Polityka RODO

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH (RODO)

Dental for Children Prosta Spółka Akcyjna

Zakres: cała działalność spółki, w tym sprzedaż, szkolenia i usługi publikowane w BUR

Wersja: 1.0

Administrator: Dental for Children Prosta Spółka Akcyjna, ul. Szkolna 6/24, Reda

Wejście w życie: z dniem zatwierdzenia przez Zarząd lub osobę uprawnioną


Polityka ustanawia minimalne standardy ochrony danych w Dental for Children PSA. Jej skuteczność wymaga stosowania w praktyce, prowadzenia rejestrów, okresowej analizy ryzyka, kontroli uprawnień oraz dokumentowania naruszeń i działań doskonalenia.

1. Cel i charakter Polityki

Celem Polityki jest zapewnienie zgodnego z prawem, bezpiecznego i rozliczalnego przetwarzania danych osobowych przez Dental for Children PSA. Dokument określa zasady organizacyjne i techniczne obowiązujące przy wszystkich procesach, w których spółka działa jako administrator danych lub podmiot przetwarzający.

Polityka jest dokumentem nadrzędnym wobec instrukcji stanowiskowych. Uzupełniają ją w szczególności: rejestr czynności przetwarzania, rejestr kategorii czynności, rejestr upoważnień, wykaz systemów i podmiotów przetwarzających, rejestr naruszeń, harmonogram retencji oraz wyniki analiz ryzyka.

2. Podstawa prawna

Politykę opracowano z uwzględnieniem:

  • rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), w tym zasad z art. 5 oraz obowiązków wynikających z art. 24–25, 28–30 i 32–36,
  • ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych,
  • przepisów podatkowych, rachunkowych, pracowniczych, konsumenckich i archiwizacyjnych właściwych dla poszczególnych procesów,
  • regulaminu i zasad funkcjonowania Bazy Usług Rozwojowych oraz warunków projektów dofinansowanych, jeżeli dotyczą danej usługi.

3. Zakres podmiotowy i przedmiotowy

Polityka obowiązuje członków Zarządu, pracowników, współpracowników, trenerów, walidatorów, podwykonawców, stażystów oraz inne osoby uzyskujące dostęp do danych w związku z wykonywaniem zadań dla spółki.

Obejmuje dane przetwarzane w postaci elektronicznej i papierowej, w systemach własnych i usługach zewnętrznych, na urządzeniach stacjonarnych i mobilnych, w korespondencji, dokumentacji finansowej, materiałach szkoleniowych oraz kopiach zapasowych.

4. Role i odpowiedzialność

Zarząd. Odpowiada za zgodność i rozliczalność, zatwierdza Politykę, zapewnia zasoby, akceptuje ryzyko i podejmuje decyzje dotyczące naruszeń oraz istotnych zmian w przetwarzaniu.

Osoba koordynująca ochronę danych. Prowadzi dokumentację, koordynuje realizację praw osób, analizy ryzyka, przeglądy uprawnień, obsługę naruszeń i szkolenia. Funkcja ta nie jest określana jako Inspektor Ochrony Danych, chyba że spółka formalnie wyznaczy IOD.

Właściciele procesów. Określają cel, zakres, dostęp, okres przechowywania i zabezpieczenia danych w swoich obszarach oraz zgłaszają zmiany przed ich wdrożeniem.

Użytkownicy danych. Przetwarzają dane tylko na polecenie i w granicach upoważnienia, chronią dane uwierzytelniające i natychmiast zgłaszają incydenty.

Podmioty przetwarzające. Przetwarzają dane na podstawie umowy lub innego instrumentu spełniającego art. 28 RODO i podlegają weryfikacji adekwatnej do ryzyka.

Zarząd okresowo ocenia, czy zachodzą przesłanki obowiązkowego wyznaczenia Inspektora Ochrony Danych zgodnie z art. 37 RODO.

