Polityka ochrony danych osobowych

Niniejsza polityka ma na celu wspieranie wdrożenia i STOSOWANIA rozporządzenia Parlamentu europejskiego i rady (ue) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), zwanym dalej „RODO” w Polskiej federacji stowarzyszeń zawodów nieruchomościowych, W szczególności:

 

  • 3 dotyczy zasad, które muszą inspirować przetwarzanie danych osobowych;
  • 4 wprowadza kluczowe wymagania, które należy wprowadzić w przetwarzaniu danych osobowych;
  • w art. 5 i 6 określono wymagania, które należy wprowadzić w życie, gdy PFSZN DZIAŁA jako administrator danych lub przetwarzający dane w związku z konkretnymi przetwarzaniem danych osobowych;
  • 7 określa wymagania, które należy spełnić przy wyznaczaniu inspektora ochrony danych;
  • 8 określa zasady identyfikacji organu nadzorującego ochronę danych osobowych.

 

SPIS TREŚCI

  1. Słownik i Definicje……………………………………………………………………………………………………………… 3
  2. Wstęp………………………………………………………………………………………………………………………………… 4

2.1.      Cele                                                                                                                                                     4

2.2.      Autor i zatwierdzenie                                                                                                                          4

2.3.      Wejście w życie                                                                                                                                  4

2.4.      Zasady wdrożenia. Zakres zastosowania.                                                                                         4

  1. Podstawowe Zasady Przetwarzania Danych Osobowych………………………………………………………… 5
  2. Podstawowe Wymagania…………………………………………………………………………………………………… 6
  3. Podstawowe Wymagania wobec Administratora………………………………………………………………… 6

5.1.      Przetwarzanie Danych Osobowych zgodnie z prawem.                                                                    6

5.2.      Informowanie Osoby, której dane dotyczą o Przetwarzaniu Danych Osobowych                            7

5.3.      Umożliwienie Osobie, której dane dotyczą wykonywania przysługujących jej praw                         7

5.4.      Ochrona Danych Osobowych z założenia (Data Protection by design and by default)                    8

5.5.      Rejestr czynności Przetwarzania Danych Osobowych                                                                      8

5.6.      Wprowadzenie technicznych i organizacyjnych środków ochrony Danych Osobowych, odpowiednich do ryzyka Przetwarzania Danych Osobowych                                                                                               9

5.7.      Zgłoszenie Organowi Nadzoru oraz zawiadomienie Osoby, których dane dotyczą, o Naruszeniu Ochrony Danych                                                                                                                                             9

5.8.      Ocena skutków Przetwarzania dla ochrony Danych Osobowych (Ocena Skutków Przetwarzania Danych – OSOD)                                                                                                                                            9

5.9.      Wprowadzenie adekwatnych środków ochrony w przypadku przekazywania Danych osobowych poza Europejski Obszar Gospodarczy                                                                                                                    9

5.10.    Wybór Przetwarzającego                                                                                                                 10

  1. Podstawowe Wymagania w stosunku do Przetwarzającego……………………………………………… 10
  2. Inspektor Ochrony Danych………………………………………………………………………………………………. 11

7.1.      Wyznaczenie Inspektora Ochrony Danych                                                                                      11

7.2.      Zadania Inspektora Ochrony Danych                                                                                               12

7.3.      Wymagania wstępne                                                                                                                        13

7.4.      Niezależność IOD                                                                                                                             13

7.5.      Wymagania w zakresie wiedzy I doświadczenia                                                                             13

7.6.      Zadania Inspektora Danych Osobowych                                                                                         14

  1. Organ Nadzorczy……………………………………………………………………………………………………………… 14

 

 

 

