SPOTKANIE PROGRAMOWE AGENTÓW TURYSTYCZNYCH



Podobne dokumenty
Rejestracja bazy danych w GIODO. Poradnik dla administratorów sklepów w Chmurze Comarch

WSKAZÓWKI DOTYCZĄCE WYPEŁNIANIA FORMULARZA ZGŁOSZENIA ZBIORU DANYCH DO REJESTRACJI

Certyfikowany kurs dla Administratorów Bezpieczeństwa Informacji (ABI) Szczegółowe zagadnienia

Stosownie do art. 41 ust. 1 ustawy zgłoszenie zbioru danych do rejestracji powinno zawierać:

OCHRONA DANYCH OSOBOWYCH W ADMINISTRACJI. Nowelizacja Ustawy o ochronie danych osobowych (UODO) z 1 stycznia 2015 r. informacje wstępne:

OCHRONA DANYCH OSOBOWYCH W ADMINISTRACJI. Nowelizacja Ustawy o ochronie danych osobowych (UODO) z 1 stycznia 2015 r. informacje wstępne:

Ochrona danych osobowych w służbie zdrowia

ADMISTRATOR BEZPIECZEŃSTWA INFORMACJI

ADMINISTRATOR BEZPIECZEŃSTWA INFORMACJI. zadania: przepisami; Nowe kompetencje GIODO: Administratora danych; Przekazywanie danych do państw trzecich:

rejestracji zbiorów danych osobowych przez poradnie psychologiczno-pedagogiczne.

Baza danych marketingowych a ochrona danych osobowych cz. II

Ochrona danych osobowych w administracji publicznej

INSTRUKCJA ZGŁOSZENIA ZBIORU DANYCH OSOBOWYCH NA PRZYKŁADZIE ZBIORU KORESPONDENCJA

Co należy zaznaczyć wypełniając wniosek do GIODO podpowiedzi iwareprint

Praktyczny kurs dla Administratora Bezpieczeństwa Informacji

Szkolenie. Funkcja Administratora Bezpieczeństwa Informacji po deregulacji. Strona szkolenia Terminy szkolenia Rejestracja na szkolenie Promocje

SKUTECZNE SZKOLENIA PERSONELU JAKO NOWY OBOWIĄZEK ADMINISTRATORA BEZPIECZEŃSTWA INFORMACJI

OCHRONA DANYCH OSOBOWYCH z uwzględnieniem najnowszych zmian

ZGŁOSZENIE ZBIORU DANYCH DO REJESTRACJI GENERALNEMU INSPEKTOROWI OCHRONY DANYCH OSOBOWYCH

OCHRONA DANYCH OSOBOWYCH W PLACÓWKACH OŚWIATOWYCH. Nowelizacja Ustawy o ochronie danych osobowych (UODO) z dnia 1 stycznia 2015 r.

Profesjonalny Administrator Bezpieczeństwa Informacji

Na co zwrócić uwagę przygotowując zgodną z prawem kampanię SMS

Zmiany w prawie o ochronie danych osobowych. w pytaniach i odpowiedziach Edyta Jagiełło

Art. 36a - Ustawa o ochronie danych osobowych (Dz. U r. poz. 922 z późn. zm.)

WZÓR ZGŁOSZENIE ZBIORU DANYCH DO REJESTRACJI GENERALNEMU INSPEKTOROWI OCHRONY DANYCH OSOBOWYCH

1 Ochrona Danych Osobowych


Nowy status i zakres obowiązków administratora bezpieczeństwa informacji Andrzej Kaczmarek. Biuro Generalnego Inspektora. Ochrony Danych Osobowych

SZKOLENIE: Ochrona danych osobowych w praktyce z uwzględnieniem zmian od r.

ZGŁOSZENIE ZBIORU DANYCH DO REJESTRACJI GENERALNEMU INSPEKTOROWI OCHRONY DANYCH OSOBOWYCH

REJESTR ZBIORÓW DANYCH OSOBOWYCH W POWIATOWYM URZĘDZIE PRACY W LUBANIU. Opis kategorii osób, których dane są przetwarzane w zbiorze

danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926 i Nr 153, poz oraz z 2004 r. Nr 25, poz. 219 i Nr 33, poz. 285),

59 zł netto zamiast 295! Oszczędzasz 80%

wraz z wzorami wymaganej prawem dokumentacją

Program szkolenia - Rejestracja i bezpieczeństwo danych osobowych

POLITYKA BEZPIECZEŃSTWA w Gimnazjum nr 1 w Żarach. Podstawa prawna

CZĘŚĆ A. NAZWA ZBIORU DANYCH.

