Соответствие GDPR
Наша программа соответствия Общему регламенту по защите данных для операций Corp-Merch.PL в стране Poland.
Столпы программы
Наша программа GDPR опирается на пять столпов: (1) Реестр действий по обработке (RoPA) согласно ст. 30, пересматриваемый каждые 6 месяцев. (2) Оценки воздействия (DPIA) для обработки высокого риска, включая новые редемпшн-порталы. (3) Сотрудник по защите данных (DPO), доступный по [email protected], независимый от продуктовых линий. (4) Процедура реагирования на инциденты и нарушения с SLA уведомления в 72 часа. (5) Ежегодное обучение всего клиентоориентированного и инженерного персонала.
Права субъектов данных
Отвечаем на запросы доступа, исправления, удаления, ограничения, переносимости и возражения в 30 дней, с продлением до 60 для сложных случаев согласно ст. 12(3). Личность проверяем по второму каналу (отправляем email на адрес в досье) — не отправляем персональные данные на основании только неверифицированного email. Бесплатно для первого ежегодного запроса; явно необоснованные или чрезмерные запросы могут повлечь разумный сбор.
Локальный надзорный орган
В стране Poland надзорным органом является UODO — Urząd Ochrony Danych Osobowych (надзорный орган Польши). Закон Польши о защите персональных данных от 10 мая 2018 г., применяющий GDPR устанавливает национальные особенности. Регистрируем обработку там, где требуется, и сотрудничаем со следствием по ст. 31 GDPR. DPO ведёт реестр переписки с органом и является единой точкой контакта для сотрудничества one-stop-shop или ведущего органа по ст. 56.
Вопросы и ответы
Назначаете ли вы представителя в ЕС?
Наша групповая сущность учреждена в ЕС, поэтому представитель по ст. 27 не требуется для контролёров вне ЕС; мы напрямую подпадаем под GDPR.
Сроки уведомления о нарушении?
Внутренняя эскалация в 1 час с момента обнаружения; оценка рисков в 24 часа; уведомление органа и затронутых контролёров в 72 часа с момента осведомлённости.
Обучаете ли всех сотрудников?
Да — ежегодное обязательное обучение с отслеживанием прохождения. Инженеры дополнительно проходят обучение по безопасному кодированию.
Где увидеть ваш RoPA?
RoPA — внутренний документ, но мы публикуем краткое содержание на странице trust; полные выдержки по запросу под NDA.
Обрабатываете ли особые категории данных?
Редко. Когда неизбежно (например, пищевые предпочтения для мероприятия), получаем явное согласие и применяем строгий контроль доступа.