Tájékoztató az adatvédelmi iratokhoz 1_1_Alapadatok bekérése Az adatvédelmi audit első lépéseként számba vesszük az adatkezelő adatait és legfontosabb adatkezelési területeit és az adatkezeléseknél felhasznált személyes adatok kategóriáit. 1_2_A cég adatkezelési területeinek a felmérése Adatkezelési területenként felmérjük az adatmozgásokat, adattovábbításokat, az adatok felhasználásának célját, idejét, az adatgazdákat és az adatbiztonsági feltételeket. 2_1_Adatkezelések nyilvántartása a 30. cikk alapján. Az adatvédelmi szabályok szerint minden adatkezelő köteles naprakész nyilvántartást vezetni az általa végzett adatkezelésekről. Ebben megkell jelölnie az alábbi adatokat: az adatkezelés célját, az adatkezelés jogalapját, az érintettek körét, az érintettekre vonatkozó adatok leírását, az adatok forrását, az adatok kezelésének időtartamát, a továbbított adatok fajtáját, az adattovábbítás időtartamát, a továbbítás jogalapját és címzettjét, ideértve harmadik országokba irányuló adattovábbításokat is, az adatfeldolgozó nevét és címét, a tényleges adatkezelés, illetve az adatfeldolgozás helyét és az adatfeldolgozónak az adatkezeléssel összefüggő tevékenységét, az alkalmazott adatfeldolgozási technológia jellegét, ha van, adatvédelmi nyilvántartási számot, az adatvédelmi felelős alkalmazása esetén annak nevét és elérhetőségi adatait. Ezt a nyilvántartást az adatkezelő cég vezeti és tartja naprakészen. Ha újabb adatkezelési tevékenységet kíván bevezetni, a nyilvántartást bővíteni kell az új adatkezelési típussal. A nyilvántartást nem kell nyilvánosságra hozni sehol, a céges adatvédelmi iratok között kell tartani, nem szükséges kinyomtatni sem. Rendszeres felülvizsgálatot igényel, illetve új adatkezelés bevezetése esetén azonnal bővíteni szükséges. Az adatvédelmi iratok között kell őrizni és rendszeresen felülvizsgálni (évente). 2_2_Adatkezelések nyilvántartása egészségügyi tevékenységet végző cégek esetén Az adatvédelmi szabályok szerint minden adatkezelő köteles naprakész nyilvántartást vezetni az általa végzett adatkezelésekről. Ebben megkell jelölnie az alábbi adatokat: az adatkezelés célját, az adatkezelés jogalapját, az érintettek körét, az érintettekre vonatkozó adatok leírását, 1
az adatok forrását, az adatok kezelésének időtartamát, a továbbított adatok fajtáját, az adattovábbítás időtartamát, a továbbítás jogalapját és címzettjét, ideértve harmadik országokba irányuló adattovábbításokat is, az adatfeldolgozó nevét és címét, a tényleges adatkezelés, illetve az adatfeldolgozás helyét és az adatfeldolgozónak az adatkezeléssel összefüggő tevékenységét, az alkalmazott adatfeldolgozási technológia jellegét, ha van, adatvédelmi nyilvántartási számot, az adatvédelmi felelős alkalmazása esetén annak nevét és elérhetőségi adatait. Ezt a nyilvántartást az adatkezelő cég vezeti és tartja naprakészen. Ha újabb adatkezelési tevékenységet kíván bevezetni, a nyilvántartást bővíteni kell az új adatkezelési típussal. A nyilvántartást nem kell nyilvánosságra hozni sehol, a céges adatvédelmi iratok között kell tartani, nem szükséges kinyomtatni sem. Rendszeres felülvizsgálatot igényel, illetve új adatkezelés bevezetése esetén azonnal bővíteni szükséges. Az adatvédelmi iratok között kell őrizni és rendszeresen felülvizsgálni (évente). 