Komunitní energetické společenství Communitie, z.s. & Kyjovské Slovácko v pohybu, z.s.
se sídlem: Masarykovo nám. 13/14, 697 01 Kyjov
IČ: 19581611
(dále jen jako „správce“).
vydává tuto směrnici pro nakládání s osobními údaji:
Tato směrnice o nakládání s osobními údaji (dále jen směrnice) se vydává k provedení Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (dále také jako „Nařízení GDPR“), případně dalších souvisejících předpisů a k provedení planých právních předpisů České republiky.
Směrnice stanovuje taková opatření a pravidla, aby nemohlo dojít k neoprávněnému nebo nahodilému přístupu k osobním údajům, k jejich změně, zničení či ztrátě, neoprávněným přenosům, k jejich neoprávněnému zpracování, jakož i k jinému zneužití osobních údajů spravovaných a zpracovávaných správcem. Ochranou osobních údajů je míněno zajištění důvěrnosti spravovaných a zpracovávaných osobních údajů, jejich integrity, dostupnosti a dalších bezpečnostních aspektů všech osobních údajů v míře potřebné pro činnost správce, a to v souladu s Nařízením GDPR a jinými právními předpisy.
Tato směrnice se zabývá ochranou všech osobních údajů ve vlastnictví nebo ve správě správce, bez ohledu na jejich podobu (tištěnou, psanou, uloženou elektronicky, odesílanou poštou, předávanou elektronicky, ústním podáním, telefonem, faxem apod.).
Směrnice je po seznámení s touto směrnicí závazná pro všechny osoby, které se s ní seznámily, pokud z jakéhokoli důvodu nakládají s osobními údaji, které spravuje správce.
Za účelem ochrany osobních údajů je definován tzv. systém řízení ochrany osobních údajů, který je navržen a zpracován v souladu s Nařízením GDPR a dalšími platnými právními předpisy.
Pro účely této směrnice se rozumí:
Statutární orgán správce a vedoucí zaměstnanci odpovídají za to, že jim podřízení zaměstnanci, kteří nakládají s osobními údaji, byli seznámeni s pravidly ochrany osobních údajů, tj. s touto směrnicí. Zaměstnanci jsou povinni dodržovat pravidla pro nakládání s osobními údaji uvedená v této směrnici.
Statutární orgán správce
Odpovědnost za zajištění ochrany osobních údajů v souladu s Nařízením GDPR nese statutární orgán správce zejména tím, že:
Koordinátor pro práva subjektů údajů a řízení incidentů
Příjem žádostí subjektů údajů, koordinaci a shromáždění potřebných informací zajišťuje Koordinátor pro práva subjektů údajů a řízení incidentů, kterým je zpravidla statutární orgán správce Anna Čarková- předsedkyně z.s..
Koordinátor pro práva subjektů údajů a řízení incidentů dále zajišťuje koordinaci a součinnost osob v případech podezření na incident nebo při zjištění incidentu při správě nebo zpracování osobních údajů.
Všechny osoby, na něž dopadá tato směrnice, musí poskytnout Koordinátorovi pro práva subjektů údajů a řízení incidentů bezodkladně na požádání potřebnou součinnost.
Pověřenec pro ochranu osobních údajů
Pověřenec je osobou zodpovědnou za plnění těchto úkolů:
Pověřenec pro ochranu osobních údajů bere při plnění svých úkolů patřičný ohled na riziko spojené s operacemi zpracování a současně přihlíží k povaze, rozsahu, kontextu a účelům zpracování.
Pověřenec pro ochranu osobních údajů nedostává žádné pokyny týkající se výkonu svých úkolů (nemůže mu být zadán pokyn, jakého výsledku má dosáhnout nebo jaký názor nebo právní výklad má zastávat, jak prošetřit stížnost a námitku nebo zda kontaktovat dozorový úřad).
Pověřence nelze nijak postihovat za nezávislý způsob výkonu povinností (tzn. za to, že zastává jiný názor než správce osobních údajů, nebo že kontaktoval dozorový úřad atp.).
