Informare privind confidențialitatea datelor

POLITICĂ DE PRELUCRARE A DATELOR CU CARACTER PERSONAL
APROBATĂ PRIN DECIZIA ___________________

Având în vedere prevederile Regulamentului UE 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date (denumit în continuare “Regulament”),

Societatea FEPER S.A. cu sediul social în Bulevardul Prof. Dimitrie Pompei, Nr. 8, București, Sector 2, C.U.I.: 752, înregistrată la Oficiul Registrului Comerțului sub nr. J40/1092/1991, cu Sucursala Ploiești în Bulevardul Republicii nr. 1, Ploiesti, Judetul Prahova, cu Sucursala Predeal în Strada 3 Brazi nr. 6, Predeal, Judetul Brașov, reprezentată legal prin Director General, denumită în continuare ”Societatea”, sau „Operatorul”,

Adoptă prezenta politică de prelucrare a datelor cu caracter personal.

Cuprins:
I. Definiții;
II. Dispoziții Generale;
III. Responsabilul cu protecția datelor;
IV. Managementul incidentelor de securitate;
V. Accesul la date;
VI. Utilizarea dispozitivelor mobile;
VII. Utilizarea conexiunii de internet și a căsuțelor poștale electronice;
VIII. Exercitarea drepturilor persoanelor vizate;
IX. Politica anti-spam;
X. Politica de securitate fizică prin prisma Regulamentului;
XI. Păstrarea datelor personale în cadrul Societății;
XII. Politica de instruire-testare în domeniul GDPR
XIII. Dispoziții finale și tranzitorii;

Capitolul I. Definiții
• Date cu caracter personal înseamnă orice informații privind o persoană fizică identificată sau identificabilă (“persoana vizată”); o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice, proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale;
• Prelucrare înseamnă orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea;
• Operator înseamnă persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care, singur sau împreună cu altele, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal; atunci când scopurile și mijloacele prelucrării sunt stabilite prin dreptul Uniunii sau dreptul intern, operatorul sau criteriile specifice pentru desemnarea acestuia pot fi prevăzute în dreptul Uniunii sau în dreptul intern;
• Persoană împuternicită de operator înseamnă persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care prelucrează datele cu caracter personal în numele operatorului;
• Destinatar înseamnă persoana fizică sau juridică, autoritatea publică, agenția sau alt organism căreia (căruia) îi sunt divulgate datele cu caracter personal, indiferent dacă este sau nu o parte terță. Cu toate acestea, autoritățile publice cărora li se pot comunica date cu caracter personal în cadrul unei anumite anchete în conformitate cu dreptul Uniunii sau cu dreptul intern nu sunt considerate destinatari; prelucrarea acestor date de către autoritățile publice respective respectă normele aplicabile în materie de protecție a datelor, în conformitate cu scopurile prelucrării;
• Parte terță înseamnă o persoană fizică sau juridică, autoritate publică, agenție sau organism altul decât persoana vizată, operatorul, persoana împuternicită de operator și persoanele care, sub directa autoritate a operatorului sau a persoanei împuternicite de operator, sunt autorizate să prelucreze date cu caracter personal;
• Consimțământ al persoanei vizate înseamnă orice manifestare de voință liberă, specifică, informată și lipsită de ambiguitate a persoanei vizate prin care aceasta acceptă, printr-o declarație sau printr-o acțiune fără echivoc, ca datele cu caracter personal care o privesc să fie prelucrate;
• Încălcarea securității datelor cu caracter personal înseamnă o încălcare a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, sau divulgarea neautorizată a datelor cu caracter personal transmise, stocate sau prelucrate într-un alt mod, sau la accesul neautorizat la acestea;
• Date genetice înseamnă datele cu caracter personal referitoare la caracteristicile genetice moștenite sau dobândite ale unei persoane fizice, care oferă informații unice privind fiziologia sau sănătatea persoanei respective și care rezultă în special în urma unei analize a unei mostre de material biologic recoltate de la persoana în cauză;
• Date biometrice înseamnă o date cu caracter personal care rezultă în urma unor tehnici de prelucrare specifice referitoare la caracteristicile fizice, fiziologice sau comportamentale ale unei persoane fizice care permit sau confirmă identificarea unică a respectivei persoane, cum ar fi imaginile faciale surprinse de camerele video, semnătura, sau datele dactiloscopice;
• Date privind sănătatea înseamnă date cu caracter personal legate de sănătatea fizică sau mentală a unei persoane fizice, inclusiv prestarea de servicii de asistență medicală, care dezvăluie informații despre starea de sănătate a acesteia, spre exemplu datele de medicina muncii ale angajaților;

Capitolul II. Dispoziții Generale
1. Societatea are calitatea de operator de date personale, iar în raporturile cu anumiți parteneri contractuali de persoană împuternicită, sau operator asociat, sau destinatar, după caz;
2. Societatea, în concordanță cu prevederile art. 30 din Regulament ține evidența activităților de prelucrare a datelor cu caracter personal prin intermediul unui registru de date (la care ne vom referi în continuare sub denumirea de “Registrul”);
3. Societatea numește intern în cadrul fiecărui departament, dacă este posibil, sau la nivel de societate o persoană responsabilă cu completarea și actualizarea Registrului de date și a celorlalte evidențe; persoana sau persoanele respective sunt numite prin decizie internă;
4. Persoanele vizate, sursele de informare, tipurile de prelucrare, categoriile de date cu caracter personal prelucrate de operator sunt cele indicate în Registrul de date.
5. Scopurile în care sunt prelucrate datele personale la nivelul operatorului sunt:
Prestări servicii, livrări bunuri (îndeplinire obiect de activitate), achiziție mărfuri, oferirea de asistență privind serviciile și bunurile oferite de societate, îmbunătățirea și dezvoltarea produselor și serviciilor oferite, încheiere și executare contracte

Cunoașterea clientelei, analiză portofoliu, fidelizare clientelă, minimizarea riscului pe care îl implică raportul juridic cu aceștia, management risc, soluționare litigii, proceduri, expertize, monitorizare contracte încheiate în activitate;

Înregistrarea audio-video a convorbirilor, pentru a furniza dovada consimțământului cu privire la anumite servicii și pentru a îmbunătății calitatea serviciilor oferite;

Identificare potențiali clienți și furnizori, alcătuire bază de date;

Informarea despre produsele și serviciile oferite, personalizarea acestora;

Achiziție mărfuri, obținerea de asistență privind serviciile și bunurile de care are nevoie societatea, obținerea de suport tehnic, încheiere și executare contracte

Analiză resurse, minimizarea riscului pe care îl implică raportul juridic cu aceștia, management risc, soluționare litigii, proceduri, expertize, monitorizare contracte diverse;

Conducerea și administrarea societății;

Identificare potențiali angajați, colaboratori interni, recrutare, alcătuire bază de date;

Prestare muncă, încheiere și executare contract de muncă;

Evaluarea angajatului, colaboratorului intern, analiza raporturilor de muncă/ colaborare, fidelizare, calcul drepturi, minimizarea riscului pe care îl implică raportul juridic cu aceștia, management risc, soluționare litigii, proceduri, expertize, monitorizare contracte de muncă, prezentarea echipei;

Raportări, evidențe, Contabilitate, facturări, încasări, plăți, plăți drepturi salariale, evaluări, expertize, audit, obținere autorizații, recuperare debite;

Identificarea persoanei, accesul la informare, servicii și produse;

Securizarea locației, bunurilor, autovehiculelor, calculatoarelor, rețelei, arhivei, datelor operatorului, monitorizarea executării contractelor, prevenirea și combaterea faptelor sancționate de lege;

Registratură, corespondență, curierat;

Păstrare documente și arhivare, alte obligații stabilite de diverse legi în sarcina operatorului (ex: legislația arhivării, prevenirii și combaterii spălării banilor și finanțării terorismului);

Celelalte activități prevăzute în registrul prelucrărilor de date personale;

