POLITIKA ZASEBNOŠTI PODATKOV
Oznaka dokumenta: ZOP 1.0
Verzija: 1
Datum objave: 01. 07. 2023.
Datum sljedeće revizije: po potrebi
Vlasnik dokumenta: Službenik za varstvo osebnih podatkov Organizacije
ETERNIUM d.o.o., Ružići 25/i, 51213 Jurdani
UVOD
Organizacija ETERNIUM d.o.o. spoštuje zasebnost svojih uporabnikov, poslovnih partnerjev, komitentov in sodelavcev ter poslovanje temelji na medsebojnem zaupanju in preglednosti. Pomemben dejavnik pri gradnji zaupanja je varstvo osebnih podatkov. Ena najboljših praks varstva osebnih podatkov je opredeljena z Uredbo (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27.4.2016 (v nadaljevanju Uredba). Uredba opredeljuje, katera so pravice posameznikov, tj. lastnikov podatkov, in v skladu s tem tudi katere so obveznosti Organizacije ETERNIUM d.o.o. kot upravljavca obdelave osebnih podatkov in kot izvajalca obdelave osebnih podatkov.
Uredba o varstvu osebnih podatkov iz leta 2016 (v nadaljevanju Uredba) nadomešča Direktivo o varstvu osebnih podatkov 95/46/ES iz leta 1995 in nadomešča zakone posameznih držav članic, ki so bili ustvarjeni v skladu s to Direktivo. Glavni namen sprejetja Uredbe je zaščita pravic in svoboščin fizičnih oseb ter omejevanje obdelave osebnih podatkov posameznikov brez njihovega znanja. Opisuje načine, na katere organizacije, vključno z Organizacijo ETERNIUM d.o.o., morajo zbirati, obdelovati in shranjevati osebne podatke. Pravila, opredeljena v Uredbi, se morajo uporabljati ne glede na to, ali so podatki zbrani in shranjeni v elektronski obliki, na papirju ali na drugih medijih. Da bi se držala Zakona, Organizacija ETERNIUM d.o.o. morajo podatke zbirati in uporabljati pošteno, jih varno shranjevati, pri čemer ti ne smejo biti nezakonito razkriti.
Uredba se uporablja za vse, delno ali v celoti avtomatizirane, postopke obdelave osebnih podatkov, ter na obdelavo drugih osebnih podatkov (npr. v papirni obliki), ki so sestavni del organizacije.
V teritorialnem smislu se Uredba uporablja za vse upravljavce in izvajalce obdelave osebnih podatkov, ki so ustanovljeni v Evropski uniji (EU) in ki obdelujejo osebne podatke za potrebe upravljavca in/ali izvajalca obdelave osebnih podatkov. Poleg tega se Uredba uporablja in za vse upravljavce obdelave zunaj EU, katerih obdelava osebnih podatkov omogoča ponudbo blaga in storitev in/ali spremljanje vedenja lastnikov osebnih podatkov znotraj meja EU.
To Politiko urejajo načela in pravila, katerih se Organizacija ETERNIUM d.o.o. in vsi sodelavci, pogodbeni partnerji ter druge fizične in pravne osebe, ki delujejo v imenu Organizacije ETERNIUM d.o.o., držijo pri zbiranju, obdelavi in shranjevanju vseh skupin osebnih podatkov, da bi zadovoljili visoko postavljene standarde, usklajene s trenutnimi zakonskimi določbami.
Razlogi za obstoj te Politike
- Upoštevanje standardov, opredeljenih v tej Politiki, zagotavlja skladnost zbiranja, obdelave in shranjevanja osebnih podatkov z veljavnimi
- Zakonom in Uredbo
- Ščitijo se pravice zaposlenih, uporabnikov storitev in drugih partnerjev Organizacije ETERNIUM d.o.o.
- Pregledno se opredeljujejo načini shranjevanja, obdelave in varovanja podatkov posameznikov
- Politika ščiti pred tveganjem nezakonite distribucije zaupanih podatkov
Ključni pojmi
Sedež – Glavno sedež voditelja obrade osebnih podatkov v EU je mesto, kjer voditelj obrade osebnih podatkov sprejema ključne odločitve o namenu in načinu obrade osebnih podatkov. Glavno sedež Izvršitelja obrade osebnih podatkov v EU je njegovo administrativno sedež. Če je voditelj obrade osebnih podatkov registriran izven meja EU, bo moral imenovati predstavnika znotraj meja EU. Njegove pristojnosti in pooblastila morajo omogočati delovanje v imenu voditelja obrade osebnih podatkov vključno z vsemi vrstami komunikacije z nadzornimi organi.
Osebni podatki – Vsi podatki, ki se nanašajo na posameznika, katerega identiteta je določena ali se lahko določi (subjekt); posameznik, katerega identiteta se lahko določi, je oseba, ki jo je mogoče identificirati neposredno ali posredno, zlasti s pomočjo identifikatorjev, kot so ime, identifikacijska številka, podatki o lokaciji, spletni identifikator ali s pomočjo enega ali več dejavnikov, značilnih za fizični, fiziološki, genetski, mentalni, ekonomski, kulturni ali socialni identitet te osebe.
Posebna kategorija osebnih podatkov – Tisti osebni podatki, ki razkrivajo rasno ali etnično poreklo, politična mnenja, verska ali filozofska prepričanja ali članstvo v sindikatu, genetski podatki, biometrični podatki, zbrani za namen edinstvene identifikacije fizične osebe, podatki o zdravju ali podatki, ki se nanašajo na spolno življenje ali spolno usmerjenost fizične osebe.
Voditelj obrade – Fizična ali pravna oseba, organ javne oblasti, agencija ali drugo telo, ki samostojno ali skupaj z drugimi določa namen in način obrade osebnih podatkov. Če sta namen in način obrade določena z zakonodajo EU ali zakonodajo države članice, so lahko merila za imenovanje voditelja obrade osebnih podatkov posebej določena z zakonodajo EU ali posebnim zakonom države članice.
Izvršitelj obrade – Fizična ali pravna oseba, organ javne oblasti, agencija ali drugo telo, ki obdeluje osebne podatke v imenu voditelja obrade.
Lastnik podatka – Vsak živi posameznik, katerih podatki, ki jih ima organizacija, so predmet neke vrste obrade.
