Technická a organizační opatření pro ochranu údajů

Podobné dokumenty
Prohlášení o souladu s GDPR 29/2018

SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Bezpečnostní politika společnosti synlab czech s.r.o.

INFORMACE PRO OBCHODNÍ PARTNERY, KONTAKTNÍ OSOBY A NÁVŠTĚVY

Informace o zpracování osobních údajů

ZÁSADY MLČENLIVOSTI PRO OBLAST OCHRANY OSOBNÍCH ÚDAJŮ

Směrnice upravující eliminaci rizik při správě osobních údajů technicko-organizační opatření

KODEX OCHRANY OSOBNÍCH ÚDAJŮ

Informace společnosti ohledně ochrany osobních údajů

INFORMACE O PRÁVECH A POVINNOSTECH V OBLASTI OCHRANY OSOBNÍCH ÚDAJŮ

Závazný pokyn 1/2018 k Dohodě o spolupráci

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE PRO OBCHODNÍ PARTNERY, KONTAKTNÍ OSOBY A NÁVŠTĚVY

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE PRO KLIENTY NÁVŠTĚVNÍKY HERNÍCH PROSTOR A ÚČASTNÍKY HAZARDNÍCH HER

ZÁSADY PRO ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE PRO OBCHODNÍ PARTNERY, KONTAKTNÍ OSOBY A NÁVŠTĚVY

Nakládání s osobními údaji

Zákazník a Poskytovatel jsou dále taktéž označováni společně jako smluvní strany" nebo jednotlivě jako smluvní strana".

Prohlášení o Ochraně osobních údajů

Směrnice o provozování kamerového systému

1. Organizace dokumentu. 2. Zabezpečení jako priorita. 3. Cloudová infrastruktura Hybrid Ads

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Podmínky ochrany osobních údajů

Příloha č. 1 Kontrolní seznam o připravenosti na nařízení GDPR Checklist

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE PRO ZÁKONNÉ ZÁSTUPCE

OCHRANA OSOBNÍCH ÚDAJŮ

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE PRO OBCHODNÍ PARTNERY, KONTAKTNÍ OSOBY A NÁVŠTĚVY

1. Standardní pracovní činnost v prostorách Ortoptiky Dr. Očka Mgr. Martiny Hamplové ve vztahu k nařízení GDPR

Bezpečnostní politika informací SMK

Ochrana osobních údajů Implementace GDPR

PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE PRO ZÁKONNÉ ZÁSTUPCE

Základní škola Mazurská, Praha 8, Svídnická 1a

Prohlášení o ochraně osobních údajů

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Záznamy o činnostech zpracování osobních údajů

Obecné nařízení o ochraně osobních údajů

Prohlášení o ochraně osobních údajů

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE PRO ZÁKONNÉ ZÁSTUPCE. Úvodní informace

[ 1 ] Ing. František Chuchma, CSc. Seminář SVP/SDP, Státní ústav kontrolu léčiv

Zásady zpracování a ochrany osobních údajů

Informační memorandum ke zpracování osobních údajů Vyšší odborné školy zdravotnické Brno, příspěvková organizace

Zásady ochrany osobních údajů

Bezpečností politiky a pravidla

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Vážení klienti, Vaše osobní údaje jsou zpracovávány v zákaznických kartách v rozsahu nezbytném pro individuální zhotovení optického korekčního

Kabelíkova 14a, Přerov Tel.: , fax: Domov pro seniory, Kabelíkova 14a, Přerov

Kontaktní údaje na Správce: - telefon:

PLNĚNÍ INFORMAČNÍ POVINNOSTI DLE ČLÁNKU 13 GDPR ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Směrnice č. 01/2018 Ochrana osobních údajů na Asociace pro vodu ČR z.s. Článek 1 Předmět úpravy. Článek 2 Základní pojmy

f) přímý marketing (informační a produktové kampaně) EŽP a.s.; g) ochrana majetku a osob.

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

Informační systémy veřejné správy (ISVS)

Bezpečnostní politika společnosti synlab czech s.r.o.

Informace o zpracování osobních údajů

Politika ochrany osobních údajů

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ SPOLEČNOST RADIUM S.R.O.

