
GDPR
GDPR dokumentácia
OBSAH
Kapitola 1 – Úvod, účel a rozsah dokumentácie
Kapitola 2 – Organizácia ochrany osobných údajov
ACC-GDPR-002 – GDPR audit prevádzkovateľa
ACC-GDPR-003 – Proces prijatia zákazníka a vozidla
ACC-GDPR-004 – Fotodokumentácia a videodokumentácia opráv vozidiel
ACC-GDPR-005 – Komunikácia s poisťovňami
ACC-GDPR-006 – Používanie systému Audatex
ACC-GDPR-007 – Používanie informačného systému AZ Soft
ACC-GDPR-008 – Používanie systému FileMaker
ACC-GDPR-009 – Používanie Microsoft OneDrive
ACC-GDPR-010 – Microsoft 365 a firemná e-mailová komunikácia
ACC-GDPR-011 – Postup pri uplatňovaní práv dotknutých osôb
ACC-GDPR-012 – Kamerový systém
ACC-GDPR-013 – Postup pri vybavovaní bezpečnostných incidentov
ACC-GDPR-014 – Evidencia oprávnených osôb
ACC-GDPR-015 – Register bezpečnostných incidentov
ACC-GDPR-016 – Matica prístupových oprávnení
ACC-GDPR-017 – Register žiadostí dotknutých osôb
ACC-GDPR-018 – Register informačných systémov
ACC-GDPR-019 – Formulár na uplatnenie práv dotknutej osoby
ACC-GDPR-020 – Register spracovateľských činností – Servisné zákazky
ACC-GDPR-021 – Záznam o vybavení žiadosti dotknutej osoby
ACC-GDPR-022 – Register spracovateľských činností – Zamestnanci
ACC-GDPR-023 – Register sprístupnenia osobných údajov tretím osobám
ACC-GDPR-024 – Register prenosov osobných údajov do tretích krajín
ACC-GDPR-025 – Register porušení ochrany osobných údajov oznámených ÚOOÚ SR
ACC-GDPR-026 – Politika čistého stola a čistej obrazovky
ACC-GDPR-027 – Postup bezpečnej likvidácie dokumentov a nosičov
ACC-GDPR-028 – Pravidlá používania e-mailu, internetu a prenosných zariadení
ACC-GDPR-029 – Postup zálohovania a obnovy osobných údajov
ACC-GDPR-030 – Politika správy používateľských účtov, hesiel a prístupových práv
ACC-GDPR-031 – Politika používania mobilných zariadení
ACC-GDPR-032 – Politika aktualizácií softvéru a správy zraniteľností
ACC-GDPR-033 – Politika šifrovania a bezpečného prenosu osobných údajov
ACC-GDPR-034 – Politika evidencie a správy IT aktív obsahujúcich osobné údaje
ACC-GDPR-035 – Politika fyzickej bezpečnosti priestorov a serverov
ACC-GDPR-036 – Postup riadenia bezpečnostných incidentov v IT
ACC-GDPR-037 – Politika uchovávania logov a monitorovania
ACC-GDPR-038 – Plán kontinuity činností (Business Continuity Plan)
ACC-GDPR-039 – Plán obnovy po havárii (Disaster Recovery Plan)
Autolakovňa Color Car s.r.o.
GDPR MANUÁL
Autolakovňa Color Car s.r.o.
Kapitola 1
Úvod, účel a rozsah dokumentácie
1. Úvod
Táto dokumentácia predstavuje interný systém ochrany osobných údajov spoločnosti Autolakovňa Color Car s.r.o. Je vypracovaná v súlade s nariadením Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR), zákonom č. 18/2018 Z. z. o ochrane osobných údajov a ďalšími súvisiacimi právnymi predpismi.
2. Účel dokumentácie
Cieľom dokumentácie je vytvoriť jednotný systém správy osobných údajov, ktorý zabezpečí zákonné, transparentné a bezpečné spracúvanie osobných údajov zákazníkov, zamestnancov, dodávateľov a ďalších dotknutých osôb.
3. Rozsah
- prijímanie a evidencia servisných zákaziek,
- opravy vozidiel, autolakovanie a klampiarske práce,
- komunikácia s poisťovňami a likvidácia poistných udalostí,
- fotodokumentácia poškodení vozidiel,
- kamerový systém,
- personalistika a mzdy,
- účtovníctvo a fakturácia,
- webové stránky a elektronická komunikácia.
4. Zásady ochrany osobných údajov
|
Zásada |
Význam |
|
Zákonnosť |
Osobné údaje sa spracúvajú len na platnom právnom základe. |
|
Minimalizácia |
Spracúvajú sa iba údaje nevyhnutné na konkrétny účel. |
|
Presnosť |
Údaje sa priebežne aktualizujú. |
|
Obmedzenie uchovávania |
Údaje sa uchovávajú len počas stanovenej doby. |
|
Integrita a dôvernosť |
Používajú sa primerané technické a organizačné opatrenia. |
|
Zodpovednosť |
Spoločnosť vie preukázať súlad s GDPR. |
5. Ďalší postup projektu
Na túto kapitolu budú nadväzovať register spracovateľských činností, analýza rizík, bezpečnostná politika, jednotlivé smernice, formuláre, zmluvy so sprostredkovateľmi a školenia zamestnancov.
GDPR MANUÁL
Autolakovňa Color Car s.r.o.
Kapitola 2
Organizácia ochrany osobných údajov
1. Účel kapitoly
Táto kapitola definuje systém riadenia ochrany osobných údajov v spoločnosti Autolakovňa Color Car s.r.o., rozdelenie zodpovedností, oprávnenia a základné pravidlá prístupu k osobným údajom.
2. Organizačná štruktúra
Prevádzkovateľ: Autolakovňa Color Car s.r.o.
Prevádzka: Dopravná 3931, 075 01 Trebišov
Počet zamestnancov: približne 15.
3. Zodpovedné osoby
|
Funkcia |
Osoba |
Hlavné zodpovednosti |
|
Vedúci prevádzky |
Jaroslav Jevoš |
Riadenie prevádzky, dohľad nad ochranou údajov, schvaľovanie prístupov. |
|
Oprávnená osoba |
Jaroslav Jevoš |
Prístup k zákazkám, systémom a dokumentácii. |
|
Oprávnená osoba |
Jozef Poništ |
Prístup k zákazkám, systémom a dokumentácii. |
4. Informačné systémy
- Audatex – kalkulácie opráv.
- AZ Soft – evidencia zákaziek a servisných údajov.
- FileMaker – interná evidencia.
- Microsoft 365 a vlastný e-mailový systém.
- OneDrive – ukladanie fotografií a videí z opráv.
5. Pravidlá prístupu
Prístup k osobným údajom je povolený iba zamestnancom, ktorí ho potrebujú na plnenie svojich pracovných úloh. Prístupové oprávnenia sa prideľujú podľa pracovnej pozície a pravidelne sa preverujú. Fotografie a videá z opráv sa ukladajú do OneDrive a používajú sa len na účely opravy, komunikácie so zákazníkom alebo poisťovňou.
6. Externé subjekty
Externým sprostredkovateľom je Korufin, s.r.o., ktorá zabezpečuje účtovnícke služby. Ostatné činnosti sú zabezpečované interne.
7. Nadväzujúce dokumenty
- Register spracovateľských činností
- Analýza rizík
- Bezpečnostná politika
- Smernica o kamerovom systéme
- Smernica o fotodokumentácii a videodokumentácii opráv
ACC-GDPR-002
GDPR AUDIT PREVÁDZKOVATEĽA
Autolakovňa Color Car s.r.o.
ČASŤ I – Charakteristika prevádzkovateľa a mapa procesov
|
Verzia |
1.0 |
|
Klasifikácia |
Interný dokument |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Adresa |
Dopravná 3931, 075 01 Trebišov |
|
Počet zamestnancov |
15 |
|
Správca dokumentu |
Jaroslav Jevoš |
1. Charakteristika prevádzkovateľa
Autolakovňa Color Car s.r.o. vykonáva opravy motorových vozidiel, autolakovacie a klampiarske práce, komunikáciu s poisťovňami a súvisiacu administratívu. Spoločnosť spracúva osobné údaje zákazníkov, zamestnancov, dodávateľov a ďalších osôb v rozsahu nevyhnutnom na poskytovanie služieb a plnenie zákonných povinností.
2. Hlavné informačné systémy
|
Systém |
Účel |
Poznámka |
|
Audatex |
Kalkulácia opráv |
Komunikácia s poisťovňami |
|
AZ Soft |
Servisné zákazky |
Evidencia zákazníkov a vozidiel |
|
FileMaker |
Interná evidencia |
Prevádzkové údaje |
|
Microsoft 365 |
Kancelárska agenda |
Firemné účty |
|
OneDrive |
Fotografie a videá |
Cloudové úložisko |
|
Apple Mail |
Newsletter |
Marketingová komunikácia |
3. Mapa hlavných procesov
- Prijatie zákazníka a objednávky
- Príjem vozidla
- Fotodokumentácia a videodokumentácia
- Vypracovanie kalkulácie v Audatex
- Evidencia zákazky v AZ Soft a FileMaker
- Komunikácia s poisťovňou
- Oprava vozidla
- Fakturácia a platba
- Archivácia dokumentácie
4. Identifikované kategórie osobných údajov
Meno a priezvisko, adresa, telefónne číslo, e-mailová adresa, údaje o vozidle (VIN, ŠPZ, značka, model), fotografie a videá vozidla, údaje o poistnej udalosti, fakturačné údaje a údaje obsiahnuté v účtovných dokladoch.