Obrada – Kakršenkoli postopek ali niz postopkov, ki se izvajajo na osebnih podatkih ali nizu osebnih podatkov, ne glede na to, ali gre za avtomatizirana sredstva, kot so zbiranje, snemanje, organiziranje, strukturiranje, shranjevanje, prilagajanje ali spreminjanje, objavljanje ali na drug način dajanje na voljo, brisanje, uničenje itd.
Ustvarjanje profilov (Profiliranje) – vsak oblik avtomatizirane obrade osebnih podatkov, ki vključuje uporabo osebnih podatkov za oceno določenih osebnih vidikov, povezanih s posameznikom, zlasti za analizo ali napovedovanje vidikov v zvezi z delovno uspešnostjo, ekonomskim stanjem, zdravjem, osebnimi preferencami, interesi, zanesljivostjo, vedenjem, lokacijo ali gibanjem te osebe.
Kršenje osebnih podatkov – kršitev varnosti, ki vodi do naključnega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja ali dostopa do osebnih podatkov, ki so bili preneseni, shranjeni ali na drug način obdelani.
Soglasje – V kontekstu Uredbe in te Politike, Soglasje predstavlja vsako prostovoljno dano, specifično, informativno in nedvoumno izjavo, s katero subjekt, lastnik osebnega podatka daje soglasje za obdelavo njegovih osebnih podatkov ali osebnih podatkov oseb, ki jih zastopa.
Otrok – Uredba definira Otrok kot vsako osebo, mlajšo od 16 let. Glede na zakone posameznih članic lahko starostna meja, ki zagotavlja status otroka, znaša najmanj 16 let. Obdelava osebnih podatkov otroka je dovoljena le, če je pridobljeno soglasje starša ali skrbnika. Voditelj obrade osebnih podatkov mora sprejeti razumne ukrepe za preverjanje, da soglasje daje nosilec starševske odgovornosti nad otrokom.
Tretja oseba – Fizična ali pravna oseba, organ javne oblasti, agencija ali drugo telo, ki ni subjekt, voditelj obrade, izvršitelj obrade ali osebe, ki so pooblaščene za obdelavo osebnih podatkov pod neposredno pristojnostjo voditelja obrade ali izvršitelja obrade.
Sistem shranjevanja – Vsak strukturiran niz osebnih podatkov, ki je dostopen po določenih merilih, ne glede na to, ali je centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski osnovi.
Risiki
Ta politika pomaga pri zaščiti pred resničnimi varnostnimi tveganji, povezanimi z varstvom osebnih podatkov, vključno z
a. Kršenje zaupnosti (podatki se obdelujejo neprimerno)
b. Nemogočnost izbire načina obdelave podatkov (vsi posamezniki morajo biti svobodni izbrati način, kako organizacija ETERNIUM d.o.o. uporablja podatke, ki se nanašajo na njih)
c. Kršenje ugleda družbe (izguba ugleda v primeru uspešnega hekerskega napada)
IZJAVA O POLITIKI
Obseg politike
Pravila, opisana v tej politiki, se nanašajo na
- Organizacijo ETERNIUM d.o.o.
- Vse zaposlene Organizacije ETERNIUM d.o.o.
- Vse sodelavce, komitente, pogodbene partnerje in druge fizične in pravne osebe, ki delajo v imenu Organizacije ETERNIUM d.o.o.
Pravila se uporabljajo na vse podatke, ki jih Organizacija ETERNIUM d.o.o. poseduje v zvezi s posamezniki, ki jih je mogoče identificirati. To lahko vključuje:
- Imena posameznikov
- Naslove
- E-poštne naslove
- Telefonske številke
- Podatke o plači
- Podatke o številu otrok
- Podatke o številu vzdržavanih članov in vse druge podatke ki se nanašajo na posameznika
Izjava
Organizacija ETERNIUM d.o.o., Ružići 25/i, 51213 Jurdani, vsi zaposleni Organizacije ETERNIUM d.o.o. ter fizične in pravne osebe, ki delajo za in v imenu Organizacije ETERNIUM d.o.o., se zavezujejo k spoštovanju vseh relevantnih zakonov EU in držav članic, ki se nanašajo na osebne podatke ter na pravice in svoboščine posameznikov, ki izhajajo iz navedenih zakonov, katerih informacije zbira in obdeluje v skladu z Splošno uredbo o varstvu osebnih podatkov.
Usklajenost z Uredbo je opisana v tej Politiki, drugih relevantnih politikah ter povezanih postopkih in procedurah.
Uredba in ta Politika se nanašata na vse aktivnosti, ki vključujejo obdelavo osebnih podatkov, vključno s podatki o uporabnikih blaga in storitev, strankah, zaposlenih, dobaviteljih in drugih partnerjih, kot tudi vse druge osebne podatke, ki jih Organizacija ETERNIUM d.o.o. obdeluje iz kateregakoli vira.
Organizacija ETERNIUM d.o.o. je opredelila standarde, ki opisujejo raven zaščite zasebnosti posameznika in njegovih osebnih podatkov, ki so usklajeni z Uredbo EU o varstvu osebnih podatkov.
Pooblaščenec za varstvo osebnih podatkov je odgovoren za letni pregled evidenc obdelave osebnih podatkov v kontekstu kakršnih koli sprememb v dejavnostih organizacije ETERNIUM d.o.o. in vseh dodatnih zahtev, določenih s presojo vpliva na varstvo podatkov. Ta evidenca in presoja vpliva na varstvo podatkov morata biti na voljo na zahtevo nadzornega organa.
Pravila, opisana v tej Politiki, se nanašajo na vse zaposlene Organizacije ETERNIUM d.o.o. in tretje osebe, fizične ali pravne osebe, ki delajo za ali po nalogu Organizacije ETERNIUM d.o.o., kot so zunanji sodelavci, pogodbeni partnerji itd. Vsako kršenje Uredbe ali pravil, opisanih v tej Politiki, bo rešeno v skladu z disciplinsko politiko organizacije ETERNIUM d.o.o. in lahko predstavlja kaznivo dejanje, ki bo prijavljeno ustreznim organom. Disciplinska politika organizacije v primeru kršenja Uredbe in/ali pravil, opisanih v tej politiki, vključuje izredno odpoved delovnega razmerja v primeru, da kršitev stori zaposleni organizacije ETERNIUM d.o.o., oziroma prekinitev poslovnega sodelovanja v primeru, da kršitev storijo fizične ali pravne osebe, ki delajo za ali po nalogu Organizacije ETERNIUM d.o.o., kot so zunanji sodelavci, pogodbeni partnerji itd. Prav tako morebitne denarne sankcije, ki izhajajo iz kršenja Uredb, in so neposredna posledica neodgovornega ravnanja zaposlenih organizacije ETERNIUM d.o.o. ali njihovih zunanjih sodelavcev, pogodbenih partnerjev itd., morajo nadomestiti organizaciji ETERNIUM d.o.o.