2_3_Adatkezelési alap nyilvántartási lap egyéni vállalkozók Az adatvédelmi szabályok szerint minden adatkezelő köteles naprakész nyilvántartást vezetni az általa végzett adatkezelésekről. Ebben megkell jelölnie az alábbi adatokat: az adatkezelés célját, az adatkezelés jogalapját, az érintettek körét, az érintettekre vonatkozó adatok leírását, az adatok forrását, az adatok kezelésének időtartamát, a továbbított adatok fajtáját, az adattovábbítás időtartamát, a továbbítás jogalapját és címzettjét, ideértve harmadik országokba irányuló adattovábbításokat is, az adatfeldolgozó nevét és címét, a tényleges adatkezelés, illetve az adatfeldolgozás helyét és az adatfeldolgozónak az adatkezeléssel összefüggő tevékenységét, az alkalmazott adatfeldolgozási technológia jellegét, ha van, adatvédelmi nyilvántartási számot, az adatvédelmi felelős alkalmazása esetén annak nevét és elérhetőségi adatait. Ezt a nyilvántartást az adatkezelő cég vezeti és tartja naprakészen. Ha újabb adatkezelési tevékenységet kíván bevezetni, a nyilvántartást bővíteni kell az új adatkezelési típussal. A nyilvántartást nem kell nyilvánosságra hozni sehol, a céges adatvédelmi iratok között kell tartani, nem szükséges kinyomtatni sem. Rendszeres felülvizsgálatot igényel, illetve új adatkezelés bevezetése esetén azonnal bővíteni szükséges. Az adatvédelmi iratok között kell őrizni és rendszeresen felülvizsgálni (évente). 2_4_30. cikk táblázatos forma munkavállalók 2_5_30. cikk egészségügyi szolgáltató 2
2_6_30. cikk szociális intézmény 2_7_30. cikk óvoda 2_8_30. cikk ügyfelek 2_9_30. cikk oktatási intézmény 2_10_30. cikk adattérkép alkalmazottaknak Munkavállalóknak készült segédanyag, amely az érintettektől vagy a hatóságtól érkező megkeresések esetén mutatja meg, hol található a kérdéses személyes adat. NAIH is kérni fogja! A táblázat utolsó hasábját a ki kell tölteni a cég adattárolásának megfelelően. 3_1_Könyvelő vállalkozások adatkezelési nyilvántartás a 28. cikk szerint. Az adatvédelmi szabályok szerint minden adatfeldolgozó köteles naprakész nyilvántartást vezetni az általa végzett adatfeldolgozásokról. Ebben megkell jelölnie az alábbi adatokat: az adatkezelő adatait és elérhetőségét az adatkezelés célját, az adatkezelés jogalapját, az érintettek körét, az érintettekre vonatkozó adatok leírását, az adatok forrását, az adatok kezelésének időtartamát, a továbbított adatok fajtáját, az adattovábbítás időtartamát, a továbbítás jogalapját és címzettjét, ideértve harmadik országokba irányuló adattovábbításokat is, az adatfeldolgozó nevét és címét, a tényleges adatkezelés, illetve az adatfeldolgozás helyét és az adatfeldolgozónak az adatkezeléssel összefüggő tevékenységét, az alkalmazott adatfeldolgozási technológia jellegét, ha van, adatvédelmi nyilvántartási számot, az adatvédelmi felelős alkalmazása esetén annak nevét és elérhetőségi adatait. Ezt a nyilvántartást az adatfeldolgozó cég vezeti és tartja naprakészen. Ha újabb adatfeldolgozási tevékenységet kíván bevezetni, a nyilvántartást bővíteni kell az új adatkezelési típussal. A nyilvántartást nem kell nyilvánosságra hozni sehol, a céges adatvédelmi iratok között kell tartani, nem szükséges kinyomtatni sem. Rendszeres felülvizsgálatot igényel, illetve új adatfeldolgozás bevezetése esetén azonnal bővíteni szükséges. Az adatvédelmi iratok között kell őrizni és rendszeresen felülvizsgálni (évente). 3
