Лични данни
ПЛАН ЗА ДЕЙСТВИЕ
в случай на нарушение на сигурността на личните данни
Всеки обработващ лични данни или друго лице, което е в договорни отношения със ЕМКОМ 2002 ЕООД, ЕИК 130951944 уведомява последното без ненужно забавяне, след като узнае за нарушаване на сигурността на лични данни. Уведомлението се адресира до Управителя. В случай, че уведомлението се адресира до друго лице-служител на дружеството, то незабавно уведомява Управителя.
Управителят в зависимост от вида и обема на личните данни, обект на нарушението, може да определи комисия за установяване на причините за нарушението и която да съдейства на длъжностното лице за защита на данните за предприемане на мерките за реакция съгласно Регламент ЕС 2016/ 679. Комисията установява причините за нарушаване на сигурността на данните и прави препоръки за организационни и технически мерки с цел предотвратяване на евентуални следващи нарушения и/или ограничаване на последиците от пробива. Комисията провежда и съответен инструктаж на персонала в срок от два работни дни от датата на нарушението на сигурността на личните данни.
В случай, че Управителят не определи такава Комисия в срок от един работен ден от момента на нарушение на сигурността на лични данни, всички мерки се предприемат от него или посочен от него служител.
Във всеки случай когато избира служител, който да предприеме действията по настоящия план, Управителят издава заповед за всеки отделен случай на нарушение на сигурността на лични данни.
- В случай на нарушение на сигурността на личните данни Управителят/посочено от него лице, без ненужно забавяне и когато това е осъществимо — не по-късно от 72 часа след като Администраторът на данни ЕМКОМ 2002 ЕООД, ЕИК 130951944 е разбрал за него, уведомява за нарушението на сигурността на личните данни надзорния орган, компетентен в съответствие с член 55 от Регламент ЕС 2016/ 679.
3.1. В уведомлението, посочено по-горе, се съдържа най-малко следното:
- a) описание на естеството на нарушението на сигурността на личните данни, включително, ако е възможно, категориите и приблизителният брой на засегнатите субекти на данни и категориите и приблизителното количество на засегнатите записи на лични данни;
- б) посочване на името и координатите за връзка на длъжностното лице по защита на данните или на друга точка за контакт, от която може да се получи повече информация;
- в) описание на евентуалните последици от нарушението на сигурността на личните данни;
- г) описание на предприетите или предложените мерки за справяне с нарушението на сигурността на личните данни, включително по целесъобразност мерки за намаляване на евентуалните неблагоприятни последици.
- д) причините за забавянето на уведомлението, когато последното не е подадено в срок от 72 часа.
4. Когато и доколкото не е възможно информацията да се подаде едновременно, информацията се подава поетапно без по-нататъшно ненужно забавяне.
Управителят/ посочено от него лице документира всяко нарушение на сигурността на личните данни, включително фактите, свързани с нарушението на сигурността на личните данни, последиците от него и предприетите действия за справяне с него.
Управителят/ посочен от него служител уведомява и лицето/та обект на нарушаване сигурността на данните когато има вероятност нарушението на сигурността на личните данни да породи висок риск за правата и свободите на физическите лица. Уведомлението се прави в най-кратък възможен срок, без ненужно забавяне.
В съобщението до субекта на данните, посочено в т.6 ясно се описва естеството на нарушението на сигурността на личните данни и се посочват най-малко информацията и мерките, посочени в т.3.1. букви б), в) и г) от настоящия план.
Посоченото в настоящата разпоредба съобщение до субекта на данните не се изисква, ако някое от следните условия е изпълнено:
- a) ЕМКОМ 2002 ЕООД, ЕИК 130951944 като администратор е предприело подходящи технически и организационни мерки за защита и тези мерки са били приложени по отношение на личните данни, засегнати от нарушението на сигурността на личните данни, по-специално мерките, които правят личните данни неразбираеми за всяко лице, което няма разрешение за достъп до тях, като например криптиране;
- б) ЕМКОМ 2002 ЕООД, ЕИК 130951944 като администратор е взел впоследствие мерки, които гарантират, че вече няма вероятност да се материализира високият риск за правата и свободите на субектите на данни;
- в) уведомлението би довело до непропорционални усилия. В такъв случай Управителят прави необходимото и осигурява обявяването на публично съобщение или взема друга подобна мярка, така че субектите на данни да бъдат в еднаква степен ефективно информирани.