Pričakuje se, da bo partner ali katerakoli tretja oseba, ki dela v imenu, po nalogu ali za Organizacijo ETERNIUM d.o.o. in ki bi lahko imela dostop do osebnih podatkov, prebrala, razumela in spoštovala pravila, opisana v tej Politiki. Nobena tretja oseba ne more dostopati do osebnih podatkov, ki jih obdeluje Organizacija ETERNIUM d.o.o. brez predhodno sklenjene pogodbe o zaupnosti, ki opredeljuje obveznosti tretjih oseb, v skladu z obveznostmi, ki jih je prevzela in na katere se je zavezala Organizacija ETERNIUM d.o.o. z vidika varstva osebnih podatkov. Pogodba o zaupnosti daje pravico odgovornim osebam Organizacije ETERNIUM d.o.o. za izvedbo pregleda spoštovanja pogodbe o zaupnosti.
Organizacija ETERNIUM d.o.o. v vlogi obdelovalca podatkov, obdeluje podatke po nalogu upravljavca podatkov ali komitenta izključno v skladu s pravili, ki jih opredeljuje Uredba, zakon posamezne države članice in ta Politika. Organizacija ETERNIUM d.o.o. bo omogočila vsakemu upravljavcu podatkov, po čijem nalogu obdeluje osebne podatke, pregled spoštovanja pogodbe o zaupnosti.
ODGOVORNOSTI IN VLOGE V SKLADU Z UREDBO
Upravljavec in obdelovalec podatkov
Osnovna dejavnost organizacije ETERNIUM d.o.o. je posredovanje v poslovanju nepremičnin, storitve posredovanja pa nudi pogodbenim strankam (komitentom). S sklenitvijo pogodbe o posredovanju organizacija ETERNIUM d.o.o. prevzema vlogo izvrševalca obdelave podatkov. S prevzemom vloge izvrševalca obdelave podatkov organizacija ETERNIUM d.o.o. prevzema vse obveznosti in odgovornosti izvrševalca obdelave do komitenta (voditelja obdelave), ki so opredeljene v Uredbi o varstvu osebnih podatkov, zakonu države članice in obveznosti, opredeljene v tej Politiki, ter se zavezuje, da bo vsako obdelavo, povezano s poslovanjem komitenta, izvajala izključno po njegovem nalogu, kot je opredeljeno v pogodbi o poslovnem sodelovanju.
Poleg funkcije izvrševalca obdelave je organizacija ETERNIUM d.o.o. tudi voditelj obdelave osebnih podatkov, kot je opredeljeno v Uredbi. Uprava in druge osebe, ki so jim dodeljene upravljalske ali nadzorne funkcije v organizaciji ETERNIUM d.o.o., so odgovorne za razvoj in spodbujanje dobrih praks upravljanja informacij v organizaciji ETERNIUM d.o.o.
Pooblaščenec za varstvo osebnih podatkov
Da bi dodatno okrepila varnost osebnih podatkov, ki jih obdeluje, je organizacija ETERNIUM d.o.o. imenovala pooblaščenca za varstvo osebnih podatkov v skladu z zahtevami, ki jih opredeljuje Uredba.
Opis nalog pooblaščenca za varstvo osebnih podatkov je opredeljen v dokumentu z naslovom Obveznosti pooblaščenca za varstvo osebnih podatkov, medtem ko so odgovornosti opredeljene v ločenem dokumentu z naslovom Odgovornosti organizacije ETERNIUM d.o.o. v zvezi z varstvom osebnih podatkov. Pooblaščenec za varstvo osebnih podatkov bi moral biti odgovoren upravi organizacije ETERNIUM d.o.o. za zagotavljanje spoštovanja zakonodaje o varstvu osebnih podatkov.
Pooblaščenec za varstvo osebnih podatkov, ki ga uprava organizacije ETERNIUM d.o.o. šteje za ustrezno usposobljenega, je imenovan z namenom prevzema odgovornosti za vsakodnevno skladnost organizacije ETERNIUM d.o.o. s to Politiko, še posebej z Uredbo, v segmentu obdelave osebnih podatkov, ki se izvaja znotraj organizacije ETERNIUM d.o.o..
Pooblaščenec za varstvo osebnih podatkov ima posebne odgovornosti v zvezi z določenimi postopki, kot je Postopek zahtevka Udeleženca za dostop do osebnih podatkov. Prav tako je dolžan zagotoviti vse relevantne informacije in odgovore na vprašanja zaposlenih organizacije ETERNIUM d.o.o. v zvezi s to Politiko in Uredbo.
Skladnost z zakonodajo o varstvu osebnih podatkov je odgovornost vseh zaposlenih organizacije ETERNIUM d.o.o. ter fizičnih in pravnih oseb, ki delajo za in v imenu organizacije ETERNIUM d.o.o., in ki obdelujejo osebne podatke.
Zaposleni organizacije ETERNIUM d.o.o. so odgovorni za zagotavljanje točnih in ažurnih podatkov o sebi ter so dolžni prijaviti vsako spremembo, da bodo podatki o zaposlenih točni in ažurni.
NAČELA ZAŠTITE PODATKOV ORGANIZACIJE ETERNIUM d.o.o.
Vsaka obdelava osebnih podatkov se mora izvajati v skladu s načeli zaščite podatkov minimalno tako, kot je navedeno v Členu 5. Uredbe. Pravila in postopki, ki definirajo obdelavo osebnih podatkov v Organizaciji ETERNIUM d.o.o., so bili ustvarjeni, da se zagotovi skladnost z načeli Uredbe in to Politiko.
