Politica generala privind protectia datelor cu caracter personal - Ramplast
  1. Introducere
  • Regulamentul 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (“Regulamentul general privind protecția datelor” sau „GDPR“) înlocuiește Directiva UE din 1995 privind protecția datelor înlocuind în același timp și legislația fiecărui Stat Membru care a fost elaborată în conformitate cu Directiva 95/46/CE privind protecția datelor. Scopul său este de a proteja drepturile și libertățile persoanelor fizice (persoanele fizice în viață) și de a se asigura că datele cu caracter personal nu sunt prelucrate fără știrea acestora și, ori de câte ori este necesar, că sunt prelucrate cu consimțământul informat și specific al acestora.

 

  • Definițiile utilizate de DYNAMIC SELLING GROUP S.A. (preluate din GDPR)

Domeniul de aplicare material (Articolul 2) GDPR se aplică prelucrării datelor cu caracter personal, efectuată total sau parțial prin mijloace automatizate (computer, laptop), precum și prelucrării prin alte mijloace decât cele automatizate a datelor cu caracter personal (înregistrări pe hârtie) care fac parte dintr-un sistem de evidență a datelor sau care sunt destinate să facă parte dintr-un sistem de evidență a datelor.

 

Domeniul de aplicare teritorial (Articolul 3) GDPR se va aplica tuturor operatorilor care au sediul în UE (Uniunea Europeană) care prelucrează datele cu caracter personal ale persoanelor vizate, indiferent dacă prelucrarea are loc sau nu pe teritoriul UE. Se va aplica și operatorilor din afara UE care prelucrează date cu caracter personal pentru a oferi bunuri și servicii sau pentru a monitoriza comportamentul persoanelor vizate care au reședința în UE.

 

  • Articolul 4 Definiții

 

Autoritatea Națională de Protecția Datelor cu Caracter Personal – este autoritatea publică din România, cu sediul în B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, cod poștal 010336, București, România, pagină de web http://www.dataprotection.ro, care are drept obiectiv apărarea drepturilor şi libertăţilor fundamentale ale persoanelor fizice, în special a dreptului la viaţă intimă, familială şi privată, în legătură cu prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date („ANSPDCP”)

 

Categorii speciale de date cu caracter personal – date cu caracter personal care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice sau apartenența la sindicate și prelucrarea de date genetice, de date biometrice pentru identificarea unică a unei persoane fizice, de date privind sănătatea sau de date privind viața sexuală sau orientarea sexuală ale unei persoane fizice.

 

Consimțământul persoanei vizate înseamnă orice manifestare de voință liberă, specifică, informată și lipsită de ambiguitate a persoanei vizate prin care aceasta acceptă, printr-o declarație sau printr-o acțiune fără echivoc, ca datele cu caracter personal să fie prelucrate.

 

Copil GDPR definește un copil ca orice persoană sub vârsta de 16 ani, deși aceasta poate fi redusă la 13 de legislația internă a Statului Membru. Prelucrarea datelor cu caracter personal ale unui copil este legală numai dacă a fost obținut consimțământul părinților sau custozilor. Operatorul depune toate eforturile rezonabile pentru a verifica în astfel de cazuri că titularul autorității părintești a acordat consimțământul.

 

Creare de profiluri orice formă de prelucrare automată a datelor cu caracter personal destinată să evalueze anumite aspecte personale referitoare la o persoană fizică sau să analizeze ori să prevadă performanța la locul de muncă, situația economică, locația, sănătatea, preferințele personale, fiabilitatea sau comportamentul persoanei respective. Această definiție este legată de dreptul persoanei vizate de a se opune creării de profiluri și de dreptul de a fi informată cu privire la existența creării de profiluri, a măsurilor bazate pe crearea de profiluri și efectele preconizate ale creării de profiluri asupra individului.

 

Date cu caracter personal – orice informații privind o persoană fizică identificată sau identificabilă („persoana vizată”); o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice, proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale.