5. Ďalší krok auditu
Nasledujúca časť auditu bude detailne rozoberať každý identifikovaný proces vrátane právnych základov, lehôt uchovávania, príjemcov údajov, rizík a bezpečnostných opatrení.
ACC-GDPR-003
Proces prijatia zákazníka a vozidla
Riadený dokument
|
Verzia |
1.0 |
|
Klasifikácia |
Interný dokument |
|
Vlastník procesu |
Jaroslav Jevoš |
|
Platnosť |
do vydania novej verzie |
|
Prevádzka |
Autolakovňa Color Car s.r.o., Dopravná 3931, Trebišov |
|
Súvisiace systémy |
Audatex, AZ Soft, FileMaker, OneDrive |
1. Účel procesu
Cieľom procesu je bezpečne prevziať vozidlo zákazníka, získať údaje potrebné na opravu, správne založiť servisnú zákazku a zabezpečiť zákonné spracúvanie osobných údajov počas celého životného cyklu zákazky.
2. Priebeh procesu
- Prijatie objednávky (telefonicky, e-mailom, osobne alebo prostredníctvom poisťovne).
- Overenie identity zákazníka a identifikácia vozidla.
- Založenie servisnej zákazky.
- Prevzatie jedného kľúča od vozidla.
- Vyhotovenie fotodokumentácie a podľa potreby videodokumentácie.
- Vyhotovenie kalkulácie v Audatex.
- Evidencia zákazky v AZ Soft a FileMaker.
- Uloženie fotografií a videí do OneDrive.
- Podpis zákazkového listu a splnomocnenia (ak je potrebné).
3. Spracúvané osobné údaje
|
Kategória |
Príklady |
Právny základ |
|
Identifikačné |
Meno, adresa |
Plnenie zmluvy |
|
Kontaktné |
Telefón, e-mail |
Plnenie zmluvy |
|
Údaje o vozidle |
VIN, ŠPZ, značka, model |
Plnenie zmluvy |
|
Poistná udalosť |
Číslo PU, poisťovňa |
Plnenie zmluvy / právna povinnosť |
|
Obrazové údaje |
Fotografie a videá vozidla |
Plnenie zmluvy a oprávnený záujem podľa účelu |
4. Bezpečnostné opatrenia
- Prístup do OneDrive majú iba Jaroslav Jevoš a Jozef Poništ.
- Prístup do informačných systémov je chránený používateľskými účtami.
- Doklady zákazníkov sa uchovávajú len v rozsahu nevyhnutnom na účel opravy a súvisiacich zákonných povinností.
- Dokumentácia sa chráni pred neoprávneným prístupom.
5. Kontrolný checklist
□ Overená identita zákazníka
□ Založená servisná zákazka
□ Prevzatý kľúč
□ Vyhotovená fotodokumentácia
□ Vyhotovené video (ak potrebné)
□ Údaje zaevidované v systémoch
□ Dokumenty podpísané zákazníkom
ACC-GDPR-004
Fotodokumentácia a videodokumentácia opráv vozidiel
Riadený dokument
|
Verzia |
1.0 |
|
Vlastník |
Jaroslav Jevoš |
|
Cloudové úložisko |
Microsoft OneDrive |
|
Oprávnené osoby |
Jaroslav Jevoš, Jozef Poništ |
|
Klasifikácia |
Interný dokument |
1. Účel
Fotografie a videá sa vytvárajú na zdokumentovanie stavu vozidla, priebehu opravy, komunikáciu s poisťovňami, preukázanie rozsahu vykonaných prác a informovanie zákazníka.
2. Druhy záznamov
- Fotografie vozidla pred opravou.
- Fotografie poškodených častí.
- Fotografie VIN a ŠPZ, ak sú potrebné na identifikáciu vozidla.
- Fotografie priebehu opravy.
- Videá z priebehu opravy podľa potreby alebo požiadavky poisťovne.
- Fotografie dokončenej opravy.
3. Právny základ
|
Účel |
Právny základ |
|
Plnenie servisnej zákazky |
Čl. 6 ods. 1 písm. b GDPR |
|
Komunikácia s poisťovňou |
Čl. 6 ods. 1 písm. b a c GDPR |
|
Ochrana práv pri reklamáciách a sporoch |
Čl. 6 ods. 1 písm. f GDPR |
4. Bezpečnostné opatrenia
- Fotografie a videá sa ukladajú do Microsoft OneDrive.
- Prístup majú iba Jaroslav Jevoš a Jozef Poništ.
- Záznamy sa nesmú ukladať na súkromné zariadenia zamestnancov.
- Poskytovanie poisťovni alebo zákazníkovi sa vykonáva iba na účel vybavenia zákazky.
5. Kontrolný checklist
□ Záznamy boli vytvorené len v potrebnom rozsahu.
□ Sú uložené v OneDrive.
□ Neobsahujú údaje nesúvisiace s opravou.
□ Prístup majú iba oprávnené osoby.
□ Poskytnutie tretej strane bolo odôvodnené.
ACC-GDPR-005
Komunikácia s poisťovňami
Riadený dokument
|
Verzia |
1.0 |
|
Správca dokumentu |
Jaroslav Jevoš |
|
Klasifikácia |
Interný dokument |
|
Súvisiace systémy |
Audatex, AZ Soft, FileMaker |
|
Externé subjekty |
Poisťovne |
|
Súvisiaci dokument |
ACC-GDPR-003 |
1. Účel
Dokument upravuje pravidlá spracúvania osobných údajov pri komunikácii s poisťovňami v rámci likvidácie poistných udalostí a vybavovania opráv vozidiel.
2. Spracúvané údaje
- Meno a priezvisko zákazníka
- Kontaktné údaje
- Údaje o vozidle (VIN, ŠPZ, značka, model)
- Číslo poistnej udalosti
- Fotografie a videá poškodenia
- Dokumenty potrebné na likvidáciu poistnej udalosti
3. Právne základy
|
Činnosť |
GDPR |
Poznámka |
|
Komunikácia s poisťovňou |
Čl. 6 ods.1 písm. b |
Plnenie zmluvy |
|
Plnenie zákonných povinností |
Čl. 6 ods.1 písm. c |
Ak to vyžaduje právny predpis |
|
Ochrana práv pri sporoch |
Čl. 6 ods.1 písm. f |
Oprávnený záujem |
4. Bezpečnostné pravidlá
- Poisťovni sa poskytujú iba údaje potrebné na vybavenie poistnej udalosti.
- Prenos dokumentov sa uskutočňuje prostredníctvom schválených komunikačných kanálov.
- Fotografie a videá sa pred odoslaním kontrolujú z hľadiska primeranosti.
- Prístup k údajom majú iba oprávnené osoby.
5. Riziká a opatrenia
|
Riziko |
Opatrenie |
|
Odoslanie nesprávnej prílohy |
Kontrola adresáta a príloh pred odoslaním |
|
Neoprávnené sprístupnenie údajov |
Prístup iba oprávneným osobám |
|
Neúplná dokumentácia |
Kontrolný checklist pred odoslaním |
6. Kontrolný checklist
□ Overené splnomocnenie zákazníka (ak je potrebné)
□ Správne číslo poistnej udalosti
□ Skontrolované prílohy
□ Odoslané len nevyhnutné údaje
□ Záznam o komunikácii uložený v spise zákazky
ACC-GDPR-006
Používanie systému Audatex
Riadený dokument
|
Verzia |
1.0 |
|
Správca dokumentu |
Jaroslav Jevoš |
|
Informačný systém |
Audatex |
|
Používatelia |
Oprávnení zamestnanci podľa pracovného zaradenia |
|
Klasifikácia |
Interný dokument |
|
Súvisiace dokumenty |
ACC-GDPR-003, ACC-GDPR-005 |
1. Účel
Dokument upravuje pravidlá používania systému Audatex pri kalkuláciách opráv vozidiel a stanovuje požiadavky na ochranu osobných údajov spracúvaných v tomto systéme.
2. Údaje spracúvané v systéme
|
Kategória |
Príklady |
Účel |
|
Zákazník |
Meno, kontaktné údaje |
Identifikácia zákazky |
|
Vozidlo |
VIN, ŠPZ, značka, model |
Kalkulácia opravy |
|
Poistná udalosť |
Číslo PU, poisťovňa |
Likvidácia poistnej udalosti |
|
Oprava |
Rozsah poškodenia, kalkulácia |
Vypracovanie cenovej kalkulácie |
3. Pravidlá používania
- Do systému sa zapisujú iba údaje potrebné na vypracovanie kalkulácie.
- Používateľ nesmie spracúvať údaje nesúvisiace so zákazkou.
- Prístupové údaje do systému sú osobné a nesmú sa zdieľať.
- Po ukončení práce je používateľ povinný odhlásiť sa zo systému.
4. Bezpečnostné opatrenia
- Prístup len pre oprávnených používateľov.
- Pravidelná zmena hesiel podľa internej politiky.
- Pracovné stanice musia byť chránené proti neoprávnenému prístupu.
- Export údajov je povolený iba na pracovné účely.
