Załącznik do Uchwały Rady Nadzorczej Nr 5/2014 z dn. 25.02.2014 r.
REGULAMIN
OCHRONY DANYCH OSOBOWYCH
I INFORMACJI STANOWIĄCYCH TAJEMNICE PRAWNIE CHRONIONE W SPÓŁDZIELNI MIESZKANIOWEJ W TOMASZOWIE LUBELSKIM.
I. POSTANOWIENIA OGÓLNE
§ 1
- Ochrona danych osobowych w Spółdzielni Mieszkaniowej w Tomaszowie Lubelskim ma na celu zapewnienie każdemu członkowi Spółdzielni, mieszkańcowi i jej pracownikom ochronę ich prywatności.
- Ochrona informacji stanowiących tajemnicę służbową w Spółdzielni ma na celu ich zabezpieczenie przed nieuprawnionym ujawnianiem, które może spowodować szkodę dla prawnie chronionych interesów Spółdzielni innych osób w tym jednostek organizacyjnych – podmiotów gospodarczych.
- Regulamin niniejszy określa zasady i tryb przetwarzania danych osobowych i sposobu zabezpieczenia zbiorów danych osobowych będących w posiadaniu Spółdzielni, a także określa obowiązki administratora danych osobowych, których dane Spółdzielnia przetwarza.
- Regulamin określa również zakres ochrony informacji stanowiących tajemnicę służbową, w tym handlową Spółdzielni, do której dostęp mają pracownicy i członkowie organów samorządowych Spółdzielni, w związku z czynnościami służbowymi, pełnioną funkcją lub w związku z działalnością społeczną.
§ 2
Podstawę prawną niniejszego regulaminu stanowią przepisy:
- ustawy z dnia 29.08.1997r. o ochronie danych osobowych (tekst jednolity: Dz. U. Nr 101 poz. 926, z 2002 r., z późniejszymi zmianami);
- ustawy z dnia 16.04.1993r. o zwalczaniu nieuczciwej konkurencji (tekst jednolity: Dz. U. Nr 153, poz. 1503, z 2003 r. z późniejszymi zmianami) – (art. 11);
- ustawy z dnia 06.06.1997r. kodeks karny – (art. 266 § 1.) (Dz. U. Nr 88, poz. 533, z 1997 r. z późniejszymi zmianami);
- ustawy z dnia 23.04.1964r. kodeks cywilny (Dz. U. Nr 16 poz. 93 z 1964r. z późniejszymi zmianami) – (art. 24 § 1, 2, 3); tekst jednolity Dz. U. Z 2014 r. poz. 121;
- ustawy z dnia 26.06.1974r. kodeks pracy (jednolity tekst Dz. U. nr 21 poz. 94 z 1998r. z późniejszymi zmianami) – w odniesieniu do pracowników Spółdzielni;
- ustawy z dnia 16.09.1982r. – Prawo spółdzielcze ( tekst jednolity Dz. U. Nr 188, poz. 1848 z 2003r. późniejszymi zmianami);
- ustawy z dnia 15.12.2000r. – o spółdzielniach mieszkaniowych ( tekst jednolity Dz. U. Nr 119 poz. 1116 z 2003r. późniejszymi zmianami);
- rozporządzenia Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych;
- dyrektywy 95/46/EC Parlamentu Europejskiego I Rady z dnia 24 października 1995 w sprawie ochrony osób fizycznych w zakresie przetwarzania danych osobowych oraz swobodnego przepływu tych danych.
§ 3
Przez użyte w treści regulaminu sformułowanie należy rozumieć:
- Spółdzielnia – Spółdzielnia Mieszkaniowa w Tomaszowie Lubelskim,
- dane osobowe – każda informacje dotyczące osoby fizycznej, pozwalająca na określenie tożsamości tej osoby,
- zbiór danych – każdy posiadający strukturę zestaw danych osobowych dostępnych wg określonych kryteriów, w którym dane są przetwarzane, w szczególności: w kartotekach, skorowidzach, księgach, wykazach, rejestrach, systemach informatycznych itp.