4_1_Adatvédelmi hatásvizsgálat Bizonyos speciális adatkezelési tevékenységek megkezdése esetén a műveletek bevezetése előtt a jogszabály adatvédelmi hatásvizsgálat elvégzését teszi kötelezővé. Eredményétől függően szükséges lehet a NAIH értesítése az adatkezelés bevezetése előtt. Az adatvédelmi iratok között kell őrizni és rendszeresen felülvizsgálni (évente). 5_1_Érdekmérlegelési tesztek Amennyiben az adatkezelő valamely tevékenységét jogos érdek jogalappal kívánja végezni, köteles érdekmérlegelési tesztet végezni a tevékenység megkezdése előtt. Munkavállalókat érintő érdekmérlegelési teszteket az alkalmazottak felé is nyilvánosságra kell hozni. Az adatvédelmi iratok között kell őrizni és rendszeresen felülvizsgálni (évente). 6_1_GDPR nyilvántartások Táblázatokat tartalmazó nyilvántartás az ügyfelektől és a hatóságoktól érkező megkeresésekről és az adatvédelmi incidensekről: - adattovábbításokról, - az adatkezelések megszüntetéséről - adatvédelmi incidensek nyilvántartása - megkeresésekkel kapcsolatos nyilvántartás - adatvédelmi tisztviselő (ha van) tevékenységével kapcsolatos nyilvántartás - eltévedt, tévedésből érkezett megkeresések nyilvántartása - előzetes adatvédelmi hatásvizsgálatok nyilvántartása. A táblázatokat nem szükséges kinyomtatni, praktikusabb számítógépen vezetni, mert így bármikor bizonyítható a bejegyzések megtörténte és annak ideje, melyet a NAIH megkeresésére közölni kell tudni. Példák szerepelnek minden táblázatban a könnyebb érthetőség kedvéért. 6_2_Incidens nyilvántartás Részteles nyilvántartás az adatvédelmi incidensekről, az alkalmazott eljárásrendről, az incidens utóhatásairól, a jövőben szükséges teendőkről. A táblázatot nem szükséges kinyomtatni, praktikusabb számítógépen vezetni, mert így bármikor bizonyítható a bejegyzések megtörténte és annak ideje, melyet a NAIH megkeresésére közölni kell tudni. Példák szerepelnek a táblázatban a könnyebb érthetőség kedvéért. 6_3_Webáruház nyilvántartás Az online kereskedők részére kötelezően vezetni kell a táblázatot. A táblázatot nem szükséges kinyomtatni, praktikusabb számítógépen vezetni, mert így bármikor bizonyítható a bejegyzések megtörténte és annak ideje, melyet a NAIH megkeresésére közölni kell tudni. Példák szerepelnek a táblázatban a könnyebb érthetőség kedvéért. 6_4_Incidens nyilvántartás adatfeldolgozók esetén Részteles nyilvántartás az adatvédelmi incidensekről, az alkalmazott eljárásrendről, az incidens utóhatásairól, a jövőben szükséges teendőkről. A táblázatot nem szükséges kinyomtatni, praktikusabb számítógépen vezetni, mert így bármikor bizonyítható a bejegyzések megtörténte és annak ideje, melyet a NAIH megkeresésére közölni kell tudni. Példák szerepelnek a táblázatban a könnyebb érthetőség kedvéért. 4
