• Nie Znaleziono Wyników

POLITYKA BEZPIECZEŃSTWA INFORMACJI

N/A
N/A
Protected

Academic year: 2022

Share "POLITYKA BEZPIECZEŃSTWA INFORMACJI"

Copied!
21
0
0

Pełen tekst

(1)

Załącznik nr 1 do Zarządzenia Nr 32/2018 Dyrektora Muzeum Lubelskiego w Lublinie z dnia 24.05.2018r w sprawie wprowadzenia Polityki Bezpieczeństwa Informacji oraz Instrukcji zarządzania systemem informatycznym

w Muzeum Lubelskim w Lublinie

Strona 1 z 8

POLITYKA BEZPIECZEŃSTWA INFORMACJI

W Muzeum Lubelskim w Lublinie

Ul. Zamkowa 9, 20-117 Lublin

(2)

Załącznik nr 1 do Zarządzenia Nr 32/2018 Dyrektora Muzeum Lubelskiego w Lublinie z dnia 24.05.2018r w sprawie wprowadzenia Polityki Bezpieczeństwa Informacji oraz Instrukcji zarządzania systemem informatycznym

w Muzeum Lubelskim w Lublinie

Strona 2 z 8 Niniejsza Polityka bezpieczeństwa Informacji, zwana dalej Polityką, została sporządzona w celu wykazania, że dane osobowe są przetwarzane i zabezpieczone zgodnie z wymogami prawa, dotyczącymi zasad przetwarzania i zabezpieczenia danych w Muzeum Lubelskiem w Lublinie, w tym z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej RODO).

Definicje:

1. Administrator Danych Muzeum Lubelskie w Lublinie, ul Zamkowa 9, 20-117 Lublin.

2. Dane osobowe - wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.

3. System informatyczny - zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji narzędzi programowych zastosowanych w celu przetwarzania danych

4. Użytkownik - osoba upoważniona przez Administratora Danych do Przetwarzania danych osobowych.

5. Zbiór danych - każdy uporządkowany zestaw danych o charakterze osobowym, dostępny według określonych kryteriów.

6. Przetwarzanie danych - jakiekolwiek operacje wykonywane na Danych osobowych, takie jak zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie, udostępnianie i usuwanie w formie tradycyjnej oraz w systemach informatycznych.

7. Identyfikator użytkownika - ciąg znaków literowych, cyfrowych lub innych jednoznacznie identyfikujący osobę upoważnioną do przetwarzania danych osobowych w systemie informatycznym (Użytkownika) w razie Przetwarzania danych osobowych w takim systemie.

8. Hasło - ciąg znaków literowych, cyfrowych lub innych, znany jedynie osobie uprawnionej do pracy w systemie informatycznym (Użytkownikowi) w razie przetwarzania danych osobowych w takim systemie.

9. Uwierzytelnianie - działanie, którego celem jest weryfikacja deklarowanej tożsamości podmiotu (Użytkownika).

(3)

Załącznik nr 1 do Zarządzenia Nr 32/2018 Dyrektora Muzeum Lubelskiego w Lublinie z dnia 24.05.2018r w sprawie wprowadzenia Polityki Bezpieczeństwa Informacji oraz Instrukcji zarządzania systemem informatycznym

w Muzeum Lubelskim w Lublinie

Strona 3 z 8

I. Postanowienia ogólne

1. Polityka dotyczy wszystkich Danych osobowych przetwarzanych w Muzeum Lubelskim w Lublinie, niezależnie od formy ich przetwarzania (przetwarzane tradycyjnie zbiory ewidencyjne, systemy informatyczne) oraz od tego, czy dane są lub mogą być przetwarzane w zbiorach danych.

2. Polityka jest przechowywana w wersji elektronicznej oraz w wersji papierowej w siedzibie Administratora.

3. Politykę Bezpieczeństwa Informacji stosują osoby przetwarzające informacje chronione w Muzeum Lubelskim w Lublinie, niezależnie od formy zatrudnienia w Muzeum Lubelskim w Lublinie lub formy prawnej wiążącej Muzeum Lubelskie w Lublinie z tą osobą. W szczególności mogą być to osoby zatrudnione na umowę o pracę, stażyści, praktykanci, wolontariusze oraz osoby realizujące zadania na podstawie podpisanej z Muzeum Lubelskim w Lublinie umowy cywilnoprawnej, a także pracownicy i współpracownicy podmiotów trzecich, z którymi została zawarta umowa, na mocy której ww. osoby mają dostęp do informacji chronionych, w tym do danych osobowych.