Organizacija ETERNIUM d.o.o. kot izvajalec obdelave osebnih podatkov
Organizacija ETERNIUM d.o.o. v skladu z prevzetimi pogodbenimi obveznostmi s komitentom prevzema vlogo izvajalca obdelave. Izvajalec obdelave in katera koli oseba, ki deluje pod vodstvom izvajalca obdelave in ima dostop do osebnih podatkov, ne bosta obdelovala teh podatkov, razen če to zahteva komitent, razen če to nalaga pravo Unije ali pravo države članice. S sklenitvijo pogodbe je organizacija ETERNIUM d.o.o. prevzela obveznosti kot izvajalec obdelave, ki so naslednje:
1.1.1. Organizacija ETERNIUM d.o.o. s to politiko in drugimi povezanimi politikami jamči izvajanje ustreznih tehničnih in organizacijskih ukrepov na način, da je obdelava zaupanih podatkov v skladu z zahtevami Uredbe in da se z njo zagotavlja zaščita pravic posameznikov.
1.1.2. Organizacija ETERNIUM d.o.o. ne bo angažirala drugega izvajalca obdelave brez predhodnega posebnega ali splošnega pisnega soglasja komitenta. V primeru splošnega pisnega soglasja bo organizacija ETERNIUM d.o.o. obvestila komitenta o vseh načrtovanih spremembah v zvezi z dodajanjem ali zamenjavo drugih izvajalcev obdelave, da bi komitentu omogočila vložitev pritožbe na takšne spremembe.
1.1.3. Obdelava, ki jo izvaja organizacija ETERNIUM d.o.o., je urejena s pogodbo ali drugim pravnim aktom v skladu s pravom Unije ali pravom države članice. S pogodbo ali drugim pravnim aktom se organizacija ETERNIUM d.o.o. zavezuje komitentu, ki navaja predmet in trajanje obdelave, naravo in namen obdelave, vrsto osebnih podatkov in kategorijo posameznikov ter obveznosti in pravice komitenta. S to pogodbo ali drugim pravnim aktom se zlasti določa, da organizacija ETERNIUM d.o.o.:
obdeluje osebne podatke le v skladu z zabeleženimi navodili komitenta, med drugim glede prenosa osebnih podatkov v tretjo državo ali mednarodno organizacijo, razen če to nalaga pravo Unije ali pravo države članice, kateremu podlega izvajalec obdelave; v tem primeru bo organizacija ETERNIUM d.o.o. obvestila komitenta o tem pravnem zahtevku pred obdelavo, razen če to pravo prepoveduje takšno obveščanje zaradi pomembnih razlogov javnega interesa;
zagotavlja, da so se osebe, pooblaščene za obdelavo osebnih podatkov, zavezale k spoštovanju zaupnosti ali da podlegajo zakonskim obveznostim o zaupnosti;
sprejme vse potrebne ukrepe v skladu s členom 32 Uredbe;
spoštuje pogoje iz odstavkov 2 in 4 člena 28 Uredbe za angažiranje drugega izvajalca obdelave;
ob upoštevanju narave obdelave bo organizacija ETERNIUM d.o.o. pomagala komitentu z ustreznimi tehničnimi in organizacijskimi ukrepi, kolikor je to mogoče, da izpolni obveznost komitenta glede odgovarjanja na zahteve za uveljavljanje pravic posameznikov, ki so določene v poglavju III. Uredbe;
pomaga komitentu pri zagotavljanju skladnosti z obveznostmi v skladu s člani od 32 do 36 Uredbe, ob upoštevanju narave obdelave in informacij, ki so na voljo organizaciji ETERNIUM d.o.o.;
po izbiri voditelja, izbriše ali vrne komitentu vse osebne podatke po zaključku zagotavljanja storitev, povezanih z obdelavo, ter izbriše obstoječe kopije, razen če v skladu s pravom Unije ali pravom države članice obstaja obveznost hrambe osebnih podatkov;
komitentu zagotovi vse informacije, ki so potrebne za dokazovanje spoštovanja obveznosti, določenih v členu 28 Uredbe in ki omogočajo revizije, vključno z inšpekcijami, ki jih izvaja komitent ali drugi revizor, ki ga je komitent pooblastil, ter jim prispeva;
v zvezi s prejšnjimi točkami organizacija ETERNIUM d.o.o. takoj obvesti komitenta, če po njegovem mnenju določeno navodilo krši Uredbo ali druge določbe Unije ali države članice o zaščiti podatkov.
1.1.4. Če organizacija ETERNIUM d.o.o. angažira drugega izvajalca obdelave za izvajanje posebnih aktivnosti obdelave v imenu komitenta, se iste obveznosti za zaščito podatkov, kot so tiste, navedene v pogodbi ali drugem pravnem aktu med organizacijo ETERNIUM d.o.o. in komitentom iz prejšnje točke, naložijo temu drugemu izvajalcu obdelave s pogodbo ali drugim pravnim aktom v skladu s pravom Unije ali pravom države članice, zlasti obveznost zagotavljanja zadostnih jamstev za izvajanje ustreznih tehničnih in organizacijskih ukrepov na način, da se obdelava izpolnjuje zahtevam Uredbe. Če ta drugi izvajalec obdelave ne izpolnjuje obveznosti zaščite podatkov, organizacija ETERNIUM d.o.o. ostaja v celoti odgovorna komitentu za izpolnjevanje obveznosti tega drugega izvajalca obdelave.
1.1.5. Pogodba ali drug pravni akt iz točk 3 in 4 tega odstavka mora biti v pisni obliki, vključno z elektronsko obliko.
1.1.6. Organizacija ETERNIUM d.o.o. in predstavnik organizacije ETERNIUM d.o.o. vodita evidenco vseh kategorij aktivnosti obdelave, ki se izvajajo za voditelja obdelave, ki vsebuje:
ime in kontaktne podatke enega ali več izvajalcev obdelave in vsakega voditelja obdelave, v imenu katerega izvajalec obdelave deluje, ter, če je primerno, predstavnika voditelja obdelave ali izvajalca obdelave ter pooblaščenca za zaščito podatkov;
kategorije obdelave, ki se izvajajo v imenu vsakega voditelja obdelave;
če je primerno, prenos osebnih podatkov v tretjo državo ali mednarodno organizacijo, vključno z identificiranjem te tretje države ali mednarodne organizacije ter, v primeru prenosa iz člena 49. odstavka 1. točke (h), dokumentacijo o ustreznih zaščitnih ukrepih; če je mogoče, splošen opis tehničnih in organizacijskih varnostnih ukrepov iz člena 32. odstavka 1.