5. Kontrolný checklist
□ Používateľ má pridelený vlastný účet.
□ Údaje boli zadané len v potrebnom rozsahu.
□ Kalkulácia bola uložená k správnej zákazke.
□ Zo systému boli odhlásení všetci používatelia po skončení práce.
ACC-GDPR-007
Používanie informačného systému AZ Soft
Riadený dokument
|
Verzia |
1.0 |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Informačný systém |
AZ Soft |
|
Používatelia |
Oprávnení zamestnanci podľa pracovného zaradenia |
|
Účel systému |
Evidencia zákaziek a servisných údajov |
|
Klasifikácia |
Interný dokument |
|
Súvisiace dokumenty |
ACC-GDPR-003, ACC-GDPR-005, ACC-GDPR-006 |
1. Účel dokumentu
Tento dokument upravuje pravidlá používania informačného systému AZ Soft, ktorý slúži na evidenciu servisných zákaziek, zákazníkov a vozidiel. Cieľom je zabezpečiť správne a zákonné spracúvanie osobných údajov.
2. Evidované údaje
|
Oblasť |
Údaje |
Účel |
Právny základ |
|
Zákazník |
Meno, adresa, telefón, e-mail |
Identifikácia zákazky |
Čl. 6 ods.1 písm. b GDPR |
|
Vozidlo |
VIN, ŠPZ, značka, model |
Evidencia opravy |
Čl. 6 ods.1 písm. b GDPR |
|
Poisťovňa |
Číslo PU, názov poisťovne |
Likvidácia poistnej udalosti |
Čl. 6 ods.1 písm. b/c GDPR |
|
Zákazka |
Rozsah opravy, termíny |
Riadenie opravy |
Čl. 6 ods.1 písm. b GDPR |
3. Pravidlá práce v systéme
- Každá zákazka sa eviduje pod jedinečným identifikátorom.
- Údaje sa zapisujú presne a bez zbytočného odkladu.
- Nepoužívajú sa testovacie ani fiktívne osobné údaje.
- Zmeny v zákazke sa vykonávajú len oprávnenými používateľmi.
- Po ukončení práce sa používateľ odhlási zo systému.
4. Bezpečnostné opatrenia
- Prístup je chránený používateľským menom a heslom.
- Prístupové údaje sú neprenosné a nesmú sa zdieľať.
- Prístupové oprávnenia prideľuje a odoberá vedúci prevádzky.
- Údaje sa používajú výlučne na pracovné účely.
5. Kontrolný checklist
□ Zákazka bola správne založená.
□ Údaje zákazníka boli overené.
□ Vozidlo bolo identifikované pomocou VIN a ŠPZ.
□ Prístup do systému použil iba oprávnený používateľ.
□ Po ukončení práce bol používateľ odhlásený.
ACC-GDPR-008
Používanie systému FileMaker
Riadený dokument
|
Verzia |
1.0 |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Systém |
FileMaker |
|
Účel |
Interná evidencia a správa údajov |
|
Používatelia |
Oprávnení zamestnanci |
|
Klasifikácia |
Interný dokument |
|
Súvisiace dokumenty |
ACC-GDPR-003, 006, 007 |
1. Účel dokumentu
FileMaker slúži ako interný informačný systém na evidenciu údajov súvisiacich so servisnými zákazkami a prevádzkovými procesmi. Údaje sa spracúvajú len v rozsahu potrebnom na plnenie pracovných úloh.
2. Kategórie údajov
|
Kategória |
Príklady |
Účel |
|
Zákazník |
Meno, telefón, e-mail |
Identifikácia zákazky |
|
Vozidlo |
VIN, ŠPZ, značka |
Prepojenie na opravu |
|
Zákazka |
Termíny, stav opravy |
Riadenie procesu |
|
Interné údaje |
Poznámky, história |
Prevádzková evidencia |
3. Pravidlá používania
- Do systému sa zapisujú iba pravdivé a aktuálne údaje.
- Neoprávnené kopírovanie databázy je zakázané.
- Export údajov je povolený len na služobné účely.
- Používateľ je povinný chrániť prihlasovacie údaje.
4. Bezpečnostné opatrenia
- Prístup podľa pracovných oprávnení.
- Individuálne používateľské účty.
- Pravidelné zálohovanie databázy.
- Prístupové práva pravidelne preveruje vedúci prevádzky.
5. Kontrolný checklist
□ Záznam je úplný.
□ Údaje sú aktuálne.
□ Nebol vykonaný neoprávnený export.
□ Prístup mal iba oprávnený používateľ.
ACC-GDPR-009
Používanie Microsoft OneDrive
Riadený dokument
|
Verzia |
1.0 |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Cloudová služba |
Microsoft OneDrive |
|
Oprávnené osoby |
Jaroslav Jevoš, Jozef Poništ |
|
Účel |
Ukladanie fotografií a videí z opráv |
|
Klasifikácia |
Interný dokument |
|
Súvisiace dokumenty |
ACC-GDPR-004, ACC-GDPR-005 |
|
Revízia |
1x ročne |
1. Účel dokumentu
Microsoft OneDrive je v spoločnosti Autolakovňa Color Car s.r.o. určený na bezpečné ukladanie fotografií a videí z opráv vozidiel, dokumentácie poistných udalostí a ďalších súborov súvisiacich so servisnými zákazkami.
2. Ukladané údaje
|
Typ súboru |
Obsah |
Účel |
|
Fotografie |
Poškodenie, priebeh opravy, dokončená oprava |
Dokumentácia zákazky |
|
Videá |
Priebeh opravy, dôkazy pre poisťovňu |
Likvidácia poistnej udalosti |
|
Dokumenty |
PDF, kalkulácie, prílohy |
Komunikácia a evidencia |
3. Pravidlá používania
- Do OneDrive sa ukladajú iba súbory súvisiace s činnosťou spoločnosti.
- Ukladanie súborov na súkromné cloudové úložiská je zakázané.
- Prístup majú výhradne Jaroslav Jevoš a Jozef Poništ.
- Súbory sa nesmú zdieľať s tretími osobami bez oprávneného dôvodu.
- Pri ukončení pracovného pomeru sa prístupy bezodkladne zrušia.
4. Bezpečnostné opatrenia
- Používanie silných hesiel.
- Odporúčané viacfaktorové overovanie (MFA).
- Pravidelná kontrola prístupových oprávnení.
- Pravidelná kontrola zdieľaných priečinkov.
- Zákaz anonymného zdieľania odkazov.
5. Kontrolný checklist
□ Súbory sú uložené iba v OneDrive.
□ Zdieľanie je obmedzené na oprávnené osoby.
□ Neexistujú verejné odkazy na súbory.
□ Prístupy boli skontrolované.
□ Súbory súvisia s konkrétnou zákazkou.
ACC-GDPR-010
Microsoft 365 a firemná e-mailová komunikácia
Riadený dokument
|
Verzia |
1.0 |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Klasifikácia |
Interný dokument |
|
Platforma |
Microsoft 365 |
|
|
Vlastný firemný e-mailový systém |
|
Používatelia |
Zamestnanci s prideleným účtom |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-009 Microsoft OneDrive |
1. Účel
Dokument stanovuje pravidlá používania Microsoft 365 a firemnej e-mailovej komunikácie pri spracúvaní osobných údajov zákazníkov, poisťovní, dodávateľov a zamestnancov.
2. Pravidlá e-mailovej komunikácie
- Používajú sa výhradne pridelené firemné e-mailové účty.
- Osobné údaje sa zasielajú len príjemcom, ktorí ich potrebujú na plnenie pracovných úloh.
- Pred odoslaním sa kontroluje správnosť adresáta a príloh.
- Pri hromadnom rozosielaní externým príjemcom sa používa pole BCC, ak príjemcovia nemajú vidieť svoje adresy navzájom.
- Citlivé prílohy sa podľa potreby chránia heslom alebo iným primeraným spôsobom.
3. Uchovávanie e-mailov
E-mailová komunikácia sa uchováva len počas doby potrebnej na splnenie účelu spracúvania alebo podľa registratúrnych a zákonných lehôt.
4. Bezpečnostné opatrenia
- Silné a jedinečné heslá.
- Uzamknutie pracovnej stanice pri odchode od počítača.
- Nevyužívanie súkromných e-mailových účtov na pracovnú komunikáciu.
- Nahlásenie podozrivých e-mailov vedúcemu prevádzky.
5. Riziká
|
Riziko |
Preventívne opatrenie |
|
Odoslanie e-mailu nesprávnemu adresátovi |
Kontrola adresáta pred odoslaním |
|
Phishing |
Školenie zamestnancov a kontrola odosielateľa |
|
Únik údajov cez prílohy |
Kontrola príloh a primeraná ochrana dokumentov |
6. Kontrolný checklist
□ Použitý firemný e-mail.
□ Overený príjemca.
□ Skontrolované prílohy.
□ E-mail obsahuje len nevyhnutné osobné údaje.
□ Podozrivé správy boli nahlásené.
ACC-GDPR-011
Postup pri uplatňovaní práv dotknutých osôb
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Postup pri uplatňovaní práv dotknutých osôb |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-003 |
1. Účel
Tento dokument stanovuje jednotný postup pri prijímaní, evidovaní, vybavovaní a archivácii žiadostí dotknutých osôb podľa GDPR.
