1.    Wprowadzenie

  1. Quercus sp. z o.o. przykłada najwyższą staranności do ochrony danych osobowych pracowników, współpracowników oraz klientów. Niniejsza Polityka Bezpieczeństwa Informacji i Danych Osobowych, zwana dalej Polityką, ma na celu uzyskanie optymalnego i zgodnego z wymogami obowiązujących aktów prawnych, sposobu przetwarzania informacji, a przede wszystkim zapewnienie ochrony danych osobowych.
  2. Polityka została utworzona w oparciu o wymagania zawarte w przepisach obowiązującego prawa, w tym Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), zwanego dalej RODO oraz ustawy z dnia 10 maja 2018r. o ochronie danych osobowych.
  3. Polityka zawiera w szczególności opis zasad ochrony danych osobowych obowiązujących w spółce Quercus sp. z o.o. Ponadto Polityka odwołuje się do załączników uszczegóławiających, które tworzą uzupełnienie dokumentacji ochrony danych osobowych i bezpieczeństwa informacji.
  4. Ochrona danych osobowych jest realizowana poprzez: zabezpieczenia fizyczne, procedury organizacyjne, oprogramowanie systemowe, aplikacje oraz przez użytkowników.
  5. Odpowiedzialny za wdrożenie i wypełnianie niniejszej Polityki jest zarząd spółki Quercus sp. z o.o. Poprzez bezpieczeństwo danych należy rozumieć zapewnienie ich poufności, integralności, dostępności oraz rozliczalności, osiągane poprzez wdrożenie i eksploatację niezbędnych do tego celu mechanizmów i zabezpieczeń technicznych i organizacyjnych.

2.    Definicje

  1. W Polityce oraz pozostałych dokumentach związanych z ochroną danych używanie są poniższe określenia i skróty, które należy rozumieć następująco:
  • Administrator – rozumie się przez to Quercus Sp. z o.o. z siedzibą w Zakrzewie, ul. Radosna 2;
  • Quercus rozumie się przez to Quercus sp. z o.o.;
  • Dane osobowe – oznaczają informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej;
  • Identyfikator – często określany mianem „login”. Rozumie się przez to ciąg znaków jednoznacznie identyfikujący osobę w systemie informatycznym;
  • Inspektor Ochrony Danych IOD, osoba powołana przez zarząd, pełniąca nadzór nad przetwarzaniem danych osobowych. Zadania IOD sprecyzowane są w RODO.
  • Naruszenie ochrony danych osobowych – oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych;
  • Odbiorca – oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, któremu ujawnia się dane osobowe, niezależnie od tego, czy jest stroną trzecią. Organy publiczne, które mogą otrzymywać dane osobowe w ramach konkretnego postępowania zgodnie z prawem Unii lub prawem państwa członkowskiego, nie są jednak uznawane za odbiorców; przetwarzanie tych danych przez te organy publiczne musi być zgodne z przepisami o ochronie danych mającymi zastosowanie stosownie do celów przetwarzania;
  • Ograniczenie przetwarzania – oznacza oznaczenie przechowywanych danych osobowych w celu ograniczenia ich przyszłego przetwarzania;
  • Organ nadzorczy – oznacza Głównego Inspektora Ochrony Danych Osobowych lub Urząd Ochrony Danych Osobowych
  • Podmiot przetwarzający – oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora;
  • Polityka Bezpieczeństwa Informacji i Danych Osobowych – dalej jako Polityka. Rozumie się przez to Politykę Bezpieczeństwa Informacji i Danych Osobowych w przedsiębiorstwie;
  • Przetwarzane – oznacza operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie;
  • RODO – używane zamiennie z Rozporządzenie, Rozporządzeniu parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych);
  • Rozporządzenie – używane zamiennie z RODO, Rozporządzeniu parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych);
  • Siedziba – siedziba Quercus sp. z o.o. znajdująca się w Zakrzewie, ul. Radosna 2;
  • Biuro – placówka Quercus sp. z o.o. znajdująca się w Suchym Lesie, przy ul. Obornickiej 117, w której faktycznie świadczone są usługi i przetwarzane są dane osobowe.
  • Użytkownik – jest to każda osoba fizyczna odwiedzająca serwis lub korzystająca z jednej lub kilku usług czy funkcjonalności opisanej w polityce;
  • Serwis – strona internetowa prowadzona przez administratora pod adresem: quercus.pl
  • Zgoda osoby, której dane dotyczą – oznacza dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych;

