Preskočiť na obsah
EMMA International EMMA International

Organizačná smernica na ochranu osobných údajov

Organizačná smernica pre spracúvanie a ochranu osobných údajov v spoločnosti EMMA International s.r.o. podľa ustanovení Nariadenia Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR) a zákona č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov.

Oficiálna Organizačná smernica (november 2021)

Pôvodné znenie smernice prevádzkovateľa v textovom formáte (.doc, 154 kB)

Stiahnuť smernicu (.doc)

1. Údaje o spoločnosti a dozorný orgán

Táto organizačná smernica obsahuje technické a organizačné opatrenia, ktoré sa naša spoločnosť zaviazala dodržiavať, keďže je podľa článku 24 GDPR s ohľadom na povahu, rozsah, kontext a účely spracúvania, ako aj na riziká s rôznou pravdepodobnosťou a závažnosťou pre práva a slobody fyzických osôb zodpovedná, aby zabezpečila a bola schopná preukázať, že spracúvanie sa vykonáva v súlade s nariadením GDPR a zákonom č. 18/2018 Z. z.

Prevádzkovateľ

EMMA International s.r.o.

  • Sídlo: Muškátová 39, 974 01 Banská Bystrica
  • IČO: 36825263
  • IČ DPH: SK2022436295
  • Zápis v OR: Okresný súd Banská Bystrica, oddiel Sro, vložka 13537/S
  • E-mail: ponuky@emmainternational.eu
  • Telefón: +421 907 813 351
  • (ďalej aj ako „prevádzkovateľ“)
Dozorný orgán

Úrad na ochranu osobných údajov SR

2. Vymedzenie základných pojmov

  • Dotknutá osoba: každá fyzická osoba, ktorej osobné údaje sa spracúvajú.
  • Prevádzkovateľ: každý, kto sám alebo spoločne s inými vymedzí účel a prostriedky spracúvania osobných údajov a spracúva osobné údaje vo vlastnom mene.
  • Sprostredkovateľ: každý, kto spracúva osobné údaje v mene prevádzkovateľa na základe písomného poverenia alebo zmluvy.
  • Spracúvanie osobných údajov: spracovateľská operácia alebo súbor operácií s osobnými údajmi (najmä získavanie, zaznamenávanie, usporadúvanie, uchovávanie, zmena, vyhľadávanie, využívanie, poskytovanie, obmedzenie, vymazanie či likvidácia).
  • Súhlas dotknutej osoby: akýkoľvek vážny a slobodne daný, konkrétny, informovaný a jednoznačný prejav vôle dotknutej osoby vo forme vyhlásenia alebo jednoznačného potvrdzujúceho úkonu.
  • Informačný systém (IS): akýkoľvek usporiadaný súbor osobných údajov, ktoré sú prístupné podľa určených kritérií (centralizovaný, decentralizovaný alebo distribuovaný).
  • Biometrické údaje: údaje, ktoré sú výsledkom osobitného technického spracúvania fyziologických či behaviorálnych znakov umožňujúcich jedinečnú identifikáciu.
  • Obmedzenie spracúvania: označenie uchovávaných osobných údajov s cieľom obmedziť ich ďalšie spracúvanie v budúcnosti.
  • Profilovanie: akákoľvek forma automatizovaného spracúvania spočívajúceho v použití údajov na vyhodnotenie určitých osobných znakov a aspektov správania.
  • Pseudonymizácia: spracúvanie údajov spôsobom, že ich nemožno priradiť ku konkrétnej osobe bez dodatočných informácií uchovávaných oddelene.
  • Šifrovanie: transformácia osobných údajov spôsobom, ktorým je opätovné spracúvanie možné len po zadaní zvoleného parametra (kľúča alebo hesla).
  • Online identifikátor: identifikátor poskytnutý aplikáciou, sieťovým protokolom či nástrojom (IP adresa, cookies, prihlasovacie tokeny).
  • Porušenie ochrany osobných údajov: porušenie bezpečnosti, ktoré vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu údajov alebo neoprávnenému prístupu k nim.
  • Príjemca: každý, komu sa osobné údaje poskytnú bez ohľadu na to, či je treťou stranou.
  • Tretia strana: každý, kto nie je dotknutou osobou, prevádzkovateľom, sprostredkovateľom ani poverenou osobou spracúvajúcou údaje.