2. Rozsah
Vzťahuje sa na všetky žiadosti zákazníkov, zamestnancov, uchádzačov, dodávateľov a ďalších fyzických osôb.
3. Práva dotknutých osôb
- Prístup k údajom
- Oprava údajov
- Výmaz údajov
- Obmedzenie spracúvania
- Prenositeľnosť údajov
- Namietať spracúvanie
- Nebyť predmetom výlučne automatizovaného rozhodovania
4. Prijatie žiadosti
Žiadosť môže byť podaná písomne, e-mailom alebo osobne. Pred vybavením sa primerane overí totožnosť žiadateľa.
5. Evidencia
Každá žiadosť sa zaeviduje do registra žiadostí.
6. Lehoty
Štandardná lehota na vybavenie je jeden mesiac s možnosťou predĺženia podľa čl. 12 GDPR.
7. Zamietnutie
Ak nie je možné žiadosti vyhovieť, dotknutá osoba dostane odôvodnenie a poučenie o možnosti podať sťažnosť na ÚOOÚ SR.
8. Kontrolný checklist
□ Žiadosť bola zaevidovaná.
□ Bola overená totožnosť žiadateľa.
□ Dodržaná lehota.
□ Odpoveď bola archivovaná.
ACC-GDPR-012
Kamerový systém (obrazový a zvukový záznam)
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ systému |
Kamerový systém s obrazovým a zvukovým záznamom |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-003 |
1. Účel
Kamerový systém slúži na ochranu majetku spoločnosti a zákazníkov, ochranu zdravia a bezpečnosti osôb, objasnenie škodových udalostí a ochranu práv spoločnosti pri sporoch alebo poistných udalostiach.
2. Rozsah monitorovania
- Vonkajšie priestory prevádzky.
- Príjazdy a odchody vozidiel.
- Vybrané pracovné priestory nevyhnutné na ochranu majetku.
- Záznam obsahuje obraz aj zvuk.
3. Právny základ
|
Účel |
Právny základ |
|
Ochrana majetku a bezpečnosti |
Čl. 6 ods. 1 písm. f GDPR (oprávnený záujem) |
|
Preukazovanie škodových udalostí |
Čl. 6 ods. 1 písm. f GDPR |
4. Prístup k záznamom
Prístup k záznamom majú iba oprávnené osoby poverené prevádzkovateľom. Každé sprístupnenie záznamu tretej osobe musí byť zdokumentované.
5. Uchovávanie záznamov
Záznamy sa uchovávajú počas doby určenej internými pravidlami a platnými právnymi predpismi. Ak je záznam potrebný na riešenie poistnej udalosti, škody alebo právneho sporu, môže sa uchovať po dobu nevyhnutnú na ochranu práv spoločnosti.
6. Bezpečnostné opatrenia
- Prístup len oprávneným osobám.
- Ochrana prístupových údajov.
- Pravidelná kontrola funkčnosti systému.
- Zákaz neoprávneného kopírovania alebo zverejňovania záznamov.
7. Kontrolný checklist
□ Kamery sú označené informačnými piktogramami.
□ Prístup majú len oprávnené osoby.
□ Poskytnutie záznamu je evidované.
□ Záznamy sa uchovávajú podľa pravidiel.
ACC-GDPR-013
Postup pri vybavovaní bezpečnostných incidentov
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Postup pri vybavovaní bezpečnostných incidentov |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-003, ACC-GDPR-011 |
1. Účel
Stanoviť jednotný postup pri identifikácii, evidencii, vyšetrovaní a riešení bezpečnostných incidentov týkajúcich sa ochrany osobných údajov.
2. Bezpečnostný incident
Za incident sa považuje strata dokumentov, neoprávnený prístup, únik údajov, napadnutie IT systému, odcudzenie zariadenia alebo iné porušenie bezpečnosti osobných údajov.
3. Postup
- Okamžite nahlásiť incident vedeniu.
- Zabezpečiť dôkazy.
- Obmedziť ďalšie škody.
- Vyhodnotiť riziká.
- Rozhodnúť o oznamovacej povinnosti ÚOOÚ a dotknutým osobám.
4. Lehoty
Ak incident predstavuje riziko pre práva dotknutých osôb, oznámenie ÚOOÚ sa vykoná bez zbytočného odkladu, spravidla do 72 hodín od zistenia.
5. Evidencia
Každý incident sa zaznamená do Registra bezpečnostných incidentov.
6. Kontrolný checklist
□ Incident bol zaevidovaný.
□ Bolo vykonané posúdenie rizika.
□ Bola prijatá náprava.
□ Bola posúdená oznamovacia povinnosť.
□ Dokumentácia bola archivovaná.
ACC-GDPR-014
Evidencia oprávnených osôb
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Účel |
Evidencia osôb s prístupom k osobným údajom |
1. Účel
Tento dokument eviduje osoby oprávnené spracúvať osobné údaje v mene spoločnosti a určuje rozsah ich oprávnení.
2. Evidencia oprávnených osôb
|
Meno |
Funkcia |
Rozsah prístupu |
IS |
Poznámka |
|
Jaroslav Jevoš |
Vedúci prevádzky |
Úplný prístup |
Audatex, AZ Soft, FileMaker, OneDrive, Microsoft 365 |
Schvaľuje prístupy |
|
Jozef Poništ |
Oprávnená osoba |
Prevádzkové údaje a dokumentácia |
OneDrive, servisná dokumentácia |
Podľa pracovnej náplne |
3. Pravidlá prideľovania prístupov
- Prístup sa prideľuje len v rozsahu potrebnom na výkon pracovnej pozície.
- Každý používateľ používa vlastné prihlasovacie údaje.
- Pri zmene pracovného zaradenia sa oprávnenia bezodkladne upravia.
- Pri skončení pracovného pomeru sa prístupy okamžite odoberú.
4. Povinnosti oprávnených osôb
- Zachovávať mlčanlivosť o spracúvaných údajoch.
- Chrániť prihlasovacie údaje.
- Nahlásiť bezpečnostný incident bez zbytočného odkladu.
- Nespracúvať údaje na súkromné účely.
5. Kontrolný checklist
□ Každá oprávnená osoba bola poučená.
□ Každá osoba má pridelený primeraný rozsah prístupov.
□ Neaktívne účty boli zrušené.
□ Evidencia bola aktualizovaná po personálnych zmenách.
ACC-GDPR-015
Register bezpečnostných incidentov
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Register bezpečnostných incidentov |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-012 |
1. Účel
Register slúži na evidenciu všetkých bezpečnostných incidentov týkajúcich sa ochrany osobných údajov a prijatých nápravných opatrení.
2. Povinnosť evidencie
Každý incident sa zapisuje bez ohľadu na jeho závažnosť.
3. Evidované údaje
Dátum incidentu, popis, dotknuté údaje, príčina, prijaté opatrenia, zodpovedná osoba, posúdenie rizika, oznámenie ÚOOÚ, dátum uzavretia.
4. Vzor evidencie
|
Dátum |
Incident |
Údaje |
Riziko |
Opatrenie |
ÚOOÚ |
Zodpovedný |
Ukončenie |
|
|
|
|
|
|
|
|
|
5. Kontrolný checklist
□ Incident bol zapísaný do registra.
□ Bolo vykonané posúdenie rizika.
□ Boli prijaté nápravné opatrenia.
□ Register je pravidelne kontrolovaný.
ACC-GDPR-016
Matica prístupových oprávnení
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Klasifikácia |
Interný dokument |
|
Účel |
Riadenie prístupových oprávnení |
1. Účel dokumentu
Matica prístupových oprávnení určuje, ktorí zamestnanci majú oprávnenie pristupovať k jednotlivým informačným systémom a kategóriám osobných údajov. Prístup sa prideľuje podľa zásady minimálnych oprávnení.
2. Matica prístupov
|
Systém |
Jaroslav Jevoš |
Jozef Poništ |
Ostatní zamestnanci |
Úroveň prístupu |
Poznámka |
|
Audatex |
Áno |
Podľa pracovnej náplne |
Podľa pracovnej náplne |
Pracovný |
Kalkulácie opráv |
|
AZ Soft |
Áno |
Podľa pracovnej náplne |
Podľa pracovnej náplne |
Pracovný |
Servisné zákazky |
|
FileMaker |
Áno |
Podľa pracovnej náplne |
Podľa pracovnej náplne |
Pracovný |
Interná evidencia |
|
OneDrive |
Áno |
Áno |
Nie |
Obmedzený |
Fotografie a videá |
|
Microsoft 365 |
Áno |
Podľa prideleného účtu |
Podľa prideleného účtu |
Používateľský |
E-mail a dokumenty |
|
Kamerový systém |
Áno |
Podľa poverenia |
Nie |
Obmedzený |
Prístup k záznamom |
3. Pravidlá správy oprávnení
- Prístupy schvaľuje vedúci prevádzky.
- Každý používateľ má vlastný účet.
- Zdieľanie hesiel je zakázané.
- Prístupy sa preverujú najmenej raz ročne a pri každej personálnej zmene.
- Po skončení pracovného pomeru sa prístupy bezodkladne deaktivujú.
4. Kontrolný checklist
□ Každý používateľ má len potrebné oprávnenia.
□ Nepoužívajú sa spoločné účty.
□ Neaktívne účty boli zrušené.