6_5_Az ügyfél megkeresésére adandó tájékoztatás tartalma Felsorolást tartalmaz azokról az adatokról, melyet az ügyfél vagy alkalmazott megkeresésére 30 napon belül, írásban, díjmentesen kötelező tájékoztatásul megadni. Itt is felsoroljuk melyek ezek, mert nagyon fontos megjegyezni: milyen célra kezelik ezeket az adatokat (kategóriánként); Milyen adatokat kezelünk róla, és milyen célból,(kategóriánként) továbbítjuk vagy közöljük-e ezeket az adatokat másokkal, és ha igen, akkor kinek, ha külföldre továbbítjuk, akkor pedig azt is, hogy milyen garanciák vannak az adott külföldi országban a biztonságos adatkezelésre vonatkozóan; mennyei ideig tároljuk ezeket az adatokat (szintén adatkezelési célonként külön-külön); külön tájékoztatni kell arról, milyen jogai vannak: adatkezelés korlátozása, törlés, helyesbítés, tiltakozási jog; panaszbenyújtási jogáról, illetve, ha olyan adatokról, amelyeket más adatbázisokból vagy forrásból gyűjtöttek; hogy alkalmazunk-e bármilyen automatizált döntéshozatalt és azzal járó profilalkotást (a célzott reklámokkal operáló oldalak mind így működnek, vagy például késedelmes fizetés esetén automatikus szerződés megszüntetés a számítógép által), és ha igen, erről külön kell részletes tájékoztatást adni. 7_1_Könyvelő szerződés záradék a GDPR 28. cikk alapján Szerződési záradék, melyet a meglevő szerződés kiegészítésére kötelező megkötni a vállalkozásunk könyvelőjével. 7_2_Tárhelyszolgáltató szerződés záradék a GDPR 28. cikk alapján Szerződési záradék, melyet a meglevő szerződés kiegészítésére kötelező megkötni a vállalkozásunk tárhelyszolgáltatójával. 7_3_Bérszámfejtés szerződés záradék a GDPR 28. cikk alapján Szerződési záradék, melyet a meglevő szerződés kiegészítésére kötelező megkötni a vállalkozásunk bérszámfejtőjével, amennyiben azt nem a könyvelő cég végzi. 7_4_Fuvarozás szerződés záradék a GDPR 28. cikk alapján Szerződési záradék, melyet a meglevő szerződés kiegészítésére kötelező megkötni a vállalkozásunk fuvarozójával, futárszolgálatával. 5
8_1_Cookie beállítások A céges honlapokon elhelyezendő cookie sáv szövegére találunk három példát, ebből egyet ki kell választani és elhelyeztetni a honlapunk üzemeltetőjével. A BŐVEBBEN vagy BŐVEBB INFORMÁCIÓ alá be kell tenni a lenti 9_1_Adatvédelmi Tájékoztató nevű irat linkjét. 8_2_Regisztráció Amennyiben a honlapunkon természetes személyektől bármilyen személyes adatot bekérünk, ilyen például a kapcsolat felvételi űrlap, vagy ajánlat kérési űrlap, ennek az iratnak megfelelően szükséges kialakítani és biztosítani, hogy az adatok megadása előtt a személy elfogadja az Adatvédelmi Tájékoztatót. 8_3_Hírlevél Hírlevélre feliratkozás űrlapot az iratban szereplő minta alapján kell kialakítani. 8_4_Regisztráció webáruház Webáruház esetén mielőtt a vevő regisztrálhatna az oldalunkra szükséges a minta lapján elfogadnia az Adatvédelmi tájékoztatót és az ÁSZF-et. 9_1_Adatvédelmi Tájékoztató webes felületekre A cég honlapjára, webáruházában a honlap alján rögzítve minden oldalról elérhetően ki kell tenni ezt az iratot, úgy, hogy az ügyfeleink le tudják tölteni és kinyomtatni. Facebook oldalon, email-ek végén elég csak ennek az oldalnak a linkjét elhelyezni. 9_2_Adatvédelmi Tájékoztató ügyfeleknek és partnereknek Az iratot kinyomtatva és összefűzve, átlátszó tasakban el kell helyezni az vállalkozásunk ügyfelek felé megnyitott egyik helységében (üzlet, iroda, bemutatóterem, váróhelység). 