3.    Postanowienia ogólne

  1. Administratorem Państwa danych osobowych jest Quercus sp. z o.o z siedzibą w Zakrzewie, ul. Radosna 2, 62-070 Zakrzewo, wpisana w Rejestrze Przedsiębiorców Krajowego Rejestru Sądowego, pod numerem KRS 0000260161, której akta rejestrowe przechowywane są przez Sąd Rejonowy Poznań- Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy.
  2. W celu zapewnienia ochrony informacji i danych osobowych Administrator wdraża niniejszą politykę i deklaruje swoje pełne zaangażowanie w ochronę danych osobowych.
  3. Administrator zapewnia przetwarzanie danych osobowych zgodnie z prawem. Dane zbierane są w wyznaczonym celu, w zakresie adekwatnym do tego celu.
  4. Ochrona bezpieczeństwa danych osobowych rozumiana jest, jako zapewnienie ich poufności, integralności, rozliczalności oraz dostępności na odpowiednim poziomie. Miarą bezpieczeństwa jest poziom ponoszonego ryzyka.
  5. Zastosowane zabezpieczenia zapewniają:
    1. poufność danych – rozumiana jako właściwość zapewniającą, że dane nie są udostępniane nieupoważnionym osobom lub podmiotom;
    2. integralność danych – rozumiana jako niemożność jakiejkolwiek nieautoryzowanej modyfikacji, zarówno zamierzonej, jak i przypadkowej;
    3. dostępność informacji – rozumiana jako zapewnienie, że osoby upoważnione mają dostęp do informacji i związanych z nią zasobów wtedy, gdy jest to potrzebne;
    4. rozliczalność – rozumiana jako podejmowanie działań w celu udokumentowania działań pozostających w zgodności z zasadami ochrony danych osobowych;
    5. zarządzanie ryzykiem – rozumiane jako proces identyfikowania, kontrolowania i minimalizowania lub eliminowania ryzyka dotyczącego bezpieczeństwa przetwarzania danych osobowych,
    6. legalność – rozumianą jako przetwarzanie danych zgodnie z prawem.
  6. Polityka wraz z wymienionymi w niej dokumentami opisuje środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią dla zidentyfikowanych zagrożeń.

4.    Odpowiedzialność

  1. W przypadku powołania Inspektora Ochrony Danych jego odpowiedzialność kształtuje się następująco:
    1. nadzorowanie przestrzegania zasad ochrony danych osobowych zarówno w systemach informatycznych, jak również w zbiorach danych osobowych prowadzonych w formie papierowej lub elektronicznej,
    2. monitorowanie przestrzegania strategii Administratora lub Podmiotu przetwarzającego w dziedzinie ochrony danych osobowych,
    3. informowanie Administratora lub Podmiotu przetwarzającego oraz pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy przepisów prawa w tym RODO i doradzanie im w tej sprawie;
    4. udzielanie porad na żądanie co do oceny skutków pod kątem ochrony danych oraz monitorowanie ich wykonania;
    5. współpraca z organem nadzorczym,
    6. pełnienie funkcji punktu kontaktowego wobec organu nadzorczego,
    7. pełnienie funkcji punktu kontaktowego dla podmiotów danych.
  2. Odpowiedzialność osób upoważnionych do przetwarzania danych:
    1. znajomość, zrozumienie i stosowanie w możliwie najszerszym zakresie wszelkich dostępnych środków ochrony danych osobowych,
    2. przetwarzanie danych osobowych zgodnie z obowiązującymi przepisami prawa oraz przyjętymi regulacjami, w tym ustalonymi regulacjami wewnętrznymi,
    3. zachowanie w tajemnicy danych osobowych oraz informacji o sposobach ich zabezpieczenia i przetwarzania, również po odwołaniu upoważnienia, a także po ustaniu zatrudnienia,
    4. ochrona danych osobowych oraz środków przetwarzających dane osobowe przed nieuprawnionym dostępem, ujawnieniem, modyfikacją, zniszczeniem lub zniekształceniem,
    5. informowanie o wszelkich incydentach, podejrzeniach naruszenia oraz słabościach systemu przetwarzającego dane osobowe do przełożonego,
    6. poinformowanie wyznaczonych osób, w tym przełożonych o wystąpieniu incydentu związanego z ochroną danych osobowych.