S M Ě R N I C E K OCHRANĚ OSOBNÍCH ÚDAJŮ A ZÁZNAMY SPRÁVCE O ČINNOSTECH ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Zásady ochrany údajů v evropském regionu

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ PRIVACY POLICY

Informace o zpracování osobních údajů společností FREE ARCHITECTS s.r.o.

OBCHODNÍ SLUŽBY SPOLEČNOSTI WORLDLINE. Technická a organizační opatření a Seznam Oprávněných subdodavatelů

Pan/Paní., nar.:..., bytem: ( Vy ) TÍMTO SVOBODNĚ A DOBROVOLNĚ UDĚLUJE SOUHLAS JAKOŽTO KLIENT, SE ZPRACOVÁNÍM OSOBNÍCH ÚDAJŮ ( Souhlas )

Zásady ochrany osobních údajů

SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ DLE ČL. 13 NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2016/679 ZE DNE 27. DUBNA 2016

1/ Memorandum o zpracování osobních údajů dle článku 13 a 14 GDPR.

Městská nemocnice Ostrava, příspěvková organizace

(2) Zásady bezpečnostní politiky jsou rozpracovány v návrhu bezpečnosti informačního systému

INFORMACE PRO SUBJEKTY OSOBNÍCH ÚDAJŮ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Název organizace: SOŠ dopravy a cestovního ruchu v Krnově, p. o. Datum účinnosti: Verze: 1

Podmínky ochrany osobních údajů a zpracovatelská smlouva

Město Benešov nad Ploučnicí IČ Směrnice č. 02/2018. o zpracování osobních údajů. a postupech jejich zabezpečení

1.3. Tyto podmínky jsou přístupné na webových stránkách Správce

PODMÍNKY OCHRANY OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů

Zajištění provozu multifunkčních, multimediálních elektronických zařízení určených pro zpracování utajovaných informací

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

OCHRANA OSOBNÍCH ÚDAJŮ

Prohlášení o ochraně osobních údajů pro externí uchazeče

Fyzická bezpečnost, organizační opatření. RNDr. Igor Čermák, CSc.

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

SPORTCENTRUM dům dětí a mládeže PROSTĚJOV

INFORMAČNÍ MEMORANDUM O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ PRO ZAMĚSTNANCE

Informace o zpracování a ochraně osobních údajů

Povinně zveřejňované informace Informační memorandum ke zpracování osobních údajů

Ochrana osobních údajů GDPR

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

ZÁZNAMY O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ SDRUŽENÍ ADVOKÁTŮ Tobiášek & Závada, advokátní kancelář

Miloš Sarauer, Libenice 151, Kolín, IČ : , DIČ : CZ Směrnice pro práci s osobními údaji. Článek 1 Úvodní ustanovení

Jak by se s tím měli vyrovnat podnikatelé v oboru elektro?

Zásady zpracování a ochrany osobních údajů společností Mediclinic a.s. v oblasti poskytování pracovnělékařských, posudkových a souvisejících služeb

Máte právo požadovat od správce přístup k osobním údajům, které se ho týkají, podle článku 15 GDPR:

vnitřní směrnici: Správce osobních údajů (osoba odpovědná za správu domu podle občanského zákoníku) :

Informace o zpracování osobních údajů

Ochrana osobních údajů

Povinnosti osob při zpracování osobních údajů

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ V ANKETĚ STROM ROKU I. SPRÁVCE OSOBNÍCH ÚDAJŮ A SUBJEKT OSOBNÍCH ÚDAJŮ

OCHRANA OSOBNÍCH ÚDAJŮ PRAHA SOBĚ

Transkript:

Technická a organizační opatření pro ochranu údajů V této příloze najdete více podrobností o tom, jak zabezpečujeme data. verze 1810 Adresa Bisnode Česká republika, a. s. Siemensova 2717/4 155 00 Praha 5 www.bisnode.cz +420 274 000 000 info@bisnode.cz 1

