, zostały niezwłocznie usunięte lub sprostowane (zasada prawidłowości).
- Administrator zapewnia, że dane osobowe są przetwarzane tylko przez okres, w jakim jest to niezbędne dla zrealizowania celów przetwarzania (zasada ograniczenia czasowego).
- Administrator zapewnia bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, poprzez wdrożenie odpowiednich środków technicznych lub organizacyjnych (zasada integralności i poufności).
- Administrator zapewnia przestrzeganie Polityki przez wszystkich Pracowników oraz Współpracowników Administratora (zasada rozliczalności).
§ 3 Organizacja systemu ochrony danych osobowych
- Przed udzieleniem dostępu do przetwarzania danych osobowych, Administrator zapoznaje każdego Pracownika, Współpracownika lub inne osoby przetwarzające dane osobowe z jego upoważnienia z Polityką oraz zasadami dotyczącymi ochrony danych osobowych obowiązującymi w organizacji Administratora.
- Przetwarzanie danych osobowych przez Pracowników i Współpracowników może odbywać się wyłącznie na podstawie udokumentowanego upoważnienia Administratora.
§ 4 Bezpieczeństwo danych osobowych
- Administrator wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia. Administrator uwzględnia przy tym stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania.
- Przy ocenie, czy stopień bezpieczeństwa jest odpowiedni, Administrator uwzględnia
w szczególności ryzyko wiążące się z przetwarzaniem, wynikające z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.
- W celu zapewnienia integralności i poufności danych osobowych Administrator zapewnia dostęp do danych osobowych jedynie osobom upoważnionym i wyłącznie w zakresie, w jakim jest to niezbędne ze względu na wykonywane przez nie zadania. Administrator stosuje rozwiązania organizacyjne i techniczne w celu zapewnienia, że wszystkie operacje na danych osobowych są rejestrowane i realizowane tylko przez osoby uprawnione.
- Administrator prowadzi na bieżąco analizę ryzyka związanego z przetwarzaniem danych osobowych i monitoruje adekwatność stosowanych zabezpieczeń danych osobowych do identyfikowanych zagrożeń. W razie konieczności Administrator wdraża dodatkowe środki służące zwiększeniu bezpieczeństwa danych osobowych.
§ 5 Ocena skutków dla ochrony danych (DPIA) i konsultacje z organem
- W przypadku gdy rodzaj przetwarzania – w szczególności z użyciem nowych technologii – ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator przed rozpoczęciem przetwarzania dokonuje oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych (DPIA).
- Jeżeli ocena skutków wskazuje, że przetwarzanie powodowałoby wysokie ryzyko, gdyby Administrator nie zastosował środków w celu zminimalizowania tego ryzyka, przed rozpoczęciem przetwarzania Administrator konsultuje się z Organem nadzorczym.
§ 6 Naruszenia ochrony danych osobowych
- Administrator zapewnia zgłaszanie naruszeń ochrony danych osobowych Organowi nadzorczemu, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. W tym celu Administrator w szczególności zobowiązuje wszystkie osoby przetwarzające dane osobowe do niezwłocznego informowania o każdym dostrzeżonym naruszeniu ochrony danych osobowych.
- Administrator zapewnia, że bez zbędnej zwłoki zawiadamia Podmioty danych o naruszeniu ochrony danych osobowych, jeżeli może ono powodować wysokie ryzyko naruszenia praw lub wolności.
- W każdym wypadku Administrator bada zaistniałe naruszenie i wdraża stosowne organizacyjne
i techniczne środki naprawcze.
- Administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia ochrony danych osobowych, jego skutki oraz podjęte działania naprawcze (w tym
w Rejestrze Naruszeń).
§ 7 Realizowanie uprawnień Podmiotów danych oraz Prawo do Skargi
- Administrator zapewnia, że realizuje uprawnienia Podmiotów danych na zasadach określonych
w RODO, w tym:
- prawo do informacji o przetwarzaniu danych;
- prawo uzyskania kopii danych (prawo dostępu);
- prawo sprostowania danych;
- prawo do usunięcia danych („prawo do bycia zapomnianym”);
- prawo do ograniczenia przetwarzania danych;
- prawo do przenoszenia danych;
- prawo do sprzeciwu wobec przetwarzania danych w celach marketingowych;
- prawo sprzeciwu wobec innych celów przetwarzania danych;
- prawo wycofania zgody (jeżeli dane przetwarzane są na podstawie zgody).
- Prawo do wniesienia skargi do Organu Nadzorczego (UODO): Każdemu Podmiotowi danych przysługuje prawo do wniesienia skargi do organu nadzorczego, jeżeli uzna, że przetwarzanie danych osobowych narusza przepisy RODO lub polskie prawo o ochronie danych. W Polsce organem tym jest:
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Adres: ul. Stanisława Moniuszki 1A, 00-014 Warszawa
Infolinia: 606 950 000
Email: kancelaria@uodo.gov.pl
Strona internetowa: https://uodo.gov.pl
§ 8 Kontakty z Podmiotem danych
- Administrator wdraża odpowiednie środki, aby komunikacja z Podmiotem danych odbywała się
w zwięzłej, przejrzystej i łatwo dostępnej formie, jasnym i prostym językiem.
- Podmiot danych może zgłosić Administratorowi swoje wnioski co do przetwarzanych przez Administratora danych osobowych poprzez kontakt:
- korespondencyjny: Fundacja Rozwoju Ratownictwa i Bezpieczeństwa – Pierwsza Linia, ul. Partyzantów 25/3, 32-500 Chrzanów;
- mailowy: biuro@rrib.pl;
- telefoniczny: +48 509 338 741.
§ 9 Udostępnianie i powierzanie danych osobowych
- Administrator udostępnia dane osobowe innemu administratorowi tylko wtedy, gdy spełniony jest jeden z warunków przewidzianych w RODO.
- Powierzenie przetwarzania danych osobowych przez Administratora następuje w oparciu o umowę powierzenia przetwarzania danych (DPA).
- Powierzenie przetwarzania danych osobowych przez Administratora następuje po uprzedniej weryfikacji, czy podmiot przetwarzający (Procesor) zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniło wymogi RODO.
§ 10 Przekazywanie danych osobowych do państwa trzeciego
- Administrator nie planuje przekazywać danych osobowych poza Europejski Obszar Gospodarczy (EOG).
§ 11 Zapewnienie ciągłości zgodności
- Administrator zapewnia stałe utrzymywanie zgodności działania organizacji z wymaganiami ochrony danych osobowych przewidzianymi w RODO, w tym weryfikuje i optymalizuje wdrożone w organizacji rejestry i procedury.
- W tym celu Administrator między innymi monitoruje zmiany w przepisach prawa, wytyczne krajowych oraz międzynarodowych organów ochrony danych osobowych oraz orzecznictwo sądów i trybunałów, a także uwzględnia najlepsze praktyki rynkowe.
§ 12 Załączniki i Rejestry powiązane
- Administrator prowadzi i stosuje następujące rejestry i procedury dotyczące ochrony danych osobowych:
- Rejestr czynności przetwarzania;
- Rejestr kategorii czynności przetwarzania;
- Rejestr naruszeń ochrony danych osobowych;
- Rejestr osób upoważnionych do przetwarzania danych osobowych;
- Procedura zgłaszania naruszeń do UODO;
- Imienne Upoważnienia do przetwarzania danych oraz Oświadczenia o poufności.
§ 13 Postanowienia końcowe
- Niniejsza Polityka wchodzi w życie z dniem uchwalenia przez Zarząd Fundacji Rozwoju Ratownictwa i Bezpieczeństwa – Pierwsza Linia.