Polityka Ochrony Danych Osobowych (PODO)
oraz Polityka Bezpieczeństwa Informacji
Pobierz w pliku pdf: Polityka Ochrony Danych Osobowych Yellow Space
Wydanie / Wersja: 1.0
Data wejścia w życie: …………………………………. r.
Podmiot: Yellow Space z siedzibą w Karpaczu (ul. Wielkopolska 16/2, 58-540 Karpacz)
§ 1. Postanowienia Ogólne
- Niniejsza Polityka Ochrony Danych Osobowych i Bezpieczeństwa Informacji (zwana dalej „Polityką”) określa zasady przetwarzania i ochrony danych osobowych oraz informacji poufnych w firmie Yellow Space, zarządzanej przez mgr inż. Tomasza Wawrzyniaka (zwaną dalej „Administrator danych” lub „Administrator”).
- Dokument został opracowany w celu zapewnienia zgodności z:
- Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).
- Ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych.
- Ustawą z dnia 21 sierpnia 1997 r. o gospodarce nieruchomościami.
- Stosowanie zasad zawartych w niniejszej Polityce jest obowiązkowe dla Administratora, wszystkich pracowników, współpracowników oraz pośredników działających w imieniu i na rzecz Yellow Space.
§ 2. Definicje
- Dane osobowe – wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (np. klientach poszukujących, wynajmujących, kupujących, sprzedających).
- Przetwarzanie – operacje wykonywane na danych osobowych (np. zbieranie, utrwalanie, przechowywanie, przeglądanie, udostępnianie, usuwanie).
- System informatyczny – komputery, telefony, oprogramowanie CRM, skrzynki e-mail oraz serwery używane do przetwarzania danych w Yellow Space.
- Zbiór danych – każdy uporządkowany zestaw danych osobowych dostępny według określonych kryteriów (zarówno w formie papierowej, jak i elektronicznej).
§ 3. Zasady Przetwarzania Danych Osobowych
Administrator zapewnia, że dane osobowe przetwarzane są w sposób:
- Zgodny z prawem, rzetelny i przejrzysty – na podstawie legalnych przesłanek (np. realizacja umowy pośrednictwa, obowiązek prawny, uzasadniony interes Administratora).
- Ograniczony do celu – zbierane wyłącznie w konkretnych, wyraźnych i prawnie uzasadnionych celach (np. realizacja umów najmu/sprzedaży, weryfikacja tożsamości, obowiązki AML/KAS).
- Minimalistyczny – przetwarzane są tylko dane niezbędne do osiągnięcia celu transakcji.
- Prawidłowy – dane są na bieżąco aktualizowane i prostowane na wniosek klienta.
- Ograniczony czasowo – przechowywane nie dłużej, niż jest to konieczne (okres przedawnienia roszczeń, wymogi podatkowe, przepisy AML).
- Bezpieczny – chronione przy użyciu odpowiednich środków technicznych i organizacyjnych przed nieuprawnionym dostępem, utratą czy uszkodzeniem.
§ 4. Środki Bezpieczeństwa Informacji i Danych (Polityka Bezpieczeństwa)
1. Bezpieczeństwo Organizacyjne:
- Dostępy do danych osobowych posiadają wyłącznie osoby upoważnione przez Administratora.
- Wszyscy współpracownicy składają pisemne oświadczenie o zachowaniu poufności (NDA).
- Realizowana jest zasada „czystego biurka” – wszelkie dokumenty papierowe (umowy, karty prezentacji, odpisy KW) po zakończeniu pracy są chowane do zamykanych szaf/szuflad.
- Realizowana jest zasada „czystego ekranu” – stacje robocze są blokowane automatycznie przy odejściu od biurka (skrót
Win + L).
2. Bezpieczeństwo Fizyczne:
- Siedziba firmy (ul. Wielkopolska 16/2, Karpacz) jest zabezpieczona zamkami drzwiowymi i chroniona przed dostępem osób postronnych.
- Dokumenty w wersji papierowej przechowywane są w zamykanych szafach, do których klucze posiadają wyłącznie osoby upoważnione.
3. Bezpieczeństwo Teleinformatyczne:
- Sprzęt komputerowy oraz urządzenia mobilne zabezpieczone są indywidualnymi, trudnymi hasłami (minimum 12 znaków, cyfry, symbole, wielkie litery), zmienianymi cyklicznie.
- Stosowane jest dwuetapowe uwierzytelnianie (2FA) w dostępie do poczty e-mail oraz systemu CRM.
- Stosowane są aktualne programy antywirusowe i zapory sieciowe (firewall).
- Zabronione jest korzystanie z niezabezpieczonych, publicznych sieci Wi-Fi przy przetwarzaniu danych klientów.
- Tworzone są regularne kopie zapasowe (backup) bazy danych, przechowywane w bezpiecznej chmurze zgodnej z wymogami RODO.
§ 5. Obsługa Praw Osoby, Której Dane Dotyczą
Każdemu klientowi Yellow Space przysługuje prawo do:
- Dostęp do swoich danych oraz otrzymania ich kopii.
- Sprostowania (poprawiania) danych.
- Usunięcia danych („prawo do bycia zapomnianym”) – o ile nie koliduje to z prawnym obowiązkiem ich przechowywania (np. podatkowym lub wynikającym z ustawy AML).
- Ograniczenia przetwarzania.
- Wniesienia sprzeciwu wobec przetwarzania.
- Wniesienia skargi do Organu Nadzorczego (Prezesa Urzędu Ochrony Danych Osobowych).
Zgłoszenia w zakresie realizacji powyższych praw przyjmowane są pod adresem e-mail: info@yellowspace.pl lub pisemnie na adres siedziby.
§ 6. Rejestr Czynności Przetwarzania i Powierzenie Danych
- Administrator prowadzi wewnętrzny Rejestr Czynności Przetwarzania Danych (RCP).
- Powierzenie przetwarzania danych osobowych podmiotom zewnętrznym (np. biuro rachunkowe, dostawca oprogramowania CRM, IT) następuje wyłącznie na podstawie pisemnych Umów Powierzenia Przetwarzania Danych (DPA) zapewniających standardy ochrony odpowiadające RODO.
§ 7. Procedura Postępowania w Przypadku Naruszenia Ochrony Danych
- Za naruszenie uważa się wszelkie zdarzenia skutkujące przypadkowym lub niezgodnym z prawem zniszczeniem, utratą, modyfikacją, nieuprawnionym ujawnieniem lub dostępem do danych osobowych (np. zgubienie pendrive’a, kradzież laptopa, wysłanie e-maila do niewłaściwego adresata).
- Osoba, która zauważy naruszenie, natychmiast zgłasza ten fakt Administratorowi (Tomaszowi Wawrzyniakowi).
- Administrator dokonuje analizy ryzyka i w przypadku stwierdzenia zagrożenia dla praw i wolności osób fizycznych:
- Zgłasza incydent do Prezesa UODO w ciągu 72 godzin od wykrycia.
- Zawiadamia osoby, których dane dotyczyły, jeżeli naruszenie stwarza wysokie ryzyko dla ich praw.
- Każde naruszenie rejestrowane jest w wewnętrznym Rejestrze Naruszeń.
§ 8. Postanowienia Końcowe
- Polityka wchodzi w życie z dniem podpisania.
- Wszelkie zmiany Polityki wymagają formy pisemnej.
- Przeglądu i aktualizacji postanowień niniejszego dokumentu dokonuje się nie rzadziej niż raz w roku.