- przetwarzanie danych – wszystkie operacje wykonywane na danych osobowych i ich zbiorach, w szczególności: zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie, udostępnianie i usuwanie danych osobowych,
- usuwanie danych – zniszczenie danych osobowych lub ich modyfikacja, która nie pozwala na ustalenie tożsamości osoby, której dane dotyczą,
- administrator danych osobowych – podmiot zajmujący się przetwarzaniem danych osobowych. Administratorem danych osobowych członków Spółdzielni i jej pracowników jest Spółdzielnia Mieszkaniowa, a w jej imieniu Zarząd Spółdzielni,
- administrator bezpieczeństwa informacji – osoba odpowiedzialna za bezpieczeństwo danych osobowych w systemie informatycznym, wyznaczona przez administratora danych osobowych,
- system informatyczny – system przetwarzania informacji wraz ze związanymi z nim ludźmi oraz zasobami technicznymi i finansowymi, który dostarcza i rozprowadza informacje,
- tajemnica służbowa – informacje dotyczące działalności inwestycyjnej, prowadzonej działalności gospodarczej i innej, stanowiące tajemnicę przedsiębiorstwa Spółdzielni oraz informacje o kontraktach Spółdzielni w związku z czynnościami służbowymi, albo wykonywaniem prac zleconych również społecznych, której ujawnienie mogłoby narazić na szkodę interes Spółdzielni lub prawnie chroniony interes innych osób, albo jednostek organizacyjnych – podmiotów gospodarczych.
§ 4
Celem zabezpieczenia zbiorów danych osobowych członków Spółdzielni, jej pracowników i ich kontrahentów, a także zabezpieczenia ich przetwarzania, jest uniemożliwienie dostępu do zbioru danych osobom nieuprawnionym, bądź zbierania ich przez osobę nieuprawnioną oraz zabezpieczenia danych przed ich uszkodzeniem lub zniszczeniem.
§ 5
- Spółdzielnia jako administrator danych osobowych przetwarza dane osobowe swoich członków i mieszkańców dla realizacji celów statutowych w zakresie:
- prowadzenia rejestru członków,
- prowadzenia rejestru lokali, dla których zostały założone księgi wieczyste z adnotacją o ustanowionych hipotekach,
- listy przydziałów mieszkań,
- sporządzania list niezbędnych dla obliczania opłat za używanie lokali,
- gromadzenia i przetwarzania danych osobowych zawartych w indywidualnych aktach członków Spółdzielni,
- wywieszania list lokatorów i umieszczania nazwisk przy instalacji domofonowej.
- Spółdzielnia Mieszkaniowa jako administrator danych osobowych przetwarza dane osobowe swoich pracowników w zakresie określonym przepisami Kodeksu Pracy, poprzez gromadzenie i przetwarzanie akt osobowych pracowników Spółdzielni.
§ 6
- Dostęp do zbioru danych osobowych oraz ich przetwarzania mogą mieć wyłącznie pracownicy, którzy uzyskali pisemne upoważnienie wydane przez Zarząd Spółdzielni.
- Zarząd Spółdzielni prowadzi ewidencję osób zatrudnionych przy przetwarzaniu danych osobowych oraz wydanych upoważnień.
- Ewidencja, o której mowa w ust. 2, powinna zawierać:
- imię i nazwisko pracownika,
- stanowisko,
- zakres, w jakim pracownik został dopuszczony do przetwarzania danych osobowych,
- datę wydania upoważnienia,
- identyfikator, w przypadku przetwarzania danych osobowych w systemie informatycznym.
- Pracownik, który uzyskał upoważnienie dostępu do zbioru danych osobowych i ich przetwarzania, powinien być zapoznany z przepisami dotyczącymi ochrony danych osobowych.