1. Słownik i Definicje

Skrót/Termin Wyjaśnienie/Definicja
Dyrektor Dyrektor Biura PFSZN
Administrator Polska Federacja Stowarzyszeń Zawodów Nieruchomościowych oraz każda osoba fizyczną lub prawna, organ publiczny, jednostka lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych.
Przetwarzanie danych Operacja lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.
Przetwarzający Osoba fizyczną lub prawna, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora.
Ocena Skutków dla Ochrony Danych

lub OSOD

Ocena skutków planowanych czynności Przetwarzania danych na ochronę danych osobowych, które mają być przeprowadzane przez Administratora, gdy rodzaj Przetwarzania, w szczególności przy użyciu nowych technologii, oraz przy uwzględnieniu charakteru, zakresu, kontekstu i celów Przetwarzania z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych.
Osoba, której dane dotyczą Możliwa do zidentyfikowania bezpośrednio lub pośrednio osoba fizyczna, w szczególności na podstawie identyfikatora, takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej.
Odpowiedzialny Osoba odpowiedzialna za ocenę ryzyka związanego ze skutkami Naruszenia Danych Osobowych, do którego doszło obszarze, za który ponosi odpowiedzialność na podstawie zakresu obowiązków służbowych i ustalenie odpowiednich działań naprawczych.
Dane o karalności Dane Osobowe dotyczące wyroków skazujących oraz naruszeń prawa lub powiązanych środków bezpieczeństwa.
Dane Osobowe Informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, tj. osobie, której dane dotyczą.
Naruszenie Danych Osobowych Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub dostępu do Danych Osobowych przesyłanych, przechowywanych lub Przetwarzanych w inny sposób.
Kadra Zarządzająca Zarząd Federacji jest odpowiedzialny za zarządzanie daną jednostką organizacyjną Administratora.
Dane Wrażliwe Dane Osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, jak również dane genetyczne, dane biometryczne pozwalające na jednoznaczne zidentyfikowanie osoby fizycznej lub Danych Osobowe dotyczące zdrowia, seksualności lub orientacji seksualnej.

2. Wstęp

 

2.1. Cele

Polska Federacja Stowarzyszeń Zawodów Nieruchomościowych uważa dane osobowe za główny składnik aktywów, który należy chronić. Przetwarzanie Danych Osobowych zgodnie z najlepszymi praktykami jest istotną częścią strategii PFSZN wobec członków Stowarzyszeń zrzeszonych oraz mieszkańców Polski, klientów, pracowników i wszystkich innych interesariuszy. Celem niniejszej Polityki ochrony danych jest określenie kluczowych wymagań, jakie należy spełnić podczas przetwarzania danych osobowych przy stosowaniu postanowień RODO.

2.2. Autor i zatwierdzenie

Polityka została zatwierdzona przez Zarząd Federacji w dniu 25 maja 2018 roku. Dyrektor Biura /  Inspektor Ochrony Danych są uprawnieni i zobowiązani do wdrożenia szczegółowych wytycznych w celu wsparcia skutecznej realizacji niniejszej Polityki.

2.3. Wejście w życie

Polityka wchodzi w życie i obowiązuje od dnia 25 maja 2018 roku. Polityka będzie poddawana przeglądowi co najmniej raz na trzy lata i za każdym razem, gdy zajdzie potrzeba uwzględnienia zmian w przepisach, sytuacji rynkowej i / lub praktykach, strategii lub organizacji Polskiej Federacji Stowarzyszeń Zawodów Nieruchomościowych.

 

2.4. Zasady wdrożenia. Zakres zastosowania.

Niniejsza polityka określa ogólne zasady oraz minimalne wymagania, które muszą być wdrożone przez wszystkie podmioty mające siedzibę w Unii Europejskiej (UE) w zakresie Przetwarzania Danych Osobowych. Niniejsza polityka ma również zastosowanie do podmiotów, które nie mają siedziby na terenie Unii Europejskiej, o ile:

  1. oferują towary i usługi osobom przebywającym w UE lub
  2. monitorują ich zachowanie, jeśli zachowanie ma miejsce w UE.

 

3. Podstawowe Zasady Przetwarzania Danych Osobowych

W trakcie przetwarzania Danych Osobowych należy przestrzegać następujących zasad. Dane Osobowe: muszą być:

  1. Przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla Osoby, której dane dotyczą („zgodność z prawem, rzetelność i przejrzystość”).