Pověřenec je v souvislosti s výkonem svých úkolů vázán mlčenlivostí, a to v souladu s právem Unie nebo zákony a právními předpisy České republiky. Pověřenec může plnit i jiné úkoly a povinnosti, které však nesmějí vést ke střetu zájmů jeho činností.
Tam, kde není ustanoven Pověřenec, vykonává jeho činnosti Koordinátor pro práva subjektů údajů a řízení incidentů.
Zodpovědná osoba
Zodpovědné osoby jsou uvedeny v příslušných Záznamech o činnosti zpracování osobních údajů. Každá Zodpovědná osoba má povinnost dodržovat platné právní předpisy a tuto směrnici.
Každá Zodpovědná osoba má povinnost vždy vyhotovit Záznam o činnostech zpracování při výkonu činností zpracování osobních údajů.
Každá Zodpovědná osoba má právo podat Pověřenci návrh na změnu této směrnice, Záznamu o činnostech zpracování, Posouzení vlivu nebo zavedených organizačních, technických a fyzických opatření pro zajištění bezpečnosti zpracování dle Směrnice.
Zodpovědné osoby mají právo a zároveň povinnost:
Zpracovatel
Zpracovatelem je fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který zpracovává osobní údaje pro správce.
Zpracovatelé jsou vždy uvedeni v příslušných Záznamech o činnosti zpracování osobních údajů.
Každý Zpracovatel má povinnost:
Uživatel osobních údajů
Uživatelem osobních údajů je osoba používající spravované osobní údaje k plnění svých povinností. Uživatelé jsou uvedeni v příslušných Záznamech o činnosti zpracování osobních údajů. Uživatelem je vždy Statutární orgán správce, Koordinátor pro práva subjektů údajů a řízení incidentů a Zodpovědná osoba.
Všichni Uživatelé osobních údajů mají za povinnost:
Externí příjemce
Externím příjemce osobních údajů je osoba mající přístup ke spravovaným osobním údajům v souvislosti s plnění svých povinností. Externí příjemci jsou uvedeni v příslušných Záznamech o činnosti zpracování osobních údajů.
Každý Externí příjemce má povinnost dodržovat platné právní předpisy a zásady ochrany osobních údajů, vydané správcem a jejich změny.
K příslušným osobním údajům mají přístup pouze Zodpovědná osoba, Zpracovatel, Uživatel osobních údajů, Koordinátor pro práva subjektů údajů a řízení incidentů, Pověřenec, Externí příjemce.
Rozsah oprávnění přístupu k příslušným osobním údajům vymezuje správce pro jednotlivé osoby v příslušných Záznamech o činnosti zpracování osobních údajů.
Osobní údaje musí být:
Zpracovávány mohou být pouze osobní údaje, jež jsou pro každý konkrétní účel daného zpracování nezbytné. Tato povinnost se týká množství shromážděných osobních údajů, rozsahu jejich zpracování, doby jejich uložení a jejich dostupnosti.
Záznamy obsahující osobní údaje v jakékoli formě (zejména písemnosti, elektronické záznamy apod.) podléhají procesu fyzické a elektronické skartace v souladu se Spisovým a skartačním řádem správce. V případě ostatních záznamů (zejména dokumentace na vědomí, kopie písemností a dalších záznamů) je za jejich likvidaci v elektronické i fyzické podobě odpovědný uživatel osobních údajů, který takový záznam vytvořil.
Je třeba zamezit neoprávněnému přístupu ke shromážděným osobním údajům.
Správce osobních údajů zpracovává pouze takové osobní údaje, jejichž zpracování je zákonné. Zpracování osobních údajů je zákonné, pouze pokud je splněna nejméně jedna z těchto podmínek a pouze v odpovídajícím rozsahu:
Pokud je zpracování osobních údajů podmíněno udělením souhlasu subjektu osobních údajů, musí být Zodpovědná osoba schopna doložit, že subjekt údajů udělil souhlas se zpracováním svých osobních údajů.