4. Polityka jest udostępniana do wglądu oraz stosowania wszystkim pracownikom Muzeum Lubelskiego w Lublinie oraz osobom posiadającym upoważnienie do przetwarzania danych osobowych na ich wniosek, a także osobom, którym ma zostać nadane upoważnienie do przetwarzania danych osobowych, celem zapoznania się z jej treścią.

5. Dla skutecznej realizacji Polityki Administrator Danych zapewnia:

a) odpowiednie do zagrożeń i kategorii danych objętych ochroną środki techniczne i rozwiązania organizacyjne,

b) kontrolę i nadzór nad Przetwarzaniem danych osobowych, c) monitorowanie zastosowanych środków ochrony.

6. Monitorowanie przez Administratora Danych zastosowanych środków ochrony obejmuje m.in. działania Użytkowników, naruszanie zasad dostępu do danych, zapewnienie integralności plików oraz ochronę przed atakami zewnętrznymi oraz wewnętrznymi.

7. Inspektor ochrony danych sprawdza zgodność przetwarzania danych osobowych z

przepisami prawa powszechnie obowiązującego i aktami prawa wewnętrznego w zakresie ochrony danych osobowych, kodeksami, o których mowa w art. 40 RODO oraz

opracowanie sprawozdania w tym zakresie, zgodnie z procedurą sprawdzeń, stanowiącą załącznik nr 1. do niniejszej polityki

8. Administrator Danych zapewnia, że czynności wykonywane w związku z przetwarzaniem i zabezpieczeniem danych osobowych są zgodne z niniejszą polityką oraz odpowiednimi przepisami prawa.

(4)

Załącznik nr 1 do Zarządzenia Nr 32/2018 Dyrektora Muzeum Lubelskiego w Lublinie z dnia 24.05.2018r w sprawie wprowadzenia Polityki Bezpieczeństwa Informacji oraz Instrukcji zarządzania systemem informatycznym

w Muzeum Lubelskim w Lublinie

Strona 4 z 8

II. Dane osobowe przetwarzane u administratora danych

1. Dane osobowe przetwarzane przez Administratora Danych gromadzone są w zbiorach danych.

2. Administrator danych nie podejmuje czynności przetwarzania, które mogłyby się wiązać z poważnym prawdopodobieństwem wystąpienia wysokiego ryzyka dla praw i wolności osób.

W przypadku planowania takiego działania Administrator wykona czynności określone w art.

35 i nast. RODO.

3. W przypadku planowania nowych czynności przetwarzania Administrator dokonuje analizy ich skutków dla ochrony danych osobowych oraz uwzględnia kwestie ochrony danych w fazie ich projektowania.

4. Administrator danych prowadzi rejestr czynności przetwarzania. Wzór rejestru czynności przetwarzania stanowi Załącznik nr 2. do niniejszej polityki.

III. Obowiązki i odpowiedzialność w zakresie zarządzania bezpieczeństwem

1. Wszystkie osoby zobowiązane są do przetwarzania danych osobowych zgodnie z obowiązującymi przepisami i zgodnie z ustaloną przez Administratora Danych Polityką Bezpieczeństwa Informacji, Instrukcją Zarządzania Systemem Informatycznym, a także innymi dokumentami wewnętrznymi i procedurami związanymi z Przetwarzaniem danych osobowych obowiązującymi w Muzeum Lubelskim w Lublinie.

2. Wszystkie dane osobowe w Muzeum Lubelskim w Lublinie są przetwarzane z poszanowaniem zasad przetwarzania przewidzianych przez przepisy prawa:

a) W każdym wypadku występuje chociaż jedna z przewidzianych przepisami prawa podstaw dla przetwarzania danych.

b) Dane przetwarzane są rzetelnie i w sposób przejrzysty.

c) Dane osobowe zbierane są w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami.

d) Dane osobowe są przetwarzane jedynie w takim zakresie, jaki jest niezbędny dla osiągnięcia celu przetwarzania danych.

e) Dane osobowe są prawidłowe i w razie potrzeby uaktualniane.

f) Czas przechowywania danych jest ograniczony do okresu ich przydatności do celów, do których zostały zebrane, a po tym okresie są one zanonimizowane bądź usuwane.

g) Wobec osoby, której dane dotyczą, wykonywany jest obowiązek informacyjny zgodnie z treścią art. 13 i 14 RODO.

h) Dane są zabezpieczone przed naruszeniami zasad ich ochrony.