Încălcarea securității datelor cu caracter personal o încălcare a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, sau divulgarea neautorizată a datelor cu caracter personal transmise, stocate sau prelucrate într-un alt mod, sau la accesul neautorizat la acestea. Operatorul are obligația de a raporta autorităților de supraveghere încălcări ale securității datelor cu caracter personal și cazurile în care încălcarea ar putea afecta în mod negativ datele cu caracter personal sau viața privată a persoanei vizate.

 

Operator – persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care, singur sau împreună cu altele, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal; atunci când scopurile și mijloacele prelucrării sunt stabilite prin dreptul Uniunii sau dreptul intern, operatorul sau criteriile specifice pentru desemnarea acestuia pot fi prevăzute în dreptul Uniunii sau în dreptul intern.

 

Parte terță – o persoană fizică sau juridică, autoritate publică, agenție sau organism altul decât persoana vizată, operatorul, persoana împuternicită de operator și persoanele care, sub directa autoritate a operatorului sau a persoanei împuternicite de operator, sunt autorizate să prelucreze date cu caracter personal.

 

Persoana vizată – orice persoană fizică în viață care face obiectul datelor cu caracter personal deținute de către o organizație.

 

Prelucrare – orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea.

 

Sediu sediul principal al operatorului în UE va fi locul în care operatorul adoptă principalele decizii cu privire la scopul și mijloacele activităților sale de prelucrare a datelor. Sediul principal al unui operator în UE va locul unde se află administrația centrală. Dacă un operator are sediul în afara UE, va trebui să numească un reprezentant în jurisdicția în care operatorul își desfășoară activitatea pentru a acționa în numele operatorului și a se ocupa de relația cu autoritățile de supraveghere.

 

Sistem de evidență a datelor – orice set structurat de date cu caracter personal accesibile conform unor criterii specifice, fie ele centralizate, descentralizate sau repartizate după criterii funcționale sau geografice.

 

 

  1. Declarația de politică

 

  • DYNAMIC SELLING GROUP S.A., prin intermediul membrilor conducerii sale, cu sediul în Municipiul Galaţi, Str. Frunzei nr. 106, Bloc 3F, Apartament 44, Județ Galaţi (“Dynamic”), înmatriculată la Registrul Comerțului sub nr. J17/1403/2004, CUI RO 16738587, se angajează să respecte toate legile relevante ale UE și ale Statelor membre cu privire la datele cu caracter personal și protecția drepturilor și libertăților persoanelor ale căror informații le colectează și prelucrează în conformitate cu GDPR.

 

  • Respectarea GDPR este descrisă de această politică și procedurile relevante, cum ar fi Procedura privind cererile persoanelor vizate, Procedura privind încălcarea securității datelor, împreună cu procesele și procedurile conexe.

 

  • GDPR și această politică se aplică tuturor operațiunilor de prelucrare a datelor cu caracter personal ale Dynamic, inclusiv cele efectuate asupra datelor cu caracter personal ale clienților, angajaților și partenerilor și oricăror alte date cu caracter personal pe care organizația le prelucrează de la orice sursă.

 

  • Această politică se aplică tuturor angajaților Dynamic, precum și furnizorilor săi care prelucrează date cu caracter personal în calitate de împuterniciți ai Dynamic. Orice încălcare a GDPR sau a acestei politici va fi tratată în conformitate cu politica internă Dynamic, iar în condițiile prevăzute de GDPR, Dynamic va notifica ANSPDCP cu privire la încălcarea respectivă. În situația în care fapta care a determinat încălcarea poate constitui, de asemenea, o infracțiune, aceasta va fi adusă cât mai curând posibil la cunoștința autorităților competente.

 

  • Partenerii Dynamic, care prelucrează date cu caracter personal în calitate de împuterniciți și care au sau ar putea avea drept de informare, trebuie să fi citit, înțeles și respectat această politică. Dynamic va comunica oricărui astfel de partener prezenta politică. Nicio terță parte nu poate prelucra datele cu caracter personal deținute de Dynamic fără să fi încheiat un contract prin care părțile să reglementeze obligațiile cu privire la confidențialitatea datelor. Dynamic va impune părții terțe obligații cel puțin la fel de oneroase ca cele la care Dynamic se angajează.

