Обработката на лични данни се извършва в съответствие с принципите за защита на данните, посочени в член 5 от Регламент (ЕС) 2016/679. Политиките и процедурите на ИТ24 ЕООД имат за цел да гарантират спазването на тези принципи.
1. Личните данни трябва да бъдат обработвани законосъобразно, добросъвестно и прозрачно
Законосъобразно – да идентифицира законна основа, преди да може да обработва лични данни. Те често са посочени като „основания за обработване“, например „съгласие“.
Добросъвестно – за да може обработването да бъде добросъвестно, администраторът на данни трябва да предостави определена информация на субектите на данни, доколкото това е практически възможно. Това важи независимо дали личните данни са получени директно от субектите на данни или от други източници.
Регламент (ЕС) 2016/679 увеличава изискванията за това каква информация трябва да бъде на разположение на субектите на данни, която е обхваната от изискването за „прозрачност“.
Прозрачност – Общият регламент включва правила относно предоставяне на поверителна информация на субектите на данни в членове 12, 13 и 14 от ОРЗД. Те са подробни и конкретни, поставяйки акцента върху това, че известията за поверителност са разбираеми и достъпни. Информацията трябва да бъде съобщена на субекта на данните в разбираема форма, като се използва ясен и разбираем език.
Съгласно изискванията на ОРЗД, ИТ24 ЕООД предоставя на субектите на данни законово изискваната информация във вид на Уведомление за поверително третиране на личните данни (Декларация за поверителност), както и Съобщение за условия за използване на бисквитки, достъпни чрез електронните страници на фирмата.
Специфичната информация, която фирмата предоставя на субекта на данните, включва като минимум: данни, които идентифицират администратора и данните за контакт на администратора и контактите на отговорното лице по защита на данните; целите на обработването, за което личните данни са предназначени както и правното основание за обработването; периода, за който ще се съхраняват личните данни; съществуването на следните права – да поиска достъп до данните, коригиране, изтриване (право „да бъдеш забравен“), ограничаване на обработването, както право на възражение срещу условията (или липсата на такива) във връзка с упражняването на тези права; категориите лични данни; получателите или категориите получатели на лични данни, където това е приложимо; където е приложимо, дали администраторът възнамерява да прехвърли личните данни към получател в трета страна и нивото на защита на данните; всякаква допълнителна информация, необходима да се гарантира добросъвестно обработване.
Лични данни могат да се събират само за конкретни, изрично указани и законни цели
Данните, получени за конкретни цели, не се използват за цели, които се различават от тези, официално обявени като част от Регистъра на дейностите по обработване на данни (чл. 30 ОРЗД) на ИТ24 ЕООД. Процедура за прозрачност при обработката на лични данни определя съответните правила.
Личните данни трябва да бъдат адекватни, релевантни, ограничени до това, което е необходимо за обработването им със съответната цел. (принцип на минимално необходимото)
Лицата, отговорни за защита на данните осигуряват ИТ24 ЕООД да не събира информация, която не е строго необходимо за целта, за която тя е получена.
Всички формуляри за събиране на данни (електронни или на хартиен носител), включително изискванията за събиране на данни в новите информационни системи, включват декларация за добросъвестно обработване или връзка с Декларация за поверителност (уведомление за поверително третиране на личните данни).
Лицата, отговорни за защита на данните гарантират, че най- малко веднъж годишно всички способи за събиране на данни се преглеждат от вътрешен одит или от външни експерти, за да се гарантира, че събраните данни продължават да бъдат адекватни, релевантни, не са прекомерни, съгласно Процедура за оценка на въздействието върху защитата на данните, както и използваната методология за оценка на въздействието е адекватна.
Личните данни трябва да бъдат точни и актуализирани във всеки един момент, и да са положени необходими усилия, за да е възможно незабавно (в рамките на възможните технически решения) изтриване или коригиране.
Данните, които се съхраняват от администратора на данни, са прегледани и актуализирани при необходимост. Не се съхраняват данни, в случаите, когато има вероятност да не са точни.
Лицата, отговорни за защита на данните гарантират, че целият персонал е обучен в значението на събирането на точни данни и поддържането им.
Също така, задължение на субекта на данните е да декларира, че данните, които предава за съхраняване от ИТ24 ЕООД са точни и актуални. Попълването на формуляр от субекта на данни, предназначени за администратора, ще включва изявление, че съдържащите се в него данни са точни към датата на подаване.
От служителите, клиентите и всички други се изисква, да уведомяват ИТ24 ЕООД за всякакви промени в обстоятелствата, за да могат да се актуализират записите на лични данни. Отговорността на ИТ24 ЕООД е да гарантира, че всяко уведомление относно промяната на обстоятелствата е записано и се предприемат адекватни действия.
Лицата, отговорни за защита на данните гарантират, че са налице подходящи процедури и политики за поддържане на точност и актуалност на личните данни, като се отчита обемът на събраните данни, скоростта, с която може да се промени и други относими фактори.