(5)

Załącznik nr 1 do Zarządzenia Nr 32/2018 Dyrektora Muzeum Lubelskiego w Lublinie z dnia 24.05.2018r w sprawie wprowadzenia Polityki Bezpieczeństwa Informacji oraz Instrukcji zarządzania systemem informatycznym

w Muzeum Lubelskim w Lublinie

Strona 5 z 8 3. Administrator danych nie przekazuje osobom, których dane dotyczą, informacji w sytuacji, w której dane te muszą zostać poufne zgodnie z obowiązkiem zachowania tajemnicy zawodowej (art. 14 ust 5 pkt d. RODO).

4. Za naruszenie lub próbę naruszenia zasad przetwarzania i ochrony Danych osobowych uważa się w szczególności:

a) naruszenie bezpieczeństwa Systemów informatycznych, w których przetwarzane są dane osobowe, w razie ich przetwarzania w takich systemach;

b) udostępnianie lub umożliwienie udostępniania danych osobom lub podmiotom do tego nieupoważnionym;

c) zaniechanie, choćby nieumyślne, dopełnienia obowiązku zapewnienia danym osobowym ochrony;

d) niedopełnienie obowiązku zachowania w tajemnicy Danych osobowych oraz sposobów ich zabezpieczenia;

e) przetwarzanie Danych osobowych niezgodnie z założonym zakresem i celem ich zbierania;

f) spowodowanie uszkodzenia, utraty, niekontrolowanej zmiany lub nieuprawnione kopiowanie Danych osobowych;

g) naruszenie praw osób, których dane są przetwarzane.

5. W przypadku stwierdzenia okoliczności naruszenia zasad ochrony danych osobowych Użytkownik zobowiązany jest do podjęcia wszystkich niezbędnych kroków, mających na celu ograniczenie skutków naruszenia i do niezwłocznego powiadomienia Administratora Danych, 6. Do obowiązków Administratora Danych w zakresie zatrudniania, zakończenia lub zmiany

warunków zatrudnienia pracowników lub współpracowników (osób podejmujących czynności na rzecz Administratora Danych na podstawie innych umów cywilnoprawnych) należy dopilnowanie, by:

a) pracownicy (współpracownicy) byli odpowiednio przygotowani do wykonywania swoich obowiązków,

b) każdy z przetwarzających Dane osobowe był pisemnie upoważniony do przetwarzania zgodnie z „Upoważnieniem do przetwarzania danych osobowych" - wzór Upoważnienia stanowi załącznik nr 3. do niniejszej Polityki,

c) każdy pracownik (współpracownik) zobowiązał się do zachowania danych osobowych przetwarzanych w Muzeum Lubelskim w Lublinie w tajemnicy. „Oświadczenie i zobowiązanie osoby przetwarzającej dane osobowe do zachowania tajemnicy" stanowi załącznik nr 4. do niniejszej Polityki.

7. Pracownicy (współpracownicy) zobowiązani są do:

a) ścisłego przestrzegania zakresu nadanego upoważnienia;

b) przetwarzania i ochrony danych osobowych zgodnie z przepisami;

c) zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia;

d) zgłaszania incydentów związanych z naruszeniem bezpieczeństwa danych oraz niewłaściwym funkcjonowaniem systemu.

(6)

Załącznik nr 1 do Zarządzenia Nr 32/2018 Dyrektora Muzeum Lubelskiego w Lublinie z dnia 24.05.2018r w sprawie wprowadzenia Polityki Bezpieczeństwa Informacji oraz Instrukcji zarządzania systemem informatycznym

w Muzeum Lubelskim w Lublinie

Strona 6 z 8

IV. Obszar przetwarzania danych osobowych

1. Obszar, w którym przetwarzane są Dane osobowe na terenie Muzeum Lubelskiego w Lublinie, obejmuje pomieszczenia biurowe, pomieszczenie serwerowni, oraz pomieszczenie przechowywanie nośników kopii zapasowych zlokalizowane w Lublinie przy ul. Zamkowej 9, 20-117 Lublin.

2. Dodatkowo obszar, w którym przetwarzane są Dane osobowe, stanowią wszystkie komputery przenośne oraz inne nośniki danych znajdujące się poza obszarem wskazanym powyżej.

3. Szczegółowy wykaz obszarów przetwarzania danych określa załącznik nr 5. „Wykaz budynków i pomieszczeń w których przetwarzane są dane osobowe”.

V. Określenie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych

1. Administrator Danych zapewnia zastosowanie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności, rozliczalności i ciągłości przetwarzanych danych.