6. Operatorul folosește mijloace de prelucrare fizice (înscrisuri, dosare, registre, situate în fișete și în arhivă securizate la sediul nostru și în locații sigure) și digitale (e-mailuri, fișiere, foldere, situate în sisteme de calcul locale sau servere – cloud, cu drepturi de acces limitat, aflate în cadrul unor state din Spațiul Eonomic European sau altor state care oferă garanții adecvate), și a luat măsurile de securitate necesare conform politicilor GDPR și Regulamentului European: asigurarea cu parole, desemnarea unor persoane care prezintă garanții adecvate, ș.a. Mijloacele de prelucrare digitale pot fi automatizate și pot duce la crearea de profiluri și luarea de decizii în funcție de acestea. Exemple:
-trimiterea unor alerte, notificări (sms-uri/e-mailuri) cu evenimente de interes (programări, îndeplinirea unor sarcini de lucru, expirarea unor termene, ș.a.), evenimente web (completarea formularelor pe site, ș.a.),
-softul camerei video care supraveghează incinta sediului poate avea o funcție care facilitează identificarea persoanei și luarea unei acțiuni corespunzătoare (trimiterea unei alerte pe sms/mail, pornirea unei alarme) dacă intră într-o anumită zonă.
7. Destinatari potențiali ai datelor personale deținute de operator și alte persoane care au acces la date: în vederea îndeplinirii scopului respectiv, este posibil să aibă acces la datele personale următoarele persoane, în condițiile în care accesul la datele personale este limitat doar la cele necesare realizării scopului:
-conducerea, angajații, colaboratorii interni ai operatorului, succesorii și avânzii-cauză ai operatorului, personalul IT, furnizorul de servicii de hosting, de e-mail;
-firme de marketing și de studii de piață (când se prospectează piața și se identifică nevoi și resurse)
-avocați, executori, notari, autorități publice (ex: când se dau declarații sau se recuperează debite neplătite, se utilizează datele de identificare);
-firme de resurse umane, SSM, SU
-medicul de medicina muncii (ex: când se efectuează anual evaluarea sănătății angajaților se utilizează numele și starea de sănătate);
-finanțatori, sponsori (ex: pentru a analiza realitatea cheltuirii sumelor pe care le finanțează);
-contabili, auditori, experți, furnizori de servicii de plăți on-line, asiguratori, bănci (ex: când se efectuează plăți, se utilizează numele și contul bancar);
-firma de pază
-curieri, destinatari (ex: când se expediază comunicări, se utilizează numele și domiciliul);
-arhivari (ex: când se arhivează documentele, se predau unui furnizor de servicii de arhivare sau Arhivelor Naționale);
-alte persoane, pentru realizarea scopului respectiv (ex: fotografii ale persoanelor vizate pot fi publicate pe site-ul operatorului/medii de socializare cu acordul lor, în scopul promovării produselor și serviciilor oferite de operator);
8. Temeiul prelucrării datelor de operator: operatorul prelucrează date în baza consimțământului persoanei vizate, dar și fără consimțământ, în situațiile prevăzute de lege, după cum urmează:
Regula: consimțământul persoanei vizate. Consimțământul pentru prelucrarea datelor sale personale trebuie să fie clar și neechivoc. Pentru minorii sub 16 ani (ori la o vârstă mai mică, în condițiile legii) sau persoanele lipsite de discernământ, consimțământul este încuviințat/ suplinit de către reprezentantul legal. Retragerea consimțământului este reglementată la drepturile persoanei vizate.
Excepțiile: alte cazuri legale când nu este necesar consimțământului persoanei vizate pentru prelucrarea datelor personale :
a) prelucrarea este necesară pentru executarea unui contract sau antecontract la care persoana vizată este parte ori pentru a face demersuri la cererea persoanei vizate înainte de încheierea unui contract. Exemple: ofertarea, negocierea, încheierea și executarea contractelor cu operatorul: furnizarea de servicii, asigurarea suportului, furnizarea de informații despre serviciile și produsele deținute, ș.a.
b) prelucrarea este necesară în vederea îndeplinirii unei obligații legale (dreptul intern/legislația UE) care îi revine operatorului. Exemple: identificarea si cunoașterea clientelei, identificarea și prevenirea faptelor sancționate de lege, ținerea arhivei și a evidențelor contabile, raportarea parametrilor activității operatorului, ș.a.
c) prelucrarea este necesară pentru a proteja interesele vitale ale persoanei vizate sau ale altei persoane fizice.
d) prelucrarea este necesară pentru îndeplinirea unei sarcini care servește unui interes public (a se vedea definiția dată conform Legii nr. 190/2018); în acest caz, prelucrarea se efectuează cu instituirea de către operator sau de partea terță a următoarelor garanții: punerea în aplicare a măsurilor tehnice și organizatorice adecvate pentru respectarea principiilor prelucrării, în special a reducerii la minimum a datelor, respectiv a principiului integrității și confidențialității, numirea unui responsabil pentru protecția datelor, dacă aceasta este necesară conform legii, stabilirea de termene de stocare în funcție de natura datelor și scopul prelucrării, precum și de termene specifice în care datele cu caracter personal trebuie șterse sau revizuite în vederea ștergerii.
e) prelucrarea este necesară în scopul intereselor legitime (dreptul intern/legislația UE) urmărite de operator sau de o parte terță căreia îi sunt dezvăluite datele personale, cu excepția cazului în care prevalează interesele sau drepturile și libertățile fundamentale ale persoanei vizate, care necesită protejarea datelor cu caracter personal, în special atunci când persoana vizată este un copil. Exemple: cunoașterea pieței, analiza statistică a portofoliului de clienți, analizarea unor idei de eficientizare a organizării și funcționării operatorului, dezvoltarea operatorului, îmbunătățirea produselor și serviciilor oferite, agregarea operațiunilor, crearea și menținerea unei baze de date interne, analiza solvabilității partenerului contractual, minimizarea riscurilor de piață și de fraudă la care se expune operatorul în legătură cu organizarea și furnizarea serviciilor și produselor oferite, securizarea informatică (baza de date, programe, rețea, web, ș.a.), securizarea locației (sediul, puncte de lucru);
f) prelucrarea datelor cu caracter personal în scopuri jurnalistice sau în scopul exprimării academice, artistice, literare poate fi efectuată dacă aceasta privește date personale care au fost făcute publice în mod manifest de către persoana vizată sau care sunt strâns legate de calitatea de persoană publică a persoanei vizate ori de caracterul public al faptelor în care este implicată, conform Legi nr. 190/2018;
g) prelucrarea este făcută exclusiv în scopuri de arhivare publică, statistice, de cercetare istorică sau științifică, cu respectarea garanțiilor legislației de protecție a datelor personale prevăzute de art. 89 din Regulamentul European (reducerea la minim a datelor, măsurile de securitate, ș.a.).
În cazul în care prelucrarea în alt scop decât cel pentru care datele cu caracter personal au fost colectate nu se bazează pe consimțământul persoanei vizate sau pe dreptul Uniunii sau dreptul intern, care constituie o măsură necesară și proporțională într-o societate democratică pentru a proteja obiectivele menționate la articolul 23 alineatul (1) din Regulamentul European, operatorul, pentru a stabili dacă prelucrarea în alt scop este compatibilă cu scopul pentru care datele cu caracter personal au fost colectate inițial, ia în considerare, printre altele:
a)orice legătură dintre scopurile în care datele cu caracter personal au fost colectate și scopurile prelucrării ulterioare preconizate;
b)contextul în care datele cu caracter personal au fost colectate, în special în ceea ce privește relația dintre persoanele vizate și operator;
c)natura datelor cu caracter personal, în special în cazul prelucrării unor categorii speciale de date cu caracter personal, în conformitate cu articolul 9 din Regulamentul European, sau în cazul în care sunt prelucrate date cu caracter personal referitoare la condamnări penale și infracțiuni, în conformitate cu articolul 10 din Regulamentul European;
d)posibilele consecințe asupra persoanelor vizate ale prelucrării ulterioare preconizate;
e)existenta unor garanții adecvate, care pot include criptarea sau pseudonimizarea.
9. Durata prelucrării datelor personale. Încheierea operațiunilor de prelucrare. Destinația ulterioară a datelor personale
Datele sunt prelucrate până la încetarea temeiului prelucrării, respectiv:
-la operațiunile de prelucrare al căror temei este consimțământul, datele personale sunt prelucrate pe durata raportului juridic cu operatorul și până la retragerea consimțământului persoanei vizate, dacă nu există un temei legal care să permită prelucrarea.
-la operațiunile de prelucrare al căror temei îl formează celelalte cazuri legale, datele personale sunt prelucrate până la încetarea acelui temei (încetarea interesului legal, încetarea duratei arhivării, modificări legislative, ș.a.), dacă nu există un alt temei legal care să permită prelucrarea.
Indiferent de temei, la finalul prelucrării de operator, datele personale sunt triate și vor primi destinațiile prevăzute în cuprinsul acestui regulament

Capitolul III. Responsabilul cu protecția datelor;
10. În acord cu prevederile art. 37 din Regulament, Societatea desemnează un responsabil cu protecția datelor;
11. Responsabilul cu protecția datelor este desemnat prin decizie internă;
12. Societatea se asigură că responsabilul cu protecția datelor este implicat în mod corespunzător și în timp util în toate aspectele legate de protecția datelor cu caracter personal;
13. Societatea sprijină responsabilul cu protecția datelor în îndeplinirea sarcinilor, asigurându-i resursele necesare pentru executarea acestor sarcini, precum și accesarea datelor cu caracter personal și a operațiunilor de prelucrare;
14. Societatea se asigură că responsabilul cu protecția datelor nu primește niciun fel de instrucțiuni de la alte persoane în ceea ce privește îndeplinirea sarcinilor;
15. Acesta nu este demis sau sancționat de către Societate pentru îndeplinirea conform legii și politicii GDPR a sarcinilor sale.
16. Responsabilul cu protecția datelor răspunde direct în fața celui mai înalt nivel al conducerii;
17. Persoanele vizate pot contacta responsabilul cu protecția datelor cu privire la toate chestiunile legate de prelucrarea datelor lor și la exercitarea drepturilor lor în temeiul Regulamentului;
18. Responsabilul cu protecția datelor are obligația de a respecta secretul sau confidențialitatea în ceea ce privește îndeplinirea sarcinilor sale, în conformitate cu dreptul Uniunii și cu dreptul intern;
19. Responsabilul cu protecția datelor are cel puțin următoarele sarcini:
a)informarea Societății, precum și a angajaților care se ocupă de prelucrare cu privire la obligațiile care le revin în temeiul Regulamentului și a prezentei politici și al altor dispoziții de drept al Uniunii sau drept intern referitoare la protecția datelor;
b)monitorizarea respectării Regulamentului, a altor dispoziții de drept al Uniunii sau de drept intern referitoare la protecția datelor și a politicilor Societății în ceea ce privește protecția datelor cu caracter personal, inclusiv alocarea responsabilităților și acțiunile de sensibilizare și de formare a personalului implicat în operațiunile de prelucrare, precum și auditurile aferente;
c)furnizarea de consiliere la cerere în ceea ce privește evaluarea impactului asupra protecției datelor și monitorizarea funcționării acesteia;
d)cooperarea cu autoritatea de supraveghere;
e)asumarea rolului de punct de contact pentru autoritatea de supraveghere privind aspectele legate de prelucrare și consultarea cu privire la orice altă chestiune;
20. Datele de contact ale responsabilului cu protecția datelor personale sunt comunicate autorității de supraveghere;