1.1.7. Organizacija ETERNIUM d.o.o. ne bo ponovno preučila in ugotavljala zakonitosti obdelave osebnih podatkov, ki jo nalaga komitent ali kateri koli drugi voditelj obdelave. Takšne obdelave ne bo omejevala, vendar bo o vseh ugotovljenih nepravilnostih obvestila komitenta ali drugega voditelja obdelave, po čijem nalogu deluje. Kljub temu, če organizacija
ETERNIUM d.o.o. oceni, da bi lahko zahtevana obdelava na kakršen koli način negativno vplivala na njeno integriteto in javnost ter, na koncu, na finančno stabilnost organizacije ETERNIUM d.o.o., se bo uprla zahtevani obdelavi. O morebitnih negativnih posledicah za organizacijo in za komitenta ali drugega voditelja obdelave bo obvestila komitenta ali drugega voditelja obdelave.
Organizacija ETERNIUM d.o.o. kot vodja obdelave osebnih podatkov
Osebni podatki se lahko zbirajo le ko je namen zbiranja specifičen, ekspliciten in legitimen.
Podatki pridobljeni le za določen namen se ne smejo uporabljati za druge namene. Postopek zaščite zasebnosti Organizacije ETERNIUM d.o.o. je opisan v dokumentu Postopki zasebnosti.
Osebni podatki morajo biti:
zakonito, pošteno in pregledno obdelani glede na posameznika („zakonitost, poštenost in preglednost”);
zbrani za posebne, izrecne in zakonite namene ter se ne smejo obdelovati na način, ki ni v skladu s temi nameni; nadaljnja obdelava za namene arhiviranja v javnem interesu, za znanstvene ali zgodovinske raziskave ali za statistične namene, v skladu s Členom 89, odstavkom 1, se ne šteje za neskladno s prvotnimi nameni („omejevanje namena”);
primerni, relevantni in omejeni na tisto, kar je nujno glede na namene, za katere se obdelujejo („omejevanje količine podatkov”);
točni in po potrebi ažurni; treba je sprejeti vse razumne ukrepe za zagotovitev, da se osebni podatki, ki niso točni, ob upoštevanju namenov, za katere se obdelujejo, brez odlašanja izbrišejo ali popravijo („točnost”);
Obdelava v skladu z veljavno zakonodajo predpostavlja identifikacijo pravne osnove pred samo obdelavo osebnega podatka. Obdelava je zakonita le, če in v tisti meri, v kateri je izpolnjeno vsaj eno od naslednjega:
posameznik je dal privolitev za obdelavo svojih osebnih podatkov za enega ali več posebnih namenov;
obdelava je nujna za izvrševanje pogodbe, v kateri je posameznik stranka, ali za ukrepe na zahtevo posameznika pred sklenitvijo pogodbe;
obdelava je nujna za izpolnjevanje pravnih obveznosti vodje obdelave;
obdelava je nujna za zaščito ključnih interesov posameznika ali druge fizične osebe;
obdelava je nujna za izvajanje naloge v javnem interesu ali pri izvajanju uradne pristojnosti vodje obdelave;
obdelava je nujna za potrebe legitimnih interesov vodje obdelave ali tretje osebe, razen kadar so ti interesi močnejši od interesov ali temeljnih pravic in svoboščin posameznika, ki zahtevajo zaščito osebnih podatkov, zlasti če je posameznik otrok.
Poštena obdelava predpostavlja, da je vodja obdelave osebnih podatkov zagotovil posamezniku dostopnost vseh potrebnih informacij. To se posebej nanaša na situacije, v katerih se podatki zbirajo neposredno od posameznika.
Pregledna obdelava predpostavlja zagotavljanje vseh relevantnih informacij posamezniku, kot je opisano v členih 12, 13 in 14 Uredbe. Informacije morajo biti zagotavljene v razumljivi obliki, z uporabo jasnega in razumljivega besedila.
Vse podatke, ki jih organizacija ETERNIUM d.o.o. obdeluje, se obravnava v skladu s postopkom, opisanim v dokumentih Postopki zasebnosti in Obvestila o zasebnosti.
Minimalna količina informacij, ki jih je treba zagotoviti posamezniku, je naslednja:
Identiteta in kontaktni podatki vodje obdelave osebnih podatkov
Kontaktni podatki Pooblaščenca za varstvo osebnih podatkov
Nameni obdelave, za katere se uporabljajo osebni podatki, ter pravna osnova za obdelavo
Obdobje shranjevanja osebnih podatkov ali, če to ni mogoče, kriteriji, ki določajo to obdobje
Obstoj pravice posameznika, da od vodje obdelave zahteva dostop do osebnih podatkov in popravilo ali izbris osebnega podatka ali omejitev obdelave, ki se nanaša na posameznika, ali pravice do vložitve pritožbe glede obdelave takšnih podatkov ter pravice do prenosljivosti podatkov
Obstoj pravice, da se kadarkoli privolitev umakne, ne da bi to vplivalo na zakonitost obdelave, ki se je izvajala na podlagi privolitve pred njenim umikom.
Pravica do vložitve pritožbe nadzornemu organu
Informacija o tem, ali je zagotavljanje osebnih podatkov zakonska ali pogodbeno obveznost ali pogoj, potreben za sklenitev pogodbe, ter ali ima posameznik obveznost zagotavljanja osebnih podatkov in kakšne so morebitne posledice, če takšni podatki niso zagotovljeni.
Informacija o obstoju avtomatizirane obdelave podatkov, kar vključuje izdelavo profilov ter, vsaj v teh primerih, smiselne informacije o tem, o kateri logiki gre, ter pomembnosti in predvidenih posledicah takšne obdelave za posameznika.
Osebni podatki morajo biti primerni za namen, relevantni in omejeni v skladu z okviri, potrebnimi za obdelavo.
Glede določenih obveznosti je odgovornost pooblaščene osebe za varstvo osebnih podatkov zagotoviti, da Organizacija ETERNIUM d.o.o. ne zbira podatkov, ki niso nujno potrebni za izpolnitev namena, za katerega so bili zbrani.