Най-малко на годишна база Ръководството на ИТ24 ЕООД преглежда сроковете на съхранение на всички лични данни, обработвани от ИТ24 ЕООД, като се позовава на инвентаризацията на данните и идентифицира всички данни, които вече не се изискват в контекста на регистрираната цел. Тези данни биват надеждни унищожавани в съответствие с процедурите и правилата на администратора.
Лицата, отговорни за защита на данните са отговорни за съответствие с искания за корекция на данни в рамките на един месец (Процедура за управление на исканията от субектите). Този срок може да бъде удължен с още два месеца за сложни заявки. Ако ИТ24 ЕООД реши да не се съобрази с искането, отговаря на субекта на данните, за да обясни мотивите си и да го информира за правото му да подаде жалба пред надзорния орган и да потърси правна защита.
Личните данни трябва да се съхраняват в такава форма, че субектът на данните може да бъде идентифициран само толкова дълго, колкото е необходимо за обработването.
Когато личните данни се запазват след датата на обработването, те се съхраняват по подходящ начин (минимизирани), за да се защити самоличността на субекта на данните в случай на нарушение на данните.
Лични данни се пазят в съответствие с Процедура за съхраняване и унищожаване на данните и след като е преминал срокът им на съхранение, те биват надеждни унищожавани по указания в тази процедура ред.Лицата, отговорни за защита на данните специално одобряват всяко запазване на данни, което надхвърля срока на съхранение, дефиниран в Процедура за съхраняване и унищожаване на данните и гарантират, че обосновката е ясно определена и е в съответствие с изискванията на законодателството за защита на данните. Това одобрение следва да е писмено.
Личните данни трябва да бъдат обработени по начин, който гарантира подходяща сигурност (чл. 24, чл. 32 от ОРЗД)
Ръководството на ИТ24 ЕООД извършва оценка на въздействието (оценка на риска), като взема предвид всички обстоятелства, свързани с операциите по управление или обработване на данни от администратора.
При определянето на това доколко уместно е обработването, Ръководството разглежда степента на евентуална вреда или загуба, която може да бъде причинена на физически лица (персонал, клиенти и др.), ако възникне нарушение на сигурността, както и всяка вероятна вреда за репутацията на администратора, включително евентуална загуба на доверие на клиентите.
При оценяването на подходящи технически мерки, лицата, отговорни за защита на данните разглеждат следното: Защита с парола; Автоматично заключване на бездействащи работни станции в мрежата; Антивирусен софтуер и защитни стени; Правата за достъп основани на роли; Защитата на устройства, които напускат помещенията на организацията, като лаптопи или други; Сигурност на локални и широкообхватни мрежи; Технологии за подобряване на поверителността, като например псевдонимизиране и анонимизиране; Идентифициране на подходящи международни стандарти за сигурност подходящи за администратора.
При оценяването на подходящите организационни мерки Ръководството взима предвид следното: Нивата на подходящо обучение във ИТ24 ЕООД; Мерките, които отчитат надеждността на служителите (атестационни оценки, препоръки и т.н.); Включването на защитата на данните в трудовите договори; Идентификация на дисциплинарни мерки за нарушения по отношение на обработването на данни; Редовна проверка на персонала за спазване на съответните стандарти за сигурност; Контрол на физическия достъп до електронни и хартиено базирани записи; Приемането на политика на „чисто работно място“; Съхраняване на хартия на базата данни в заключващи се стенни шкафове; Ограничаване на използването на портативни електронни устройства извън работното място; Ограничаване на използването от служителите на лични устройства на работното място; Приемане на ясни правила за създаване и ползване на пароли; Редовно създаване на резервни копия на личните данни и физическо съхраняване на носителите с копия извън офиса; Налагане на договорни задължения на организации контрагенти да предприемат подходящи мерки за сигурност при прехвърляне на данни извън ЕС.
Тези контроли са избрани въз основа на идентифицираните рискове за лични данни, както и потенциала за нанасяне на вреди, на лицата, чиито данни се обработват.
Спазване на принципа на отчетност
Регламент (ЕС) 2016/679 включва разпоредби, които насърчават отчетността и управляемостта и допълват изискванията за прозрачност. Принципът на отчетност в чл. 5, пар. 2 изисква от администратора да докаже, че спазва останалите принципите в ОРЗД и изрично заявява, че това е негова отговорност.
ИТ24 ЕООД доказва спазването на принципите за защита на данните чрез прилагане на политики по защита на данните, като се присъединява към кодекси за поведение, внедрява подходящи технически и организационни мерки, както и чрез приемане на техники по защита на данните на етапа на проектирането и защита на данните по подразбиране, оценка на въздействието върху защитата на личните данни, процедура за уведомяване за нарушаване на лични данни и т.н.