 

 

  1. Responsabilități și roluri în temeiul Regulamentului general privind protecția datelor

 

  • Dynamic este un operator de date cu caracter personal în temeiul GDPR.

 

  • Membrii organelor de conducere ai Dynamic sunt responsabili pentru dezvoltarea și încurajarea bunelor practici de gestionare a datelor cu caracter personal în cadrul Dynamic;

 

  • Membrii organelor de conducere ai Dynamic sunt responsabili pentru reevaluarea analizei privind impactul asupra protecției datelor cu caracter personal, situația în care Dynamic va intenționa să inițieze prelucrări de date speciale sau care pot avea un risc ridicat cu privire la drepturile și libertățile persoanelor. De asemenea, o nouă analiză va fi efectuată în cazul în care prin legislația națională vor fi introduse obligații suplimentare cu privire la protecția datelor cu caracter personal față de cele prevăzute în GDPR.

 

  • Respectarea legislației privind protecția datelor este responsabilitatea tuturor angajaților Dynamic care prelucrează date cu caracter personal.

 

  • Angajații Dynamic sunt responsabili pentru a asigura că orice date cu caracter personal despre ei și furnizate de ei către Dynamic sunt corecte și actualizate.

 

 

  1. Principii privind protecția datelor

 

Orice prelucrare a datelor cu caracter personal trebuie să se efectueze în conformitate cu principiile protecției datelor așa cum sunt stabilite în Articolul 5 al GDPR. Politicile și procedurile Dynamic sunt concepute pentru a asigura conformitatea cu principiile.

 

  • Datele cu caracter personal trebuie să fie prelucrate în mod legal, corect și transparent

Legal – identificați o bază legală înainte de a putea prelucra date cu caracter personal. Acestea sunt adesea denumite „temeiurile prelucrării“: obligație legală, contract, consimțământul, interesul legitim al Dynamic, interes public sau interesele vitale ale persoanei vizate.

 

Corect – pentru ca prelucrarea să fie corectă, operatorul de date trebuie să informeze persoanele vizate înainte de începerea prelucrării sau cât mai curând posibil. Informarea este obligatorie indiferent dacă datele cu caracter personal au fost obținute direct de la persoanele vizate sau din alte surse.

 

Transparent – Articolele 12, 13 și 14 din GDPR stabilesc regulile informare a persoanelor vizate. Prevederile sunt detaliate și specifice, punând accentul pe faptul că notificările privind confidențialitatea trebuie să fie ușor de înțeles și accesibile. Informațiile trebuie comunicate persoanei vizate într-o formă inteligibilă, folosind un limbaj clar și simplu.

 

Informațiile specifice care trebuie furnizate persoanei vizate trebuie să includă cel puțin:

  • identitatea și datele de contact ale Dynamic;
  • datele de contact ale persoanei/persoanelor responsabile cu protecția datelor;
  • scopul prelucrării datelor cu caracter personal, precum și temeiul juridic al prelucrării;
  • perioada de stocare a datelor cu caracter personal;
  • existența drepturilor de a solicita accesul, rectificarea, ștergerea sau opoziția față de prelucrare și condițiile (sau lipsa acestora) de exercitare a acestor drepturi, cum ar fi afectarea legalității prelucrării anterioare;
  • categoriile de date cu caracter personal în cauză;
  • destinatarii sau categoriile de destinatari ai datelor cu caracter personal, după caz;
  • dacă este cazul, că Dynamic intenționează să transfere date cu caracter personal unui destinatar dintr-o țară terță și nivelul de protecție acordat datelor;
  • orice informații suplimentare necesare pentru a garanta o prelucrare corectă.

 

  • Datele personale pot fi colectate doar în scopuri specifice, explicite și legitime

Datele obținute în scopuri specifice nu trebuie utilizate într-un scop care diferă de cel inițial, așa cum a fost menționat în cadrul Registrului de evidență a prelucrărilor deținut de Dynamic.

