Інформаційні зобов’язання компанії відповідно до Закону про захист персональних даних
Ідентифікаційні дані оператора:
BEZ TRANSFORMATORY, a.s., ID №: 31383475, Rybničná 40, 835 54 Bratislava, зареєстрована в Комерційному реєстрі Окружного суду Братислави I, секція: sa, вкладиш №: 760/B (далі –“Компанія”) діє як оператор інформаційних систем (далі –“ІС“) при обробці персональних даних своїх співробітників, клієнтів, замовників або ділових партнерів (далі – “Суб’єкт даних”).
Правові підстави для обробки персональних даних суб’єктів персональних даних:
При обробці персональних даних компанія діє відповідно до Закону № 18/2018 Зб. законів “Про захист персональних даних та про внесення змін і доповнень до деяких нормативних актів” (далі – “Закон прозахист персональних даних”). Правовою основою для обробки персональних даних є Закон про захист персональних даних, спеціальні правові норми та згода на обробку персональних даних, залежно від мети обробки персональних даних.
Якщо мета обробки персональних даних, коло суб’єктів даних і перелік персональних даних передбачені актом Європейського Союзу, що має пряму юридичну силу, міжнародним договором, яким зобов’язалася Словацька Республіка, Законом про захист персональних даних або спеціальним законом, компанія має право обробляти персональні дані без згоди суб’єкта даних у розумінні Закону про захист персональних даних.
Компанія обробляє персональні дані без згоди суб’єкта даних, якщо мета обробки персональних даних, коло суб’єктів даних і перелік персональних даних або їх обсяг передбачені безпосередньо застосовуваним юридично обов’язковим актом Європейського Союзу, міжнародним договором, до якого Словацька Республіка зобов’язалася, або цим Законом. Якщо перелік або обсяг персональних даних не встановлений, компанія може обробляти персональні дані лише в обсязі та способом, необхідним для досягнення встановленої мети обробки, дотримуючись при цьому основних зобов’язань, передбачених Законом про захист персональних даних.
Компанія здійснює подальшу обробку персональних даних без згоди суб’єкта персональних даних, якщо мета обробки персональних даних, коло суб’єктів персональних даних та перелік персональних даних передбачені спеціальним законом і лише в обсязі та в порядку, передбаченому спеціальним законом. Оброблені персональні дані можуть бути розкриті, надані чи опубліковані з інформаційної системи лише у випадку, якщо спеціальним законом передбачено мету розкриття, надання чи публікації, перелік персональних даних, які можуть бути розкриті, надані чи опубліковані, а також третіх осіб, яким розкриваються персональні дані, або коло одержувачів, яким розкриваються персональні дані, якщо інше не передбачено законом про захист персональних даних.
Компанія також обробляє персональні дані без згоди суб’єкта персональних даних, якщо:
(a) обробка персональних даних необхідна для виконання договору, в якому суб’єкт даних виступає однією з договірних сторін, або в переддоговірних відносинах із суб’єктом даних, або в переговорах про зміну договору, які проводяться на прохання суб’єкта даних,
(b) обробка персональних даних необхідна для захисту життя, здоров’я або майна суб’єкта даних,
c) предметом обробки є виключно посада, ім’я, прізвище та адреса суб’єкта даних без можливості присвоєння йому інших персональних даних, а їх використання призначене виключно для потреб контролера в поштовому контакті з суб’єктом даних та фіксації цих даних,
(d) обробляються персональні дані, які вже були розкриті відповідно до закону і були належним чином ідентифіковані контролером як такі, що були розкриті; особа, яка стверджує, що обробляє розкриті персональні дані, повинна на вимогу Органу продемонструвати, що персональні дані, які обробляються, вже були розкриті на законних підставах,
(e) обробка персональних даних необхідна для захисту прав і законних інтересів володільця або третьої особи, крім випадків, коли така обробка персональних даних переважає основоположні права і свободи суб’єкта персональних даних, які підлягають захисту відповідно до цього Закону.
Якщо з огляду на мету обробки персональних даних, викладену в прямому юридично обов’язковому акті Європейського Союзу, міжнародному договорі, яким зобов’язалася Словацька Республіка, Законі про захист персональних даних та спеціальному законі, окремі персональні дані, які підлягають обробці, не можуть бути заздалегідь конкретно визначені, перелік персональних даних може бути замінений діапазоном персональних даних.
