PRAVILNIK O VARSTVU OSEBNIH PODATKOV

1. UVODNE DOLOČBE

1.1. AGENT, IZOBRAŽEVANJE, SVETOVANJE IN PRODAJA, D.O.O.Agent d.o.o., IŽANSKA CESTA 231 B, 1000 LJUBLJANA, davčna številka: SI-55268617

družba«)

sprejema na podlagi 10. člena Zakona o delovnih razmerjih (Ur.l. RS, št. 21/13 ter naknadne spremembe), 24. in 25. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22), 32. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter o razveljavitvi Direktive 95/46/ES (Splošna uredba o varstvu podatkov) naslednji pravilnik o varstvu osebnih podatkov.

2. DEFINICIJE

2.1. V kolikor v pravilniku ni izrecno navedeno drugače:

  1. imajo definicije izrazov, podane v tem poglavju, enak pomen tudi v nadaljevanju pravilnika,
  2. edninska oblika obsega tudi množinsko,
  3. moška oblika obsega tudi žensko in obratno.

Osebni podatek je katera koli informacija v zvezi z določenim ali določljivim posameznikom, ne glede na obliko, v kateri je izražen.

Posameznik je določena ali določljiva fizična oseba, na katero se nanaša osebni podatek; fizična oseba je določljiva, če se lahko neposredno ali posredno identificira, predvsem s sklicevanjem na identifikacijsko številko ali na enega ali več dejavnikov, ki so značilni za njegovo fizično, fiziološko, duševno, ekonomsko, kulturno ali družbeno identiteto, pri čemer način identifikacije ne povzroča velikih stroškov ali ne zahteva veliko časa.

Delavec ima enak pomen, kot je določen v zakonodaji, ki ureja delovna razmerja, in zajema tudi osebe, ki opravljajo delo pri delodajalcu na podlagi študentske napotnice, ki so napotene na delo k delodajalcu kot uporabniku, ali osebe, ki opravljajo delo na podlagi podjemne pogodbe ali druge pogodbe civilnega prava. Za vse te osebe je uporabljen tudi izraz zaposleni.

Družba je oseba, označena kot družba v uvodu pravilnika. Zanjo sta uporabljena tudi izraza delodajalec ali podjetje.

Pravilnik je ta pravilnik o varstvu osebnih podatkov, vključujoč njegove priloge in morebitne dodatke, sprejete po sprejemu pravilnika.

Zbirka osebnih podatkov je vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika.

Upravljavec je fizična ali pravna oseba, javni organ, agencija ali drugo telo, ki samo ali skupaj z drugimi določa namene in sredstva obdelave; kadar namene in sredstva obdelave določa pravo Unije ali pravo države članice, se lahko upravljavec ali posebna merila za njegovo imenovanje določijo s pravom Unije ali pravom države članice.

Obdelovalec je fizična ali pravna oseba, ki obdeluje osebne podatke v imenu in na račun upravljavca osebnih podatkov.

Obdelava je vsako dejanje ali niz dejanj, ki se izvaja v zvezi z osebnimi podatki, ki so avtomatizirano obdelani ali ki so pri ročni obdelavi del zbirke osebnih podatkov ali so namenjeni vključitvi v zbirko osebnih podatkov, zlasti zbiranje, pridobivanje, vpis, urejanje, shranjevanje, prilagajanje ali spreminjanje, priklicanje, vpogled, uporaba, razkritje s prenosom, sporočanje, širjenje ali drugo dajanje na razpolago, razvrstitev ali povezovanje, blokiranje, anonimiziranje, izbris ali uničenje; obdelava je lahko ročna ali avtomatizirana (sredstva obdelave).

Posebne vrste osebnih podatkov pomeni osebne podatke, ki razkrivajo rasno ali etnično poreklo, politično mnenje, versko ali filozofsko prepričanje ali članstvo v sindikatu, in obdelava genetskih podatkov, biometričnih podatkov za namene edinstvene identifikacije posameznika, podatkov v zvezi z zdravjem ali podatkov v zvezi s posameznikovim spolnim življenjem ali spolno usmerjenostjo.

Uporabnik je fizična ali pravna oseba, javni organ, agencija ali drugo telo, ki so mu bili osebni podatki razkriti, ne glede na to, ali je tretja oseba ali ne.

Tretja oseba je fizična ali pravna oseba, javni organ, agencija ali telo, ki ni karkoli od sledečega: posameznik, na katerega se nanašajo osebni podatki, upravljavec, obdelovalec in osebe, ki so pooblaščene za obdelavo osebnih podatkov pod neposrednim vodstvom upravljavca ali obdelovalca.

Nosilec osebnih podatkov so vse vrste sredstev, na katerih so zapisani ali posneti podatki (listine, akti, gradiva, spisi, računalniška oprema vključno s magnetni, optični ali drugi računalniški mediji, fotokopije, zvočno in slikovno gradivo, mikrofilmi, naprave za prenos podatkov, ipd.).

Privolitev posameznika je vsaka prostovoljna, izrecna, informirana in nedvoumna izjava volje posameznika, na katerega se nanašajo osebni podatki, s katero z izjavo ali jasnim pritrdilnim dejanjem izrazi soglasje z obdelavo osebnih podatkov, ki se nanašajo nanj.

Psevdonimizacija je obdelava osebnih podatkov na tak način, da osebnih podatkov brez dodatnih informacij ni več mogoče pripisati specifičnemu posamezniku, na katerega se nanašajo osebni podatki, če se take dodatne informacije hranijo ločeno ter zanje veljajo tehnični in organizacijski ukrepi za zagotavljanje, da se osebni podatki ne pripišejo določenemu ali določljivemu posamezniku.