 

  • Datele cu caracter personal trebuie să fie adecvate, relevante și limitate la ceea ce este necesar pentru procesare
    • Persoana /persoanele responsabile cu protecția datelor trebuie să se asigure că Dynamic nu colectează informații care nu sunt strict necesare pentru atingerea scopului pentru care au fost obținute.
    • Toate formele de colectare a datelor (electronic sau pe suport de hârtie), inclusiv cerințele de colectare a datelor în noile sisteme informatice, trebuie să includă o declarație de prelucrare corectă sau link către Politica de confidențialitate și să fie aprobate de către Dynamic.
    • Dynamic se va asigura în cadrul auditului anual intern că datele colectate continuă să fie adecvate, relevante și proporționale scopului urmărit.

 

  • Datele cu caracter personal trebuie să fie exacte și, atunci când este necesar să fie actualizate prin ștergerea sau rectificarea fără întârziere
    • Datele stocate de operatorul de date trebuie să fie revizuite și actualizate, după caz. Nu trebuie păstrate date decât dacă se poate presupune în mod rezonabil că acestea sunt exacte.
    • Dynamic este responsabil pentru a asigura că întreg personalul este instruit cu privire la importanța colectării datelor corecte și a menținerii acestora.
    • De asemenea, este și responsabilitatea persoanei vizate să se asigure că datele deținute de Dynamic sunt corecte și actualizate. Completarea unui formular de înregistrare sau a unei cereri de către o persoană vizată va include o declarație conform căreia datele conținute în acesta sunt corecte la data depunerii.
    • Angajații, reprezentanții partenerilor și clienții trebuie să notifice Dynamic cu privire la orice modificări ale datelor personale pentru a permite ca înregistrarea datelor cu caracter personal să fie actualizată în mod corespunzător. Este responsabilitatea Dynamic să se asigure că orice notificare cu privire la schimbarea situației este înregistrată și a fost luată în considerare.
    • Dynamic are responsabilitatea de a asigura că există proceduri și politici adecvate pentru a menține datele cu caracter personal corecte și actualizate, luând în considerare volumul de date colectate, viteza cu care s-ar putea schimba și orice alți factori relevanți.
    • Cel puțin anual, persoana responsabilă cu prelucrarea datelor cu caracter personal va verifica termenele de ștergere a tuturor prelucrărilor de date cu caracter personal realizate de către Dynamic, consemnate în Registrul prelucrărilor de date și va identifica orice prelucrări de date și/sau categorii de date care nu mai sunt necesare în contextul scopului înregistrat. Aceste date vor fi șterse / distruse în siguranță.
    • Persoana/persoanele responsabile cu prelucrarea datelor cu caracter personal trebuie să răspundă solicitărilor de rectificare din partea persoanelor vizate în termen de 30 de zile (Procedura privind cererile de acces ale persoanelor vizate). Termenul poate fi prelungit cu maxim două luni pentru cereri complexe. În cazul în care Dynamic decide să nu se conformeze cererii sau să prelungească termenul de răspuns, persoana/persoanele responsabile cu prelucrarea datelor cu caracter personal trebuie să informeze persoana vizată cu privire la motivele care au stat la baza acestei decizii, precum și cu privire la dreptul său de a depune o plângere la Autoritatea de supraveghere.
    • În cazul în care persoana/persoanele responsabile cu prelucrarea datelor cu caracter personal constată că terțe părți au transmis către Dynamic date personale inexacte sau învechite, acesta va face toate demersurile necesare pentru a informa terțele părți cu privire la acest aspect și pentru transmiterea oricărei corecții a datelor cu caracter personal terțelor părți, în cazul în care acest lucru este necesar.

