ÉTFŐ - PÉNTEK: 9:00 - 17:00   +40.761.217.771
Személyes adatok biztonsági szabályzata

Az (EU) 2016/679 adatvédelmi rendelet (RGPD) közvetlenül alkalmazandó a tagállamokban 2018. május 25. után.

Ez a dokumentum a Sarmis International  Go S.R.L. személyesadat-kezelő által gyakorolt ​​személyes adatok biztonságára vonatkozó politika meghatározása, valamint az adattárolás és -felhasználás az (EU) 2016/679 rendelet rendelkezéseinek való megfelelésének biztosítása érdekében készült. A személyes adatok kezelése tekintetében az egyének védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv (általános adatvédelmi rendelet) hatályon kívül helyezéséről szóló, 2016. április 27-i 679. számú rendelet

A fent említett dokumentum (Fogalommeghatározások fejezet, 12. pont) szerint az „adatvédelmi incidens” olyan biztonsági incidens, amely véletlenül vagy jogellenesen a továbbított, tárolt vagy más módon kezelt személyes adatok megsemmisítéséhez, elvesztéséhez, megváltoztatásához vagy jogosulatlan közléséhez, illetve az azokhoz való jogosulatlan hozzáféréshez vezet.

Figyelembe véve a  Az a tény, hogy a Sarmis International olyan adatkezelést végez, amelyet a 679/2016/EK rendelet „nagyméretűként” határoz meg, annak érdekében, hogy ügyfelei és munkatársai adatait a lehető legmagasabb szintű személyesadat-biztonságban tartsa, a Sarmis International S.R.L eljárásokat dolgozott ki a személyes adatok megőrzésére vonatkozóan.

Ebben a tekintetben:

  • Pontosan meghatároztuk, hogy mely adatokat dolgozzuk fel, a feldolgozási módszereket és a személyes adatokat felhasználó részlegeket
  • Biztosítottuk, hogy a feldolgozott adatokat a feldolgozás céljára tekintettel ne gyűjtsék túlzott mértékben
  • Azonosítottuk a személyes adatok összes címzettjét, és egyértelműen meghatároztuk, hogy milyen módon kerülnek kapcsolatba a feldolgozott adatokkal
  • Megvizsgáltuk az adatbiztonsággal kapcsolatos lehetséges kockázatokat, és értékeltük az adatvédelemre gyakorolt ​​hatást
  • Eljárásokat dolgoztunk ki az adatbiztonsággal kapcsolatos helyzetekre
  • Az adatfeldolgozás módjának egyszerű ellenőrzése érdekében elkészítettük az adatfeldolgozási nyilvántartást, amely a következő elemeket tartalmazza:
  • Az adatok gyűjtésének céljai;
  • Az érintett személyek kategóriái;
  • A személyes adatok kategóriái;
  • A címzettek kategóriái;
  • Továbbítás harmadik országba vagy nemzetközi szervezetnek;
  • A törlés határideje;
  • A technikai és szervezési biztonsági intézkedések általános leírása.
  • Megállapítottuk a személyes adatbázisokat kezelő informatikai programok (tűzfal, egyéni és erős jelszavak a hozzáféréshez, jogosultságok) elérésének és használatának feltételeit.
  • Szervezeti intézkedéseket tettünk annak biztosítására, hogy ne álljon fenn a jogosulatlan, illegális feldolgozás, a véletlen vagy jogellenes elvesztés vagy megsemmisítés kockázata, és biztosítottuk magunkat minden véletlen vagy illegális kár ellen.
  • Megállapítottuk az adattároló rendszerek biztonságának ellenőrzéséért és az esetleges biztonsági rés felderítéséért felelős személyeket.
  • Képzettük a személyzetet (könyvelés, humánerőforrás, szállítás stb.) és az együttműködő munkatársakat a belső szabványok alkalmazására. és a személyes adatok tárolására vonatkozó eljárások
  • Különleges feladatokat határoztunk meg a személyes adatokkal kapcsolatba kerülő munkatársak számára, abban az értelemben, hogy az adatgyűjtést azokra a mennyiségekre korlátozzuk, amelyek feltétlenül szükségesek a munkaköri feladataik ellátásához

Biztonsági incidens vagy sérülés esetén a Sarmis International munkatársai képzésben részesülnek a feldolgozási tevékenységek leállítására, amíg a biztonsági incidens okait, az érintett részeket, az incidens korlátait, következményeit és az adatok helyreállítását fel nem fedezik, hogy vissza lehessen térni az előző helyzethez.

