OCHRONA DANYCH OSOBOWYCH W BRANŻY GASTRONOMICZNEJ W dobrym kierunku...
Każdy ma prawo do ochrony życia prywatnego, rodzinnego, czci i dobrego imienia oraz do decydowania o swoim życiu osobistym. Każdy ma prawo dostępu do dotyczących go urzędowych dokumentów i zbiorów danych. Każdy ma prawo do żądania sprostowania oraz usunięcia informacji nieprawdziwych, niepełnych lub zebranych w sposób sprzeczny z ustawą. Konstytucja Rzeczypospolitej Polskiej
Ustawa o Ochronie Danych Osobowych nakłada na wszystkich Administratorów Danych Osobowych (właścicieli, prezesów spółek, członków zarządu) obowiązek stosowania środków technicznych i organizacyjnych zapewniających ochronę przetwarzanych danych osobowych oraz zabezpieczenia ich przed udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawioną, przetwarzaniem z naruszeniem przepisów ustawy oraz zmianą, utratą, uszkodzeniem lub zniszczeniem. Każdy Administrator Danych Osobowych (właściciel, prezes czy członek zarządu) powinien więc sprawdzić czy jego organizacja przestrzega zapisów Ustawy a polityka zbierania i przetwarzania danych osobowych w bieżącej działalności spełnia wymagania określone przepisami. Istnieje bowiem zagrożenie, że jeśli Generalny Inspektorat Danych Osobowych lub Państwowa Inspekcja Pracy uznają, że określone działania lub zaniechania podjęte przez organizację wyczerpuje znamiona przestępstwa może skierować do prokuratury zawiadomienie o możliwości popełnienia przestępstwa (art. 19 Ustawy o Ochronie Danych Osobowych) lub nałożyć wysokie grzywny administracyjne nawet do 200 000,00 zł a według nowego rozporządzenia Komisji Europejskiej do 2 000 000,00 euro lub do 2% wartości rocznego obrotu. RYZYKOWA GRA CZY NIEPOTRZEBNY OBOWIĄZEK Biorąc pod uwagę, że nowelizacja ustawy o Ochronie Danych Osobowych z 2015 r. miała w dużej mierze na celu osiągnięcie wyższego poziomu egzekwowania obowiązków przetwarzania danych przez firmy, a pomóc w tym mają wpisane do ustawy zarówno sankcje karne i administracyjne w tym wysokie kary pieniężne, jest to ryzykowna gra, którą dziś prowadzi duże grono właścicieli, prezesów czy członków zarządu firm, stowarzyszeń, fundacji itp. Stachyra Damian Specjalista ds. Ochrony Danych Osobowych
BRANŻA GASTRONOMICZNA Restauracje, Kawiarnie, Bary, Catering Przykład miejsc gromadzenia i przetwarzania danych osobowych KSIĘGA GOŚCI UCZESTNICY PROGRAMÓW LOJALNOŚCIOWYCH UCZESTNICY NEWSLETTERÓW KLIENCI USŁUG CETERINGOWYCH DANE PRACOWNIKÓW CZYM SĄ DANE OSOBOWE Zgodnie z art. 6 ust. 1 ustawy z dnia 29 sierpnia 1997 r o ochronie danych osobowych, za dane osobowe uważa się wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Zgodnie z przywołaną definicją za dane osobowe możemy uznawać dane szczegółowe takie jak numer PESEL, numer Dowodu Osobistego, Imię i Nazwisko oraz dane ogólne takie jak adres zamieszkania, adres e-mail, numer telefonu, numer rejestracyjny samochodu itp.
