
на „ФРАЙДЪМ” ЕООД
за мерките за защита на личните данни съгласно Регламент 2016/679
Чл. 1. (1) „ФРАЙДЪМ” ЕООД е със седалище в гр. Пловдив и адрес на управление: гр. Пловдив, ул. „Георги Икономов“ №75, ет.1, ап.9.
(2) „ФРАЙДЪМ” ЕООД обработва лични данни във връзка със своята дейност и сам определя целите и средствата за обработването им. В този случай „ФРАЙДЪМ” ЕООД действа като администратор на лични данни.
(5) В случаите, в които „ФРАЙДЪМ” ЕООД обработва лични данни за цели, определени самостоятелно от трето лице или целите са определени съвместно от „ФРАЙДЪМ” ЕООД и трето лице, „ФРАЙДЪМ” ЕООД има положението или на обработващ лични данни (ако целите са определени от лицето, което е възложило обработването) или на съадминистратор.
Чл. 2. Настоящите Вътрешни правила на „ФРАЙДЪМ” ЕООД уреждат организацията на обработване и защитата на лични данни на потребителите на услуги, предлагани от марката FRYDOM чрез сайта frydom.bg, както и на всички други групи физически лица, с които „ФРАЙДЪМ” ЕООД влиза в отношения при осъществяването на правомощията и дейността си.
Чл. 3. (1) „Лични данни“ означава всяка информация, свързана с идентифицирано физическо лице или физическо лице, което може да бъде идентифицирано („субект на данни”); физическо лице, което може да бъде идентифицирано, е лице, което може да бъде идентифицирано, пряко или непряко, по-специално чрез идентификатор като име, идентификационен номер, данни за местонахождение, онлайн идентификатор или по един или повече признаци, специфични за физическата, физиологичната, генетичната, психическата, умствената, икономическата, културната или социална идентичност на това физическо лице.
(2) „Обработване на лични данни“ означава всяка операция или съвкупност от операции, извършвана с лични данни или набор от лични данни чрез автоматични или други средства като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, употреба, разкриване чрез предаване, разпространяване или друг начин, по който данните стават достъпни, подреждане или комбиниране, ограничаване, изтриване или унищожаване.
(3) „Регистър с лични данни“ представлява всеки структуриран набор от лични данни, независимо от неговия вид и носител, достъпът до които се осъществява съгласно определени критерии, независимо дали е централизиран, децентрализиран или разпределен съгласно функционален или географски принцип.
Чл. 4. (1) „ФРАЙДЪМ” ЕООД е администратор на лични данни по смисъла на чл. 4, т. 7 от Общия регламент относно защитата на данните (ЕС) 2016/679.
(2) Като администратор на лични данни, при обработването на лични данни „ФРАЙДЪМ” ЕООД спазва принципите за защита на личните данни, предвидени в Общия регламент относно защитата на данните (ЕС) 2016/679 и законодателството на Европейския съюз и Република България.
Чл. 5. (1) Принципите за защита на личните данни са:
(2) Ако конкретната цел или цели, за които се обработват лични данни от „ФРАЙДЪМ” ЕООД, не изискват или вече не изискват идентифициране на субекта на данните, „ФРАЙДЪМ” ЕООД не е задължен да поддържа, да се сдобие или да обработи допълнителна информация, за да идентифицира субекта на данните, с единствена цел да докаже изпълнението на изискванията на Регламент 2016/679.
Чл. 6. „ФРАЙДЪМ” ЕООД организира и предприема мерки за защита на личните данни от случайно или незаконно унищожаване, от неправомерен достъп, от изменение или разпространение както и от други незаконни форми на обработване на лични данни. Предприеманите мерки са съобразени със съвременните технологични достижения и рисковете, свързани с естеството на данните, които трябва да бъдат защитени.
Чл. 7. „ФРАЙДЪМ” ЕООД прилага адекватна защита на личните данни, която включва:
Чл. 8. (1) Личните данни се събират за конкретни, точно определени от закона цели, обработват се законосъобразно и добросъвестно и не могат да се обработват допълнително по начин, несъвместим с тези цели. По-нататъшното обработване на личните данни за целите на архивирането в обществен интерес, за научни, исторически изследвания или за статистически цели не се счита за несъвместимо с първоначалните цели.
(2) Личните данни се съхраняват на хартиен, технически и/или електронен носител, само за времето, необходимо за изпълнение на правомощия, правни задължения на „ФРАЙДЪМ” ЕООД и/или нормалното му функциониране.