Uživatel osobních údajů je povinen dodržovat pravidlo čistého stolu (neponechávat volně položené písemnosti obsahující osobní údaje bez dozoru na svém pracovním stole, po ukončení pracovního dne je každý Uživatel povinen takové listinné písemnosti uložit do uzamykatelných úložných prostor a klíče zajistit tak, aby k nim neměly přístup osoby bez oprávnění).
Uživatel osobních údajů je povinen v případě odchodu z prostor, kde se již nenachází žádný další Uživatel, zavřít okna a tuto místnost zamknout, pokud je to možné.
Uživatel osobních údajů je povinen neponechávat cizí osoby bez dozoru v prostorách, kde se nachází osobní údaje.
Uživatel osobních údajů je povinen aktivovat spořič obrazovky chráněný heslem kdykoli se vzdálí od svého elektronického zařízení, které obsahuje záznamy obsahující osobní údaje (PC, notebook, tablet, mobilní telefon).
Uživatel osobních údajů je povinen využívat pro elektronické zpracování osobních údajů k tomu určené informační systémy správce.
Užívání pevných disků pro ukládání záznamů obsahujících osobní údaje je povoleno pouze v případě, že není možné tyto záznamy ukládat do informačních systémů správce.
Uživatel osobních údajů není oprávněn ukládat záznamy, obsahující osobní údaje na sdílené disky správce, pokud to nevyžaduje spolupráce více Uživatelů a je zabezpečeno, že přístup k takovým záznamům na sdílených discích je omezen pouze na skupinu spolupracujících oprávněných Uživatelů.
Uživatel osobních údajů je povinen využívat pro ukládání fyzické záznamy, obsahující osobní údaje (včetně fyzických nosičů elektronické dokumentace) k tomu určené zabezpečené úložné prostory a tyto úložné prostory při opuštění prostor, kde se nachází osobní údaje uzamknout.
Pokud nejsou fyzické záznamy, obsahující osobní údaje uchovávány v uzamykatelných úložných prostorech, musí být zajištěn přístup pouze pro oprávněné osoby dle této Směrnice (např. úklid provádění montážních, či stavebních prací pouze pod dohledem oprávněné osoby dle této Směrnice).
Každý Uživatel je povinen udržovat v tajnosti svá přístupová oprávnění (přihlašovací jméno a heslo) k informačním systémům správce, tato přístupová oprávnění si nezapisovat (na papír, do volně přístupného nezabezpečeného souboru apod.) ani je neprozrazovat žádné další osobě.
Každý Uživatel je povinen při tisku záznamů, obsahujících osobní údaje tyto nikdy neponechávat bez dozoru na tiskárně.
Žádný Uživatel není oprávněn přeposílat záznamy, obsahující osobní údaje na své nebo cizí soukromé e-mailové schránky nezabezpečeným způsobem, pokud jiný právní předpis nestanoví jinak.
Žádný Uživatel není oprávněn ukládat nezabezpečeným způsobem na veřejné servery Internetu (např. www.uloz.to, www.uschovna.cz apod.) jakékoli záznamy, obsahující osobní údaje.
Žádný Uživatel není oprávněn provádět na svěřených prostředcích jakékoliv hardwarové zásahy (např. měnit komponenty počítače, připojovat vlastní externí zařízení apod.) a spouštět či instalovat jakýkoliv nepovolený software.
Každý Uživatel je oprávněn využívat mobilní zařízení správce (mobilní telefon, notebook apod.) pouze při dodržení pravidel pro jejich zabezpečení stanovených samostatnou směrnicí.
Uživateli osobních údajů je umožněno využívat k přístupu k informačním systémům a záznamům správce soukromá mobilní zařízení (mobilní telefon, notebook apod.) pouze při dodržení pravidel pro jejich zabezpečení stanovených samostatnou směrnicí.
