Systém pro správu grantů,
dotací a participativních rozpočtů

Napište nám

Ochrana osobních údajů

I.

Základní ustanovení

1. Předmětem této Směrnice je úprava ochrany osobních údajů a nakládání s nimi při činnostech, které vykonávají oprávněné osoby zaměstnavatele, kterým je společnost ELLMAN, s.r.o., Muškátová 732/23,
Lozorno 900 55, IČO: 35 949 309 (dále jen „Správce“).

 

2. Oprávněnou osobou se pro účely této Směrnice rozumí zaměstnanec Správce, který při výkonu své pracovní činnosti nakládá s osobními údaji subjektů údajů (dále jen „Oprávněná osoba“).

II.

Obecné povinnosti

1. Osobní údaje musí být přiměřeně zabezpečeny ve všech případech, kdy se s nimi v organizaci nakládá.

2. Oprávněná osoba smí nakládat s osobními údaji pouze za předpokladu, že je to pro výkon jejích pracovních činností nezbytné, nebo na základě individuálního písemného pověření Správce.

3. Oprávněná osoba je povinna zachovávat mlčenlivost o osobních údajích, se kterými přichází do styku při výkonu své pracovní činnosti nebo činnosti vyplývající z jejího pověření.

4. Povinnost mlčenlivosti trvá i po skončení pracovního poměru s oprávněnou osobou.

5. Oprávněná osoba smí nakládat pouze s takovými osobními údaji, které jsou nezbytné pro výkon její pracovní činnosti nebo činností vyplývajících z pověření.

6. Oprávněná osoba smí provádět pouze ty operace s osobními údaji, které jsou nezbytné pro výkon její pracovní činnosti nebo činnosti vyplývající z pověření.

7. Oprávněná osoba nesmí získávat informace týkající se osobních údajů nad rámec své pracovní činnosti nebo pověření.

8. Oprávněná osoba je povinna dbát na to, aby při výkonu jejích pracovních činností nebo činností vyplývajících z pověření nedošlo k úniku zpracovávaných osobních údajů nebo k narušení bezpečnosti zpracovatelských operací.

9. Zakazuje se uvádět rodné číslo u smluv uzavřených s fyzickou osobou.

10. Zakazuje se zveřejňovat na soukromých profilech na sociálních sítích fotografie a jiné aktivity z pracovní činnosti.

11. Fotografie pořízené na soukromých zařízeních je oprávněná osoba povinna uložit na zařízení správce k tomu určené a neprodleně odstranit (vymazat) ze svého soukromého zařízení.

III.

Získávání osobních údajů

1. Osobní údaje správce jsou uloženy a zálohovány ve vlastní databázi s externím úložištěm.

2. Do databáze se oprávněná osoba dostane prostřednictvím individuálního softwaru, který je přístupný na každém firemním počítači Správce.

3. Každá oprávněná osoba má své přístupové jméno a heslo potřebné pro přístup do softwaru Správce, přičemž jí databáze poskytne pouze osobní údaje subjektů údajů v rozsahu její pracovní činnosti nebo pověření.

4. Pokud by oprávněná osoba potřebovala přístup k osobním údajům ve větším rozsahu, než má k dispozici v databázi, je povinna požádat Správce o individuální písemný souhlas se získáním těchto údajů na základě žádosti.

5. Písemný souhlas uděluje Správce na žádost, a to pouze v rozsahu potřebném ke splnění účelu oprávněné osoby.

6. Oprávněná osoba následně předloží písemný souhlas vedoucímu IT oddělení, který jí poskytne osobní údaje pouze v rozsahu souhlasu, který udělil Správce.

7. Oprávněná osoba nesmí získané osobní údaje poskytovat jiným osobám.

8. Oprávněná osoba nesmí poskytovat své přístupové údaje do softwaru Správce jiným osobám.

9. Oprávněná osoba nesmí používat software Správce pro vlastní potřeby.

IV.

Využívání internetu

1. Využívání služeb internetu oprávněnými osobami je určeno pro plnění pracovních úkolů.

2. Při používání internetu je třeba dbát na důvěrnost přenášených informací.

3. Oprávněná osoba je při přístupu do sítě internet povinna dodržovat následující zásady:

a. přístup do sítě internet využívat především v souladu se svou pracovní náplní/funkcí,

b. řídit se hlášeními antivirového programu,

c. nepřipojovat se na neznámé internetové stránky s neověřeným obsahem, pokud to není potřebné pro výkon pracovních úkolů/funkce,

d. nepoužívat hesla, která se používají pro přístup k vnitřním informačním systémům, pro přístup k veřejným internetovým službám.

V.