В случай, че не са предприети действията по т.6 и Надзорният орган , след като отчете каква е вероятността нарушението на сигурността на личните данни да породи висок риск, изиска от ЕМКОМ 2002 ЕООД, ЕИК 130951944 да съобщи за нарушението , Управителя/посочено от него лице незабавно предприема съответните действия за уведомлението на субекта на данни/субектите на данни, които са засегнати, съгласно гореизложеното.
Утвърдил……………………….
РЕГИСТЪР НА ДЕЙНОСТИТЕ ПО ОБРАБОТВАНЕ НА ЛИЧНИ ДАННИ
(DATA INVENTORY AND MAPPING)
ЕМКОМ 2002 ЕООД , ЕИК 130951944 /наричано по-долу накратко „Дружеството“/ е администратор на лични данни по смисъла на Закона за защита на личните данни и обработва същите в съответствие с този закон, Закона за електронните съобщения /ЗЕС/ и РЕГЛАМЕНТ (ЕС) 2016/679 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА от 27 април 2016 година (Общ регламент относно защитата на данните), наричан накратко „Регламента“.
ЕМКОМ 2002 ЕООД , ЕИК 130951944 е с адрес на управление: гр. София 1606 район р-н Красно село, ул. 20-ти АПРИЛ №6.
1.Как и какви данни събира Дружеството. Категории субекти на данните
Дружеството събира лични данни , които са необходими за изпълнение на дейността му. Личните данни се събират лично от субектите на данните.
Лични данни, събирани от служителите са :
Обикновени лични данни : имена, ЕГН, номер и дата на издава на лична карта, адрес, телефон, e-mail и данни от диплома за завършено образование;
Специални лични данни на служители: здравен статус (Болничен лист и заключение на Служба по трудова медицина).
Данните на потребителите, които се събират за осъществяване на електронни съобщителни услуги включват:
трафични данни - данни, необходими за предоставяне на електронни съобщителни услуги:
данни, необходими за изготвяне на абонатните сметки, както и за доказване на тяхната достоверност, включващи следните данни:
- а) данни за абоната: за физически лица - трите имена, единен граждански номер и адрес, а за чуждестранни лица - личен номер и адрес; телефонен номер и имейл адрес-ако абоната е предоставил такива.
- б) вид на използваните електронни съобщителни услуги;
- в) стойност на ползваните услуги за съответния период;
- г) информация, свързана с избрания от абоната начин на плащане и извършените и дължимите плащания;
- д) информация за промени в ползването на услугата - ограничение за ползване, отпадане на ограничение;
2. Цел на обработването на личните данни
Личните данни се обработват за цели, както следва:
За сключване и изпълнение на договори за предоставяне на електронни съобщителни услуги;
За целите на таксуването;
За осъществяване на комуникация с абонати на Дружеството-потребители на електронни съобщителни услуги по повод предоставяне на последните;
За осъществяване на комуникация с представители на контрагенти на Дружеството-юридически лица;
За сключване на трудови и граждански договори и спазване изискванията на трудовото законодателство;
За счетоводни нужди и изплащане на възнаграждения;
За маркетингови цели и целите на статистиката.
При изрично изразено съгласие от абоната/потребителя/ Дружеството използва трафични данни за целите на проучване на пазара, включително доколко предоставяните от него електронни съобщителни услуги удовлетворяват изискванията на потребителите. Личните данни на крайните потребители, получени във връзка с проучването, се деперсонифицират.
Лични данни могат да се използват в съответствие със ЗЕС за откриване, локализиране и отстраняване на неизправности и софтуерни грешки в електронните съобщителни мрежи; откриване и преустановяване на незаконно използване на електронните съобщителни мрежи и съоръженията, когато има основание да се смята, че такива действия се извършват и това е изложено писмено от засегнатата страна или от компетентен орган; за откриване и проследяване на обезпокоителни повиквания при наличие на заявка от засегнатия абонат, изискваща предприемане на мерки от Дружеството.