Компанія зобов’язана дотримуватися Закону про захист персональних даних при обробці персональних даних таким чином, за винятком тих контролерів, які обробляють персональні дані для цілей і у зв’язку з судовим процесом.
Якщо Закон про захист персональних даних не застосовується до обробки персональних даних, компанія як контролер має право обробляти персональні дані лише за згодою суб’єкта даних.
Компанія отримує згоду суб’єкта даних без примусу або примусу, а також не обумовлюючи її загрозою відмови від договірних відносин, наданих послуг або зобов’язань, що випливають для контролера з юридично обов’язкових актів Європейського Союзу, міжнародного договору, яким зобов’язалася Словацька Республіка, або закону.
У разі відмови від надання персональних даних компанії для цілей, необхідних для надання послуг або виконання юридичних зобов’язань, компанія має право попередити суб’єкта даних про можливі наслідки ненадання персональних даних.
Суб’єкти персональних даних надають згоду на доручення Компанією обробки персональних даних посереднику, який здійснює обробку персональних даних від імені Компанії. Після закінчення мети обробки персональних даних Компанія знищує законно отримані персональні дані суб’єктів персональних даних протягом строку, встановленого чинним законодавством та відповідно до внутрішніх положень Компанії.
Мета обробки персональних даних суб’єктів персональних даних:
Компанія поважає вашу приватність і вважає надані вами персональні дані конфіденційними.
Компанія повинна знати певні персональні дані суб’єктів даних для якісного надання своїх послуг і повинна надавати їх іншим одержувачам, щоб виконувати свої юридичні зобов’язання та надавати послуги найвищої якості.
Компанія обробляє надані персональні дані з кількома цілями.
По-перше, вона має справу з персональними даними претендентів на роботу та персональними даними своїх працівників для цілей кадрової політики та нарахування заробітної плати, а також пов’язаних з цим юридичних зобов’язань, що випливають із конкретного законодавства.
Компанія також обробляє персональні дані своїх клієнтів, замовників та ділових партнерів з метою забезпечення своєї господарської діяльності з урахуванням інтересів своїх клієнтів, замовників та ділових партнерів.
Обробка персональних даних для інших цілей в компанії не відбувається, що означає, що компанія збирає, зберігає і обробляє тільки ті персональні дані суб’єктів даних, які їй необхідні для надання своїх послуг. Надані персональні дані суворо захищені від неправомірного використання неавторизованими третіми особами за допомогою засобів, задокументованих у прийнятому проекті безпеки та директиві безпеки відповідно до Закону про захист даних.
При обробці персональних даних суб’єктів даних компанія дотримується основних обов’язків контролера відповідно до Закону “Про захист персональних даних”, які включають в себе наступні зобов’язання.
Компанія завжди використовує надані персональні дані для заздалегідь визначеної мети обробки, яка є чіткою, однозначною і конкретною, відповідно до Конституції Словацької Республіки, конституційних законів, законів і міжнародних договорів, якими зобов’язана керуватися Словацька Республіка.
Компанія завжди визначає умови обробки персональних даних таким чином, щоб не обмежувати права суб’єкта даних, передбачені законодавством.
Компанія збирає лише ті персональні дані суб’єктів даних, які за своїм обсягом та змістом відповідають меті обробки та є необхідними для її досягнення.
Компанія гарантує, що персональні дані суб’єктів даних обробляються лише у спосіб, що відповідає меті, з якою вони були попередньо зібрані.
Компанія як контролер зобов’язана обробляти лише правильні, повні та, за необхідності, оновлені персональні дані, що стосуються мети обробки. Неправильні та неповні персональні дані повинні бути заблоковані контролером і виправлені або доповнені без невиправданої затримки; якщо вони не можуть бути виправлені або доповнені таким чином, щоб вони були правильними, компанія повинна чітко позначити та знищити персональні дані без невиправданої затримки.
Компанія гарантує, що персональні дані суб’єктів даних обробляються у формі, яка дозволяє ідентифікувати окремих суб’єктів даних не довше, ніж це необхідно для досягнення мети обробки.
Компанія розпоряджається в установленому порядку тими персональними даними, мета обробки яких припинила свою дію. Після закінчення визначеної мети компанія має право обробляти персональні дані в обсязі, необхідному для дослідницьких або статистичних цілей, в їх знеособленому вигляді. Оброблені таким чином персональні дані не можуть бути використані контролером для обґрунтування заходів або рішень, прийнятих щодо суб’єкта персональних даних з метою обмеження його основоположних прав і свобод.
