Az (EU) 2016/679 adatvédelmi rendelet (RGPD) közvetlenül alkalmazandó a tagállamokban 2018. május 25. után.
Ez a dokumentum a Sarmis International Go S.R.L. személyesadat-kezelő által gyakorolt személyes adatok biztonságára vonatkozó politika meghatározása, valamint az adattárolás és -felhasználás az (EU) 2016/679 rendelet rendelkezéseinek való megfelelésének biztosítása érdekében készült. A személyes adatok kezelése tekintetében az egyének védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv (általános adatvédelmi rendelet) hatályon kívül helyezéséről szóló, 2016. április 27-i 679. számú rendelet
A fent említett dokumentum (Fogalommeghatározások fejezet, 12. pont) szerint az „adatvédelmi incidens” olyan biztonsági incidens, amely véletlenül vagy jogellenesen a továbbított, tárolt vagy más módon kezelt személyes adatok megsemmisítéséhez, elvesztéséhez, megváltoztatásához vagy jogosulatlan közléséhez, illetve az azokhoz való jogosulatlan hozzáféréshez vezet.
Figyelembe véve a Az a tény, hogy a Sarmis International olyan adatkezelést végez, amelyet a 679/2016/EK rendelet „nagyméretűként” határoz meg, annak érdekében, hogy ügyfelei és munkatársai adatait a lehető legmagasabb szintű személyesadat-biztonságban tartsa, a Sarmis International S.R.L eljárásokat dolgozott ki a személyes adatok megőrzésére vonatkozóan.
Ebben a tekintetben:
Biztonsági incidens vagy sérülés esetén a Sarmis International munkatársai képzésben részesülnek a feldolgozási tevékenységek leállítására, amíg a biztonsági incidens okait, az érintett részeket, az incidens korlátait, következményeit és az adatok helyreállítását fel nem fedezik, hogy vissza lehessen térni az előző helyzethez.
A biztonsági incidenseknek különböző okai lehetnek: az információs rendszerek nem működő vagy nem megfelelő működésétől az emberi hibákig. A személyesadat-felügyeleti hatóságok által a biztonsági incidensekről készített tanulmány azt mutatja, hogy a legtöbb biztonsági incidens emberi hibának tudható be: olyan helyzeteknek, amikor a személyes adatokat tartalmazó dokumentumok vagy fájlok elfelejtődnek vagy elvesznek.
Ha ésszerű bizonyossággal állítjuk, hogy a személyesadat-feldolgozás biztonságának megsértése történt, elemezzük, hogy a biztonsági incidens milyen mértékben érintheti a személyes adatokat, és ha a hatás jelentős, a biztonsági incidenst jelentjük cégvezetőnknek, az adatvédelmi tisztviselőnek, és adott esetben az adatvédelmi felügyeleti hatóságnak, valamint az incidens által érintett személyeknek (e-mailben, SMS-ben, szóban, írásban stb.). Nem minden biztonsági incidenst kell bejelenteni a felügyeleti hatóságnak, hanem csak azokat, amelyek az esettanulmány elemzése alapján jelentős kockázatot jelentenek az érintettek jogaira és szabadságaira nézve.
Azokban az esetekben, amikor a hatóságnak történő bejelentés kötelező, ezt „haladéktalanul” meg kell tenni, elvileg legkésőbb 72 órán belül attól a naptól számítva, amikor az üzemeltető tudomást szerzett az incidens létezéséről.
Rövid időn belül felderítjük és elhárítjuk az incidens alapjául szolgáló okokat, és korlátozzuk a nem kívánt következmények bekövetkezését.
A személyes adatok kezelését akkor is megszakítjuk, ha valaki kifogást emel ellenük.
Megelőző célokból megállapítottuk a biztonsági incidens lehetséges következményeit:
Ezeknek ismeretében és értékelése alapján minden tőlünk telhetőt megteszünk a közvetlen kár kockázatának enyhítése érdekében.
Nem vagyunk kötelesek közvetlenül tájékoztatni Önt, ha:
A gyakorlatban termékeinkhez és szolgáltatásainkhoz való hozzáférés, valamint azok értékesítése fiók megnyitásán alapul, és jelszavakkal védett. Javasoljuk, hogy ne adja meg jelszavát senkinek, és jelentkezzen ki, amikor már nem használja fiókját. Azt is javasoljuk, hogy a Sarmis International által nyújtott webhelyeken vagy szolgáltatásokban való navigáció befejezése után zárja be azt a böngészőablakot, amelyben dolgozott.