Polityka Prywatności

Rodzaje danych (informacji) m.in.: Podmioty przetwarzające dane: podmioty publiczne, podmioty prywatne.

Zwykłe dane osobowe, a dane wrażliwe

Określa się wzór zgłoszenia zbioru danych do rejestracji Generalnemu Inspektorowi Ochrony Danych Osobowych, stanowiący załącznik do rozporządzenia.

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH

INSTRUKCJA SKŁADANIA OFERT W SYSTEMIE WITKAC.PL

Tworzenie konta Na stronie głównej klikamy w przycisk Zarejestruj się

Jak współpracować z agencją e mail marketingową w zakresie powierzenia przetwarzania danych. Michał Sztąberek isecure Sp. z o.o.

ECK EUREKA tel fax

1 z :46

POLITYKA BEZPIECZEŃSTWA KRAJOWEGO REJESTRU KLIENTÓW HOTELOWYCH sp. z o.o.. Art. 1 Postanowienia ogólne

OCHRONA DANYCH OSOBOWYCH W SPÓŁDZIELNI MIESZKANIOWEJ MSZCZONOWSKA. Łukasz Zegarek 29 listopada 2016 r.

Polityka Prywatności

Katarzyna Sadło. Ochrona danych osobowych w organizacjach pozarządowych. Kraków, 13 grudnia (stan obecny)

PRZETWARZANIE DANYCH OSOBOWYCH KLIENTÓW PRZEZ SERWISY SPRZĘTU AGD Agnieszka Wiercińska-Krużewska 15 września 2016 r.

PROWADZENIE REJESTRU ZBIORÓW DANYCH OSOBOWYCH PRZEZ ABI BIURO GENERALNEGO INSPEKTORA OCHRONY DANYCH OSOBOWYCH

Jak stworzyć sprawny system ochrony danych osobowych? Łukasz Zegarek, ekspert ds. ochrony danych osobowych

Od Wykazu do Rejestru. Zmiany zasad dokumentowania zbiorów danych osobowych. Maciej Kołodziej

REGULAMIN KORZYSTANIA Z SERWISU INTERNETOWEGO Lloyd Properties sp. z o.o.

Dokumentacja ochrony danych osobowych w firmie

POLITYKA BEZPIECZEŃSTWA w STAROSTWIE POWIATOWYM w ŻYWCU. Rozdział I. Postanowienia ogólne, definicje

POLITYKA PRYWATNOŚCI

Administratorem danych osobowych Paisley.pl (dalej Administrator), czyli odpowiedzialnym za zapewnienie bezpieczeństwa Twoim danym osobowym jest:

Jak legalnie przekazywać dane osobowe w grupie kapitałowej i do podwykonawców

Monitoring wizyjny a ochrona danych osobowych

POLITYKA PRYWATNOŚCI Polityka prywatności abcedukacja.pl I. Kto jest administratorem danych osobowych abcedukacja pl?

Co to jest RODO? Kto jest administratorem Twoich danych osobowych?

Rozdział 3 Inwentaryzacja procesów i zasobów biorących udział w procesach

POLITYKA PRYWATNOŚCI

DANE OSOBOWE W DZIAŁALNOŚCI SERWISÓW AGD. Łódź, 21 września 2018 roku

POLITYKA PRYWATNOŚCI

OGÓLNOKRAJOWY REJESTR ADMINISTRATORÓW BEZPIECZEŃSTWA INFORMACJI

REGULAMIN ŚWIADCZENIA USŁUG DROGĄ ELEKTRONICZNĄ W RAMACH SERWISU INTERNETOWEGO z dnia 10 listopada 2016 roku

SYSTEM OCHRONY DANYCH OSOBOWYCH W PRZEDSIĘBIORSTWIE INFORMACJE OGÓLNE

REGULAMIN KORZYSTANIA Z SERWISU INTERNETOWEGO. kolobrzegu.com/pl/lp-kolobrzegu-com POSTANOWIENIA OGÓLNE

WSPÓŁTWORZENIE NOWEGO SYSTEMU MONITOROWANIA PRZESTRZEGANIA PRZEPISÓW O OCHRONIE DANYCH OSOBOWYCH. Monika Młotkiewicz

Danych Osobowych oświadcza, że za wyjątkiem sytuacji uregulowanych w prawie polskim dane dotyczące IP oraz cookies nie będą przekazywane osobom

REGULAMIN UDOSTĘPNIANIA DANYCH PRZETWARZANYCH W SYSTEMACH ZWIĄZKU BANKÓW POLSKICH

Jacek Bajorek Instytut Zarządzana Bezpieczeństwem Informacji

REGULAMIN PROMOCJI ZWIĄZANEJ Z ZAKUPEM URZĄDZENIA KUCHENNEGO MARKI TEFAL CUISINE COMPANION (SYMBOL FE800) 1. POSTANOWIENIA OGÓLNE

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI (1) z dnia 29 kwietnia 2004 r.

