Najpierw ustalamy rolę
Rozróżniamy dane przetwarzane dla własnych celów od danych powierzonych przez klienta. Role stron i polecenia zapisujemy w umowie.
Respektujemy prawa osób, ograniczamy dostęp do informacji i dokumentujemy sposób przetwarzania danych. W zależności od projektu działamy jako administrator albo podmiot przetwarzający i przyjmujemy obowiązki odpowiednie do tej roli.
Nie ograniczamy RODO do dokumentu na stronie. System obejmuje procedury, rejestry, personel, dostawców, środki techniczne i regularne przeglądy.
Obecnie jedyną imiennie upoważnioną osobą wykonującą usługi informatyczne jest Dariusz Sołtan. Działa w zakresie powierzonych zadań, na podstawie upoważnienia, zobowiązania do poufności i zasad bezpieczeństwa przyjętych przez IT MultiMedia Creative.
Pracownicy, współpracownicy i podwykonawcy nie posiadają obecnie upoważnienia ani dostępu do danych klientów. Ich ewentualne przyszłe dopuszczenie wymaga formalnego upoważnienia, minimalnego zakresu dostępu oraz zgody klienta, jeżeli przewiduje ją umowa lub DPA.
Każdy proces powinien mieć określony cel, podstawę prawną, zakres danych, odbiorców, okres przechowywania, właściciela i zabezpieczenia.
Rozróżniamy dane przetwarzane dla własnych celów od danych powierzonych przez klienta. Role stron i polecenia zapisujemy w umowie.
Ograniczamy zakres, widoczność i czas przechowywania. W development i testach preferujemy dane syntetyczne albo odpowiednio zminimalizowane.
Prowadzimy rejestry czynności, upoważnień, dostawców, żądań i incydentów oraz dokumentujemy analizę ryzyka i podjęte decyzje.
Forma współpracy nie może tworzyć luki w ochronie danych. Każda osoba uzyskuje dostęp dopiero po ustaleniu roli, zakresu i odpowiedzialności.
Otrzymuje instrukcje, obowiązek poufności, szkolenie oraz dostęp ograniczony do obowiązków. Dostęp jest odbierany po zmianie roli lub zakończeniu pracy.
Gdy działa wewnątrz zespołu — obowiązują polecenia i upoważnienie. Gdy samodzielnie ustala cele lub sposoby — jego rolę oceniamy odrębnie.
Przed dostępem oceniamy zabezpieczenia, zawieramy właściwą umowę i kontrolujemy dalsze podpowierzenie, incydenty oraz zwrot lub usunięcie danych.
Imię, służbowy e-mail, telefon i informacje o reprezentacji osoby fizycznej pozostają danymi osobowymi. Realizujemy obowiązek informacyjny z art. 13 lub 14 RODO.
Określamy dane, osoby, systemy, lokalizacje, dostawców i przepływy.
Ustalamy podstawę prawną, obowiązek informacyjny oraz potrzebę LIA lub DPIA.
Nadajemy minimalne uprawnienia, MFA, zatwierdzone kanały i wymagane kontrole projektu.
Obsługujemy alerty, błędy, żądania osób i naruszenia zgodnie z procedurami i terminami.
Po osiągnięciu celu dane są usuwane, zwracane lub ograniczane; zakończenie może zostać potwierdzone protokołem.
Zakres szczegółowy potwierdzamy dla konkretnej usługi, systemu i umowy.
Imienne konta, najmniejsze uprawnienia, MFA, kontrola kont uprzywilejowanych i offboarding.
Szyfrowanie, blokada, aktualizacje, zatwierdzone urządzenia i kanały oraz ochrona sekretów.
Separacja środowisk, ograniczenie danych produkcyjnych w testach, przegląd kodu i zależności.
Eskalacja, ograniczenie skutków, dowody, ocena ryzyka i współpraca z klientem.
Kopie, testy odtworzenia i RPO/RTO według krytyczności i odpowiedzialności.
Ocena dostawcy, DPA, podprocesorzy, lokalizacje i mechanizmy transferu poza EOG.
Okresy związane z celem i prawem, zwrot danych i uwzględnienie cyklu kopii.
Zatwierdzanie przypadków użycia, zakaz ujawniania danych i sekretów w publicznych modelach.
Dla pilotaży MSSQL: dodatkowa detekcja sygnałów technicznych bez przesyłania rekordów biznesowych.
Obsługujemy prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia — gdy ma zastosowanie — oraz sprzeciw i wycofanie zgody. Tożsamość weryfikujemy proporcjonalnie.
Kontakt RODO: itmultimediacreative@gmail.com • +48 536 375 011
Pełnych procedur operacyjnych nie publikujemy. Odpowiedni zakres udostępniamy w procesie zakupowym, audycie albo po zawarciu NDA.
RODO wymaga stałego procesu, nie jednorazowego dokumentu. Zabezpieczenia, czasy reakcji, lokalizacje, podprocesorzy i poziomy usług potwierdzamy dla faktycznego zakresu projektu.
Zgodność organizacyjna nie jest certyfikatem ani gwarancją braku incydentu. Oznacza adekwatne zasady, środki, odpowiedzialność i dowody oraz ich aktualizację wraz ze zmianą ryzyka.
Uzgodnimy role, dane, personel, podprocesorów, retencję, incydenty i zabezpieczenia.