Žádný Uživatel není oprávněn jakkoliv měnit nastavení, případně vypínat ochranu proti škodlivému kódu (antivirový program, antispyware apod.) na svěřených technických zařízeních (PC, mobilní telefon, notebook apod.).
Žádný Uživatel není oprávněn ukládat na vyměnitelná média (CD/DVD disky, přepisovatelné CD/DVD, pevné počítačové disky externí, flash disky apod.) jakékoliv záznamy, obsahující osobní údaje.
Záznamy, obsahující osobní údaje ve fyzické podobě je povoleno předávat třetím osobám pouze tak, aby nedošlo k porušení platných právních předpisů a zásad ochrany osobních údajů stanovených správcem. V případech, kdy není možné takové záznamy předat prostřednictvím datové schránky, lze záznamy předat zabezpečeným způsobem (tj. např. v podobě šifrovaného souboru ve formátu .zip a heslo k odšifrování předat adresátovi nezávislým kanálem, např. zasláním na mobilní telefon).
Záznamy, obsahující osobní údaje v elektronické podobě je povoleno předávat třetím osobám pouze tak, aby nedošlo k porušení platných právních předpisů a zásad ochrany osobních údajů stanovených správcem, především prostřednictvím datových schránek. V případech, kdy není možné takové záznamy předat prostřednictvím datové schránky, lze záznamy předat zabezpečeným způsobem (tj. např. v podobě šifrovaného souboru ve formátu .zip a heslo k odšifrování předat adresátovi nezávislým kanálem, např. zasláním na mobilní telefon).
Při zveřejňování osobních údajů musí dojít k opatřením, aby záznamy, obsahující osobní údaje (text, audio, video) byly anonymizovány v rozsahu, zajišťujícím minimalizaci rozsahu zveřejňovaných osobních údajů při dosažení účelu zveřejnění.
Při zveřejňování smluv v souladu s platnými právními předpisy (zejm. na profilu zadavatele, v registru smluv) musí dojít k zajištění anonymizace osobních údajů, uvedených v uzavřených smlouvách, které jsou zveřejňovány.
Každý Uživatel osobních údajů v okamžiku získání osobních údajů poskytne subjektu údajů na písemné vyžádání tyto informace:
Naplnění informační povinnosti může být zajištěno zveřejněním těchto informací na webových stránkách správce.
Subjekt údajů může uplatnit tato práva:
Naplnění práv subjektů údajů zajišťuje příslušný Uživatel osobních údajů.
Pokud je pro zajištění práv subjektů údajů nutné zapojení více osob, zajišťuje jejich koordinaci a shromáždění potřebných informací Koordinátor pro práva subjektů údajů a řízení rizik.
Subjektu údajů jsou poskytovány informace o jejich právech především stručným, transparentním, srozumitelným a snadno přístupným způsobem za použití jasných a jednoduchých jazykových prostředků, zejména pokud se jedná o informace určené dítěti.
Informace jsou subjektu údajů poskytovány výhradně na základě prokazatelného jednoznačného ověření totožnosti subjektu údajů (občanský průkaz, datová schránka).
Subjekt údajů má právo získat od správce osobních údajů potvrzení, zda osobní údaje, které se ho týkají, jsou či nejsou zpracovávány, a pokud je tomu tak, má právo získat přístup k těmto osobním údajům a k následujícím informacím:
Subjekt údajů má právo na to, aby správce osobních údajů bez zbytečného odkladu opravil nepřesné osobní údaje, které se ho týkají. S přihlédnutím k účelům zpracování má subjekt údajů právo na doplnění neúplných osobních údajů, a to i poskytnutím dodatečného prohlášení.
Subjekt údajů má právo na to, aby správce osobních údajů bez zbytečného odkladu vymazal osobní údaje, které se daného subjektu údajů týkají, a správce osobních údajů má povinnost osobní údaje bez zbytečného odkladu vymazat (tzv. „právo být zapomenut“), pokud není splněna podmínka zákonnosti zpracování osobních údajů.