:00 17:00. Organizator szkolenia: Związek Pracodawców Ziemi Jaworskiej

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM służącym do przetwarzania danych osobowych w Urzędzie Gminy Ostaszewo.

ABC rejestracji zbiorów danych osobowych

Instrukcja rejestrowania na portalu eraport Podmiot Ekonomii Społecznej

Pursimiehenkatu 4 A, HELSINKI, Finlandia (FI ).

Podstawowe obowiązki administratora danych osobowych

Początek formularza Dół formularza

POLITYKA PRYWATNOŚCI

Polityka Bezpieczeństwa i Ochrony Danych Osobowych przetwarzanych przez Instytut Filozofii i Socjologii Polskiej Akademii Nauk. z siedzibą w Warszawie

POLITYKA PRYWATNOŚCI

1. Składanie wniosku rejestracyjnego - rejestracja konta użytkownika/firmy

PARTNER.

PROPONUJEMY PAŃSTWO SZKOLENIE ZAMKNIĘTE Z ZAKRESU -DOSTĘP DO INFORMACJI PUBLICZNEJ A OCHRONA DANYCH OSOBOWYCH

ZGŁOSZENIE ZBIORU DANYCH DO REJESTRACJI GENERALNEMU INSPEKTOROWI OCHRONY DANYCH OSOBOWYCH

Najważniejsze akty prawne:

Kilometrówki24.pl to system służący do ewidencjonowania przejazdów pojazdów wykorzystywanych w przedsiębiorstwach.

SZKOLENIE POŚWIĘCONE NAJWAŻNIEJSZYM DLA DEALERÓW ZMIANOM PRAWNYM W ZAKRESIE BAZ DANYCH KLIENTÓW

POLITYKA PRYWATNOŚCI

Rejestr zbiorów danych osobowych przetwarzanych przez

Czy w statucie fundacji muszą się znaleźć zapisy dotyczące działalności gospodarczej?

POLITYKA PRYWATNOŚCI programu Karta Klienta Mercedes-Benz

Transkrypt:

Ochrona Informacji Dane Osobowe Arkadiusz Kostrzewski SPOTKANIE PROGRAMOWE AGENTÓW TURYSTYCZNYCH

Rejestracja zbiorów danych osobowych w GIODO krok po kroku

Czy muszę rejestrować zbiór? TAK NIE

Niestety ku niepocieszeniu przedsiębiorców, obowiązek rejestracji został wprost wpisany do UODO, a dokładnie w art. 40 tej ustawy, który mówi, że administrator jest obowiązany zgłosić zbiór danych do rejestracji GIODO, chyba że zachodzi jeden z wyjątków przewidzianych w UODO (przykładem takiego wyjątku mogą być dane przetwarzane w celu zatrudnienia pracownika u administratora danych). Wyjątki te określa art. 43 ust. 1 UODO, zatem to właśnie z tym przepisem powinien zaznajomić się przedsiębiorca, aby mieć pewność czy musi występować do GIODO czy też nie.

Rejestracja zbioru danych osobowych Przedsiębiorcy mogą rozpocząć przetwarzanie danych osobowych zawartych w zbiorze danych dopiero po zgłoszeniu tegoż zbioru do GIODO.

Zanim zarejestrujesz wniosek - zebranie danych w zgodzie z którąś z przesłanek określonych w art. 23 ust. 1 UODO (w przypadku danych wrażliwych będzie to art. 27 ust. 2 UODO) - dopełnienie obowiązków informacyjnych (art. 24 i 25 UODO) - podjęcie środków technicznych niezbędnych do zabezpieczenia przetwarzanych danych osobowych (art. 36 ust. 1 UODO oraz przepisy wskazane w rozporządzeniu) - podjęcie środków organizacyjnych niezbędnych do zabezpieczenia przetwarzanych danych osobowych (art. 36, art. 37, art. 38, art. 39 oraz przepisy wskazane w rozporządzeniu)