Kršitev varstva osebnih podatkov je kršitev varnosti, ki povzroči nenamerno ali nezakonito uničenje, izgubo, spremembo, nepooblaščeno razkritje ali dostop do osebnih podatkov, ki so poslani, shranjeni ali kako drugače obdelani;

Zloraba osebnih podatkov je vsaka uporaba osebnih podatkov v namene, ki niso skladni z nameni zbiranja, določenimi v zakonu, oziroma z nameni, določenimi v evidencah dejavnosti obdelave.

ZVOP-2 Zakon o varstvu osebnih podatkov (U Uradni list RS, št. 163/22);

Splošna uredba o varstvu podatkov Uredba (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter o razveljavitvi Direktive 95/46/ES.

2.2. V nadaljevanju pravilnika so lahko definirani tudi dodatni pojmi, ki so označeni z odebeljenim besedilom.

2.3. Morebitna nasprotja se urejajo in rešujejo v naslednji hierarhiji: (i) obvezne (kogentne) zakonske določbe, (ii) določbe pravilnika, (iii) določbe prilog k pravilniku in (iv) dispozitivne zakonske določbe.

3. SPLOŠNO

3.1. S tem pravilnikom se določajo organizacijski in tehnični postopki in ukrepi za zagotovitev varnosti osebnih podatkov, ki se obdelujejo v družbi, z namenom, da se prepreči slučajno ali namerno nepooblaščeno uničevanje podatkov, njihovo spremembo ali izgubo kakor tudi nepooblaščen dostop, obdelavo, uporabo ali posredovanje osebnih podatkov.

3.2. Zaposleni in zunanji sodelavci, ki pri svojem delu obdelujejo in uporabljajo osebne podatke, morajo biti seznanjeni s Splošno uredbo o varstvu podatkov, z določbami veljavnega ZVOP-2, s področno zakonodajo, ki ureja posamezno področje njihovega dela, z vsebino tega Pravilnika ter z drugimi veljavnimi notranjimi organizacijskimi predpisi družbe, ki urejajo varstvo osebnih podatkov.

4. EVIDENCE DEJAVNOSTI OBDELAVE

4.1. Družba ima za vsako zbirko osebnih podatkov vzpostavljeno evidenco dejavnosti obdelave osebnih podatkov, ki vsebuje vse podatke 30. člena Splošne uredbe o varstvu podatkov.

5. NAČELA OBDELAVE PODATKOV

5.1. Osebni podatki morajo biti:

  1. obdelani zakonito, pošteno in na pregleden način v zvezi s posameznikom na katerega se nanašajo;
  2. zbrani za določene, izrecne in zakonite namene, ter se ne smejo nadalje obdelovati na način, ki ni združljiv s temi nameni;
  3. ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo;
  4. točni in, kadar je to potrebno, posodobljeni; sprejeti je treba vse razumne ukrepe za zagotovitev, da se netočni osebni podatki brez odlašanja izbrišejo ali popravijo ob upoštevanju namenov, za katere se obdelujejo;
  5. hranjeni v obliki, ki dopušča identifikacijo posameznikov, na katere se nanašajo, le toliko časa, kolikor je potrebno za namene, za katere se osebni podatki obdelujejo;
  6. obdelujejo se na način, ki zagotavlja ustrezno varnost osebnih podatkov, vključno z zaščito pred nedovoljeno ali nezakonito obdelavo ter pred nenamerno izgubo, uničenjem ali poškodbo z ustreznimi tehničnimi ali organizacijskimi ukrepi.

5.2. Družba je odgovorna za skladnost z zgoraj naštetimi načeli in je to skladnost tudi zmožna dokazati.

5.3. Obdelava in zavarovanje posebnih vrst osebnih podatkov se mora izvajati še posebej vestno in skrbno. Posebne vrste osebnih podatkov morajo biti pri obdelavi posebej označene in varovane tako, da se nepooblaščenim osebam prepreči dostop do njih.

5.4. Družba zagotavlja zakonitost, pravičnost in preglednost obdelave osebnih podatkov, njihovo celovitost in zaupnost, ter točnost in ažurnost osebnih podatkov, ki jih obdeluje.

5.5. Direktor družbe je dolžan voditi ažuren seznam, iz katerega je za vsako zbirko osebnih podatkov jasno razvidno, katera oseba je odgovorna za posamezno zbirko osebnih podatkov, ter katere osebe lahko zaradi narave svojega dela obdelujejo osebne podatke, ki se nanašajo na posamezno zbirko osebnih podatkov. V seznam se vpisujejo sledeči podatki:

  1. naziv zbirke osebnih podatkov,
  2. osebno ime in delovno mesto osebe, ki je odgovorna za zbirko osebnih podatkov ter
  3. osebno ime in delovno mesto oseb, ki lahko zaradi narave njihovega dela obdelujejo osebne podatke, ki se nanašajo na zbirko osebnih podatkov.

6. PRAVNA PODLAGA

6.1. Obdelava je zakonita le in kolikor je izpolnjen vsaj eden od naslednjih pogojev:

  1. posameznik, na katerega se nanašajo osebni podatki, je privolil v obdelavo njegovih osebnih podatkov v enega ali več določenih namenov;
  2. obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe;
  3. obdelava je potrebna za izpolnitev zakonske obveznosti, ki velja za upravljavca;
  4. obdelava je potrebna za zaščito življenjskih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge fizične osebe;
  5. obdelava je potrebna za opravljanje nalog v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu;
  6. obdelava je potrebna zaradi zakonitih interesov, za katere si prizadeva upravljavec ali tretja oseba, razen kadar nad takimi interesi prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ki zahtevajo varstvo osebnih podatkov, zlasti kadar je posameznik, na katerega se nanašajo osebni podatki, otrok.