Посередники:
Компанія не розкриває ваші персональні дані третім особам з порушенням Закону про захист даних та з метою їх збору, всупереч вашим інтересам або інструкціям, і розкриває їх третім особам лише в межах вищезазначеної мети.
У своїй господарській діяльності компанія співпрацює з кількома посередниками, метою яких є надання якісних послуг, і ці суб’єкти обробляють персональні дані суб’єктів даних під час виконання ними договірної діяльності для компанії.
Компанія заявляє, що при виборі окремих процесорів вона подбала про їхню професійну, технічну, організаційну та особисту компетентність, а також про їхню здатність гарантувати безпеку персональних даних, що обробляються, за допомогою заходів безпеки, вжитих відповідно до Закону про захист персональних даних.
Водночас, обираючи відповідного посередника, компанія діяла таким чином, щоб не поставити під загрозу права та законні інтереси суб’єктів даних.
Компанія як контролер уклала письмові договори з процесорами відповідно до Закону про захист персональних даних для забезпечення захисту персональних даних, які обробляються процесорами, яким вона доручила обробку персональних даних суб’єктів даних, лише в обсязі, на умовах та з метою, погодженою в договорі, та в порядку, передбаченому Законом про захист персональних даних.
Обсяг та перелік оброблюваних персональних даних:
Компанія обробляє персональні дані суб’єктів даних у своїх інформаційних системах в обсязі, необхідному для досягнення заявленої мети. Це обсяг персональних даних, передбачений конкретним законодавством або в обсязі згоди суб’єкта персональних даних на обробку його персональних даних.
Компанія обробляє тільки ті персональні дані, які були надані їй добровільно і в обсязі, необхідному суб’єктом даних. Надання компанії персональних даних, що виходять за рамки конкретних законів, є добровільним.
Умови та спосіб обробки персональних даних суб’єктів персональних даних:
Компанія обробляє персональні дані суб’єктів персональних даних у своїх інформаційних системах автоматизованими та неавтоматизованими засобами обробки.
Компанія не розкриває оброблені персональні дані, за винятком випадків, коли цього вимагає конкретне правове регулювання або рішення суду чи іншого державного органу.
Компанія не буде обробляти ваші персональні дані без вашої прямої згоди або іншої законної правової підстави для будь-яких інших цілей або в більшому обсязі, ніж зазначено в цій інформації та реєстраційних листах окремих інформаційних систем контролера.
Права суб’єкта персональних даних, пов’язані з обробкою його персональних даних:
Суб’єкт даних має право на письмовий запит від компанії:
(a) підтвердження того, чи обробляються його персональні дані,
(b) у загальнозрозумілій формі інформацію про обробку персональних даних в інформаційній системі в рамках Закону про захист персональних даних; коли рішення приймається відповідно до Закону про захист персональних даних, суб’єкт даних має право на ознайомлення з процедурою обробки та оцінкою операцій,
(c) у загальнозрозумілій формі точну інформацію про джерело, з якого він або вона отримали свої персональні дані для обробки,
(d) у загальнозрозумілій формі перелік своїх персональних даних, які підлягають обробці,
(e) виправлення або знищення своїх невірних, неповних або застарілих персональних даних, що підлягають обробці,
(f) знищення своїх персональних даних, мета обробки яких припинилася; якщо предметом обробки є офіційні документи, що містять персональні дані, він може вимагати їх повернення,
(g) знищення своїх персональних даних, які підлягають обробці, якщо мало місце порушення закону,
(з) блокування своїх персональних даних у зв’язку з відкликанням згоди до закінчення строку її дії, якщо компанія обробляє персональні дані на підставі згоди суб’єкта персональних даних.
Вищезазначені права суб’єкта даних відповідно до пунктів (e) та (f) можуть бути обмежені лише в тому випадку, якщо таке обмеження випливає з конкретного закону або якщо його застосування порушить захист суб’єкта даних або порушить права та свободи інших осіб.
Відповідно до Закону про захист персональних даних, суб’єкт даних має право на підставі письмового запиту до компанії подати заперечення:
(a) обробку його персональних даних, які, на його думку, обробляються або будуть оброблятися для цілей прямого маркетингу без його згоди, а також вимагати їх знищення,
(b) використання персональних даних, зазначених у Законі про захист даних, для цілей прямого маркетингу в поштовому секторі; або
(c) надання персональних даних, зазначених у Законі про захист даних, для цілей прямого маркетингу.