Capitolul IV. Managementul incidentelor de securitate
21. Procedura aceasta este destinată a fi utilizată atunci când a avut loc un incident de securitate care a avut ca rezultat sau există bănuieli că a dus la pierderea, distrugerea, alterarea, divulgarea, accesarea datelor personale, sau blocarea temporară a accesului la datele personale pe care Societatea le prelucrează (stochează, transmite, ș.a.), fie în mod accidental, fie în mod rău intenționat. Astfel de incidente pot provoca daune persoanelor vizate (pierderea controlului datelor proprii, limitarea drepturilor, discriminarea, furtul de identitate și fraude cu datele de identitate, pierderi financiare, prejudicierea reputației, dezvăluirea secretului profesional, ș.a.), astfel că trebuie tratate conform gravității lor și conform legii.
22. Acțiunile stabilite în prezentul capitol ar trebui utilizate numai ca îndrumare atunci când se va răspunde la un incident. Natura exactă a unui incident și impactul acestuia nu pot fi prezise cu niciun grad de certitudine și, prin urmare, este important să se utilizeze o atenție deosebită atunci când se decide ce acțiuni vor fi întreprinse.
23. Persoana împuternicită de operator este obligată să înștiințeze operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal.
24. Termene de notificare. Incidentele de securitate cu privire datele cu caracter personal care pot avea un risc pentru drepturile și libertățile persoanelor vizate trebuie raportate Autorității de Supraveghere (ANSPDCP) fără întârzieri nejustificate, în termen de 72 de ore de la descoperirea acestora, iar persoanelor vizate trebuie raportate fără întârzieri nejustificate, fără ca Regulamentul European să impună un termen fix.
25. În cazul în care notificarea nu poate fi făcută în 72 ore trebuie să se motiveze întârzierea.
26. Entitățile notificate. Odată ce s-a hotărât că a avut loc un incident de securitate asupra datelor cu caracter personal, există două entități cu privire la care trebuie luată decizia dacă vor fi notificate sau nu. Acestea sunt:
a) Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP);
b) Persoanele vizate afectate.
27. Condiția principală a notificării către Autoritatea de Supraveghere este ca incidentul de securitate să prezinte un risc pentru drepturile și libertățile persoanei, iar condiția principală a notificării către persoanele vizate afectate, este ca acest risc să fie ridicat.
28. Așadar, în cazul în care un incident afectează datele cu caracter personal, trebuie luată o decizie dacă incidentul poate conduce la un risc asupra drepturilor și libertăților persoanei fizice vizate și dacă acest risc este ridicat.
29. Factorii care trebuie luați în considerare ca parte a acestei evaluări a riscurilor ar trebui să includă:
a) Datele personale au fost criptate, iar dacă au fost criptate, cât de înalt a fost nivelul de criptare;
b) În ce măsură datele au fost pseudonimizate;
c) Categoriile de date afectate;
d) Volumul de date afectate;
e) Numărul persoanelor vizate afectate;
f) Natura incidentului;
g) Severitatea consecințelor produse sau potențiale pentru persoana vizată;
h) Orice alți factori care sunt considerați relevanți;
30. Persoanele implicate în această evaluare a riscurilor ar trebui să fie din următoarele departamente (daca este posibil): Management, IT, Juridic, Responsabilul cu Protecția Datelor (DPO);
31. Metoda de evaluare a riscurilor, raționamentul și concluziile sale ar trebui să fie pe deplin documentate și însușite de conducere. Rezultatul evaluării riscurilor ar trebui să includă una dintre următoarele concluzii:
a) Încălcarea datelor cu caracter personal nu necesită notificare;
b) Încălcarea datelor cu caracter personal necesită doar notificarea către Autoritatea de Supraveghere (ANSPDCP);
c) Încălcarea datelor cu caracter personal necesită notificarea atât Autorității de Supraveghere (ANSPDCP), cât și persoanelor vizate;
32. Aceste concluzii pot fi supuse schimbării survenite ca urmare a îndrumărilor Autorității de Supraveghere (ANSPDCP) sau ulterior, ca urmare a descoperirii altor informații suplimentare din care rezultă că impactul este grav și incidentul prezintă un risc asupra persoanelor fizice;
33. Condiție suplimentară pentru notificarea adresată persoanei vizate. Informarea persoanei vizate nu este necesară în cazul în care oricare
dintre următoarele condiții este îndeplinită:
a) operatorul a implementat măsuri de protecție tehnice și organizatorice adecvate, iar aceste măsuri au fost aplicate în cazul datelor cu caracter personal afectate de încălcarea securității datelor cu caracter personal, în special măsuri prin care se asigură că datele cu caracter personal devin neinteligibile oricărei persoane care nu este autorizată să le acceseze, cum ar fi criptarea;
b) operatorul a luat măsuri ulterioare prin care se asigură că riscul ridicat pentru drepturile și libertățile persoanelor vizate menționat la alineatul (1) nu mai este susceptibil să se materializeze;
c) ar necesita un efort disproporționat. În această situație, se efectuează în loc o informare publică sau se ia o măsură similară prin care persoanele vizate sunt informate într-un mod la fel de eficace.
34. Conținutul notificărilor.
-Notificarea către Autoritatea de Supraveghere va respecta formatul formularului pus la dispoziție de către aceasta pe site-ul oficial al instituției. Atunci când și în măsura în care nu este posibil să se furnizeze informațiile în același timp, acestea pot fi furnizate în mai multe etape, fără întârzieri nejustificate. Această notificare:
a) descrie caracterul încălcării securității datelor cu caracter personal, inclusiv, acolo unde este posibil, categoriile și numărul aproximativ al persoanelor vizate în cauză, precum și categoriile și numărul aproximativ al înregistrărilor de date cu caracter personal în cauză;
b) comunică numele și datele de contact ale responsabilului cu protecția datelor sau un alt punct de contact de unde se pot obține mai multe informații;
c) descrie consecințele probabile ale încălcării securității datelor cu caracter personal;
d) descrie măsurile luate sau propuse spre a fi luate de operator pentru a remedia problema încălcării securității datelor cu caracter personal, inclusiv, după caz, măsurile pentru atenuarea eventualelor sale efecte negative.
-Notificarea către persoanele vizate afectate, atunci când aceasta este necesară, va descrie în limbaj simplu și clar (prin sms, e-mail, poștă, banner pe site-ul web proeminent, ș.a.) natura încălcării securității datelor cu caracter personal și trebuie să cuprindă elementele de la pct. b), c), d) de mai sus.
35. Evidențe ale încălcărilor securității. Operatorul păstrează documente referitoare la toate cazurile de încălcare a securității datelor cu caracter personal (și pentru cele notificabile și pentru celelalte), care cuprind o descriere a situației de fapt în care a avut loc încălcarea securității datelor cu caracter personal, a efectelor acesteia și a măsurilor de remediere întreprinse. Această documentație permite autorității de supraveghere să verifice conformitatea cu prezentul articol.