- Pracownik Spółdzielni, który uzyskał dostęp do zbioru danych osobowych i ich przetwarzania, zobowiązany jest do złożenia oświadczenia o zachowaniu ich w tajemnicy. Obowiązek ten istnieje również po ustaniu zatrudnienia przy przetwarzaniu danych osobowych.
- Upoważnienie, o którym mowa w ust. 1 oraz oświadczenie pracownika o zachowaniu w tajemnicy danych osobowych członków Spółdzielni i jej pracowników dołączone jest do akt osobowych pracownika.
- Indywidualny zakres czynności pracownika dopuszczonego do przetwarzania danych osobowych powinien określać jego obowiązki wynikające z czynności związanych z przetwarzaniem danych osobowych oraz zakres, w jakim pracownik został upoważniony do przetwarzania tych danych.
§ 7
- Dane osobowe członków Spółdzielni i jej pracowników są przechowywane w wydzielonych i zabezpieczonych pomieszczeniach, określonych zarządzeniem Zarządu Spółdzielni.
- Do pomieszczeń, o których mowa w ust. 1, mogą mieć dostęp jedynie pracownicy Spółdzielni posiadający upoważnienie Zarządu Spółdzielni.
- Pomieszczenia, w których przechowywane i przetwarzane są dane osobowe, są zamykane na czas nieobecności w nich osób zatrudnionych przy przetwarzaniu danych osobowych.
- Zabezpieczeniu podlegają także dane dotyczące kontrahentów Spółdzielni. Sposób zabezpieczenia określa Zarząd Spółdzielni.
II. OCHRONA DANYCH OSOBOWYCH I ICH PRZETWARZANIA W SYSTEMIE INFORMATYCZNYM
§ 8
- Przy obsłudze systemu informatycznego oraz urządzeń wchodzących w jego skład służących do przetwarzania danych, mogą być zatrudnieni wyłącznie pracownicy posiadający upoważnienia wydane przez Zarząd Spółdzielni.
- Zarząd Spółdzielni wyznacza „administratora bezpieczeństwa informacji” odpowiedzialnego za bezpieczeństwo danych osobowych gromadzonych i przechowywanych w systemie informatycznym.
- Administrator bezpieczeństwa informacji odpowiedzialny jest za przeciwdziałanie dostępowi osób niepowołanych do systemu, w którym przetwarzane są dane osobowe oraz podejmowanie odpowiednich działań w przypadkach wykrycia naruszeń w systemie zabezpieczeń.
§ 9
- Pracownikowi Spółdzielni zatrudnionemu przy przetwarzaniu danych osobowych w systemie informatycznym administrator bezpieczeństwa informacji przydziela odrębny identyfikator i hasło.
- Identyfikator powinien być wpisany do ewidencji pracowników zatrudnionych przy przetwarzaniu danych osobowych.
- Ustalony identyfikator pracownika nie podlega zmianie w okresie jego zatrudnienia, a po wykreśleniu użytkownika z systemu informatycznego nie może być przydzielony innemu pracownikowi.
- Hasło przydzielone pracownikowi podlega zmianie co 30 dni.
- Hasło powinno zawierać minimum 10 znaków, w tym litery duże i małe oraz znaki specjalne.
- Hasło przydzielone pracownikowi zatrudnionemu przy przetwarzaniu danych osobowych pracownik powinien użytkować w tajemnicy, także po upływie jego ważności.
- Bezpośredni dostęp do systemu informatycznego zawierającego dane osobowe może nastąpić wyłącznie po podaniu identyfikatora i hasła.
- Identyfikator osoby, która utraciła uprawnienia dostępu do systemu informatycznego zawierającego dane osobowe, należy natychmiast wyrejestrować z systemu i unieważnić jej hasło.
