I.
Osnovne določbe
1. Predmet te Smernice je ureditev varstva osebnih podatkov in ravnanja z njimi pri dejavnostih, ki jih izvajajo upravičene osebe delodajalca, ki je družba ELLMAN, s.r.o., Muškátová 732/23,
Lozorno 900 55, IČO: 35 949 309 (v nadaljevanju „Upravljavec“).
2. Upravičena oseba je za namene te Smernice zaposleni pri Upravljavcu, ki pri opravljanju svojega dela ravna z osebnimi podatki posameznikov, na katere se nanašajo osebni podatki (v nadaljevanju „Upravičena oseba“).
II.
Splošne obveznosti
1. Osebni podatki morajo biti ustrezno zavarovani v vseh primerih, ko se z njimi v organizaciji ravna.
2. Upravičena oseba sme ravnati z osebnimi podatki le, če je to nujno za opravljanje njenih delovnih nalog, ali na podlagi posameznega pisnega pooblaštila Upravljavca.
3. Upravičena oseba mora varovati zaupnost osebnih podatkov, s katerimi pride v stik pri opravljanju svojega dela ali dejavnosti na podlagi pooblaštila.
4. Obveznost varovanja zaupnosti velja tudi po prenehanju delovnega razmerja z upravičeno osebo.
5. Upravičena oseba sme ravnati le s tistimi osebnimi podatki, ki so nujni za opravljanje njenega dela ali dejavnosti na podlagi pooblaštila.
6. Upravičena oseba sme izvajati le tiste postopke z osebnimi podatki, ki so nujni za opravljanje njenega dela ali dejavnosti na podlagi pooblaštila.
7. Upravičena oseba ne sme pridobivati informacij o osebnih podatkih, ki presegajo okvir njenega dela ali pooblaštila.
8. Upravičena oseba mora skrbeti, da pri opravljanju njenega dela ali dejavnosti na podlagi pooblaštila ne pride do uhajanja obdelanih osebnih podatkov ali do kršitve varnosti postopkov obdelave.
9. Prepovedano je navajati osebno identifikacijsko številko v pogodbah, sklenjenih s fizično osebo.
10. Prepovedano je na zasebnih profilih na družbenih omrežjih objavljati fotografije in druge dejavnosti iz dela.
11. Fotografije, posnete z zasebnimi napravami, mora upravičena oseba shraniti na za to namenjeno napravo upravljavca in jih nemudoma odstraniti (izbrisati) s svoje zasebne naprave.
III.
Pridobivanje osebnih podatkov
1. Osebni podatki upravljavca so shranjeni in varnostno kopirani v lastni podatkovni zbirki z zunanjo hrambo.
2. Do podatkovne zbirke upravičena oseba dostopa prek individualne programske opreme, ki je dostopna na vsakem službenem računalniku Upravljavca.
3. Vsaka upravičena oseba ima svoje uporabniško ime in geslo za dostop do programske opreme Upravljavca, pri čemer ji podatkovna zbirka zagotovi le osebne podatke posameznikov v obsegu njenega dela ali pooblaštila.
4. Če bi upravičena oseba potrebovala dostop do osebnih podatkov v večjem obsegu, kot ga ima na voljo v podatkovni zbirki, mora Upravljavca na podlagi zahteve zaprositi za posamezno pisno soglasje za pridobitev teh podatkov.
5. Pisno soglasje izda Upravljavec na zahtevo, in sicer le v obsegu, potrebnem za izpolnitev namena upravičene osebe.
6. Upravičena oseba nato pisno soglasje predloži vodji oddelka IT, ki ji zagotovi osebne podatke le v obsegu soglasja, ki ga je izdal Upravljavec.
7. Upravičena oseba pridobljenih osebnih podatkov ne sme posredovati drugim osebam.
8. Upravičena oseba svojih dostopnih podatkov do programske opreme Upravljavca ne sme posredovati drugim osebam.
9. Upravičena oseba ne sme uporabljati programske opreme Upravljavca za lastne potrebe.
IV.
Uporaba interneta
1. Uporaba internetnih storitev s strani upravičenih oseb je namenjena opravljanju delovnih nalog.
2. Pri uporabi interneta je treba upoštevati zaupnost prenesenih informacij.
3. Upravičena oseba mora pri dostopu do interneta upoštevati naslednja načela:
a. dostop do interneta uporabljati predvsem v skladu s svojimi delovnimi nalogami/funkcijo,
b. upoštevati opozorila protivirusnega programa,
c. ne povezovati se na neznane spletne strani z nepreverjeno vsebino, če to ni potrebno za opravljanje delovnih nalog/funkcije,
d. gesel, ki se uporabljajo za dostop do notranjih informacijskih sistemov, ne uporabljati za dostop do javnih internetnih storitev.
V.
Elektronska pošta
- Elektronska pošta se uporablja za namene notranje in zunanje komunikacije.