Vsi obrazci za zbiranje osebnih podatkov (elektronski ali papirni) morajo vsebovati izjavo o poštenem ravnanju ali povezavo na izjavo o zasebnosti, ki jo je odobril pooblaščenec za varstvo osebnih podatkov.
Da bi se zagotovila ustreznost, relevantnost in se izognili pretiranemu zbiranju podatkov, pooblaščenec za varstvo osebnih podatkov letno pregleda vse načine zbiranja osebnih podatkov.
Osebni podatki morajo biti točni in ažurni, netočni podatki pa morajo biti brez odlašanja izbrisani.
Podatki, ki jih hrani vodja obdelave morajo biti redno posodabljani. Ti ne smejo biti shranjeni, če niso točni in ažurni.
Pooblaščenec za varstvo osebnih podatkov mora zagotoviti usposabljanje zaposlenih v Organizaciji ETERNIUM d.o.o. da bodo pravilno usposobljeni in razumeli pomen zbiranja in shranjevanja le točnih podatkov.
Odgovornost je posameznika v Organizaciji ETERNIUM d.o.o. zagotoviti točne in ažurne podatke. Če v postopku zbiranja osebnih podatkov obstaja uradni obrazec za evidenco podatkov, ta vključuje izjavo, da so podatki, navedeni v njem, točni na datum izpolnjevanja obrazca.
Zaposleni v Organizaciji ETERNIUM d.o.o. morajo obvestiti odgovorne osebe o vseh spremembah okoliščin, da se omogoči posodobitev osebnih podatkov. Odgovornost Organizacije ETERNIUM d.o.o. je zabeležiti vsako obvestilo o spremembi okoliščin, ki vpliva na točno in ažurno evidenco.
Odgovornost pooblaščenca za varstvo osebnih podatkov je zagotoviti ustrezne postopke in politike, da se zagotovi točnost in ažurnost osebnih podatkov, ob upoštevanju količine zbranih podatkov, hitrosti, s katero se lahko količina podatkov spremeni, in drugih relevantnih dejavnikov.
Najmanj enkrat letno bo pooblaščenec za varstvo osebnih podatkov pregledal datume, do katerih se posamezni osebni podatki smejo hraniti. Podatki, ki jih ni več potrebno hraniti, morajo biti izbrisani, uničeni ali anonimizirani v skladu z določenim Postopkom za varno odlaganje medijev za shranjevanje podatkov.
Pooblaščenec za varstvo osebnih podatkov je odgovoren za odgovarjanje na zahteve posameznikov v roku, ki ne presega 30 dni. Rok se lahko podaljša za naslednja dva meseca za zapletene zahteve. Če se odgovorne osebe Organizacije ETERNIUM d.o.o. odločijo, da ne bodo odgovorile na zahtevo posameznika, mora pooblaščenec za varstvo osebnih podatkov posamezniku posredovati obrazložitev za neukrepanje in ga obvestiti o njegovem pravu na pritožbo nadzornemu organu in možnosti iskanja pravnega sredstva.
Osebni podatki se morajo hraniti v obliki, ki lahko identificira lastnika podatka, le toliko časa, kolikor je potrebno za izvedbo potrebne obdelave, tj. da se doseže namen, za katerega so bili osebni podatki zbrani.
Kadar se osebni podatek hrani dlje od obdobja, potrebnega za njegovo obdelavo, oziroma po izpolnitvi namena, bodo ti podatki shranjeni v obliki, v kateri jih ni mogoče enostavno povezati z lastnikom podatka..
Osebni podatki se hranijo, kot je opisano v Postopku hranjenja osebnih podatkov. Po poteku predvidenega roka hranjenja osebnih podatkov jih je treba ustrezno uničiti, kot je opisano v omenjenem Postopku hranjenja osebnih podatkov.
Vsako hranjenje osebnih podatkov dlje od tistega, navedenega v Postopku hranjenja osebnih podatkov, mora biti odobreno s strani pooblaščenca za varstvo osebnih podatkov, kot je opisano v ustreznem postopku. Pri tem mora biti razlog za takšno ravnanje jasno določen in ne sme presegati okvira veljavnega Zakona o varstvu osebnih podatkov. Odobritev mora biti sestavljena v pisni obliki.
Osebni podatki morajo biti obdelani na varen način. Pooblaščenec za varstvo osebnih podatkov bo izvedel postopek ocene tveganja, ob upoštevanju vseh okoliščin, ki vplivajo na obdelavo podatkov in varnost obdelave podatkov v organizaciji ETERNIUM d.o.o.
Pri določanju primernosti načina obdelave osebnih podatkov mora pooblaščenec za varstvo osebnih podatkov upoštevati obseg možnih škod, ki bi lahko vplivale na posameznike v primeru kršitve varnosti, kot posledica kakršne koli varnostne napake, ter neposredni ali posredni vpliv na ugled organizacije in zaupanje uporabnikov, dobaviteljev in drugih zainteresiranih strani.
Pri ocenjevanju ustreznih tehničnih ukrepov pooblaščenec za varstvo osebnih podatkov upošteva naslednje:
Politiko zaščite z geslom (opisano v dokumentu Politika varnosti informacijske infrastrukture)
Samodejno zaklepanje opreme v mirovanju
Omejevanje uporabe USB in drugih medijev (opisano v dokumentih Politika varnosti informacijske infrastrukture, Politika dostopa in pravice dostopa do podatkov ter Upravljanje medijev za shranjevanje podatkov)
Namestitev protivirusne zaščite in požarnega zidu (opisano v dokumentu Politika varnosti informacijske infrastrukture)
Dostopna pravica, ki temelji na vlogah, vključno s pravicami, dodeljenimi začasnemu osebju in obiskovalcem (opisano v dokumentu Politika varnosti informacijske infrastrukture in Politika dostopa in pravice dostopa do podatkov)
Šifriranje naprav, ki zapuščajo prostore organizacije (prenosni računalniki) (opisano v dokumentu Politika varnosti informacijske infrastrukture)
Varnost omrežnega sistema (opisano v dokumentu Politika varnosti informacijske infrastrukture)
Dodatne možnosti zaščite podatkov, kot so pseudonimizacija in anonimizacija, če je to primerno
Izboljšanje standardov varnosti v skladu z razvojem tehnologije
PRAVICE OSEBE, NA KATERO SE PODATKI ODNOSAJO
Dostopnost informacij
Dostopnost informacij zagotavlja, da posamezniki postanejo seznanjeni s tem, da se njihovi podatki obdelujejo, ter da razumejo:
Kako se podatki uporabljajo
Kako lahko uveljavljajo svoje pravice
Oseba, na katero se podatki nanašajo, ima naslednje pravice v zvezi z obdelavo podatkov, ki se nanašajo nanjo:
Oseba, na katero se podatki nanašajo, ima pravico od upravljavca obdelave zahtevati dostop do podatkov, ki se o njej obdelujejo
Ugovarjati obdelavi osebnih podatkov, ki se nanašajo nanjo, in obdelavi, ki lahko povzroči škodo osebi, na katero se podatki nanašajo.