Obsah Rozsah použití...3 Vstupní kontrola...3 Vstupní kontrola v našich provozních areálech...3 Kontrola vstupu do našeho počítačového střediska...3 Kontrola práva vstupu...3 Kontrola práva vstupu do našich provozních areálů...3 Kontrola práva vstupu u provozovatele datového střediska...3 Kontrola přístupu...4 Kontrola přístupu v našich provozních areálech...4 Kontrola přístupu u provozovatele datového centra...4 Kontrola přenosu...4 Kontrola přenosu v našich provozních areálech...4 Kontrola přenosu u provozovatele datového centra...4 Kontrola vkládání dat...4 Kontrola dostupnosti...4 Separační pravidlo...5 Separační pravidlo v našich provozních areálech...5 Separační pravidlo u provozovatele datového centra...5 2

Rozsah použití Dle nařízení o ochraně údajů (GDPR) je každý subjekt, který shromažďuje, zpracovává nebo používá osobní údaje, povinen přijmout taková technická a organizační opatření, která jsou nezbytná k zajištění splnění pravidel ochrany údajů. Vstupní kontrola Vstupní kontrola se používá k zákazu neoprávněným osobám získat přístup k technickému zařízení, v němž se zpracovávají nebo používají osobní údaje. Vstupní kontrola v našich provozních areálech Vstup do našich budov je regulován kontrolními mechanismy při vstupu. Pro naše zaměstnance jsou jimi především elektronické klíče, které povolují vstup do provozních areálů dle přístupových práv stanovených pro každý klíč. Přístupová práva jsou sladěna s pravomocemi udělenými pracovníkům s ohledem na místo (dle konkrétních částí provozních areálů). Pro návštěvníky je vstupní kontrola zajišťována centrální recepcí nebo vrátným, který zaznamenává údaje o návštěvnících a vydává jim průkazy návštěvníka platné po dobu příslušné návštěvy. Kontrola vstupu do našeho počítačového střediska Naše IT systémy jsou za nás provozovány různými datovými centry. Datová centra jsou navržena jako uzavřené bezpečnostní prostory. Je zde fyzická i technická kontrola vstupu. Datová střediska jsou zabezpečena elektronicky a návštěvníkům je povolen vstup pouze v doprovodu. Návštěvníci se nemohou v datovém centru pohybovat bez dozoru. Nezbytné vstupní karty jsou vydávány pouze po předchozím vyrozumění a za přísných podmínek. Použití je evidováno. Datová střediska jsou monitorována videem. Prostory a kritické vnitřní oblasti budovy jsou zároveň 24 hodin pod dohledem bezpečnostní firmy. Kontrola práva vstupu Kontrola práva vstupu zahrnuje opatření, kterými se zabraňuje neoprávněným osobám použít systémy zpracování dat (logická bezpečnost). Kontrola práva vstupu do našich provozních areálů Administrativní práce provedená námi nebo provozovatelem datového střediska je vykonávána určitými členy personálu, kteří podepsali zvláštní dohodu o mlčenlivosti a před přijetím do zaměstnání byli prověřeni. Dohoda o mlčenlivosti obsahuje závazek utajení dat. Identifikace uživatelskými jmény a bezpečnými hesly je povinná. Naše IT systémy jsou také chráněny před vnějším prostředím. Kontrola práva vstupu u provozovatele datového střediska Provozovatel datového centra rovněž nainstaloval další pokročilé funkce firewallu v rámci síťové vrstvy a produktů pro právo vstupu. Kontrola přístupu Kontrola přístupu jsou opatření přijatá k tomu, aby zajistila, že uživatelé mají přístup pouze k údajům, k nimž mají oprávnění přistupovat, a že osobní údaje nelze bez oprávnění přečíst, zkopírovat, změnit nebo smazat v průběhu zpracovávání nebo používání a poté, co byly uloženy. 3