Przetwarzanie Danych Osobowych jest zgodne z prawem, jeśli odbywa się w oparciu o podstawę prawną wskazaną w § 5.1 Polityki. Przetwarzanie jest rzetelne I przejrzyste dla Osoby, której dane dotyczą, jeśli osobie tej w chwili zbierania Danych Osobowych udzielono informacji, o których mowa w § 5.2 Polityki;

  1. zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami („ograniczenie celu„);
  2. adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane („minimalizacja danych„);
  3. prawidłowe i w razie potrzeby uaktualniane. Należy podjąć wszelkie rozsądne działania, aby Dane Osobowe, które są nieprawidłowe w świetle celów ich przetwarzania, zostały niezwłocznie usunięte lub sprostowane („prawidłowość”);
  4. przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą, przez okres nie dłuższy, niż jest to niezbędne do celów, w których dane te są przetwarzane („ograniczenie przechowywania„). Po upływie tego okresu Dane Osobowe mogą być przechowywane jedynie w sposób, który uniemożliwia identyfikację Osób, których dane dotyczą. Środkami służącymi do uniemożliwienia identyfikacji są w szczególności: usunięcie, zaczernienie, przerobienie i animizację, o ile środki te nie są sprzeczne z przepisami i regulacjami;
  5. Przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo Danych Osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych („integralność i poufność„).

Należy zastosować lub wdrożyć odpowiednie środki techniczne i organizacyjne ochrony Danych Osobowych w sposób określony w § 5.6 Polityki.

 

Administrator obowiązany jest wykazać, że postępuje zgodnie z powyższymi zasadami („rozliczalność„), w szczególności przez wdrożenie odpowiednich regulacji, procedur oraz innych środków, pośród których należy wymienić Rejestr czynności przetwarzania Danych Osobowych (§ 5.5 Polityki), przeprowadzenie OSOD (§ 5.8 Polityki), kontroli stanu wdrożenia zasad i wymagań w zakresie ochrony Danych Osobowych .

 

4. Podstawowe Wymagania

Uwzględniając wyżej przedstawione zasady należy wdrożyć różne wymagania w zależności od tego, czy Dane Osobowe są przetwarzane przez Polską Federację Stowarzyszeń Zawodów Nieruchomościowych jako Administratora albo Przetwarzającego.

Zarówno Administrator, jak i Przetwarzający, zapewniają, że pracownicy przetwarzający Dane Osobowe zostali właściwie poinstruowani i przeszkoleni, tak aby Dane Osobowe były przetwarzane zgodnie z niniejszą Polityką i obowiązującymi przepisami prawa.

5. Podstawowe Wymagania wobec Administratora

W każdym przypadku Przetwarzania Danych Osobowych przez Polską Federację Stowarzyszeń Zawodów Nieruchomościowych jako Administrator należy postępować w następujący sposób:

 

5.1. Przetwarzanie Danych Osobowych zgodnie z prawem.

Przetwarzanie Danych Osobowych odbywa się zgodnie z prawem jeśli:

  1. Osoba, której dane dotyczą wyraziła zgodę na przetwarzanie swoich danych osobowych w jednym lub większej liczbie określonych celów;
  2. jest niezbędne do wykonania umowy, której stroną jest Osoba, której dane dotyczą, lub do podjęcia działań na żądanie Osoby, której dane dotyczą, przed zawarciem umowy;
  3. jest niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze;
  4. jest niezbędne do ochrony żywotnych interesów Osoby, której dane dotyczą, lub innej osoby fizycznej;
  5. jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej Administratorowi;
  6. jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez Administratora, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności Osoby, której dane dotyczą, wymagające ochrony Danych Osobowych, w szczególności gdy osoba, której dane dotyczą, jest dzieckiem.

 

5.2. Informowanie Osoby, której dane dotyczą o Przetwarzaniu Danych Osobowych

Osoba, której dane dotyczą musi zostać poinformowana o Przetwarzaniu Danych Osobowych.

