Polityka ochrony danych osobowych
Dobre Przedszkole i Kropka w Poznaniu
Cel i zakres stosowania Polityki
- Polityka ochrony danych osobowych (dalej Polityka) zostaje wprowadzona w Dobre Przedszkole i Kropka ul. Piękna 44, 60-589 Poznań, NIP: 781-200-05-02 - będącym Administratorem danych osobowych przetwarzanych na potrzeby prowadzenia działalności oświatowej i wychowawczej w celu zapewnienia należytej ochrony danych osobowych.
- Ze względu na pojawianie się nowych kategorii zagrożeń oraz zmieniający się charakter zagrożeń już istniejących, kierownictwo Przedszkola traktuje ochronę danych osobowych jako proces wymagający ciągłego doskonalenia, modyfikowania i dostosowywania rozwiązań technicznych i organizacyjnych.
- Celem Polityki jest wskazanie działań, jakie należy wykonać oraz ustanowienie zasad i reguł postępowania, które należy stosować, aby właściwie wykonać obowiązki Administratora danych w zakresie zabezpieczenia danych osobowych, zapewnienie przez kierownictwo wytycznych i wsparcia dla działań na rzecz ochrony danych.
- Intencją kierownictwa jest zapewnienie odpowiedniego poziomu wiedzy w zakresie zachowania poufności danych oraz poszanowania dla praw osób, których dane dotyczą. Poprzez wdrożenie Polityki kierownictwo Przedszkola stara się zapewnić gwarancję poufności, rozliczalności oraz integralności danych.
- Zasady określone w Polityce dotyczą każdej osoby, która jest uprawniona do przetwarzania danych osobowych, dla których administratorem jest Przedszkole lub jest uprawniona do przebywania w miejscach przetwarzania danych, w szczególności obowiązują każdego pracownika, współpracownika, stażystę, praktykanta, pracownika administracyjnego, pracownika personelu sprzątającego.
Odpowiedzialność za realizowanie postanowień Polityki
- Dyrektor Przedszkola (wyznaczona osoba z kierownictwa) będąc uprawnionym do działania w imieniu Przedszkola (Administratora danych), odpowiada za realizowanie postanowień Polityki ochrony danych, a także za zapewnianie ochrony danych osobowych na poziomie adekwatnym do ryzyk i zagrożeń dla tych danych.
- Wyznaczony w Przedszkolu Inspektor Ochrony Danych (dalej IOD) (osoba wykonująca czynności inspektora) odpowiada za monitorowania zgodności przetwarzania danych osobowych w Przedszkolu, w tym weryfikację skuteczności oraz stosowania niniejszej Polityki.
Osoby uprawnione do przetwarzania danych
Do przetwarzania danych osobowych mogą zostać dopuszczone tylko i wyłącznie osoby, które otrzymały upoważnienie od Administratora. Zakres czynności dla osoby dopuszczonej do przetwarzania danych, określa zakres odpowiedzialności tej osoby za ochronę danych, w stopniu odpowiednim do zadań tej osoby realizowanych przy przetwarzaniu tych danych.
Upoważnienia nadaje się zgodnie z zakresem obowiązków oraz niezbędnym dostępem do danych – zgodnie z przyjętą Procedurą nadawania / zmieniania / odwoływania upoważnień.
Obowiązek zachowania poufności
Każda osoba dopuszczona zarówno do przebywania, jak i przetwarzania danych w obszarach przetwarzania danych musi zostać zobowiązana do zachowania tych danych oraz sposobu ich zabezpieczeń w poufności.
Każda osoba upoważniona jest obligowana do zachowania poufności w momencie podpisania upoważnienia.
Zasady ochrony danych
- Przetwarzanie danych w Przedszkolu odbywa się z poszanowaniem zasad określonych w art. 5 RODO, tzn. dane osobowe są:
- przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą („zgodność z prawem, rzetelność i przejrzystość”);
- zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami („ograniczenie celu”);
- adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane („minimalizacja danych”);
- prawidłowe i w razie potrzeby uaktualniane; należy podjąć wszelkie rozsądne działania, aby dane osobowe, które są nieprawidłowe w świetle celów ich przetwarzania, zostały niezwłocznie usunięte lub sprostowane („prawidłowość”);
- przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą, przez okres nie dłuższy, niż jest to niezbędne do celów, w których dane te są przetwarzane („ograniczenie przechowywania”);
- przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych („integralność i poufność”).