Capitolul V. Accesul la date
36. Scopul acestei politici este de a menține un nivel de adecvat de securitate pentru a proteja datele cu caracter personal și sistemele de informații împotriva accesului neautorizat;
37. Prezentul capitol definește regulile necesare pentru a asigura această protecție și pentru a asigura o funcționare sigură și fiabilă a sistemelor informatice ale Societății;
38. Numai utilizatorii autorizați au acces la sistemele informatice, iar utilizatorii sunt limitați la aplicații specifice, documentate și aprobate, cu diferite niveluri de acces;
39. Accesul la sistemul informatic se realizează pe baza unei parole unice pentru fiecare utilizator;
40. Această politică se aplică tuturor persoanelor împuternicite, angajaților organizației și companiilor din grup (dacă este cazul), precum și tuturor contractanților, consultanților, angajaților temporari și partenerilor de afaceri;
41. Această politică se aplică tuturor calculatoarelor, dispozitivelor și sistemelor informatice deținute sau operate de Societate și de companiile din grup, precum și telefoanelor mobile personale ale persoanelor fizice, care sunt utilizate cu acordul operatorului pentru accesarea datelor deținute de operator;
42. În mod similar, această politică se aplică tuturor platformelor (sistemelor de operare) și tuturor sistemelor de aplicații;
43. Orice utilizator (de la distanță sau intern), care trebuie să acceseze rețelele și sistemele Informatice ale Societății trebuie să treacă prin procesul de autentificare;
44. Autentificarea va include, dar nu se va limita la următoarele măsuri:
a) Deconectarea automată;
b) Un identificator unic pentru fiecare utilizator;
c) Parolele. Acestea sunt șiruri de caractere, adecvate din punct de vedere al securității ca lungime și compoziție, conținând majuscule și caractere speciale. Parolele nu sunt afișate pe monitor. Acestea sunt schimbate periodic. Schimbarea periodică a parolelor se face numai de către utilizatori autorizați;
45. Accesul la sistem nu va fi acordat niciunui utilizator fără aprobarea corespunzătoare. Accesul utilizatorilor trebuie imediat revocat în cazul în care relația de muncă sau de colaborare cu persoana a încetat. Dacă persoana este transferată către alt sector, procedura de autentificare trebuie modificata în mod corespunzător.
46. Angajatului ii este strict interzis să divulge mijloacele de autentificare în sistem (username, parolă);
47. Este strict interzisă utilizarea mijloacele de autentificare ale altui angajat;
48. Fiecare angajat va fi responsabil să mențină securitatea oricărei informații și echipament, și în special, a informațiilor personale (datelor cu caracter personal), și să le protejeze de acces neautorizat (vizualizare, alterare, furt sau distrugere);
49. Nu trebuie obținută aprobarea din partea proprietarului informației înainte de crearea, modificarea sau ștergerea unei autorizații de acces;
50. Este strict interzisă copierea de fișiere electronice;
51. Pentru copierea fișierelor electronice, Societatea își rezervă dreptul de a depune plângere penală împotriva persoanei și de a o acționa pe acesta la instanțele civile pentru acoperirea oricărui prejudiciu adus firmei;
52. Este interzisă vizualizarea sau citirea în orice mod a fișierelor personale sau a conturilor altor angajați, cu excepția cazului în care acest lucru a fost aprobat în prealabil în scris;
53. Programatorii care vor dezvolta sisteme IT nu vor avea acces la date cu caracter personal, decât dacă acestea au fost anonimizate complet.
54. Personalul care asigură suportul tehnic nu va avea acces la date cu caracter personal, decât în situații excepționale și, în toate cazurile, cu respectarea tuturor obligațiilor impuse de Regulament persoanelor împuternicite și, în special, existența unor clauze contractuale exprese privind protecția datelor;
55. Notarea sau stocarea parolelor pe orice suport fizic este strict interzisă;
56. După terminarea programului, calculatorul va fi închis. De asemenea, se va verifica faptul că închiderea s-a finalizat cu succes și fără erori;
57. Este strict interzisă utilizarea „Print screen-ului” (prin folosirea tastei print screen sau a altor procedee) sau prin fotografierea monitorului cu telefonul pentru a salva/imprima datele cu caracter personal existente pe monitor;
58. Listarea documentelor ce conțin date cu caracter personal se va realiza doar de către utilizatorii autorizați;

Capitolul VI. Utilizarea dispozitivelor mobile
59. Prin dispozitive mobile înțelegem (cu titlu exemplificativ):
a) Laptopuri.
b) Notebookuri.
c) Tablete.
d) Smartphone-uri și telefoane mobile.
e) Ceasuri inteligente.
60. Scopul prezentei politici este de a stabili măsurile care trebuie să fie utilizate atunci când se utilizează dispozitive mobile.
61. Prin reglementările prezentului capitol se intenționează să se reducă următoarele riscuri:
a) Pierderea sau furtul de dispozitive mobile, inclusiv datele pe care acestea le conțin.
b) Compromiterea informațiilor clasificate prin acces neautorizat.
c) Introducerea în rețea a virușilor sau a programelor malware.
d) Pierderea reputației.
62. În lipsa unei aprobări prealabile a conducerii, numai dispozitivele mobile furnizate de Societate trebuie folosite pentru a ține sau a procesa informații clasificate în numele organizației.
63. Trebuie să se asigure că orice dispozitiv este transportat și depozitat în medii sigure și nu este expus unor situații în care acesta se poate deteriora.
64. Nu se va lăsa aparatul nesupravegheat la vederea publicului, cum ar fi în spatele unei mașini, într-o sală de ședințe sau în hol.
65. Nu se va elimina niciun semn de identificare de pe dispozitiv, cum ar fi o etichetă a Societății sau o serie.
66. Se vor lua măsuri ca dispozitivul să fie blocat și protejat e o parolă puternică, conform capitolului referitor la accesul la date și securizarea echipamentelor de calcul.
67. Nu se va adăuga echipament hardware periferic fără aprobare.
68. Nu se vor stoca informații confidențiale pe dispozitiv (cum ar fi date cu caracter personal) decât dacă acest lucru a fost autorizat și dacă măsurile adecvate (de exemplu criptarea) au fost introduse.
69. Nu se vor păstra pe dispozitiv parolele de acces, numerele de identificare personale sau alte elemente de securitate la vedere sau ușor accesibile.
70. Dispozitivul furnizat de Societate este destinat exclusiv destinației indicate: nu trebuie să fie împărtășit cu terțe persoane sau folosit pentru activități personale.
71. Acolo unde este posibil, dispozitivul va fi securizat astfel încât toate datele de pe acesta să fie criptate și să fie accesibil doar dacă parola este cunoscută. Dacă dispozitivul este livrat cu criptare, nu se dezactivează criptarea.
72. Dacă este cazul, protecția împotriva virușilor va fi instalată pe dispozitiv de către Societate.
73. Dispozitivul nu trebuie să fie conectat la rețele non-corporative, cum ar fi wireless sau Internet, cu excepția cazului în care este utilizată o rețea VPN (Virtual Private Network/Rețea Virtuală Privată).

Capitolul VII. Utilizarea conexiunii de internet și a căsuțelor poștale electronice
74. Fiecare angajat al Societății este responsabil pentru utilizarea corectă a internetului și a sistemului de poștă electronică (e-mail) și în conformitate cu prezentul capitol.
75. Sistemul de e-mail este proprietatea Societății. Acesta a fost furnizat pentru utilizarea în desfășurarea activității în cadrul companiei și pentru îndeplinirea sarcinilor de serviciu.
76. Toate comunicările și informațiile transmise, primite sau stocate în acest sistem sunt înregistrări ale Societății și proprietatea acesteia.
77. E-mailul va fi utilizat numai în scopul îndeplinirii atribuțiilor de serviciu. Utilizarea sistemului de e-mail în scopuri personale este interzisă.
78. Angajații înțeleg faptul că nu au nici un drept de confidențialitate personală în orice chestiune stocată, creată, primită sau trimisă prin sistemul de e-mail al Societății.
79. Societatea, la discreția sa ca proprietar al sistemului de e-mail, își rezervă și își poate exercita dreptul de a monitoriza, accesa, prelua și șterge orice conținut stocat, creat, primit sau trimis prin sistemul de e-mail, din orice motiv și fără permisiunea vreunui angajat.
80. Chiar dacă angajații folosesc o parolă pentru a accesa sistemul de e-mail, confidențialitatea oricărui mesaj stocat, creat, primit sau trimis de la sistemul de e-mail nu poate fi asigurat.
81. Utilizarea parolelor sau a altor măsuri de securitate nu diminuează în nici un fel drepturile Societății de a accesa materialele din sistemul său sau de a crea drepturi de confidențialitate ale angajaților în mesajele și fișierele din sistem.
82. Angajații trebuie să fie conștienți de faptul că ștergerea tuturor mesajelor sau fișierelor de e-mail nu va elimina cu adevărat mesajele din sistem.
83. Toate mesajele de e-mail sunt stocate într-un sistem central de back-up în cursul normal al gestionării datelor.
84. Chiar dacă Societatea are dreptul de a accesa și de a citi orice mesaje de poștă electronică, acele mesaje ar trebui să fie totuși tratate în mod confidențial de către alți angajați și accesate numai de destinatarul final.
85. Angajații nu sunt autorizați să preia sau să citească mesajele de e-mail care nu le sunt destinate.
86. Orice excepție de la această politică trebuie să primească aprobarea prealabilă a conducerii Societății.
87. Angajații pot utiliza conexiunea la internet a companiei doar pentru următoarele scopuri:
a) Îndeplinirea sarcinilor de serviciu;
b) Utilizarea informațiilor pentru îmbunătățirea activității

Capitolul VIII. Exercitarea drepturilor persoanelor vizate
88. Această procedură este destinată utilizării de către Societate atunci când o persoană vizată exercită unul sau mai multe drepturi în temeiul Regulamentului.
89. Fiecare dintre drepturile implicate are propriile sale aspecte și provocări specifice.
90. Cu toate acestea, drepturile nu sunt absolute și există excepții.
91. În toate cazurile, Societatea va decide dacă o cerere este întemeiată prin consultarea responsabilului pentru protecția datelor personale. Cererile se soluționează gratuit, iar în cazul celor vădit nefondate sau excesive, operatorul poate să perceapă o taxă pentru costurile administrative de furnizare a informațiilor, comunicare sau pentru luarea măsurilor solicitate, ori poate să refuze soluționarea cererii.
92. Răspunsul la cererea persoanei vizate se va face în termen de o lună, termen care poate fi prelungit cu două luni, în funcție de necesitate și de numărul cererilor. Soluția poate fi refuzată dacă operatorul nu este în măsură să identifice persoana vizată.
93. Dacă cererea este întemeiată, se va facilita exercitarea drepturilor. Dacă cererea nu este întemeiată, se va comunica motivul refuzului persoanei vizate și i se va comunica dreptul de a depune o plângere la ANSPDCP și dreptul de a se adresa justiției.

