I.
Üldsätted
1. Käesoleva Juhendi reguleerimisese on isikuandmete kaitse ja nende käitlemine tegevustes, mida teostavad tööandja volitatud isikud; tööandja on äriühing ELLMAN, s.r.o., Muškátová 732/23,
Lozorno 900 55, IČO: 35 949 309 (edaspidi „Vastutav töötleja“).
2. Käesolevas Juhendis mõistetakse volitatud isiku all Vastutava töötleja töötajat, kes oma tööülesannete täitmisel käitleb andmesubjektide isikuandmeid (edaspidi „Volitatud isik“).
II.
Üldised kohustused
1. Isikuandmed peavad olema piisavalt kaitstud kõigil juhtudel, kui organisatsioonis neid käideldakse.
2. Volitatud isik võib isikuandmeid käidelda üksnes juhul, kui see on tema tööülesannete täitmiseks vajalik, või Vastutava töötleja individuaalse kirjaliku volituse alusel.
3. Volitatud isik on kohustatud hoidma saladuses isikuandmeid, millega ta puutub kokku oma tööülesannete või volitusest tulenevate ülesannete täitmisel.
4. Konfidentsiaalsuskohustus kehtib ka pärast töösuhte lõppemist volitatud isikuga.
5. Volitatud isik võib käidelda üksnes selliseid isikuandmeid, mis on vajalikud tema tööülesannete või volitusest tulenevate ülesannete täitmiseks.
6. Volitatud isik võib isikuandmetega teha üksnes neid toiminguid, mis on vajalikud tema tööülesannete või volitusest tulenevate ülesannete täitmiseks.
7. Volitatud isik ei tohi hankida isikuandmeid puudutavat teavet väljaspool oma tööülesannete või volituse raamistikku.
8. Volitatud isik on kohustatud hoolitsema selle eest, et tema tööülesannete või volitusest tulenevate ülesannete täitmisel ei lekiks töödeldavaid isikuandmeid ega rikutaks töötlemistoimingute turvalisust.
9. Füüsilise isikuga sõlmitud lepingutes on keelatud märkida isikukoodi.
10. Keelatud on avaldada eraprofiilidel sotsiaalvõrgustikes fotosid ja muid tööalaseid tegevusi.
11. Eraseadmetega tehtud fotod on volitatud isik kohustatud salvestama selleks ettenähtud vastutava töötleja seadmesse ja viivitamata oma eraseadmest eemaldama (kustutama).
III.
Isikuandmete hankimine
1. Vastutava töötleja isikuandmed on salvestatud ja varundatud oma andmebaasis välise salvestusruumiga.
2. Volitatud isik pääseb andmebaasi juurde individuaalse tarkvara kaudu, mis on kättesaadav igas Vastutava töötleja ettevõtte arvutis.
3. Igal volitatud isikul on oma kasutajanimi ja parool, mis on vajalikud Vastutava töötleja tarkvarale juurdepääsuks, kusjuures andmebaas annab talle andmesubjektide isikuandmeid üksnes tema tööülesannete või volituse ulatuses.
4. Kui volitatud isik vajab juurdepääsu isikuandmetele suuremas ulatuses, kui tal andmebaasis on, on ta kohustatud taotluse alusel küsima Vastutavalt töötlejalt nende andmete saamiseks individuaalset kirjalikku nõusolekut.
5. Kirjaliku nõusoleku annab Vastutav töötleja taotluse alusel ja üksnes ulatuses, mis on vajalik volitatud isiku eesmärgi täitmiseks.
6. Seejärel esitab volitatud isik kirjaliku nõusoleku IT-osakonna juhile, kes annab talle isikuandmed üksnes Vastutava töötleja antud nõusoleku ulatuses.
7. Volitatud isik ei tohi saadud isikuandmeid teistele isikutele edastada.
8. Volitatud isik ei tohi anda oma Vastutava töötleja tarkvara juurdepääsuandmeid teistele isikutele.
9. Volitatud isik ei tohi kasutada Vastutava töötleja tarkvara isiklikeks vajadusteks.
IV.
Interneti kasutamine
1. Volitatud isikud kasutavad interneti teenuseid tööülesannete täitmiseks.
2. Interneti kasutamisel tuleb arvestada edastatava teabe konfidentsiaalsust.
3. Internetivõrku sisenedes on volitatud isik kohustatud järgima järgmisi põhimõtteid:
a. kasutada internetiühendust eelkõige kooskõlas oma tööülesannete/ametikohaga,
b. järgida viirusetõrjeprogrammi teateid,
c. mitte külastada tundmatuid kontrollimata sisuga veebisaite, kui see ei ole tööülesannete/ametikohustuste täitmiseks vajalik,
d. mitte kasutada avalikele internetiteenustele juurdepääsuks paroole, mida kasutatakse sisemistele infosüsteemidele juurdepääsuks.
V.
Elektronpost
- Elektronposti kasutatakse sisemiseks ja väliseks suhtluseks.