2. Zastosowane środki ochrony (techniczne i organizacyjne) powinny być adekwatne do stwierdzonego poziomu ryzyka dla poszczególnych systemów, rodzajów zbiorów i kategorii danych, Środki obejmują:

a) Ograniczenie dostępu do pomieszczeń, w których przetwarzane są dane osobowe, jedynie do osób odpowiednio upoważnionych. Inne osoby mogą przebywać w pomieszczeniach wykorzystywanych do przetwarzania danych jedynie w towarzystwie osoby upoważnionej.

b) Zamykanie pomieszczeń tworzących obszar Przetwarzania danych osobowych określony w pkt IV powyżej na czas nieobecności pracowników, w sposób uniemożliwiający dostęp do nich osób trzecich.

c) Wykorzystanie zamykanych szafek i sejfów do zabezpieczenia dokumentów.

d) Wykorzystanie niszczarki do skutecznego usuwania dokumentów zawierających dane osobowe.

e) Ochronę sieci lokalnej przed działaniami inicjowanymi z zewnątrz przy użyciu zapory firewall.

f) Wykonywanie kopii awaryjnych danych na dodatkowych serwerach oraz nośnikach danych typu LTO

g) Ochronę sprzętu komputerowego wykorzystywanego u administratora przed złośliwym oprogramowaniem.

h) Zabezpieczenie dostępu do systemów komputerowych Muzeum przy pomocy

(7)

Załącznik nr 1 do Zarządzenia Nr 32/2018 Dyrektora Muzeum Lubelskiego w Lublinie z dnia 24.05.2018r w sprawie wprowadzenia Polityki Bezpieczeństwa Informacji oraz Instrukcji zarządzania systemem informatycznym

w Muzeum Lubelskim w Lublinie

Strona 7 z 8 indywidualnych haseł dostępu.

i) Wykorzystanie szyfrowania danych przy ich transmisji.

VI. Naruszenia zasad ochrony danych osobowych

1. W przypadku stwierdzenia naruszenia ochrony danych osobowych Administrator dokonuje oceny, czy zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych.

2. W każdej sytuacji, w której zaistniałe naruszenie mogło powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator zgłasza fakt naruszenia zasad ochrony danych organowi nadzorczemu bez zbędnej zwłoki - jeżeli to wykonalne, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia. Wzór zgłoszenia określa załącznik nr 6. do niniejszej polityki.

3. Jeżeli ryzyko naruszenia praw i wolności jest wysokie, Administrator zawiadamia o incydencie także osobę, której dane dotyczą.

VII. Powierzenie przetwarzania danych osobowych

1. Administrator Danych Osobowych może powierzyć przetwarzanie danych osobowych innemu podmiotowi wyłącznie w drodze umowy zawartej w formie pisemnej, zgodnie z wymogami wskazanymi dla takich umów w art. 28 RODO.

2. Przed powierzeniem przetwarzania danych osobowych Administrator w miarę możliwości uzyskuje informacje o dotychczasowych praktykach procesora dotyczących zabezpieczenia danych osobowych.

3. Prowadzony jest rejestr podpisanych umów powierzenia przetwarzania danych osobowych stanowiący załącznik nr 7.

VIII. Przekazywanie danych do państwa trzeciego

1. Administrator Danych Osobowych nie będzie przekazywał danych osobowych do państwa trzeciego, poza sytuacjami w których następuje to na wniosek osoby, której dane dotyczą.

(8)

Załącznik nr 1 do Zarządzenia Nr 32/2018 Dyrektora Muzeum Lubelskiego w Lublinie z dnia 24.05.2018r w sprawie wprowadzenia Polityki Bezpieczeństwa Informacji oraz Instrukcji zarządzania systemem informatycznym

w Muzeum Lubelskim w Lublinie

Strona 8 z 8

X. Postanowienia końcowe

1. Za niedopełnienie obowiązków wynikających z niniejszego dokumentu pracownik ponosi odpowiedzialność na podstawie Kodeksu pracy, Przepisów o ochronie danych osobowych oraz Kodeksu karnego w odniesieniu do danych osobowych objętych tajemnicą zawodową.

2. Integralną część niniejszej Polityki bezpieczeństwa stanowią następujące Załączniki:

a) Załącznik nr 1 - Procedura sprawdzeń,

b) Załącznik nr 2 - Rejestr czynności przetwarzania danych osobowych, c) Załącznik nr 3 - Wzór upoważnienia do przetwarzania danych osobowych, d) Załącznik nr 4 - Wzór Oświadczenia i zobowiązania osoby przetwarzającej dane

osobowe,

e) Załącznik nr 5 - Wykaz budynków i pomieszczeń w dokonuje się przetwarzania danych osobowych,

f) Załącznik nr 6 - Wzór zgłoszenia naruszenia zasad ochrony danych do organu nadzorczego,

g) Załącznik nr 7 – Rejestr umów powierzenia przetwarzania danych osobowych.