§ 10
- Pracownik zatrudniony przy przetwarzaniu danych osobowych w systemie informatycznym obowiązany jest niezwłocznie powiadomić administratora bezpieczeństwa informacji, gdy:
- stwierdzi naruszenie bezpieczeństwa systemu informatycznego,
- stan urządzeń, zawartość zbioru danych osobowych, ujawnione metody pracy, sposób działania programu lub jakości komunikacji w sieci telekomunikacyjnej mogą wskazywać na naruszenie zabezpieczeń tych danych.
- Administrator bezpieczeństwa informacji po stwierdzeniu naruszenia systemu informatycznego ma obowiązek :
- zabezpieczyć ślady pozwalające na określenie przyczyn naruszenia systemu informatycznego,
- przeanalizować i określić skutki naruszenia systemu informatycznego,
- określić czynniki, które spowodowały naruszenie systemu informatycznego,
- dokonać niezbędnych korekt w systemie informatycznym polegającym na zabezpieczeniu systemu przed ponownym jego naruszeniem,
- powiadomić Zarząd Spółdzielni o naruszeniu systemu informatycznego, jego przyczynach i skutkach oraz podjętych działaniach korygujących system.
§ 11
Administrator bezpieczeństwa informacji prowadzi rejestr pracowników – użytkowników systemu informatycznego, zawierający:
- imię i nazwisko pracownika,
- stanowisko,
- zakres, w jakim pracownik został dopuszczony do przetwarzania danych osobowych w systemie informatycznym,
- datę wydania upoważnienia,
- datę utraty upoważnienia,
- indywidualny identyfikator pracownika.
§ 12
System informatyczny powinien zapewniać odnotowanie:
- daty wprowadzenia i modyfikacji danych osobowych,
- identyfikatora użytkownika systemu wprowadzającego dane,
- informację, komu, kiedy i w jakim zakresie dane zostały udostępnione,
- żądania zaprzestania przetwarzania danych po jego uwzględnieniu,
§ 13
- System informatyczny służący do przetwarzania danych osobowych musi pozwalać na udostępnienie tych danych na piśmie w formie powszechnie zrozumiałej.
- Dane przedstawione w formie pisemnej powinny zawierać informacje określone w § 12.
§ 14
- Zarząd Spółdzielni w drodze zarządzenia określi pomieszczenia lub ich części, tworząc obszar, w którym przetwarzane są dane osobowe w systemie informatycznym.
- Przebywanie osób nieuprawnionych oraz dostęp do danych osobowych wewnątrz obszaru określonego w zarządzeniu Zarządu Spółdzielni jest możliwe jedynie w obecności osoby zatrudnionej przy przetwarzaniu tych danych i za zgodą Zarządu Spółdzielni.
- Pomieszczenia, w których są przetwarzane dane osobowe, muszą być zamykane na czas nieobecności w nich osób zatrudnionych przy przetwarzaniu danych osobowych w taki sposób, aby uniemożliwić dostęp do nich osób nieuprawnionych.
- W pomieszczeniach, w których przebywają osoby postronne, monitory komputerów powinny być ustawione w taki sposób, żeby uniemożliwić im wgląd w dane osobowe.
- W przypadku osób, które uzyskały dostęp do pomieszczeń określonych w § 7 ust. 1 oraz § 14 ust. 1, na podstawie upoważnienia Zarządu Spółdzielni, a nie figurują w ewidencji, o której mowa w § 6 ust. 2 – pracownik składa stosowne oświadczenie (Załącznik Nr 3).
§ 15
Urządzenia i systemy informatyczne służące do przetwarzania danych osobowych, zasilane energią elektryczną, powinny być zabezpieczone przed utratą tych danych spowodowaną awarią zasilania lub zakłóceniami w sieci zasilającej.