(3) Събирането, обработването и съхраняването на лични данни в регистрите на ВАдвС се извършва на хартиен, технически и/или електронен носител по централизиран и/или разпределен способ в помещения, съобразно с предвидените мерки за защита и оценката на подходящото ниво на сигурност на съответния регистър.
Чл. 9. Когато не са налице хипотезите на чл. 6, § 1, б. „б“ – „ е“ от Регламент 2016/679, физическите лица, чиито лични данни се обработват от „ФРАЙДЪМ” ЕООД, подписват декларация за съгласие по образец (Приложение № 1).
Чл. 10. (1) Право на достъп до регистрите с лични данни имат само органите на „ФРАЙДЪМ” ЕООД, съобразно възложените им от закона правомощия и оторизираните работници и служители на „ФРАЙДЪМ” ЕООД, както и обработващи лични данни, на които администраторът е възложил обработването на данни от съответния регистър при условията на чл. 28 от Общия регламент относно защитата на данните.
(2) Оторизирането на работници и служители се извършва на база длъжностна характеристика или чрез изричен акт на „ФРАЙДЪМ” ЕООД
(3) Работниците и служители носят отговорност за осигуряване и гарантиране на регламентиран достъп до служебните помещения и опазване на регистрите, съдържащи лични данни. Всяко умишлено нарушение на правилата и ограниченията за достъп до личните данни от персонала може да бъде основание за налагане на дисциплинарни санкции по отношение на съответните работници и служители.
(4) Длъжностните лица нямат право да разпространяват информация за личните данни, станали им известни при и по повод изпълнение на служебните им задължения.
Чл. 11. (1) Документите и преписките, по които работата е приключила, се архивират.
(2) Трайното съхраняване за нуждите на архивирането на документи, съдържащи лични данни, се извършва на хартиен носител в помещения, определени за архив, за срокове, съобразени с действащото законодателство. Помещенията, определени за архив, са оборудвани с пожароизвестителни системи и пожарогасители, със системи за контрол на достъпа и задължително се заключват.
(3) Документите на електронен носител се съхраняват на специализирани сървъри, компютърни системи и/или външни носители на информация. Архивиране на личните данни на технически носител се извършва периодично от обработващия/оператора на лични данни с оглед запазване на информацията за съответните лица в актуален вид и с цел осигуряване на възможност за възстановяване, в случай на погиване на основния носител/система. Архивните копия се съхраняват на различно местоположение от мястото на компютърното оборудване, обработващо данните. Достъп до архивите имат само обработващият/операторът/ на лични данни и оторизираните длъжностни лица.
(4) Достъп до архивираните документи, съдържащи лични данни, имат единствено оторизираните лица от „ФРАЙДЪМ” ЕООД, съобразно възложените им от закона правомощия.
Чл. 12. (1) С оглед защита на хартиените, техническите и информационните ресурси всички служители са длъжни да спазват правилата за противопожарна безопасност.
(2) Служителите преминават задължителен инструктаж за запознаване с правилата за Противопожарна безопасност най-малко веднъж годишно. За проведения инструктаж се съставя Протокол по образец, съгласно Приложение № 2.
Чл. 13. (1) Най-малко веднъж годишно се извършват периодични проверки за състоянието и цялостта на личните данни, съдържащи се в обработваните от „ФРАЙДЪМ” ЕООД регистри.
(2) Докладът по ал. 1 трябва да включват преценка на необходимостта за обработка на личните данни или унищожаване. Докладите се адресират до Длъжностното лице по защита на данните.
Чл. 14. (1) При регистриране на неправомерен достъп до информационните масиви за лични данни, или при друг инцидент, нарушаващ сигурността на личните данни, служителят, констатирал това нарушение/инцидент, незабавно докладва за това на прекия си ръководител, който от своя страна е длъжен, своевременно да информира Длъжностното лице по защита на данните за инцидента. Уведомяването за инцидент се извършва писмено, по електронен път или по друг начин, който позволява да се установи извършването му и да се спази изискването за уведомяване на Комисията за защита на личните данни в срок от 72 часа от узнаването за инцидента.
(2) Процесът по докладване и управление на инциденти задължително включва регистрирането на инцидента, времето на установяването му, лицето, което го докладва, лицето, на което е бил докладван, последствията от него и мерките за отстраняването му.