- Realizowanie powyższych zasad zapewnia rozliczalność danych.
- Stosowanie zasad ochrony danych osobowych jest obowiązkiem każdego pracownika, w szczególności poprzez stosowanie postanowień niniejszej Polityki oraz niezwłoczne konsultowanie spraw dotyczących przetwarzania danych z IOD.
- Zabronione jest gromadzenie danych osobowych do nowych celów przetwarzania lub w szerszym zakresie niż dotychczas zatwierdzony bez konsultacji z IOD oraz zgody Kierownictwa Przedszkola.
- Dane należy zawsze gromadzić i wykorzystywać w jasno określonych i wyraźnych celach. Zabronione jest zbieranie danych na zapas.
- Należy gromadzić dane w jak najwęższym zakresie, niezbędnym do zrealizowania celu przetwarzania.
- Dane osobowe należy niszczyć niezwłocznie po ustaniu ich przydatności, chyba, że dalsze przetwarzanie jest wymogiem prawa lub zweryfikowanego interesu prawnego Przedszkola. Brakowanie dokumentacji papierowej realizowane jest w szczególności poprzez pocięcie w niszczarce łącznie z wszelkimi kopiami roboczymi. Przedszkole może korzystać w tym celu z podmiotu zewnętrznego z zachowaniem bezpieczeństwa danych. Retencja danych oraz niszczenie odbywają się z poszanowaniem zasady rozliczalności.
Obowiązki osób upoważnionych do przetwarzania danych
- Przetwarzanie danych osobowych jest dozwolone tylko w zakresie udzielonego przez Przedszkole na podstawie upoważnienia do przetwarzania danych.
- Przed uzyskaniem dostępu do danych osobowych, należy odbyć szkolenie w zakresie obowiązujących przepisów prawa i zasad ochrony danych osobowych.
- Osoba upoważniona:
- Przetwarza dane osobowe, do których otrzymała pisemne upoważnienie;
- Sprawuje nadzór nad danymi, do których została upoważniona;
- Odpowiada za niedopuszczenie osób nieupoważnionych do danych, do których ma dostęp;
- Ma obowiązek zgłaszać wszelkie incydenty lub podejrzenia naruszenia zasad bezpieczeństwa danych Administratorowi danych i IOD;
- Ma obowiązek brać udział w szkoleniach z bezpieczeństwa informacji, na które została skierowana;
- Jest zobowiązana zachować wszystkie dane oraz sposób ich zabezpieczenia w poufności pod rygorem kary dyscyplinarnej przewidzianej Kodeksem Pracy i/lub odpowiedzialnością z ustawy o ochronie danych osobowych, a także kar umownych;
- Jest zobowiązana zmieniać hasło do systemu operacyjnego oraz systemów służących do przetwarzania danych osobowych (nie rzadziej niż co 90 dni) i nikomu go nie udostępniać;
- Jest zobowiązana podczas pracy zdalnej zachować szczególną ostrożność;
- Jest zobowiązana do uniemożliwienia dostępu lub podglądu danych osobom nieupoważnionym;
- Jest zobowiązana do wykonywania bez zbędnej zwłoki poleceń kierownictwa w zakresie ochrony danych osobowych, jeśli są one zgodne z przepisami powszechnie obowiązującego prawa;
- Jest zobowiązana do podejmowania współpracy przy ustaleniu przyczyn naruszenia ochrony danych osobowych oraz usuwania skutków tych naruszeń, w tym zapobiegania ich ewentualnemu ponownemu wystąpieniu.
- Udostępnianie danych podmiotom upoważnionym do ich otrzymania, na podstawie przepisów prawa, powinno odbywać się według określonych odrębnymi przepisami procedur postępowania i w zgodzie z Polityką. O każdym żądaniu należy poinformować Administratora Danych i IOD.