7. UKREPI PO UGOTOVLJENI REŠITVI

7.1. Družba z izvajanjem ustreznih tehničnih in organizacijskih ukrepov zagotovi ustrezno raven varnosti glede na tveganje, vključno med drugim z naslednjimi ukrepi:

  1. psevdonimizacijo in šifriranjem osebnih podatkov;
  2. zmožnostjo zagotoviti stalno zaupnost, celovitost, dostopnost in odpornost sistemov in storitev za obdelavo;
  3. zmožnostjo pravočasno povrniti razpoložljivost in dostop do osebnih podatkov v primeru fizičnega ali tehničnega incidenta;
  4. postopkom rednega testiranja, ocenjevanja in vrednotenja učinkovitosti tehničnih in organizacijskih ukrepov za zagotavljanje varnosti obdelave.

7.2. Varnost osebnih podatkov je dodatno zagotovljena, tako da se:

  1. varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
  2. varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
  3. preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
  4. zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
  5. omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov.

8. HRAMBA

8.1. Osebni podatki se hranijo v fizični ali elektronski obliki.

8.2. Osebni podatki v fizični obliki se hranijo v mapah, ki se nanašajo na posamezni sklop osebnih podatkov (npr. osebni podatki zaposlenih v personalnih mapah delavcev). Mape se hranijo v naslednjih prostorih:

  1. V pisarni direktorja

v zaklenjenih ognjevarnih omarah, do katerih imajo dostop le zaposleni na naslednjih delovnih mestih:

  1. Direktor

8.3. Mesto hrambe osebnih podatkov posameznikov v fizični obliki se lahko spremeni na podlagi sklepa direktorja.

8.4. Podatki, katerih obdelava je omejena pretežno ali izključno na hrambo, se arhivirajo v posebnem, za ta namen določenem prostoru (v nadaljevanju tudi »arhiv«). Arhiv je zaklenjen in varovan s sredstvi tehničnega varovanja in avtomatskimi javljalniki požara.

8.5. V elektronski obliki se osebni podatki hranijo na serverju, v računalniškem sistemu. Dostop do računalniškega sistema je mogoč le preko posamezne računalniške enote in preko osebnega gesla.

9. VAROVANJE PROSTOROV

9.1. Prostori, kjer se nahajajo nosilci osebnih podatkov, strojna in programska oprema (»varovani prostori«), morajo biti varovani z ustreznimi tehničnimi in organizacijskimi ukrepi, ki onemogočajo nepooblaščenim osebam dostop do podatkov.

9.2. Dostop do varovanih prostorov je mogoč in dopusten le v delovnem času, izven delovnega časa pa le na podlagi predhodnega pisnega dovoljenja direktorja družbe.

9.3. Varovani prostori ne smejo ostati nenadzorovani oziroma se morajo zaklepati ob odsotnosti zaposlenih, ki te prostore nadzirajo. Ključe hrani zaposleni, ki nadzoruje posamezen varovani prostor, na zavarovanem mestu v varovanem prostoru. Ključi se ne smejo puščati v ključavnici v vratih varovanih prostorov.

9.4. Izven delovnega časa oziroma po končanem delu izven delovnega časa morajo biti omare in pisalne mize z nosilci osebnih podatkov v varovanih prostorih zaklenjene, računalniki in druga strojna oprema izklopljeni in fizično ali programsko zaklenjeni.

10. VARNOST PODATKOV IZVEN VAROVANIH PROSTOROV

10.1. Nosilci osebnih podatkov, hranjeni izven varovanih prostorov (hodniki, skupni prostori, aktivni arhivi ipd.) morajo biti stalno zaklenjeni v kovinski omari, ki je odporna proti ognju in zaščitena pred vlomom. Ključe hrani zaposleni, ki nadzoruje posamezno omaro na zavarovanem mestu v varovanem prostoru.

10.2. Nosilci posebnih vrst osebnih podatkov se ne smejo hraniti izven varovanih prostorov. V kolikor se posebne vrste osebnih podatkov prenašajo preko telekomunikacijskih omrežij, morajo vedno biti posredovani z uporabo metod kriptiranja in elektronskega podpisovanja tako, da je zagotovljena njihova nečitljivost in neprepoznavnost med prenosom.

10.3. Izven delovnega časa morajo biti nosilci osebnih podatkov shranjeni v zaklenjeni kovinski omari, ki je zaščitena pred vlomom, v varovanih prostorih, ki so zaklenjeni. Računalniki ali druga strojna oprema, na kateri se obdelujejo ali hranijo osebni podatki, mora biti v času delovnega časa, ko zaposleni ni prisoten, zaščitena z geslom.

10.4. Računalniki ali druga strojna oprema, na kateri se obdelujejo ali hranijo osebni podatki, morajo biti izven delovnega časa fizično ali programsko zaklenjeni, dostop do osebnih podatkov, hranjenih na disku računalnika pa zaščiten z geslom.

11. ZAUPNOST PODATKOV

11.1. V varovane prostore (pisarne direktorjev ter pisarne zaposlenih, ki upravljajo z osebnimi podatki ipd.) nezaposlene osebe ne smejo vstopati brez spremstva ali prisotnosti zaposlenega. Zaposleni, ki dela v varovanih prostorih, mora vestno in skrbno nadzorovati prostor in ga ob zapustitvi prostora vedno zakleniti.