5.    Obowiązki Administratora

  1. Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia wynikające z przetwarzania, administrator – zarówno przy określaniu sposobów przetwarzania, jak i w czasie samego przetwarzania wdraża odpowiednie środki techniczne i organizacyjne, takie jak pseudonimizacja, zaprojektowane w celu skutecznej realizacji zasad ochrony danych, takich jak minimalizacja danych, oraz w celu nadania przetwarzaniu niezbędnych zabezpieczeń, tak by spełnić wymogi RODO, chronić prawa osób, których dane dotyczą i aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i uaktualniane.
  2. Administrator jest odpowiedzialny za przestrzeganie przepisów RODO i musi być w stanie wykazać ich przestrzeganie („rozliczalność”).
  3. Administrator wdraża odpowiednie środki techniczne i organizacyjne, aby domyślnie przetwarzane były wyłącznie te dane osobowe, które są niezbędne dla osiągnięcia każdego konkretnego celu przetwarzania. Obowiązek ten odnosi się do ilości zbieranych danych osobowych, zakresu ich przetwarzania, okresu ich przechowywania oraz ich dostępności. W szczególności środki te zapewniają, by domyślnie dane osobowe nie były udostępniane bez interwencji danej osoby nieokreślonej liczbie osób fizycznych.
  4. Stosowanie zatwierdzonych kodeksów postępowania, lub zatwierdzonego mechanizmu certyfikacji, o których mowa w RODO w art. 40 i 42 może być wykorzystane, jako element dla stwierdzenia przestrzegania przez administratora ciążących na nim obowiązków.
  5. Administrator w szczególności zapewnia:
    1. nadzór nad bezpieczeństwem danych osobowych,
    2. przetwarzanie danych zgodnie z uregulowaniami Polityki;
    3. wydawanie i anulowanie upoważnień do przetwarzania danych;
    4. dopuszczenie do przetwarzania danych osobowych wyłącznie osób posiadających upoważnienie;
    5. prowadzenie ewidencji osób upoważnionych;
    6. zapoznanie osób upoważnionych do przetwarzania danych z przepisami o ochronie danych osobowych, organizowanie regularnych szkoleń;
    7. środki techniczne i organizacyjne niezbędne dla zapewnienia bezpiecznego przetwarzania danych w pomieszczeniach do tego przeznaczonych;
    8. odpowiednio zabezpieczone systemy i sprzęt informatyczny;
    9. terminowe udzielanie informacji na wniosek osób, które zwróciły z wnioskiem o udzielenie informacji;
    10. w przypadku naruszenia ochrony danych osobowych, bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłaszania go organowi nadzorczemu, chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych;
    11. inicjowanie i podejmowanie przedsięwzięć w zakresie doskonalenia ochrony danych osobowych,
    12. w razie konieczności zgłoszenie powołania Inspektora Ochrony Danych do Prezesa Urzędu Ochrony Danych Osobowych.
  6. W razie wykazania przez osobę, której dane są przetwarzane, że dane są nieaktualne, niekompletne, błędne lub zostały zebrane z naruszeniem prawa, Administrator bez zbędnej zwłoki podejmuje odpowiednie działania, w tym uzupełnienie, uaktualnienie, usunięcie danych i zaprzestanie ich przetwarzania.
  7. W przypadku uaktualnienia danych, Administrator informuje o naniesionych zmianach bez zbędnej zwłoki innych administratorów, którym udostępnił zbiór danych.
  8. Administrator i podmiot przetwarzający oraz – gdy ma to zastosowanie – ich przedstawiciele na żądanie współpracują z organem nadzorczym w ramach wykonywania przez niego swoich zadań.
  9. Jeżeli dany rodzaj przetwarzania – w szczególności z użyciem nowych technologii – ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator przed rozpoczęciem przetwarzania dokonuje oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych zgodnie z artykułem 35 RODO.
  10. Jeżeli ocena skutków dla ochrony danych, wskaże, że przetwarzanie powodowałoby wysokie ryzyko, gdyby administrator nie zastosował środków w celu zminimalizowania tego ryzyka, to przed rozpoczęciem przetwarzania administrator konsultuje się z organem nadzorczym zgodnie z artykułem 36 RODO.
  11. Administrator danych ma obowiązek zapoznać z treścią Polityki każdą osobę zaangażowaną w przetwarzanie danych osobowych.
  12. Administrator danych zapewnia możliwość kontaktu poprzez elektroniczny formularz w serwisie internetowym Administratora. Skorzystanie z formularza przez użytkownika wymaga podania danych osobowych niezbędnych do nawiązania kontaktu i wyrażenie zgody na udział w konferencji. W celu identyfikacji użytkownika wypełniającego formularz podstawą prawną jest niezbędność przetwarzania do wykonywania umowy o świadczenie usług (art.6 ust.1 lit.b RODO) w zakresie podanych danych dobrowolnie, podstawą prawną przetwarzania jest zgoda (art.6 ust.1 lit a RODO).