Obowiązki Dyrekcji
Dyrekcja Przedszkola reprezentuje Administratora danych osobowych oraz:
- Odpowiada za zapewnienie ochrony danych osobowych w Przedszkolu i sprawuje nadzór nad ochroną danych;
- Nadaje/zmienia/odwołuje upoważnienia do przetwarzania danych osobowych dla osób, które mają mieć dostęp do danych;
- Odpowiada za zapewnienie przeszkolenia osób upoważnionych do przetwarzania danych;
- Jest uprawnione do powierzania danych osobowych, gdy jest to niezbędne do zrealizowania usługi na rzecz Przedszkola;
- Udostępnia dane osobowe podmiotom upoważnionym na ich wniosek;
- Zgłasza naruszenie ochrony danych osobowych do Prezesa UODO, a gdy to konieczne zawiadamia także osoby, których dane dotyczą o naruszeniu;
- Odpowiada za wdrożenie i aktualność Polityki;
- Wdraża działania mające na celu podwyższenie poziomu bezpieczeństwa;
- Wypełnia obowiązki informacyjne wynikające z przepisów RODO;
- Wyznacza Inspektora Ochrony Danych i zapewnia mu odpowiednie zasoby do realizowania jego zadań;
- Dokonuje analizy ryzyka i zagrożeń oraz oceny skutków dla ochrony danych niezbędnych do prawidłowego określenia środków niezbędnych do zapewnienia poufności informacji;
- Konsultuje z Inspektorem Ochrony Danych Osobowych analizę ryzyka i ocenę skutków dla ochrony danych;
- Zapewnia, aby Inspektor Ochrony Danych Osobowych był właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych;
- Wspiera Inspektora Ochrony Danych Osobowych w wypełnianiu przez niego zadań, o których mowa w art. 39 RODO, zapewniając mu zasoby niezbędne do wykonania tych zadań oraz dostęp do danych osobowych i operacji przetwarzania, a także zasoby niezbędne do utrzymania jego wiedzy fachowej;
Zadania i status osoby wyznaczonej do wykonywania zadań Inspektora Ochrony Danych.
W Przedszkolu wyznaczona została osoba pełniąca rolę Inspektor Ochrony Danych. Cechy IOD:
- Wyznaczony jest przez kierownictwo do monitorowania zgodności przetwarzania danych w Przedszkolu z przepisami o ochronie danych osobowych;
- Jest niezależny i na mocy przepisów RODO nie może otrzymywać instrukcji co do sposobu wykonywania swoich działań;
- Jest włączany przez kierownictwo oraz osoby upoważnione, we wszystkie sprawy dotyczące ochrony danych osobowych;
- Stanowi punkt kontaktowy dla Prezesa UODO oraz osób, których dane dotyczą, dla których administratorem danych jest Przedszkole;
- Monitoruje zgodność przetwarzania informacji zgodnie z przepisami, w szczególności poprzez prowadzenie sprawdzeń w tym zakresie oraz kontrolę zapisów umów oraz dokumentacji związanej z bezpieczeństwem informacji;
- Przeprowadza lub organizuje szkolenia dla osób dopuszczonych do przetwarzania informacji;
- Opiniuje wnioski o udostępnienie danych osobowych, a w przypadku udostępnienia odnotowuje informację o udostępnieniu;
- Nadzoruje wypełnienie obowiązku informacyjnego wynikającego z art; 13 i 14 RODO oraz realizacji praw osób, których dane dotyczą na podstawie art; 15-22 RODO;
- Kontroluje wypełnianie obowiązku powierzenia danych osobowych innym podmiotom, w tym przygotowuje/opiniuje odpowiednie zapisy umowne w tym zakresie;
- Opiniuje Kierownictwu działania mające na celu podwyższenie poziomu bezpieczeństwa danych osobowych;
- Informuje Kierownictwo o wszelkich incydentach lub podejrzeniach naruszenia bezpieczeństwa informacji.
- Prowadzi postępowanie wyjaśniające oraz działania prewencyjne w przypadku wystąpienia incydentu bezpieczeństwa, w szczególności naruszenia dla ochrony danych osobowych.