Kontrola přístupu v našich provozních areálech Definovali a zdokumentovali jsme vnitřní normy pro udělování oprávnění. Dle nich se řídí práva, která mají administrátoři při provozu klientských systémů. Tyto normy stanovují například požadavky na bezpečnost hesel. Kontrola přístupu u provozovatele datového centra V případech, kdy uzavřeme smlouvu s provozovatelem datového centra, aby převzal nastavení uživatelů a autorizací na aplikační vrstvě, bude tento provozovatel vázán stejnými bezpečnostními normami, které platí pro naše vlastní provozní areály. Odchylky jsou povoleny pouze tehdy, pokud je písemně nařídíme. Stanovujeme i formulaci směrnic, pokud jde o to, jak má provozovatel datového centra koncipovat pojetí autorizace specifické pro danou aplikaci. Kontrola přenosu Kontrola přenosu zahrnuje opatření, která zajištující, aby během elektronického přenosu nebylo bez dovolení možné osobní data přečíst, zkopírovat, změnit nebo vymazat, zatímco jsou přenášena nebo ukládána na datová média, a aby bylo možné ověřit a prokázat, jak se mají osobní data přenášet pomocí zařízení datové komunikace. Kontrola přenosu v našich provozních areálech S ohledem na obecné zpracování dat (údaje o zaměstnancích, údaje o dodavatelích, údaje o klientské základně) je kontrola přenosu (kontrola přenosu, kontrola komunikace) zajišťována pomocí náležitých technických opatření. Ta zahrnují firewall, antivirovou ochranu, tunel VPN, šifrování dat a ochranu heslem pro jednotlivé dokumenty. Pro logistickou přepravu dat jsou zaměstnáváni pouze vhodní poskytovatelé služeb. Pokud jde o komerční zpracování údajů, příjem a poskytování údajů klientů v průběhu našeho informačního podnikání, je kontrola přenosu zajišťována evidováním všech stádií zpracování údajů. Pokud je dojednáno s klientem zařazení dat do kategorie obzvlášť důvěrné jsou data dále šifrována pro účely přenosu prostřednictvím veřejných sítí. Kontrola přenosu u provozovatele datového centra Provozovatel datového centra je vázán stejnými povinnostmi ohledně kontroly přenosu, jako jsme my. Pro provozně zásadní kopie (záloha), zejména v souvislosti se zabezpečením zcela nepostradatelných údajů, se používají pouze standardizované a zdokumentované postupy. Vytváření všech záloh je evidováno. Kontrola vkládání dat Vstupní kontrola zahrnuje opatření zajišťující, aby bylo možné následně ověřit a prokázat, zda došlo k vložení, pozměnění nebo vymazání osobních údajů do systémů zpracování dat a kým. Vložit údaje smí pouze pracovníci, kteří mají přístup k datům. Také se u systémů automaticky vytvářejí protokoly určitých procesních kroků. Protokolování určitých procesních kroků se vztahuje na procesy, které slouží k zajištění kontinuity podnikání, které slouží k účelům účetnictví a splnění zákonných požadavků na uchování údajů. Kontrola dostupnosti Kontrola dostupnosti zajišťuje, že jsou osobní údaje chráněny před náhodnou (neúmyslnou) ztrátou nebo zničením. Základem kontroly dostupnosti je subdodavatelské zadání provozování IT zařízení maximálně střeženému datovému centru provozovatele datového střediska. Datová centra mají záložní napájecí zařízení s nepřerušitelným zdrojem napájení a generátorovou jednotku pro případ nouze (využívající například záložní dieselové generátory). Dostupnost dat, především ochrana před ztrátou dat kvůli technickému selhání nebo náhodnému vymazání, se také zajišťuje pomocí pravidelných bezpečnostních opatření a záloh dat všech relevantních databází a systémů, aby v případě poruchy bylo možné data obnovit alespoň na měsíční bázi. 4

Separační pravidlo Separační pravidlo zajišťuje možnost, aby data shromážděná k různým účelům byla zpracována odděleně. Separační pravidlo v našich provozních areálech S ohledem na obecné zpracování údajů (údaje o zaměstnancích, údaje o dodavatelích, údaje o klientské základně) se separační pravidlo realizuje například fyzickým oddělením a uložením do oddělených zařízení nebo datových médií, oddělením výrobního, testovacího a vývojového prostředí pro naše aplikace a IT systémy, vhodnými autorizačními koncepcemi a zároveň databázovými právy. Navíc je na straně softwaru zaveden systém logistického oddělení klientů. Separační pravidlo u provozovatele datového centra Provozovatel datového centra odděluje všechna data jak fyzicky, tak logicky alespoň na úrovni klienta. V případě dat, která jsou subdodavatelsky zadaná provozovateli datového centra jsou k dispozici další oddělená rozhraní na úrovni systému nebo databáze. 5