□ Ročná kontrola oprávnení bola vykonaná.
ACC-GDPR-017
Register žiadostí dotknutých osôb
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Register žiadostí dotknutých osôb |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-011 |
1. Účel
Register slúži na evidenciu všetkých žiadostí dotknutých osôb uplatnených podľa GDPR a na preukázanie dodržania zákonných lehôt.
2. Povinnosť evidencie
Každá prijatá žiadosť sa bezodkladne zaeviduje bez ohľadu na spôsob jej doručenia.
3. Evidované údaje
- Dátum prijatia žiadosti
- Meno dotknutej osoby
- Typ uplatneného práva
- Spôsob doručenia
- Termín vybavenia
- Dátum odpovede
- Výsledok vybavenia
- Zodpovedná osoba
4. Vzor registra
|
Dátum |
Osoba |
Právo |
Doručenie |
Lehota |
Odpoveď |
Výsledok |
Zodpovedný |
|
|
|
|
|
|
|
|
|
5. Kontrolný checklist
□ Žiadosť bola zaevidovaná.
□ Bola overená totožnosť žiadateľa.
□ Bola dodržaná zákonná lehota.
□ Dokumentácia bola archivovaná.
ACC-GDPR-018
Register informačných systémov
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Adresa |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
1. Účel dokumentu
Tento register obsahuje prehľad informačných systémov používaných v spoločnosti Autolakovňa Color Car s.r.o., ich účel, spracúvané osobné údaje, oprávnené osoby a základné bezpečnostné opatrenia.
2. Register informačných systémov
|
Systém |
Účel |
Osobné údaje |
Oprávnené osoby |
Umiestnenie |
Poznámka |
|
Audatex |
Kalkulácie opráv |
Zákazníci, vozidlá |
Poverení zamestnanci |
Cloud / dodávateľ |
Poisťovne |
|
AZ Soft |
Servisné zákazky |
Zákazníci, vozidlá |
Poverení zamestnanci |
Interný IS |
Hlavná evidencia |
|
FileMaker |
Interná evidencia |
Prevádzkové údaje |
Poverení zamestnanci |
Interný IS |
Doplnkové údaje |
|
Microsoft 365 |
E-mail a dokumenty |
Zákazníci, zamestnanci |
Používatelia účtov |
Cloud Microsoft |
Firemná komunikácia |
|
OneDrive |
Fotografie a videá |
Obrazové údaje |
Jaroslav Jevoš, Jozef Poništ |
Cloud Microsoft |
Dokumentácia opráv |
|
Kamerový systém |
Ochrana majetku |
Obraz a zvuk |
Poverené osoby |
Prevádzka |
Bezpečnostný systém |
3. Pravidlá správy
- Každý informačný systém musí mať určeného vlastníka alebo správcu.
- Nový informačný systém sa pred zavedením zaeviduje do registra.
- Pri vyradení systému sa zabezpečí bezpečné naloženie s údajmi.
- Register sa aktualizuje najmenej raz ročne alebo pri zmene systému.
4. Kontrolný checklist
□ Všetky používané systémy sú zaevidované.
□ Sú určené oprávnené osoby.
□ Sú definované účely spracúvania.
□ Register bol aktualizovaný po zmene systému.
ACC-GDPR-019
Formulár na uplatnenie práv dotknutej osoby
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Formulár |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-011, ACC-GDPR-014 |
Údaje žiadateľa
|
Meno a priezvisko |
|
|
Adresa |
|
|
|
|
|
Telefón |
|
|
Dátum narodenia (voliteľne na overenie) |
|
|
Dátum podania |
|
Uplatňované právo
□ Prístup k osobným údajom
□ Oprava osobných údajov
□ Výmaz osobných údajov
□ Obmedzenie spracúvania
□ Prenositeľnosť údajov
□ Namietanie proti spracúvaniu
□ Iné: __________________________
Opis žiadosti
……………………………………………………………………..
……………………………………………………………………..
……………………………………………………………………..
……………………………………………………………………..
Vyplní prevádzkovateľ
|
Dátum prijatia |
|
|
Evidenčné číslo |
|
|
Lehota na vybavenie |
|
|
Dátum vybavenia |
|
|
Zodpovedná osoba |
|
Podpis
Podpis žiadateľa: ______________________
ACC-GDPR-020
Register spracovateľských činností – Servisné zákazky
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Vlastník |
Jaroslav Jevoš |
|
Klasifikácia |
Interný dokument |
|
Právny základ |
Článok 30 GDPR |
|
Revízia |
1× ročne |
1. Popis spracovateľskej činnosti
Spracovateľská činnosť zahŕňa prijatie zákazky, evidenciu zákazníka a vozidla, komunikáciu s poisťovňou, vykonanie opravy, fakturáciu a archiváciu dokumentácie.
2. Register
|
Položka |
Opis |
|
Účel |
Poskytovanie servisných služieb a opráv vozidiel |
|
Dotknuté osoby |
Zákazníci, vlastníci vozidiel, splnomocnené osoby |
|
Osobné údaje |
Meno, adresa, telefón, e-mail, VIN, ŠPZ, údaje o vozidle, fotografie, videá, údaje o poistnej udalosti |
|
Právny základ |
Čl. 6 ods. 1 písm. b, c a f GDPR podľa konkrétnej činnosti |
|
Príjemcovia |
Poisťovne, Korufin s.r.o. (účtovníctvo), oprávnené orgány podľa zákona |
|
Informačné systémy |
Audatex, AZ Soft, FileMaker, Microsoft 365, OneDrive |
|
Prenosy mimo EÚ |
Neevidujú sa; cloudové služby sa využívajú v súlade s podmienkami poskytovateľa |
|
Lehoty uchovávania |
Podľa registratúrneho plánu a osobitných právnych predpisov |
|
Technické opatrenia |
Používateľské účty, heslá, obmedzenie prístupov, cloudové oprávnenia |
|
Organizačné opatrenia |
Poučenie zamestnancov, evidencia oprávnených osôb, interné smernice |
3. Súvisiace dokumenty
- ACC-GDPR-021 Proces prijatia zákazníka a vozidla
- ACC-GDPR-022 Fotodokumentácia a videodokumentácia
- ACC-GDPR-023 Komunikácia s poisťovňami
- ACC-GDPR-024 až ACC-GDPR-014
4. Kontrolný checklist
□ Register je aktuálny.
□ Účely spracúvania sú správne definované.
□ Lehoty uchovávania boli overené.
□ Súvisiace dokumenty sú platné.
ACC-GDPR-025
Záznam o vybavení žiadosti dotknutej osoby
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interný záznam |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-011, ACC-GDPR-014, ACC-GDPR-015 |
1. Identifikácia žiadosti
|
Číslo žiadosti |
|
|
Dátum prijatia |
|
|
Meno dotknutej osoby |
|
|
Typ uplatneného práva |
|
|
Zodpovedná osoba |
|
|
Dátum vybavenia |
|
2. Priebeh vybavenia
Popis vykonaných úkonov:
…………………………………………………………………………….
…………………………………………………………………………….
…………………………………………………………………………….
3. Výsledok
□ Žiadosti bolo v plnom rozsahu vyhovené.
□ Žiadosti bolo čiastočne vyhovené.
□ Žiadosť bola zamietnutá.
4. Odôvodnenie rozhodnutia
…………………………………………………………………………….
…………………………………………………………………………….
5. Kontrolný checklist
□ Bola overená totožnosť žiadateľa.
□ Bola dodržaná zákonná lehota.
□ Odpoveď bola odoslaná.
□ Dokumentácia bola založená do registra.
6. Podpis
Spracoval: ____________________________
Schválil: _____________________________
ACC-GDPR-026
Register spracovateľských činností – Zamestnanci
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Právny základ |
Čl. 30 GDPR |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
1. Popis spracovateľskej činnosti
Táto spracovateľská činnosť zahŕňa personálnu a mzdovú agendu, vedenie pracovnoprávnej dokumentácie, dochádzky, školení, BOZP, lekárskych prehliadok a plnenie zákonných povinností zamestnávateľa.
2. Register spracovateľskej činnosti
|
Položka |
Opis |
|
Účel |
Plnenie povinností zamestnávateľa a riadenie pracovnoprávnych vzťahov |
|
Dotknuté osoby |
Zamestnanci, uchádzači o zamestnanie, bývalí zamestnanci |
|
Osobné údaje |
Identifikačné, kontaktné, mzdové, dochádzka, kvalifikácia, bankové spojenie, údaje vyžadované právnymi predpismi |
|
Právny základ |
Čl. 6 ods. 1 písm. b, c GDPR; Zákonník práce a súvisiace predpisy |
|
Príjemcovia |
Korufin s.r.o., Sociálna poisťovňa, zdravotné poisťovne, daňové orgány, ďalšie orgány podľa zákona |
|
Informačné systémy |
Microsoft 365, interné evidencie, FileMaker (ak sa používa na internú evidenciu) |
|
Lehoty uchovávania |
Podľa registratúrneho plánu a osobitných právnych predpisov |
|
Technické opatrenia |
Používateľské účty, heslá, obmedzenie prístupov, zálohovanie |
|
Organizačné opatrenia |
Poučenie oprávnených osôb, evidencia prístupov, mlčanlivosť |
3. Kontrolný checklist
□ Personálne spisy sú vedené úplne.