Dreptul de retragere a consimțământului
94. Persoana vizată are dreptul de a retrage consimțământul în cazul în care baza pentru prelucrarea datelor sale cu caracter personal este cea a consimțământului (adică prelucrarea nu se bazează pe alt temei legal, precum contractul, obligația legală, interesul legitim, interesele vitale sau interesul public).
95. Înainte de a exclude prelucrarea datelor cu caracter personal ale persoanei vizate, trebuie să se confirme că existența consimțământului este într-adevăr baza prelucrării, în caz contrar, dacă prelucrarea nu se bazează pe alt temei legal, precum contractul, obligația legală, interesul legitim, interesele vitale sau interesul public, chiar împreună cu temeiul consimțământului, cererea va fi respinsă.
96. Persoana vizată are dreptul să își retragă consimțământul în orice moment și este informată cu privire de acest lucru înainte de acordarea consimțământului.
97. Retragerea consimțământului se face la fel de simplu ca și acordarea acestuia și produce efecte doar pentru viitor, fără a afecta legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia.
98. Lipsa/retragerea consimțământului persoanei vizate cu privire la prelucrarea datelor personale, daca nu sunt aplicabile cazurile legale de prelucrare a datelor personale, atrage imposibilitatea începerii/continuării raportului juridic cu toate consecințele legale și contractuale.
99. Acordarea și retragerea consimțământului vor fi disponibile și pe cale electronică.
100. În cazul în care consimțământul implică un copil (definit de Regulament ca persoana sub 16 ani) acordarea sau retragerea trebuie să fie autorizată de titularul răspunderii părintești asupra copilului.

Dreptul la informare
101. În momentul în care datele cu caracter personal sunt colectate de la persoana vizată sau obținute dintr-o altă sursă, există o cerință de a informa persoana vizată cu privire la utilizarea acestor date și drepturile asupra acestora, respectiv: identitatea și datele de contact ale operatorului și, după caz, ale reprezentantului acestuia; datele de contact ale responsabilului cu protecția datelor, după caz; scopurile în care sunt prelucrate datele cu caracter personal, precum și temeiul juridic al prelucrării; categoriile de date cu caracter personal vizate; destinatarii sau categoriile de destinatari ai datelor cu caracter personal, după caz, ș.a. conform Regulamentului;

Dreptul de acces
102. Persoana vizată are dreptul să solicite organizației o confirmare că datele personale sunt prelucrate, iar în caz afirmativ, are dreptul de a obține o copie a acestor date, precum și următoarele informații:
a) Scopurile prelucrării;
b) Categoriile datelor cu caracter personal în cauză;
c) Destinatarii sau categoriile de destinatari ai datelor, dacă există, în special orice țări terțe sau organizații internaționale;
d) Durata de stocare a datelor cu caracter personal (sau criteriile utilizate pentru stabilirea acestei perioade);
e) Drepturile persoanei vizate la rectificarea sau ștergerea datelor sale cu caracter personal și restricționarea sau opoziția față de prelucrare;
f) Dreptul persoanei vizate de a depune o plângere la o autoritate de supraveghere;
g) Informații privind sursa datelor, dacă nu provin direct de la persoana vizată;
h) Dacă datele personale vor face obiectul unor decizii automate, inclusiv crearea de profiluri și, dacă da, logica acestei decizii sau profilări și eventualele consecințe implicate;
i) În cazul în care datele sunt transferate unei țări terțe sau unei organizații internaționale, informații privind garanțiile care se aplică;

Dreptul la rectificare
103. În cazul în care datele cu caracter personal sunt inexacte, persoana vizată are dreptul să solicite corectarea și completarea datelor personale incomplete pe baza informațiilor pe care le furnizează.
104. Dacă este necesar, Societatea va lua măsuri suplimentare pentru a verifica dacă informațiile furnizate de persoană sunt corecte înainte de a opera modificarea.

Dreptul la ștergere („dreptul de a fi uitat”)
105. Persoana vizată are dreptul să solicite Societății să șteargă fără întârziere datele cu caracter personal care o privesc în următoarele cazuri:
a) datele cu caracter personal nu mai sunt necesare pentru îndeplinirea scopurilor pentru care au fost colectate sau prelucrate;
b) persoana vizată își retrage consimțământul pe baza căruia are loc prelucrarea și nu există niciun alt temei juridic pentru prelucrare;
c) persoana vizată se opune prelucrării și nu există motive legitime care să prevaleze în ceea ce privește prelucrarea
d) datele cu caracter personal au fost prelucrate ilegal;
e) datele cu caracter personal trebuie șterse pentru respectarea unei obligații legale care revine operatorului în temeiul dreptului Uniunii sau al dreptului intern sub incidența căruia se află operatorul;
f) datele cu caracter personal au fost colectate în legătură cu oferirea de servicii ale societății informaționale copiilor.
106. Societatea va trebui să ia o decizie cu privire la o astfel de solicitare. Ștergerea datelor nu se va realiza dacă:
a) datele sunt necesare pentru exercitarea dreptului la liberă exprimare și informare;
b) datele sunt necesare pentru îndeplinirea unei obligații legale;
c) din motive de interes public în domeniul sănătății publice;
d) în scopuri de arhivare în interes public;
e) pentru constatarea, exercitarea sau apărarea unui drept în instanță.

Dreptul la restricționarea prelucrării
107. Persoana vizată își poate exercita dreptul la restricționarea prelucrării în următoarele situații:
a) persoana vizată contestă exactitatea datelor, pentru o perioadă care îi permite operatorului să verifice exactitatea datelor;
b) prelucrarea este ilegală, iar persoana vizată se opune ștergerii datelor cu caracter personal, solicitând în schimb restricționarea utilizării lor;
c) operatorul nu mai are nevoie de datele cu caracter personal în scopul prelucrării, dar persoana vizată i le solicită pentru constatarea, exercitarea sau apărarea unui drept în instanță; sau
d) persoana vizată s-a opus prelucrării în conformitate cu articolul 21 alineatul (1) din Regulament, pentru intervalul de timp în care se verifică dacă drepturile legitime ale operatorului prevalează asupra celor ale persoanei vizate.
108. Societatea, în situația în care primește o cerere de restricționare, va trebui să verifice dacă cererea de încadrează într-unul din cazurile de mai sus.

Dreptul la portabilitatea datelor
109. Persoana vizată are dreptul să solicite ca datele personale să fie furnizate într-un format “structurat, utilizat în mod obișnuit și care poate fi citit de mașină” (articolul 20 din Regulament) și să transfere datele respective unei alte părți, de exemplu alt furnizor de servicii.
110. Aceasta se aplică datelor cu caracter personal pentru care prelucrarea se bazează pe consimțământul persoanei vizate, pe temeiul legal al contractului sau în situația în care prelucrarea este efectuată prin mijloace automate.
111. Acolo unde este posibil din punct de vedere tehnic, persoana vizată poate, de asemenea, solicita ca datele personale să fie transferate direct de la un operator la altul.

Dreptul la opoziție
112. Persoana vizată are dreptul de a se opune prelucrării care se bazează pe interesul legitim al operatorului sau al unei terțe părți sau interesul public.
113. Odată ce obiecția a fost făcută, Societatea trebuie să justifice motivele pe care se bazează prelucrarea și să suspende prelucrarea până când decizia a fost luată. Societatea nu mai prelucrează datele cu caracter personal, cu excepția cazului în care demonstrează că are motive legitime și imperioase care justifică prelucrarea și care prevalează asupra intereselor, drepturilor și libertăților persoanei vizate sau că scopul este constatarea, exercitarea sau apărarea unui drept în instanță.
114. În cazul în care datele cu caracter personal sunt utilizate pentru marketingul direct, Societatea va înceta prelucrarea în caz de opoziție.

Drepturi în legătură cu deciziile automate, inclusiv crearea profilurilor
115. Persoana vizată are dreptul să nu facă obiectul unei decizii automate, inclusiv crearea de profiluri în cazul în care decizia are un efect semnificativ sau juridic asupra acesteia.
116. Persoana vizată are, de asemenea, dreptul de a-și exprima punctul de vedere, de a solicita intervenție umană și de a contesta decizia.
117. Există excepții de la acest drept, care sunt în cazul în care decizia:
a) Este necesară pentru încheierea sau executarea contractului;
b) Este autorizată prin lege națională sau europeană;
c) Se bazează pe consimțământul explicit al persoanei vizate;
118. În situațiile de la punctele (a) și (b) de mai sus, Societatea va pune în aplicare măsuri corespunzătoare pentru protejarea drepturilor, libertăților și intereselor legitime ale persoanei vizate, cel puțin dreptul acesteia de a obține intervenție umană din partea operatorului, de a-și exprima punctul de vedere și de a contesta decizia
119. Pentru a evalua temeinicia unei astfel de cereri, Societatea va trebui să decidă dacă excepțiile de mai sus se vor aplica situației.
120. Pentru a se lua o decizie potrivită, este recomandat să se apeleze la Responsabilul cu protecția datelor.