Obowiązki administratorów systemów informatycznych
Administrator systemu informatycznego:
- Posiada uprawnienia do nadawania/zmiany/odbierania uprawnień użytkowników do systemów, dla których jest użytkownikiem na prawach administratora;
- Wyznaczony przez kierownictwo do sprawowania nadzoru nad systemem informatycznym;
- Odpowiada za nadanie/zmianę/odwołanie dostępu do systemu informatycznego dla osoby upoważnionej w zakresie zgodnym z upoważnieniem;
- Sprawuje nadzór nad zasadą nadawania i odbierania uprawnień do systemów informatycznych poprzez okresową weryfikację użytkowników;
- Odpowiada za reset haseł w systemie informatycznym, jeżeli system nie daje możliwości dokonania samodzielnej zmiany przez użytkownika;
- Odpowiada za bezpieczeństwo systemów informatycznych, dla których jest administratorem, w szczególności za okresowe kontrole bezpieczeństwa danych;
- Odpowiada za tworzenie kopii zapasowych z systemu informatycznego, dla którego jest administratorem oraz ich przywracanie w razie potrzeby;
- Testuje okresowo kopie zapasowe, zgodnie z planami ciągłości działania;
- Informuje kierownictwo o wszystkich incydentach oraz możliwych lukach bezpieczeństwa;
- Posiada prawo do kontroli kto, kiedy i w jakim zakresie korzystał z zarządzanego przez niego systemu informatycznego służącego do przetwarzania danych osobowych;
- Posiada prawo do upominania użytkowników w działaniach mogących zagrozić poufności, integralności oraz rozliczalności danych;
- Inicjuje działania mające na celu zwiększenie poziomu bezpieczeństwa informacji w systemach informatycznych;
- Odpowiada za instalowanie i konfigurację niezbędnych do zapewnienia wysokiego poziomu bezpieczeństwa danych komponentów infrastruktury teleinformatycznej;
- Nadzoruje poprawność działania systemów informatycznych, zarówno po stronie serwera, jak i użytkowników,
- Przeprowadza okresową konserwację systemów oraz nośników danych;
- Opiniuje wymagania i zmiany w zakresie bezpieczeństwa informacji dla działających i nowo kupowanych systemów informatycznych;
- Współpracuje z IOD, w szczególności w celu przeprowadzania audytów zgodności z RODO.
Realizowanie obowiązków informacyjnych
- Obowiązek informacyjny jest jednym z najważniejszych praw przysługującym osobie, której dane są przetwarzane na mocy RODO.
- Każda osoba ma prawo do bycia rzetelnie poinformowaną o zasadach zbierania jej danych, niezależnie od tego, czy są one przetwarzane na podstawie zgody, czy innej przesłanki legalizującej.
Obowiązek informacyjny wobec osoby, od której zbiera się dane bezpośrednio
- Jeżeli dane osobowe osoby, której dane dotyczą, zbierane są od tej osoby, Przedszkole podczas pozyskiwania danych osobowych podaje jej wszystkie następujące informacje:
- pełną nazwę oraz dane kontaktowe;
- dane kontaktowe inspektora ochrony danych;
- cele przetwarzania danych osobowych oraz podstawę prawną przetwarzania;
- jeżeli przetwarzanie odbywa się na podstawie prawnie uzasadnionego interesu administratora – prawnie uzasadnione interesy realizowane przez Przedszkole lub przez stronę trzecią;
- informacje o odbiorcach danych osobowych lub o kategoriach odbiorców, jeżeli istnieją;
- gdy ma to zastosowanie – informacje o zamiarze przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej;
- okres, przez który dane osobowe będą przechowywane, a gdy nie jest to możliwe, kryteria ustalania tego okresu;
- informacje o prawie do żądania od Przedszkola dostępu do danych osobowych dotyczących osoby, której dane dotyczą, ich sprostowania, usunięcia lub ograniczenia przetwarzania lub o prawie do wniesienia sprzeciwu wobec przetwarzania, a także o prawie do przenoszenia danych;
- jeżeli przetwarzanie odbywa się na podstawie zgody – informacje o prawie do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem;
- informacje o prawie wniesienia skargi do organu nadzorczego;
- informację czy podanie danych osobowych jest wymogiem ustawowym lub umownym lub warunkiem zawarcia umowy oraz czy osoba, której dane dotyczą, jest zobowiązana do ich podania i jakie są ewentualne konsekwencje niepodania danych;
- informacje o zautomatyzowanym podejmowaniu decyzji, w tym o profilowaniu oraz – przynajmniej w tych przypadkach – istotne informacje o zasadach ich podejmowania, a także o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania dla osoby, której dane dotyczą.
