POLITYKA BEZPIECZEŃSTWA
DANYCH OSOBOWYCH
Publiczne zasady ochrony danych osobowych stosowane przez ArtTechnology Adrian Trzeciok w związku z działalnością Golden Side i serwisem goldenside.pl. Dokument nie ujawnia poufnych parametrów zabezpieczeń ani informacji, które mogłyby obniżyć poziom bezpieczeństwa.
01. CEL I ZAKRES POLITYKI
Polityka określa ogólne zasady organizacyjne i techniczne służące ochronie danych osobowych przetwarzanych przez ArtTechnology Adrian Trzeciok, ul. Pod Lasem 81, 44-210 Rybnik, NIP 6422995563, w związku z prowadzeniem Golden Side oraz serwisu goldenside.pl.
Ochrona obejmuje dane przetwarzane w systemach internetowych, poczcie elektronicznej, systemach zamówień i płatności, programie Golden Points, dokumentacji sprzedażowej, formularzach kontaktowych oraz innych narzędziach wykorzystywanych w działalności.
02. PODSTAWOWE ZASADY BEZPIECZEŃSTWA
Administrator stosuje podejście oparte na ryzyku. Dobór zabezpieczeń uwzględnia charakter, zakres, kontekst i cele przetwarzania, stan wiedzy technicznej, koszty wdrożenia oraz prawdopodobieństwo i wagę potencjalnych skutków dla osób, których dane dotyczą.
03. KONTROLA DOSTĘPU I UWIERZYTELNIANIE
- Uprawnienia do danych są przydzielane zgodnie z zakresem obowiązków i zasadą minimalnych uprawnień.
- Dostęp do paneli administracyjnych i systemów powinien być chroniony mechanizmami uwierzytelniania odpowiednimi do ryzyka, a tam, gdzie jest to dostępne i uzasadnione – dodatkowymi mechanizmami uwierzytelniania wieloskładnikowego.
- Uprawnienia są odbierane lub aktualizowane, gdy ustaje potrzeba dostępu albo zmienia się zakres zadań.
- Dane uwierzytelniające nie powinny być współdzielone w sposób uniemożliwiający ustalenie osoby korzystającej z konta, chyba że charakter narzędzia nie pozwala na indywidualne konta i zastosowano inne zabezpieczenia.
- Dostęp podmiotów zewnętrznych jest ograniczany do zakresu koniecznego do wykonania powierzonych usług.
04. BEZPIECZEŃSTWO SYSTEMÓW I TRANSMISJI
W zależności od ryzyka i możliwości technicznych Administrator stosuje lub wymaga stosowania środków obejmujących m.in.:
- szyfrowanie transmisji pomiędzy użytkownikiem a Serwisem z użyciem aktualnych mechanizmów TLS/HTTPS;
- aktualizowanie oprogramowania, wtyczek, systemów i komponentów bezpieczeństwa;
- ograniczanie dostępu administracyjnego i monitorowanie zdarzeń istotnych dla bezpieczeństwa;
- ochronę przed nieautoryzowanym logowaniem, nadużyciami, złośliwym oprogramowaniem i typowymi atakami na aplikacje internetowe;
- bezpieczną konfigurację usług, usuwanie zbędnych kont, ograniczanie niepotrzebnych funkcji i minimalizowanie powierzchni ataku;
- stosowanie odpowiednich mechanizmów ochrony urządzeń i kont wykorzystywanych do pracy z danymi osobowymi.
Zakres zabezpieczeń podlega zmianom wraz z rozwojem technologii i zmianą ryzyka. Polityka nie stanowi gwarancji całkowitego wyeliminowania wszystkich zagrożeń, lecz opisuje sposób zarządzania nimi zgodnie z wymogiem adekwatności.
05. KOPIE ZAPASOWE, DOSTĘPNOŚĆ I CIĄGŁOŚĆ DZIAŁANIA
- W odniesieniu do danych i systemów, dla których jest to uzasadnione ryzykiem, Administrator zapewnia mechanizmy tworzenia kopii zapasowych lub korzysta z takich mechanizmów zapewnianych przez dostawców infrastruktury.
- Dostęp do kopii zapasowych powinien podlegać odpowiednim ograniczeniom i ochronie.