- Masskirju on volitatud isik kohustatud saatma peidetud e-posti aadressidega (pimekoopia), et üksikud adressaadid ei saaks teada teiste andmesubjektide – adressaatide – e-posti aadresse.
- Andmesubjektide isikuandmeid on keelatud saata avatud e-kirjades või avatud manuses. Manused tuleb kaitsta parooliga. Parool tuleb edastada muu suhtluskanali kaudu, nt SMS-iga või telefoni teel. Kui selline võimalus puudub, tuleb parool saata eraldi e-kirjaga.
- Kui töösuhe või muu suhe volitatud isikuga lõpeb, lõpetab vastutav töötleja asjaomase volitatud isiku e-posti aadressi kasutamise 30 päeva jooksul pärast suhte lõppemist.
VI.
Personaliturve
- Töösuhte või muu suhte lõppemisel (nt juhatuse liikme volituste lõppemisel) on volitatud isik (töötaja, juhatuse liige…) kohustatud üle andma tööasjad, sealhulgas toimikud, kõik talle antud inventari esemed, laenatud raamatud ja võtmed.
- Kõiki volitatud isikuid tuleb enne vastutava töötleja infosüsteemile ja töötlemiseesmärkidele juurdepääsu saamist juhendada põhiliste turvapõhimõtete osas. Juhendamise viib läbi vastutav isik. Juhendamise tõend lisatakse töötaja isikutoimikusse
- Volitatud isikule võidakse anda tehniline vahend (nt ametitelefon, sülearvuti), mille vastuvõtmist volitatud isik kinnitab vahendi vastuvõtmise kinnitusel. Vahendi tagastamisel on volitatud isikul õigus nõuda üleandmise kinnitust.
VII.
Füüsiline turvalisus
1. Infotehnika (arvutid, sülearvutid jms) peab asuma lukustatavates ruumides. Ruum, kus infotehnika asub, peab olema lukustatud iga kord, kui volitatud isik sealt lahkub. Pärast töö lõppu on volitatud isik kohustatud:
a. lülitama arvuti välja või sellest välja logima,
b. lukustama isikuandmeid sisaldavate materjalidega kapid (kui kapid on lukustatavad).
VIII.
Võtmete ja pääsekaartide haldamine
- Volitatud isikule antakse tööle või ametikohale asumisel üks võti selle
ruumi uksele, kus ta hakkab oma tööülesandeid/ametikohustusi täitma.
2. Iga kontori võtme kaotsiminekust on volitatud isik kohustatud viivitamata e-posti teel teatama
oma juhile ja vastutavale isikule.
3. Võtmete eest vastutab isik, kellele need on antud. Need võtmed on volitatud isik kohustatud
oma juhile üle andma, kui tema töösuhe või muu suhe lõpeb.
IX.
Muud meetmed
1. Volitatud isik (töötaja, juhatuse liige) on kohustatud iga kord ruumist lahkudes, kui ruumis ei ole teist volitatud isikut, ruumi lukustama ja võtme endaga kaasa võtma.
2. Enne ruumist lahkumist on volitatud isik kohustatud kontrollima, et tema ruumi aknad on suletud.
3. Volitatud isik ei tohi muuta viirusetõrjeprogrammi seadeid ega lülitada välja residentset viirusetõrjeprogrammi ilma IT-osakonna juhi nõusolekuta.
4. Igast arvuti kahtlasest või ebatavalisest käitumisest või rikkest on volitatud isik kohustatud viivitamata teatama IT-osakonna juhile.
5. Volitatud isik ei tohi omavoliliselt installida arvutiprogramme, olgu mälukandjatelt või internetist. Programme võib ta installida üksnes juhi nõusolekul pärast eelnevat konsulteerimist IT-osakonna juhiga.
6. Igale volitatud isikule peab olema antud parool, millega ta end autendib, ja ta hoiab seda saladuses. Volitatud isik ei tohi avaldada oma autentimisparooli. Parooli ei tohi üles kirjutada ega hoida nähtavas või kergesti ligipääsetavas kohas. Volitatud isik vastutab oma parooli volitamata avaldamise eest teisele isikule ning seejärel ka selle kuritarvitamise ja tekitatud kahju eest.
7. Volitatud isik ei tohi lubada arvutiga töötada isikul, kes ei ole volitatud.
8. Kui ühe arvutiga töötab mitu isikut, peab volitatud isik sisse logima oma kasutajanime ja parooliga pärast seda, kui arvutiga varem töötanud volitatud isik on välja loginud.
X.
Turvarikkumine
1. Isikuandmete turvalisuse rikkumise korral on volitatud isik kohustatud sellest viivitamata teavitama oma juhti ja IT-osakonna juhti.
2. Volitatud isik on kohustatud oma tegevuse katkestama ega tohi teha toiminguid, mis võiksid suurendada isikuandmete turvalisusega seotud riski.