5. Kategorie osób, danych i procesów

Obszar Kategorie osób i danych Typowe cele
Sprzedaż i sklep Klienci, osoby kontaktowe; dane identyfikacyjne, kontaktowe, adresowe, zamówienia, płatności, faktury, korespondencja. Obsługa zamówień, dostawa, rozliczenia, reklamacje, dochodzenie roszczeń, obsługa posprzedażowa.
Szkolenia i BUR Uczestnicy, pracodawcy, Operatorzy, trenerzy; dane kontaktowe i zawodowe, ID wsparcia, zapisy, obecność, wyniki walidacji, certyfikaty, płatności, oceny. Rekrutacja i organizacja szkolenia, realizacja usługi, walidacja efektów, rozliczenie dofinansowania, kontrola i ewaluacja.
Kadry i współpraca Kandydaci, pracownicy, współpracownicy i trenerzy; dane wymagane prawem, kwalifikacje, umowy, rozliczenia, ocena wykonania zadań. Rekrutacja, zatrudnienie i współpraca, płace, podatki, BHP, organizacja pracy i obrona roszczeń.
Kontrahenci Dostawcy, producenci, kliniki i partnerzy; dane osób reprezentujących i kontaktowych, korespondencja, umowy, rozliczenia. Zawarcie i wykonanie umów, kontakt biznesowy, logistyka, audyt i rozliczenia.
Marketing Subskrybenci, odbiorcy kampanii, użytkownicy strony i mediów społecznościowych; kontakt, preferencje, interakcje, zgody i sprzeciwy. Newsletter, marketing bezpośredni, analiza skuteczności, zarządzanie zgodami i sprzeciwami.
Bezpieczeństwo IT Użytkownicy systemów; identyfikatory, logi, adresy IP, zdarzenia bezpieczeństwa, historia dostępów. Ochrona systemów, rozliczalność, wykrywanie nadużyć, ciągłość działania.

Dental for Children PSA nie udziela świadczeń zdrowotnych pacjentom. Dane dotyczące zdrowia lub identyfikowalne materiały kliniczne mogą pojawić się wyłącznie incydentalnie w związku z treścią szkoleń. Powinny być anonimizowane przed przekazaniem spółce. Przetwarzanie danych szczególnej kategorii wymaga odrębnej oceny, właściwej podstawy z art. 9 RODO i podwyższonych zabezpieczeń.

6. Zasady przetwarzania danych

Zgodność, rzetelność i przejrzystość. Dane są przetwarzane na właściwej podstawie, a osoby otrzymują zrozumiałe informacje o przetwarzaniu.

Ograniczenie celu. Danych nie wykorzystuje się do celu niezgodnego z celem ich zebrania bez uprzedniej oceny zgodności i spełnienia obowiązków informacyjnych.

Minimalizacja. Zbiera się tylko dane niezbędne. Pola formularzy, listy obecności, raporty i eksporty danych podlegają okresowej weryfikacji.

Prawidłowość. Dane są aktualizowane lub prostowane, jeżeli jest to konieczne dla celu przetwarzania.

Ograniczenie przechowywania. Dane usuwa się lub anonimizuje po upływie okresu retencji, chyba że dalsze przechowywanie ma podstawę prawną.

Integralność i poufność. Stosuje się środki odpowiednie do ryzyka utraty, zniszczenia, zmiany, ujawnienia lub nieuprawnionego dostępu.

Rozliczalność. Spółka dokumentuje decyzje, upoważnienia, analizy ryzyka, naruszenia, umowy powierzenia, szkolenia i przeglądy.

7. Podstawy prawne i zgody

Właściciel procesu określa i dokumentuje podstawę prawną przed rozpoczęciem przetwarzania. W zależności od procesu może nią być wykonanie umowy lub działania przed jej zawarciem, obowiązek prawny, prawnie uzasadniony interes albo zgoda.

  • Zgoda nie jest stosowana, jeżeli przetwarzanie jest niezbędne do wykonania umowy lub obowiązku prawnego.
  • Zgoda musi być dobrowolna, konkretna, świadoma i jednoznaczna, możliwa do wykazania oraz równie łatwa do wycofania, jak do udzielenia.
  • Zgoda marketingowa jest oddzielona od akceptacji regulaminu i udziału w szkoleniu.
  • Publikacja wizerunku, nagrania lub wypowiedzi uczestnika wymaga odrębnej podstawy; brak zgody nie może pogarszać warunków udziału.
  • Sprzeciw wobec marketingu bezpośredniego jest realizowany niezwłocznie.

8. Ocena ryzyka i ochrona danych w fazie projektowania

Przed wdrożeniem nowego systemu, formularza, integracji, kampanii, szkolenia lub istotnej zmiany procesu właściciel procesu konsultuje zakres danych i zabezpieczenia z osobą koordynującą ochronę danych.

  1. Opisać cel, osoby, zakres danych, odbiorców, przepływy, systemy i okres retencji.
  2. Ocenić zagrożenia dla poufności, integralności, dostępności i praw osób oraz prawdopodobieństwo i skutki ich wystąpienia.
  3. Dobrać środki ograniczające ryzyko i wskazać osobę odpowiedzialną za ich wdrożenie.
  4. Udokumentować ryzyko pozostałe i decyzję o jego akceptacji albo konieczności dalszych działań.
  5. Jeżeli przetwarzanie może powodować wysokie ryzyko, przeprowadzić ocenę skutków dla ochrony danych zgodnie z art. 35 RODO, a w razie potrzeby konsultację z organem nadzorczym.