Elektronická pošta

  1. Elektronická pošta se používá pro účely interní a externí komunikace.
  2. Hromadné e-maily je oprávněná osoba povinna zasílat formou skrytých e-mailových adres (skrytá kopie) tak, aby se jednotliví adresáti neseznamili s e-mailovou adresou ostatních subjektů údajů – adresátů.
  3. Zakazuje se zasílat osobní údaje subjektů údajů v otevřených e-mailech nebo v otevřené příloze. Přílohy je nutné zaheslovat. Heslo musí být předáno jiným komunikačním kanálem, např. SMS nebo telefonicky. Pokud taková možnost není, je nutné heslo zaslat v samostatném e-mailu.
  4. V případě skončení pracovněprávního nebo jiného vztahu s oprávněnou osobou ukončí správce používání e-mailové adresy dané oprávněné osoby ve lhůtě do 30 dnů od skončení daného vztahu.

VI.
Personální bezpečnost

  1. Při skončení pracovněprávního nebo jiného vztahu (např. skončení funkce jednatele) je oprávněná osoba (zaměstnanec, jednatel…) povinna odevzdat pracovní agendu včetně spisů, všechny přidělené inventární předměty, zapůjčené knihy a klíče.
  2. Všechny oprávněné osoby musí být poučeny o základních bezpečnostních zásadách dříve, než získají přístup k informačnímu systému správce a k účelům zpracování. Poučení provede odpovědná osoba. Doklad o poučení se zakládá do osobního spisu zaměstnance.
  3. Oprávněné osobě může být přidělen technický prostředek (např. služební mobil, notebook), jehož převzetí oprávněná osoba potvrdí na potvrzení o převzetí prostředku. Při vrácení prostředku má oprávněná osoba právo požadovat potvrzení o odevzdání.

VII.

Fyzická bezpečnost

1. Informační technika (počítače, notebooky apod.) musí být umístěna v uzamykatelných prostorách. Místnost, ve které se nachází informační technika, musí být při každém odchodu oprávněné osoby uzamčena. Po skončení práce je oprávněná osoba povinna:

a. vypnout osobní počítač nebo se z něj odhlásit,

b. uzamknout skříně s materiály obsahujícími osobní údaje (pokud jsou skříně uzamykatelné).

VIII.

Správa klíčů a vstupních karet

  1. Oprávněné osobě je při nástupu do zaměstnání/funkce přidělen jeden klíč od dveří do

místnosti, ve které bude vykonávat pracovní činnost/funkci.

2. Každou ztrátu klíče od kanceláře je oprávněná osoba povinna neprodleně e-mailem nahlásit

svému nadřízenému a odpovědné osobě.

3. Za klíče odpovídá osoba, které byly přiděleny. Tyto klíče je oprávněná osoba povinna

odevzdat nadřízenému v případě skončení jejího pracovněprávního nebo jiného vztahu.

IX.

Ostatní opatření

1. Oprávněná osoba (zaměstnanec, jednatel) je povinna při každém opuštění místnosti v případě, že v místnosti již není jiná oprávněná osoba, místnost uzamknout a klíč vzít s sebou.

2. Před odchodem z místnosti je oprávněná osoba povinna zkontrolovat zavření oken ve své místnosti.

3. Oprávněná osoba nesmí měnit nastavení antivirového programu ani vypínat rezidentní antivirový program bez souhlasu vedoucího IT oddělení.

4. Každé podezřelé, netradiční chování počítače, resp. poruchu je oprávněná osoba povinna ihned nahlásit vedoucímu IT oddělení.

5. Oprávněná osoba nesmí svévolně instalovat počítačové programy, ať už z paměťových médií, nebo z internetu. Instalovat programy smí pouze se souhlasem nadřízeného po předchozí konzultaci s vedoucím IT oddělení.

6. Každá oprávněná osoba musí mít přiděleno heslo, kterým se autentizuje, a toto heslo uchovává v tajnosti. Oprávněná osoba nesmí prozradit své heslo, kterým se autentizuje. Heslo nesmí být zapsáno a uloženo na viditelném nebo snadno dostupném místě. Oprávněná osoba odpovídá za neoprávněné zpřístupnění svého hesla jiné osobě, následně i za jeho zneužití a způsobené škody.

7. Oprávněná osoba nesmí dovolit pracovat s počítačem osobě, která není oprávněná.

8. Pokud na jednom počítači pracuje více osob, musí se oprávněná osoba přihlásit svým přihlašovacím jménem a heslem po předchozím odhlášení oprávněné osoby, která předtím s daným počítačem pracovala.

X.

Porušení bezpečnosti

1. V případě, že dojde k porušení zabezpečení osobních údajů, je oprávněná osoba povinna neprodleně informovat o této skutečnosti svého nadřízeného a vedoucího IT oddělení.

2. Oprávněná osoba je povinna přerušit svou činnost, přičemž nesmí provést žádné úkony, které by mohly vést ke zvýšení rizika pro bezpečnost osobních údajů.

