I.
Основни разпоредби
1. Предмет на настоящата Директива е уреждането на защитата и обработването на лични данни при дейностите, извършвани от оправомощените лица на работодателя, който е дружеството ELLMAN, s.r.o., Muškátová 732/23,
Lozorno 900 55, IČO: 35 949 309 (наричано по-долу „Администратор“).
2. За целите на настоящата Директива под оправомощено лице се разбира служител на Администратора, който при изпълнение на трудовата си дейност обработва лични данни на субектите на данни (наричан по-долу „Оправомощено лице“).
II.
Общи задължения
1. Личните данни трябва да бъдат адекватно защитени във всички случаи, в които се обработват в организацията.
2. Оправомощеното лице може да обработва лични данни само при условие, че това е необходимо за изпълнението на трудовите му дейности или въз основа на индивидуално писмено упълномощаване от Администратора.
3. Оправомощеното лице е длъжно да пази в тайна личните данни, с които влиза в контакт при изпълнението на трудовата си дейност или на дейност, произтичаща от упълномощаването му.
4. Задължението за поверителност продължава и след прекратяване на трудовото правоотношение с оправомощеното лице.
5. Оправомощеното лице може да обработва само такива лични данни, които са необходими за изпълнението на трудовата му дейност или на дейностите, произтичащи от упълномощаването.
6. Оправомощеното лице може да извършва само онези операции с лични данни, които са необходими за изпълнението на трудовата му дейност или на дейността, произтичаща от упълномощаването.
7. Оправомощеното лице не трябва да получава информация, свързана с лични данни, извън рамките на трудовата си дейност или упълномощаването.
8. Оправомощеното лице е длъжно да следи при изпълнението на трудовите си дейности или на дейностите, произтичащи от упълномощаването, да не се допусне изтичане на обработваните лични данни или нарушаване на сигурността на операциите по обработване.
9. Забранява се посочването на личния идентификационен номер в договорите, сключени с физическо лице.
10. Забранява се публикуването в личните профили в социалните мрежи на снимки и други дейности от трудовата дейност.
11. Снимките, направени с лични устройства, оправомощеното лице е длъжно да запише на определеното за целта устройство на администратора и незабавно да ги премахне (изтрие) от личното си устройство.
III.
Получаване на лични данни
1. Личните данни на администратора се съхраняват и архивират в собствена база данни с външно хранилище.
2. Оправомощеното лице получава достъп до базата данни чрез индивидуален софтуер, който е достъпен на всеки служебен компютър на Администратора.
3. Всяко оправомощено лице има свое потребителско име и парола, необходими за достъп до софтуера на Администратора, като базата данни му предоставя само личните данни на субектите на данни в обхвата на трудовата му дейност или упълномощаване.
4. Ако оправомощеното лице се нуждае от достъп до лични данни в по-голям обхват от наличния в базата данни, то е длъжно да поиска от Администратора индивидуално писмено съгласие за получаване на тези данни въз основа на искане.
5. Писменото съгласие се дава от Администратора по искане и само в обхвата, необходим за изпълнение на целта на оправомощеното лице.
6. След това оправомощеното лице представя писменото съгласие на ръководителя на ИТ отдела, който му предоставя личните данни само в обхвата на съгласието, дадено от Администратора.
7. Оправомощеното лице не трябва да предоставя получените лични данни на други лица.
8. Оправомощеното лице не трябва да предоставя данните си за достъп до софтуера на Администратора на други лица.
9. Оправомощеното лице не трябва да използва софтуера на Администратора за лични нужди.
IV.
Използване на интернет
1. Използването на интернет услуги от оправомощените лица е предназначено за изпълнение на служебните задачи.
2. При използването на интернет трябва да се взема предвид поверителността на предаваната информация.
3. При достъп до интернет оправомощеното лице е длъжно да спазва следните принципи:
а. да използва достъпа до интернет преди всичко в съответствие със своите трудови задължения/функция,
б. да следва съобщенията на антивирусната програма,
в. да не посещава непознати уебсайтове с непроверено съдържание, ако това не е необходимо за изпълнение на служебните задачи/функцията,
г. да не използва паролите за достъп до вътрешните информационни системи за достъп до публични интернет услуги.
V.
Електронна поща
- Електронната поща се използва за целите на вътрешната и външната комуникация.
- Масовите имейли оправомощеното лице е длъжно да изпраща със скрити имейл адреси (скрито копие), така че отделните получатели да не узнаят имейл адресите на останалите субекти на данни – получатели.