9. Zarządzanie dostępem i upoważnieniami

  • Dostęp jest przyznawany imiennie, na podstawie roli i zasady minimalnych uprawnień.
  • Nie tworzy się współdzielonych kont, chyba że system nie umożliwia innego rozwiązania; wyjątek wymaga udokumentowania i dodatkowych środków rozliczalności.
  • Uprawnienia zatwierdza właściciel procesu lub osoba upoważniona przez Zarząd.
  • Dostęp podlega przeglądowi co najmniej raz na 12 miesięcy oraz po zmianie roli, dłuższej nieobecności lub zdarzeniu bezpieczeństwa.
  • Dostęp osoby kończącej współpracę jest odbierany niezwłocznie, nie później niż w dniu zakończenia wykonywania obowiązków.
  • Upoważnienia, zmiany i odebranie dostępów są odnotowywane w rejestrze.

10. Minimalne zabezpieczenia techniczne

  • Każdy użytkownik korzysta z indywidualnego konta i silnego, unikalnego hasła; zalecane są hasła generowane i przechowywane w zatwierdzonym menedżerze haseł.
  • Hasło powinno mieć co najmniej 12 znaków; nie wolno ponownie używać hasła służbowego w usługach prywatnych.
  • Uwierzytelnianie wieloskładnikowe jest włączane wszędzie, gdzie jest dostępne, w szczególności dla poczty, chmury, sklepu, bankowości, księgowości i kont administracyjnych.
  • Urządzenia są zabezpieczone blokadą ekranu aktywowaną automatycznie najpóźniej po 10 minutach bezczynności.
  • Systemy, przeglądarki i aplikacje są aktualizowane bez zbędnej zwłoki; urządzenia posiadają aktywną ochronę przed złośliwym oprogramowaniem i zaporę sieciową.
  • Nośniki i urządzenia mobilne zawierające dane są szyfrowane. Użycie prywatnego urządzenia wymaga zgody i spełnienia standardów bezpieczeństwa spółki.
  • Kopie zapasowe wykonuje się stosownie do krytyczności danych; możliwość odtworzenia jest testowana co najmniej raz w roku.
  • Logi i alerty bezpieczeństwa są przechowywane przez okres określony na podstawie ryzyka i analizowane w razie podejrzenia incydentu.

11. Poczta elektroniczna, udostępnianie i praca zdalna

  • Przed wysłaniem wiadomości sprawdza się odbiorcę, załączniki i zakres danych. Przy wysyłce do wielu niezależnych odbiorców stosuje się UDW/BCC albo narzędzie mailingowe.
  • Danych szczególnie chronionych nie przesyła się otwartą wiadomością, jeżeli ryzyko wymaga szyfrowania; hasło przekazuje się odrębnym kanałem.
  • Linki do plików nadaje się na czas określony i tylko wskazanym osobom. Dostęp publiczny wymaga uzasadnionej decyzji.
  • Nie zapisuje się służbowych danych na prywatnych skrzynkach pocztowych, niezatwierdzonych dyskach ani komunikatorach.
  • Podczas pracy zdalnej należy chronić ekran i rozmowy przed osobami postronnymi, korzystać z zaufanej sieci oraz przechowywać dokumenty papierowe w zamknięciu.
  • Podejrzane linki, prośby o płatność, zmianę rachunku lub podanie danych uwierzytelniających weryfikuje się innym kanałem.

12. Dokumentacja papierowa i bezpieczeństwo fizyczne

  • Dokumenty zawierające dane przechowuje się w pomieszczeniach lub szafach dostępnych wyłącznie dla osób upoważnionych.
  • Obowiązuje zasada czystego biurka i niepozostawiania dokumentów w drukarkach, salach szkoleniowych, pojazdach ani miejscach ogólnodostępnych.
  • Listy obecności projektuje się tak, aby uczestnicy nie uzyskiwali dostępu do nadmiarowych danych innych osób.
  • Wydruki zbędne niszczy się w sposób uniemożliwiający odtworzenie danych.
  • Dostęp osób zewnętrznych do pomieszczeń i sprzętu odbywa się pod nadzorem, jeżeli mogą mieć kontakt z danymi.

13. Podmioty przetwarzające i transfery poza EOG

Przed powierzeniem danych dostawcy usług spółka ocenia jego rolę, wiarygodność i zabezpieczenia.

