Regulamin przetwarzania i ochrony danych osobowych w bazach danych, których właścicielem jest sprzedawca

 

Spis treści

  1. Ogólne pojęcia i zakres zastosowania
  2. Lista baz danych osobowych
  3. Cel przetwarzania danych osobowych
  4. Procedura przetwarzania danych osobowych: uzyskiwanie zgody, informowanie o prawach i działaniach dotyczących danych osobowych podmiotu danych
  5. Lokalizacja bazy danych osobowych
  6. Warunki ujawniania informacji o danych osobowych osobom trzecim
  7. Ochrona danych osobowych: metody ochrony, osoba odpowiedzialna, pracownicy bezpośrednio przetwarzający i/lub mający dostęp do danych osobowych w związku z wykonywaniem obowiązków służbowych, okres przechowywania danych osobowych
  8. Prawa podmiotu danych osobowych
  9. Procedura obsługi zapytań podmiotu danych osobowych
  10. Rejestracja państwowa bazy danych osobowych

 

1. Pojęcia ogólne i zakres zastosowania

1.1. Definicje terminów:

  • Baza danych osobowych - nazwane zbiory uporządkowanych danych osobowych w formie elektronicznej i/lub w formie kartotek danych osobowych.
  • Osoba odpowiedzialna - określona osoba, organizująca pracę związana z ochroną danych osobowych podczas ich przetwarzania, zgodnie z prawem.
  • Właściciel bazy danych osobowych - osoba fizyczna lub prawna, której zgodnie z prawem lub zgodą podmiotu danych osobowych przyznano prawo do przetwarzania tych danych, ustalająca cel przetwarzania danych osobowych w tej bazie danych, określająca zakres tych danych i procedury ich przetwarzania, chyba że ustawa stanowi inaczej.
  • Państwowy rejestr baz danych osobowych - jedyny państwowy system informacyjny gromadzenia, gromadzenia i przetwarzania informacji o zarejestrowanych bazach danych osobowych.
  • Powszechnie dostępne źródła danych osobowych - katalogi, książki adresowe, rejestry, listy, katalogi i inne zorganizowane zbiory publicznie dostępnych informacji zawierających dane osobowe, umieszczone i opublikowane za zgodą podmiotu danych osobowych. Nie uważa się za powszechnie dostępne źródła danych osobowych społecznościowe sieci i strony internetowe, na których podmiot danych osobowych pozostawia swoje dane osobowe (za wyjątkiem przypadków, gdy podmiot danych osobowych wyraźnie wskazuje, że dane osobowe są udostępnione w celu swobodnego rozpowszechniania i używania).
  • Zgoda podmiotu danych osobowych - każda udokumentowana, dobrowolna wola fizycznej osoby dotycząca udzielenia zgody na przetwarzanie jej danych osobowych zgodnie z określonym celem przetwarzania.
  • Anonimizacja danych osobowych - usunięcie informacji umożliwiających identyfikację osoby.
  • Przetwarzanie danych osobowych - każde działanie lub zbiór działań przeprowadzonych w pełni lub częściowo w systemie informatycznym (zautomatyzowanym) i/lub w kartotekach danych osobowych, związane z gromadzeniem, rejestracją, gromadzeniem, przechowywaniem, dostosowywaniem, modyfikacją, aktualizacją, używaniem i rozpowszechnianiem (rozpowszechnianiem, realizacją, przesyłaniem), anonimizacją, niszczeniem informacji o osobie fizycznej.
  • Dane osobowe - informacje lub zestaw informacji dotyczących osoby fizycznej, która została zidentyfikowana lub może być zidentyfikowana.
  • Zarządzający bazą danych osobowych - osoba fizyczna lub prawna, której właścicielem bazy danych osobowych lub na mocy ustawy przyznano prawo do przetwarzania tych danych. Nie jest zarządzającym bazą danych osobowych osoba, której właścicielem i/lub zarządcą bazy danych osobowych powierzono wykonywanie prac o charakterze technicznym związanych z bazą danych osobowych bez dostępu do treści danych osobowych.
  • Podmiot danych osobowych - osoba fizyczna, której dane osobowe są przetwarzane zgodnie z prawem.
  • Osoba trzecia - każda osoba, z wyjątkiem podmiotu danych osobowych, właściciela lub zarządcy bazy danych osobowych i upoważnionego organu państwowego ds. ochrony danych osobowych, której przekazywane są dane osobowe zgodnie z prawem.
  • Szczególne kategorie danych - dane osobowe dotyczące rasowego lub etnicznego pochodzenia, poglądów politycznych, przekonań religijnych lub światopoglądowych, członkostwa w partii politycznych i organizacjach zawodowych, a także danych dotyczących zdrowia lub życia seksualnego.