3. Oprávněná osoba je povinna sepsat zápis, ve kterém uvede všechny podrobnosti v rozsahu:

a. o jaké osobní údaje jde,

b. kdy se o narušení bezpečnosti dozvěděla,

c. k jakému porušení bezpečnosti došlo,

d. jak se o tomto porušení dozvěděla,

e. jaké kroky podnikla.

4. Oprávněná osoba předá zápis vedoucímu IT oddělení.

5. Vedoucí IT oddělení oznámí povahu a rozsah narušení bezpečnosti Správci neprodleně po té, co se o této informaci dozvěděl.

6. Vedoucí IT oddělení je povinen vyvínout co největší úsilí, aby k dalšímu porušování bezpečnosti při zpracování osobních údajů nedošlo, přičemž je povinen v co nejkratším čase odstranit vzniklé problémy.

7. Oprávněná osoba smí vykonávat své pracovní činnosti až po souhlasu vedoucího IT oddělení, který potvrdí, že výkon pracovních činností nepředstavuje riziko pro bezpečnost osobních údajů.

8. Vedoucí IT oddělení je povinen vypracovat zápis, který bude obsahovat:

a. druh osobních údajů, jejichž ochrana byla narušena,

b. původ a formu narušení,

c. rozsah narušení a předpokládanou míru rizika,

d. opatření, která byla přijata s cílem odstranit vzniklý stav,

e. opatření, která byla přijata s cílem zajistit bezpečnost osobních údajů.

9. Vedoucí IT oddělení předá svůj zápis a zápis oprávněné osoby Správci.

XI.

Vyřizování podání subjektů údajů

1. Žádosti a námitky subjektů údajů vyřizuje osoba, které to vyplývá z pověření (dále jen „odpovědná osoba“).

2. Odpovědná osoba po přijetí žádosti, námitky nebo stížnosti subjektu údajů (dále jen „podání“) informuje subjekt údajů o jejím přijetí a dalším postupu.

3. Odpovědná osoba je povinna vyhodnotit podání subjektu údajů nejpozději ve lhůtě 30 dnů ode dne jeho doručení.

4. Pokud by vyhodnocení podání vyžadovalo více času, je odpovědná osoba povinna kontaktovat Správce a přiměřeně o tom informovat i subjekty údajů.

5. Po vyhodnocení podání je odpovědná osoba povinna náležitě informovat subjekty údajů ve výše stanovené lhůtě.

XII.

Práce z domova

  1. Při práci z domova je třeba používat pracovní zařízení (notebooky a stolní počítače).
  2. Pokud to není možné, je při práci z domova prostřednictvím vlastních zařízení nutné používat pouze zaměstnavatelem doporučené antivirové programy a cloudová řešení a nastavit automatické aktualizace používaných programů.
  3. Při práci z domova je nutné pracovat s aktivovanou VPN (Virtual Private Network), případně s jinou zabezpečenou aplikací schválenou zaměstnavatelem.
  4. Bez aktivované VPN je zakázáno otevírat dokumenty nebo programy obsahující osobní údaje nebo jiná citlivá data.
  5. Zařízení (notebooky nebo stolní počítače), která jsou při práci z domova používána, nesmí zůstat odemčená v případě nepřítomnosti oprávněné osoby (i při krátkodobém odchodu od zařízení je třeba uvést zařízení do režimu spánku).
  6. Při práci z domova je nutné dodržovat schválený systém hesel a uzamykat zařízení, které je při práci používáno, v době nepřítomnosti.
  7. K online ukládání dokumentů obsahujících osobní údaje a k posílání dokumentů obsahujících osobní údaje je možné používat pouze schválená cloudová řešení a komunikační aplikace.
  8. Při práci z domova nepoužívat (pokud je to možné) soukromé e-mailové adresy nebo telefonní čísla.
  9. Při práci z domova je zakázáno používat veřejně dostupné komunikační prostředky (WhatsApp, Facebook apod.) ke komunikaci nebo k posílání či předávání dokumentů obsahujících osobní údaje.
  10. Se zařízeními, prostřednictvím kterých jsou zpracovávány osobní údaje, je zakázáno pracovat na veřejně přístupných místech a je třeba dbát na dodržování obecných bezpečnostních opatření týkajících se ochrany zařízení před jejich odcizením nebo zkopírováním jejich obsahu (zejména nenechávat tato zařízení bez dozoru v přítomnosti cizí osoby nebo v případě, že budou tato zařízení přenášena na veřejně přístupných místech, např. v kufru auta).
  11. V případě jakýchkoli bezpečnostních incidentů je oprávněná osoba povinna neprodleně kontaktovat zaměstnavatele a odpovědnou osobu.

XIII.

Společná, přechodná a závěrečná ustanovení

1. Tato Směrnice nabývá účinnosti dne 01.10.2021.

2. Tato Směrnice je závazná pro všechny oprávněné osoby správce.

V Lozornu dne 01.06.2025