Capitolul IX. Politica Anti-Spam
121. SPAM reprezintă mesaje electronice trimise către o multitudine de destinatari în scopuri publicitare sau nelegale, fără acordul acestora.
122. Din aceasta categorie fac parte:
a) mesaje publicitare nesolicitate;
b) mesaje ce urmăresc realizarea unei fraude prin obținerea de date confidențiale;
123. Potrivit legislației privind comerțul electronic, este interzisă efectuarea de comunicări comerciale prin utilizarea unor sisteme automate de apelare și comunicare, prin fax sau poștă electronică sau orice altă metodă care folosește servicii de comunicații electronice destinate publicului (mesaje SPAM), cu excepția cazului în care destinatarul și-a exprimat, în prealabil, în mod expres consimțământul pentru a primi astfel de notificări.
124. Consimțământul destinatarului poate fi probat cu orice mijloc de probă, însă sarcina probei revine expeditorului.
125. Consimțământul comunicat printr-un mesaj transmis prin poșta electronică este valabil exprimat dacă sunt îndeplinite cumulativ următoarele condiții:
a) este expediat din cutia poștala în care destinatarul dorește să primească comunicările comerciale;
b) subiectul mesajului este format din concatenarea textului “ACCEPT COMUNICĂRI COMERCIALE” (sau expresii echivalente), scris cu majuscule, și numele sau denumirea persoanei în numele căreia se vor transmite comunicările comerciale;
126. Comunicările comerciale efectuate persoanelor fizice trebuie să respecte anumite condiții:
a) Subiectul mesajelor transmise prin posta electronică, care constituie comunicări comerciale, trebuie să înceapă cu cuvântul “PUBLICITATE” sau similar, scris cu majuscule.
b) Comunicările comerciale trebuie să cuprindă cel puțin următoarele informații referitoare la persoana în numele căreia sunt făcute:
a. numele sau denumirea completă;
b. codul numeric personal sau codul unic de înregistrare, după caz;
c. domiciliul sau sediul;
d. numerele de telefon și fax;
e. adresa de poștă electronică.
c) să fie clar identificabile ca atare;
d) persoana fizică sau juridică în numele căreia sunt făcute să fie clar identificată;
e) ofertele promoționale, precum reducerile, premiile și cadourile, să fie clar identificabile, iar condițiile care trebuie îndeplinite pentru obținerea lor să fie ușor accesibile și clar prezentate;
f) competițiile și jocurile promoționale să fie clar identificabile ca atare, iar condițiile de participare să fie ușor accesibile și clar prezentate;
g) orice alte condiții impuse prin dispozițiile legale în vigoare.
127. Organizația se angajează să nu realizeze comunicări comerciale nesolicitate.
128. Toate comunicările comerciale vor avea la bază consimțământul persoanei, cu excepția situației în care legea prevede altfel.
129. Se vor implementa măsuri tehnice astfel încât consimțământul să poată fi retras la fel de simplu, precum a fost acordat.

Capitolul X. Politica de securitate prin prisma Regulamentului
130. Societatea se angajează să asigure siguranța angajaților săi, a contractanților și a bunurilor și acordă o mare importanță problemei securității fizice.
131. Această politică care stabilește principalele măsuri de precauție care trebuie luate, împreună cu documentele prezentate, formează un întreg care cuprinde setul organizației de măsuri al securității informațiilor. Prezenta politică se completează cu prevederile legale referitoare la analiza de risc la securitate fizică și cu prevederile raportului de evaluare de specialitate efectuat.
132. Aceste măsuri se aplică tuturor sistemelor, persoanelor și proceselor care intră în legătură cu sistemele informatice ale organizației, inclusiv membrii consiliului administrativ, directorii, angajații, furnizorii și alte părți terțe care au acces la sistemele Societății.
133. Securitatea datelor personale se face pe niveluri de securitate, aplicându-se măsuri la toate nivelurile, sau la o parte din ele, după caz. Nivelurile de securitate sunt cele instituite asupra: clădirii și locațiilor interne, arhivei fizice, echipamentelor hardware care cuprind medii de stocare pe care se află date cu software-ul lor, arhivei electronice (fișierele, folderele) stocate în acele medii și datelor propriu-zise din fișiere.
A. Se securizează clădirea și arhiva fizică, respectiv se aplică una sau mai multe din următoarele măsuri, după caz: se instalează sisteme de control al accesului la toate ușile de acces din exterior și la zonele interioare sensibile, unde se stochează datele personale (cheie, cartelă, blocări pentru ferestre, ș.a.), se montează sisteme de securitate video, cu sau fără monitorizare și intervenție, se montează sisteme de securitate la efracție sau alte evenimente (senzori de mișcare, fum, inundații, ș.a., cu alertare prin alarmă, sms, e-mail, după caz). Reguli:
-toate aceste măsuri se implementează conform concluziilor raportului de evaluare de risc la securitate fizică.
-în ideea identificării unui nivel necesar de protecție care trebuie pus în aplicare pentru asigurarea stocării informațiilor, este imperios necesară efectuarea unei evaluări a riscurilor.
-securitatea fizică trebuie să pornească de la însăși protecția clădirii și trebuie efectuată o evaluare a vulnerabilității perimetrului. O clădire trebuie să dispună de mecanisme adecvate de control pentru păstrarea în siguranță a informațiilor confidențiale și a echipamentelor care sunt stocate în cadrul acesteia.
-alarmele se activează în afara programului de lucru;
-codurile și cheile de acces în locație/zonele sensibile trebuie deținute în condiții de siguranță, trebuie schimbate în mod regulat și trebuie cunoscute numai de persoanele autorizate să acceseze zona / clădirea. Acestea nu trebuie împrumutate, dezvăluite altor persoane. Dacă un angajat își încetează activitatea sau face abateri disciplinare pe linie de securitate, sau codurile și cheile de acces au fost compromise din alte motive, atunci acestea trebuie schimbate imediat.
-personalul care lucrează în zone sensibile trebuie să restricționeze accesul persoanelor neautorizate;
-documentele care conțin informații confidențiale (altele decât cele electronice) trebuie protejate prin măsuri adecvate precum: zone de depozitare (eventual seifuri) încuiate.
-documentele trebuie să fie stocate și electronic. Acest lucru asigură că informațiile pierdute, furate sau deteriorate prin acces neautorizat pot fi restaurate și integritatea lor este menținută.
B. Se securizează echipamentele (hardware) pe care se află datele: se montează în locații ferite de incendii, inundații, scurtcircuite (se instalează UPS), praf, vibrații, pericol de cădere, vizualizare și fotografiere din exterior, furt (eventual se montează și un cablu tip keysington sau similar). Alte reguli:
-toate echipamentele trebuie înregistrate într-un inventar. Este necesară existența unor proceduri pentru a garanta faptul că inventarul este actualizat de îndată ce activele sunt primite sau eliminate. Toate echipamentele trebuie să fie denumite și să aibă un număr unic alocat. Acest număr de activ trebuie înregistrat în inventar. Acest inventar poate fi similar cu evidențele fiscale de tipul fișelor pentru mijloacele fixe.
-furnizorii de servicii trebuie să se asigure că toate echipamentele informatice ale Societății sunt menținute în conformitate cu instrucțiunile producătorului și cu toate procedurile interne documentate pentru a se asigura că acestea rămân în stare de funcționare eficientă.
-personalul implicat în întreținere trebuie să:
a) păstreze toate copiile instrucțiunilor producătorului
b) identifice intervalele și specificațiile recomandate
c) activeze un proces de apel în caz de eșec
d) să se asigure că numai tehnicienii autorizați finalizează orice lucrare cu privire la echipament
e) înregistreze detaliile tuturor lucrărilor de remediere efectuate
f) identifice cerințele de asigurare
g) înregistreze detaliile defecțiunilor și acțiunilor necesare
-trebuie să se păstreze o evidență a istoricului de funcționare a echipamentului, astfel încât să se poată lua decizii cu privire la momentul oportun al înlocuirii acestuia.
-instrucțiunile de întreținere ale producătorului trebuie să fie documentate și disponibile pentru ca personalul de asistență să le poată utiliza la efectuarea reparațiilor.
-la casarea disk-urilor, laptop-urilor, tabletelor, telefoanelor: se formatează, se distrug și se consemnează despre acestea într-un proces-verbal
C. Se securizează software-ul și sistemul de operare: se instalează antivirus, firewall, ș.a. Reguli:
-la restituirea, reutilizarea unui echipament hardware care conține mediu de stocare, se formatează complet mediul de stocare prin bifarea opțiunii complete, nu rapide, și mai ales prin suprascrierea întregului disc cu fișiere de test;
-un fișier/folder se poate șterge definitiv fără mutarea la Recycle Bin cu shift+delete în windows și delete în Linux. Chiar și așa, trebuie știut că fișierul se poate restaura cu un program extern;
-când se folosește butonul printscreen, imaginea se editează și se înlătură zonele marginale (cu funcția crop-decupare) , în special zona „taskbar”, în care se pot afla date personale. Editarea se face cu soft extern, nu cu funcțiile puse la dispoziție în fișierul .doc, întrucât se pot restaura marginile înlăturate.
-când se trimit e-mailuri, în special de genul celor în masă, se acordă mare atenție conținutului (se șterge conversația anterioară internă), atașamentului (se verifică să nu conțină date care nu trebuie comunicate în exterior) și destinatarilor (se verifică să nu fie destinatari nedoriți – atenție la butonul „reply to all”), ca să nu ajungă date personale unde nu se dorește. De asemenea, un e-mail șters va rămâne o perioadă de cca 30 zile în folderul cu mesaje șterse, și pe server o perioadă rezervată, iar ștergerea lui din folder nu echivalează și cu ștergerea de pe server
D. Se securizează arhiva electronică (fișierele, folderele din sisteme locale sau cloud, informațiile din e-mailuri, ș.a.): se stabilesc niveluri de acces (conturi de utilizatori) și parole, se criptează întregul fișier/folder cu parola mai ales la transport, se face back-ul periodic criptat cu parolă și disk-ul de backup se pune sub cheie;
E. Se securizează datele din fișiere: se anonimizează/ pseudonimizează temporar sau definitiv, prin înlocuirea datelor cu simboluri anonime/pseudonime, iar dacă se pun pseudonime temporare, atunci tabelul de corespondență între datele reale și cele pseudonimizate se organizează la nivelul cel mai de sus al operatorului;