 

  • Datele cu caracter personal trebuie păstrate într-o formă care să permită identificarea persoanei vizate numai atât timp cât este necesar pentru prelucrare.
    • În cazul în care datele cu caracter personal sunt păstrate dincolo de data prelucrării, acestea vor fi pseudonimizate pentru a proteja identitatea persoanei vizate în cazul unei încălcări a securității datelor.
    • Datele cu caracter personal vor fi păstrate pe toată durata prelucrării de fiecare Departament care le deține, iar Directorii de departament vor fi responsabili pentru ștergerea/distrugerea datelor cu caracter personal în cazul depășirii perioadei de păstrare.
    • Dynamic trebuie să aprobe în mod specific orice păstrare a datelor care depășește perioadele de păstrare și trebuie să se asigure că justificarea este identificată în mod clar și conformă cu cerințele legislației privind protecția datelor. Această aprobare trebuie să se facă în scris.
  • Datele personale trebuie prelucrate într-un mod care să asigure securitatea corespunzătoare

Dynamic va efectua o la evaluare a riscurilor ținând seama de toate circumstanțele operațiunilor de controlare sau prelucrare ale companiei.

 

Pentru a determina caracterul adecvat, persoana/persoanele responsabile cu prelucrarea datelor cu caracter personal trebuie să ia în considerare, de asemenea, amploarea eventualelor daune sau pierderi care ar putea fi cauzate persoanelor fizice (de exemplu, personalului sau clienților) dacă apare o încălcare a securității, efectul oricărei încălcări a securității asupra Dynamic în sine, și orice daune reputaționale posibile, inclusiv pierderea posibilă a încrederii clienților.

 

La evaluarea măsurilor tehnice adecvate, persoana/persoanele responsabile cu prelucrarea datelor cu caracter personal vor lua în considerare următoarele:

  • Protecție cu parolă cu grad minim de complexitate de [8] caractere alfanumerice;

 

  • Eliminarea sau monitorizarea drepturilor de acces pentru USB și alte suporturi de memorie;
  • Software antivirus și firewall;
  • Drepturile de acces bazate pe atribuțiile de serviciu, inclusiv cele atribuite personalului temporar;
  • Criptarea dispozitivelor care părăsesc sediile organizației, cum ar fi laptopurile;
  • Securitatea rețelelor la nivel de LAN (Local Area Network) și WAN (Wide Area Network);
  • Tehnologii de îmbunătățire a confidențialității, cum ar fi pseudonimizarea și anonimizarea;

 

La evaluarea măsurilor organizatorice adecvate, persoana/persoanele responsabile cu prelucrarea datelor cu caracter personal va lua în considerare următoarele:

  • Nivelurile adecvate de instruire pentru toți angajații;
  • Includerea obligațiilor privind protecția datelor cu caracter personal în fișele de post și Regulamentul de ordine interioară;
  • Identificarea măsurilor de sancțiune disciplinară pentru încălcarea securității datelor;
  • Monitorizarea personalului privind obligațiile de securitate stabilite;
  • Controalele privind accesul fizic la înregistrările electronice și pe hârtie (spre exemplu drepturile de acces în aplicații);
  • Stocarea datelor pe suport de hârtie în dulapuri care dispun de sisteme de închidere cu cheie;
  • Restricționarea utilizării dispozitivelor electronice portabile în afara locului de muncă sau definirea de reguli clare cu privire la folosirea acestora;
  • Restricționarea folosirii dispozitivelor personale ale angajatului la locul de muncă;
  • Adoptarea de reguli clare cu privire la parole.

 

 

  • Operatorul trebuie să poată demonstra conformitatea cu celelalte principii ale GDPR (responsabilitate)

 

În conformitate cu articolul 5 alineatul (2), Dynamic respectă principiile de protecție a datelor prin implementarea politicilor de protecție a datelor, punerea în aplicare a măsurilor tehnice și organizatorice, precum și adoptarea unor tehnici precum protecția datelor prin proiectare (privacy by design), analiză de impact, proceduri de notificare a încălcărilor și planuri de răspuns la incidente.