  • Z podmiotem przetwarzającym zawiera się umowę lub akceptuje warunki spełniające art. 28 RODO.
  • Wykaz dostawców zawiera co najmniej cel, dane, lokalizację, podwykonawców, podstawę transferu, okres współpracy i wyniki weryfikacji.
  • Przed transferem danych poza Europejski Obszar Gospodarczy weryfikuje się właściwy mechanizm prawny oraz ocenia konieczność środków uzupełniających.
  • Po zakończeniu współpracy dostęp jest odbierany, a zwrot lub usunięcie danych dokumentowane zgodnie z umową.

14. Szczególne zasady dla szkoleń i BUR

Dane uczestników usług rozwojowych są przetwarzane tylko w zakresie niezbędnym do zapisów, kontaktu organizacyjnego, potwierdzenia warunków udziału, płatności, realizacji szkolenia, obecności, walidacji, certyfikacji, ewaluacji, reklamacji, kontroli i rozliczenia dofinansowania.

  • Dane mogą pochodzić od uczestnika, jego pracodawcy, Operatora regionalnego lub z BUR. Źródło i obowiązek informacyjny są dokumentowane.
  • ID wsparcia, dane pracodawcy, wyniki walidacji i dokumenty finansowania są dostępne wyłącznie osobom, które potrzebują ich do obsługi lub kontroli usługi.
  • Trener otrzymuje wyłącznie dane niezbędne do przeprowadzenia szkolenia; osoba walidująca otrzymuje dane wymagane do rzetelnej identyfikacji i oceny efektów uczenia się.
  • Listy obecności, wyników walidacji i certyfikatów nie udostępnia się innym uczestnikom poza zakresem koniecznym do realizacji zajęć.
  • Ankieta może być anonimowa, jeżeli nie zbiera identyfikatorów ani informacji pozwalających rozsądnie ustalić osobę.
  • Zdjęcia i nagrania ze szkolenia nie są warunkiem udziału; publikacja wizerunku wymaga właściwej podstawy i jasnej informacji o zakresie wykorzystania.
  • Dokumentację BUR przechowuje się przez okres wymagany przepisami, umową z Operatorem lub zasadami projektu, a następnie bezpiecznie usuwa albo anonimizuje.
  • Dane uczestników BUR nie są automatycznie wykorzystywane do marketingu; marketing wymaga odrębnej podstawy oraz respektowania sprzeciwu lub wycofania zgody.

15. Okresy przechowywania i bezpieczne usuwanie

Kategoria Zasada ustalania okresu Działanie po upływie okresu
Zamówienia, faktury, płatności Przez okres wymagany prawem podatkowym i rachunkowym oraz niezbędny do obrony roszczeń. Usunięcie lub ograniczenie dostępu; dokumenty wymagane prawem pozostają w archiwum.
Szkolenia i BUR Zgodnie z regulaminem BUR, umową z Operatorem, zasadami projektu, wymaganiami kontroli i terminami roszczeń. Bezpieczne usunięcie albo anonimizacja; zachowanie wyłącznie danych nadal wymaganych.
Rekrutacja Do zakończenia procesu; dłużej tylko na właściwej podstawie, np. ważnej zgodzie na przyszłe rekrutacje. Usunięcie dokumentów i kopii roboczych.
Kadry i współpraca Przez okresy wynikające z prawa pracy, ubezpieczeń, podatków, rachunkowości i przedawnienia roszczeń. Archiwizacja ograniczona lub zniszczenie zgodnie z przepisami.
Marketing Do wycofania zgody, skutecznego sprzeciwu albo ustania celu; dane dowodowe mogą być przechowywane dłużej w niezbędnym zakresie. Usunięcie z aktywnych list; zachowanie minimalnej listy sprzeciwów, jeżeli potrzebna.
Korespondencja i reklamacje Do zakończenia sprawy oraz przez okres potrzebny do wykazania jej przebiegu i obrony roszczeń. Usunięcie, anonimizacja lub archiwizacja o ograniczonym dostępie.
Logi bezpieczeństwa Okres adekwatny do ryzyka, możliwości wykrycia incydentu i wymagań systemu, określony w wykazie systemów. Automatyczne lub nadzorowane usunięcie.

Szczegółowe okresy, zdarzenia rozpoczynające bieg terminu i odpowiedzialność za usunięcie są określane w harmonogramie retencji. Usunięcie obejmuje kopie robocze, eksporty i nośniki, z uwzględnieniem cyklu kopii zapasowych.