6.    Przetwarzanie danych

  1. Dane osobowe muszą być zgodnie z zasadami określonymi w artykule 5 RODO., tj. dane osobowe muszą być:
    1. przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą („zgodność z prawem, rzetelność i przejrzystość”);
    2. zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami; dalsze przetwarzanie do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych nie jest uznawane w myśl art. 89 ust. 1 za niezgodne z pierwotnymi celami („ograniczenie celu”);
    3. adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane („minimalizacja danych”);
    4. prawidłowe i w razie potrzeby uaktualniane; należy podjąć wszelkie rozsądne działania, aby dane osobowe, które są nieprawidłowe w świetle celów ich przetwarzania, zostały niezwłocznie usunięte lub sprostowane („prawidłowość”);
    5. przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych („integralność i poufność”).
  2. Przetwarzanie jest zgodne z prawem wyłącznie w przypadkach określonych w artykule 6 RODO. Przetwarzanie jest zgodne z prawem wyłącznie w przypadkach, gdy – i w takim zakresie, w jakim – spełniony jest m.in. z poniższe warunki:
    1. osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów;
    2. przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze;
    3. przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, wymagające ochrony danych osobowych.
  3. Za prawnie uzasadniony interes Administratora wymieniony w artykule 6 RODO uznaje się w szczególności dochodzenie roszczeń z tytułu prowadzonej działalności oraz marketing bezpośredni własnych produktów lub usług, przy czym przy podejmowaniu działań marketingowych za pomocą środków komunikacji elektroniczne należy stosować przepisy ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną oraz ustawy z dnia 16 lipca 2004 r. prawo telekomunikacyjne, które wprowadzają dodatkową ochronę.
  4. W razie wątpliwości, co do podstaw prawnych dla przetwarzania danych należy skontaktować się z Administratorem danych. Do czasu uzyskania odpowiedzi należy wstrzymać przetwarzanie danych, co do których istnieją wątpliwości.
  5. Przetwarzanie danych w związku z korzystaniem z serwisu internetowego przez użytkownika:
    administrator zbiera dane w zakresie niezbędnym do świadczenia poszczególnych oferowanych usług , jak również informacji o aktywności.