11.2. Zaposleni, ki pri svojem delu uporablja osebne podatke ali jih kakorkoli obdeluje, ne sme med delovnim časom puščati nosilcev osebnih podatkov na pisalnih mizah ali jih kako drugače izpostavljati nevarnosti vpogleda vanje nepooblaščenim osebam oziroma drugim zaposlenim.

11.3. Žige, papir z logotipom in druge pripomočke, ki se nahajajo v varovanih prostorih in s katerimi bi bilo mogoče ponarediti dokumente, je potrebno hraniti v zaklenjenih omaricah in je potrebno z njimi ravnati skrajno previdno. Prepovedano jih je puščati na delovnih mizah, če pooblaščeni delavec ni prisoten v pisarni.

11.4. V prostorih, kjer imajo vstop stranke oziroma osebe, ki niso zaposlene, morajo biti nosilci podatkov in računalniški prikazovalniki nameščeni v času obdelave ali dela na njih tako, da stranke nimajo vpogleda vanje.

11.5. Obdelovanje osebnih podatkov je dovoljeno le v prostorih družbe.

11.6. Nosilcev osebnih podatkov zaposleni v družbi ne smejo odnašati izven družbe. Iznos nosilcev osebnih podatkov iz družbe je dovoljen zgolj izjemoma na podlagi izrecnega predhodnega pisnega dovoljenja direktorja. V omenjenem pisnem dovoljenju mora biti naveden tudi namen in razlog za iznos podatkov. O iznosu nosilcev osebnih podatkov se vodi posebna evidenca. Oseba, ki je na ta način pooblaščena za iznos nosilcev osebnih podatkov, je za varovanje podatkov na teh nosilcih osebno odgovorna.

12. UKREPI ZA VARNOST MED VZDRŽEVANJEM

12.1. Vzdrževanje in popravilo računalniške in druge strojne opreme, s katero se obdelujejo osebni podatki, je dovoljeno samo z vednostjo in predhodno odobritvijo direktorja oziroma pooblaščene osebe v družbi, izvajajo pa ga lahko samo servisi in njihovi vzdrževalci, ki imajo z družbo sklenjeno ustrezno pogodbo.

12.2. Dostop do računalniške in druge strojne opreme mora biti varovan tako, da dovoljuje dostop samo določenim zaposlenim ter pooblaščenim servisom in njihovim vzdrževalcem samo z vednostjo in predhodno odobritvijo vodje informatike.

12.3. Tehnično vzdrževalni delavci, poslovni partnerji in drugi obiskovalci se smejo gibati v varovanih prostorih le ob prisotnosti zaposlenega.

12.4. Tehnično vzdrževalni delavci in čistilke se lahko gibljejo v varovanih prostorih izven delovnega časa, brez prisotnosti pooblaščenega zaposlenega v družbi le, če so nosilci osebnih podatkov shranjeni na način, ki ga določa ta pravilnik za čas izven delovnega časa in ki onemogoča vpogled v osebne podatke.

13. VAROVANJE SISTEMSKE IN APLIKATIVNO PROGRAMSKE RAČUNALNIŠKE OPREME TER PODATKOV KI SE OBDELUJEJO Z RAČUNALNIŠKO OPREMO

13.1. Dostop do računalniške opreme in sistemov, s katerimi je povezana računalniška oprema, je varovan z geslom, kar dovoljuje dostop samo za to vnaprej pooblaščenim zaposlenim ali pravnim oziroma fizičnim osebam, ki v skladu s pogodbo opravljajo dogovorjene storitve za družbo (v nadaljevanju tudi »uporabnik računalniške opreme«).

13.2. Popravljanje, spreminjanje in dopolnjevanje sistemske in aplikativne programske opreme je dovoljeno samo z vednostjo in predhodno odobritvijo pooblaščene osebe v družbi, izvajajo pa ga lahko samo pooblaščeni servisi in organizacije ter posamezniki, ki imajo z družbo sklenjeno ustrezno pogodbo.

13.3. Izvajalci morajo spremembe in dopolnitve sistemske in aplikativne programske opreme ustrezno dokumentirati.

13.4. Za shranjevanje in varovanje aplikativne programske opreme veljajo enaka določila kot za ostale osebne podatke iz tega pravilnika.

13.5. Zaposleni, pooblaščen za obdelavo osebnih podatkov na določenem računalniku, mora skrbeti, da se v primeru servisiranja, popravila, spreminjanja ali dopolnjevanja sistemske ali aplikativne programske opreme ob morebitnem kopiranju osebnih podatkov kopija uniči po prenehanju potrebe po kopiji.

13.6. Zaposleni, pooblaščen za obdelavo osebnih podatkov na določenem računalniku, mora biti v času servisiranja računalnika in programske opreme ves čas prisoten in mora nadzirati, da ne pride do nedopustnega ravnanja z osebnimi podatki.

13.7. V primeru izkazane potrebe po popravilu računalnika, na čigar disku se nahajajo osebni podatki, izven družbe in brez kontrole družbe, je potrebno dostop do osebnih podatkov zavarovati z geslom. V kolikor je to mogoče, se popravilo računalnika izvaja v prostorih družbe pod nadzorom v družbi zaposlenega delavca, ki uporablja računalnik, ki je predmet popravila.

13.8. V primeru izkazane potrebe po popravilu računalnika, na čigar disku se nahajajo osebni podatki, izven družbe in brez kontrole pooblaščenega zaposlenega, se morajo podatki z diska računalnika izbrisati na način, ki onemogoča restavracijo. Če tak izbris ni mogoč, se mora popravilo opraviti v poslovnih prostorih družbe v prisotnosti pooblaščenega zaposlenega.