 

5.3. Umożliwienie Osobie, której dane dotyczą wykonywania przysługujących jej praw

Osoba, której dane dotyczą, z zastrzeżeniem wyjątków określonych przez obowiązujące przepisy, ma:

  1. Prawo dostępu: prawo do uzyskania od Administratora potwierdzenia, czy przetwarzane są dane osobowe jej dotyczące, a jeżeli ma to miejsce, do uzyskania dostępu do nich bez nieuzasadnionej zwłoki;
  2. Prawo do sprostowania: prawo do niezwłocznego sprostowania lub uzupełnienie dotyczących jej danych osobowych, które są nieprawidłowe lub niekompletne.
  3. Prawo do usunięcia danych (prawo do bycia zapomnianym): prawo do żądania od administratora niezwłocznego usunięcia dotyczących jej Danych Osobowych bez względu na to, gdzie są przechowywane lub magazynowane;
  4. Prawo do ograniczenia przetwarzania: prawo do żądania ograniczenia Przetwarzania Danych Osobowych. Jeżeli Przetwarzanie zostało ograniczone Dane Osobowe można wyłącznie przechowywać, chyba że Osoby, której dane dotyczą, wyraziła zgodę na inne Przetwarzanie, lub jest to niezbędne w celu ustalenia, dochodzenia lub obrony roszczeń, lub w celu ochrony praw innej osoby fizycznej lub prawnej, lub z uwagi na ważne względy interesu publicznego Unii lub państwa członkowskiego.
  5. Prawo do przenoszenia Danych Osobowych: prawo, Osoby, której dane dotyczą, do otrzymania w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego Danych Osobowe jej dotyczących oraz do przesłania tych Danych Osobowych innemu Administratorowi;
  6. Prawo do sprzeciwu: prawo do sprzeciwienia się z przyczyn związanych ze szczególną sytuacją Osoby, której dane dotyczą, wobec przetwarzania dotyczących jej Danych Osobowych. Po skorzystaniu z tego prawa Administratorowi nie wolno już przetwarzać tych Danych Osobowych, chyba że wykaże on istnienie ważnych prawnie uzasadnionych podstaw do Przetwarzania, nadrzędnych wobec interesów, praw i wolności Osoby, której dane dotyczą, lub podstaw do ustalenia, dochodzenia lub obrony roszczeń. W każdym jednakże przypadku, jeśli Osoba, której dane dotyczą, wniosła sprzeciw wobec takiego sposobu Przetwarzania zabronione jest Przetwarzanie Danych Osobowych na cele marketingu bezpośredniego.
  7. Prawo do niepodlegania decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu: prawo Osoby, której dane dotyczą, aby nie podlegać decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, i wywołuje wobec tej osoby skutki prawne lub w podobny sposób istotnie na nią wpływa.

Mając na uwadze przysługujące uprawnienia Osobie, której dane dotyczą, koniecznym jest w szczególności:

  1. zdefiniować procedury umożliwiające łatwe wykonywanie praw przez Osoby, których dane dotyczą i szybkie podejmowanie wszelkich dalszych działań;
  2. Osoby, których dane dotyczą, muszą być poinformowane o wszelkich dotyczących ich działaniach;
  3. Osoby, których dane dotyczą, muszą zostać pouczone o swoich prawach i zasadach korzystania z tych uprawnień;
  4. o ile nie zaszły wyjątkowe okoliczności, wszystkie działania i informacje kierowane do Osób, których dane dotyczą, są dla nich bezpłatne.

 

5.4. Ochrona Danych Osobowych z założenia (Data Protection by design and by default)

Administrator, zarówno przy określaniu sposobów przetwarzania, jak i w czasie samego przetwarzania, w celu skutecznej realizacji opisanych wyżej zasad oraz spełnienia wymagań wdraża odpowiednie środki techniczne i organizacyjne zaprojektowane w celu ochrony danych.

Wszelkie nowe operacje, procesy lub transakcje przed ich wdrożeniem, muszą zostać poddane udokumentowanej ocenie z punktu widzenia ochrony Danych Osobowych, tak by zapewnić identyfikację wszystkich odpowiednich środków technicznych i organizacyjnych ochrony Danych Osobowych, a następnie konsekwentnego ich stosowania w trakcie realizacji operacji, procesu lub transakcji (Privacy by design).