Чл. 15. (1) При повишаване на нивото на чувствителност на информацията, произтичащо от изменение в нейния вид или в рисковете при обработването ѝ, „ФРАЙДЪМ” ЕООД може да определи допълнителни мерки за защита на информацията от съответния регистър на лични данни.
(2) Доклади за състоянието, рисковете и нивото на чувствителност на информацията се изготвят веднъж на 2 години или при промяна на характера на обработваните лични данни.
Чл. 16. (1) След постигане на целта на обработване на личните данни, съдържащи се в поддържаните от „ФРАЙДЪМ” ЕООД регистри, личните данни следва да бъдат унищожени при спазване на процедурите, предвидени в приложимите нормативни актове и в настоящите Вътрешни правила.
(2) В случаите, в които се налага унищожаване на носител на лични данни, „ФРАЙДЪМ” ЕООД прилага необходимите действия за заличаването на личните данни по начин, изключващ възстановяване данните и злоупотреба с тях, като:
1. Личните данни, съхранявани на електронен носител и сървъри, се унищожават чрез трайно изтриване, вкл. презаписването на електронните средства или физическо унищожаване на носителите;
2. Документите на хартиен носител, съдържащи данни, се унищожават чрез нарязване.
(3) Унищожаване се осъществява от служители, упълномощени с изричен писмен акт на управителя на „ФРАЙДЪМ” ЕООД след уведомяване на Длъжностното лице по защита на данните.
(4) За извършеното унищожаване на лични данни и носители на лични данни се съставя Протокол, подписан от служителите по ал. 3, съгласно образец, представляващ Приложение № 3.
Чл. 17. (1) Достъп на лица до лични данни се предоставя единствено, ако те имат право на такъв достъп, съгласно действащото законодателство, след подаване на заявление, респ. искане за достъп на информация, и след тяхното легитимиране.
(2) Решението си за предоставяне или отказване на достъп до лични данни за съответното лице, „ФРАЙДЪМ” ЕООД съобщава в 1-месечен срок от подаване на заявлението, респ. искането.
(3) Информацията може да бъде предоставенa под формата на:
(4) Всеки правен субект, който обработва лични данни по възлагане и от името на администратора, е обработващ лични данни и следва да подпише споразумение за обработка на данни по образец съгласно Приложение № 4, включващо клаузите по чл. 28, § 2-4 от Общия регламент относно защитата на данните.
(5) Третите страни получават достъп до лични данни, обработвани във „ФРАЙДЪМ” ЕООД, при наличие на законово основание за обработването на лични данни (напр. НАП, НОИ, МВР и др.п.).
Чл. 18. Физическата защита във „ФРАЙДЪМ” ЕООД се осигурява чрез набор от приложими технически и организационни мерки за предотвратяване на нерегламентиран достъп и защита на сградите и помещенията, в които се извършват дейности по обработване на лични данни.
Чл. 19. (1). Основните организационни мерки за физическа защита във „ФРАЙДЪМ” ЕООД включват:
3. определяне на организацията на физическия достъп.
(2) Като помещения, в които ще се обработват лични данни, се определят всички помещения, в които с оглед нормалното протичане на работния процес, се събират, обработват и съхраняват лични данни. Достъпът до тях е физически ограничен и контролиран – само за служители с оглед изпълнение на служебните им задължения и ако мястото им на работа или длъжностната им характеристика позволява достъп до съответното помещение и съответния регистър с лични данни. Когато в тези помещения имат достъп и външни лица, в помещенията се обособява „непублична“ част, в която се извършват дейностите по обработване на лични данни, която е физически ограничена и достъпна само за служители, на които е необходимо да имат достъп с оглед на изпълнението на служебните им задължения, и „публична част“ – до която имат достъп външни лица и в която не се извършват дейности по обработване, включително не се съхраняват данни, независимо от техния носител.
(3) Комуникационно-информационните системи, използвани за обработка на лични данни, се разполагат в специални физически защитени помещения или защитени шкафове, достъпът до които е ограничен само до тези служители, които за изпълнение на служебните си задължения се нуждаят от такъв достъп до данните, както и лицата, натоварени със служебни ангажименти за поддръжката на нормалното функциониране на тези системи. Последните нямат достъп до съхраняваните в електронен вид данни.
(4) Организацията на физическия достъп до помещения, в които се извършват дейности по обработка на лични данни, е базирана на ограничен физически достъп (на база заключващи системи и механизми) до зоните в обекта с ограничен достъп, включително и тези, в които са намират информационните системи. Достъп се предоставя само на служителите, на които той е необходим, за изпълнение на служебните им задължения.