- Skupinska e-poštna sporočila mora upravičena oseba pošiljati s skritimi e-poštnimi naslovi (skrita kopija), tako da posamezni naslovniki ne izvedo e-poštnih naslovov drugih posameznikov – naslovnikov.
- Prepovedano je pošiljati osebne podatke posameznikov v nezaščitenih e-poštnih sporočilih ali v nezaščiteni prilogi. Priloge je treba zaščititi z geslom. Geslo je treba poslati po drugem komunikacijskem kanalu, npr. s SMS ali po telefonu. Če te možnosti ni, je treba geslo poslati v ločenem e-poštnem sporočilu.
- Ob prenehanju delovnega ali drugega razmerja z upravičeno osebo upravljavec ukine uporabo e-poštnega naslova te upravičene osebe v roku 30 dni od prenehanja razmerja.
VI.
Kadrovska varnost
- Ob prenehanju delovnega ali drugega razmerja (npr. prenehanje funkcije poslovodje) mora upravičena oseba (zaposleni, poslovodja …) predati delovne zadeve, vključno s spisi, vsemi dodeljenimi inventarnimi predmeti, izposojenimi knjigami in ključi.
- Vse upravičene osebe morajo biti seznanjene z osnovnimi varnostnimi načeli, preden pridobijo dostop do informacijskega sistema upravljavca in namenov obdelave. Seznanitev izvede odgovorna oseba. Dokazilo o seznanitvi se hrani v osebni mapi zaposlenega
- Upravičeni osebi se lahko dodeli tehnično sredstvo (npr. službeni mobilni telefon, prenosnik), katerega prevzem upravičena oseba potrdi na potrdilu o prevzemu sredstva. Ob vrnitvi sredstva ima upravičena oseba pravico zahtevati potrdilo o predaji.
VII.
Fizična varnost
1. Informacijska tehnologija (računalniki, prenosniki ipd.) mora biti nameščena v prostorih, ki se lahko zaklenejo. Prostor, v katerem je informacijska tehnologija, mora biti ob vsakem odhodu upravičene osebe zaklenjen. Po koncu dela mora upravičena oseba:
a. izklopiti osebni računalnik ali se iz njega odjaviti,
b. zakleniti omare z gradivom, ki vsebuje osebne podatke (če se omare lahko zaklenejo).
VIII.
Upravljanje ključev in vstopnih kartic
- Upravičeni osebi se ob nastopu zaposlitve/funkcije dodeli en ključ vrat
prostora, v katerem bo opravljala delo/funkcijo.
2. Vsako izgubo ključa pisarne mora upravičena oseba nemudoma po e-pošti prijaviti
svojemu nadrejenemu in odgovorni osebi.
3. Za ključe odgovarja oseba, ki so ji bili dodeljeni. Te ključe mora upravičena oseba
predati nadrejenemu ob prenehanju njenega delovnega ali drugega razmerja.
IX.
Drugi ukrepi
1. Upravičena oseba (zaposleni, poslovodja) mora ob vsakem odhodu iz prostora, če v prostoru ni druge upravičene osebe, prostor zakleniti in ključ vzeti s seboj.
2. Pred odhodom iz prostora mora upravičena oseba preveriti, ali so okna v njenem prostoru zaprta.
3. Upravičena oseba ne sme spreminjati nastavitev protivirusnega programa niti izklapljati rezidentnega protivirusnega programa brez soglasja vodje oddelka IT.
4. Vsako sumljivo, nenavadno delovanje računalnika oziroma okvaro mora upravičena oseba takoj prijaviti vodji oddelka IT.
5. Upravičena oseba ne sme samovoljno nameščati računalniških programov, bodisi s pomnilniških medijev bodisi z interneta. Programe sme nameščati le s soglasjem nadrejenega po predhodnem posvetu z vodjo oddelka IT.
6. Vsaka upravičena oseba mora imeti dodeljeno geslo, s katerim se overja, in ga mora hraniti v tajnosti. Upravičena oseba ne sme izdati svojega gesla, s katerim se overja. Geslo ne sme biti zapisano in shranjeno na vidnem ali lahko dostopnem mestu. Upravičena oseba je odgovorna za nepooblaščeno razkritje svojega gesla drugi osebi ter posledično tudi za njegovo zlorabo in povzročeno škodo.
7. Upravičena oseba ne sme dovoliti dela z računalnikom osebi, ki za to ni upravičena.
8. Če na enem računalniku dela več oseb, se mora upravičena oseba prijaviti s svojim uporabniškim imenom in geslom, potem ko se odjavi upravičena oseba, ki je pred tem delala z računalnikom.
X.
Kršitev varnosti
1. Če pride do kršitve varnosti osebnih podatkov, mora upravičena oseba o tem nemudoma obvestiti svojega nadrejenega in vodjo oddelka IT.
2. Upravičena oseba mora prekiniti svojo dejavnost, pri čemer ne sme izvesti nobenih dejanj, ki bi lahko povečala tveganje za varnost osebnih podatkov.