 

 

  1. Drepturile persoanelor vizate

 

  • Persoanele vizate au următoarele drepturi privind prelucrarea datelor:
    • Dreptul de acces – prin intermediul căruia se poate obține din partea He Dynamic o confirmare a faptului că datele sale personale sunt sau nu prelucrate.
    • Dreptul la rectificare– acesta presupune posibilitatea de a solicita Dynamic să rectifice datele inexacte care le privesc;
    • Dreptul de a fi uitat– prin intermediul căruia poate obține ștergerea datelor sale de către operator, în anumite condiții prevăzute în Regulament;
    • Dreptul la restricționarea prelucrării– apare în situația unei prelucrări inexacte, ilegale sau a exercitării dreptului la opoziție de către persoana vizată;
    • Dreptul la portabilitatea datelor– dreptul de a primi datele cu caracter personal care o privesc și pe care le-a furnizat Dynamic într-un format structurat, utilizat în mod curent și care poate fi citit automat și care include și dreptul de a transmite aceste date altui operator;
    • Dreptul la opoziție– presupune inclusiv dreptul de a se opune creării de profiluri.
    • Dreptul la informare – presupune informarea de o manieră concisă, transparentă și ușor accesibilă a persoanelor vizate cu privire la datele prelucrate.
    • De a se adresa Autorității de Supraveghere în cazul în care sesizează o  încălcare a GDPR.

 

  • Dynamic se asigură că persoanele vizate pot să își exercite aceste drepturi:
    • Persoanele vizate pot face cereri de acces la date așa cum se descrie în Procedura privind cererile persoanelor vizate.
    • Persoanele vizate au dreptul de a adresa plângeri către Dynamic legate de prelucrarea datelor lor cu caracter personal.

 

  1. Consimțământ

 

  • Dynamic înțelege „consimțământul” ca fiind acordat printr-o acțiune neechivocă care constituie o manifestare liber exprimată, specifică, în cunoștință de cauză și clară a acordului persoanei vizate pentru prelucrarea datelor sale cu caracter personal. Persoana vizată își poate retrage consimțământul în orice moment.
  • Consimțământul obținut sub presiune sau pe baza unor informații înșelătoare nu va constitui o bază valabilă pentru prelucrare.
  • Trebuie să existe dovadă a comunicării dintre părți pentru a demonstra consimțământul exprimat de persoanele vizate. Consimțământul nu poate fi dedus din lipsa de răspuns la o comunicare. Dynamic trebuie să poată demonstra că a fost obținut consimțământul pentru operațiunea de prelucrare.
  • Pentru prelucrarea de date sensibile, trebuie obținut consimțământul scris explicit (Procedura de acordare a consimțământului) al persoanelor vizate, cu excepția cazului în care există un alt temei legal de prelucrare.
  • În cazul în care este necesar, consimțământul este temeiul legal al prelucrării, acesta va fi dobândit de Dynamic utilizând Procedura de obținere a consimțământului.

 

 

  1. Securitatea datelor

 

  • Toți angajații trebuie să se asigure că orice date cu caracter personal pe care Dynamic le deține și pentru care sunt responsabili, sunt păstrate în siguranță și nu sunt în niciun fel dezvăluite niciunei terțe părți, cu excepția cazului în care această terță parte a fost autorizată în mod expres de către Dynamic să primească aceste informații.
  • Toate datele cu caracter personal ar trebui să fie accesibile numai celor care au nevoie să le utilizeze în conformitate cu drepturile de acces. Toate datele cu caracter personal trebuie gestionate în cea mai mare siguranță și trebuie păstrate:
  • într-o cameră cu închisă cu acces controlat; și / sau
  • într-un sertar sau într-un dulap încuiat; și / sau
  • dacă sunt computerizate, protejate prin parolă în conformitate cu nivelul de securitate stabilit de Dynamic; și / sau
  • stocate pe un suport media (detașabil) care este criptat.