A biztonsági incidenseknek különböző okai lehetnek: az információs rendszerek nem működő vagy nem megfelelő működésétől az emberi hibákig. A személyesadat-felügyeleti hatóságok által a biztonsági incidensekről készített tanulmány azt mutatja, hogy a legtöbb biztonsági incidens emberi hibának tudható be: olyan helyzeteknek, amikor a személyes adatokat tartalmazó dokumentumok vagy fájlok elfelejtődnek vagy elvesznek.

Ha ésszerű bizonyossággal állítjuk, hogy a személyesadat-feldolgozás biztonságának megsértése történt, elemezzük, hogy a biztonsági incidens milyen mértékben érintheti a személyes adatokat, és ha a hatás jelentős, a biztonsági incidenst jelentjük cégvezetőnknek, az adatvédelmi tisztviselőnek, és adott esetben az adatvédelmi felügyeleti hatóságnak, valamint az incidens által érintett személyeknek (e-mailben, SMS-ben, szóban, írásban stb.). Nem minden biztonsági incidenst kell bejelenteni a felügyeleti hatóságnak, hanem csak azokat, amelyek az esettanulmány elemzése alapján jelentős kockázatot jelentenek az érintettek jogaira és szabadságaira nézve.

Azokban az esetekben, amikor a hatóságnak történő bejelentés kötelező, ezt „haladéktalanul” meg kell tenni, elvileg legkésőbb 72 órán belül attól a naptól számítva, amikor az üzemeltető tudomást szerzett az incidens létezéséről.

Rövid időn belül felderítjük és elhárítjuk az incidens alapjául szolgáló okokat, és korlátozzuk a nem kívánt következmények bekövetkezését.

A személyes adatok kezelését akkor is megszakítjuk, ha valaki kifogást emel ellenük.

Megelőző célokból megállapítottuk a biztonsági incidens lehetséges következményeit:

  • személyes adatok véletlen vagy jogellenes megsemmisítése,
  • személyes adatok feletti ellenőrzés véletlen vagy jogellenes elvesztése,
  • személyes adatokhoz való hozzáférés véletlen vagy jogellenes elvesztése,
  • személyes adatok véletlen vagy jogellenes megváltoztatása adatok,
  • személyes adatok jogosulatlan nyilvánosságra hozatala,
  • személyes adatokhoz való jogosulatlan hozzáférés.

Ezeknek ismeretében és értékelése alapján minden tőlünk telhetőt megteszünk a közvetlen kár kockázatának enyhítése érdekében.

Nem vagyunk kötelesek közvetlenül tájékoztatni Önt, ha:

  • intézkedéseket tettünk annak biztosítására, hogy személyes adataihoz jogosulatlan személy ne férhessen hozzá,
  • a biztonsági incidens után azonnal intézkedéseket tettünk annak biztosítására, hogy a jogaira és szabadságaira jelentett magas kockázat valószínűsíthetően ne következzen be, vagy
  • aránytalanul nagy erőfeszítést igényelne, ebben az esetben más elérhetőségeken (telefon, e-mail, postai úton stb.) keresztül tájékoztatjuk Önt.

A gyakorlatban termékeinkhez és szolgáltatásainkhoz való hozzáférés, valamint azok értékesítése fiók megnyitásán alapul, és jelszavakkal védett. Javasoljuk, hogy ne adja meg jelszavát senkinek, és jelentkezzen ki, amikor már nem használja fiókját. Azt is javasoljuk, hogy a Sarmis International által nyújtott webhelyeken vagy szolgáltatásokban való navigáció befejezése után zárja be azt a böngészőablakot, amelyben dolgozott.

Sajnos az interneten keresztüli adatátvitel 100%-os biztonsága nem garantálható. Következésképpen, a személyes adatainak védelme érdekében tett erőfeszítéseink ellenére a Sarmis International nem tudja biztosítani vagy garantálni az Ön által nekünk, online szolgáltatásainkba vagy termékeinkbe továbbított információk biztonságát. Ezért figyelmeztetjük, hogy a nekünk küldött információk feldolgozása az Ön saját felelősségére történik.