3. Upravičena oseba mora sestaviti zapisnik, v katerem navede vse podrobnosti v obsegu:
a. za katere osebne podatke gre,
b. kdaj je izvedela za kršitev varnosti,
c. do kakšne kršitve varnosti je prišlo,
d. kako je za to kršitev izvedela,
e. katere korake je izvedla.
4. Upravičena oseba preda zapisnik vodji oddelka IT.
5. Vodja oddelka IT Upravljavcu nemudoma sporoči naravo in obseg kršitve varnosti, potem ko je za to informacijo izvedel.
6. Vodja oddelka IT si mora po najboljših močeh prizadevati, da ne pride do nadaljnjih kršitev varnosti pri obdelavi osebnih podatkov, pri čemer mora v najkrajšem možnem času odpraviti nastale težave.
7. Upravičena oseba sme opravljati svoje delo šele po soglasju vodje oddelka IT, ki potrdi, da opravljanje dela ne predstavlja tveganja za varnost osebnih podatkov.
8. Vodja oddelka IT mora pripraviti zapisnik, ki bo vseboval:
a. vrsto osebnih podatkov, katerih varstvo je bilo kršeno,
b. izvor in obliko kršitve,
c. obseg kršitve in predvideno stopnjo tveganja,
d. ukrepe, ki so bili izvedeni za odpravo nastalega stanja,
e. ukrepe, ki so bili izvedeni za zagotovitev varnosti osebnih podatkov.
9. Vodja oddelka IT preda svoj zapisnik in zapisnik upravičene osebe Upravljavcu.
XI.
Obravnava vlog posameznikov, na katere se nanašajo osebni podatki
1. Zahteve in ugovore posameznikov obravnava oseba, ki ji to izhaja iz pooblaštila (v nadaljevanju „odgovorna oseba“).
2. Odgovorna oseba po prejemu zahteve, ugovora ali pritožbe posameznika (v nadaljevanju „vloga“) posameznika obvesti o njenem prejemu in nadaljnjem postopku.
3. Odgovorna oseba mora vlogo posameznika oceniti najpozneje v 30 dneh od dneva njene vročitve.
4. Če bi ocena vloge zahtevala več časa, mora odgovorna oseba stopiti v stik z Upravljavcem in o tem ustrezno obvestiti tudi posameznike.
5. Po oceni vloge mora odgovorna oseba ustrezno obvestiti posameznike v zgoraj določenem roku.
XII.
Delo od doma
- Med delom od doma je treba uporabljati službene naprave (prenosnike in namizne računalnike)
- Če to ni mogoče, je treba pri delu od doma z lastnimi napravami uporabljati le protivirusne programe in rešitve v oblaku, ki jih priporoča delodajalec, ter nastaviti samodejne posodobitve uporabljenih programov.
- Pri delu od doma je treba delati z aktiviranim VPN (Virtual Private Network) ali z drugo varno aplikacijo, ki jo je odobril delodajalec.
- Brez aktiviranega VPN je prepovedano odpirati dokumente ali programe, ki vsebujejo osebne podatke ali druge občutljive podatke.
- Naprave (prenosniki ali namizni računalniki), ki se uporabljajo pri delu od doma, ne smejo ostati odklenjene v odsotnosti upravičene osebe (tudi ob kratkotrajnem odhodu od naprave je treba napravo preklopiti v stanje spanja).
- Med delom od doma je treba upoštevati odobren sistem gesel in v času odsotnosti zaklepati napravo, ki se uporablja pri delu.
- Za spletno shranjevanje dokumentov, ki vsebujejo osebne podatke, in za pošiljanje takih dokumentov se smejo uporabljati le odobrene rešitve v oblaku in komunikacijske aplikacije.
- Pri delu od doma (če je mogoče) ne uporabljati zasebnih e-poštnih naslovov ali telefonskih številk.
- Pri delu od doma je prepovedano uporabljati javno dostopna komunikacijska sredstva (WhatsApp, Facebook ipd.) za komunikacijo ali za pošiljanje ali predajo dokumentov, ki vsebujejo osebne podatke.
- Z napravami, s katerimi se obdelujejo osebni podatki, je prepovedano delati na javno dostopnih mestih, treba pa je upoštevati splošne varnostne ukrepe za zaščito naprav pred krajo ali kopiranjem njihove vsebine (zlasti teh naprav ne puščati brez nadzora v navzočnosti tuje osebe ali ob prevažanju po javno dostopnih mestih, npr. v prtljažniku avtomobila).
- Ob kakršnih koli varnostnih incidentih mora upravičena oseba nemudoma stopiti v stik z delodajalcem in odgovorno osebo.
XIII.
Skupne, prehodne in končne določbe
1. Ta Smernica začne veljati 01.10.2021
2. Ta Smernica je zavezujoča za vse upravičene osebe upravljavca.
V kraju Lozorno, dne 01.06.2025