 

  • Angajații Dynamic se vor asigura că ecranele dispozitivelor pe care le utilizează nu sunt vizibile pentru nici un terț neautorizat.
  • Documentele fizice precum și orice copii ale acestora nu trebuie lăsate în locuri accesibile personalului neautorizat și nu pot fi folosite în exteriorul punctelor de lucru în care sunt stocate sau sediului central Dynamic fără autorizare explicită. Orice copie trebuie distrusă de îndată ce scopul pentru care a fost efectuată a fost îndeplinit.
  • Documentele fizice pentru care s-a împlinit termenul de ștergere stabilit trebuie să fie casate și distruse ca „deșeuri confidențiale”. Anterior scoaterii din uz a dispozitivelor electronice, mediile de stocare ale acestora trebuie să fie readuse la setările din fabrică sau distruse.
  • Prelucrarea datelor cu caracter personal în afara Dynamic prezintă un risc potențial mai mare de pierdere, furt sau deteriorare a datelor cu caracter personal. Angajații trebuie să fie autorizați în mod special pentru prelucrarea datelor în afara amplasamentului.

 

 

  1. Divulgarea datelor

 

  • Dynamic trebuie să se asigure că datele cu caracter personal nu sunt divulgate terților neautorizați. Angajații Dynamic conștientizează faptul că în categoria terților neautorizați sunt incluși și membrii familiei sau prieteni.

 

  1. Păstrarea și eliminarea datelor

 

  • Dynamic nu va păstra datele cu caracter personal într-o formă care să permită identificarea persoanelor vizate pentru o perioadă mai lungă decât este necesar, în raport cu scopul (scopurile) pentru care au fost colectate datele inițial.
  • Dynamic poate stoca date pentru perioade mai lungi în cazul în care datele cu caracter personal vor fi prelucrate exclusiv în scopul arhivării în interes public, de cercetare științifică sau istorică sau în scopuri statistice, sub rezerva punerii în aplicare a măsurilor tehnice și organizatorice adecvate pentru protejarea drepturilor și libertăților persoanei vizate.
  • Datele cu caracter personal trebuie să fie eliminate în siguranță, în conformitate cu al șaselea principiu al GDPR – prelucrate într-o manieră adecvată pentru a menține securitatea, protejând astfel „drepturile și libertățile” persoanelor vizate.

 

 

  1. Transferuri de date

 

  • Transferul datelor cu caracter personal în afara SEE este interzis, cu excepția cazului în care se aplică una sau mai multe garanții sau excepții specificate:
    • O decizie de adecvare

Comisia Europeană poate și va evalua țările terțe, un teritoriu și / sau anumite sectoare din țările terțe pentru a evalua dacă există un nivel corespunzător de protecție a drepturilor și libertăților persoanelor fizice. În aceste cazuri nu este necesară nicio autorizație.

Țările care sunt membre ale Spațiului Economic European (SEE), dar nu și ale UE, sunt acceptate ca îndeplinind condițiile unei decizii de adecvare.

O listă a țărilor care îndeplinesc în prezent cerințele de adecvare ale Comisiei este publicată în Jurnalul Oficial al Uniunii Europene.  http://ec.europa.eu/justice/data-protection/international-transfers/adequacy/index_en.htm

  • Scutul de confidențialitate – Privacy Shield

Dacă Dynamic dorește să transfere date cu caracter personal din UE unei organizații din Statele Unite, ar trebui să verifice dacă organizația este înscrisă în cadrul Scutului de confidențialitatea la Departamentul de Comerț din SUA. US DOC este responsabil de gestionarea și administrarea sistemului de protecție a datelor și de asigurarea respectării angajamentelor de către companii. Pentru a putea certifica, companiile trebuie să aibă o politică de confidențialitate în conformitate cu principiile de confidențialitate, de ex. utilizarea, stocarea și transferul de date cu caracter personal în conformitate cu un set puternic de reguli și garanții de protecție a datelor. Protecția acordată datelor cu caracter personal se aplică indiferent dacă datele cu caracter personal au legătură cu un rezident al UE sau nu. Organizațiile trebuie să-și reînnoiască „statutul de membru” la Scutul de confidențialitate în fiecare an. Dacă nu, ele nu mai pot primi și utiliza datele cu caracter personal din UE în baza acestui cadru.