13.9. Na vsebini diskov mrežnega strežnika in lokalnih delovnih postaj, kjer se nahajajo osebni podatki, se dnevno preverja prisotnost računalniških virusov ali drugačen vdor v sistem.

13.10. Ob pojavu računalniškega virusa ali drugačnega vdora v sistem, je potrebno storiti vse, da se s pomočjo strokovnjakov grožnja odpravi in da se ugotovi vzrok pojava grožnje.

13.11. Vsi osebni podatki in programska oprema, ki so namenjeni uporabi na računalnikih in v računalniškem informacijskem sistemu družbe ter prispejo v družbo na medijih za prenos računalniških podatkov ali prek telekomunikacijskih kanalov, morajo biti pred uporabo preverjeni v smislu prisotnosti računalniških virusov ali drugih groženj.

13.12. Zaposleni ne smejo iznašati programske opreme, ki se nanaša na osebne podatke, brez posebnega predhodnega pisnega dovoljenja direktorja družbe oziroma s strani direktorja družbe pooblaščene osebe. Prav tako ne smejo namestiti programske opreme brez vednosti osebe, zadolžene za delovanje računalniškega informacijskega sistema.

14. SISTEM GESEL

14.1. Dostop do podatkov preko aplikativne programske opreme mora biti varovan s sistemom gesel za avtorizacijo in identifikacijo uporabnikov programov in podatkov. Sistem gesel pa mora omogočati tudi možnost naknadnega ugotavljanja (t.i. sledljivost) vsakega dostopa do osebnih podatkov. Torej kdo, kdaj in do katerih osebnih podatkov je dostopal. Identifikacija osebe, ki je stopila v stik s podatki, mora biti enolična.

14.2. Pooblaščena oseba v družbi določi režim dodeljevanja, hranjenja in spreminjanja gesel.

14.3. Vsa gesla in postopki, ki se uporabljajo za vstop in administriranje mreže osebnih računalnikov (supervizorska oz. nadzorna gesla), administriranje elektronske pošte in administriranje aplikativnih programov, se hranijo v zapečatenih ovojnicah in se jih varuje pred dostopom nepooblaščenih oseb. Uporabi se jih samo v izrednih okoliščinah oziroma ob nujnih primerih. Vsaka uporaba vsebine zapečatenih ovojnic se dokumentira. Po vsaki takšni uporabi se določijo gesla.

14.4. Za potrebe ponovne vzpostavitve računalniškega sistema ob okvarah in ob drugih izjemnih situacijah se zagotavlja redna izdelava kopij vsebine mrežnega strežnika in lokalnih postaj, če se podatki tam nahajajo. Te kopije se hranijo v zato določenih mestih, ki morajo biti ognjevarna, zavarovana proti poplavam in elektromagnetnim motnjam, v okviru predpisanih klimatskih pogojev ter zaklenjena.

15. ZUNANJI IZVAJALCI

15.1. Z vsako zunanjo pravno ali fizično osebo, ki opravlja posamezna opravila v zvezi z zbiranjem, obdelovanjem, shranjevanjem ali posredovanjem osebnih podatkov (»obdelovalec«), se sklene pisna pogodba, ki ureja dolžnosti in obveznosti glede pogodbene obdelave osebnih podatkov. V takšni pogodbi morajo biti obvezno predpisani tudi pogoji in ukrepi za zagotovitev varstva osebnih podatkov in njihove varnosti.

15.2. Obdelovalci smejo opravljati storitve obdelave osebnih podatkov samo v okviru naročnikovih pooblastil in podatkov ne smejo obdelovati ali drugače uporabljati za noben drug namen.

15.3. Vsebina pogodbe z obdelovalcem, zlasti pogoji in ukrepi za zagotovitev varstva osebnih podatkov in njihovega zavarovanja, mora biti skladna z določbami 28. člena Splošne uredbe o varstvu osebnih podatkov.

15.4. Obdelovalec mora zagotoviti zadostna jamstva za izvedbo ustreznih tehničnih in organizacijskih ukrepov. Ta pogoj je izpolnjen, če ima obdelovalec enako strog način varovanja osebnih podatkov, kakor jih predvideva ta pravilnik. Odgovornost za ustrezno varnost nosita tako upravljavec kot tudi obdelovalec.

15.5. Določila tega člena veljajo tudi za pogodbene izvajalce, ki vzdržujejo strojno in programsko računalniško opremo ter izdelujejo in instalirajo novo strojno ali programsko računalniško opremo.

16. SPREJEM POŠTE

16.1. Zaposleni, ki je zadolžen za sprejem in evidenco pošte, mora izročiti poštno pošiljko z osebnimi podatki neposredno posamezniku ali službi, na katero je ta pošiljka naslovljena.

16.2. Zaposleni, ki je zadolžen za sprejem in evidenco pošte, odpira in pregleduje vse poštne pošiljke in pošiljke, ki na drug način prispejo v podjetje, npr. jih prinesejo stranke ali kurirji, razen pošiljk iz tretjega in četrtega odstavka tega člena.

16.3. Zaposleni, ki je zadolžen za sprejem in evidenco pošte, ne odpira tistih pošiljk, ki so naslovljene na drug organ ali organizacijo in so pomotoma dostavljene, ter pošiljk, ki so označene kot osebni podatki ali za katere iz označb na ovojnici izhaja, da se nanašajo na natečaj ali razpis.

16.4. Zaposleni, ki je zadolžen za sprejem in evidenco pošte, ne sme odpirati pošiljk, naslovljenih na delavca, na katerih je na ovojnici navedeno, da se vročijo osebno naslovniku, ter pošiljk, na katerih je najprej navedeno osebno ime zaposlenega brez označbe njegovega uradnega položaja in šele nato naslov podjetja.

