Polityka bezpieczeństwa Grupy Exorigo-Upos S.A.

 

DEFINICJE

Polityka: powyższa Polityka przetwarzania danych osobowych w Grupie Exorigo-Upos S.A.

Administrator: Grupa Exorigo-Upos S.A. (ul. Kolejowa 5/7, 01-217 Warszawa), wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000216709., NIP: 9281838767, REGON: 971302261.
Dane osobowe: informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (osobie, której dane dotyczą). Osoba fizyczna możliwa do zidentyfikowania to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej.

RODO: Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych).

Osoba, której dane dotyczą: każda osoba fizyczna, której dane osobowe przetwarzane są przez Administratora w związku z prowadzona przez niego działalnością  np. osoba udająca się do stref ograniczonego dostępu w lokalizacjach Administratora, osoba, z którą Administratora wiąże kontrakt umowny lub kierująca do niego zapytanie w formie e-maila.

INFORMACJA O PRZETWARZANIU DANYCH OSOBOWYCH PRZEZ ADMINISTRATORA  

Administrator Danych Osobowych zbiera i przetwarza dane osobowe zgodnie z obowiązującymi  przepisami prawa, w tym w szczególności z RODO w celu wykonywania przez siebie działalności gospodarczej.

Administrator stosuje się do zasady zapewnienia transparentności (przejrzystości) przetwarzania danych osobowych. Osoby których dane dotyczą są informowane o przetwarzaniu danych najpóźniej w momencie ich zbierania ponadto są one informowane celu i podstawie prawnej ich przetwarzania – np. przy zawieraniu umowy sprzedaży towarów lub usług.

Administrator dba o to by w Spółce respektowana była zasada minimalizacji danych osobowych. Dane zbierane są w zakresie niezbędnym do wskazanego celu przetwarzania, oraz przetwarzane tylko przez minimalny okres retencji. W celu przyspieszenia i usprawnienia obsługi swoich klientów Administrator pozyskuje od nich dane osobowe, które nie są niezbędne np. do wykonania zawartej z nimi umowy – jak numer telefonu, czy e-mail, wyłącznie za ich zgodą, a przed zebraniem takich danych informuje klientów o dobrowolności ich podania.

Administrator zapewnia odpowiedni poziom bezpieczeństwa i poufności przetwarzanych przez niego danych osobowych. W wypadku wystąpienia incydentu związanego z bezpieczeństwem danych osobowych Administrator informuje o takim zdarzeniu osoby, których dane osobowe dotyczą, w sposób zgodny z przepisami prawa.

KONTAKT W SPRAWACH ZWIĄZANYCH Z OCHRONA DANYCH OSOBOWYCH

Administrator danych wyznaczył Inspektora Ochrony Danych, z którym można skontaktować się poprzez:

  1. e-mail ochronadanych@exorigo-upos.pl  ,
  2. korespondencyjnie na adres Grupa Exorigo-Upos S.A. ul. Kolejowa 5/7, 01-217 Warszawa z dopiskiem „ochrona danych osobowych”.

BEZPIECZEŃSTWO DANYCH OSOBOWYCH

Wprowadzone przez Administratora procedury zapewniają odpowiedni poziom poufności oraz integralności danym osobowym przez niego przetwarzanym. Do danych osobowych maja dostęp jedynie osoby odpowiednio przeszkolone i posiadające stosowne upoważnienia. Administrator stosuje rozwiązania organizacyjne i techniczne w celu zapewnienia, że wszystkie operacje na danych osobowych są rejestrowane i dokonywane tylko przez osoby uprawnione.

Administrator podejmuje niezbędne kroki podczas wyboru podmiotów przetwarzających oraz innych podwykonawców, aby poziom zabezpieczenia danych osobowych u tych podmiotów był wystarczający.

Administrator prowadzi na bieżąco analizę ryzyka i monitoruje adekwatność stosowanych zabezpieczeń danych do identyfikowanych zagrożeń. W razie konieczności, Administrator wdraża dodatkowe środki służące zwiększeniu bezpieczeństwa danych.

CELE ORAZ PODSTAWY PRAWNE PRZETWARZANIA DANYCH PRZEZ ADMINISTRATORA

Dane kontaktowe

Administrator wykorzystuje podane przez klientów dane kontaktowe (adres e-mail, numer telefonu) w celu realizacji zawartych z nimi umów. Dane te mogą być również używane w celach marketingowych (informowanie o nowych produktach lub usługach), lecz tylko po uprzednim uzyskaniu zgody na kontakt w takim celu.