Administrator wdraża odpowiednie środki techniczne i organizacyjne, aby domyślnie przetwarzane były wyłącznie te Dane Osobowe, które są niezbędne dla osiągnięcia każdego konkretnego celu przetwarzania (Privacy by default). Obowiązek ten odnosi się do ilości zbieranych danych osobowych, zakresu ich przetwarzania, okresu ich przechowywania oraz ich dostępności. W szczególności środki te zapewniają, aby domyślnie Dane Osobowe nie były udostępniane bez interwencji danej osoby nieokreślonej liczbie osób fizycznych.

W szczególności powyższe działania muszą zostać podjęte w trakcie projektowania, rozwijania, wyboru lub używania oprogramowania, usług lub towarów, które mają wpływ na Przetwarzania Danych Osobowych lub pozostają w związku z Danymi Osobowymi (zasady określone w § 3 Polityki).

 

5.5. Rejestr czynności Przetwarzania Danych Osobowych

Polska Federacja Stowarzyszeń Zawodów Nieruchomościowych, działając jako Administrator, prowadzi Rejestr czynności Przetwarzania Danych Osobowych, który jest dostępny dla organu nadzoru (Urząd Ochrony Danych Osobowych). Jeżeli przetwarzanie ma być dokonywane w imieniu Administratora, Przetwarzający tworzy i prowadzi Rejestr czynności przetwarzania Danych Osobowych osobno dla każdego z Administratorów.

 

5.6. Wprowadzenie technicznych i organizacyjnych środków ochrony Danych Osobowych, odpowiednich do ryzyka Przetwarzania Danych Osobowych

Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia, administrator i podmiot przetwarzający wdrażają odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku

W celu zapewnienia odpowiedniego poziomu bezpieczeństwa Danych Osobowych należy wdrożyć odpowiednie środki techniczne i organizacyjne. Podczas identyfikowania tych środków należy przestrzegać podejścia opartego na ryzyku. W podejściu opartym na ryzyku należy wziąć pod uwagę stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele Przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia.

 

5.7. Zgłoszenie Organowi Nadzoru oraz zawiadomienie Osoby, których dane dotyczą, o Naruszeniu Ochrony Danych

Należy wdrożyć odpowiednie procedury w celu zapewnienia właściwego zarządzania przypadkami naruszenia ochrony danych osobowych, w tym bezzwłocznego zgłaszania, to jest nie później niż w ciągu 72 godzin od uzyskania informacji o naruszeniu do właściwego organu nadzorczego oraz, w stosownych przypadkach, w celu zawiadomienia o takim naruszeniu Osób, których dane dotyczą.

 

5.8. Ocena skutków Przetwarzania dla ochrony Danych Osobowych (Ocena Skutków Przetwarzania Danych – OSOD)

W przypadku wystąpienia określonych przesłanek należy przeprowadzić ocenę skutków przetwarzania danych dla ochrony Danych Osobowych. OSOD ma na celu:

  1. opisanie czynności Przetwarzania Danych Osobowych;
  2. ocenę konieczności i proporcjonalności tych czynności w świetle celów Przetwarzania;
  3. pomoc w zarządzaniu ryzykiem dla podstawowych praw i wolności Osób, których dane dotyczą podmiotów danych, jakie może powstać w związku z takim Przetwarzaniem.

 

5.9. Wprowadzenie adekwatnych środków ochrony w przypadku przekazywania Danych osobowych poza Europejski Obszar Gospodarczy

W przypadku przekazywania Danych Osobowych poza Europejski Obszar Gospodarczy (EOG) należy się upewnić, że zostały zastosowane następujące środki ochrony.