Данните се съхраняват за различен период от време в зависимост от изискванията на действащото законодателство :
Данните на служители се съхраняват за сроковете съгласно трудовото законодателство-а именно-50г.+1 години от датата на сключване на договора
Друга счетоводна документация, съдържаща лични данни – 10г.+1. години от датата на съставяне на документа;
Трафични данни за проучване на пазара , а именно чрез трафик мониторинг и програма за Телеметрия : за срок 0.5 години за съответния абонат/ клиент/ освен ако субекта на данни не поиска „да бъде забравен“ преди изтичане на този срок.
Данни на представители на контрагенти на Дружеството-юридически лица- до изтичане на срока на съответния договор и изпълнение на задълженията по него, освен ако субекта на данни не поиска „да бъде забравен“ преди изтичане на този срок.
Дружеството съхранява за срок от 6 месеца данни, създадени или обработени в процеса на тяхната дейност, които са необходими за:
проследяване и идентифициране на източника на връзката;
идентифициране на направлението на връзката;
идентифициране на датата, часа и продължителността на връзката;
идентифициране на типа на връзката;
идентифициране на крайното електронно съобщително устройство на потребителя или на това, което се представя за негово крайно устройство;
3. Предоставяне на лични данни на трети лица
Дружеството не предоставя лични данни на трети страни за маркетингови цели.
Лични данни се предоставят на НАП и др. нормативно установени получатели когато законодателството го изисква и при спазване на нормативните изисквания;
При наличие на претенции, свързани с изпълнението на задължения на Дружеството като доставчик на услуги или съдебно упражняване на права на Дружеството лични данни се предоставят на адвокат или адвокатска кантора;
Дружеството предоставя лични данни при наличие на законово основание за предоставяне на данните или при наличие на изрично съгласие от страна на субекта на данните на:
Служба по трудова медицина „СТМ Превенция от нас“ ООД, ЕИК 203021101 – данни на служители за заключение за здравна пригодност;
Дружество, осъществяващо счетоводно обслужване „Каменов и партньори“ ООД ЕИК 131124933 .
Комисия за регулиране на съобщенията, МВР и други държавни органи– в случаите и по реда на ЗЕС.
Дружеството не предоставя лични данни в чужбина.
Организационни и технически мерки за сигурност на личните данни
Дружеството във всеки случай предприема такива технически и организационни мерки за сигурност срещу неразрешено и незаконно обработване, случайна загуба, унищожаване или увреждане на лични данни, каквито може да се изискват, като се има предвид състоянието на техническо развитие, обичайната практика и законовите изисквания. Дружеството има способност за гарантиране на постоянна поверителност, цялостност, наличност и устойчивост на системите и услугите за обработване на лични данни.
4.1. Организационни мерки
Изготвяне на анализ за категориите лични данни, които се събират и обработват в дружеството. Дружеството осигурява редовно изпитване, преценяване и оценка на ефективността на техническите и организационните мерки с оглед да се гарантира сигурността на обработването;
Идентифициране на лицата в дружеството, които имат достъп до лични данни, както и разграничаване на категориите данни и целите, за които те ги обработват.
Сключване на допълнителни споразумения към договорите с лицата оператори на лични данни, в които ясно се дефинират правата и отговорностите на служителите с достъп до лични данни;
4.2 Технически мерки
Офисите на дружеството , където се намират помещенията за краткосрочно, средносрочно и дългосрочно съхраняване на документацията съдържаща лични данни, са оборудвани с технически средства за защита:
Системи за контрол на достъп ;
Сигнално охранителна техника;
Компютрите на които се съхраняват лични данни са защитени с персонална парола за достъп.
Дружеството осигурява криптиране на личните данни при съхранението им.
При използване на трафични данни за целите на проучване на пазара личните данни на крайните потребители, получени във връзка с проучването, се деперсонифицират /псевдонимизация/.
Дружеството разполага с възможност за възстановяване на наличността и достъпа до личните данни в случай на физически или технически инцидент в рамките на 5 от визникването на инцидента.
Утвърдил: ………………………..