§ 16
- Dopuszcza się przetwarzanie danych osobowych na komputerach przenośnych przez użytkowników przeszkolonych w zakresie zachowania szczególnych środków ostrożności oraz korzystania ze środków ochrony kryptograficznej przez administratora bezpieczeństwa informacji, posiadających w rejestrze użytkowników systemu, stosowne upoważnienie.
- Osoba użytkująca komputer przenośny zawierający dane osobowe zachowuje szczególną ostrożność podczas jego transportu, przechowywania i użytkowania poza obszarem, o którym mowa w § 14 ust. 1, w tym stosuje środki ochrony kryptograficznej wobec przetwarzanych danych osobowych.
§ 17
Administrator bezpieczeństwa informacji obowiązany jest zabezpieczyć nośnik informacji, wydruki, kopie zastępcze tak, aby uniemożliwić dostęp do nich osobom nieuprawnionym lub przed ich uszkodzeniem lub zniszczeniem, zgodnie z przepisami Rozporządzenia Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. nr 100 poz. 1024 z 2004r. ze zm.).
§ 18
- Kopie awaryjne nie powinny być przechowywane w tych samych pomieszczeniach, w których przechowywane są zbiory danych osobowych eksploatowane na bieżąco.
- Kopie awaryjne należy:
- okresowo sprawdzić pod kątem ich dalszej przydatności do odtwarzania danych w przypadku awarii systemu,
- bezzwłocznie usunąć po ustaniu ich użyteczności.
§ 19
Szczegółowe zasady ochrony danych osobowych i ich przetwarzania w systemie informatycznym są zawarte w „Polityce bezpieczeństwa informacji i instrukcji zarządzania systemem informatycznym”.
III. OCHRONA TAJEMNICY SŁUŻBOWEJ I INFORMACJI PRAWNIE CHRONIONEJ W SPÓŁDZIELNI MIESZKANIOWEJ W TOMASZOWIE LUBELSKIM
§ 20
- Informacje o działalności prowadzonej przez Spółdzielnię, a w szczególności dotyczące: prowadzonych inwestycji, planów inwestycyjnych, działalności gospodarczej – stanowią tajemnicę służbową.
- Tajemnicą służbową w tym handlową w Spółdzielni Mieszkaniowej w Tomaszowie Lubelskim objęte są również informacje będące w posiadaniu Spółdzielni i dotyczące jej kontrahentów, w szczególności: informacje o adresach prywatnych osób reprezentujących kontrahenta, stosowane przez niego technologie, jego sytuacja finansowa, osiągane obroty przedsiębiorstwa, informacje o ofertach i kontrahentach handlowych i inne.
- Pracownicy i członkowie organów samorządowych Spółdzielni zobowiązani są do złożenia pisemnego oświadczenia o zachowaniu w tajemnicy danych osobowych i informacji stanowiących tajemnicę służbową w tym handlową.
IV. UDOSTĘPNIANIE DANYCH OSOBOWYCH I INFORMACJI STANOWIĄCYCH TAJEMNICĘ SŁUŻBOWĄ W SPÓŁDZIELNI MIESZKANIOWEJ W TOMASZOWIE LUBELSKIM
§ 21
- Zarząd Spółdzielni udostępni dane osobowe członka Spółdzielni Walnemu Zgromadzeniu Członków, Radzie Nadzorczej jedynie w przypadku, gdy w sprawie danego członka toczy się postępowanie wewnątrzspółdzielcze w trybie określonym postanowieniami statutu Spółdzielni.
- Dane osobowe członka Spółdzielni są udostępnione organom samorządowym Spółdzielni rozpatrującym jego sprawę w postępowaniu wewnątrzspółdzielczym tylko w zakresie mogącym mieć znaczenie dla danej sprawy.
- Zarząd Spółdzielni jest zobowiązany udostępnić Radzie Nadzorczej wszelkie sprawozdania i księgi oraz dokumenty dotyczące działalności statutowej Spółdzielni. Prawo wglądu we wszystkie dokumenty, księgi i sprawozdania przysługuje Radzie Nadzorczej jako organowi kolegialnemu.