1.2. Niniejszy Regulamin jest obowiązkowy do zastosowania przez osobę odpowiedzialną i pracowników sprzedawcy, którzy bezpośrednio przetwarzają lub mają dostęp do danych osobowych w związku z wykonywaniem swoich obowiązków służbowych.

2. Lista baz danych osobowych

2.1. Sprzedawca jest właścicielem następujących baz danych osobowych:

  • Baza danych osobowych kontrahentów.

3. Cel przetwarzania danych osobowych

3.1. Celem przetwarzania danych osobowych w systemie jest zapewnienie realizacji stosunków cywilnoprawnych, dostarczanie, otrzymywanie i dokonywanie rozliczeń za nabyte towary i usługi zgodnie z Kodeksem Podatkowym Ukrainy, Ustawą Ukrainy "O rachunkowości i sprawozdawczości finansowej na Ukrainie".

4. Procedura przetwarzania danych osobowych: uzyskiwanie zgody, informowanie o prawach i działaniach z danymi osobowymi podmiotu danych osobowych

4.1. Zgoda podmiotu danych osobowych powinna być dobrowolnym oświadczeniem woli osoby fizycznej dotyczącym udzielenia zgody na przetwarzanie jej danych osobowych zgodnie z określonym celem przetwarzania.

4.2. Zgoda podmiotu danych osobowych może być udzielana w następujących formach:

  • Dokument na nośniku papierowym z danymi identyfikacyjnymi, umożliwiający zidentyfikowanie tego dokumentu i osoby fizycznej;
  • Elektroniczny dokument zawierający obowiązkowe dane identyfikacyjne umożliwiające identyfikację tego dokumentu i osoby fizycznej. Dobrowolne oświadczenie woli osoby fizycznej dotyczące udzielenia zgody na przetwarzanie jej danych osobowych należy potwierdzić elektronicznym podpisem osoby fizycznej;
  • Oznaczenie na stronie elektronicznego dokumentu lub w pliku elektronicznym, który jest przetwarzany w systemie informacyjnym na podstawie udokumentowanych decyzji programowo-technicznych.

4.3. Zgoda podmiotu danych osobowych udzielana jest podczas zawierania stosunków cywilnoprawnych zgodnie z obowiązującym prawem.

4.4. Informowanie podmiotu danych osobowych o umieszczeniu jego danych osobowych w bazie danych, o prawach określonych w Ustawie Ukrainy "O ochronie danych osobowych", celu zbierania danych i osobach, którym przekazywane są jego dane osobowe, odbywa się podczas zawierania stosunków cywilnoprawnych zgodnie z obowiązującym prawem.

4.5. Przetwarzanie danych osobowych dotyczących rasowego lub etnicznego pochodzenia, poglądów politycznych, przekonań religijnych lub światopoglądowych, członkostwa w partii politycznych i organizacjach zawodowych, a także danych dotyczących zdrowia lub życia seksualnego (szczególne kategorie danych) jest zabronione.

5. Lokalizacja bazy danych osobowych

5.1. Wskazane w rozdziale 2 tego Regulaminu bazy danych osobowych znajdują się pod adresem sprzedawcy.

6. Warunki ujawniania informacji o danych osobowych osobom trzecim

6.1. Procedura dostępu do danych osobowych osób trzecich określana jest warunkami zgody podmiotu danych osobowych udzielonej administratorowi danych osobowych na przetwarzanie tych danych lub zgodnie z wymogami prawa.

6.2. Dostęp do danych osobowych osoby trzeciej nie jest udzielany, jeśli ta osoba odmawia wzięcia na siebie zobowiązań dotyczących zapewnienia spełnienia wymagań Ustawy Ukrainy "O ochronie danych osobowych" lub nie jest w stanie ich zrealizować.