BRANŻA GASTRONOMICZNA Restauracje, Kawiarnie, Bary, Catering Jakie dane są zbierane w działalności gastronomicznej W działalności lokalu gastronomicznego KSIĘGA GOŚCI UCZESTNICY PROGRAMÓW LOJALNOŚCIOWYCH UCZESTNICY NEWSLETTERÓW USŁUGI CETERINGOWYCH Imię i Nazwisko, Adres zamieszkania, Numer telefonu, Adres e-mail, Datę urodzenia lub numer PESEL, Liczbę dzieci, Cechy kulinarne, Itp. W działalności cateringowej Imię i Nazwisko, Adres zamieszkania, Numer telefonu, Adres e-mail, Datę urodzenia lub numer PESEL, Cechy szczególne np. waga, wzrost, stan zdrowia itp. - DANE WRAŻLI- WE Dane te podlegają w myśl Ustawy o Ochronie Danych Osobowych ochronie a ich zbieranie, gromadzenie i przetwarzanie musi odbywać się zgodnie z zapisami ustawy. W myśl zapisów ustawy należy: opracować i wdrożyć Politykę Bezpieczeństwa i Instrukcję Zarządzania Systemami Informatycznymi, wyznaczyć, upoważnić i przeszkolić pracowników do przetwarzania danych zgromadzonych w zbiorach danych, zgłosić i zarejestrować każdy zbiór danych w GIODO (Generalny Inspektorat Danych Osobowych) lub wyznaczyć Administratora Bezpieczeństwa Informacji, wdrożyć klauzule umożliwiające gromadzenie i przetwarzanie danych osobowych, udostępniać osobom, których dane są w zbiorze przetwarzane, obowiązkowo zgłosić i zarejestrować zbiór danych wrażliwych. Dane wrażliwe - to dane zaliczane do grupy szczególnie chronionych danych osobowych - art. 27 ust. 1 Ustawy o Ochronie Danych Osobowych. Zaliczmy do nich dane dotyczące: poglądów politycznych i religijnych, pochodzenia, stanu zdrowia, nałogach, życia seksualnego, skażeń i orzeczeń sądowych.
BRANŻA GASTRONOMICZNA Restauracje, Kawiarnie, Bary, Catering Przykłady orzeczeń GIODO Przykład I Lokal Gastronomiczny, Firma Cateringowa zbiera podstawowe dane o swoich klientach, aby móc się z nimi kontaktować. Oba zbiory danych dotyczą osób spoza organizacji (os. fizyczne - Klienci), a zatem jest ona zobligowana do: zapewnienia ochrony danych poprzez posiadanie opracowanej i wdrożonej polityki bezpieczeństwa (włącznie z dopuszczeniem do przetwarzania danych osobowych tylko osób posiadających pisemne upoważnienie do ich przetwarzania oraz prowadzeniem ewidencji osób upoważnionych do przetwarzania danych osobowych), oraz: zgłoszenia tych zbiorów (każdego oddzielnie) do rejestracji w GIODO. W zbiorach tych przetwarzane są tylko zwykłe dane osobowe (np. imię, nazwisko, adres zamieszkania, numer telefonu, adres poczty elektronicznej) zatem organizacja może przetwarzać te dane już od momentu dokonania zgłoszenia zbioru danych do rejestracji w GIODO. Każdy zgłoszony zbiór danych do GIODO musi być stale aktualizowany (tzn. w sytuacji zmiany danych, dodanie osób do listy lub ich usunięcie) należy zgłaszać do aktualizację zbioru. Sytuacją wspierającą jest wyznaczenie Administratora Bezpieczeństwa Informacji (ABI) i zgłoszenie go do GIODO, dzięki czemu zbiory danych prowadzi i aktualizuje ABI i nie trzeba ich zgłaszać do GIODO.
