Tato směrnice upravuje zpracování osobních údajů společnosti FlexiFin s.r.o. (dále jen “Společnost”), v souladu s Nařízením Evropského parlamentu a Rady (EU) 2016/679, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES („GDPR“ nebo „Nařízení“), ve spojení se zákonem č. 110/2019 Sb., o zpracování osobních údajů, v platném znění.
Účelem této směrnice je zajistit dodržování povinností vyplývajících z Nařízení a z dalších relevantních právních předpisů upravujících ochranu osobních údajů ve Společnosti a umožnit subjektům údajů výkon jejich práv.
Tento vnitřní předpis je závazný pro všechny zaměstnance, členy statutárního i dozorčího orgánu Společnosti, vázané zástupce a jejich pracovníky, samostatné zprostředkovatele a jejich pracovníky i další externí poskytovatele služeb Společnosti a jejich pracovníky, kteří v rámci činnosti Společnosti zpracovávají nebo jakkoliv jinak nakládají s osobními údaji subjektů údajů a kteří jsou na základě právního vztahu se Společností povinni tento vnitřní předpis dodržovat (dále jen „pracovník“). Na nerespektování tohoto vnitřního předpisu pracovníkem bude ze strany Společnosti pohlíženo jako na závažné porušení pracovních a smluvních povinností se všemi důsledky vyplývajícími z obecně závazných právních předpisů.
Každý pracovník Společnosti odpovídá za to, že zpracování osobních údajů provádí v souladu s právními předpisy a tímto interním předpisem a dalšími předpisy a dokumenty Společnosti. Každý pracovník je povinen zachovávat mlčenlivost o osobních údajích a opatřeních přijatých k jejich ochraně, o nichž se v souvislosti s výkonem své činnosti dozvěděl, a to i po skončení pracovního či jiného poměru.
Společnost zajišťuje, aby přístup k osobním údajům měli jen odpovídající pracovníci, tj. aby přístup konkrétních pracovníků odpovídal jejich rolím ve Společnosti.
Při zpracování osobních údajů ve Společnosti je nezbytné dodržovat následující zásady:
zákonnost, korektnost a transparentnost
účelové omezení
minimalizace údajů
přesnost
omezení uložení
integrita a důvěrnost
Před započetím zpracování osobních údajů je povinen Správce vypracovat záznamy o činnostech zpracování osobních údajů, za které odpovídá. Záznamy o činnostech zpracování obsahují následující informace:
Správce zpracovává osobní údaje zejména pro následující účely:
Ke každému účelu zpracování musí být přiřazen právní titul, Společnost zpracovává osobní údaje na podkladě těchto právních titulů:
Za souhlas subjektu údajů se zpracováním osobních údajů je považováno svobodné poskytnutí těchto údajů subjekty osobních údajů:
Udělený souhlas subjektu údajů musí být prokazatelný po celou dobu zpracování, včetně všech podmínek, ze kterých je zřetelné k čemu a v jakém znění byl souhlas udělen. V případě, že subjekt údajů souhlas neposkytne, nelze jeho osobní údaje zpracovávat.
Subjekt údajů má právo svůj souhlas kdykoliv odvolat, o této skutečnosti Společnost subjekt údajů informuje před udělením souhlasu.
Pokud je pravděpodobné, že určitý druh zpracování osobních údajů ve Společnosti bude s přihlédnutím k povaze, rozsahu, kontextu a účelům zpracování mít za následek vysoké riziko pro práva a svobody fyzických osob, provede Společnost před zpracováním DPIA. Pro soubor podobných operací zpracování, které představují podobné riziko, může stačit jedno posouzení. V každém takovém případě Společnost požádá o předchozí konzultaci s ÚOOÚ.
Správce je oprávněn předat či zpřístupnit osobní údaje třetí osobě pouze, má-li pro takové předání příslušný právní titul, například souhlas subjektu údajů, či dochází-li k předání v souvislosti s plněním smlouvy mezi Společností a subjektem údajů, v souvislosti s plněním povinností stanovených příslušnými právními předpisy nebo pokud je to nezbytné pro ochranu práv a právem chráněných zájmů Správce. Je-li to nezbytné, Správce je povinen uzavřít s třetí osobou smlouvu o předání osobních údajů. V případě pochybností při předání či zpřístupnění osobních údajů třetí osobě je nezbytné se předem dotázat na správný postup pověřence a vyčkat jeho rozhodnutí.
Na žádost subjektu údajů je Správce povinen poskytnout subjektu údajů bližší specifikaci příjemců.
Správce není oprávněn předávat osobní údaje do třetích zemí mimo EU nebo mezinárodním organizacím či orgánům, s výjimkou předání založeného na rozhodnutí o odpovídající ochraně dle čl. 45 GDPR a předání založeného na vhodných zárukách dle čl. 46 GDPR, pokud k tomu subjekt údajů nedá souhlas nebo pokud k tomu není Správce povinen ze zákona.