6.3. Podmiot stosunków związanych z danymi osobowymi składa wniosek o dostęp (dalej: wniosek) do administratora danych osobowych.

6.4. Wniosek powinien zawierać:

  • Nazwisko, imię i nazwisko, miejsce zamieszkania (miejsce pobytu) oraz dane dokumentu potwierdzającego tożsamość osoby fizycznej składającej wniosek (dla osoby fizycznej - wnioskodawcy);
  • Nazwę, siedzibę osoby prawnej składającej wniosek, stanowisko, nazwisko, imię i nazwisko osoby potwierdzającej wniosek, potwierdzenie, że treść wniosku odpowiada uprawnieniom osoby prawnej (dla osoby prawnej - wnioskodawcy);
  • Nazwisko, imię i nazwisko oraz inne informacje umożliwiające zidentyfikowanie osoby fizycznej, której dotyczy wniosek;
  • Informacje o bazie danych osobowych, dotyczącej której składany jest wniosek, lub informacje o właścicielu lub zarządcy tej bazy danych osobowych;
  • Wykaz danych osobowych, które są przedmiotem wniosku;
  • Cel i/lub podstawy prawne wniosku.

6.5. Termin rozpatrzenia wniosku pod względem jego zrealizowania nie może przekroczyć dziesięciu dni roboczych od dnia jego złożenia. W ciągu tego okresu administrator bazy danych informuje osobę składającą wniosek, że wniosek zostanie zrealizowany lub odpowiednie dane osobowe nie będą udostępnione, z podaniem podstawy określonej w odpowiednim akcie prawnym. Wniosek jest realizowany w ciągu trzydziestu dni kalendarzowych od dnia jego złożenia, chyba że przewiduje to prawo.

6.6. Odroczenie dostępu do danych osobowych osób trzecich jest dopuszczalne w przypadku, gdy niezbędne dane nie mogą być udostępnione w ciągu trzydziestu dni kalendarzowych od dnia otrzymania wniosku. Ogólny termin rozwiązania kwestii poruszonych w wniosku nie może przekroczyć czterdziestu pięciu dni kalendarzowych.

6.7. Powiadomienie o odroczeniu jest przekazywane osobie trzeciej, która złożyła wniosek, w formie pisemnej, z wyjaśnieniem procedury odwoławczej od takiej decyzji.

6.8. W powiadomieniu o odroczeniu należy podać:

  • Nazwisko, imię i nazwisko osoby pełniącej funkcję;
  • Data wysłania powiadomienia;
  • Powód odroczenia;
  • Termin, w ciągu którego wniosek zostanie zrealizowany.

6.9. Odmowa dostępu do danych osobowych jest dopuszczalna, jeśli dostęp do nich jest zakazany zgodnie z prawem.

6.10. W powiadomieniu o odmowie należy podać:

  • Nazwisko, imię, nazwisko osoby pełniącej funkcję, która odmawia dostępu;
  • Data wysłania powiadomienia;
  • Powód odmowy.

6.11. Decyzję o odroczeniu lub odmowie dostępu do danych osobowych można zaskarżyć przed sądem.

7. Ochrona danych osobowych: metody ochrony, osoba odpowiedzialna, pracownicy bezpośrednio przetwarzający i/lub mający dostęp do danych osobowych w związku z wykonywaniem swoich obowiązków służbowych, okres przechowywania danych osobowych

7.1. Administratora bazy danych wyposażono w systemy i narzędzia programowo-techniczne oraz środki komunikacji, które zapobiegają utracie, kradzieży, nieautoryzowanemu zniszczeniu, zniekształceniu, fałszowaniu, kopiowaniu informacji i spełniają wymagania międzynarodowych i krajowych standardów.

7.2. Osoba odpowiedzialna organizuje pracę związana z ochroną danych osobowych podczas ich przetwarzania, zgodnie z prawem. Osoba odpowiedzialna jest wyznaczana decyzją administratora bazy danych.

Obowiązki osoby odpowiedzialnej za organizację pracy związanej z ochroną danych osobowych podczas ich przetwarzania określone są w instrukcji stanowiskowej.