- Indywidualni członkowie organów samorządowych mogą korzystać z tego prawa, jeżeli zostali do tego upoważnieni uchwałą organu powierzającego im przeprowadzenie badań określonej dziedziny działalności Spółdzielni, których wyniki mogą być przedstawiane do oceny organu.
- Dokumenty udostępnione organom samorządowym nie mogą być wynoszone poza siedzibę Spółdzielni w żadnej postaci tj. oryginałów, kserokopii czy odpisów.
- W przypadku podjęcia przez Radę Nadzorczą uchwały o zleceniu badania dokumentów, sporządzania ekspertyzy lub opinii uprawnionym specjalistom – biegłym, dokumenty wskazane przez Radę Nadzorczą przygotowuje (sporządza kopie) i parafuje upoważniony przez Zarząd pracownik Spółdzielni.
- Zarząd Spółdzielni jest zobowiązany do poinformowania członków organów samorządowych Spółdzielni rozpatrujących sprawę członka Spółdzielni w postępowaniu wewnątrzspółdzielczym o przepisach dotyczących prawnej ochrony danych osobowych, a także informacji stanowiących tajemnicę służbową w tym handlową oraz tajemnicę przedsiębiorstwa kontrahentów Spółdzielni.
§ 22
- Udostępnienie danych osobowych przetwarzanych przez Spółdzielnię osobom fizycznym lub instytucjom publicznym może nastąpić w trybie art. 31 §1 ustawy z dnia 29 sierpnia 1997r. o ochronie danych osobowych w przypadkach określonych w ustawie.
- Tryb określony w ust. 1, Administrator danych uruchamia na pisemnie umotywowany wniosek.
- Spółdzielnia Mieszkaniowa może odmówić udostępnienia danych osobowych swoich członków i pracowników w przypadkach określonych ustawą o ochronie danych osobowych.
- Umieszczenie nazwiska członka Spółdzielni na liście lokatorów lub przy instalacji domofonowej jest możliwe po wyrażeniu pisemnej zgody przez członka Spółdzielni.
§ 23
- Osoba, której dane przetwarzane są przez Spółdzielnię ma prawo do informacji o:
- sposobie przetwarzania danych osobowych (ręczne przetwarzanie danych, metody informatyczne, w tym sieci komputerowe),
- treści danych,
- sposobie udostępnienia danych osobowych oraz odbiorcach lub kategorii odbiorców danych.
- Informacji, o których mowa w ust. 1, Zarząd Spółdzielni jest zobowiązany udzielić w terminie 30 dni od daty otrzymania wniosku.
V. PRZEPISY KOŃCOWE
§ 24
Udostępnienie członkom Spółdzielni danych objętych ustawą z dnia 29.08.1997r. o ochronie danych osobowych, danych i dokumentów stanowiących tajemnicę służbową Spółdzielni a także innych danych chronionych prawem, wymaga upoważnienia przepisów odpowiednich ustaw.
§ 25
- Niniejszy Regulamin obowiązuje: członków organów samorządowych tj. Rady Nadzorczej i Zarządu Spółdzielni oraz upoważnionych pracowników Spółdzielni.
- Integralną część Regulaminu stanowią wzory oświadczeń ( załączniki Nr 1, 2 i 3 ) o zachowaniu tajemnicy danych osobowych, tajemnicy służbowej i innych danych prawnie chronionych, w tym wzór oświadczenia członka organu samorządowego.
- Regulamin został zatwierdzony Uchwałą Rady Nadzorczej Nr 5/2014 z dnia 25.02.2014 r. i wchodzi w życie z dniem podjęcia.
S E K R E T A R Z
Rady Nadzorczej |
P R Z E W O D N I C Z Ą C Y
Rady Nadzorczej |
Władysław JĘDRUSZKO | Bogdan BORUCHOWSKI |