Capitolul XI. Păstrarea datelor personale în cadrul Societății
134. Prevederile prezentului capitol acoperă toate datele cu caracter personal prelucrate de Societate, indiferent de mediul de stocare.
135. Păstrarea datelor se va realiza în conformitate cu dispozițiile legale naționale și europene privind protecția datelor cu caracter personal și, în special, în conformitate cu Regulamentul.
136. Dacă dispozițiile prezentei Politici intră în conflict cu reglementările legale în materie de protecție sau de păstrare, arhivare a datelor, se vor aplica, cu prioritate, acestea din urmă.
137. Unele date cu caracter personal vor fi păstrate, printre altele, în temeiul legii sau în baza unui interes legitim. Printre motive, enumerăm:
a) Litigii;
b) Respectarea legii;
c) Protejarea proprietății intelectuale;
d) Protejarea secretelor comerciale;
e) Ancheta privind incidentele de securitate.
138. Această Politică se aplică și oricăror copii ale documentelor care conțin date cu caracter personal.
139. Datele cu caracter personal cuprinse în documente se păstrează pentru diferite durate stabilite de lege pentru acele documente, printre care enumerăm:

Materia Documentul Termenul de păstrare Izvor legal

Corporate REGULA:
Documente ale societăților cu capital privat reglementate de Legea 31/1990 (act constitutiv, organigramă, hotărâri AGA, decizii, registrul asociaților, autorizații, certif înregistrare, regulament intern, contract colectiv de muncă, Rap evaluare SSM, SU, IPSSM, etc.)
Inclusiv registrul de intrări-ieșiri și opisul de arhivă, care se predă odată cu arhiva Permanent, iar după 30 ani (art. 13 L16/1996)/ încetarea societății se depun la AN Legea 16/1996
Ordinul AN 217/1996
Registrele tuturor societăților reglementate de Legea 31/1990 Permanent, iar după 30 ani (art. 13 L16/1996)/ încetarea societății se depun la un asociat/ONRC și se păstrează 5 ani Legea 31/1990, art. 261
CV-uri și referințe ale candidaților neadmiși 1 an de la terminarea recrutărilor OG 137/2000, art 20
Dosare personal (contract de muncă, fișă post, diplome, CV, etc.) Permanent, iar după 30 ani (art. 13 L16/1996)/ încetarea societății se depun la AN Legea 16/1996, anexa 6
Statele de plată, precum şi celelalte documente justificative de plată a salariului
Precum documentele contabile Legea 53/2003, art. 163
Registrul de evidență al salariaților Permanent, iar după încetarea societății se depune la ITM Legea 53/2003, art 34
Fișele de instruire SSM+SU+ alte domenii
Până la încetarea raportului de muncă, apoi se distrug de principiu HG 1425/2006, art 81

Fișele de medicina muncii, dosarul medical, fișa de identificare a factorilor de risc profesional, Până la încetarea raportului de muncă, sau 40 ani de la încetarea expunerii la agenți mutageni/ patogeni, apoi se distrug de principiu HG 355/2007, art. 37
Datele angajaților la locul de muncă obținute prin mijloace de comunicații electronice (GPS, audio, ș.a.) și/sau supraveghere video 30 zile, apoi se șterg dacă nu există alt temei Art 5 Legea 190/2018
Clienți-furnizori (comercial, marketing, ș.a.) Marketing direct Până la opoziția, încetarea consimțământului Reg Eur 679/ 2016, art. 21
Cookie-uri Până la opoziția, încetarea consimțământului (se pot șterge din browser oricând) Reg Eur 679/ 2016, art. 21
Dosarele client/furnizor (negocierile, verificările CI, baze de date, contractele cu anexele, comenzile, fișele de cont, monitorizările, corespondența, hotărârile judecătorești, etc.) 5 ani de la data încetării relaţiei de afaceri cu clientul ori de la data efectuării tranzacţiei ocazionale, apoi se distrug de principiu Legea 129/2019, art. 21
Ordinul ONPCSBFT 37/2021
Patrimoniu Acte proprietate bunuri imobile și mobile (contracte, titluri proprietate, hotărâri judecătorești, ș.a.) Permanent Codul civil (dovada dreptului de proprietate)
Cartea tehnică a construcției (studii fezabilitate, proiect, avize, autorizație, procesel-verbale de execuție, recepție, verificări, ș.a.) Pe durata de viață a construcției, iar după demolare se depune la autoritatea locală HG 273/1994, art. 19
Documente referitoare la producția obținută (buletine analiză și de calitate, situații și statistici producție, ș.a.) Similar documentelor contabile (sunt „documente justificative”) pentru bunuri cu durată de viață mai mare sau mai mică de 5 ani și conform termenelor de garanție ale produselor

Contabilitate REGULA:

A.Registrele contabile obligatori (reg jurnal, reg inventar, reg cartea mare, reg evid fiscala, reg jurnal)
B.Documentele contabile (facturi, chitanțe, dovezi ale plății salariilor, altele decât statele de plată, etc.)
C.Statele de salarii 5 ani de la 1 iulie a anului următor, apoi se distrug de principiu Legea 82/1991, art 25
OMFP 2634/2015, anexa 1 pct 38
Situațiile financiare (balanță, bilanț, etc.), Raportări contabile (declarații) 10 ani, apoi se distrug de principiu
Legea 82/1991, art 28 și 34
Documente contabile stocate pe suporturi tehnice 5 ani de la 1 iulie a anului următor, apoi se distrug de principiu Legea 82/1991, art. 23
Documente fin-cont (facturi, etc.) care atestă proveniența unor bunuri cu durată de viață mai mare de 5 ani Pe perioada corespunzătoare duratei de viață utile, apoi se distrug de principiu OMFP 2634/2015, anexa 1 pct 40
Nota receptie si constatare diferente
Bon de predare, transfer, restituire
Bon de consum
Bon de consum colectiv
Dispozitie de livrare
Fisa de magazine
Lista de inventariere
Chitante
Dispozitie de plata/incasare catre caserie
Borderou de achizitie (de la producatori individuali)
Decont pentru operatiuni de participatie
Ordin de deplasare(delegatie)
Nota de debitare-creditare
Fisa de cont pentru operatiuni diverse
Decizie de imputare
Angajament de plata 5 ani, dacă nu există alt temei, apoi se distrug de principiu
OMFP 2634/2015, anexa 1 pct. 39 și anexa 4
Rola-jurnal emisă cu aparatul de marcat electronic fiscal 2 ani de la încheierea anului, apoi se distrug de principiu OUG 28/1999, art. 4
Jurnalul electronic 5 ani de la încheierea anului, apoi se distrug de principiu OUG 28/1999, art. 4
Registrul special și raportul de închidere zilnică 5 ani calculat de la 1 iulie a anului următor, apoi se distrug de principiu OUG 28/1999, art. 4
Memoria fiscală 5 ani calculat de la 1 iulie a anului următor, apoi se distrug de principiu OUG 28/1999, art. 4
Alte situații Alte situații () Până la încetarea temeiului (consimțământul, cerința legală, interesul legitim), iar dacă sunt incertitudini se păstrează până la predarea arhivei la AN, când va decide comisia de selecție Reg European 679/2016
Ordinul AN 217/1996

La aceste termene, dacă nu este sancționată de lege, se recomandă adăugarea unui termen rezonabil sau legal (ex: termenul de prescripție, decădere, etc.), pentru apărarea în instanță, în caz de litigii.