Jestliže správce osobních údajů osobní údaje zveřejnil a je povinen je vymazat z důvodu, že není splněna podmínka zákonnosti zpracování osobních údajů, přijme s ohledem na dostupnou technologii a náklady na provedení přiměřené kroky, včetně všech technických opatření, aby informoval zpracovatele, kteří tyto osobní údaje zpracovávají, že je subjekt údajů žádá, aby vymazali veškeré odkazy na tyto osobní údaje, jejich kopie či replikace.
Subjekt údajů má právo na to, aby správce osobních údajů omezil zpracování osobních důvodů tak, aby byla dodržena podmínka zákonnosti zpracování osobních údajů.
Subjekt údajů, který dosáhl omezení zpracování, musí být předem upozorněn na to, že bude omezení zpracování zrušeno, pokud bude po zrušení omezení dodržena podmínka zákonnosti zpracování osobních údajů.
Koordinátor pro práva subjektů údajů a řízení incidentů je povinen za správce osobních údajů oznámit jednotlivým příjemcům, jimž byly osobní údaje zpřístupněny, veškeré provedené opravy nebo výmazy osobních údajů nebo omezení zpracování, s výjimkou případů, kdy se to ukáže jako nemožné nebo to vyžaduje nepřiměřené úsilí.
Subjekt údajů má právo získat osobní údaje, které se ho týkají, jež poskytl správci osobních údajů, ve strukturovaném, běžně používaném a strojově čitelném formátu, a právo předat tyto údaje jinému správci, aniž by tomu správce osobních údajů bránil, a to v případě, že zpracování je založeno na uděleném souhlasu se zpracováním osobních údajů nebo na uzavřené smlouvě; a zpracování se provádí automatizovaně.
Subjekt údajů má právo na to, aby osobní údaje předal přímo správce osobních údajů druhému správci, je-li to technicky proveditelné.
Toto právo se neuplatní na zpracování nezbytné pro splnění úkolu prováděného ve veřejném zájmu nebo při výkonu veřejné moci, kterým je správce osobních údajů pověřen.
Uplatněním práva na přenositelnost nesmí být nepříznivě dotčena práva a svobody jiných osob (údaje jiných osob musejí být anonymizovány).
Subjekt údajů má z důvodů týkajících se jeho konkrétní situace právo kdykoli vznést námitku proti zpracování osobních údajů, které se jej týkají.
Správce osobních údajů osobní údaje dále nezpracovává, pokud neprokáže zákonnost zpracování.
Subjekt údajů je na právo vznést námitku výslovně upozorněn a toto právo je uvedeno zřetelně a odděleně od jakýchkoli jiných informací, a to nejpozději v okamžiku první komunikace se subjektem údajů.
Zjištění případu porušení zabezpečení osobních údajů ohlásí každý Uživatel osobních údajů neprodleně Pověřenci pro ochranu osobních údajů a Koordinátorovi pro práva subjektů údajů a řízení incidentů.
Okamžité hlášení bude obsahovat minimálně popis povahy daného případu porušení zabezpečení osobních údajů včetně, pokud je to možné, kategorií a přibližného počtu dotčených subjektů údajů a kategorií a přibližného množství dotčených záznamů osobních údajů;
Pověřenec pro ochranu osobních údajů ve spolupráci s Koordinátorem pro práva subjektů údajů a řízení incidentů, příslušnými Uživateli osobních údajů (zejména pak statutárním orgánem správce) a příslušnými zpracovateli osobních údajů, případně dalšími osobami rozhodne o dalším postupu v reakci na případ porušení zabezpečení osobních údajů (dále jen „incident“).