3. Mapovanie osobných údajov a informačné systémy (IS)

Prevádzkovateľ zmapoval všetky kategórie osobných údajov, ktoré spracúva pri svojej poradenskej, diagnostickej, vzdelávacej a podnikateľskej činnosti. Jednotlivé toky údajov sú definované v nasledujúcich informačných systémoch:

Informačný systém 1

IS Mzdy a personalistika

Spracúvané údaje: údaje zamestnancov, dohodárov a uchádzačov o prácu (meno, priezvisko, titul, trvalý pobyt, dátum narodenia, rodné číslo, IBAN, zdravotná a dôchodková poisťovňa, číslo OP, kontakt, dosiahnuté vzdelanie, mzda, dochádzka, PN, dovolenky, lekárske posudky, BOZP školenia), údaje rodinných príslušníkov v zákonom vyžadovanom rozsahu.

Účel: uzatvorenie a plnenie pracovných zmlúv, plnenie zákonných daňových a odvodových povinností zamestnávateľa, výberové konania.

Právny základ: Čl. 6 ods. 1 písm. b) GDPR Čl. 6 ods. 1 písm. c) GDPR

Informačný systém 2

IS Cookies a online nástroje

Spracúvané údaje: sieťové identifikátory, súbory cookies, nastavenie používateľských preferencií webu.

Účel: zabezpečenie správneho a bezpečného fungovania webovej stránky, zapamätanie používateľských nastavení (napr. voľba svetlého/tmavého režimu), anonymizovaná technická analýza návštevnosti.

Spôsob získavania: automaticky prostredníctvom webového prehliadača návštevníka webu.

Právny základ: Čl. 6 ods. 1 písm. a) GDPR Čl. 6 ods. 1 písm. f) GDPR

Informačný systém 3

IS Marketing a dopyty

Spracúvané údaje: kontaktné údaje (meno, priezvisko, e-mail, telefónne číslo, názov organizácie, predmet a text správy dopytového formulára).

Účel: vybavenie dopytu, príprava ponuky rozvoja a diagnostiky MAP4Y, dohodnutie termínu konzultácie, cielená odborná komunikácia.

Spôsob získavania: dotknuté osoby poskytujú údaje dobrovoľne odoslaním kontaktného formulára alebo e-mailovej správy.

Právny základ: Čl. 6 ods. 1 písm. b) GDPR Čl. 6 ods. 1 písm. f) GDPR

Informačný systém 4

IS Prezenčné listiny a vzdelávanie

Spracúvané údaje: meno, priezvisko, e-mail, podpis; voliteľne rok narodenia (výhradne na štatistické účely a preukázanie oprávnenosti, ak to striktne vyžadujú pravidlá financovania grantu či projektu).

Účel: evidencia účasti na tréningoch, workshopoch a diagnostických aktivitách MAP4Y; preukázanie realizácie aktivít voči zadávateľovi alebo kontrolným orgánom projektu.

Právny základ:

Čl. 6 ods. 1 písm. b) GDPR – plnenie zmluvy
Čl. 6 ods. 1 písm. c) GDPR – zákonné povinnosti projektu
Čl. 6 ods. 1 písm. f) GDPR – oprávnený záujem organizácie

Príjemcovia: zadávateľ projektu / financujúca inštitúcia, administratíva a účtovníctvo prevádzkovateľa, poverený externý audítor projektu.

Doba uchovávania: počas realizácie projektu a následne po dobu povinnej archivácie (5 rokov, pri projektoch z fondov EÚ spravidla 10 rokov).

4. Zásady spracúvania osobných údajov (článok 5 GDPR)

Prevádzkovateľ striktne dodržiava základné zásady stanovené v článku 5 nariadenia GDPR:

  • Zákonnosť, spravodlivosť a transparentnosť (čl. 5 ods. 1 písm. a): osobné údaje spracúvame výhradne zákonným spôsobom, spravodlivo a pre dotknutú osobu otvorene a zrozumiteľne. Spracúvanie sa opiera o legitímny právny základ podľa čl. 6 GDPR (súhlas, plnenie zmluvy, zákonná povinnosť, ochrana životne dôležitých záujmov, verejný záujem alebo oprávnený záujem).
  • Zásada obmedzenia účelu (čl. 5 ods. 1 písm. b): údaje získavame len na konkrétne určené, výslovne uvedené a legitímne účely. Nesmú sa ďalej spracúvať spôsobom, ktorý je s týmito účelmi nezlučiteľný.
  • Zásada minimalizácie osobných údajov (čl. 5 ods. 1 písm. c): spracúvané údaje sú primerané, relevantné a obmedzené na rozsah nevyhnutný na naplnenie daného účelu.
  • Zásada správnosti (čl. 5 ods. 1 písm. d): dbáme o to, aby údaje boli presné a podľa potreby aktualizované. Nesprávne údaje bezodkladne vymažeme alebo opravíme. Dotknutá osoba je povinná poskytnúť pravdivé údaje a oznámiť ich zmenu.
  • Zásada minimalizácie uchovávania (čl. 5 ods. 1 písm. e): údaje uchovávame vo forme umožňujúcej identifikáciu len dovtedy, kým je to potrebné na účel spracúvania alebo kým to ukladá osobitný právny predpis (napr. daňové a archívne zákony).
  • Zásada integrity a dôvernosti (čl. 5 ods. 1 písm. f): zabezpečujeme primeranú ochranu pred neoprávneným či nezákonným spracúvaním, náhodnou stratou, zničením alebo poškodením prostredníctvom technických a organizačných opatrení.
  • Zásada zodpovednosti (čl. 5 ods. 2): prevádzkovateľ zodpovedá za dodržiavanie zásad a je povinný súlad preukázať dozornému orgánu.

5. Technické a organizačné bezpečnostné opatrenia

V zmysle článku 32 GDPR zaviedla spoločnosť EMMA International s.r.o. primerané bezpečnostné opatrenia zohľadňujúce povahu spracúvaných údajov a mieru rizika:

Elektronická bezpečnosť

Digitálne zabezpečenie

  • Firewall a antivírus: používame bezpečnostné riešenia od spoločností Apple a ESET s pravidelnou aktualizáciou vírusových databáz.
  • Ochrana siete: interná Wi-Fi sieť je zabezpečená šifrovacím protokolom WPA a silným heslom, ktoré je pravidelne obmieňané.
  • Riadenie prístupov: počítače a úložiská obsahujúce osobné údaje sú zabezpečené silnými heslami prístupnými výlučne povereným osobám.
  • Zálohovanie: kritické dáta sú šifrovane zálohované s obmedzeným fyzickým a softvérovým prístupom.
Fyzická bezpečnosť

Ochrana listinných dokumentov

  • Fyzické uloženie: listinné dokumenty, zmluvy a prezenčné listiny sú zakladané v obaloch a šanónoch chrániacich pred znehodnotením.
  • Uzamknuté priestory: šanóny s dokumentáciou sú uskladnené v uzamknutej kancelárii v sídle spoločnosti.
  • Obmedzenie vstupu: do priestorov s osobnými údajmi majú prístup iba oprávnení zamestnanci a poverené osoby.
  • Bezpečná likvidácia: po uplynutí archivačnej lehoty sa papierové materiály skartujú podľa bezpečnostných štandardov.

6. Podmienky poskytnutia a odvolania súhlasu (článok 7 GDPR)

Ak sa spracúvanie opiera o súhlas dotknutej osoby, prevádzkovateľ garantuje splnenie nasledujúcich podmienok:

  • Súhlas je vyjadrený slobodne, konkrétne, informovane a jednoznačným prejavom vôle.
  • Žiadosť o súhlas je formulovaná jasne, jednoducho a je zreteľne odlíšená od iných zmluvných dojednaní.
  • Právo kedykoľvek odvolať súhlas: dotknutá osoba môže udelený súhlas kedykoľvek odvolať rovnako jednoduchým spôsobom, akým ho udelila (napr. e-mailom na adresu prevádzkovateľa). Odvolanie súhlasu nemá vplyv na zákonnosť spracúvania pred jeho odvolaním.

7. Osobitné kategórie údajov a ochrana maloletých

Osobitné kategórie osobných údajov (čl. 9 GDPR): Spoločnosť nespracúva citlivé osobné údaje odhaľujúce rasový pôvod, politické názory, náboženské presvedčenie, genetické či biometrické údaje na identifikáciu osôb, ani údaje o sexuálnom živote. Výnimku tvoria výhradne zákonom stanovené prípady v oblasti pracovného práva a sociálneho zabezpečenia (napr. potvrdenia o PN a lekárske posudky pre účely zamestnania).