16.5. Če je iz pošiljke razvidno, da gre za zahtevo posameznika, na katerega se nanašajo osebni podatki iz naslova pravic, ki jih ureja zakonodaja s področja varstva osebnih podatkov (pravica do vpogleda, kopiranja, prenosljivosti itd.), mora zaposleni, ki je zadolžen za sprejem in evidenco pošte, pošiljko nemudoma posredovati pooblaščeni osebi za varstvo podatkov v družbi, če je imenovana, sicer pa osebi, ki je zadolžena za vprašanja varstva osebnih podatkov.

17. POSREDOVANJE OSEBNIH PODATKOV UPORABNIKOM

17.1. Osebni podatki se posredujejo le tistemu posamezniku, na kogar se osebni podatki nanašajo in ki to zahteva, ter samo tistim tretjim osebam, ki izkažejo ustrezno zakonsko podlago ali privolitev posameznika, na katerega se osebni podatki nanašajo.

17.2. Za posredovanje osebnih podatkov je odgovoren direktor ali oseba, ki jo direktor za to izrecno pooblasti.

17.3. Posredovanje osebnih podatkov iz prejšnjega odstavka tega člena se vpiše v evidenco posredovanj osebnih podatkov, iz katere mora biti razvidno, kateri osebni podatki so bili posredovani, komu, kdaj in na kakšni podlagi.

17.4. Za vsako posredovanje osebnih podatkov mora upravičenec vložiti zahtevo ustno na zapisnik ali v obliki pisne vloge, v kateri mora biti jasno navedena določba zakona, ki uporabnika pooblašča za pridobitev osebnih podatkov, ali pa mora k vlogi priložena pisna zahteva oziroma privolitev posameznika, na katerega se podatki nanašajo. Posredovanje posebnih vrst osebnih podatkov lahko uporabnik zahteva le pisno. Pisna vloga mora biti po vsebini enaka pisni vlogi iz prejšnjega stavka.

18. PRENOS ALI POŠILJANJE PODATKOV

18.1. Osebne podatke je dovoljeno posredovati z informacijskimi, komunikacijskimi in drugimi sredstvi le ob izvajanju postopkov in ukrepov, ki nepooblaščenim osebam preprečujejo prilaščanje ali uničenje podatkov ter neupravičeno seznanjanje z njihovo vsebino.

18.2. Prenos vseh osebnih podatkov po elektronski pošti mora biti zavarovan z geslom za identifikacijo.

18.3. Posebne vrste osebnih podatkov se posredujejo preko komunikacijskih omrežij samo, če so posebej zavarovane s kriptografskimi metodami, tako da je zagotovljena nečitljivost podatkov med njihovim prenosom, in z geslom, ki je posredovan po drugem mediju.

18.4. Posebne vrste osebnih podatkov se pošiljajo v zaprtih ovojnicah proti podpisu v dostavni knjigi ali z vročilnico.

18.5. Osebni podatki se pošiljajo priporočeno.

18.6. Nikoli se ne posredujejo originali dokumentov, razen v primeru pisne odredbe sodišča. Originalni dokument se mora v času odsotnosti nadomestiti s kopijo.

18.7. Ovojnica, v kateri se posredujejo katerikoli osebni podatki, ne sme omogočati, da bi bila ob normalni svetlobi ali pri osvetlitvi ovojnic z običajno lučjo vidna vsebina ovojnice. Prav tako mora ovojnica zagotoviti, da odprtja ovojnice in seznanitve z njeno vsebino ni mogoče opraviti brez vidne sledi odpiranja ovojnice.

19. VPOGLED V PODATKE

19.1. Pred pregledom, prepisovanjem in kopiranjem dokumentov, ki vsebujejo osebne podatke, je potrebno preveriti identiteto uporabnika z vpogledom v njegovo osebno izkaznico, potni list, vozniško dovoljenje ali drug dokument, ki nedvoumno izkazuje njegovo istovetnost, in zahtevati, da izkaže, da ima pravico do pregleda, prepisovanja in kopiranja dokumentov.

19.2. Pri vsakem posameznem pregledovanju, prepisovanju in kopiranju dokumentov, ki vsebujejo osebne podatke, se naredi uradni zaznamek, ki se vloži v spis. Iz uradnega zaznamka, ki ga mora podpisati tudi uporabnik, mora biti razvidna številka spisa, datum in ura pregleda, vrsta dokumenta, katerega kopija se je posredovala uporabniku, osebno ime uporabnika, njegov naslov, številka in vrsta dokumenta, iz katerega je ugotovljena identiteta ter namen, zaradi katerega je bil opravljen pregled, prepis oziroma kopiranje dokumenta.

19.3. Uporabnika je pred pregledom, prepisovanjem in kopiranjem dokumentov, ki vsebujejo osebne podatke, potrebno opozoriti na dolžnost varovanja takšnih podatkov. Opozorilo mora biti sestavni del uradnega zaznamka.

19.4. Zaposleni pri družbi, ki pri izvajanju svojih delovnih nalog kopirajo, na drug tehnični način razmnožujejo ali tiskajo dokumente, ki vsebujejo osebne podatke, na napravah, ki jih uporablja večje število zaposlenih, po končanem kopiranju ali tiskanju ne smejo puščati dokumentov pri napravah.

20. BRISANJE IN UNIČENJE PODATKOV

20.1. Osebni podatki se lahko vodijo v zbirki le toliko časa, koliko je potrebno, da se doseže namen, za katerega se zbirajo in vodijo.

20.2. Roki, po katerih se osebni podatkov izbrišejo iz zbirke podatkov, so razvidni iz posameznih evidenc dejavnosti obdelave osebnih podatkov.