(9)

Załącznik nr. 1 do Polityki Bezpieczeństwa Informacji w Muzeum Lubelskim w Lublinie

Strona 1 z 4

PROCEDURA SPRAWDZEŃ

Procedura określa podstawowe zasady wykonywania audytów wewnętrznych, których celem jest ocena funkcjonowania systemu ochrony danych osobowych pod kątem jego zgodności z wymaganiami prawa powszechnie obowiązującego, aktami prawa wewnętrznego, odpowiednimi politykami bezpieczeństwa, kodeksami zgodnie z art. 40 RODO oraz normami.

1. Zakres

Przedmiotem procedury jest metodyka planowania, organizacji i przeprowadzania sprawdzeń systemu ochrony danych osobowych.

Zakres procedury obejmuje sprawdzanie zgodności przetwarzania danych osobowych z przepisami prawa powszechnie obowiązującego i aktami prawa wewnętrznego w zakresie ochrony danych osobowych, kodeksami, o których mowa w art. 40 RODO oraz opracowanie sprawozdania w tym zakresie.

2. Planowanie sprawdzenia

Za przeprowadzanie sprawdzenia jest odpowiedzialny Inspektor Ochrony Danych.

Inspektor Ochrony Danych odpowiada za potwierdzenie zgodności i ocenę skuteczności działania systemu.

W Muzeum Lubelskim w Lublinie przyjęto następujące zasady dotyczące przeprowadzania sprawdzeń:

 przynajmniej raz w roku przeprowadzić sprawdzenie zgodności systemu ochrony danych osobowych z uwzględnieniem zabezpieczeń technicznych, fizycznych i organizacyjnych,

 w zależności od potrzeb realizować sprawdzenia incydentalne, obligatoryjnie przeprowadzane po incydencie w obszarze objętym naruszeniem ochrony danych osobowych.

Sprawdzenia incydentalne mogą wynikać z powodów:

 pogorszenia skuteczności zabezpieczeń,

 pogorszenia dyscypliny przestrzegania zasad ochrony danych osobowych,

 wprowadzenia nowych wymagań z uwagi na zmianę wymogów prawnych nakładanych na system bezpieczeństwa jednostki,

 wprowadzenie nowego programu lub systemu przetwarzającego dane osobowe lub nowego systemu zabezpieczeń,

(10)

Załącznik nr. 1 do Polityki Bezpieczeństwa Informacji w Muzeum Lubelskim w Lublinie

Strona 2 z 4

 wszelkich zmian mających wpływ na bezpieczeństwo danych osobowych.

Sprawdzenia planowe realizowane są zgodnie z planem sprawdzeń systemu ochrony danych osobowych opracowywanym przez Inspektora Ochrony Danych na okres nie krótszy niż kwartał i nie dłuższy niż rok i zatwierdzonym przez Administratora danych osobowych.

Inspektor Ochrony Danych przygotowuje do 15 grudnia każdego roku Plan sprawdzeń na następny rok i przedstawia go do akceptacji Administratorowi. Inspektor Ochrony Danych, co najmniej raz na pięć lat, przeprowadza sprawdzenie wszystkich zbiorów danych oraz systemów informatycznych służących do przetwarzania lub zabezpieczania danych osobowych.

Sprawdzenie to powinno objąć następujące zagadnienia:

a) zabezpieczenia: organizacyjne i techniczne zbiorów danych osobowych, b) system informatyczny służący do przetwarzania danych osobowych, c) kompletność zidentyfikowanych zbiorów danych osobowych, d) przesłanki legalności przetwarzania danych osobowych,

e) przesłanki legalności przetwarzania danych szczególnie chronionych, f) zakres i cel przetwarzania danych,

g) merytoryczna poprawność danych i ich adekwatność do celu przetwarzania, h) obowiązek informacyjny,

i) profilowanie,

j) przekazywanie danych do państwa trzeciego, w tym do krajów spoza Unii Europejskiej, k) powierzenie przetwarzania danych osobowych (w tym zakres i poprawność

konstruowania umów powierzenia przetwarzania danych), l) zabezpieczenia danych: organizacyjne i techniczne,

m) zgodność dokumentacji przetwarzania danych osobowych z obowiązującymi przepisami prawa powszechnie obowiązującego i stosowanymi zabezpieczeniami, technologiami, systemami i itp.