- Забранява се изпращането на лични данни на субекти на данни в незащитени имейли или в незащитени прикачени файлове. Прикачените файлове трябва да бъдат защитени с парола. Паролата трябва да се изпрати по друг комуникационен канал, напр. чрез SMS или по телефона. Ако няма такава възможност, паролата трябва да се изпрати в отделен имейл.
- В случай на прекратяване на трудовото или друго правоотношение с оправомощеното лице администраторът прекратява използването на имейл адреса на това оправомощено лице в срок до 30 дни от прекратяването на съответното правоотношение.
VI.
Сигурност на персонала
- При прекратяване на трудовото или друго правоотношение (напр. прекратяване на функцията на управител) оправомощеното лице (служител, управител…) е длъжно да предаде работната документация, включително преписките, всички предоставени инвентарни предмети, заетите книги и ключове.
- Всички оправомощени лица трябва да бъдат инструктирани относно основните правила за сигурност, преди да получат достъп до информационната система на администратора и до целите на обработването. Инструктажът се извършва от отговорното лице. Документът за проведения инструктаж се съхранява в личното досие на служителя
- На оправомощеното лице може да бъде предоставено техническо средство (напр. служебен мобилен телефон, лаптоп), чието получаване оправомощеното лице удостоверява с протокол за получаване на средството. При връщане на средството оправомощеното лице има право да поиска потвърждение за предаването.
VII.
Физическа сигурност
1. Информационната техника (компютри, лаптопи и др.) трябва да бъде разположена в помещения, които могат да се заключват. Помещението, в което се намира информационната техника, трябва да бъде заключвано при всяко излизане на оправомощеното лице. След края на работа оправомощеното лице е длъжно:
а. да изключи личния компютър или да излезе от профила си в него,
б. да заключи шкафовете с материали, съдържащи лични данни (ако шкафовете могат да се заключват).
VIII.
Управление на ключове и карти за достъп
- При постъпване на работа/заемане на функцията на оправомощеното лице се предоставя един ключ от вратата на
помещението, в което ще извършва трудовата си дейност/функция.
2. Всяка загуба на ключ от офиса оправомощеното лице е длъжно незабавно да съобщи по имейл
на своя ръководител и на отговорното лице.
3. За ключовете отговаря лицето, на което са предоставени. Оправомощеното лице е длъжно да предаде тези ключове
на ръководителя в случай на прекратяване на трудовото му или друго правоотношение.
IX.
Други мерки
1. Оправомощеното лице (служител, управител) е длъжно при всяко напускане на помещението, ако в него вече няма друго оправомощено лице, да заключи помещението и да вземе ключа със себе си.
2. Преди да напусне помещението, оправомощеното лице е длъжно да провери дали прозорците в неговото помещение са затворени.
3. Оправомощеното лице не трябва да променя настройките на антивирусната програма, нито да изключва резидентната антивирусна програма без съгласието на ръководителя на ИТ отдела.
4. Всяко подозрително, необичайно поведение на компютъра, съответно повреда, оправомощеното лице е длъжно незабавно да съобщи на ръководителя на ИТ отдела.
5. Оправомощеното лице не трябва самоволно да инсталира компютърни програми, било от носители на данни, или от интернет. Може да инсталира програми само със съгласието на ръководителя си след предварителна консултация с ръководителя на ИТ отдела.
6. На всяко оправомощено лице трябва да бъде предоставена парола, с която то се удостоверява и я пази в тайна. Оправомощеното лице не трябва да разкрива паролата, с която се удостоверява. Паролата не трябва да бъде записана и съхранявана на видимо или лесно достъпно място. Оправомощеното лице отговаря за неразрешеното предоставяне на паролата си на друго лице, а впоследствие и за злоупотребата с нея и причинените вреди.
7. Оправомощеното лице не трябва да позволява работа с компютъра на лице, което не е оправомощено.
8. Ако на един компютър работят няколко лица, оправомощеното лице трябва да влезе със своето потребителско име и парола, след като оправомощеното лице, което преди това е работило с компютъра, е излязло от профила си.
X.
Нарушаване на сигурността
1. В случай на нарушаване на сигурността на личните данни оправомощеното лице е длъжно незабавно да информира за това своя ръководител и ръководителя на ИТ отдела.
2. Оправомощеното лице е длъжно да прекъсне дейността си, като не трябва да предприема никакви действия, които биха могли да доведат до повишаване на риска за сигурността на личните данни.