- Procesy awaryjne uwzględniają możliwość przywrócenia działania Serwisu i dostępu do danych po incydencie technicznym lub fizycznym w czasie adekwatnym do znaczenia danego systemu.
- Okresy przechowywania kopii są ustalane z uwzględnieniem celu, bezpieczeństwa, wymogów prawnych i zasady minimalizacji.
06. DOSTAWCY, POWIERZENIE I ŁAŃCUCH PRZETWARZANIA
- Administrator korzysta z dostawców usług IT, hostingu, poczty, systemów sklepowych, płatności, newslettera, analityki i innych narzędzi potrzebnych do prowadzenia działalności.
- Jeżeli dostawca przetwarza dane osobowe w imieniu Administratora, relacja powinna być uregulowana zgodnie z art. 28 RODO, w szczególności przez umowę powierzenia lub równoważne postanowienia umowne.
- Przy doborze dostawców uwzględnia się ich zdolność do zapewnienia odpowiednich gwarancji ochrony danych oraz bezpieczeństwa.
- Jeżeli dostawca działa jako odrębny administrator, odpowiada za własne obowiązki prawne w zakresie przetwarzania, np. w określonych operacjach płatniczych.
- Transfery danych poza EOG są dopuszczalne wyłącznie przy spełnieniu warunków rozdziału V RODO.
07. PERSONEL, UPOWAŻNIENIA I POUFNOŚĆ
- Osoby dopuszczone do danych powinny działać na polecenie Administratora i w granicach swoich uprawnień.
- Dostęp do danych powinien być poprzedzony zapoznaniem z zasadami bezpieczeństwa i obowiązkiem poufności odpowiednim do roli danej osoby.
- Administrator ogranicza wykorzystywanie danych klientów poza procesami związanymi z realizacją zamówień, kontaktem, rozliczeniami, bezpieczeństwem i innymi uprawnionymi celami.
- Dokumenty zawierające dane osobowe powinny być przechowywane i niszczone w sposób ograniczający ryzyko dostępu osób nieuprawnionych.
08. INCYDENTY I NARUSZENIA OCHRONY DANYCH
Każde podejrzenie utraty, nieuprawnionego ujawnienia, modyfikacji, dostępu do danych albo innego incydentu mającego znaczenie dla ochrony danych powinno zostać możliwie szybko zgłoszone Administratorowi i ocenione.
- Administrator dokumentuje naruszenia ochrony danych w zakresie wymaganym przez RODO.
- Jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator dokonuje oceny obowiązku zgłoszenia go Prezesowi UODO i – gdy jest to wymagane – dokonuje zgłoszenia bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
- Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osoby, Administrator zawiadamia tę osobę bez zbędnej zwłoki, chyba że zachodzi ustawowy wyjątek.
- Po incydencie analizowane są przyczyny i podejmowane są działania ograniczające prawdopodobieństwo ponownego wystąpienia podobnego zdarzenia.
09. OCENA RYZYKA I DOSKONALENIE ZABEZPIECZEŃ
- Administrator okresowo ocenia ryzyka związane z przetwarzaniem danych i adekwatność zastosowanych zabezpieczeń.
- Zmiana systemu, dostawcy, funkcji Serwisu lub zakresu przetwarzanych danych może powodować ponowną ocenę ryzyka.
- W przypadkach, w których planowane przetwarzanie może powodować wysokie ryzyko dla praw i wolności osób, Administrator dokonuje oceny skutków dla ochrony danych, jeżeli wymaga tego art. 35 RODO.
- Środki bezpieczeństwa są rozwijane wraz z aktualizacją technologii, zmianą zagrożeń i doświadczeniami wynikającymi z incydentów lub testów.
10. ODPOWIEDZIALNOŚĆ, KONTAKT I AKTUALIZACJE
Za organizację ochrony danych w działalności odpowiada Administrator: ArtTechnology Adrian Trzeciok, ul. Pod Lasem 81, 44-210 Rybnik, NIP 6422995563.
Polityka może być aktualizowana w związku ze zmianą przepisów, technologii, ryzyka lub sposobu przetwarzania. Zmiany publicznego dokumentu nie zastępują konieczności rzeczywistego wdrożenia i utrzymania adekwatnych środków technicznych i organizacyjnych.
PRYWATNOŚĆ I BEZPIECZEŃSTWO
Zobacz również pełną Politykę prywatności i informacje o swoich prawach.