Відповідно до Закону “Про захист персональних даних” суб’єкт персональних даних має право в будь-який час заперечити проти обробки своїх персональних даних у випадках, передбачених Законом “Про захист персональних даних”, шляхом зазначення законних підстав або надання доказів невиправданого порушення його прав та охоронюваних законом інтересів, яким завдається або може бути завдано шкоди внаслідок такої обробки персональних даних, на підставі письмової заяви, адресованої компанії або особисто, якщо це питання не терпить зволікання; якщо цьому не перешкоджають законні підстави і заперечення суб’єкта персональних даних є обґрунтованим, компанія зобов’язана заблокувати та видалити персональні дані, проти яких заперечує суб’єкт персональних даних, без невиправданої затримки та як тільки дозволять обставини.
Відповідно до Закону “Про захист персональних даних”, суб’єкт персональних даних має право в будь-який час на підставі письмової заяви, адресованої компанії або особисто, якщо справа не терпить зволікання, заперечити і не підкорятися рішенню компанії, яке матиме для нього правові наслідки або істотно вплине на нього, якщо таке рішення прийнято виключно на підставі операцій автоматизованої обробки його персональних даних. Суб’єкт даних також має право вимагати від компанії переглянути рішення, прийняте іншим способом, ніж автоматизована обробка, і компанія повинна задовольнити вимогу суб’єкта даних, причому уповноважена особа відіграє вирішальну роль у перегляді рішення; контролер повинен повідомити суб’єкта даних про спосіб перегляду та результат у строк, передбачений Законом про захист персональних даних. Суб’єкт даних не має такого права, тільки якщо це передбачено спеціальним законом, що передбачає заходи для захисту законних інтересів суб’єкта даних, або якщо в контексті переддоговірних відносин або під час існування договірних відносин контролер прийняв рішення про задоволення запиту суб’єкта даних, або якщо контролер вжив інших відповідних заходів на підставі договору для захисту законних інтересів суб’єкта даних.
Якщо суб’єкт даних реалізує своє право:
(a) у письмовій формі і зі змісту його запиту випливає, що він реалізує своє право, запит вважається поданим відповідно до Закону про захист персональних даних; запит, поданий електронною поштою або факсом, повинен бути доставлений суб’єктом даних у письмовій формі не пізніше ніж через три дні з дня його відправлення,
б) особисто або у формі протоколу, з якого має бути зрозуміло, хто скористався правом, що і коли вимагається, а також хто склав протокол, його підпис і підпис заінтересованої особи; компанія зобов’язана видати копію протоколу заінтересованій особі,
(c) у випадку посередника, зазначеного в пункті (a) або (b), посередник зобов’язаний передати заяву або протокол компанії без невиправданої затримки.
Якщо суб’єкт даних підозрює, що його персональні дані обробляються незаконно, він може подати заяву про початок процедури захисту персональних даних до Управління з питань захисту персональних даних Словацької Республіки, розташованого за адресою: Hraničná 12, 820 07 Bratislava 27, Словацька Республіка, або звернутися до Управління через веб-сайт http://www.dataprotection.gov.sk.
Якщо суб’єкт даних не має повної дієздатності, його права може здійснювати законний представник.
Якщо відповідна особа померла, її права, передбачені цим Законом, може здійснювати близька їй особа.
Запит суб’єкта даних відповідно до Закону про захист персональних даних обробляється компанією безкоштовно.
Запит суб’єкта персональних даних відповідно до Закону про захист персональних даних обробляється компанією безкоштовно, за винятком виплати суми, яка не може перевищувати розміру обґрунтовано понесених матеріальних витрат, пов’язаних з виготовленням копій, придбанням технічних носіїв та надсиланням інформації суб’єкту персональних даних, якщо спеціальним законом не передбачено інше.
Компанія зобов’язана розглянути письмовий запит суб’єкта даних відповідно до Закону про захист персональних даних не пізніше 30 днів з дня отримання запиту.
Про обмеження прав суб’єкта даних, передбачених Законом про захист персональних даних, компанія зобов’язана повідомити суб’єкта даних та Управління з питань захисту персональних даних Словацької Республіки в письмовій формі без невиправданої затримки.
Цим компанія поінформувала вас як суб’єкта даних про захист ваших персональних даних і повідомила про ваші права щодо захисту персональних даних в рамках цього письмового зобов’язання про надання інформації.