□ Prístupy k personálnym údajom sú obmedzené.
□ Uchovávanie dokumentácie zodpovedá registratúrnemu plánu.
□ Zoznam oprávnených osôb je aktuálny.
ACC-GDPR-027
Register sprístupnenia osobných údajov tretím osobám
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Register |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-003 |
1. Účel
Register slúži na evidenciu všetkých prípadov, keď boli osobné údaje sprístupnené alebo poskytnuté tretím osobám, orgánom verejnej moci alebo sprostredkovateľom.
2. Kedy sa vykonáva záznam
- poskytnutie údajov poisťovni
- poskytnutie údajov polícii alebo súdu
- poskytnutie údajov právnemu zástupcovi
- poskytnutie údajov zmluvnému sprostredkovateľovi
- iné zákonné sprístupnenie osobných údajov
3. Register
|
Dátum |
Komu |
Právny základ |
Rozsah údajov |
Účel |
Schválil |
Odovzdal |
Poznámka |
|
|
|
|
|
|
|
|
|
4. Kontrolný checklist
□ Existuje právny základ na sprístupnenie.
□ Bol overený príjemca údajov.
□ Rozsah údajov bol primeraný účelu.
□ Sprístupnenie bolo zaevidované.
□ Dokumentácia bola archivovaná.
ACC-GDPR-028
Register prenosov osobných údajov do tretích krajín
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Register |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-003, ACC-GDPR-017 |
1. Účel
Register eviduje všetky prenosy osobných údajov do tretích krajín podľa kapitoly V GDPR.
2. Použitie
- Cloudové služby mimo EÚ
- Zahraniční sprostredkovatelia
- Partnerské spoločnosti mimo EÚ
- Iné cezhraničné prenosy
3. Evidencia
|
Dátum |
Príjemca |
Krajina |
Rozsah údajov |
Právny základ |
Záruky |
Schválil |
Poznámka |
|
|
|
|
|
|
|
|
|
4. Checklist
□ Overený právny základ.
□ Posúdené primerané záruky.
□ Prenos zaevidovaný.
□ Dokumentácia archivovaná.
5. Poznámka
Ak spoločnosť neprenáša údaje mimo EÚ/EHP, register zostáva prázdny.
ACC-GDPR-029
Register porušení ochrany osobných údajov oznámených Úradu na ochranu osobných údajov SR
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Register |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-012, ACC-GDPR-013 |
1. Účel
Register slúži na evidenciu všetkých porušení ochrany osobných údajov, ktoré boli oznámené Úradu na ochranu osobných údajov Slovenskej republiky podľa článkov 33 a 34 GDPR.
2. Evidované údaje
- dátum zistenia porušenia
- dátum oznámenia ÚOOÚ SR
- stručný popis incidentu
- kategórie a rozsah dotknutých údajov
- počet dotknutých osôb
- prijaté nápravné opatrenia
- oznámenie dotknutým osobám (ak bolo potrebné)
- dátum uzavretia prípadu
3. Evidenčná tabuľka
|
Dátum |
Incident |
ÚOOÚ |
Dotknuté osoby |
Opatrenia |
Oznámenie osobám |
Ukončenie |
Poznámka |
|
|
|
|
|
|
|
|
|
4. Kontrolný checklist
□ Bola dodržaná lehota 72 hodín.
□ Incident bol oznámený ÚOOÚ SR.
□ Boli prijaté nápravné opatrenia.
□ Bola vykonaná archivácia dokumentácie.
5. Poznámka
Ak v sledovanom období nevzniklo porušenie ochrany osobných údajov, register zostáva bez záznamov. Uchováva sa ako súčasť systému riadenia GDPR.
ACC-GDPR-030
Politika čistého stola a čistej obrazovky
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interná politika |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-003 |
1. Účel
Táto politika stanovuje pravidlá na ochranu osobných údajov a dôverných informácií počas pracovného dňa aj po skončení pracovnej doby.
2. Pravidlá čistého stola
- Pri odchode od pracoviska nesmú zostať voľne prístupné dokumenty s osobnými údajmi.
- Dokumenty sa ukladajú do uzamykateľných skriniek alebo zásuviek.
- Tlačené dokumenty sa nenechávajú bez dozoru pri tlačiarni.
3. Pravidlá čistej obrazovky
- Po opustení pracoviska je zamestnanec povinný uzamknúť počítač.
- Po skončení pracovnej doby sa počítač odhlási alebo vypne.
- Heslá nesmú byť zapisované na viditeľných miestach.
4. Zodpovednosť
Za dodržiavanie tejto politiky zodpovedá každý zamestnanec.
5. Kontrolný checklist
□ Dokumenty sú uložené.
□ Počítač je uzamknutý.
□ Na stole nezostali osobné údaje.
□ Heslá nie sú voľne dostupné.
ACC-GDPR-031
Postup bezpečnej likvidácie dokumentov a nosičov obsahujúcich osobné údaje
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interný postup |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-003, ACC-GDPR-020 |
1. Účel
Stanoviť jednotný postup bezpečnej likvidácie papierových dokumentov, elektronických médií a iných nosičov obsahujúcich osobné údaje tak, aby nedošlo k ich neoprávnenému sprístupneniu.
2. Rozsah
Postup sa vzťahuje na všetkých zamestnancov a všetky dokumenty a nosiče obsahujúce osobné údaje zákazníkov, zamestnancov, dodávateľov a obchodných partnerov.
3. Papierové dokumenty
- Dokumenty sa likvidujú až po uplynutí doby uchovávania.
- Likvidácia prebieha skartovaním minimálne na stupeň P-4 alebo prostredníctvom zmluvnej skartačnej služby.
- Dokumenty sa nesmú vyhadzovať do komunálneho odpadu.
4. Elektronické nosiče
- USB, HDD, SSD a mobilné zariadenia sa pred vyradením bezpečne vymažú alebo fyzicky zničia.
- Samotné zmazanie súborov sa nepovažuje za bezpečnú likvidáciu.
5. Zodpovednosť
Za správnu likvidáciu zodpovedá zamestnanec, ktorý dokument používa, a vedúci pracoviska zabezpečuje kontrolu dodržiavania postupu.
6. Evidencia
Ak sa využíva externá spoločnosť, uchováva sa potvrdenie o skartácii alebo protokol o ekologickej likvidácii médií.
7. Kontrolný checklist
□ Uplynula lehota uchovávania.
□ Dokumenty boli skartované bezpečným spôsobom.
□ Elektronické nosiče boli bezpečne vymazané alebo zničené.
□ Bola vykonaná evidencia alebo uložený protokol o likvidácii.
ACC-GDPR-032
Pravidlá používania e-mailu, internetu a prenosných zariadení
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interná smernica |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-020, ACC-GDPR-021 |
1. Účel
Stanoviť pravidlá bezpečného používania elektronickej pošty, internetu a prenosných zariadení pri spracúvaní osobných údajov.
2. Používanie e-mailu
- Firemný e-mail sa používa prednostne na pracovné účely.
- Pred odoslaním sa vždy kontroluje správnosť adresáta.
- Osobné údaje sa posielajú len oprávneným príjemcom.
- Citlivé prílohy sa podľa potreby chránia heslom alebo šifrovaním.
- Nepovoľuje sa otvárať podozrivé prílohy ani odkazy.
3. Používanie internetu
- Zakázané je navštevovať stránky predstavujúce bezpečnostné riziko.
- Sťahovať softvér možno iba so súhlasom IT správcu.
- Firemné prihlasovacie údaje sa nesmú zadávať na nedôveryhodných stránkach.
4. Prenosné zariadenia
- Notebooky a mobilné telefóny musia byť chránené heslom alebo biometriou.
- Pri strate zariadenia je zamestnanec povinný okamžite informovať nadriadeného.
- USB médiá sa používajú len so súhlasom spoločnosti.
5. Práca mimo pracoviska
- Pri práci na diaľku sa využíva zabezpejené pripojenie (VPN, ak je dostupná).
- Verejné Wi-Fi siete sa nepoužívajú na prístup k osobným údajom bez primeranej ochrany.
- Po odchode od zariadenia sa obrazovka uzamkne.
6. Zodpovednosť
Každý zamestnanec zodpovedá za dodržiavanie tejto smernice a bezodkladné nahlásenie bezpečnostných incidentov.
7. Kontrolný checklist
- Používam silné heslá a MFA, ak je dostupná.
- Kontrolujem adresátov e-mailov.
- Neotváram podozrivé prílohy.
- Prenosné zariadenia sú zabezpečené.
- Bezpečnostné incidenty hlásim bezodkladne.
ACC-GDPR-033
Postup zálohovania a obnovy osobných údajov
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interný postup |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-022 |
1. Účel
Stanoviť pravidlá zálohovania a obnovy systémov obsahujúcich osobné údaje s cieľom zabezpečiť ich dostupnosť, integritu a obnoviteľnosť podľa čl. 32 GDPR.
2. Rozsah
- Serverové údaje.
- Pracovné stanice podľa potreby.
- Účtovné a zákaznícke údaje.
- Elektronická pošta a dokumenty.
3. Pravidlá zálohovania
- Zálohy sa vykonávajú pravidelne podľa internej politiky IT.
- Zálohy sa chránia pred neoprávneným prístupom.
- Záložné médiá sa uchovávajú na bezpečnom mieste.