Onemogočiti obdelavo osebnih podatkov, ki se nanašajo nanjo, in se obdelujejo v marketinške namene
Biti obveščen o metodah in algoritmih, če gre za avtomatsko obdelavo podatkov
Zahtevati odškodnino po sodni poti, če je ta povzročena
Izvesti dejavnosti, ki vodijo do popravka, izbrisa ali uničenja netočnih osebnih podatkov ali podatkov, za katere je bila zavrnjena privolitev za obdelavo, pri čemer ne obstaja druga pravna podlaga za obdelavo
Zahtevati od nadzornega organa oceno kršitve katere koli določbe Uredbe
Zahtevati prenos podatkov k drugim upravljavcem obdelave
Ustaviti kakršno koli avtomatizirano profiliranje, če za to ni bila dana privolitev
Za uveljavitev pravic osebe, na katero se podatki nanašajo:
Oseba, na katero se podatki nanašajo, lahko zahteva dostop do osebnih podatkov na način, opisan v Postopku zahtevka za dostop do osebnih podatkov. Postopek opisuje način, kako bo Organizacija ETERNIUM d.o.o. zagotovila odgovor na zahtevo osebe, na katero se podatki nanašajo, ki izpolnjuje zahteve Uredbe.
Oseba, na katero se podatki nanašajo, ima pravico do pritožbe Organizaciji ETERNIUM d.o.o. v zvezi z obdelavo njenih osebnih podatkov in upravljanjem zahtevka za uveljavitev njenih pravic v skladu s predpisanim postopkom v primeru pritožbe
PRIVOLITEV
Organizacija ETERNIUM d.o.o. meni, da Privola predstavlja vsakokratno prostovoljno dano, specifično, informativno in nedvoumno izjavo, s katero anketiranec, lastnik osebnih podatkov, daje soglasje za obdelavo njegovih osebnih podatkov ali osebnih podatkov oseb, ki jih zastopa. Privola se lahko umakne kadarkoli na približno enostaven način, kot je bila dana.
Za Organizacijo ETERNIUM d.o.o. pomeni dajanje Privole, da je anketiranec v celoti obveščen o nameravani obdelavi osebnih podatkov. Vsaka Privola, pridobljena pod prisilo ali na podlagi zablode, ni veljavna in ne more biti osnova za obdelavo osebnih podatkov anketiranca.
Pridobitev Privole s strani anketiranca zahteva aktivno komunikacijo med obema stranema (vodja obdelave in anketiranec). Neodgovarjanje na postavljeno vprašanje s strani anketiranca Privole ne more biti veljavna, tj. soglasje se ne more domnevati. Vodja obdelave osebnih podatkov mora biti sposoben dokazati, da je pridobil soglasje za obdelavo osebnih podatkov.
Ko gre za posebne podatke, mora biti privola v pisni obliki, kot je opisano v dokumentu Postopek pridobivanja soglasja. Če obstaja alternativna zakonita podlaga za obdelavo osebnih podatkov, dajanje privole ni obvezno ali ne mora biti dano v pisni obliki.
V večini primerov je soglasje za obdelavo osebnih in posebnih podatkov del standardnih obrazcev, tj. pisnih dokumentov, ki so sestavni del dokumentacije in jih anketiranec (uporabnik, poslovni partner) podpiše v skladu z določenimi internimi postopki.
Pravica anketiranca je, da kadarkoli umakne soglasje za obdelavo njegovih osebnih podatkov. Umik soglasja za umik osebnih podatkov je opisan v dokumentu z naslovom Postopek umika soglasja.
VARNOST PODATKOV
Vsi zaposleni Organizacije ETERNIUM d.o.o. in druge osebe, ki delajo za in v imenu Organizacije ETERNIUM d.o.o., so odgovorni za varnost vseh osebnih podatkov, ki jih Organizacija ETERNIUM d.o.o. ima in obdeluje. Podatke morajo hraniti na varnem mestu, ki ne omogoča razkritja osebnih podatkov tretjim osebam, razen če je tretji osebi izrecno dovoljeno, da podatke prejme na podlagi predhodno sklenjene pogodbe o zaupnosti. V tem primeru tretja oseba sprejema pogoje te Politike in potrjuje, da izpolnjuje pogoje varnosti, opisane v splošni Uredbi.
Vsi osebni podatki so dostopni le tistim osebam, ki jih potrebujejo za izpolnitev svojih poslovnih nalog, dostop pa je lahko odobren le v skladu s Politiko nadzora dostopa in Politiko varnosti informacijske infrastrukture. V segmentu varnosti se Organizacija ETERNIUM d.o.o. do osebnih podatkov obnaša z največjo skrbnostjo. Iz tega razloga je treba vse osebne podatke hraniti:
V zaklenjeni sobi s kontroliranim dostopom
V zaklenjeni predalnici ali omari
Če gre za digitalne podatke, morajo biti zaklenjeni z geslom v skladu s sprejeto Politiko varnosti informacijske infrastrukture
Shranjeni na računalniških medijih, ki so šifrirani v skladu z opisanim postopkom z imenom Upravljanje medijev za shranjevanje podatkov.
Računalniški monitorji ne smejo biti vidni tretjim osebam, razen pooblaščenim osebam s strani organizacije. Vsi zaposleni so dolžni skleniti Pogodbo o sprejemljivi uporabi opreme preden se jim dovoli dostop do informacij katere koli vrste v lasti organizacije.
Pisni zapisi ne smejo biti puščeni v prostorih, do katerih lahko dostopajo nepooblaščene osebe, in ne smejo biti odstranjeni iz varnega območja brez izrecnega pisnega dovoljenja. Ko pisni zapisi niso več potrebni za opravljanje poslovnih nalog, jih je treba odstraniti v skladu s predpisanimi postopki.