7.3. Osoba odpowiedzialna jest zobowiązana:

  • Znać przepisy prawa Ukrainy dotyczące ochrony danych osobowych;
  • Opracować procedury dostępu do danych osobowych pracowników zgodnie z ich profesjonalnymi, służbowymi lub pracowniczymi obowiązkami;
  • Zapewnić, że pracownicy administratora bazy danych przestrzegają wymagań prawa Ukrainy dotyczących ochrony danych osobowych oraz wewnętrznych dokumentów regulujących działalność administratora bazy danych w zakresie przetwarzania i ochrony danych osobowych w bazach danych;
  • Opracować procedurę wewnętrznego nadzoru nad przestrzeganiem wymagań prawa Ukrainy w zakresie ochrony danych osobowych oraz wewnętrznych dokumentów regulujących działalność administratora bazy danych w zakresie przetwarzania i ochrony danych osobowych w bazach danych, która powinna obejmować normy dotyczące częstotliwości przeprowadzania takiego nadzoru;
  • Informować administratora bazy danych o przypadkach naruszeń przez pracowników wymagań prawa Ukrainy w zakresie ochrony danych osobowych oraz wewnętrznych dokumentów regulujących działalność administratora bazy danych w zakresie przetwarzania i ochrony danych osobowych w bazach danych w terminie nie później niż jeden dzień roboczy od momentu wykrycia takich naruszeń;
  • Zapewnić przechowywanie dokumentów potwierdzających udzielenie przez osobę, której dane dotyczą, zgody na przetwarzanie swoich danych osobowych oraz informowanie tej osoby o jej prawach.

7.4. W celu wykonywania swoich obowiązków osoba odpowiedzialna ma prawo:

  • Otrzymywać niezbędne dokumenty, w tym polecenia i inne akty zarządzające wydane przez administratora bazy danych, związane z przetwarzaniem danych osobowych;
  • Robić kopie otrzymanych dokumentów, w tym kopie plików, wszelkich zapisów przechowywanych w lokalnych sieciach komputerowych i autonomicznych systemach komputerowych;
  • Uczestniczyć w dyskusji na temat wykonywanych obowiązków związanych z organizacją pracy związanej z ochroną danych osobowych podczas ich przetwarzania;
  • Wnoszenie propozycji dotyczących poprawy działalności i doskonalenia metod pracy, zgłaszanie uwag i propozycji eliminacji stwierdzonych wad w procesie przetwarzania danych osobowych;
  • Otrzymywać wyjaśnienia w sprawie przetwarzania danych osobowych;
  • Podpisywać i stemplować dokumenty w zakresie swojej kompetencji.

7.5. Pracownicy, którzy bezpośrednio przetwarzają i/lub mają dostęp do danych osobowych w związku z wykonywaniem swoich obowiązków służbowych (pracowniczych), zobowiązani są przestrzegać wymagań prawa Ukrainy dotyczących ochrony danych osobowych oraz wewnętrznych dokumentów regulujących działalność administratora bazy danych w zakresie przetwarzania i ochrony danych osobowych w bazach danych.

7.6. Pracownicy posiadający dostęp do danych osobowych, w tym przetwarzający je, są zobowiązani do nieujawniania w jakikolwiek sposób danych osobowych, które im zostały powierzone lub które są im znane w związku z wykonywaniem obowiązków zawodowych, służbowych lub pracowniczych. To zobowiązanie obowiązuje po zakończeniu przez nich działalności związanej z danymi osobowymi, z wyjątkiem przypadków przewidzianych przez prawo.

7.7. Osoby posiadające dostęp do danych osobowych, w tym przetwarzające je, w przypadku naruszenia wymagań ustawy Ukrainy "O ochronie danych osobowych" ponoszą odpowiedzialność zgodnie z prawem Ukrainy.

7.8. Dane osobowe nie powinny być przechowywane dłużej, niż to konieczne dla celu, dla którego takie dane są przechowywane, ale w każdym przypadku nie dłużej niż okres przechowywania danych, określony zgodą osoby, której dane dotyczą, na przetwarzanie tych danych.