Zanim zarejestrujesz wniosek - zadbanie o legalne powierzenie przetwarzania danych osobowych, jeżeli firma ma zamiar wykorzystywać w procesie przetwarzania danych także inne firmy (np. w przypadku hostingu, biura rachunkowego, call center)dopełnienie obowiązków informacyjnych (art. 24 i 25 UODO) - udostępniać dane osobowe zgodnie z wymogami UODO

Przystępując do wypełnienia nowego wniosku, musimy już na samym początku określić czy będziemy rejestrować nowy zbiór, w którym przetwarzać będziemy tylko dane zwykłe (zgłoszenie na podstawie art. 40 UODO) czy też wrażliwe (zgłoszenie danych przetwarzanych na podstawie jednej z przesłanek wskazanych w art. 27 UODO). W przypadku, kiedy nasze zgłoszenie ma na celu dokonanie aktualizacji istniejącego już zbioru, należy zaznaczyć opcję nr 2, gdzie mowa jest o aktualizacji z art. 41 ust. 2 UODO.

Część A

Następnym krokiem jest nazwanie zgłaszanego zbioru np. baza marketingowa, newsletter, etc. Dalej wskazujemy administratora danych, a więc przedsiębiorcę prowadzącego zbiór, który dokonuje zgłoszenia. W tym miejscu należy określić jej nazwę, adres siedziby oraz podać nr REGON

Część A i B

Część B (pytanie nr 2) wypełniana jest tylko wtedy, gdy mamy do czynienia z przedstawicielstwem firmy mającej siedzibę za granicą, a ściślej w tzw. państwie trzecim, czyli państwie, które nie należy do Europejskiego Obszaru Gospodarczego.

Część B

Kolejnym zagadnieniem, do którego należy się ustosunkować jest określenie czy powierzamy dane z rejestrowanego zbioru danych innym podmiotom Jeśli tak, to wpisujemy ich nazwy oraz adres siedziby. Przykładem takiego powierzenia jest korzystanie z CRM sykon firmy PIRO S.C.

Część B 15

Część B jest jednym z najważniejszych w całym wniosku rejestracyjnym. W tym miejscu należy wskazać przesłankę (podstawę), zgodnie z którą przetwarzamy dane osobowe z rejestrowanego zbioru. Należy podkreślić, że każda przesłanka ma charakter w pełni autonomiczny i samodzielny. Wystarczy zatem, że firma wskaże przynajmniej jedną z nich, aby mogła w sposób zgodny z obowiązującym prawem przetwarzać dane osobowe dla potrzeb i w zakresie wynikającym z tego tytułu

Część B

Czas teraz na część C wniosku. W pierwszym pytaniu należy określić cel, dla którego przetwarzane będą dane osobowe. Jednym z celów jest np. wysyłka firmowego newslettera czy też obsługa reklamacji. Kiedy już wskażemy cel przetwarzania danych osobowych, musimy przystąpić do określenia osób, których dane przetwarzamy. Jednak tu trzeba określić krąg osób których dane są przetwarzane w sposób właściwy dla każdego z tytułów przetwarzania, że w tym miejscu napiszemy np. klienci, dłużnicy, osoby składające reklamację etc. W kolejnym punkcie określamy jakie dane będą przetwarzane w obrębie zgłaszanego zbioru. Część danych jest zasugerowana w formularzu, jeśli jednak ich nie ma, możemy oczywiście dopisać je samodzielnie. Często należy wpisać adres e-mail, numer IP, które mogą być uznane jako dana osobowa.

Część C

Część C

Część C

Część C

Dwa ostatnie pytania w części C wniosku rejestracyjnego, dotyczą danych wrażliwych. W pierwszym pytaniu należy wskazać jakie dane będą przetwarzane w ramach zgłaszanego zbioru. Przykładem może być informacja o nałogach pracownika albo stanie zdrowa. Jeśli jednak nasza firma takich danych nie przetwarza, należy zostawić te pola puste (podobnie jak następne, w którym wskazuje się przesłankę legalizującą przetwarzanie danych wrażliwych).

Część C

Kolejna część wniosku za nami, przejdźmy zatem do części D. Zaczynamy od pytania, w którym przedstawiamy w jaki sposób zbieramy dane. Możemy wybrać spośród dwóch odpowiedzi, a więc czy zbieramy dane bezpośrednio od osoby, której dane dotyczą (taka sytuacja ma miejsce np. w przypadku strony umowy albo osoby rejestrującej się na stronie internetowej) lub też z innego źródła (np. z zakupionej legalnie bazy danych).