3. Przygotowanie sprawdzenia

Inspektor Ochrony Danych powiadamia Administratora o sprawdzeniu na min. 7 dni przed datą rozpoczęcia sprawdzenia.

Najpóźniej na tydzień przed terminem rozpoczęcia sprawdzenia Inspektor Ochrony Danych sporządza program sprawdzenia, który jest dystrybuowany wg potrzeb.

Kryteria programu sprawdzenia uzależnione są od zakresu sprawdzenia, określonych przez Inspektora Ochrony Danych.

(11)

Załącznik nr. 1 do Polityki Bezpieczeństwa Informacji w Muzeum Lubelskim w Lublinie

Strona 3 z 4

4. Procedura sprawdzenia

Sprawdzenie rozpoczyna się krótkim spotkaniem otwierającym, w którym bierze udział Administrator oraz Inspektor Ochrony Danych. W trakcie spotkania Inspektor Ochrony Danych przedstawia cel i zakres sprawdzenia, omawia program sprawdzenia, wyjaśnia wątpliwości.

Inspektor Ochrony Danych realizuje przyjęty zakres sprawdzenia.

Inspektor Ochrony Danych dokumentuje obiektywne dowody potwierdzające istnienie stwierdzonych niezgodności mogących stanowić podstawę podjęcia działań przywracających stan zgodny z prawem. Inspektor Ochrony Danych potwierdza stwierdzone niezgodności swoim podpisem i proponuje działania naprawcze, o ile istnieje konieczność ich uruchomienia.

Na zakończenie sprawdzenia odbywa się spotkanie zamykające z udziałem Inspektora Ochrony Danych i Kierownika sprawdzanej komórki organizacyjnej Jednostki, podczas którego dokonywane jest podsumowanie sprawdzenia.

5. Sprawozdanie ze sprawdzenia

Z każdego zrealizowanego sprawdzenia Inspektor Ochrony Danych sporządza sprawozdanie, którego wzór jest zawarty w załączniku nr 1. do niniejszej Procedury sprawdzeń. Sprawozdanie powinno zawierać stwierdzone naruszenia ochrony danych osobowych oraz propozycje działań przywracający stan zgodny z prawem. W przypadku uruchomienia działań naprawczych sprawozdanie powinno zawierać określenie ich przyczyn. W sprawozdaniu zamieszcza się ocenę realizacji i skuteczności działań będących następstwem poprzedniego sprawdzenia.

Raport ze sprawdzenia jest dostarczany do Kierownika Jednostki w ciągu 30 dni od daty zakończenia sprawdzenia.

6. Następstwa sprawdzenia

W oparciu o wyniki sprawdzenia Inspektor Ochrony Danych w porozumieniu z osobami odpowiedzialnymi za obszar występowania niezgodności, np. Kierownikami komórek organizacyjnych czy Administratora Systemu Informatycznego, tworzy plany działań w celu usunięcia wykrytych niezgodności.

Plany działań korygujących akceptuje Administrator .

Za realizację działań korygujących odpowiadają osoby wskazane w planach działań korygujących.

Weryfikacja realizacji i skuteczności działań korygujących przeprowadzana jest we wskazanym w planie terminie realizacji planu lub maksymalnie podczas kolejnego sprawdzenia. Może być ona dokonywana wcześniej na polecenie Administratora.

(12)

Załącznik nr. 1 do Polityki Bezpieczeństwa Informacji w Muzeum Lubelskim w Lublinie

Strona 4 z 4

7. Dokumenty związane

Polityka Bezpieczeństwa Informacji Muzeum Lubelskiego w Lublinie

8. Załączniki

Załącznik nr 1.1 – Wzór sprawozdania ze sprawdzenia zgodności przetwarzania danych osobowych z przepisami o ochronie danych osobowych w Muzeum Lubelskiem w Lublinie

(13)

Załącznik nr 1.1 do Procedury sprawdzeń w Muzeum Lubelskim w Lublinie

S PRAWOZDANIE ZE SPRAWDZENIA ZGODNOŚCI

PRZETWARZANIA DANYCH OSOBOWYCH Z PRZEPISAMI O OCHRONIE DANYCH OSOBOWYCH W M UZEUM L UBELSKIM W L UBLINIE

1) Oznaczenie administratora danych i adres jego siedziby

………

(proszę pełną nazwę oraz adres)

2) Imię i nazwisko Inspektora ochrony danych osobowych:

……….