Wybierając środki ochrony należy preferować je w następującym porządku:

  1. kraj spoza EOG zapewnia odpowiedni poziom ochrony Danych Osobowych, zgodnie z oceną Komisji Europejskiej; lub
  2. podpisywane są standardowe klauzule ochrony danych osobowych przyjęte przez Komisję Europejską; lub
  3. przekazanie jest niezbędne do wykonania umowy między Administratorem a Osobą, której dane dotyczą; lub
  4. przekazanie jest niezbędne do ustanowienia, wykonania lub obrony w ramach roszczenia prawnego; lub
  5. Osoba, której dane dotyczą, jednoznacznie wyraża zgodę na przekazanie określonych Danych Osobowych; lub
  6. jako sprawa rezydualna, tj. gdy przeniesienie ma charakter jednorazowy i dotyczy tylko ograniczonej liczby Osób, których dane dotyczą, a jest to niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez Administratora pod warunkiem, że wszystkie okoliczności zostały ocenione, a Administrator danych przyjął wszystkie niezbędne zabezpieczenia dla Przetwarzania, a organ nadzorczy został należycie poinformowany o przeniesieniu.

 

Przepisy dotyczące przekazywania danych osobowych w kontekście transgranicznym mają zastosowanie nie tylko do przekazywania danych osobowych poza jednostkami Administratora (np. do dostawców, sprzedawców), ale także pomiędzy nimi samymi.

 

5.10. Wybór Przetwarzającego

Przed wyborem Przetwarzającego należy się upewnić, że Przetwarzający wprowadził i stosuje odpowiednie środki techniczne i organizacyjne, które zapewnią zgodność z zasadami i wymogami dotyczącymi ochrony Danych Osobowych, a także wykonywanie praw Osób, których dane dotyczą. Ilekroć do wykonywania czynności obejmujących przetwarzanie Danych Osobowych wybierany jest zewnętrzny dostawca/usługodawca, niezbędne jest pisemne wyznaczenie tego zewnętrznego dostawcy jako Przetwarzającego.

Postanowienia Procedury zamówień publicznych obowiązują i powinny być stosowane.

 

6. Podstawowe Wymagania w stosunku do Przetwarzającego

Ilekroć w odniesieniu do konkretnego Przetwarzania Danych Osobowych Polska Federacja Stowarzyszeń Zawodów Nieruchomościowych działa jako Przetwarzający Dane Osobowe, zobowiązany jest:

  1. przetwarzać Dane Osobowe zgodnie z zasadami określonymi w § 3 Polityki oraz obowiązującymi przepisami i regulacjami dotyczącymi ochrony danych osobowych;
  2. dopilnować, aby osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania poufności lub były zobowiązane do zachowania poufności;
  3. przetwarzać Dane Osobowe zgodnie z instrukcjami Administratora, chyba że obowiązujące przepisy stanowią inaczej;
  4. prowadzić rejestr wszystkich czynności związanych z Przetwarzaniem danych;
  5. wdrożyć odpowiednie środki techniczne i organizacyjne w celu ochrony Przetwarzania danych;
  6. w razie potrzeby wyznaczyć Inspektora Ochrony Danych;
  7. w przypadku przekazania danych osobowych poza EOG, zastosować zabezpieczenia opisane w § 5.9 Polityki;
  8. podpisać umowę lub inny akt prawny regulujący stosunki z Administratorem;
  9. powstrzymać się od wyznaczenia dalszego podmiotu przetwarzającego dane bez uprzedniej wyraźnej zgody Administratora. Jeśli Przetwarzający otrzymał ogólne pisemne upoważnienie do dalszego powierzania czynności Przetwarzania danych, zobowiązany jest w odpowiednim czasie poinformować Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia dalszych podmiotów przetwarzających dane w celu umożliwienia Administratorowi zgłoszenia sprzeciwu wobec takich zmian;
  10. Przetwarzający powierzając Przetwarzanie danych dalszym podmiotom w celu przeprowadzenia określonych czynności przetwarzania w imieniu Administratora zobowiązany jest zawrzeć umowę z tym dalszym Przetwarzającym, aby nałożyć na niego takie same obowiązki w zakresie ochrony Danych Osobowych, jak określone w umowie powierzeniu przetwarzania Danych Osobowych łączącej go z Administratorem;
  11. Udzielać pomocy Administratorowi w wypełnianiu jego obowiązków związanych z realizacją wniosków w zakresie praw Osób, których dane dotyczą, wymienionych w § 5.3 Polityki.