Część D

Gdy już wskazaliśmy sposób pozyskiwania danych, jesteśmy pytani o to, czy udostępniamy je innym podmiotom niż tzw. podmioty uprawnione. Innym podmiotem może być firma, z którą administrator danych współpracuje, przy czym należy pamiętać o tym, by takie udostępnianie odbywało się w sposób legalny. Jeśli dane osobowe będziemy udostępniać, to w następnym pytaniu należy wskazać podmioty, którym dane będziemy udostępniać. Należy w tym miejscu wpisać nazwę i siedzibę firmy, ew. podać kategorie tych podmiotów np. partnerzy biznesowi.

Część D

Część D

Ostatnie pytanie w tej części wniosku dotyczy sytuacji, w której administrator danych przekazuje dane z rejestrowanego zbioru do państw trzecich. Jeżeli takie przekazywanie ma miejsce, to wpisujemy tu nazwy tych państw. Należy jednak pamiętać o tym, że UODO przewiduje szereg obostrzeń związanych z transferem danych za granicę.

Część D

Część E wniosku rejestracyjnego została poświęcona zabezpieczeniom stosowanym przez administratora danych osobowych a więc naszą firmę. Na początek należy wskazać czy dane przetwarzane są centralnie (upraszczając: w jednym miejscu np. w siedzibie firmy) czy w tzw. architekturze rozproszonej (np. firma ma kilka lokalizacji, a dodatkowo dane są powierzone do przetwarzania innym podmiotom). Następnie musimy zaznaczyć, czy dane przetwarzane będą wyłącznie w wersji papierowej, czy też przy wykorzystaniu systemów informatycznych. Pierwsza sekcja z części E kończy się pytaniem czy komputer służący do przetwarzania danych połączony jest z Internetem. Po odznaczeniu powyższych informacji przechodzimy do wskazania konkretnych zabezpieczeń jakie stosuje firma zgłaszająca zbiór..

Część E

Zabezpieczenia podzielone są na kilka rodzajów od fizycznych (np. monitoring wizyjny, dozór zlecony wyspecjalizowanym firmom), poprzez środki sprzętowe (np. przypisanie komputerów do konkretnych osób, hasła i loginy, automatyczne wyłącznie sprzętu), regulacje służące do ochrony baz danych (np. stosowanie różnych poziomów uprawnień, kwestie związane z uwierzytelnianiem), a skończywszy na opisie środków organizacyjnych (np. przeszkolenie personelu,, danych osobowych, wdrożenie regulaminów). Przed wypełnieniem tej części należy również wskazać, czy został powołany administrator bezpieczeństwa informacji tzw. ABI, czyli osoba odpowiedzialna za nadzór nad bezpieczeństwem danych osobowych, przy czym funkcję tę może pełnić pracownik administratora danych albo inna osoba np. z firmy zewnętrznej, a także czy wdrożono dokumenty m.in. politykę bezpieczeństwa oraz instrukcję zarządzania systemem informatycznym służącym do przetwarzania danych.

Przed nami już ostatnia część wniosku rejestracyjnego część F. Znajduje się tam tylko jedno pytanie, a mianowicie administrator danych proszony jest o wskazanie poziomu stosowanych zabezpieczeń. Zgodnie z wcześniej przywoływanym rozporządzeniem istnieją trzy poziomy: podstawowy, podwyższony i wysoki (wystarczy należy wybrać jeden). Tym co decyduje o tym, jakie zabezpieczenia musi zastosować firma, wynika właśnie z ww. poziomów, które z kolei powiązane są m.in. z tym jakie dane przetwarza administrator danych, a także czy system informatyczny połączony jest z Internetem.

Część F

Część F

Część F

W związku z wejściem w życie w dniu 1 stycznia 2007 r. ustawy z dnia 16 listopada 2006 r. o opłacie skarbowej (Dz. U. Nr 225, poz. 1635 z późn. zm.), obowiązkowi uiszczenia opłaty skarbowej nie podlegają: zgłoszenie zbioru danych do rejestracji oraz zgłoszenie zmian informacji zawartych w zgłoszeniu, a także załączniki składane z ww. zgłoszeniami.

Warto wiedzieć http://www.giodo.gov.pl http://egiodo.giodo.gov.pl https://edugiodo.giodo.gov.pl

Tak więc, wobec wymogów realnej konkurencji, wzrostu jakości pracy i usług, poszanowania prawa i oczekiwań pracowników i klientów niezbędne jest skuteczne opanowanie całego zakresu ochrony danych osobowych w firmie.

Dziękuje za uwagę