BRANŻA GASTRONOMICZNA Restauracje, Kawiarnie, Bary, Catering Przykłady orzeczeń GIODO Przykład II Firma Catering Dietetyczny zbiera dane o stanie zdrowia (waga, przebyte choroby, uczulenia, nałogi, stosowane leki, itp.) swoich klientów w związku z prowadzoną działalnością. Są to dane wrażliwe. Należą do nich dane ujawniające bezpośrednio lub w kontekście: pochodzenie rasowe, pochodzenie etniczne, poglądy polityczne, przekonania religijne, przekonania filozoficzne, przynależność wyznaniową, przynależność partyjną, przynależność związkową, stan zdrowia, kod genetyczny, nałogi, życie seksualne. W praktyce organizacje najczęściej stykają się z danymi dotyczącymi stanu zdrowia, stopnia niepełnosprawności. organizacja jest zobligowana do zapewnienia ochrony danych wrażliwych poprzez posiadanie opracowanej i wdrożonej polityki bezpieczeństwa (włącznie z dopuszczeniem do przetwarzania danych jedynie osób mających pisemne upoważnienie do ich przetwarzania oraz prowadzeniem ewidencji tych osób) oraz do zgłoszenia tego zbioru danych do GIODO (ponieważ są to dane osób z zewnątrz organizacji). Przetwarzanie danych w ramach tego zbioru będzie możliwe dopiero po wydaniu przez GIODO zaświadczenia o rejestracji zbioru danych. Procedura rejestracji zbioru danych obejmującego dane wrażliwe trwa od 3 miesięcy do roku lub nawet dłużej. Osobą szczególnie odpowiedzialną za przetwarzanie danych wrażliwych jest Administrator Danych Osobowych, który czuwa nad poufnością danych, ich ochroną i zabezpieczeniem zgodnie z Ustawą o Ochronie Danych Osobowych. Zadania te powinny zostać zrealizowane poprzez: Rejestrację zbioru danych w GIODO. Opracowanie i wdrożenie dokumentacji. Określenie poziomów bezpieczeństwa przetwarzania wrażliwych danych. Monitorowanie czynności wykonywanych na zbiorze danych. Poszanowanie praw osób, których dane dotyczą.
BRANŻA GASTRONOMICZNA Restauracje, Kawiarnie, Bary, Catering Podsumowanie Jak widać na podstawie powyższych przykładów również lokale gastronomiczne czy firmy cateringowe podlegają Ustawie o Ochronie Danych Osobowych, wręcz jest to wymóg konieczny, ponieważ mają stały dostęp do danych swoich klientów (rezerwacje stolików, księga gości, dane wrażliwe, monitoring wizyjny kamery w lokalach, itp.). W związku ze stale zmieniającymi się przepisami w tym zakresie Administrator Danych Osobowych ponosi pełną odpowiedzialność za prawidłowość działań i jest zmuszony do stałego monitorowania wprowadzanych zmian w Ustawie o Ochronie Danych Osobowych, a także aktach wykonawczych wprowadzanych Rozporządzeniami poszczególnych ministerstw taką wiedzę posiada i pogłębia Administrator Bezpieczeństwa Informacji, który może zostać wyznaczony przez Administratora Danych Osobowych (właściciela, prezesa, członka zarządu) do rzetelnego prowadzenie procesu ochrony danych osobowych w organizacji zgodnie z Ustawą. CYTAT ABI, działając na rzecz i w imieniu Administratora Danych, powinien wspierać go w prawidłowym kształtowaniu polityki związanej z przetwarzaniem danych osobowych mówił minister Andrzej Lewiński, zastępca Generalnego Inspektora Ochrony Danych Osobowych podczas spotkania z dziennikarzami, które odbyło się 23 lutego 2016 r. przy okazji konferencji naukowej poświęconej ABI-m, współorganizowanej w Warszawie przez GIODO oraz Akademię Leona Koźmińskiego. Pan Minister podkreślał, że Generalny Inspektor Ochrony Danych Osobowych (GIODO) postrzega ABI jako swojego sojusznika i zachęca administratorów danych do ich powoływania.