 

7. Inspektor Ochrony Danych

7.1. Wyznaczenie Inspektora Ochrony Danych

Działając jako Administrator lub Przetwarzający, Polska Federacja Stowarzyszeń Zawodów Nieruchomościowych wyznaczy Inspektora Ochrony Danych, zwanego dalej IOD, jeśli wykonuje:

  1. czynności polegające na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą, na dużą skalę; lub
  2. przetwarza na dużą skalę szczególne kategorie danych osobowych (Dane Wrażliwe) lub Dane o karalności, w ramach swojej działalności podstawowej.

Funkcję IOD można zlecić innym stronom trzecim.

Inspektor Ochrony Danych ma jasno określony zakres obowiązków, jest usytuowany w strukturze Polska Federacja Stowarzyszeń Zawodów Nieruchomościowych jako Dyrektor Biura, sprawuje niezależną funkcję i jest niezbędną częścią systemu kontroli wewnętrznej.

Inspektor ochrony danych podlega Zarządowi Federacji. Administrator zapewnia, aby zajmowane stanowisko i zakres obowiązków inspektora ochrony danych nie powodowały konfliktu interesów.

7.2. Zadania Inspektora Ochrony Danych

Do zadań Inspektora ochrony danych  należy w szczególności:

  1. informowanie Administratora, Przetwarzającego oraz pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy niniejszego Polityki oraz obowiązujących przepisów i regulacji w zakresie ochrony danych osobowych;
  2. monitorowanie przestrzegania niniejszej Polityki oraz obowiązujących przepisów i regulacji w zakresie ochrony danych osobowych oraz polityk Przetwarzającego w dziedzinie ochrony danych osobowych, w tym podziału obowiązków, działań zwiększających świadomość, szkolenia personelu uczestniczącego w operacjach przetwarzania oraz powiązane z tym audyty, przyjmując również podejście oparte na ryzyku, które pozwala;
  3. informowanie Zarządu Federacji, że ​​wymagana jest OSOD, a po osiągnięciu porozumienia w sprawie takiego wymogu, udzielanie porad w odniesieniu do OSOD (czy należy przeprowadzić OSOD, jaką metodologię zastosować, niezależnie od tego, czy należy przeprowadzić wewnętrzną ocenę skutków lub wewnętrznie ją zlecić, jakie zabezpieczenia zostaną zastosowane w celu ograniczenia wszelkiego ryzyka dla praw i wolności Osób, których dane dotyczą) oraz monitorowanie jej wyników (niezależnie od tego, czy OSOD została prawidłowo przeprowadzona, czy w międzyczasie można prowadzić działania związane z Przetwarzaniem Danych Osobowych i jakie środki bezpieczeństwa należy przyjąć oraz czy ich wnioski są zgodne z przepisami ustawowymi i wykonawczymi w zakresie ochrony danych);
  4. współpraca z organem nadzorczym – Zarządem Federacji;
  5. pełnienie funkcji punktu kontaktowego dla organu nadzorczego w kwestiach związanych z przetwarzaniem, w tym z uprzednimi konsultacjami oraz w stosownych przypadkach prowadzenie konsultacji we wszelkich innych sprawach.

 

IOD określi roczny plan kontroli oparty na ocenie ryzyka oraz będzie o jego wynikach informował Zarząd Federacji. Ponadto inspektor ochrony danych jest odpowiedzialny za zgodności działań Polskiej Federacji Stowarzyszeń Zawodów Nieruchomościowych z zasadami zawartymi w niniejszej Polityce, rozpowszechnianie najlepszych praktyk i wspieranie kultury ochrony danych.

 

7.3. Wymagania wstępne

Aby wykonać powyższe zadania, należy zapewnić, że IOD został we właściwym czasie i we właściwy sposób zaangażowany we wszystkie operacje, czynności i transakcje związane z ochroną Danych Osobowych. Zapewnienie już na wstępie, że IOD zostanie poinformowany i oraz zostanie zasięgnięta jego opinia, ułatwi przestrzeganie obowiązujących przepisów i zapewni ochronę prywatności z uwzględnieniem zasady “privacy by design”, powinno to być zatem standardową procedurą w Polskiej Federacji Stowarzyszeń Zawodów Nieruchomościowych.