La expirarea termenelor de păstrare, documentele vor fi predate Arhivelor Naționale, ori altor instituții conform legii, sau vor fi distruse conform deciziei Comisiei de Selecție anuale și conform procedurii stabilite de Arhivele Naționale, sau pot fi anonimizate pentru a fi utilizate în scopuri istorice, statistice sau de cercetare, sau arhivate conform legislației specifice GDPR.

Capitolul XII Politica de instruire-testare în domeniul GDPR
&1 Noțiuni generale
Instruirea salariaților în domeniul GDPR este parte componenta a pregătirii profesionale a acestora și are drept scop însușirea cunoștințelor și formarea deprinderilor necesare în vederea prelucrării datelor în condiții de calitate, prevenirii și combaterii tuturor riscurilor care pot afecta datele personale.
Instruirea GDPR la nivelul unității se efectuează în cadrul unității, în timpul programului de lucru.
&2 Tematica instruirii în domeniul GDPR
A. Legislația generală în domeniu:
-Regulamentul UE 679/2016;
-Legea 190/2018;
B. Activitățile unității, regulamentul intern de protecție a datelor, faptul că acesta conține informații importante despre activitatea la care participă, informații pe care trebuie să le cunoască și să le respecte. Regulamentul și actele interne nu sunt contracte, sunt obligatorii și acestea pot fi modificate de operator, caz în care are cunoștință de faptul că se poate informa despre aceste modificări și poate să participe la discutarea modificărilor, precum și faptul că poate propune îmbunătățiri;
C. Activitățile desfășurate efectiv de lucrător și implicațiile prelucrării datelor personale în aceste activități;
D. Riscurile la care pot fi supuse datele personale la nivelul operatorului;
E. Riscurile la care pot fi supuse datele personale la nivelul activității lucrătorului;
F. Măsurile la nivelul operatorului luate pentru prevenirea riscurilor datelor personale;
G. Măsurile detaliate luate la nivelul activității lucrătorului, de prevenire și combatere a riscurilor;
H. Consecințele necunoașterii și nerespectării normelor de prelucrare a datelor personale, faptul că pot rezulta daune și sancțiuni de toate naturile.
I. Detalierea domeniului GDPR:
● contextul legislativ
● activitatea operatorului în contextul GDPR
● persoanele vizate, sursele de informare și categoriile de date prelucrate de operator;
● Scopurile în care sunt prelucrate datele personale la nivelul operatorului
● Destinatarii potențiali ai datelor personale deținute de operator
● Terminologie
● Caracteristicile datelor personale în cadrul prelucrării. Principii ale prelucrării
● Temeiul și condițiile prelucrării. Începerea operațiunilor de prelucrare
● Durata prelucrării datelor personale. Încheierea operațiunilor de prelucrare. Destinația ulterioară a datelor personale
● Prelucrarea unor categorii speciale de date personale
● Prelucrarea datelor personale speciale: având funcție de identificare, starea de sănătate, fapte penale sau contravenții
● Excepții
● Reguli generale de procedură
● Informarea persoanei vizate
● Dreptul de acces la datele personale
● Dreptul de intervenție asupra datelor personale
● Dreptul la portabilitatea datelor personale
● Dreptul de opoziție
● Procesul decizional individual automatizat. Crearea de profiluri
● Dreptul de a depune plângere
● Responsabilitatea operatorului
● Actele normative interne
● Înregistrarea la autoritatea de supraveghere
● Reducerea la minim a datelor personale, în funcție de scopurile prelucrării
● Persoane desemnate cu măsuri privind protecția datelor
● Informarea persoanelor vizate
● Informarea destinatarilor (persoanele care au acces la datele personale)
● Evidențele activităților de prelucrare
● Cooperarea cu autoritatea de supraveghere
● Securitatea prelucrării, măsuri tehnice: alocarea și folosirea de parole, securizarea locației și încredințarea cheilor de acces, ș.a.
● Măsuri în caz de încălcare a securității datelor personale
● Evaluarea de impact
● Consultarea prealabilă
● Aderarea la coduri de conduită, certificare
● Transferul în străinătate al datelor personale
● Autoritatea de supraveghere
● Relația regulament intern-lege
&3 Fazele instruirii
Instruirea cuprinde:
-pentru colaboratori externi permanenți: fișa de instruire colectivă, în care se prelucrează întreaga materie, iar fișa se întocmește în două exemplare;
-pentru angajați trei faze cuprinse în fișa de instruire individuală, care se păstrează la angajator, sau în fișa de instruire colectivă;
-instruirea introductiv-generală;
-instruirea specifică locului de muncă;
-instruirea periodică/ocazională;
&4 Instruirea introductiv-generală
CAZURI: instruirea introductiv-generală se face:
-noilor angajați cu contracte de muncă indiferent de forma acestora;
-elevilor și studenților veniți în practică;
-persoanelor care sunt venite în unitate pentru probe de lucru în vederea angajării;
-persoanelor care execută activități temporare, sezoniere sau ziliere;
-persoanelor care și-au schimbat locul de muncă sau s-au transferat (delegate, detașare, transfer, ș.a.).
INSTRUCTORUL: lucrătorul desemnat cu atribuții intern/ extern
DURATA: 1 oră
SCOP: informarea despre activitățile specifice unității și principalele masuri de prelucrare a datelor care trebuie respectate în timpul lucrului
OBIECT: în instruirea introductiv-generală se pune acces pe materiile: A, B, D, F, H din tematica generală
MIJLOACE DE INSTRUIRE, BIBLIOGRAFIA: Legislația, Regulamentul intern de protecție a datelor
TEHNICI FOLOSITE: expunerea, prezentarea de bune practici și exemple de daune și sancțiuni, comunicare pe e-mail, ș.a.
&5 Instruirea la locul de muncă
CAZURI: după instructajul introductiv general, în aceleași situații
INSTRUCTORUL: conducător direct al locului activității sau altă persoană desemnată
DURATA: 1 oră
SCOP: informarea despre riscurile și masurile de prelucrare a datelor, detaliată, specifică locului activității unde a fost repartizata persoana respectiva.
OBIECT: în instruirea introductiv-generală se pune acces pe materiile: C, E, G, H, I din tematica generală.
MIJLOACE DE INSTRUIRE, BIBLIOGRAFIA: Legislația, Regulamentul intern de protecție a datelor
TEHNICI FOLOSITE: expunerea, prezentarea de bune practici și exemple de daune și sancțiuni, comunicare pe e-mail, ș.a..
&6 Instruirea periodică
CAZURI:
-la interval de 12 luni pentru toate categoriile de personal;
-la modificarea politicilor de prelucrare a datelor;
-când un angajat a lipsit peste 30 zile lucrătoare;
-când a apărut un incident în prelucrarea datelor personale
INSTRUCTORUL: conducătorul direct al locului activității sau altă persoană desemnată
DURATA: 1 oră
SCOP: aprofundarea normelor SSM
OBIECT PENTRU SEMESTRUL I (TRIMESTELE I și II): se pune accent pe materiile C, E, G, H, I din tematica generală. La materia I se va insista pe prima jumătate a tematicii.
OBIECT PENTRU SEMESTRUL II (TRIMESTELE III și IV): se pune accent pe materiile C, E, G, H, I din tematica generală. La materia I se va insista pe a doua jumătate a tematicii.
MIJLOACE DE INSTRUIRE, BIBLIOGRAFIA: Legislația, Regulamentul intern de protecție a datelor
TEHNICI FOLOSITE: expunerea, prezentarea de bune practici și exemple de daune și sancțiuni, comunicare pe e-mail, ș.a..
&7 Instruirea pentru externi
Instruirea pentru personalul colaborator extern permanent se consemnează în fișa de instruire colectivă.
&8 Testarea
Verificarea persoanelor instruite privind cunoștințele însușite se face pe bază de test tip de chestionar (întrebări) verbal sau scris. Verificarea se face de aceeași persoană care a efectuat instruirea, sau de serviciile externe.
Calificativul poate fi: nesatisfăcător, satisfăcător, bine, foarte bine, excelent și se comunică, verbal sau scris, pe loc.
Lucrătorii nu vor putea participa la activitate dacă nu au obținut cel puțin calificativul satisfăcător.
&9 Instruirea și testarea electronică
Având în vedere progresul tehnicii, orice tip de instruire și testare se pot efectua și pe e-mail. Astfel, instructorul va trimite pe e-mail materialul de informare și acordă timp pentru însușirea acestuia.
De asemenea, ulterior, tot pe e-mail, sau electronic se poate face testarea angajaților
& 10 Proceduri ulterioare
Indiferent că testarea și testarea s-au făcut direct, sau pe e-mail, se consemnează obligatoriu în fisa individuală sau colectivă
Capitolul XIII. Dispoziții finale și tranzitorii
Prevederile prezentei politici abrogă orice prevederi contrare active în cadrul Societății;
Prezenta politică se aplică de la data aprobării de către organul de conducere al Societății prin decizie internă;
Orice modificare adusă prezentei politici va fi valabilă de la data aprobării de către organul de conducere al Societății prin decizie internă;
Pentru a fi adusă la cunoștința tuturor angajaților Societății, prezenta politică se constituie anexa la Regulamentul Intern.

OPERATOR,
prin reprezentant legal,
Buzatu Florin-Danut