- Prístup k zálohám majú len poverené osoby.
4. Obnova údajov
- Obnova sa vykonáva iba na základe schválenej požiadavky.
- Po obnove sa overí úplnosť a správnosť údajov.
- Každá obnova sa zaznamená do evidencie.
5. Testovanie
- Pravidelne sa overuje funkčnosť záloh obnovovacím testom.
- Výsledky testov sa dokumentujú.
6. Zodpovednosť
Za správu zálohovania zodpovedá správca IT alebo poverená osoba. Zamestnanci sú povinní bezodkladne hlásiť stratu alebo poškodenie údajov.
7. Kontrolný checklist
- Zálohy boli vykonané.
- Obnova bola otestovaná.
- Prístupové práva boli overené.
- Evidencia obnov bola aktualizovaná.
ACC-GDPR-034
Politika správy používateľských účtov, hesiel a prístupových práv
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interná politika |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-001, ACC-GDPR-022, ACC-GDPR-023 |
1. Účel
Stanoviť pravidlá prideľovania, používania, zmien a rušenia používateľských účtov, hesiel a prístupových oprávnení s cieľom zabezpečiť ochranu osobných údajov a informačných systémov.
2. Zásady prideľovania prístupov
- Každý používateľ má vlastný jedinečný používateľský účet.
- Prístupové práva sa prideľujú podľa pracovného zaradenia a princípu minimálnych oprávnení.
- Zdieľanie používateľských účtov je zakázané.
3. Pravidlá pre heslá
- Heslá musia byť dostatočne silné a jedinečné.
- Heslá sa nesmú zapisovať na viditeľné miesta ani poskytovať iným osobám.
- Ak je dostupná viacfaktorová autentifikácia (MFA), je povinné ju používať.
4. Zmeny a zrušenie prístupov
- Pri zmene pracovného zaradenia sa prístupové práva bezodkladne upravia.
- Po skončení pracovného pomeru sa účty deaktivujú alebo zrušia bez zbytočného odkladu.
- Nevyužívané účty sa pravidelne kontrolujú a odstraňujú.
5. Kontrola prístupových práv
- Prístupové oprávnenia sa pravidelne preverujú.
- Administrátorské účty podliehajú zvýšenej kontrole.
- Každá významná zmena oprávnení sa dokumentuje.
6. Zodpovednosť
Za správu používateľských účtov zodpovedá správca IT alebo poverená osoba. Zamestnanci sú povinní chrániť svoje prihlasovacie údaje a okamžite nahlásiť ich možné kompromitovanie.
7. Kontrolný checklist
- Používateľ má vlastný účet.
- Heslo spĺňa bezpečnostné požiadavky.
- MFA je aktivovaná, ak je dostupná.
- Prístupové práva zodpovedajú pracovnej pozícii.
- Neaktívne účty boli zrušené.
ACC-GDPR-035
Politika používania mobilných zariadení (BYOD a firemné zariadenia)
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interná politika |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-022, ACC-GDPR-023, ACC-GDPR-024 |
1. Účel
Táto politika upravuje bezpečné používanie mobilných telefónov, tabletov, notebookov a iných prenosných zariadení pri spracúvaní osobných údajov.
2. Rozsah
- Firemné mobilné telefóny.
- Firemné notebooky a tablety.
- Súkromné zariadenia používané na pracovné účely (BYOD), ak ich spoločnosť povolí.
3. Základné pravidlá
- Každé zariadenie musí byť chránené PIN kódom, silným heslom alebo biometriou.
- Operačný systém a aplikácie musia byť pravidelne aktualizované.
- Na zariadeniach sa smie používať iba schválený softvér.
- Zariadenia nesmú byť ponechané bez dozoru na verejných miestach.
4. Ochrana osobných údajov
- Osobné údaje sa ukladajú len v nevyhnutnom rozsahu.
- Pri prenose údajov sa používajú zabezpečené komunikačné kanály.
- Pri strate alebo odcudzení zariadenia je zamestnanec povinný incident okamžite nahlásiť.
5. BYOD
- Súkromné zariadenia možno používať len po schválení spoločnosťou.
- Firemné údaje musia byť oddelené od súkromných údajov, ak je to technicky možné.
- Spoločnosť môže požadovať odstránenie firemných údajov zo zariadenia po ukončení pracovného pomeru.
6. Kontrolný checklist
- Zariadenie je zabezpečené heslom alebo biometriou.
- Aktualizácie sú nainštalované.
- Incidenty sú bezodkladne hlásené.
- Na zariadení nie sú uložené nepotrebné osobné údaje.
ACC-GDPR-036
Politika aktualizácií softvéru a správy zraniteľností
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interná politika |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-022 až ACC-GDPR-025 |
1. Účel
Stanoviť pravidlá pravidelnej aktualizácie softvéru, operačných systémov a správy bezpečnostných zraniteľností s cieľom znížiť riziko narušenia dôvernosti, integrity a dostupnosti osobných údajov.
2. Rozsah
- Operačné systémy.
- Firemné aplikácie.
- Antivírusový softvér.
- Sieťové zariadenia.
- Mobilné zariadenia.
3. Aktualizácie
- Bezpečnostné aktualizácie sa inštalujú bez zbytočného odkladu.
- Automatické aktualizácie sa ponechávajú zapnuté, ak je to možné.
- Zastaraný alebo nepodporovaný softvér sa nesmie používať.
4. Správa zraniteľností
- Pravidelne sa sledujú oznámené bezpečnostné zraniteľnosti.
- Kritické zraniteľnosti sa odstraňujú prioritne.
- O prijatých opatreniach sa vedie evidencia.
5. Zodpovednosť
Za správu aktualizácií a zraniteľností zodpovedá správca IT alebo poverená osoba. Zamestnanci nesmú svojvoľne deaktivovať bezpečnostné mechanizmy.
6. Kontrolný checklist
- Operačné systémy sú aktuálne.
- Aplikácie sú aktualizované.
- Antivírus má aktuálne definície.
- Kritické zraniteľnosti boli odstránené.
- Evidencia aktualizácií je vedená.
ACC-GDPR-037
Politika šifrovania a bezpečného prenosu osobných údajov
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interná politika |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-022 až ACC-GDPR-026 |
1. Účel
Táto politika stanovuje pravidlá šifrovania a bezpečného prenosu osobných údajov s cieľom zabezpečiť ich dôvernosť, integritu a ochranu pred neoprávneným prístupom.
2. Rozsah
- elektronická pošta
- prenos súborov
- cloudové úložiská
- USB médiá a prenosné disky
- mobilné zariadenia a notebooky
3. Zásady šifrovania
- Citlivé dokumenty sa prenášajú v šifrovanej podobe vždy, keď je to primerané riziku.
- Heslo k šifrovanému súboru sa neposiela rovnakým komunikačným kanálom.
- Na šifrovanie sa používajú dôveryhodné a aktuálne technológie.
4. Prenos osobných údajov
- Osobné údaje sa zasielajú iba oprávneným príjemcom.
- Pred odoslaním sa kontroluje správnosť e-mailovej adresy.
- Pri veľkom objeme údajov sa využíva zabezpečený prenosový kanál alebo schválené úložisko.
5. Cloudové služby
- Používajú sa iba schválené cloudové služby.
- Pri prenose mimo EÚ sa posudzuje súlad s kapitolou V GDPR.
6. Zodpovednosť
Za dodržiavanie tejto politiky zodpovedajú všetci zamestnanci. IT správca zabezpečuje technické opatrenia a odporúčané šifrovacie mechanizmy.
7. Kontrolný checklist
- Citlivé údaje boli primerane šifrované.
- Príjemca bol overený.
- Heslá boli odovzdané oddeleným spôsobom.
- Použitá služba je schválená spoločnosťou.
ACC-GDPR-038
Politika evidencie a správy IT aktív obsahujúcich osobné údaje
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interná politika |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-021 až ACC-GDPR-027 |
1. Účel
Stanoviť pravidlá evidencie, prideľovania, správy, kontroly a vyradenia IT aktív, ktoré spracúvajú alebo umožňujú prístup k osobným údajom.
2. Rozsah
- Servery a sieťové zariadenia
- Počítače, notebooky a tablety
- Mobilné telefóny
- USB médiá a externé disky
- Tlačiarne a multifunkčné zariadenia
- Cloudové služby a virtuálne prostredia
3. Evidencia IT aktív
Každé IT aktívum sa eviduje minimálne s týmito údajmi:
|
Inv. č. |
Zariadenie |
Model/SN |
Používateľ |
Umiestnenie |
Dátum |
Stav |
Poznámka |
|
|
|
|
|
|
|
|
|
4. Prideľovanie a zmeny
- Zariadenie sa odovzdáva na základe odovzdávacieho protokolu.
- Každá zmena používateľa alebo umiestnenia sa zaeviduje.
- Používateľ zodpovedá za ochranu prideleného zariadenia.
5. Vyradenie IT aktív
- Pred vyradením sa bezpečne odstránia všetky osobné údaje.
- Likvidácia prebieha podľa ACC-GDPR-021.
- Evidencia IT aktív sa po vyradení aktualizuje.
6. Inventarizácia
Minimálne raz ročne sa vykoná kontrola fyzického stavu, umiestnenia a pridelenia všetkých IT aktív.