- Jeżeli Przedszkole planuje dalej przetwarzać dane osobowe w celu innym niż cel, w którym dane osobowe zostały zebrane, przed takim dalszym przetwarzaniem informuje on osobę, której dane dotyczą, o tym innym celu oraz udziela jej wszelkich innych stosownych informacji dotyczących przetwarzania.
- Powyższe obowiązki nie mają zastosowania, gdy – i w zakresie, w jakim – osoba, której dane dotyczą, dysponuje już tymi informacjami.
Obowiązek informacyjny, gdy dane zostały uzyskane z innego źródła
- Jeżeli danych osobowych nie pozyskano od osoby, której dane dotyczą, np. zostały udostępnione przez inny podmiot, Przedszkole podaje osobie, której dane dotyczą informacje wskazane w ustępie pierwszym poprzedniego rozdziału (tzn. informacje przekazywane, gdy dane są zbierane bezpośrednio od osoby, której dane dotyczą).
- Dodatkowo Przedszkole informuje osobę, której dane dotyczą o:
- źródle pochodzenia danych;
- kategoriach odnośnych danych osobowych, które zostały mu udostępnione.
- Informacje, o których mowa w punkcie 1 i 2, Przedszkole podaje:
- w rozsądnym terminie po pozyskaniu danych osobowych – najpóźniej w ciągu miesiąca – mając na uwadze konkretne okoliczności przetwarzania danych osobowych;
- jeżeli dane osobowe mają być stosowane do komunikacji z osobą, której dane dotyczą – najpóźniej przy pierwszej takiej komunikacji z osobą, której dane dotyczą; lub
- jeżeli planuje się ujawnić dane osobowe innemu odbiorcy – najpóźniej przy ich pierwszym ujawnieniu.
- Jeżeli Przedszkole planuje dalej przetwarzać dane osobowe w celu innym niż cel, w którym te dane zostały pozyskane, przed takim dalszym przetwarzaniem informuje osobę, której dane dotyczą, o tym innym celu oraz udziela jej wszelkich innych stosownych informacji, o których mowa w punkcie 1 i 2.
- Punkty 1– 4 nie mają zastosowania, gdy – i w zakresie, w jakim:
- osoba, której dane dotyczą, dysponuje już tymi informacjami;
- udzielenie takich informacji okazuje się niemożliwe lub wymagałoby niewspółmiernie dużego wysiłku; w szczególności w przypadku przetwarzania do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych, z zastrzeżeniem warunków i zabezpieczeń, o których mowa w art. 89 ust. 1 RODO, lub o ile obowiązek, o którym mowa w art. 14 ust. 1 RODO, może uniemożliwić lub poważnie utrudnić realizację celów takiego przetwarzania. W takich przypadkach Przeszkole podejmuje odpowiednie środki, by chronić prawa i wolności oraz prawnie uzasadnione interesy osoby, której dane dotyczą, w tym udostępnia informacje publicznie;
- pozyskiwanie lub ujawnianie jest wyraźnie uregulowane prawem Unii lub prawem państwa członkowskiego, któremu podlega Przedszkole, przewidującym odpowiednie środki chroniące prawnie uzasadnione interesy osoby, której dane dotyczą; lub
- dane osobowe muszą pozostać poufne zgodnie z obowiązkiem zachowania tajemnicy zawodowej przewidzianym w prawie Unii lub w prawie państwa członkowskiego, w tym ustawowym obowiązkiem zachowania tajemnicy.
Realizowanie praw osób, których dane dotyczą
- Każdej osobie, której dane osobowe są przetwarzane przysługują prawa określone w art. 15 – 22 RODO, w tym:
- prawo dostępu do danych jej dotyczących;
- prawo do sprostowania danych;
- prawo do usunięcia danych;
- prawo do ograniczenia przetwarzania;
- prawo do przenoszenia danych;
- prawo do sprzeciwu na przetwarzanie jej danych;
- prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu.
W zakresie i na zasadach określonych w rozdziale III RODO, tzn. nie każde prawo przysługuje w każdych okolicznościach.
- Za rozpatrywanie złożonych do Przedszkola żądań w zakresie uprawnień, o których mowa w ust.1 odpowiada osoba pełniąca funkcję IOD.