 

7.4. Niezależność IOD

Zarząd Federacji zapewnia, że IOD  jest niezależny. W celu zachowania swojej niezależności, Inspektor Ochrony Danych:

  1. powinien dysponować własnym budżetem, odpowiednimi zasobami (tj. finansowymi, infrastrukturalnymi i personelem) oraz wystarczająco długim czasem na wykonywanie swoich zadań;
  2. nie może otrzymywać instrukcji dotyczących wykonywania swoich zadań;
  3. nie może zostać zwolniony lub ukarany za wypełnianie swoich zadań;
  4. nie można wydawać mu wiążących poleceń co do załatwienia konkretnej sprawy, jakie wyniki należy osiągnąć, jak zbadać skargę lub skonsultować się z organem nadzoru, czy też co do treści opinii związane z prawem ochrony danych osobowych lub jakąkolwiek konkretną interpretacją prawa;
  5. ma prawo wyrazić zdanie odrębne w przypadku decyzji, które są niezgodne z prawem o ochronie danych osobowych lub jego radą/opinią; w przypadku, gdy Dyrektor nie zgadza się z radą/opinią inspektora ochrony danych, obowiązane są należycie udokumentować i uzasadniać przyczyny nieprzestrzegania zaleceń inspektora ochrony.

 

7.5. Wymagania w zakresie wiedzy I doświadczenia

Inspektor ochrony danych musi posiadać wiedzę specjalistyczną w zakresie:

  1. krajowych i europejskich przepisów i praktyk w zakresie ochrony danych;
  2. operacji przetwarzania danych osobowych prowadzonych przez Polską Federację Stowarzyszeń Zawodów Nieruchomościowych;
  3. zasad i procedur obowiązujących w Polskiej Federacji Stowarzyszeń Zawodów Nieruchomościowych;
  4. przedmiotu działalności i zadań Polskiej Federacji Stowarzyszeń Zawodów Nieruchomościowych.

Ponieważ działania prowadzone przez Polską Federację Stowarzyszeń Zawodów Nieruchomościowych są złożone i wiążą się z dużą ilością Danych Osobowych wymagany jest wyższy poziom wiedzy specjalistycznej. Zarząd Federacji zapewnia IOD możliwość ciągłego szkolenia, aby mógł on stale podnosić poziom swojej wiedzy specjalistycznej.

7.6. Zadania Inspektora Danych Osobowych

Inspektor Danych Osobowych:

  1. tworzy wytyczne i procedury operacyjne dotyczące wdrożenia zasad dotyczących danych osobowych,
  2. definiuje metodologię, którą należy zastosować (w razie potrzeby) w odniesieniu do operacji przetwarzania danych osobowych;
  3. we współpracy z Zarządem Federacji prowadzi kontrole w zakresie oceny zagadnień związanych z ochroną danych osobowych;
  4. jest systematycznie angażowany na najwcześniejszym etapie we wszystkie kwestie związane z ochroną danych osobowych;
  5. jest niezwłocznie informowany o naruszeniu ochrony Danych Osobowych lub innym incydencie;
  6. udziela porad w przypadku przeprowadzenia oceny skutków dla ochrony danych;
  7. działa jako punkt kontaktowy dla organu nadzoru w kwestiach związanych z Przetwarzaniem, w tym w ramach wcześniejszych konsultacji (w przypadku OSOD) i konsultowania, w razie potrzeby, w odniesieniu do każdej innej kwestii;
  8. pełni rolę punktu kontaktowego dla Osób, których dane dotyczą np. w przypadku wykonywania ich praw.

 

8.  Organ Nadzorczy

Jeśli konieczne jest zidentyfikowanie wiodącego organu nadzorczego należy tego dokonać po konsultacji z Inspektorem Ochrony Danych.