BRANŻA GASTRONOMICZNA KONSEKWENCJE NIEPRZESTRZEGANIA USTAWY Ustawa o Ochronie Danych Osobowych określa również kary jakie może nałożyć na Administratora Danych Osobowych w przypadku nie przestrzegania jej zapisów, warto nadmienić, że wymienione poniżej kary obowiązywać będą do czerwca 2016 roku, kiedy to wejdziemy pod Rozporządzenie w sprawie Ochrony Danych Osobowych Komisji Europejskiej, gdzie te kary zostaną znacznie zwiększone. Art. 49. 1. Kto przetwarza w zbiorze dane osobowe, choć ich przetwarzanie nie jest dopuszczalne albo do których przetwarzania nie jest uprawniony, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2 (plan do lat 10). 2. Jeżeli czyn określony w ust. 1 dotyczy danych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność wyznaniową, partyjną lub związkową, danych o stanie zdrowia, kodzie genetycznym, nałogach lub życiu seksualnym, sprawca podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 3 (plan do lat 25). Art. 51. 1. Kto administrując zbiorem danych lub będąc obowiązany do ochrony danych osobowych udostępnia je lub umożliwia dostęp do nich osobom nieupoważnionym, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2 (plan do lat 10). 2. Jeżeli sprawca działa nieumyślnie, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku (plan do lat 5). Art. 52. Kto administrując danymi narusza choćby nieumyślnie obowiązek zabezpieczenia ich przed zabraniem przez osobę nieuprawnioną, uszkodzeniem lub zniszczeniem, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku (plan do lat 3). Art. 53. Kto będąc do tego obowiązany nie zgłasza do rejestracji zbioru danych, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku (plan do lat 10). Art. 54. Kto administrując zbiorem danych nie dopełnia obowiązku poinformowania osoby, której dane dotyczą, o jej prawach lub przekazania tej osobie informacji umożliwiających korzystanie z praw przyznanych jej w niniejszej ustawie, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku (plan do lat 25). Kary grzywien w chwili obecnej sięgają jednorazowej kwocie 50 000 zł, jednakże w planach jest wysokość kary do kwoty 2 000 000 euro.
DZIĘKUJEMY ZA UWAGĘ W dobrym kierunku...
ZEWNĘTRZNY ABI W GIODO BRANŻA GASTRONOMICZNA USŁUGI DEDYKOWANE Powierzenie wyspecjalizowanym osobom świadczenia funkcji zewnętrznego Administratora Bezpieczeństwa Informacji pozwoli Państwu na oszczędność kosztów i czasu oraz prawidłowe wprowadzenie i przestrzeganie wymaganych ustawowo obowiązków, za które odpowiadać będzie zewnętrzny ABI. Tym samym już dziś możecie Państwo skupić się na rozwoju swojego biznesu a dodatkowe obowiązki powierzyć Nam, co przyczyni się do wzrostu wartości Twojego biznesu na rynku zgodnie zasadą Rób to co lubisz a resztę powierz specjalistom w swojej dziedzinie. International Business Advisors oferuje usługę zewnętrznego Administratora bezpieczeństwa Informacji (ABI) czyli zewnętrzną opiekę nad prawidłowym przetwarzaniem danych osobowych w organizacji z pełnym wsparciem merytorycznym ekspertów z dziedzin prawa, informatyki i zarządzania. Usługa Zewnętrzny ABI w GIODO jest usługą stałą świadczoną na podstawie podpisanej umowy cywilnoprawnej z ryczałtowanym miesięcznym wynagrodzeniem. Zakres usługi obejmuje m.in. Wyznaczenie osoby do pełnienia funkcji Administratora Bezpieczeństwa Informacji (ABI). Audyt procedur przetwarzania danych w organizacji. Przygotowanie wymaganej przepisami dokumentacji w zakresie ochrony danych. Przeszkolenie pracowników z zasadami ochrony danych osobowych. Rejestrację zbiór danych w rejestrze GIODO. Zastępstwo w kontaktach z GIODO. Prowadzenie jawnego rejestru danych ADO. Przygotowanie umów o powierzeniu, o zachowaniu poufności i klauzul zgody na przetwarzanie danych osobowych. Prowadzenie rejestru osób upoważnionych. Usługa już od 500,00 zł netto miesięcznie