7.    Marketing

  1. W celu realizacji działań marketingowych Administrator może przetwarzać dane osobowe użytkowników, które mogą polegać na:
    1. Przesyłaniu mailowych powiadomień o aktualnych ofertach lub treściach, które w niektórych przypadkach mogą zawierać informację handlowe ( usługa Newslettera)
    2. Przesyłanie informacji handlowych drogą elektroniczną jako marketing bezpośredni towarów i usług.
  2. Świadczona przez Administratora usługa Newslettera jest przekazywana osobom, które wyraziły wcześniejszą zgodę na jego otrzymywanie za pośrednictwem poczty elektronicznej. Podstawą prawną tej usługi jest art. 6 ust.1 lit f RODO)
  3. W celu ewentualnego ustalenia i dochodzenia roszczeń przez użytkownika podstawą prawną jest artykuł 6 ust.1 lit. f RODO ), polegającym na ochronie jego praw.
  4. Administrator wykorzystuje również marketing bezpośredni. W takim przypadku dane osobowe użytkownika mogą być wykorzystywane w celu kierowania treści marketingowych różnymi kanałami:
      poczty e-mail –  ma to zastosowanie wyłącznie w przypadku gdy użytkownik wyraził na nie zgodę, którą może wycofać w dowolnym momencie.
      b. poczty tradycyjnej o zamiarze prowadzenia tego rodzaju marketingu użytkownik  zostanie wcześniej poinformowany. Użytkownikowi przysługuje w tym wypadku prawo sprzeciwu.
  5. Administrator korzysta z portali społecznościowych, takich jak Facebook , LinkedIn, Instagram, w związku z tym przetwarza dane osobowe  użytkowników odwiedzających te profile m.in. są to komentarze, polubienia, wiadomości prywatne, identyfikatory internetowe. Dane osobowe tych użytkowników są przetwarzane w celu umożliwienia aktywności na profilach, prowadzenia profili w celu promowania różnego rodzaju wydarzeń, usług oraz produktów. Dane osobowe użytkowników mogą być przetwarzane również w celu dochodzenia. Podstawą prawną jest ar. 6 ust.1 lit f RODO, polegające na promowaniu marki, jakości świadczonych przez niego usług.
  6. Administrator zbiera dane za pomocą plików cookies, które ułatwiają korzystanie ze strony internetowej, np. dzięki zapamiętywaniu czynności wykonywanych prze użytkowników w serwisie.
    Wykorzystanie plików cookies wymaga uzyskania zgody użytkownika, która może być w każdym momencie wycofana.

8.    Zgody

  1. Jeżeli przetwarzanie odbywa się na podstawie zgody, administrator musi być w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę na przetwarzanie swoich danych osobowych oraz spełnić pozostałe warunki wymienione w artykułach 7 i 8 RODO, w tym odróżnić zgodę od pozostałych kwestii oraz umożliwić cofnięcie zgody w dowolnym momencie.
  2. Rejestracja na konferencję za pośrednictwem serwisu, wiąże się z przetwarzaniem Państwa danych osobowych. Podanie w formularzu danych osobowych oznaczonych jako obowiązkowe jest niezbędne w celu przyjęcia i obsługi rejestracji na szkolenie. W przypadku nie podania takich danych, skutkuje to brakiem możliwości realizacji usługi. Podanie pozostałych danych jest dobrowolne. Podstawą prawną jest artykuł 6 ust. 1 lit. a, b, c, oraz f RODO.

9.    Szczególne kategorie danych osobowych

  1. Zabrania się przetwarzania danych osobowych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych oraz przetwarzania danych genetycznych, danych biometrycznych w celu jednoznacznego zidentyfikowania osoby fizycznej lub danych dotyczących zdrowia, seksualności lub orientacji seksualnej tej osoby za wyjątkiem sytuacji opisanych w artykule 9 RODO.
  2. Przetwarzania danych osobowych dotyczących wyroków skazujących oraz naruszeń prawa wolno dokonywać wyłącznie pod nadzorem władz publicznych lub jeżeli przetwarzanie jest dozwolone prawem.