Systém ochrany osobních údajů je tvořen komplexem organizačních a technických opatření, která jsou ve Společnosti realizována za účelem zabezpečení ochrany a bezpečnosti osobních údajů, zejména:
Každý pracovník je povinen zajistit ochranu pracovní stanice tak, aby nemohlo dojít k jejímu zneužití jiným pracovníkem, případně cizí neoprávněnou osobou. Podrobnosti upraveny ve vnitřním předpise Řád používání a správy informačního systému.
1. IT bezpečnost
Postup upraven ve vnitřním předpise Řád používání a správy informačního systému.
2. Postup při vzniku incidentu
Postup při vzniku incidentu, viz vnitřní předpis Pravidla vnitřní kontroly. Vedení Společnosti, nebo jím pověřený zaměstnanec vede záznamy o incidentech.
Dojde-li k porušení zabezpečení osobních údajů, ohlásí jej Společnost dozorovému úřadu, a to nejpozději do 72 hodin od okamžiku, kdy se o porušení dozvěděla. V případě, že ohlášení bude provedeno po více než 72 hodinách od okamžiku, kdy se Společnost o porušení dozvěděla, připojí k němu odůvodnění tohoto prodlení.
Společnost není povinna ohlásit porušení zabezpečení osobních údajů dle předchozí věty v případě, že riziko neoprávněného zásahu do práv a svobod subjektu údajů je nízké.
V ohlášení incidentu Společnost uvede, pokud jsou jí tyto údaje známy, alespoň:
Nebyly-li některé údaje v době ohlášení Společnosti známy, doplní je bez zbytečného odkladu poté, co se o nich dozví.
Společnost vede o každém porušení zabezpečení osobních údajů, jeho důsledcích a přijatých nápravných opatřeních dokumentaci, kterou uchovává nejméně 3 roky.
Je-li riziko neoprávněného zásahu do práv a svobod subjektů plynoucí z porušení vysoké, oznámí Společnost bez zbytečného odkladu porušení zabezpečení osobních údajů subjektu údajů. Pokud by oznámení subjektu údajů vyžadovalo nepřiměřené úsilí, Společnost oznámení vhodným způsobem zveřejní.
Společnost není povinna oznámit subjektu údajů porušení zabezpečení osobních údajů v případě, že:
3. Kontrolní činnost
Pravidelně, minimálně 1x ročně, nebo v případě výskytu závažného incidentu je prováděn interní audit se zaměřením na dodržování pravidel stanovených touto směrnicí. Audit provádí vedení Společnosti nebo jím určená osoba.
4. Školení zaměstnanců
Při vzniku pracovního poměru, dále pravidelně, minimálně 1x ročně, nebo v případě výskytu závažného incidentu je prováděno školení všech pracovníků Společnosti se zaměřením na dodržování pravidel stanovených touto směrnicí. Školení je realizováno elektronickou formou nebo osobně ze strany vedení. O školení jsou vedeny záznamy.
5. Pravidelná revize a aktualizace interních předpisů
Všechny interní předpisy společnosti, včetně těch, týkajících se ochrany osobních údajů jsou revidovány pravidelně 1x krát ročně. Ad hoc revize je prováděna zejména v případě výraznějších změn ve společnosti s možným dopadem na ochranu osobních údajů nebo v případě narušení zabezpečení ochrany osobních údajů. O provedení revize a aktualizace je vedena evidence. Za revizi a aktualizaci odpovídá gestor předpisu.
6. Vedení a aktualizace záznamů o činnostech zpracování
Záznamy o činnostech zpracování jsou součástí pravidelné revize a aktualizace interních předpisů. Revize kompletnosti a přesnosti katalogu zpracování je prováděna pravidelně 1x krát ročně. Ad hoc revize je prováděna zejména v případě výraznějších změn ve společnosti s možným dopadem na ochranu osobních údajů. O provedení revize a aktualizace je vedena evidence. Za revizi a aktualizaci odpovídá gestor předpisu.
7. Zpracovatelské smlouvy
Ve všech případech, kdy Společnost využívá zpracovatele a stejně tak v případech, kdy je Společnost v pozici zpracovatele je uzavřena smlouva o zpracování osobních údajů v souladu s čl. 28 Nařízení.
Všechny požadavky subjektů údajů musí být vyřízeny bez zbytečného odkladu, nejpozději do 1 měsíce ode dne jejich obdržení. V případě větší složitosti záležitosti či většího počtu žádostí či námitek podaných subjektem údajů během jednoho měsíce, může být lhůta pro vyřízení žádosti prodloužená až o 2 měsíce, o čemž bude subjekt údajů Společností informován, včetně důvodů pro tento odklad. Odpověď bude subjektu údajů podána ve stejné formě, v jaké byla podána jeho žádost, nebude-li dohodnuto jinak.
Všichni pracovníci Společnosti jsou povinni poskytnout součinnost při vyřizování žádostí subjektů údajů. Všechny systémy Společnosti jsou nastaveny tak, aby bylo možné vyhovět žádostem subjektů údajů.