Služby informačnej spoločnosti a súhlas dieťaťa (čl. 8 GDPR): Služby spoločnosti EMMA International s.r.o. nie sú priamo adresované deťom mladším ako 16 rokov. Pokiaľ by malo dôjsť k spracúvaniu údajov dieťaťa do 16 rokov na základe súhlasu, vyžaduje sa preukázateľné vyjadrenie alebo schválenie tohto súhlasu nositeľom rodičovských práv a povinností.

8. Práva dotknutých osôb (kapitola 3 GDPR)

Dotknutá osoba má vo vzťahu k svojim osobným údajom nasledujúce garantované práva, ktoré môže u prevádzkovateľa bezplatne uplatniť:

Prehľad práv dotknutej osoby

  • Právo na prístup k údajom (čl. 15 GDPR): právo získať potvrdenie o tom, či spracúvame vaše osobné údaje, a prístup k týmto údajom vrátane informácií o účeloch, kategóriách a príjemcoch.
  • Právo na opravu (čl. 16 GDPR): právo na bezodkladnú opravu nepresných či doplnenie neúplných osobných údajov.
  • Právo na vymazanie / „na zabudnutie“ (čl. 17 GDPR): právo na vymazanie údajov, ak už nie sú potrebné na pôvodný účel, ak odvoláte súhlas, namietate voči spracúvaniu alebo ak sa údaje spracúvali nezákonne (pokiaľ spracúvanie nie je potrebné na splnenie zákonnej povinnosti či obhajobu právnych nárokov).
  • Právo na obmedzenie spracúvania (čl. 18 GDPR): právo požadovať pozastavenie spracúvania počas overovania správnosti údajov alebo pri námietke proti ich vymazaniu.
  • Právo na prenosnosť údajov (čl. 20 GDPR): právo získať osobné údaje poskytnuté na základe súhlasu či zmluvy v štruktúrovanom, bežne používanom a strojovo čitateľnom formáte a preniesť ich inému prevádzkovateľovi.
  • Právo namietať (čl. 21 GDPR): právo kedykoľvek namietať z dôvodov týkajúcich sa vašej konkrétnej situácie proti spracúvaniu na základe oprávneného záujmu vrátane priameho marketingu.
  • Automatizované rozhodovanie a profilovanie (čl. 22 GDPR): právo nebyť predmetom rozhodnutia založeného výlučne na automatizovanom spracúvaní, ktoré má právne účinky. Diagnostika MAP4Y je vždy interpretovaná človekom – certifikovaným odborníkom alebo koučom.
Uplatnenie práv

Ako podať žiadosť?

Svoje práva môžete uplatniť písomne na adrese sídla spoločnosti alebo elektronicky na e-mailovej adrese ponuky@emmainternational.eu.

Prevádzkovateľ vybaví vašu žiadosť bez zbytočného odkladu, najneskôr do jedného mesiaca od jej doručenia. V odôvodnených prípadoch s ohľadom na komplexnosť žiadosti možno túto lehotu predĺžiť o ďalšie dva mesiace, o čom vás budeme vopred informovať.

Ak sa domnievate, že pri spracúvaní vašich osobných údajov došlo k porušeniu predpisov, máte právo podať sťažnosť dozornému orgánu – Úradu na ochranu osobných údajov SR (dataprotection.gov.sk).

9. Zodpovednosť prevádzkovateľa a sprostredkovatelia

Spoločnosť EMMA International s.r.o. využíva len takých sprostredkovateľov, ktorí poskytujú dostatočné záruky na prijatie primeraných technických a organizačných opatrení tak, aby spracúvanie spĺňalo požiadavky GDPR a zabezpečilo ochranu práv dotknutých osôb.

Spracúvanie údajov sprostredkovateľmi sa riadi písomnou zmluvou podľa článku 28 GDPR. Identifikujeme nasledovné kategórie obchodných partnerov a sprostredkovateľov:

  • IT partneri: poskytovatelia webhostingu, správy serverov, cloudových úložísk a softvérových aplikácií.
  • Účtovníctvo a administratíva: externé daňové a mzdové poradenstvo viazané zákonnou a zmluvnou mlčanlivosťou.
  • Poštové a kuriérske služby: partneri zabezpečujúci doručovanie zásielok a školiacich materiálov.
  • Projektoví partneri a audítori: subjekty podieľajúce sa na preukazovaní a kontrole čerpania projektových prostriedkov (výhradne v rozsahu vyžadovanom projektovými zmluvami).