10.Prawa osoby, której dane dotyczą

  1. Administrator podejmuje odpowiednie środki, aby w zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem udzielić osobie, której dane dotyczą, wszelkich informacji, o których mowa w art. 13 i 14 RODO, oraz prowadzić z nią wszelką komunikację na mocy art. 15–22 i 34 RODO. Informacji udziela się na piśmie lub w inny sposób, w tym w stosownych przypadkach – elektronicznie. Jeżeli osoba, której dane dotyczą, tego zażąda, informacji można udzielić ustnie, o ile innymi sposobami potwierdzi się tożsamość osoby, której dane dotyczą.
  2. Administrator ułatwia osobie, której dane dotyczą, wykonanie praw przysługujących jej na mocy art. 15–22 RODO.
  3. W przypadkach, o których mowa w art. 11 ust. 2 RODO, administrator nie odmawia podjęcia działań na żądanie osoby której dane dotyczą pragnącej wykonać prawa przysługujące jej na mocy art. 15–22 RODO, chyba że wykaże, iż nie jest w stanie zidentyfikować osoby, której dane dotyczą.
  4. Administrator bez zbędnej zwłoki – a w każdym razie w terminie miesiąca od otrzymania żądania – udziela osobie, której dane dotyczą, informacji o działaniach podjętych w związku z żądaniem na podstawie art. 15–22 RODO. W razie potrzeby termin ten można przedłużyć o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań. W terminie miesiąca od otrzymania żądania administrator informuje osobę, której dane dotyczą o takim przedłużeniu terminu, z podaniem przyczyn opóźnienia. Jeśli osoba, której dane dotyczą, przekazała swoje żądanie elektronicznie, w miarę możliwości informacje także są przekazywane elektronicznie, chyba że osoba, której dane dotyczą, zażąda innej formy.
  5. Jeżeli administrator nie podejmuje działań w związku z żądaniem osoby, której dane dotyczą, to niezwłocznie – najpóźniej w terminie miesiąca od otrzymania żądania – informuje osobę, której dane dotyczą, o powodach niepodjęcia działań oraz o możliwości wniesienia skargi do organu nadzorczego oraz skorzystania ze środków ochrony prawnej przed sądem.
  6. Informacje podawane na mocy art. 13 i 14 RODO oraz komunikacja i działania podejmowane na mocy art. 15–22 i 34 RODO są wolne od opłat. Jeżeli żądania osoby, której dane dotyczą, są ewidentnie nieuzasadnione lub nadmierne, w szczególności ze względu na swój ustawiczny charakter, administrator może:
  • pobrać rozsądną opłatę, uwzględniając administracyjne koszty udzielenia informacji, prowadzenia komunikacji lub podjęcia żądanych działań; albo
  • odmówić podjęcia działań w związku z żądaniem.
  1. Odpowiedzi na zapytania osób dotyczące ochrony danych osobowych koordynowane są przez IOD (jeśli został powołany) lub przez koordynatora wskazanego w załączniku 002_01.

11.Prawo dostępu przysługujące osobie, której dane dotyczą

  1. Osoba, której dane dotyczą, jest uprawniona do uzyskania od administratora potwierdzenia, czy przetwarzane są dane osobowe jej dotyczące, a jeżeli ma to miejsce, jest uprawniona do uzyskania dostępu do nich oraz informacji wymienionych w artykule 15 RODO.
  2. Jeżeli dane osobowe są przekazywane do państwa trzeciego lub organizacji międzynarodowej, osoba, której dane dotyczą, ma prawo zostać poinformowana o odpowiednich zabezpieczeniach, o których mowa w RODO w art. 46, związanych z przekazaniem.
  3. Administrator dostarcza osobie, której dane dotyczą, kopie danych osobowych podlegających przetwarzaniu. Za wszelkie kolejne kopie, o które zwróci się osoba, której dane dotyczą, administrator może pobrać opłatę w rozsądnej wysokości wynikającej z kosztów administracyjnych. Jeżeli osoba, której dane dotyczą, zwraca się o kopię drogą elektroniczną i jeżeli nie zaznaczy inaczej, informacji udziela się powszechnie stosowaną drogą elektroniczną.

12.Prawo do sprostowania danych (art. 16 RODO)

  1. Osoba, której dane dotyczą, ma prawo żądania od administratora niezwłocznego sprostowania dotyczących jej danych osobowych, które są nieprawidłowe. Z uwzględnieniem celów przetwarzania, osoba, której dane dotyczą, ma prawo żądania uzupełnienia niekompletnych danych osobowych, w tym poprzez przedstawienie dodatkowego oświadczenia.