3. Volitatud isik on kohustatud koostama protokolli, milles ta märgib kõik üksikasjad järgmises ulatuses:
a. milliste isikuandmetega on tegemist,
b. millal ta turvarikkumisest teada sai,
c. milline turvarikkumine toimus,
d. kuidas ta sellest rikkumisest teada sai,
e. milliseid samme ta astus.
4. Volitatud isik annab protokolli üle IT-osakonna juhile.
5. IT-osakonna juht teatab turvarikkumise olemusest ja ulatusest Vastutavale töötlejale viivitamata pärast seda, kui ta sellest teabest teada sai.
6. IT-osakonna juht on kohustatud tegema kõik endast oleneva, et isikuandmete töötlemisel ei toimuks edasisi turvarikkumisi, ning kõrvaldama tekkinud probleemid võimalikult lühikese aja jooksul.
7. Volitatud isik võib oma tööülesannete täitmist jätkata alles IT-osakonna juhi nõusolekul, kes kinnitab, et tööülesannete täitmine ei ohusta isikuandmete turvalisust.
8. IT-osakonna juht on kohustatud koostama protokolli, mis sisaldab:
a. nende isikuandmete liiki, mille kaitset rikuti,
b. rikkumise päritolu ja vormi,
c. rikkumise ulatust ja eeldatavat riskitaset,
d. meetmeid, mis võeti tekkinud olukorra kõrvaldamiseks,
e. meetmeid, mis võeti isikuandmete turvalisuse tagamiseks.
9. IT-osakonna juht annab oma protokolli ja volitatud isiku protokolli üle Vastutavale töötlejale.
XI.
Andmesubjektide pöördumiste menetlemine
1. Andmesubjektide taotlusi ja vastuväiteid menetleb isik, kellele see tuleneb volitusest (edaspidi „vastutav isik“).
2. Pärast andmesubjekti taotluse, vastuväite või kaebuse (edaspidi „pöördumine“) saamist teavitab vastutav isik andmesubjekti selle kättesaamisest ja edasisest menetlusest.
3. Vastutav isik on kohustatud andmesubjekti pöördumise läbi vaatama hiljemalt 30 päeva jooksul selle kättesaamise päevast.
4. Kui pöördumise läbivaatamine nõuab rohkem aega, on vastutav isik kohustatud võtma ühendust Vastutava töötlejaga ja sellest asjakohaselt teavitama ka andmesubjekte.
5. Pärast pöördumise läbivaatamist on vastutav isik kohustatud andmesubjekte eespool nimetatud tähtaja jooksul nõuetekohaselt teavitama.
XII.
Kodus töötamine
- Kodus töötamise ajal tuleb kasutada tööseadmeid (sülearvuteid ja lauaarvuteid)
- Kui see ei ole võimalik, tuleb kodus oma seadmetega töötamisel kasutada üksnes tööandja soovitatud viirusetõrjeprogramme ja pilvelahendusi ning seadistada kasutatavate programmide automaatsed uuendused.
- Kodus töötades tuleb töötada aktiveeritud VPN-iga (Virtual Private Network) või muu tööandja heakskiidetud turvalise rakendusega.
- Ilma aktiveeritud VPN-ita on keelatud avada isikuandmeid või muid tundlikke andmeid sisaldavaid dokumente või programme.
- Kodus töötamisel kasutatavaid seadmeid (sülearvuteid või lauaarvuteid) ei tohi volitatud isiku äraolekul jätta lukustamata (ka seadme juurest lühiajaliselt lahkudes tuleb seade viia unerežiimi).
- Kodus töötamise ajal tuleb järgida heakskiidetud paroolisüsteemi ja lukustada töös kasutatav seade äraoleku ajaks.
- Isikuandmeid sisaldavate dokumentide veebis salvestamiseks ja saatmiseks võib kasutada üksnes heakskiidetud pilvelahendusi ja suhtlusrakendusi.
- Kodus töötades mitte kasutada (kui võimalik) isiklikke e-posti aadresse ega telefoninumbreid.
- Kodus töötamisel on keelatud kasutada avalikult kättesaadavaid suhtlusvahendeid (WhatsApp, Facebook jms) suhtlemiseks või isikuandmeid sisaldavate dokumentide saatmiseks või üleandmiseks.
- Seadmetega, millega töödeldakse isikuandmeid, on keelatud töötada avalikult ligipääsetavates kohtades ning tuleb järgida üldisi turvameetmeid, mis puudutavad seadmete kaitset varguse või nende sisu kopeerimise eest (eelkõige ei tohi jätta neid seadmeid järelevalveta võõra isiku juuresolekul või juhul, kui neid seadmeid transporditakse avalikult ligipääsetavates kohtades, nt auto pagasiruumis).
- Mis tahes turvaintsidentide korral on volitatud isik kohustatud viivitamata võtma ühendust tööandja ja vastutava isikuga.
XIII.
Ühis-, ülemineku- ja lõppsätted
1. Käesolev Juhend jõustub 01.10.2021
2. Käesolev Juhend on siduv kõigile vastutava töötleja volitatud isikutele.
Lozorno, 01.06.2025