(5) Зони с контролиран достъп са всички помещения на територията на обектите на фирма „ФРАЙДЪМ” ЕООД, в които се събират, обработват и съхраняват лични данни.
(6) Използваните технически средства за физическа защита на личните данни в „ФРАЙДЪМ” ЕООД са съобразени с действащото законодателство и нивото на въздействие на тези данни. Всички физически зони с хартиени и електронни записи са ограничени само за служители, които трябва да имат достъп чрез принципа „Необходимост да знае” с оглед изпълнението на работните им задължения.
(7) Всички записи и документи на хартиен носител, съдържащи лични данни, се съхраняват в заключени шкафове, които са заключени в кабинети с ограничен достъп само за упълномощен персонал.
(8) Достъпът до системите, обработващи по електронен способ лични данни, е ограничен чрез уникални потребителски идентификатори и пароли, а електронните носители, включително сървъри, са защитени по адекватен начин, в зони с контрол на достъпа.
Чл. 20. (1). Основните технически мерки за физическа защита в „ФРАЙДЪМ” ЕООД включват:
(2) Документите, съдържащи лични данни, се съхраняват в шкафове или картотеки, които могат да се заключват, като последните са разположени в зони с ограничен (контролиран) достъп. Ключ за шкафовете притежават единствено изрично натоварените лица (с изрична заповед или по силата на служебните им задължения и длъжностната характеристика).
(3) Оборудването на помещенията, където се събират, обработват и съхраняват лични данни, включва: сигнално-охранителна техника, ключалки (механични или електронни) за ограничаване на достъпа единствено до оторизираните лица; заключваеми шкафове и пожарогасителни средства.
(4) Пожароизвестителните средства и пожарогасителните средства се разполагат в съответствие с изискванията на приложната нормативна уредба.
Чл. 21. (1). Основните мерки за персонална защита на личните данни, приложими във „ФРАЙДЪМ” ЕООД, са:
(2) За лични данни, оценени с по-висока степен на риск, като чувствителни лични данни, се прилагат освен мерките по ал. 1 и следните допълнителни мерки:
Чл. 22. (1). Основните мерки за документална защита на личните данни, са:
(2) За лични данни, оценени с по-висока степен на риск, освен мерките по ал. 1, се прилагат и следните допълнителни мерки:
Чл. 23. (1) Защитата на автоматизираните информационни системи и/или мреживъв „ФРАЙДЪМ” ЕООД включва набор от приложими технически и организационни мерки за предотвратяване на нерегламентиран достъп до системите и/или мрежите, в които се създават, обработват и съхраняват лични данни.
(2) Основните мерки за защита на автоматизираните информационни системи и/или мрежи, обработващи лични данни, включват:
(3) За лични данни, оценени с по-висока степен на риск, освен мерките по ал. 2 се прилагат и допълнителни мерки, свързани с:
Чл. 24. (1) По отношениеналичните данни се прилагат и мерки, свързани с криптографска защита на данните чрез стандартните криптографски възможности на операционните системи, на системите за управление на бази данни и на комуникационното оборудване.
(2) Криптирането се използва и за защита на личните данни, които се предават от „ФРАЙДЪМ” ЕООД по електронен път или на преносими носители.
Чл. 25. (1) Компютърен достъп през локалната мрежа към файлове, съдържащи лични данни, се осъществява само от длъжностни лица с регламентирани права, единствено от тяхното физическо работно място, от специално определения за целта компютър и след идентификация чрез име и парола към системата. При приключване на работното време служителите изключват локалния си компютър.
(2) „ФРАЙДЪМ” ЕООД прилага адекватни мерки за технически и административен контрол (ограничаване на IP, MAC адрес, физическа локация, уникално потребителско име и парола, настройка на всички работни станции в режим „автоматично заключване на екрана“ при липса на активност повече от 30 секунди), като по този начин гарантира, че само упълномощени служители получават достъп до данните за изпълнение на възложените им функции.
(3) Идентификацията на оторизираните лица за работа с лични данни задължително включва и идентификация чрез уникален потребителски акаунт, който съдържа име и парола на потребителя, права за достъп до системата и ползване на нейните ресурси.
(4) Потребителският акаунт се заключва след три неуспешни опита за регистрация в системата, а неговото отключване може да бъде извършено само от системния администратор.