1. Postup při vyřizování žádosti
Informace a sdělení může Společnost poskytnout písemně, elektronicky nebo v ústní formě telefonicky či osobně.
Pokud se žádost subjektu údajů týká osobních údajů/nebo jejich zpracování, nebo je v žádosti požadavek na výkon práv subjektu údajů dle GDPR, nebo je v žádosti uvedeno, že je spojena s GDPR, bude při vyřizování žádosti subjektu údajů Společnost postupovat následovně:
Společnost není povinna žádosti vyhovět, případně může vyhovět pouze zčásti, pokud by vyhověním žádosti došlo k ohrožení, o čemž Společnost subjekt údajů informuje.
Veškeré dokumenty týkající se shora popsaného postupu vyřizování žádostí je Společnost povinna uchovávat nejméně 3 roky.
2. Poskytování informací
Společnost poskytuje subjektům údajů informace v souladu s článkem 13 a 14 GDPR stručným, transparentním, srozumitelným a snadno přístupným způsobem za použití jasných a jednoduchých jazykových prostředků, a to v požadovaném rozsahu. Informace Společnost poskytne subjektu údajů primárně písemně v elektronické formě, případně jinými vhodnými prostředky; ústně, pokud o to subjekt údajů požádá a jeho identita bude prokázána jinými prostředky.
3. Právo subjektů údajů na přístup k osobním údajům
V případě, že o to subjekt údajů požádá, Společnost poskytne subjektu údajů potvrzení, zda osobní údaje, které se ho týkají, jsou či nejsou zpracovávány, a pokud je tomu tak, umožní subjektům údajů získat přístup k těmto osobním údajům a k informacím způsobem a v rozsahu dle článku 15 GDPR.
4. Právo na opravu
V případě, že o to subjekt údajů požádá, případně se o nepřesných osobních údajích dozví Společnost jinak, opraví bez zbytečného odkladu nepřesné osobní údaje. V případě, kdy si to účel zpracování vyžaduje, zajistí Společnost doplnění neúplných osobních údajů dle článku 16 GDPR.
Společnost oznámí jednotlivým příjemcům, jimž byly osobní údaje zpřístupněny, veškeré opravy osobních údajů.
5. Právo na výmaz
V případě, že je dán jeden z následujících důvodů, zajistí Společnost, s výjimkami uvedenými v čl. 17 odst. 3 GDPR, na základě uplatnění práva subjektem údajů bez zbytečného odkladu výmaz osobních údajů:
Společnost oznámí jednotlivým příjemcům, jimž byly osobní údaje zpřístupněny, veškeré výmazy osobních údajů.
6. Právo na omezení zpracování
V případě, že je dán jeden z následujících důvodů, zajistí Společnost omezení zpracování osobních údajů:
7. Právo na přenositelnost údajů
V případě, že o to subjekt údajů požádá a zároveň je zpracování založeno na souhlasu nebo smlouvě a zpracování se provádí automatizovaně, umožní Společnost subjektu údajů výkon práva na přenositelnost. Osobní údaje, které subjekt údajů Společnosti poskytl a které se ho týkají, poskytne Společnost ve strukturovaném, běžně používaném a strojově čitelném formátu. Součástí tohoto práva je zajištění možnosti přenesení předmětných osobních údajů k jinému správci dle požadavku subjektu údajů.
8. Právo na námitku
Vznese-li subjekt údajů námitku proti zpracování osobních údajů pro účely oprávněných zájmů Společnosti, Společnost osobní údaje dále nezpracovává, pokud neprokáže závažné oprávněné důvody pro zpracování, které převažují nad zájmy nebo právy a svobodami subjektu údajů, nebo pro určení, výkon nebo obhajobu právních nároků. Pokud subjekt údajů vznese námitku proti zpracování pro účely přímého marketingu, nebudou již osobní údaje pro tyto účely zpracovávány. Po vyhovění žádosti nesmí být osobní údaje používány pro dané účely (marketing, oprávněný zájem, statistika, výzkum) a budou v souladu s principem minimalizace vymazány. Pokud jsou dané osobní údaje zpracovávány pro jiné účely, může toto zpracování probíhat i nadále.
O právu vznést námitku Společnost subjekt údajů výslovně upozorní, a to nejpozději v okamžiku první komunikace se subjektem údajů.
Společnost provádí likvidaci osobních údajů, jakmile pomine účel, pro který byly osobní údaje zpracovávány, případně na základě žádosti subjektu.
Konkrétní lhůty pro likvidaci osobních údajů jsou stanoveny v jednotlivých záznamech o činnostech zpracování.
Při likvidaci jsou dodržovány zákonné výjimky týkající se uchovávání osobních údajů pro účely archivnictví a uplatňování práv v občanském soudním řízení, trestním řízení a správním řízení.
Za dodržování pravidel stanovených touto směrnicí odpovídají všichni pracovníci Společnosti.
Souhlas účinný od 15. 1. 2024