20.3. Po prenehanju potrebe po vodenju osebnih podatkov, se podatki zbrišejo oziroma uničijo nosilci podatkov, blokirajo ali anonimizirajo, razen, če zakon ali drug akt določa drugače. Za brisanje podatkov iz računalniških medijev se uporabi takšna metoda brisanja, da je nemogoča restavracija vseh ali dela brisanih podatkov.

20.4. Osebni podatki, vsebovani na klasičnih medijih (listine, kartoteke, register, seznam, …) se uničijo na način, ki onemogoča čitanje vseh ali dela uničenih podatkov. Nosilci se fizično uničijo na način, s katerim se zagotovi, da postane osebni podatek nerazpoznaven ali neobnovljiv (razrežejo), in sicer v prostorih družbe ali pod nadzorom pooblaščenega zaposlenega pri organizaciji, ki se ukvarja z uničevanjem zaupne dokumentacije. Na enak način se uničuje pomožno gradivo (npr. matrice, izračune in grafikone, skice, poskusne oziroma neuspešne izpise ipd.).

20.5. Uničevanje osebnih podatkov na nosilcih iz predhodnega odstavka se mora izvajati redno in ažurno.

20.6. Prepovedano je odmetavati odpadne nosilce podatkov z osebnimi podatki v koše za smeti.

20.7. Pri prenosu nosilcev osebnih podatkov na mesto uničenja je potrebno zagotoviti ustrezno zavarovanje tudi v času prenosa.

20.8. Prenos nosilcev podatkov na mesto uničenja ter uničevanje nosilcev osebnih podatkov nadzoruje posebna komisija, ki o uničenju sestavi tudi ustrezen zapisnik.

21. UKREPANJE OB SUMU NEPOOBLAŠČENEGA DOSTOPA

21.1. Za zlorabo osebnih podatkov šteje vsaka uporaba osebnih podatkov v namene, ki niso v skladu z nameni zbiranja, določenimi v zakonu, oziroma z nameni, določenimi v evidenci dejavnosti obdelave osebnih podatkov. Za poskus zlorabe šteje poskus uporabe zbirke v nedovoljene namene.

21.2. Zaposleni so dolžni izvajati ukrepe za preprečevanje zlorabe osebnih podatkov in morajo z osebnimi podatki, s katerimi se seznanijo pri svojem delu, ravnati vestno in skrbno na način in po postopkih, ki jih določa ta pravilnik.

21.3. Zaposleni, ki izve ali opazi, da je prišlo do zlorabe osebnih podatkov ali kršitve varstva osebnih podatkov (odkrivanje osebnih podatkov, nepooblaščeno uničenje, nepooblaščeno spreminjanje, poškodovanje zbirke, prilaščanje osebnih podatkov), mora takoj o tem obvestiti direktorja ali pooblaščenega zaposlenega, ki vodi in ureja zbirko osebnih podatkov, ki so bili zlorabljeni ali v zvezi s katerimi je prišlo do kršitve, sami pa poskušajo takšno aktivnost preprečiti z zakonitimi ukrepi.

21.4. V primeru kršitve varstva osebnih podatkov je potrebno izvesti ukrepe obveščanja o kršitvi, kot jih glede na konkretne okoliščine predvidevata 33. in 34. člen Splošne uredbe o varstvu podatkov.

22. UKREPI ZOPER KRŠITELJA

22.1. Direktor mora ustrezno ukrepati zoper tistega, ki je zlorabil osebne podatke ali je povzročil kršitev varnosti osebnih podatkov.

22.2. Če obstaja sum o vdoru v zbirko osebnih podatkov, ki je storjen z naklepom in namenom zlorabiti osebne podatke ali jih uporabiti v nasprotju z nameni, za katere so zbrani, ali če je do zlorabe osebnih podatkov že prišlo, mora direktor vdor ali zlorabo oziroma poskus zlorabe prijaviti organom pregona; če je vdor izvršil delavec družbe pa postopati tudi v skladu z zakonom, ki ureja delovna razmerja ter zavezujočimi kolektivnimi pogodbami.

23. OBVEŠČANJE INFORMACIJSKEGA POOBLAŠČENCA O KRŠITVI

23.1. V primeru kršitve varstva osebnih podatkov družba brez nepotrebnega odlašanja, najpozneje pa v 72 urah po seznanitvi s kršitvijo, o njej uradno obvesti Informacijskega pooblaščenca, razen če ni verjetno, da bi bile s kršitvijo varstva osebnih podatkov ogrožene pravice in svoboščine posameznikov.

23.2. Obdelovalec po seznanitvi s kršitvijo varstva osebnih podatkov brez nepotrebnega odlašanja, najpozneje pa v 2 urah po seznanitvi s kršitvijo, obvesti družbo na elektronski naslov osebe, ki je skrbnik za vprašanja varstva podatkov: mateja.kunc@gmail.com.

23.3. Obvestilo iz prejšnjega odstavka naj vsebuje vsaj:

  1. opis vrste kršitve varstva osebnih podatkov, po možnosti tudi kategorije in približno število zadevnih posameznikov, na katere se nanašajo osebni podatki, ter vrste in približno število zadevnih evidenc osebnih podatkov;
  2. sporočilo o imenu in kontaktnih podatkih pooblaščene osebe za varstvo podatkov pri obdelovalcu ali druge kontaktne osebe, pri kateri je mogoče pridobiti več informacij;
  3. opis verjetnih posledic kršitve varstva osebnih podatkov;
  4. opis ukrepov, ki jih je sprejel ali katerih sprejetje predlaga družbi za obravnavanje kršitve varstva osebnih podatkov, pa tudi ukrepov za ublažitev morebitnih škodljivih učinkov kršitve, če je to ustrezno.

