Materiały szkoleniowe dla współpracowników Next Film sp. z o.o. – zasady ochrony danych osobowych
KLUCZOWE DEFINICJE
RODO – rozporządzenie regulujące kwestie ochrony danych osobowych w całej Unii Europejskiej i państwach Europejskiego Obszaru Gospodarczego (UE + Islandia, Lichtenstein i Norwegia).
Dane osobowe – wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (np. imię i nazwisko, adres prowadzenia działalności, adres IP, email, telefon, profil w social mediach, PESEL, pochodzenie rasowe, dane dotyczące zdrowia, identyfikator online, wizerunek, poglądy), w tym również dane dostępne publicznie oraz dane służbowe.
Osoba fizyczna (podmiot danych) – każdy człowiek (również przedsiębiorca prowadzący jednoosobową działalność gospodarczą lub współpracujący w ramach spółki cywilnej). Osobą fizyczną nie są osoby zmarłe ani podmioty prawne (np. fundacje, stowarzyszenia, spółki).
Przetwarzanie – każde wykorzystanie danych osobowych (np. zbieranie, przeglądanie, pobieranie, udostępnianie, przechowywanie, usuwanie, zmiana).
Administrator – podmiot odpowiedzialny za przestrzeganie przepisów prawa w związku z przetwarzaniem danych osobowych, co do których decyduje on o celach i sposobach przetwarzania (np. spółka, z którą współpracujesz, bank, w którym masz założone konto, sklep internetowy, w którym robisz zakupy).
ORGANIZACJA OBSZARU OCHRONY DANYCH OSOBOWYCH W GRUPIE KAPITAŁOWEJ AGORA
W podmiotach GK Agora, w tym w Next Film, powołane są osoby odpowiedzialne za obsługę zadań związanych z ochroną danych osobowych:
- Zespół ds. ochrony danych – obsługuje naruszenia ochrony danych osobowych oraz inne procesy związane z ochroną danych osobowych, np. obsługa wniosków RODO;
- Inspektor ochrony danych (IOD) – prowadzi audyty i odpowiada za szkolenia.
Jeżeli w związku z realizowanymi przez Ciebie usługami / wykonywanym dziełem pojawi się potrzeba kontaktu z Zespołem ds. ochrony danych lub z IOD, zapytaj osobę wyznaczoną do kontaktu z Tobą w zawartej umowie, kto z imienia i nazwiska pełni daną funkcję w Next Film i jak się z nią skontaktować.
NARUSZENIA OCHRONY DANYCH OSOBOWYCH
Naruszenie ochrony danych osobowych to naruszenie bezpieczeństwa, prowadzące do przypadkowego albo niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania lub ujawnienia danych osobowych.
Przykłady naruszeń
- Kradzież lub zgubienie urządzenia lub nośnika zawierającego dane osobowe (np. telefonu).
- Przypadkowe nadpisanie jedynych kopii oryginalnych plików i ich nieodwracalna utrata.
- Pozostawienie bez nadzoru dokumentów papierowych zawierających dane osobowe (np. list obecności, umów z aktorami, faktur) w miejscu ogólnie dostępnym (np. w kantynie).
- Dostęp byłego pracownika/współpracownika do zasobów służbowych.
- Ujawnienie informacji wrażliwych dot. innej osoby, np. poinformowanie o chorobie członka zespołu.
- Przypadkowe wykorzystanie w kadrze filmu, serialu lub zdjęcia prawdziwych danych osobowych bez wiedzy i zgody osoby, której te dane dotyczą.
- Wyciek danych z systemu do Internetu.
Co zrobić w razie naruszenia?
Jeśli doszło do naruszenia, albo wydaje Ci się, że mogło do niego dojść, natychmiast poinformuj zespół ds. ochrony danych (kontakt: iod@next-film.pl). Pamiętaj, że zgodnie z przepisami Next Film jako administrator ma tylko 72 h na poinformowanie Prezesa UODO o niektórych naruszeniach, dlatego działaj jak najszybciej, nawet jeśli nie masz jeszcze wszystkich informacji na temat zdarzenia.
BEZPIECZEŃSTWO
Jednym z wymogów RODO jest zapewnienie środków bezpieczeństwa adekwatnych do poziomu ryzyka, z którym wiąże się przetwarzanie określonych danych.
Przykłady obowiązujących Cię środków bezpieczeństwa
- Nie zostawiaj odblokowanego komputera bez nadzoru, blokuj go za każdym razem, gdy od niego odchodzisz oraz stosuj silne hasła (tzw. zasada czystego biurka i czystego ekranu).
- Przetwarzaj tylko te informacje, które są niezbędne do wykonywania Twoich zadań, i wyłącznie w zakresie, do którego posiadasz upoważnienie nadane przez spółkę.
- Dane, do których masz dostęp (np. dane klientów, aktorów, kontrahentów, innych pracowników), są tajemnicą. Nie możesz ich nikomu udostępniać, a po zakończeniu współpracy powinieneś zabezpieczyć i zwrócić wszystkie dokumenty.
- Dokumenty zawierające dane osobowe (np. umowy, faktury, cv) należy niszczyć w niszczarkach lub wrzucać do specjalnie oznaczonych kontenerów w siedzibie spółki, a nie wyrzucać w całości do kosza.
ZMIANY W PROCESACH PRZETWARZANIA DANYCH
RODO wymaga, by przed wdrożeniem nowych procesów (np. wdrożenie w Next Film nowego standardu/regulaminu postępowania, podjęcia działalności gospodarczej w nowym obszarze) lub zmianą w dotychczasowych, opartych na przetwarzaniu danych osobowych, zweryfikować i udokumentować zgodność z jego kluczowymi wymogami.
Taka ocena powinna być aktualizowana w przypadku, gdy istotnie zmienią się okoliczności przetwarzania w dotychczas prowadzonym projekcie (np. zmieni się zakres danych osobowych, które chcesz pozyskiwać w ramach wykonywanych zadań).
Jeżeli zgodnie z umową Next Film powierzyło Ci wdrażanie w spółce nowych lub zmienionych procesów, nie działaj na własną rękę – zgłaszaj potrzebę wsparcia w obszarze ochrony danych osobowych do odpowiednich osób kontaktowych. Rób to uprzednio, zanim wdrożysz zmiany w życie.
WNIOSKI PODMIOTÓW DANYCH
Osobom, których dane są przetwarzane, przysługują na podstawie RODO określone prawa. Przykładowo, osoba może poprosić o kopię wszystkich swoich danych osobowych, wycofać zgodę na przetwarzanie jej danych lub wnieść o usunięcie jej danych. Taki wniosek może złożyć pisemnie, ale też ustnie czy mailowo.
Pamiętaj – nigdy nie rozpatruj sam takiego wniosku. Niezwłocznie przekazuj wnioski do zespołu ds. ochrony danych, na adres iod@next-film.pl. Odpowiedź na wniosek musi zostać złożona w odpowiednim terminie, dlatego nie zwlekaj z przekazaniem tej informacji.
POZOSTAŁE INFORMACJE
Po więcej informacji na temat zasad ochrony danych osobowych skontaktuj się z osobą koordynującą realizację umowy lub wyznaczoną do kontaktów z Tobą w związku z umową Next Film sp. z o.o. Możesz również skontaktować się z IOD lub zespołem ds. ochrony danych.