Úkony v reakci na incident se provádějí bez zbytečného odkladu nejméně v tomto rozsahu:
Pověřenec pro ochranu osobních údajů ve spolupráci s Koordinátorem pro práva subjektů údajů a řízení incidentů, příslušnými Uživateli osobních údajů (zejména pak statutárním orgánem správce) a příslušnými zpracovateli osobních údajů, případně dalšími osobami, předloží správci ke schválení návrh na řešení případu porušení zabezpečení osobních údajů a případně doporučení ohlášení porušení zabezpečení osobních údajů dozorovému úřadu.
Pověřenec pro ochranu osobních údajů ve spolupráci s Koordinátorem pro práva subjektů údajů a řízení incidentů, příslušnými Uživateli osobních údajů (zejména pak statutárním orgánem správce) a příslušnými zpracovateli osobních údajů, případně dalšími osobami, předloží správci ke schválení návrh nápravných opatření pro zamezení opakování obdobného porušení zabezpečení osobních údajů. Nápravné opatření obsahuje kroky obnovy a postup, jak zamezit opakování stejného porušení zabezpečení, termíny realizace opatření, označení osob odpovědných za jejich splnění. Návrh nápravných opatření musí být konzultován s příslušnými Uživateli osobních údajů (zejména pak statutárním orgánem správce), které ho svým podpisem odsouhlasí. Realizace nápravných opatření podléhá schválení statutárním orgánem správce.
Pověřenec pro ochranu osobních údajů provádí kontrolu plnění nápravných opatření a výsledky předkládá statutárnímu orgánu správce v termínech k tomu dohodnutých.
Jakékoli porušení zabezpečení osobních údajů ohlásí správce bez zbytečného odkladu a pokud možno do 72 hodin od okamžiku, kdy se o něm dozvěděl dozorovému úřadu, ledaže je nepravděpodobné, že by toto porušení mělo za následek riziko pro práva a svobody fyzických osob. Pokud není ohlášení dozorovému úřadu učiněno do 72 hodin, musí být současně s ním uvedeny důvody tohoto zpoždění.
Ohlášení případů porušení zabezpečení osobních údajů musí přinejmenším obsahovat:
Není-li možné poskytnout informace současně, mohou být poskytnuty postupně bez dalšího zbytečného odkladu.
Za správce plní ohlašovací povinnost Pověřenec pro ochranu osobních údajů.
Pověřenec pro ochranu osobních údajů dokumentuje veškeré případy porušení zabezpečení osobních údajů, přičemž uvede skutečnosti, které se týkají daného porušení, jeho účinky a přijatá nápravná opatření. Tato dokumentace musí dozorovému úřadu umožnit ověření souladu s tímto článkem.
Pokud je pravděpodobné, že určitý případ porušení zabezpečení osobních údajů bude mít za následek vysoké riziko pro práva a svobody fyzických osob, oznámí správce osobních údajů toto porušení bez zbytečného odkladu subjektu údajů.
V oznámení určeném subjektu údajů se za použití jasných a jednoduchých jazykových prostředků popíše povaha porušení zabezpečení osobních údajů a uvedou se v něm přinejmenším tyto informace:
Oznámení subjektu údajů se nevyžaduje, je-li splněna kterákoli z těchto podmínek:
Jestliže správce osobních údajů dotčenému subjektu údajů porušení zabezpečení osobních údajů ještě neoznámil, může dozorový úřad po posouzení pravděpodobnosti toho, že dané porušení bude mít za následek vysoké riziko, požadovat, aby tak správce učinil.
Za správce plní ohlašovací povinnost Pověřenec pro ochranu osobních údajů.
Pověřenec pro ochranu osobních údajů dokumentuje veškeré případy porušení zabezpečení osobních údajů, přičemž uvede skutečnosti, které se týkají daného porušení, jeho účinky a přijatá nápravná opatření. Tato dokumentace musí dozorovému úřadu umožnit ověření souladu s tímto článkem.
Revize směrnice je provedena v případě potřeby.
Směrnice nabývá účinnosti dnem 1. 5. 2022 tehdejšího školení JUdr. Vašulkové 1. 5. 2022.
Tato směrnice byla schválena správcem dne 1. 5. 2022.