7. Kontrolný checklist
□ Zariadenie je zaevidované.
□ Je známy zodpovedný používateľ.
□ Zariadenie je aktualizované.
□ Pri vyradení boli údaje bezpečne odstránené.
□ Evidencia bola aktualizovaná.
ACC-GDPR-039
Politika fyzickej bezpečnosti priestorov a serverov
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interná politika |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-028 |
1. Účel
Táto politika stanovuje pravidlá fyzickej ochrany priestorov, serverov, sieťových zariadení a dokumentov obsahujúcich osobné údaje s cieľom zabrániť neoprávnenému prístupu, poškodeniu alebo strate údajov.
2. Rozsah
- Administratívne priestory
- Serverové a technické miestnosti
- Archív dokumentov
- Pracoviská s osobnými údajmi
- Kľúče, prístupové karty a zámky
3. Prístup do priestorov
- Prístup majú len oprávnené osoby.
- Návštevy sa pohybujú len v sprievode povereného zamestnanca.
- Serverové priestory musia zostať uzamknuté, ak nie sú využívané.
4. Ochrana serverov a IT zariadení
- Servery musia byť umiestnené v zabezpečenom priestore.
- Prístup k sieťovým prvkom majú len poverené osoby.
- Je potrebné zabezpečiť ochranu pred požiarom, vodou a neoprávnenou manipuláciou.
5. Ochrana dokumentov
- Dokumenty s osobnými údajmi sa ukladajú do uzamykateľných skríň.
- Mimo pracovného času nesmú zostať voľne prístupné.
6. Kontrolný checklist
□ Priestory sú uzamknuté.
□ Serverová miestnosť je zabezpečená.
□ Prístup majú len oprávnené osoby.
□ Dokumenty nie sú voľne prístupné.
□ Kľúče a prístupové karty sú evidované.
ACC-GDPR-040
Postup riadenia bezpečnostných incidentov v IT
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interný postup |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-012, ACC-GDPR-013, ACC-GDPR-029 |
1. Účel
Stanoviť jednotný postup pri identifikácii, nahlasovaní, riešení a dokumentovaní bezpečnostných incidentov v oblasti informačných technológií a ochrany osobných údajov.
2. Rozsah
- Kybernetické útoky a malware
- Neoprávnené prístupy do systémov
- Strata alebo odcudzenie IT zariadení
- Výpadky systémov a služieb
- Únik alebo poškodenie osobných údajov
3. Postup pri incidente
- Každý zamestnanec bezodkladne oznámi incident nadriadenému alebo IT správcovi.
- IT správca vykoná prvotnú analýzu a obmedzí ďalšie šírenie incidentu.
- Incident sa zaeviduje do registra bezpečnostných incidentov.
- Vyhodnotí sa dopad na osobné údaje a informačné systémy.
- Ak je to potrebné, vykoná sa oznámenie ÚOOÚ SR podľa GDPR.
- Po ukončení incidentu sa prijmú preventívne opatrenia.
4. Úrovne závažnosti
|
Úroveň |
Príklad |
Reakcia |
|
Nízka |
Lokálny problém bez dopadu na údaje |
Evidovať a odstrániť |
|
Stredná |
Výpadok systému alebo podozrivý prístup |
Okamžitá analýza |
|
Vysoká |
Únik osobných údajov alebo ransomware |
Krízové riadenie, posúdenie oznamovacej povinnosti |
5. Zodpovednosť
Za koordináciu riešenia incidentov zodpovedá správca IT alebo poverená osoba. Zamestnanci sú povinní incidenty okamžite hlásiť a spolupracovať pri ich vyšetrovaní.
6. Kontrolný checklist
□ Incident bol nahlásený.
□ Incident bol zaevidovaný.
□ Bolo vykonané posúdenie rizika.
□ Boli prijaté nápravné opatrenia.
□ Bola posúdená oznamovacia povinnosť podľa GDPR.
ACC-GDPR-041
Politika uchovávania logov a monitorovania
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Interná politika |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-030 |
1. Účel
Stanoviť pravidlá zaznamenávania, uchovávania a monitorovania logov informačných systémov s cieľom zabezpečiť ochranu osobných údajov, odhaľovanie incidentov a preukázateľnosť činností.
2. Rozsah
- Servery
- Pracovné stanice
- Firewall a sieťové prvky
- Cloudové služby
- Aplikácie spracúvajúce osobné údaje
3. Uchovávanie logov
- Logujú sa významné bezpečnostné udalosti a prístupy.
- Logy musia byť chránené pred neoprávnenou zmenou alebo vymazaním.
- Doba uchovávania sa určuje podľa právnych a prevádzkových požiadaviek.
4. Monitorovanie
- Pravidelne sa kontrolujú neúspešné prihlásenia a podozrivé aktivity.
- Pri zistení anomálie sa postupuje podľa ACC-GDPR-030.
- Prístup k logom majú len poverené osoby.
5. Evidencia
|
Systém |
Typ logu |
Uchovávanie |
Zodpovedný |
Poznámka |
|
|
|
|
|
|
6. Kontrolný checklist
□ Logovanie je aktívne.
□ Logy sú chránené.
□ Logy sa pravidelne kontrolujú.
□ Incidenty boli vyhodnotené.
□ Uchovávanie spĺňa interné pravidlá.
ACC-GDPR-042
Plán kontinuity činností (Business Continuity Plan)
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Plán |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-023, ACC-GDPR-030, ACC-GDPR-031 |
1. Účel
Stanoviť postupy na zabezpečenie pokračovania kľúčových činností spoločnosti pri výpadku informačných systémov, kybernetickom incidente alebo inej mimoriadnej udalosti.
2. Kritické procesy
- Komunikácia so zákazníkmi
- Prístup k informačným systémom
- Spracovanie zákaziek
- Účtovníctvo a fakturácia
- Zálohovanie údajov
3. Krízový postup
- Vyhlásenie mimoriadnej situácie.
- Vyhodnotenie rozsahu dopadu.
- Aktivácia náhradných postupov.
- Obnova prevádzky zo záloh.
- Informovanie vedenia a dotknutých strán.
- Vyhodnotenie udalosti a prijatie preventívnych opatrení.
4. Zodpovednosti
Vedenie spoločnosti rozhoduje o aktivácii plánu. Správca IT zabezpečuje obnovu systémov a vedúci pracovníci koordinujú činnosť svojich útvarov.
5. Testovanie
Plán kontinuity sa preveruje minimálne raz ročne alebo po významných zmenách informačných systémov.
6. Kontrolný checklist
□ Kritické procesy sú identifikované.
□ Kontakty na zodpovedné osoby sú aktuálne.
□ Zálohy sú funkčné.
□ Plán bol otestovaný.
□ Výsledky testu boli zdokumentované.
ACC-GDPR-043
Plán obnovy po havárii (Disaster Recovery Plan)
Riadený dokument
|
Verzia |
1.0 |
|
Prevádzkovateľ |
Autolakovňa Color Car s.r.o. |
|
Prevádzka |
Dopravná 3931, Trebišov |
|
Vlastník dokumentu |
Jaroslav Jevoš |
|
Typ dokumentu |
Plán |
|
Klasifikácia |
Interný dokument |
|
Revízia |
1× ročne |
|
Súvisiace dokumenty |
ACC-GDPR-023, ACC-GDPR-030, ACC-GDPR-032 |
1. Účel
Tento plán stanovuje postup obnovy informačných systémov, dát a prevádzky spoločnosti po havárii, kybernetickom útoku alebo inej mimoriadnej udalosti tak, aby bol minimalizovaný dopad na spracúvanie osobných údajov a poskytovanie služieb.
2. Situácie aktivácie plánu
- Ransomware alebo iný kybernetický útok.
- Požiar, povodeň alebo iná živelná udalosť.
- Výpadok servera alebo dátového úložiska.
- Závažné poškodenie IT infraštruktúry.
- Nedostupnosť kritických informačných systémov.
3. Postup obnovy
- Vyhlásenie havarijnej situácie a aktivácia plánu.
- Zabezpečenie miesta incidentu a ochrana dôkazov.
- Posúdenie rozsahu poškodenia.
- Obnova systémov zo záloh podľa priorít.
- Overenie integrity a správnosti obnovených údajov.
- Obnovenie bežnej prevádzky.
- Vypracovanie záverečnej správy a prijatie preventívnych opatrení.
4. Priority obnovy
|
Priorita |
Systém |
Cieľ obnovy |
|
1 |
Server a sieťová infraštruktúra |
Obnoviť čo najskôr |
|
2 |
Účtovné a zákaznícke údaje |
Zachovať integritu údajov |
|
3 |
Pracovné stanice |
Obnoviť podľa potrieb prevádzky |
5. Zodpovednosti
Vedenie spoločnosti rozhoduje o aktivácii plánu. Správca IT koordinuje technickú obnovu a vedúci pracovníci zabezpečujú kontinuitu svojich procesov.
6. Testovanie plánu
Plán obnovy po havárii sa preveruje najmenej raz ročne a po každej významnej zmene informačných systémov alebo infraštruktúry.
7. Kontrolný checklist
□ Zálohy sú dostupné.
□ Obnova bola úspešne otestovaná.
□ Zodpovedné osoby poznajú svoje úlohy.
□ Kontaktné údaje sú aktuálne.
□ Výsledky testovania boli zdokumentované.