13.Prawo do usunięcia danych („prawo do bycia zapomnianym” art. 17 RODO)

  1. Osoba, której dane dotyczą, ma prawo żądania od administratora niezwłocznego usunięcia dotyczących jej danych osobowych, a administrator ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli zachodzi jedna z następujących okoliczności:
    1. dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane;
    2. osoba, której dane dotyczą, cofnęła zgodę, na której opiera się przetwarzanie zgodnie z art. 6 ust. 1 lit. a) RODO lub art. 9 ust. 2 lit. a) RODO, i nie ma innej podstawy prawnej przetwarzania;
    3. osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 1 RODO wobec przetwarzania i nie występują nadrzędne prawnie uzasadnione podstawy przetwarzania lub osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 2 RODO wobec przetwarzania;
    4. dane osobowe były przetwarzane niezgodnie z prawem;
    5. dane osobowe muszą zostać usunięte w celu wywiązania się z obowiązku prawnego przewidzianego w prawie Unii lub prawie państwa członkowskiego, któremu podlega administrator;
    6. dane osobowe zostały zebrane w związku z oferowaniem usług społeczeństwa informacyjnego, o których mowa w art. 8 ust. 1 RODO.
  2. Powyższe zasady nie mają zastosowania, w zakresie w jakim przetwarzanie jest niezbędne:
    1. do korzystania z prawa do wolności wypowiedzi i informacji;
    2. do wywiązania się z prawnego obowiązku wymagającego przetwarzania na mocy prawa Unii lub prawa państwa członkowskiego, któremu podlega administrator, lub do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi;
    3. z uwagi na względy interesu publicznego w dziedzinie zdrowia publicznego zgodnie z art. 9 ust. 2 lit. h) oraz i) RODO i art. 9 ust. 3 RODO;
    4. do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych zgodnie z art. 89 ust. 1 RODO,
    5. do ustalenia, dochodzenia lub obrony roszczeń.

14.Prawo do ograniczenia przetwarzania (art. 18 RODO)

  1. Osoba, której dane dotyczą, ma prawo żądania od administratora ograniczenia przetwarzania w następujących przypadkach:
    1. osoba, której dane dotyczą, kwestionuje prawidłowość danych osobowych – na okres pozwalający administratorowi sprawdzić prawidłowość tych danych;
    2. przetwarzanie jest niezgodne z prawem, a osoba, której dane dotyczą, sprzeciwia się usunięciu danych osobowych, żądając w zamian ograniczenia ich wykorzystywania;
    3. administrator nie potrzebuje już danych osobowych do celów przetwarzania, ale są one potrzebne osobie, której dane dotyczą, do ustalenia, dochodzenia lub obrony roszczeń;
    4. osoba, której dane dotyczą, wniosła sprzeciw na mocy art. 21 ust. 1 RODO wobec przetwarzania – do czasu stwierdzenia, czy prawnie uzasadnione podstawy po stronie administratora są nadrzędne wobec podstaw sprzeciwu osoby, której dane dotyczą.

15.Obowiązek Administratora powiadomienia o sprostowaniu lub usunięciu danych osobowych lub o ograniczeniu przetwarzania