- Rozpatrywanie żądań osoby, której dane dotyczą odbywa się po zweryfikowaniu tożsamości tej osoby. Jeżeli Inspektor Ochrony Danych nie jest w stanie potwierdzić tożsamości wnoszącego żądanie, odmawia realizacji żądania.
- W sytuacji powierzania danych podmiotom przetwarzającym lub udostępniania danych innym administratorom danych należy ich powiadamiać o każdym sprostowaniu, usunięciu lub ograniczeniu przetwarzania danych, które było wynikiem realizacji wniosku otrzymanego od osoby, której dane dotyczą.
- Przedszkole realizuje prawa osób do żądań na podstawie przyjętej Procedura obsługi żądań osób, których dane dotyczą.
Współadministrowanie danych
- Jeżeli co najmniej dwóch administratorów wspólnie ustala cele i sposoby przetwarzania, są oni współadministratorami.
- Do wspólnego przetwarzania danych osobowych przez Przedszkole i innego administratora może dochodzić w szczególności w związku ze współorganizowaniem konkursu dla uczniów lub prowadzeniem Fanpage na platformie Meta.
- W drodze wspólnych uzgodnień współadministtorzy w przejrzysty sposób określają odpowiednie zakresy swojej odpowiedzialności dotyczącej wypełniania obowiązków wynikających z RODO.
- W uzgodnieniach można wskazać punkt kontaktowy dla osób, których dane dotyczą, w szczególności może nim być IOD wyznaczony przez Przedszkole.
- Uzgodnienia, o których mowa w ust. 3, powinny odzwierciedlać odpowiednie zakresy obowiązków współadministratorów oraz relacje pomiędzy nimi a podmiotami, których dane dotyczą. Zasadnicza treść uzgodnień jest udostępniana osobom, których dane dotyczą.
- Niezależnie od uzgodnień, o których mowa w ust. 3, osoba, której dane dotyczą, może wykonywać przysługujące jej prawa wynikające z RODO wobec każdego z administratorów.
Powierzenie danych osobowych
- Powierzenie danych jest niezbędne, gdy do realizacji usług na rzecz Przedszkola będzie wymagane przetwarzanie danych osobowych, np. hosting systemów IT, wsparcie IT, obsługa kadrowa i rachunkowa, zewnętrzne BHP, zewnętrzne szkolenia.
- Przedszkole może powierzyć innemu podmiotowi, w drodze umowy zawartej na piśmie lub innego dopuszczonego przez prawo UE instrumentu prawnego, przetwarzanie danych osobowych na zasadach określonych w art. 28 RODO.
- Podmiot ten, może przetwarzać dane wyłącznie w zakresie i celu przewidzianym w umowie.
- Przed dokonaniem powierzenia danych należy dokonać oceny gwarancji ochrony danych dawanych przez podmiot przetwarzający.
- Weryfikacja, o której mowa w ust. 4 powinna być okresowo powtarzana.
Udostępnianie danych osobowych
- Dane osobowe Przedszkole udostępnia na pisemny lub elektroniczny, umotywowany wniosek, chyba że przepisy stanowią inaczej.
- Wniosek powinien zawierać dane wnioskodawcy (pełną nazwę, adres, dane kontaktowe), cel udostępnienia, podstawę udostępnienia, formę w jakiej wnioskodawca chciałby otrzymać dane.
- Udostępnienie danych może nastąpić tylko wówczas, gdy nie naruszy praw i wolności osób, których dane dotyczą.
- Każde udostępnienie danych jest odnotowywane przez IOD.
- Dodatkowego odnotowania nie wymaga udostępnienie, które jest automatycznie odnotowywane przez system informatyczny, z którego nastąpiło udostępnienie danych.
- Odnotowaniu podlega informacja o odbiorcy danych, dacie wpłynięcia wniosku, dacie udostępnienia danych oraz zakresie udostępnionych danych.
Postępowanie przy naruszeniu ochrony danych
- Naruszenie ochrony danych osobowych oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych chronionych (w szczególności osobowych) przesyłanych, przechowywanych lub w inny sposób przetwarzanych.