8. Prawa podmiotu danych osobowych

8.1. Podmiot danych osobowych ma prawo:

  • Znać lokalizację bazy danych osobowych, która zawiera jego dane osobowe, jej przeznaczenie i nazwę, lokalizację i/lub miejsce zamieszkania (pobytu) właściciela lub administratora tej bazy, lub udzielić stosownego pełnomocnictwa do uzyskania tych informacji upoważnionym osobom, z wyjątkiem przypadków określonych prawem;
  • Otrzymywać informacje na temat warunków udostępniania danych osobowych, w szczególności informacje o osobach trzecich, którym przekazywane są jego dane osobowe zawarte w odpowiedniej bazie danych osobowych;
  • Dostęp do swoich danych osobowych zawartych w odpowiedniej bazie danych osobowych;
  • Otrzymywać odpowiedź nie później niż trzydzieści dni kalendarzowych od daty otrzymania wniosku, z wyjątkiem przypadków przewidzianych prawem, dotyczącą tego, czy jego dane osobowe są przechowywane w odpowiedniej bazie danych osobowych, a także otrzymywać treść swoich danych osobowych przechowywanych;
  • Składać uzasadnione żądanie sprzeciwu wobec przetwarzania jego danych osobowych przez organy władzy publicznej, organy samorządu terytorialnego w wykonywaniu ich ustawowych uprawnień przewidzianych prawem;
  • Składać uzasadnione żądanie zmiany lub usunięcia swoich danych osobowych przez dowolnego właściciela i administratora tej bazy, jeżeli te dane są przetwarzane nielegalnie lub są nieprawdziwe;
  • Ochrona swoich danych osobowych przed nielegalnym przetwarzaniem oraz przypadkową utratą, zniszczeniem, uszkodzeniem z powodu umyślnego ukrywania, nieudostępniania lub nieterminowego dostarczania, a także ochrona przed udostępnianiem informacji, które są nieprawdziwe lub szkalują godność, honor i reputację fizycznej osoby;
  • Skierowanie pytań dotyczących ochrony swoich praw związanych z danymi osobowymi do organów władzy publicznej, organów samorządu terytorialnego, których uprawnienia obejmują ochronę danych osobowych;
  • Zastosowanie środków ochrony prawnej w przypadku naruszenia przepisów dotyczących ochrony danych osobowych.

9. Procedura pracy z wnioskami podmiotu danych osobowych

9.1. Podmiot danych osobowych ma prawo do uzyskania informacji o sobie od dowolnego podmiotu związane z danymi osobowymi, bez podawania celu wniosku, z wyjątkiem przypadków określonych prawem.

9.2. Dostęp podmiotu danych osobowych do danych dotyczących jego osoby jest bezpłatny.

9.3. Podmiot danych osobowych składa wniosek o dostęp (dalej: wniosek) do danych osobowych właścicielowi bazy danych osobowych.

W wniosku podaje się:

  • Nazwisko, imię i nazwisko, miejsce zamieszkania (miejsce pobytu) i dane dokumentu potwierdzającego tożsamość podmiotu danych osobowych;
  • Inne informacje umożliwiające zidentyfikowanie osoby podmiotu danych osobowych;
  • Informacje o bazie danych osobowych, w odniesieniu do której składany jest wniosek, lub informacje o właścicielu lub administratorze tej bazy;
  • Wykaz danych osobowych, które są przedmiotem wniosku.

9.4. Okres rozpatrywania wniosku pod kątem jego zadowolenia nie może przekraczać dziesięciu dni roboczych od daty jego wpływu. W tym okresie właściciel bazy danych osobowych informuje podmiot danych osobowych, czy wniosek zostanie zrealizowany, czy odpowiednie dane osobowe nie podlegają udostępnieniu, ze wskazaniem podstawy określonej w odpowiednim akcie normatywno-prawnym.

9.5. Wniosek zostaje zrealizowany w ciągu trzydziestu dni kalendarzowych od daty jego wpływu, chyba że prawo nie przewiduje inaczej.

10. Państwowa rejestracja bazy danych osobowych

10.1. Państwowa rejestracja baz danych osobowych odbywa się zgodnie z artykułem 9 ustawy Ukrainy "O ochronie danych osobowych".