16. Realizacja praw osób

Wnioski dotyczące dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia danych, sprzeciwu lub wycofania zgody można kierować do spółki na adres siedziby albo na adres office@dentalforchildren.com.

  1. Zarejestrować datę wpływu, zakres wniosku i osobę odpowiedzialną.
  2. Zweryfikować tożsamość w sposób proporcjonalny; nie żądać nadmiarowych danych ani kopii dokumentu bez uzasadnionej potrzeby.
  3. Ustalić systemy, procesy, odbiorców i podstawy prawne objęte wnioskiem.
  4. Udzielić odpowiedzi bez zbędnej zwłoki, zasadniczo w terminie miesiąca. Jeżeli sprawa jest złożona, termin można przedłużyć o kolejne dwa miesiące, informując osobę w pierwszym miesiącu.
  5. Udokumentować odpowiedź, wykonane działania i ewentualną podstawę odmowy lub pobrania opłaty.

17. Naruszenia ochrony danych

Każda osoba objęta Polityką niezwłocznie zgłasza utratę urządzenia lub dokumentu, omyłkową wysyłkę, ujawnienie adresów e-mail, podejrzane logowanie, złośliwe oprogramowanie, nieuprawniony dostęp, usunięcie albo zmianę danych oraz inne zdarzenie mogące naruszać poufność, integralność lub dostępność.

  1. Ograniczyć skutki bez niszczenia dowodów: przerwać wysyłkę, odebrać dostęp, zablokować konto lub urządzenie, zabezpieczyć logi i skontaktować się z odbiorcą.
  2. Zgłosić zdarzenie Zarządowi lub osobie koordynującej ochronę danych i wpisać je do rejestru naruszeń.
  3. Ustalić charakter zdarzenia, dane i osoby objęte naruszeniem, możliwe konsekwencje oraz zastosowane środki.
  4. Ocenić ryzyko dla praw i wolności osób. Jeżeli zgłoszenie do Prezesa UODO jest wymagane, dokonać go bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
  5. Jeżeli naruszenie może powodować wysokie ryzyko, zawiadomić osoby, których dane dotyczą, zgodnie z art. 34 RODO.
  6. Po zdarzeniu ustalić przyczynę, wdrożyć działania korygujące i sprawdzić ich skuteczność.

18. Ciągłość działania i odtwarzanie danych

  • Właściciele procesów określają systemy i dane krytyczne oraz maksymalny dopuszczalny czas niedostępności.
  • Kopie zapasowe są oddzielone logicznie lub fizycznie od danych produkcyjnych i chronione przed nieuprawnionym dostępem.
  • Procedura odtworzenia obejmuje osoby odpowiedzialne, kolejność systemów, sposób kontaktu i dokumentowanie testu.
  • Po awarii lub cyberataku przed przywróceniem pracy sprawdza się integralność danych, bezpieczeństwo kont i aktualność zabezpieczeń.

19. Szkolenia, kontrole i przegląd Polityki

  • Osoba otrzymująca dostęp do danych przechodzi instruktaż przed rozpoczęciem przetwarzania oraz szkolenie przypominające co najmniej raz na 12 miesięcy.
  • Przegląd uprawnień, wykazu systemów, umów powierzenia, transferów i harmonogramu retencji odbywa się co najmniej raz w roku.
  • Polityka jest przeglądana co najmniej raz na 12 miesięcy oraz po istotnym incydencie, zmianie prawa, systemu, dostawcy, procesu albo zakresu usług BUR.
  • Stwierdzone niezgodności są rejestrowane i obsługiwane zgodnie z Procedurą działań korygujących i zapobiegawczych.
  • Wyniki przeglądów, szkoleń i testów odtworzeniowych są dokumentowane i przedstawiane Zarządowi.

20. Naruszenie obowiązków i postanowienia końcowe

Naruszenie Polityki może skutkować odebraniem uprawnień, działaniem korygującym, odpowiedzialnością pracowniczą lub kontraktową oraz zawiadomieniem właściwego podmiotu albo organu, jeżeli jest to wymagane prawem.

Politykę stosuje się łącznie z Kodeksem Etyki Zawodowej, regulaminami szkoleń, procedurami jakościowymi, zasadami dostępu do systemów i umowami z podmiotami przetwarzającymi. W razie rozbieżności pierwszeństwo mają przepisy prawa oraz wymaganie zapewniające wyższy poziom ochrony danych.

Podstawa opracowania

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Tekst w języku polskim

Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych. Tekst aktu

Materiały Urzędu Ochrony Danych Osobowych dotyczące naruszeń i rejestru czynności przetwarzania. UODO