  1. Administrator informuje o sprostowaniu lub usunięciu danych osobowych lub ograniczeniu przetwarzania, których dokonał zgodnie z art. 16, art. 17 ust. 1 i art. 18 RODO, każdego odbiorcę, któremu ujawniono dane osobowe, chyba że okaże się to niemożliwe lub będzie wymagać niewspółmiernie dużego wysiłku. Administrator informuje osobę, której dane dotyczą, o tych odbiorcach, jeżeli osoba, której dane dotyczą, tego zażąda.
  • Prawo do sprzeciwu (art. 21 RODO)
  1. Osoba, której dane dotyczą, ma prawo w dowolnym momencie wnieść sprzeciw – z przyczyn związanych z jej szczególną sytuacją – wobec przetwarzania dotyczących jej danych osobowych opartego na art. 6 ust. 1 lit. e) lub f) RODO, w tym profilowania na podstawie tych przepisów. Administratorowi nie wolno już przetwarzać tych danych osobowych, chyba że wykaże on istnienie ważnych prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec interesów, praw i wolności osoby, której dane dotyczą, lub podstaw do ustalenia, dochodzenia lub obrony roszczeń.
  2. Jeżeli dane osobowe są przetwarzane na potrzeby marketingu bezpośredniego, osoba, której dane dotyczą, ma prawo w dowolnym momencie wnieść sprzeciw wobec przetwarzania dotyczących jej danych osobowych na potrzeby takiego marketingu, w tym profilowania, w zakresie, w jakim przetwarzanie jest związane z takim marketingiem bezpośrednim.
  3. Jeżeli osoba, której dane dotyczą, wniesie sprzeciw wobec przetwarzania do celów marketingu bezpośredniego, danych osobowych nie wolno już przetwarzać do takich celów.
  4. Najpóźniej przy okazji pierwszej komunikacji z osobą, której dane dotyczą, wyraźnie informuje się ją o prawie, o którym mowa w ust. 1 i 2, oraz przedstawia się je jasno i odrębnie od wszelkich innych informacji.
  • Zautomatyzowane podejmowanie decyzji w indywidualnych przypadkach, w tym profilowanie (art. 22 RODO)
  1. Osoba, której dane dotyczą, ma prawo do tego, by nie podlegać decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, i wywołuje wobec tej osoby skutki prawne lub w podobny sposób istotnie na nią wpływa.
  2. Powyższy ustęp nie ma zastosowania, jeżeli ta decyzja:
    1. jest niezbędna do zawarcia lub wykonania umowy między osobą, której dane dotyczą, a administratorem,
    2. jest dozwolona prawem Unii lub prawem państwa członkowskiego, któremu podlega administrator i które przewiduje właściwe środki ochrony praw, wolności i prawnie uzasadnionych interesów osoby, której dane dotyczą; lub
    3. opiera się na wyraźnej zgodzie osoby, której dane dotyczą.

18.Określenie środków technicznych i organizacyjnych  niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych

  1. Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia, administrator i podmiot przetwarzający wdrażają odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku, w tym między innymi w stosownym przypadku:
    1. pseudonimizację i szyfrowanie danych osobowych;
    2. zdolność do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów i usług przetwarzania;
    3. zdolność do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego;
    4. regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.
  2. Oceniając, czy stopień bezpieczeństwa jest odpowiedni, uwzględnia się w szczególności ryzyko wiążące się z przetwarzaniem, w szczególności wynikające z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.
  3. Administrator oraz podmiot przetwarzający podejmują działania w celu zapewnienia, by każda osoba fizyczna działająca z upoważnienia administratora lub podmiotu przetwarzającego, która ma dostęp do danych osobowych, przetwarzała je wyłącznie na polecenie administratora, chyba że wymaga tego od niej prawo.

19.Obowiązki pracowników i współpracowników

  1. Wszystkie osoby (pracownicy, współpracownicy) mające dostęp do danych osobowych, również te, które weszły w posiadanie informacji w sposób niezamierzony, zobowiązane są do:
    1. zachowania w tajemnicy zarówno danych osobowych jak i sposobów ich zabezpieczania, także po ustaniu współpracy z przedsiębiorstwem;
    2. zachowania szczególnej ostrożności podczas przetwarzania danych osobowych;
    3. podjęcia wszelkich środków chroniących dane przez nieuprawnionym dostępem, modyfikacją lub zniszczeniem i kradzieżą;
    4. przestrzegania niniejszej Polityki Bezpieczeństwa Informacji i Ochrony Danych Osobowych;
    5. przestrzegania Regulaminu korzystania z zasobów teleinformatycznych przedsiębiorstwa
    6. przestrzegania pozostałych regulaminów wewnętrznych Administratora.

20. Dane kontaktowe

  1. Kontakt z Administratorem jest możliwy za pośrednictwem:
    1. Drogi elektronicznej pod adresem quercus@quercus.pl
    2. Korespondencyjnie pod adresem: Obornicka 117/1, 62-002 , Suchy Las.
  2. W sprawach związanych z RODO kontaktować się pod adresem  rodo@quercus.pl