Osebni podatki se lahko izbrišejo ali premestijo le v skladu s sprejetim Postopkom hrambe zapisov. Pisni zapisi, ki se hranijo do datuma hrambe, predpisanega z ustrezno politiko, morajo biti uničeni ali odstranjeni kot zaupni podatki. Trdi diski računalnikov, ki niso več v uporabi, morajo biti uničeni, kot je opisano v postopku Upravljanje medijev za shranjevanje podatkov.
Obdelava osebnih podatkov izven Organizacije ETERNIUM d.o.o. predstavlja potencialno večje tveganje izgube, kraje ali uničenja osebnih podatkov. Zaposleni organizacije ETERNIUM d.o.o. in druge osebe, ki delajo za in v imenu Organizacije ETERNIUM d.o.o. morajo pridobiti posebno dovoljenje za takšno obdelavo osebnih podatkov.
OBJAVLJANJE PODATKOV
V določenih okoliščinah Uredba omogoča razkritje osebnih podatkov agencijam in državnimi organi, ki izvajajo zakon, brez soglasja lastnika podatka/anketiranca. V takšnih okoliščinah bo Organizacija ETERNIUM d.o.o. razkrila zahtevane podatke. Vendar pa bo odgovorna oseba podjetja pred razkritjem podatkov zagotovila, da je zahteva legitimna, tako da bo poiskala pomoč pravnih svetovalcev ali nadzornih organov s področja varstva osebnih podatkov.
Organizacija ETERNIUM d.o.o. mora zagotoviti, da se osebni podatki ne razkrivajo nepooblaščenim tretjim osebam, ki vključujejo družinske člane, prijatelje, državne organe in, v določenih okoliščinah, policijo. Vsi zaposleni morajo biti seznanjeni s postopkom, če jih prosijo, da razkrijejo osebne podatke tretji osebi.
Vsi zahtevki za dostavo osebnih podatkov morajo biti spremljani z ustrezno dokumentacijo, vsako razkritje pa mora biti posebej odobreno s strani Pooblaščenca za varstvo osebnih podatkov.
HRAMBA IN RAVNANJE S PODATKI
Organizacija ETERNIUM d.o.o. ne sme hraniti osebne podatke, ki lahko identificirajo posameznika, dlje kot je potrebno za izpolnitev namena, za katerega so bili podatki zbrani.
Organizacija ETERNIUM d.o.o. lahko hrani podatke tudi dlje od obdobja, predvidenega z zakonom ali sprejeto politiko, če se podatki obdelujejo v javnem interesu, za znanstvene in zgodovinske raziskave ali za statistične namene. Tudi v tem primeru je nujno izvesti ustrezne tehnične in organizacijske ukrepe za zaščito pravic in svoboščin anketirancev.
Obdobje hrambe podatkov iz vsake posamezne kategorije osebnih podatkov je opredeljeno s Postopkom hrambe zapisov skupaj s kriteriji, ki določajo roke hrambe, vključno z vsemi zakonskimi obveznostmi, ki se Organizacija ETERNIUM d.o.o. mora držati.
Osebni podatki, zaupani v obdelavo Organizaciji ETERNIUM d.o.o. se obdelujejo na ustrezen način, da ostanejo varni, s čimer se ščitijo pravice in svoboščine anketirancev. Vsako odlaganje osebnih podatkov se izvede v skladu s sprejetim postopkom varnega odlaganja, opisanega v postopku Upravljanje medijev za shranjevanje podatkov.
PRENOS PODATKOV V TRETJE DRŽAVE
Vsak prenos podatkov iz Evropskega ekonomskega prostora v tretje države je nezakonit, če ne obstaja ustrezna raven zaščite temeljnih pravic anketirancev.
Evropska komisija ocenjuje tretje države, ozemlja in/ali določene sektorje znotraj tretjih držav, da bi ocenila, ali obstaja ustrezna raven zaščite pravic in svoboščin fizičnih oseb. V primeru prenosa osebnih podatkov v države, ki izpolnjujejo varnostne kriterije, ni potrebna dovolitev nadzornega organa za prenos osebnih podatkov v te države/ozemlja.
Država članica Evropskega ekonomskega prostora, čeprav ni država Evropske unije, izpolnjuje zahtevane pogoje.
Organizacija ETERNIUM d.o.o. lahko sprejme lastna pravila o prenosu osebnih podatkov v tretje države. V tem primeru je potrebno pravila prijaviti pristojnemu nadzornemu organu, ki bo izdalo mnenje in pravila odobrilo ali zavrnilo.
Če ni izpolnjen nobeden od prej navedenih pogojev, je prenos podatkov v tretje države ali mednarodne organizacije mogoč le pod enim od naslednjih pogojev:
Anketiranec je izrecno privolil v predlagani prenos, potem ko je bil obveščen o morebitnih tveganjih takega prenosa.
Prenos je nujen za izpolnitev pogodbenih obveznosti med anketirancem in upravljavcem obdelave/izvrševalcem obdelave ali za izvedbo predpogodbenih ukrepov, sprejetih na zahtevo anketiranca.
Prenos je nujen za sklenitev ali izvršitev pogodbe, sklenjene v interesu anketiranca med upravljavcem obdelave/izvrševalcem obdelave in drugo fizično ali pravno osebo.
Prenos je nujen zaradi javnega interesa.
Prenos je nujen za izvrševanje pravne namene.
Prenos je potreben za zaščito vitalnih interesov anketiranca ali drugih oseb, kadar anketiranec ni sposoben dati privolitve.
LASTNIŠTVO IN ODOBRITEV DOKUMENTA
Lastnik tega dokumenta je pooblaščenec za zaščito osebnih podatkov Organizacije
ETERNIUM d.o.o. Lastnik dokumenta mora izvesti revizijo te Politike v skladu s prej navedenimi zahtevami. Trenutna različica tega dokumenta je dostopna vsem zaposlenim Organizacije ETERNIUM d.o.o. na poslovnem naslovu Ružići 25/i, 51213 Jurdani in je javno objavljena na spletnih straneh organizacije https://eternium.hr
Politiko je odobrila uprava Organizacije ETERNIUM d.o.o. dne 01.07.2023.
Datum: 01.07.2023. Odobril: Mauro Slavić