Wszystkie dane osobowe zawarte zarówno w korespondencji tradycyjnej jak i elektronicznej oraz zebrane poprzez kontakt telefoniczny kierowane do administratora w sprawach niezwiązanych ze świadczeniem na rzecz nadawcy usługi są przetwarzane wyłączenie w celu komunikacji z nadawcą wiadomości. W takim wypadku podanie określonych danych jest wymagane przez Administratora tylko w przypadku, gdy jest to niezbędne dla powyższego celu, a brak podania takich danych skutkuje brakiem możliwości załatwienia sprawy. W powyższym przypadku prawną przetwarzania danych jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO), polegający na prowadzeniu korespondencji kierowanej do niego w związku z prowadzoną działalnością gospodarczą.

Administrator zapewnia by ilość przetwarzanych danych w korespondencji była zgodna z zasadą minimalizacji danych i by miały do niej dostęp jedynie osoby upoważnione.

Rozmowy telefoniczne mogą być także nagrywane – w takim wypadku, na początku rozmowy przekazywana jest informacja o nagrywaniu rozmowy. Rozmowy są rejestrowane w celu weryfikacji jakości świadczonej usługi oraz weryfikacji pracy konsultantów, a także w celach statystycznych. Nagrania są tez wykorzystywane w celu rejestracji zgłaszanych reklamacji lub wyrażanie (względnie cofnięcia) zgody na otrzymywanie treści marketingowych. Nagrania są dostępne wyłącznie dla uprawnionych pracowników Administratora oraz osób obsługujących infolinię administratora.

Monitoring wizyjny oraz kontrola wstępu

W celu zapewnienia bezpieczeństwa osób i mienia, Administrator stosuje monitoring wizyjny oraz kontroluje wstęp do budynków zarządzanych przez Administratora. Dane w postaci wizerunku z kamer nie są wykorzystywane w żadnym innym celu.

Dane osobowe w postaci nagrań z monitoringu oraz dane osobowe zbierane w rejestrze wejść i wyjść są przetwarzane w celu zapewnienia bezpieczeństwa i porządku na terenie obiektu oraz ewentualnie w celu obrony lub dochodzenia roszczeń. Odmowa podania danych w postaci wizerunku powoduje niemożliwość przebywania na terenie Administratora. Podstawą przetwarzania danych osobowych jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO) polegający na zapewnieniu bezpieczeństwa mienia Administratora oraz ochrony jego praw.

W celu poinformowania osób wchodzących na teren Administratora w widocznych miejscach zostały wywieszone informacje dotyczące objęcia danego obiektu monitoringiem wizyjnym.

Rekrutacja

Administrator przetwarza dane osobowe podawane przez potencjalnych pracowników w procesie rekrutacyjnym, zakres danych jakich Administrator oczekuje od kandydatów do pracy nie przekracza katalogu zamieszczonego w przepisach prawa pracy. Niemniej, w chwili gdy potencjalny kandydat do pracy przekaże zakres danych większy niż ten wymagany przez obowiązujące przepisy, domniemywa się, że wyraził on zgodę na przetwarzanie tych danych. Taką zgodę można wycofać w każdym czasie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem. W razie, gdy przesłane aplikacje będą zawierać informacje nieadekwatne do celu, jakim jest rekrutacja,  nie będą one wykorzystywane ani uwzględniane w procesie rekrutacyjnym.

Dane osobowe są przetwarzane:

  1. w celu wykonania obowiązków wynikających z przepisów prawa – Kodeksu pracy, a konkretniej związanych z procesami zatrudniania. Podstawą prawną przetwarzania jest obowiązek prawny ciążący na Administratorze (art. 6 ust. 1 lit. c RODO w związku z przepisami Kodeksu pracy)
  2. w celu przeprowadzenia procesu rekrutacji w zakresie danych niewymaganych przepisami Kodeksu Pracy, a także dla celów przyszłych procesów rekrutacyjnych – podstawą prawną przetwarzania jest zgoda (art. 6 ust. 1 lit a RODO)
  3. w celu ustalenia lub dochodzenia ewentualnych roszczeń lub obrony przed takimi roszczeniami – podstawą prawną przetwarzania danych jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO).