ZEWNĘTRZNY EKSPERT ODO BRANŻA GASTRONOMICZNA USŁUGI DEDYKOWANE Nie zamierzasz wyznaczać ABI lub chcesz wyznaczyć ABI ze swoich zasobów pracowniczych, ale chcesz uzyskać zewnętrzne wsparcie w celu prawidłowego przeprowadzenia obowiązków ustawowych w zakresie ochrony danych osobowych. Teraz możesz skorzystać z zewnętrznego doradztwa Naszych ekspertów. Nasza usługa stanowi wsparcie praktyczne i merytoryczne zarówno dla Administratorów Danych Osobowych jak i Administratorów Bezpieczeństwa Informacji bez konieczności wiązania się z długoterminową umową o współpracy. International Business Advisors oferuje usługę Zewnętrznego Eksperta ODO, która umożliwi Państwu czasowy dostęp do wiedzy i doświadczenia Naszych pracowników oraz bazy pism do prawidłowego wdrożenia procedur w ochronie danych osobowych. Usługa Zewnętrzny Ekspert ODO jest usługą czasową świadczoną na podstawie zlecenia, obejmującą kompleksowy czasowy dostęp do wybranych lub wszystkich zasobów. Zakres usługi obejmuje m.in. Przeprowadzamy audyt procedur przetwarzania danych w organizacji. Udostępniamy wzory dokumentacji w zakresie ochrony danych osobowych. Udostępniamy wzory rejestru zbioru danych do rejestracji w GIODO. Udostępniamy wzory umów o powierzeniu, o zachowaniu poufności i klauzul zgody na przetwarzanie danych osobowych. Udostępniamy wzory rejestru osób upoważnionych. Przygotowujemy rejestrację baz danych w GIODO. Przeprowadzamy i nadzorujemy wdrożenie procedur w organizacji. Przeprowadzamy szkolenia z ochrony danych osobowych dla pracowników. Zapewniamy opiekę eksperta z ochrony danych osobowych. Usługa już od 300,00 zł netto miesięcznie
KIM JESTEŚMY GRUPA INTERNATIONAL BUSINESS ADVISORS International Business Advisors jest częścią Baltic Property Group, jednego z najbardziej doświadczonych Doradców Inwestycyjnych w środkowej Europie. Koncern został założony w 1992 roku z inicjatywy Easy Financial Sp. z o.o. Od 02.2011 firma działała pod nazwą International Business Advisors Justyna Puławska, Aktualnie (od.03.10.2013r.) Firma działa pod nazwą Internetional Business Advisors Maciej Kłos. Naszym celem jest wykonywanie usług powierzonych nam przez naszych klientów z największą starannością oraz z zachowaniem najwyższych standardów zawodowych oraz etycznych. Aktualnie na zespół International Business Avisors składa się ponad 20 ekspertów o różnych specjalizacjach, dzięki czemu już od ponad 6 lat zapewniamy Państwu szereg usług mających na celu zapewnienie najwyższej jakości wsparcia dla Państwa Biznesu. Nasze doświadczenie pozwala nam na przedstawienie Państwu szerokiej oferty doradztwa biznesowego w wielu branżach, zaś wsparcie naszych partnerów handlowych pozwala na zapewnienie Państwu usług o najwyższej jakości przy minimum formalności na terenie całej Unii Europejskiej. Naszym głównym celem jest zapewnienie Państwu obsługi na najwyższym poziomie przy zachowaniu jednego priorytetu, mianowicie nasz klient oraz jego potrzeby są dla nas najważniejsze, zaś naszą pracę uznajemy za wykonaną dopiero w chwili osiągnięcia zamierzonego przez klienta celu. Taka polityka firmy pozwoliła na osiągnięcie wielu sukcesów, począwszy od zadowolenia naszych klientów przez dużą skuteczność realizowanych przez nas dokumentów po uczestnictwo przy dużych projektach o wysokiej użyteczności publicznej. Grupa International Business Advisors 00-879 Warszawa Ul. Żelazna 87 lok. 212 www.ibadvisors.pl www.ibadvisors.eu Masz pytania lub chcesz poznać szczegóły wybranej usługi ZADZWOŃ 22 303 05 20 502 366 822 / 660 571 333