10. Záznamy o činnostiach a bezpečnostné incidenty

Záznamy o spracovateľských činnostiach (čl. 30 GDPR): Spoločnosť vedie písomné a elektronické záznamy o spracovateľských činnostiach, ktoré na požiadanie sprístupňuje dozornému orgánu. Záznamy obsahujú účely spracúvania, kategórie dotknutých osôb a údajov, kategórie príjemcov, lehoty výmazu a opis technických a organizačných bezpečnostných opatrení.

Poverenie a poučenie zamestnancov: Každá osoba konajúca na základe poverenia prevádzkovateľa, ktorá má prístup k osobným údajom, spracúva tieto údaje výhradne na základe preukázateľných pokynov prevádzkovateľa.

Postup pri porušení ochrany údajov (čl. 33 a 34 GDPR): V prípade bezpečnostného incidentu spoločnosť bez zbytočného odkladu a najneskôr do 72 hodín od zistenia oznámi porušenie dozornému orgánu (ÚOOÚ SR). Ak by incident mohol viesť k vysokému riziku pre práva a slobody dotknutých osôb, prevádzkovateľ bezodkladne informuje aj samotné dotknuté osoby a prijme okamžité nápravné opatrenia.

11. Posúdenie vplyvu (DPIA), zodpovedná osoba (DPO) a prenos do tretích krajín

  • Posúdenie vplyvu na ochranu údajov (DPIA, čl. 35 GDPR): Spracovateľské činnosti spoločnosti nezahŕňajú systematické a rozsiahle hodnotenie osobných aspektov založené na automatizovanom rozhodovaní, spracúvanie citlivých údajov vo veľkom rozsahu ani systematické monitorovanie verejne prístupných miest. Vykonanie posúdenia DPIA sa preto nevyžaduje.
  • Zodpovedná osoba (DPO, čl. 37 GDPR): Spoločnosť nie je orgánom verejnej moci a jej hlavnou činnosťou nie je spracúvanie vyžadujúce pravidelné a systematické monitorovanie vo veľkom rozsahu. Spoločnosť preto nemá povinnosť ustanoviť zodpovednú osobu (Data Protection Officer). Agendu ochrany osobných údajov riadi priamo štatutárny zástupca prevádzkovateľa.
  • Prenos údajov do tretích krajín (kapitola V GDPR): Osobné údaje sú primárne spracúvané na území Slovenskej republiky a členských štátov EÚ/EHP. Prenos do tretích krajín sa uskutočňuje výhradne do krajín, pri ktorých Európska komisia rozhodla o primeranej úrovni ochrany, alebo na základe štandardných zmluvných doložiek zaručujúcich vymožiteľnosť práv dotknutých osôb.

12. Povinnosť mlčanlivosti a test proporcionality

Mlčanlivosť (§ 79 zákona č. 18/2018 Z. z.): Spoločnosť EMMA International s.r.o. a všetky fyzické osoby, ktoré prichádzajú do styku s osobnými údajmi u prevádzkovateľa alebo sprostredkovateľa, sú povinné zachovávať prísnu mlčanlivosť o osobných údajoch. Táto povinnosť mlčanlivosti trvá neobmedzene aj po skončení pracovného pomeru, obdobného vzťahu alebo zmluvnej spolupráce.

Test proporcionality pri oprávnenom záujme: V prípadoch, kedy je právnym základom spracúvania oprávnený záujem prevádzkovateľa (čl. 6 ods. 1 písm. f GDPR), prevádzkovateľ vykonáva trojstupňový test proporcionality (test vhodnosti, nevyhnutnosti a vyvažovania). Spracúvanie na tomto základe je prípustné len vtedy, ak oprávnený záujem prevažuje nad základnými právami a slobodami dotknutých osôb.

Táto organizačná smernica nadobudla platnosť a účinnosť dňom jej vydania vedením spoločnosti EMMA International s.r.o. a je pravidelne preskúmavaná a aktualizovaná.