W zakresie w jakim dane osobowe są przetwarzane w oparciu o wyrażoną zgodę, można ją wycofać w każdym czasie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

Okres retencji dla zgody dla celów przyszłych rekrutacji został ustalony na dwa lata. Po tym czasie dane będą usuwane.

Zbieranie danych w związku ze świadczeniem usług lub wykonywaniem innych umów

W razie zbierania danych dla celów związanych z wykonaniem konkretnej umowy, Administrator przekazuje osobie, której dane dotyczą, szczegółowe informacje dotyczące przetwarzania jej danych osobowych, w momencie zawierania umowy.

Zbieranie danych w innych przypadkach

W związku z prowadzoną działalnością, Administrator zbiera dane osobowe także w innych przypadkach – np. podczas spotkań biznesowych, na eventach branżowych czy poprzez wymianę wizytówek – w celach związanych z nawiązywaniem i utrzymywaniem kontaktów biznesowych. Dane osobowe podawane są w takich wypadkach dobrowolnie. Podstawą prawną przetwarzania jest w tym wypadku prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO), polegający na tworzeniu sieci kontaktów w związku z prowadzoną działalnością.

Dane osobowe zebrane w takich przypadkach przetwarzane są wyłącznie w celu dla jakiego zostały zebrane, a Administrator zapewnia ich odpowiednią ochronę.

ODBIORCY DANYCH

Dane osobowe mogą być przekazywane podmiotom przetwarzającym dane osobowe na zlecenie administratora m.in. dostawcom usług IT – przy czym takie podmioty przetwarzają dane na podstawie umowy z administratorem i wyłącznie zgodnie z poleceniami administratora.

Dane osobowe mogą być ujawnione właściwym organom bądź osobą trzecim w wypadku jeśli żądając ujawnienia takich informacji powołają się one na odpowiednią podstawę prawna oraz będzie to zgodnie z przepisami obowiązującego prawa.

 

 

PRZEKAZYWANIE DANYCH POZA EUROPEJSKI OBSZAR GOSPODARCZY

Poziom ochrony danych osobowych poza Europejskim Obszarem Gospodarczym (EOG) różni się od tego zapewnianego przez prawo europejskie. Z tego powodu Administrator przekazuje dane osobowe poza EOG tylko wtedy, gdy jest to konieczne i z zapewnieniem odpowiedniego stopnia ochrony, przede wszystkim poprzez:

  1. współpracę z podmiotami, przetwarzający dane osobowe w państwach, w odniesieniu do których została wydana stosowna decyzja Komisji Europejskiej
  2. stosowanie standardowych klauzul umownych, wydanych przez Komisję Europejską
  3. stosowanie wiążących reguł korporacyjnych, zatwierdzonych przez właściwy organ nadzorczy
  4. w razie przekazywania danych do USA – współpracę z podmiotami uczestniczącymi w programie Tarcza Prywatności (Privacy Shield), zatwierdzonym decyzją Komisji Europejskiej.

Administrator zawsze informuje o zamiarze przekazania danych osobowych poza EOG na etapie ich zbierania.

OKRES PRZETWARZANIA DANYCH OSOBOWYCH

Okres przetwarzania danych przez Administratora zależy od  celu przetwarzania.

Umowa

W przypadku gdy podstawę przetwarzania stanowi niezbędność do zawarcia i wykonania umowy, dane osobowe będą przetwarzane do momentu jej zakończenia. Jeśli przetwarzanie odbywa się na podstawie zgody, dane osobowe przetwarzane są do jej wycofania.

Przepis prawa

W wypadku gdy podstawą prawną jest przepis prawa okres przetwarzania danych osobowych wynika również z konkretnych przepisów.

Uzasadniony interes Administratora

W przypadku przetwarzania danych na podstawie prawnie uzasadnionego interesu Administratora dane osobowe przetwarzane są przez okres umożliwiający jego realizację lub do zgłoszenia skutecznego sprzeciwu względem przetwarzania danych.

Ochrona przed roszczeniami

Okres przetwarzania danych może być przedłużony w przypadku, gdy przetwarzanie jest niezbędne do ustalenia, dochodzenia lub obrony przed ewentualnymi roszczeniami, a po tym okresie, jedynie w przypadku i w zakresie, w jakim będą wymagać tego przepisy prawa.

