Zgodność z RODO
Nasz program zgodności z Ogólnym rozporządzeniem o ochronie danych dla operacji Corp-Merch.PL w Poland.
Filary programu
Nasz program RODO ma pięć filarów: (1) Rejestr czynności przetwarzania (RoPA) prowadzony zgodnie z art. 30, weryfikowany co 6 miesięcy. (2) Oceny skutków dla ochrony danych (DPIA) dla przetwarzania wysokiego ryzyka, w tym nowych portali redemption. (3) Inspektor ochrony danych (IOD) pod adresem [email protected], niezależny od linii produktowych. (4) Procedura reakcji na incydenty i naruszenia z SLA notyfikacji 72 godziny. (5) Roczne szkolenia dla całego personelu klientocentrycznego i inżynieryjnego.
Prawa osób, których dane dotyczą
Odpowiadamy na żądania dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu w 30 dni, z możliwością wydłużenia o 60 dni dla spraw złożonych zgodnie z art. 12 ust. 3. Tożsamość weryfikujemy drugim kanałem (wysyłamy e-mail na adres w aktach) — nie wyślemy danych osobowych jedynie na podstawie niezweryfikowanego e-maila. Bezpłatnie dla pierwszego żądania rocznie; ewidentnie nieuzasadnione lub nadmierne żądania mogą podlegać rozsądnej opłacie.
Lokalny organ nadzorczy
W Poland organem nadzorczym jest UODO — Urząd Ochrony Danych Osobowych. Ustawa o ochronie danych osobowych z 10 maja 2018 r., stosująca RODO dostarcza krajowych szczegółów. Rejestrujemy przetwarzanie tam, gdzie wymagane, i współpracujemy w postępowaniach na podstawie art. 31 RODO. IOD prowadzi rejestr korespondencji z organem i jest pojedynczym punktem kontaktu dla współpracy one-stop-shop lub organu wiodącego z art. 56.
FAQ
Wyznaczacie przedstawiciela UE?
Nasz podmiot grupowy jest osadzony w UE, więc przedstawiciel z art. 27 nie jest wymagany dla administratorów spoza UE; bezpośrednio podlegamy RODO.
Czas powiadomienia o naruszeniu?
Eskalacja wewnętrzna w 1 godzinę od wykrycia; ocena ryzyka w 24; powiadomienie organu i administratorów w 72 godziny od dowiedzenia się.
Szkolicie wszystkich pracowników?
Tak — coroczne obowiązkowe szkolenie z monitorowaniem ukończenia. Inżynieria dodatkowo otrzymuje szkolenie z bezpiecznego kodowania.
Gdzie zobaczę wasze RoPA?
RoPA jest wewnętrzne, ale podsumowanie publikujemy na stronie trust; pełne wyciągi na życzenie pod NDA.
Przetwarzacie dane szczególnych kategorii?
Rzadko. Gdy nie da się uniknąć (np. preferencje żywieniowe na wydarzenie), uzyskujemy wyraźną zgodę i stosujemy ścisłe kontrole dostępu.