3) Wykaz czynności podjętych przez inspektora ochrony danych osobowych w toku sprawdzenia oraz imiona, nazwiska i stanowiska osób biorących udział w tych czynnościach:

………

………

………

………

………

………

………

………

………

………

………

………

………

………

………

………

………

………

(14)

Załącznik nr 1.1 do Procedury sprawdzeń w Muzeum Lubelskim w Lublinie

4) Datę rozpoczęcia i zakończenia sprawdzenia:

………

5) Określenie przedmiotu i zakres sprawdzenia:

………

………

………

………

………

6) Opis stanu faktycznego stwierdzonego w toku sprawdzenia oraz inne informacje mające istotne znaczenie dla oceny zgodności przetwarzania danych z przepisami o ochronie danych osobowych:

………

………

………

………

………

………

………

………

………

………

………

……….

7) Stwierdzone przypadki naruszania przepisów o ochronie danych osobowych w zakresie objętym stwierdzeniem wraz z planowanymi lub podjętymi działaniami przywracającymi stan zgodny z prawem:

………

………

………

………

………

………

(15)

Załącznik nr 1.1 do Procedury sprawdzeń w Muzeum Lubelskim w Lublinie

8) Wyszczególnienie załączników stanowiących składową część sprawozdania w tym w szczególności listy kontrolne:

………

………

………

………

Data, miejsce i podpis inspektora ochrony danych osobowych

(16)

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16

Transfer do kraju trzeciego lub organizacji międzynarodowej (nazwa

kraju i podmiotu)

Jeśli transfer i art. 49 ust. 1 akapit drugi - dokumentacja odpowiednich

zabezpieczeń

Art.. 30 ust. 1 pkt b Art.. 30 ust. 1 pkt c Art.. 30 ust. 1 pkt c Art.. 30 ust. 1 pkt f Art.. 30 ust. 1 pkt a Art.. 30 ust. 1 pkt d Art.. 30 ust. 1 pkt d Art.. 30 ust. 1 pkt g Art. 30 ust. 1 pkt e Art. 30 ust. 1 pkt e

1.

2.

3.

4.

5.

6 7

Nazwa podmiotu przetwarzajacego i dane kontakowe

(jeśli dotyczy)

*Kolorem czerwonym oznaczono informacje wymagane w rejestrze przez art. 30 ust. 1 RODO

LP. Nazwa czynności przetwarzania

Jednostka organizacyjna

(departament, dział itp.) Cel przetwarzania Kategorie osób Kategorie danych Podstawa prawna Źródło danych

Planowany termin usunięcia kategorii danych (jeżeli jest to możliwe)

Nazwa współadministratora i dane kontaktowe

(jeśli dotyczy)

Kategorie odbiorców (innych niż podmiot przetwarzajacy)

Nazwa systemu lub oprogramowania

Ogólny opis technicznych i organizacyjnych srodków bezpieczeństwa zgodnie z art. 32 ust. 1

(jeżeli jest to możliwe)

DPIA (jeśli tak, lokalizacja raportu)

Transfer do kraju trzeciego lub org. międzynarodowej

(17)

Załącznik nr. 3 do Polityki Bezpieczeństwa Informacji w Muzeum Lubelskim w Lublinie

Lublin, dnia …..………..r.

Upoważnienie

do przetwarzania danych osobowych nr ………...

Na podstawie art. 29 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.U.UE.L.2016.119.1) – dalej RODO (GDPR), niniejszym upoważniam do przetwarzania danych osobowych:

Pani/Pana ……….

(imię i nazwisko)

w zbiorze danych osobowych

……..……….

(nazwa zbioru danych osobowych)

okres obowiązywania upoważnienia

od ……….. do odwołania (nie dłużej jednak niż do czasu obowiązywania umowy o pracę).

(na czas nieokreślony od … lub określony od ….. do …..)

zakres upoważnienia ………

(przeglądanie danych, modyfikowanie danych, administrowanie systemem lub zarządzanie zbiorem)

forma przetwarzania danych

……….

(przetwarzanie w formie papierowej i/lub w systemie informatycznym)

konto w systemie informatycznym

……….

(identyfikator w systemie informatycznym)

………..……….

podpis osoby upoważnionej

………..……….……….…….

(data i podpis osoby nadającej upoważnienie)

(18)

Załącznik nr. 4 do Polityki Bezpieczeństwa Informacji w Muzeum Lubelskim w Lublinie

Lublin, dnia …..………..r.