Amikor azonban megkapjuk az Ön által továbbított információkat, garantáljuk, hogy minden erőfeszítést megteszünk annak érdekében, hogy rendszereinkben biztosítsuk azok biztonságát, a hatályos román jogszabályok, valamint az adatokat a mi érdekünkben feldolgozókkal kötött szerződések vagy együttműködési megállapodások szerint. Meghatalmazottaink, még ha ők is dolgoznak fel adatokat számunkra, jogi kötelezettséggel tartoznak azok teljes biztonságban történő feldolgozására.

A fizikai adatvédelmet a következőkkel biztosítjuk: a hozzáférés korlátozása az adatbázisok helyszínéül szolgáló helyiségekhez és számítógépekhez; a személyes adatokat tartalmazó archívumokhoz és dokumentumokhoz való hozzáférés korlátozása; riasztó- vagy megfigyelőrendszerek telepítése az adatbázisok helyszínéül szolgáló helyiségekben.

Egyedi hozzáférési kódokat hoztunk létre az adatok használatára jogosult személyek számára, és megakadályozzuk, hogy jogosulatlan személyek hozzáférjenek az adatfeldolgozási területekhez.

Az adathordozó jogosulatlan olvasásának, másolásának, módosításának vagy törlésének megakadályozása érdekében meghatároztuk az adatbázisokhoz hozzáférő személyeket; megszüntettük az elavult hozzáférési engedélyeket; erős hozzáférési jelszavakat hoztunk létre, amelyeket rendszeresen cserélünk; titkosítási eszközöket biztosítottunk a laptopokhoz és a tárolóeszközökhöz (USB-kulcsok, CD-k, DVD-k stb.); időszakos biztonsági mentéseket konfiguráltunk, és a biztonsági mentési anyagokat egy helyen tároltuk.

Az adatok tárolását úgy szabályozzuk, hogy csak a kifejezetten a tárolásukra kijelölt személyek férhetnek hozzá, egyéni felhasználói azonosító és bizalmas hozzáférési kód hozzárendelése alapján. senki más nem vihet be adatokat a rendszerbe.

Annak érdekében, hogy az érintettek jogainak gyakorlása („elfeledtetéshez való jog”, információhoz való hozzáférés joga, tájékoztatáshoz való jog stb.) biztosítottuk, hogy az adatkezelési szolgáltatásokkal megbízott személyzet ismerje az egyes szerverek fizikai helyét, amelyeken keresztül a szóban forgó adatbázisokat kezelik. Erre azért van szükség, mert az elektronikus dokumentumokat nehezebb megtalálni, mint a fizikai formátumú dokumentumokat, mivel az előbbiek biztonsági mentési rendszereken, archívumokon vagy harmadik feleknek/szervezeteknek (pl. Dropbox) továbbíthatók.

Ugyanezen célból (azaz az érintettek jogainak gyakorlása érdekében) felül kell vizsgálnunk az adatbiztonság területén együttműködő adatkezelő szolgáltatók által használt biztonsági mentési és tárolási protokollokat.

A szerverek pontos helyének meghatározása a különböző műveletekre vonatkozó jogszabályok meghatározásához is hasznos.

A rendszerbe való belépést, az adatok olvasását vagy továbbítását csak a törvény által erre kijelölt személyeknek, és csak akkor engedélyezzük, ha erre jogi kötelezettség áll fenn. Amennyiben adatátvitel szükséges, azt csak megfelelő titkosítási technikák alkalmazásával engedélyezzük, amelyek biztosítják az adatátvitel ellenőrzését.

Folyamatosan figyelemmel kísérjük a fent említett biztonsági intézkedések hatékonyságát, és megtesszük a szükséges szervezeti intézkedéseket a belső ellenőrzéssel kapcsolatban a rendelet betartásának biztosítása érdekében.

Minden munkatársunk megállapodás alapján köteles megtenni ezeket az intézkedéseket.

A birtokunkban lévő adatokon végzett jogosulatlan műveletek és azok megkísérlése, beleértve a visszaélésszerű felhasználást, a csalárd felhasználást, a jogosulatlan hozzáférést, a módosítást, az információk marketing célú másolását, a hozzáférés blokkolását és az ehhez hasonlókat, a törvénynek megfelelően büntetendő.

Ezt a biztonsági szabályzatot a 679/2016. számú rendelet konkrét rendelkezései, valamint az adatbiztonsággal kapcsolatos helyzetekre kidolgozott belső eljárásaink egészítik ki.