(5) С цел повишаване сигурността на достъпа до информация служителите задължително променят използваните от тях пароли на определен от „ФРАЙДЪМ” ЕООД период, не по-дълъг от 3 месеца. В случай на отпадане на основанието за достъп до лични данни правата на съответните лица се преустановяват (вкл. и чрез изтриване на акаунта).
(6) Системите, обработващи и/или съхраняващи лични данни, включват система за контрол, регистрираща следните действия в журнал (log) за одит: опити за влизане и ефективно влизане и излизане от системата, действията на потребителите в процеса на всяка работна сесия, смяна на пароли. Когато бъде установена нетипична активност (например влизане в нетипично време, неизключане на работна станция след изтичане на работното време и др.п.), системният администратор незабавно уведомява Ръководството и Длъжностното лице по защита на данните за извършване на проверка по случая.
Чл. 26. (1)Използваният хардуер за съхранение и обработване на лични данни отговаря на съвременните изисквания и позволява гарантиране на разумна степен на отказоустойчивост, възможности за архивиране и възстановяване на данните и работното състояние на средата.
(2) При необходимост от ремонт на компютърната техника, предоставянето ѝ на сервизната организация се извършва без устройствата, на които се съхраняват лични данни.
Чл. 27. (1) Във „ФРАЙДЪМ” ЕООД се използва единствено софтуер с уредени авторски права. Инсталирането и/или използването на всякакъв друг тип софтуер с неуредени авторски права е забранено.
(2) На служебните компютри се използва само софтуер, който е инсталиран от оторизирано от Ръководството на „ФРАЙДЪМ” ЕООД лице. Забранено е самоволното инсталиране на всякакъв друг вид софтуер.
(3) При внедряване на нов програмен продукт за обработване на лични данни се тестват и проверяват възможностите на продукта с оглед спазване изискванията на Регламент 2016/679, Закона за защита на личните данни и осигуряване максималната защита на данните от неправомерен достъп, загубване, повреждане или унищожаване.
Чл. 28. Служителите, на които е възложено да подписват служебна кореспонденция с квалифициран електронен подпис (КЕП), нямат право да предоставят издадения им КЕП на трети лица, респ. да споделят своя PIN с трети лица.
Чл. 29. Поддържаните от „ФРАЙДЪМ” ЕООД регистри с лични данни са:
Чл. 30. За обработване на данните от регистрите по чл. 29, „ФРАЙДЪМ” ЕООД води Регистър на дейностите по обработка по образец, съгласно Приложение № 6.
Чл. 31. (1) Длъжностно лице по защита на данните се определя от Ръководството на „ФРАЙДЪМ” ЕООД.
(2) Длъжностно лице по защита на данните има следните правомощия и длъжностни задължения:
Чл. 32. Служителите „ФРАЙДЪМ” ЕООД са длъжни:
Чл. 33. (1) За неспазването на разпоредбите на настоящите Вътрешни правила служителите носят дисциплинарна отговорност.
(2) Ако в резултат на действията на съответен служител по обработване на лични данни са произтекли вреди за „ФРАЙДЪМ” ЕООД или за трето лице, същото може да потърси отговорност по реда на общото гражданско законодателство.
Чл. 34. Всички служители на „ФРАЙДЪМ” ЕООД са длъжни да се запознаят с настоящите Вътрешни правила и да ги спазват ежедневно при изпълняване на заемната от тях длъжност и възложената им работа.
Чл. 35. (1) За всички неуредени в настоящите Вътрешни правила въпроси, са приложими разпоредбите на Общия регламент относно защитата на данните (ЕС) 2016/679, приложимото право на Европейския съюз и законодателството на Република България относно защитата на личните данни.
(2) Приложение към настоящите Вътрешни правила са образци на следните документи, съставяни при и по повод обработката на лични данни:
– Приложение № 1 – Декларация-съгласие за обработка на лични данни (която се подписва, когато обработването не се извършва на друго основание, предвидено в чл. 6 от Регламент 2016/679);
– Приложение № 2 – образец Протокол за задължителен инструктаж за запознаване с правилата за Противопожарна безопасност;
– Приложение № 3 –образец на Протокол за унищожаване на лични данни и носители на лични данни;
– Приложение № 4 – Споразумение за обработка на данни;
– Приложение № 5 –Протокол за преминато обучение по защита на личните данни и инструктаж за приложимите в „ФРАЙДЪМ” ЕООД правила и мерки за защита на личните данни; – Приложение № 6 –Регистър на дейностите по обработка.