Oświadczenie osoby upoważnionej do przetwarzania danych osobowych

Oświadczam, że zapoznałam /łem się z:

1) Przepisami o ochronie danych osobowych, w tym Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/ WE

2) Polityką Bezpieczeństwa Informacji Muzeum Lubelskiego w Lublinie;

3) Instrukcją zarządzania systemem informatycznym służącym do przetwarzania danych osobowych.

W związku z powyższym zobowiązuję się do:

1) zapewnienia ochrony danych osobowych przetwarzanych w zbiorach administratora, a w szczególności zapewnienia ich bezpieczeństwa przed udostępnianiem osobom trzecim i nieuprawnionym, zabraniem, uszkodzeniem oraz nieuzasadnioną modyfikacją lub zniszczeniem.

2) Zachowania w tajemnicy, także po zaprzestaniu wykonywania prac, wszelkich informacji dotyczących funkcjonowania systemów służących do przetwarzania danych osobowych w zbiorach.

3) natychmiastowego zgłaszania do Administratora Danych zaobserwowania próby lub faktu naruszenia zabezpieczenia fizycznego pomieszczenia, bezpieczeństwa zbioru/zbiorów lub systemów informatycznych.

…………...………...

(data i podpis osoby upoważnionej do przetwarzania danych osobowych)

(19)

Załącznik nr. 5 do Polityki Bezpieczeństwa Informacji w Muzeum Lubelskim w Lublinie

str.

1

Wykaz budynków, pomieszczeń lub części pomieszczeń Muzeum, w których przetwarzane są dane osobowe

Lp. lokalizacja - adres komórka organizacyjna kondygnacja i/lub numer pokoju nazwa zbioru danych

1

2

3 4

………..

( data i podpis osoby upoważnionej)

(20)

Załącznik nr. 6 do Polityki Bezpieczeństwa Informacji w Muzeum Lubelskim w Lublinie

Prezes Urzędu Ochrony Danych Osobowych

ZGŁOSZENIE INCYDENTU NARUSZENIA OCHRONY DANYCH OSOBOWYCH

Działając na podstawie art. 33 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), niniejszym zgłaszam zajście incydentu naruszenia ochrony danych osobowych.

Dane Administratora Danych Osobowych

Miejsce, dzień i godzina naruszenia

Kategoria i przybliżona liczba osób, których dane

dotyczą

Kategorie i przybliżona liczba wpisów danych osobowych, których dotyczy naruszenie

Opis charakteru naruszenia ochrony danych

Możliwe konsekwencje naruszenia ochrony danych

Środki zastosowane w celu zminimalizowania ewentualnych negatywnych skutków naruszenia ochrony danych

……….

[podpis osoby uprawnionej do reprezentowania Administratora Danych]

(21)

Załącznik nr. 7 do Polityki Bezpieczeństwa Informacji w Muzeum Lubelskim w Lublinie

Rejestr umów powierzenia przetwarzania danych osobowych.

nr Tytuł Typ

przekazanych czynności

Data umowy Numer Umowy Opis umowy Nazwa odbiorcy Dane kontaktowe

1 2 3 4 5 6 7 8 9 10

Cytaty

Powiązane dokumenty

Prawo zamówień publicznych (Dz.U. 3 Wykonawcy nie przysługują żadne środki odwoławcze przewidziane w ustawie Prawo zamówień publicznych.. Pomorska Agencja Rozwoju

Administrator zapewnia stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw osób fizycznych w związku z charakterem danych osobowych, które są przetwarzane jak

2. Powierzenie wykonania części przedmiotu Umowy podwykonawcy/om nie wyłącza obowiązku spełnienia przez Wykonawcę wszystkich wymogów określonych postanowieniami

f RODO, który pozwala przetwarzać dane osobowe, jeżeli tym sposobem Administrator Danych Osobowych realizuje swój prawnie uzasadniony interes (w tym przypadku interesem

4.1.  Każdy Klient ma prawo do: (a) usunięcia danych osobowych zgromadzonych na jego temat zarówno z  systemu należącego do Sprzedawcy, jak i z baz podmiotów,

w sprawie ochrony danych osobowych w Łódzkim Stowarzyszeniu Analityków Rynku Nieruchomości. Dokument „Polityka bezpieczeństwa w zakresie ochrony danych osobowych w ŁSARN” – zwany

1) przetwarza  dane  osobowe  wyłącznie  na  udokumentowane  polecenie  Administratora  –  co  dotyczy  też  przekazywania  danych  osobowych  do  państwa 

Warunkiem udzielenia świadczeń diagnostycznych lub terapeutycznych w Medical Planet jest przekazanie danych osobowych na formularzach rejestracyjnych, formularzach