 

Evaluarea adecvării de către operatorul de date

La evaluarea adecvării, operatorul exportator trebuie să țină seama de următorii factori:

  • natura informațiilor transferate;
  • țara sau teritoriul de origine și destinația finală a informațiilor;
  • modul în care informațiile vor fi utilizate și pentru cât timp;
  • legile și practicile țării unde se transferă, inclusiv codurile de practică relevante și obligațiile internaționale; și
  • măsurile de securitate care urmează să fie luate în ceea ce privește datele din locația din străinătate.
    • Reguli corporatiste obligatorii

Dynamic poate adopta proprii pentru transferul de date în afara UE. Acestea necesită aprobarea prealabilă a autorității de supraveghere competente.

  • Excepții

În lipsa unei decizii de adecvare, a statutului de membru al Scutului de confidențialitate, a regulilor corporatiste obligatorii, transferul datelor cu caracter personal într-o țară terță sau într-o organizație internațională are loc numai în următoarele condiții:

  • persoana vizată și-a dat acordul în mod explicit cu privire la transferul propus, după ce a fost informată cu privire la riscurile posibile ale acestor transferuri pentru persoana vizată, din cauza lipsei unei decizii de adecvare și a măsurilor de siguranță adecvate;
  • transferul este necesar pentru executarea unui contract între persoana vizată și operator sau pentru executarea unor dispoziții precontractuale adoptate la cererea persoanei vizate;
  • transferul este necesar pentru încheierea sau executarea unui contract încheiat în interesul persoanei vizate între operator și o altă persoană fizică sau juridică;
  • transferul este necesar din motive importante de interes public;
  • transferul este necesar pentru stabilirea, exercitarea sau apărarea revendicărilor legale; și/sau
  • transferul este necesar pentru a proteja interesele vitale ale persoanei vizate sau ale altor persoane în cazul în care persoana vizată nu este capabilă din punct de vedere fizic sau legal să-și dea consimțământul.

 

 

  1. Registru de evidență al prelucrărilor de date cu caracter personal

 

  • Dynamic a realizat un inventar de date și un Registru de evidență a prelucrărilor, ca parte a proiectului său de conformitate cu GDPR.

 

  • Dynamic este conștientă de orice riscuri asociate cu prelucrarea anumitor tipuri de date cu caracter personal.
    • Dynamic evaluează nivelul de risc asociat prelucrării datelor cu caracter personal pentru persoanele vizate. Evaluările impactului asupra protecției datelor se efectuează în legătură cu prelucrarea datelor cu caracter personal de către Dynamic, și în legătură cu prelucrarea efectuată de alte organizații în numele Dynamic.
    • Dynamic gestionează orice riscuri identificate prin analiză efectuate, pentru a reduce probabilitatea încălcării dispozițiilor cu privire la protecția datelor cu caracter personal cuprinse în această politică.
    • Având în vedere natura, domeniul de aplicare, contextul și scopurile prelucrării, în cazul în care un tip de prelucrare, în special cel bazat pe utilizarea noilor tehnologii, este susceptibil să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, Dynamic efectuează, înaintea prelucrării, o analiză a impactului operațiunilor de prelucrare prevăzute asupra protecției datelor cu caracter personal. O singură analiză poate aborda un set de operații de prelucrare similare care prezintă riscuri la fel de mari.
    • În cazul în care, ca rezultat al unei DPIA, este clar că Dynamic este pe punctul de a începe prelucrarea datelor cu caracter personal care ar putea cauza daune persoanelor vizate, decizia dacă Dynamic poate continua trebuie să fie transmisă pentru revizuire la persoana/persoanele responsabile cu prelucrarea datelor cu caracter personal.
    • În cazul în care există preocupări semnificative, fie cu privire la posibilele daune, fie la cantitatea de date în cauză, persoana/persoanele responsabile cu prelucrarea datelor cu caracter personal va transmite problema la autoritatea de supraveghere, urmând procedura de consultarea prealabilă menționată la articolul 36 din GDPR.