23.4. Družba dokumentira vsako kršitev varstva osebnih podatkov, vključno z dejstvi v zvezi s kršitvijo varstva osebnih podatkov, njene učinke in sprejete popravne ukrepe.

24. OBVEŠČANJE POSAMEZNIKOV O KRŠITVI

24.1. Kadar je verjetno, da kršitev varstva osebnih podatkov povzroči veliko tveganje za pravice in svoboščine posameznikov, družba brez nepotrebnega odlašanja sporoči posamezniku, na katerega se nanašajo osebni podatki, da je prišlo do kršitve varstva osebnih podatkov.

24.2. Sporočilo posamezniku mora vsebovati:

  1. vrsto kršitve,
  2. ime in kontaktne podatke pooblaščene osebe za varstvo osebnih podatkov, kjer bo posameznik lahko pridobil več informacij o kršitvi;
  3. verjetne posledice;
  4. ukrepe, ki jih je družba sprejela za obravnavanje kršitve in ublažitev morebitnih škodljivih posledic.

24.3. Sporočilo iz prejšnjega odstavka ni potrebno, če:

  1. družba izvede ustrezne tehnične in organizacijske zaščitne ukrepe za osebne podatke, ki so bili predmet kršitve, zlasti ukrepe, na podlagi katerih postanejo osebni podatki nerazumljivi nepooblaščenim osebam (npr. šifriranje);
  2. družba sprejme naknadne ukrepe za zagotovitev, da se veliko tveganje za pravice in svoboščine posameznikov, verjetno ne bo več udejanilo;
  3. bi to zahtevalo nesorazmeren napor.

25. UKREPI PO UGOTOVLJENI REŠITVI

25.1. Po morebitnem vdoru v strojne in programsko računalniške nosilce osebnih podatkov pri katerem je prišlo do nepooblaščenega stika z njihovo vsebino, je potrebno izbrisati vsa obstoječa gesla in zagotoviti nova, ki so lahko hranjena le v kriptirani oziroma neberljivi obliki.

25.2. Pri nepooblaščenem stiku z vsebino osebnih podatkov ročno hranjenih nosilcev, je potrebno izvesti varnostne ukrepe, kot sta npr. menjava ključavnic na omarah, kjer se hranijo nosilci, in menjava ključavnic na vratih varovanih prostorov.

26. NADZOR NAD IZVAJANJEM VARNOSTNIH UKREPOV IN POSTOPKOV

26.1. Za izvajanje postopkov in ukrepov za zavarovanje osebnih podatkov so odgovorni vodje organizacijskih enot in pooblaščene osebe, ki jih imenuje direktor.

26.2. Nadzor nad izvajanjem postopkov in ukrepov, določenih s tem pravilnikom, opravlja Pomočnik direktorja.

27. ODGOVORNOST ZA IZVAJANJE UKREPOV IN POSTOPKOV

27.1. Vsak, ki obdeluje osebne podatke, je dolžan izvajati predpisane postopke in ukrepe za zavarovanje podatkov in varovati podatke, za katere je zvedel oziroma bil z njimi seznanjen pri opravljanju svojega dela. Obveza varovanja podatkov ne preneha s prenehanjem delovnega razmerja.

27.2. Pred nastopom dela na delovnem mestu, kjer se obdelujejo osebni podatki, mora zaposleni podpisati posebno izjavo, ki ga zavezuje k varovanju osebnih podatkov.

27.3. Iz podpisane izjave mora biti razvidno, da je podpisnik seznanjen z določbami tega pravilnika ter določbami ZVOP-2 in Splošne uredbe o varstvu podatkov, izjava pa mora vsebovati tudi pouk o posledicah kršitve.

27.4. Za kršitev določil iz prejšnjega člena so zaposleni disciplinsko odgovorni, ostali pa na temelju pogodbenih obveznosti.

28. POSODABLJANJE PRAVILNIKA

28.1. Družba se zavezuje redno testirati, ocenjevati in vrednotiti učinkovitost varnostnih ukrepov in postopkov za zagotavljanje varnostne obdelave osebnih podatkov v družbi in prav tako se zavezuje redno izobraževati ter ozaveščati svoje zaposlene glede problematike osebnih podatkov, ki vključuje tudi napotke glede varne izbire gesel, pomen politike čiste mize in čistega zaslona ter socialnega inženiringa.

29. KONČNE DOLOČBE

29.1. Spremembe in dopolnitve tega pravilnika se sprejmejo po postopku in na način kot velja za sprejem pravilnika.

29.2. Ta pravilnik se objavi na oglasni deski družbe ali na intranetu, ki je dostopen vsem delavcem.

29.3. Z določbami tega pravilnika morajo biti seznanjeni vsi delavci družbe.

29.4. Ta pravilnik prične veljati z njegovim sprejemom.

29.5. Na poziv direktorja družbe so delavci dolžni podpisati izjavo o seznanitvi s pravilnikom.

29.6. Delavci, ki delajo na delovnih mestih, kjer se zbirajo, urejajo, obdelujejo, spreminjajo, shranjujejo, posredujejo ali uporabljajo osebni podatki ali nosilci osebnih podatkov, morajo podpisati izjavo iz tega pravilnika v roku 30 dni od dneva njegovega sprejema.

Datum: 20.10.2023

Andrej Tribušon, Direktor, AGENT, IZOBRAŽEVANJE, SVETOVANJE IN PRODAJA, D.O.O.Agent d.o.o.

Scroll to Top