Sajnos az interneten keresztüli adatátvitel 100%-os biztonsága nem garantálható. Következésképpen, a személyes adatainak védelme érdekében tett erőfeszítéseink ellenére a Sarmis International nem tudja biztosítani vagy garantálni az Ön által nekünk, online szolgáltatásainkba vagy termékeinkbe továbbított információk biztonságát. Ezért figyelmeztetjük, hogy a nekünk küldött információk feldolgozása az Ön saját felelősségére történik.
Amikor azonban megkapjuk az Ön által továbbított információkat, garantáljuk, hogy minden erőfeszítést megteszünk annak érdekében, hogy rendszereinkben biztosítsuk azok biztonságát, a hatályos román jogszabályok, valamint az adatokat a mi érdekünkben feldolgozókkal kötött szerződések vagy együttműködési megállapodások szerint. Meghatalmazottaink, még ha ők is dolgoznak fel adatokat számunkra, jogi kötelezettséggel tartoznak azok teljes biztonságban történő feldolgozására.
A fizikai adatvédelmet a következőkkel biztosítjuk: a hozzáférés korlátozása az adatbázisok helyszínéül szolgáló helyiségekhez és számítógépekhez; a személyes adatokat tartalmazó archívumokhoz és dokumentumokhoz való hozzáférés korlátozása; riasztó- vagy megfigyelőrendszerek telepítése az adatbázisok helyszínéül szolgáló helyiségekben.
Egyedi hozzáférési kódokat hoztunk létre az adatok használatára jogosult személyek számára, és megakadályozzuk, hogy jogosulatlan személyek hozzáférjenek az adatfeldolgozási területekhez.
Az adathordozó jogosulatlan olvasásának, másolásának, módosításának vagy törlésének megakadályozása érdekében meghatároztuk az adatbázisokhoz hozzáférő személyeket; megszüntettük az elavult hozzáférési engedélyeket; erős hozzáférési jelszavakat hoztunk létre, amelyeket rendszeresen cserélünk; titkosítási eszközöket biztosítottunk a laptopokhoz és a tárolóeszközökhöz (USB-kulcsok, CD-k, DVD-k stb.); időszakos biztonsági mentéseket konfiguráltunk, és a biztonsági mentési anyagokat egy helyen tároltuk.
Az adatok tárolását úgy szabályozzuk, hogy csak a kifejezetten a tárolásukra kijelölt személyek férhetnek hozzá, egyéni felhasználói azonosító és bizalmas hozzáférési kód hozzárendelése alapján. senki más nem vihet be adatokat a rendszerbe.
Annak érdekében, hogy az érintettek jogainak gyakorlása („elfeledtetéshez való jog”, információhoz való hozzáférés joga, tájékoztatáshoz való jog stb.) biztosítottuk, hogy az adatkezelési szolgáltatásokkal megbízott személyzet ismerje az egyes szerverek fizikai helyét, amelyeken keresztül a szóban forgó adatbázisokat kezelik. Erre azért van szükség, mert az elektronikus dokumentumokat nehezebb megtalálni, mint a fizikai formátumú dokumentumokat, mivel az előbbiek biztonsági mentési rendszereken, archívumokon vagy harmadik feleknek/szervezeteknek (pl. Dropbox) továbbíthatók.
Ugyanezen célból (azaz az érintettek jogainak gyakorlása érdekében) felül kell vizsgálnunk az adatbiztonság területén együttműködő adatkezelő szolgáltatók által használt biztonsági mentési és tárolási protokollokat.
A szerverek pontos helyének meghatározása a különböző műveletekre vonatkozó jogszabályok meghatározásához is hasznos.
A rendszerbe való belépést, az adatok olvasását vagy továbbítását csak a törvény által erre kijelölt személyeknek, és csak akkor engedélyezzük, ha erre jogi kötelezettség áll fenn. Amennyiben adatátvitel szükséges, azt csak megfelelő titkosítási technikák alkalmazásával engedélyezzük, amelyek biztosítják az adatátvitel ellenőrzését.
Folyamatosan figyelemmel kísérjük a fent említett biztonsági intézkedések hatékonyságát, és megtesszük a szükséges szervezeti intézkedéseket a belső ellenőrzéssel kapcsolatban a rendelet betartásának biztosítása érdekében.
Minden munkatársunk megállapodás alapján köteles megtenni ezeket az intézkedéseket.
A birtokunkban lévő adatokon végzett jogosulatlan műveletek és azok megkísérlése, beleértve a visszaélésszerű felhasználást, a csalárd felhasználást, a jogosulatlan hozzáférést, a módosítást, az információk marketing célú másolását, a hozzáférés blokkolását és az ehhez hasonlókat, a törvénynek megfelelően büntetendő.
Ezt a biztonsági szabályzatot a 679/2016. számú rendelet konkrét rendelkezései, valamint az adatbiztonsággal kapcsolatos helyzetekre kidolgozott belső eljárásaink egészítik ki.