- Ryzyko naruszenia praw lub wolności oznacza skutek przetwarzania danych, mogący prowadzić do uszczerbku fizycznego lub szkód majątkowych lub niemajątkowych, w szczególności:
- jeżeli przetwarzanie może poskutkować dyskryminacją, kradzieżą tożsamości lub oszustwem dotyczącym tożsamości, stratą finansową, naruszeniem dobrego imienia, naruszeniem poufności danych osobowych chronionych tajemnicą zawodową, nieuprawnionym odwróceniem pseudonimizacji lub wszelką inną znaczną szkodą gospodarczą lub społeczną;
- jeżeli osoby, których dane dotyczą, mogą zostać pozbawione przysługujących im praw i wolności lub możliwości sprawowania kontroli nad swoimi danymi osobowymi;
- jeżeli przetwarzane są dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, wyznanie lub przekonania światopoglądowe, lub przynależność do związków zawodowych;
- jeżeli przetwarzane są dane genetyczne, dane dotyczące zdrowia lub dane dotyczące seksualności lub wyroków skazujących i naruszeń prawa lub związanych z tym środków bezpieczeństwa;
- jeżeli oceniane są czynniki osobowe, w szczególności analizowane lub prognozowane aspekty dotyczące efektów pracy, sytuacji ekonomicznej, zdrowia, osobistych preferencji lub zainteresowań, wiarygodności lub zachowania, lokalizacji lub przemieszczania się – w celu tworzenia lub wykorzystywania profili osobistych;
- jeżeli przetwarzane są dane osobowe osób wymagających szczególnej opieki, w szczególności dzieci;
- jeżeli przetwarzanie dotyczy dużej ilości danych osobowych i wpływa na dużą liczbę osób, których dane dotyczą.
- W przypadku podejrzenia naruszenia lub wystąpienia naruszenia należy niezwłocznie zawiadomić IOD oraz postępować zgodnie z procedurą zgłaszania naruszeń.
- Dyrektor Przedszkola razem z Inspektorem Ochrony Danych prowadzi postępowanie wyjaśniające, z którego przygotowuje sprawozdanie, które stanowi podstawę do zgłoszenia naruszenia lub innych działań.
- IOD pomaga kierownictwu ocenić ryzyko naruszenia ochrony danych.
- IOD pomaga Administratorowi przygotować zgłoszenie naruszenia ochrony danych osobowych, gdy zgłoszenie jest konieczne.
- W stosowanych przypadkach dokonuje się zawiadomienia osób, których dane dotyczą.
- Administrator (Przedszkole) prowadzi rejestr naruszeń.
Analiza ryzyka i ocena skutków dla ochrony danych
- Kierownictwo Przedszkola zapewnia środki ochrony danych osobowych adekwatne do zidentyfikowanych ryzyk i zagrożeń na podstawie przeprowadzanej okresowo analizy ryzyka.
- Przedszkole przeprowadza ocenę skutków, jeżeli dany rodzaj przetwarzania – w szczególności z użyciem nowych technologii – ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych.
- Oceny skutków wymagają także operacje wskazane w Komunikacie Prezesa Urzędu Ochrony Danych Osobowych z dnia 17 czerwca 2019 r. w sprawie wykazu rodzajów operacji przetwarzania danych osobowych wymagających oceny skutków przetwarzania dla ich ochrony (http://monitorpolski.gov.pl/MP/2019/666).
- Ocenę należy przeprowadzić przed rozpoczęciem planowanych operacji przetwarzania.
- Dla podobnych operacji przetwarzania danych wiążących się z podobnym wysokim ryzykiem można przeprowadzić pojedynczą ocenę.
- IOD wspiera Dyrekcję Przedszkola w ocenie skutków dla ochrony danych.
- Przedszkole może także zasięgnąć opinii osób, których dane dotyczą, lub ich przedstawicieli w sprawie zamierzonego przetwarzania, bez uszczerbku dla ochrony interesów handlowych lub publicznych lub bezpieczeństwa operacji przetwarzania.
- W razie potrzeby, przynajmniej gdy zmienia się ryzyko wynikające z operacji przetwarzania, administrator dokonuje przeglądu, by stwierdzić, czy przetwarzanie odbywa się zgodnie z oceną skutków dla ochrony danych.
- Zgodnie z art. 36 RODO, jeżeli ryzyka nie da się zminimalizować, należy przed rozpoczęciem przetwarzania skonsultować się z Prezesem UODO.