W wypadku upłynięcia okresu retencji dane osobowe są niezwłocznie usuwane lub anonimizowane.

UPRAWNIENIA ZWIĄZANE Z PRZETWARZANIEM DANYCH OSOBOWYCH

Prawa osób, których dane dotyczą

Osobom, których dane dotyczą, przysługują następujące prawa:

  1. Prawo do informacji o przetwarzaniu danych – na tej podstawie osobie zgłaszającej  takie żądanie Administrator przekazuje informację o przetwarzaniu jej danych osobowych, w tym przede wszystkim o celach i podstawach prawnych przetwarzania, zakresie posiadanych danych, podmiotom, którym są ujawniane i planowanym terminie ich usunięcia;
  2. Prawo uzyskania kopii danych – na tej podstawie Administrator przekazuje kopię przetwarzanych danych, dotyczących osoby zgłaszającej żądanie;
  3. Prawo do sprostowania – Administrator zobowiązany jest usuwać ewentualne niezgodności lub błędy przetwarzanych danych osobowych oraz uzupełniać je, jeśli są niekompletne;
  4. Prawo do usunięcia danych – na tej podstawie można żądać usunięcia danych, których przetwarzanie nie jest już niezbędne do realizowania żadnego z celów, dla których zostały zebrane;
  5. Prawo do ograniczenia przetwarzania – w razie zgłoszenia takiego żądania, Administrator zaprzestaje dokonywania operacji na  danych osobowych, z wyjątkiem operacji, na które wyraziła zgodę osoba, której dane dotyczą oraz ich przechowywania, zgodnie z przyjętymi zasadami retencji lub dopóki nie ustaną przyczyny ograniczenia przetwarzania danych (np. zostanie wydana decyzji organu nadzorczego, zezwalająca na dalsze przetwarzanie danych);
  6. Prawo do przenoszenia danych – na tej podstawie, w zakresie w jakim dane osobowe są przetwarzane w związku z zawartą umową lub wyrażoną zgodą, Administrator wyda dane osobowe dostarczone przez osobę, której one dotyczą, w formacie pozwalającym na ich odczyt przez komputer. Możliwe jest także zażądanie przesłania tych danych innemu podmiotowi – jednak pod warunkiem, że istnieją w tym zakresie techniczne możliwości zarówno po stronie Administratora jak i tego innego podmiotu;
  7. Prawo sprzeciwu wobec przetwarzania danych w celach marketingowych – osoba, której dane dotyczą, może w każdym czasie sprzeciwić się przetwarzaniu danych osobowych w celach marketingowych, bez konieczności uzasadnienia takiego sprzeciwu;
  8. Prawo sprzeciwu wobec innych celów przetwarzania danych – osoba, której dane dotyczą, może w każdym czasie sprzeciwić się przetwarzaniu danych osobowych na podstawie prawnie uzasadnionego interesu Administratora (np. dla celów analitycznych lub statystycznych lub ze względów związanych z ochroną mienia). Sprzeciw w tym zakresie powinien zawierać uzasadnienie;
  9. Prawo do wycofania zgody – jeśli dane osobowe przetwarzane są na podstawie wyrażonej zgody osoba, której dane dotyczą, ma prawo ją wycofać w dowolnym momencie, co jednak nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem tej zgody;
  10. Prawo do skargi – w przypadku uznania, że przetwarzanie danych osobowych narusza przepisy RODO lub inne przepisy dotyczące ochrony danych osobowych, osoba, której dane dotyczą, może złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.

Zgłaszanie żądań związanych z realizacją praw

Wniosek dotyczący realizacji praw podmiotów danych, można złożyć:

  1. w formie pisemnej tradycyjną drogą pocztową na adres Grupa Exorigo-Upos S.A. ul. Kolejowa 5/7, 01-217 Warszawa z dopiskiem „Inspektor Ochrony Danych” lub
  2. drogą e-mailową na adres: ochronadanych@exorigo-upos.pl

Odpowiedź na zgłoszenia powinna być udzielona w ciągu miesiąca od jego otrzymania. W razie konieczności przedłużenia tego terminu, Administrator informuje wnioskodawcę o przyczynach takiego przedłużenia.