3. Оправомощеното лице е длъжно да състави протокол, в който посочва всички подробности в следния обхват:
а. за какви лични данни става дума,
б. кога е научило за нарушаването на сигурността,
в. какво нарушение на сигурността е настъпило,
г. как е научило за това нарушение,
д. какви стъпки е предприело.
4. Оправомощеното лице предава протокола на ръководителя на ИТ отдела.
5. Ръководителят на ИТ отдела съобщава на Администратора естеството и обхвата на нарушаването на сигурността незабавно след като е научил за тази информация.
6. Ръководителят на ИТ отдела е длъжен да положи максимални усилия да не се допуснат по-нататъшни нарушения на сигурността при обработването на лични данни, като е длъжен в най-кратък срок да отстрани възникналите проблеми.
7. Оправомощеното лице може да извършва трудовите си дейности едва след съгласието на ръководителя на ИТ отдела, който потвърждава, че изпълнението на трудовите дейности не представлява риск за сигурността на личните данни.
8. Ръководителят на ИТ отдела е длъжен да изготви протокол, който съдържа:
а. вида на личните данни, чиято защита е нарушена,
б. произхода и формата на нарушението,
в. обхвата на нарушението и предполагаемата степен на риска,
г. мерките, предприети за отстраняване на възникналото положение,
д. мерките, предприети за гарантиране на сигурността на личните данни.
9. Ръководителят на ИТ отдела предава своя протокол и протокола на оправомощеното лице на Администратора.
XI.
Обработване на искания на субектите на данни
1. Исканията и възраженията на субектите на данни се обработват от лицето, за което това произтича от упълномощаването му (наричано по-долу „отговорно лице“).
2. След получаване на искане, възражение или жалба от субект на данни (наричани по-долу „искане“) отговорното лице информира субекта на данни за получаването и за по-нататъшните действия.
3. Отговорното лице е длъжно да разгледа искането на субекта на данни най-късно в срок от 30 дни от датата на получаването му.
4. Ако разглеждането на искането изисква повече време, отговорното лице е длъжно да се свърже с Администратора и да информира по подходящ начин и субектите на данни.
5. След разглеждане на искането отговорното лице е длъжно надлежно да информира субектите на данни в посочения по-горе срок.
XII.
Работа от вкъщи
- По време на работа от вкъщи трябва да се използват служебни устройства (лаптопи и настолни компютри)
- Ако това не е възможно, при работа от вкъщи чрез собствени устройства е необходимо да се използват само препоръчаните от работодателя антивирусни програми и облачни решения и да се настроят автоматични актуализации на използваните програми.
- При работа от вкъщи е необходимо да се работи с активирана VPN (Virtual Private Network) или с друго защитено приложение, одобрено от работодателя.
- Без активирана VPN е забранено отварянето на документи или програми, съдържащи лични данни или други чувствителни данни.
- Устройствата (лаптопи или настолни компютри), използвани при работа от вкъщи, не трябва да остават отключени при отсъствие на оправомощеното лице (дори при кратковременно отдалечаване от устройството е необходимо то да се постави в режим на заспиване).
- По време на работа от вкъщи е необходимо да се спазва одобрената система от пароли и да се заключва устройството, използвано за работа, по време на отсъствие.
- За онлайн съхранение на документи, съдържащи лични данни, и за изпращане на документи, съдържащи лични данни, могат да се използват само одобрени облачни решения и комуникационни приложения.
- При работа от вкъщи да не се използват (ако е възможно) лични имейл адреси или телефонни номера.
- При работа от вкъщи е забранено използването на общодостъпни средства за комуникация (WhatsApp, Facebook и др.) за комуникация или за изпращане или предаване на документи, съдържащи лични данни.
- Забранено е да се работи с устройства, чрез които се обработват лични данни, на обществено достъпни места, и е необходимо да се спазват общите мерки за сигурност, свързани със защитата на устройствата от кражба или копиране на съдържанието им (по-специално тези устройства да не се оставят без надзор в присъствието на външно лице или когато се пренасят през обществено достъпни места, напр. в багажника на автомобил).
- В случай на какъвто и да е инцидент със сигурността оправомощеното лице е длъжно незабавно да се свърже с работодателя и с отговорното лице.
XIII.
Общи, преходни и заключителни разпоредби
1. Настоящата Директива влиза в сила на 01.10.2021
2. Настоящата Директива е задължителна за всички оправомощени лица на администратора.
Lozorno, 01.06.2025 г.