9_3_Adatvédelmi Tájékoztató munkavállalóinknak Az iratot kinyomtatva és összefűzve, átlátszó tasakban el kell helyezni az vállalkozásunk munkavállalói felé megnyitott egyik helységében. A 13_4_Elismerő nyilatkozatot alá kell íratni minden munkavállalóval, hogy elolvasták és megismerték a rájuk vonatkozó Adatvédelmi Tájékoztatót. 9_4_Adatvédelmi Tájékoztató álláspályázatot benyújtók felé A cég honlapjára, webáruházában a honlap alján rögzítve minden oldalról elérhetően ki kell tenni ezt az iratot, úgy, hogy az ügyfeleink le tudják tölteni és kinyomtatni. 9_5_Adatvédelmi Tájékoztató általános iskolának Az iratot kinyomtatva és összefűzve, átlátszó tasakban el kell helyezni a tanulók és törvényes képviselőik felé megnyitott egyik helységében (iskolatitkár). 9_6_Adatvédelmi Tájékoztató orvosi rendelő, gyógyszertár Az iratot kinyomtatva és összefűzve, átlátszó tasakban el kell helyezni a páciensek felé megnyitott egyik helységében (váróterem, rendelő, gyógyszertár üzlet része). 6
9_7_Záradék a lapok aljára Céges levelezés, ajánlatok aljára kell elhelyezni. 9_8_Nyilatkozat az adatvédelmi tájékoztató megismeréséről Az munkavállalókkal kötelezően aláírandó irat, amellyel gazolni tudjuk a hatóság felé, hogy a munkavállalóink megismerhették a rájuk vonatkozó adatvédelmi tájékoztatót. 10_1_Adatvédelmi és adatbiztonsági szabályzat Ki kell nyomtatni, cégszerűen alá kell írni, annyi példányt kell előállítani belőle, hogy a munkavállalók a tartalmát megismerhessék. Nem kell a honlapon nyilvánosságra hozni. 10_2_Adatvédelmi és adatvédelmi szabályzat Rt. Ki kell nyomtatni, cégszerűen alá kell írni, közgyűlésen el kell fogadni. Annyi példányt kell előállítani belőle, hogy a munkavállalók a tartalmát megismerhessék. Nem kell a honlapon nyilvánosságra hozni. 10_3_Iratkezelési és megsemmisítési szabályzat Ki kell nyomtatni, cégszerűen alá kell írni, annyi példányt kell előállítani belőle, hogy a munkavállalók a tartalmát megismerhessék. Nem kell a honlapon nyilvánosságra hozni. 10_4_Kameraszabályzat Ki kell nyomtatni, cégszerűen alá kell írni, annyi példányt kell előállítani belőle, hogy a munkavállalók a tartalmát megismerhessék. A kameratérképet is a munkavállalók tudomására kell hozni. Nem kell a honlapon nyilvánosságra hozni. A mellékletben szereplő Kamera Tájékoztatót el kell helyezni a székhely vagy telephely arra a belső pontjára, ahol a munkavállaló vagy a látogató először láp be a kamerával megfigyelt területre. 13_1_Hozzájáruló nyilatkozat személyes adat kezeléséhez Amennyiben ügyfelünk papír alapon kíván feliratkozni hírlevélre vagy nyereményjátékra ezt a hozzájárulást kell kitölteni és vele aláíratni, majd bevezetni a 6_1_GDPR nyilvántartások között a Hozzájárulások nyilvántartása táblázat sorai közé. Munkavállaló soha nem adhat hozzájárulást az adatai kezeléséhez, kivétel, ha valami többlet juttatás fűződik hozzá. 13_2_Kifejezett hozzájáruló nyilatkozat különleges személyes adatok kezeléséhez A faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre vagy szakszervezeti tagságra utaló személyes adatok, valamint a természetes személyek egyedi azonosítását célzó genetikai és biometrikus adatok, az egészségügyi adatok és a természetes személyek szexuális életére vagy szexuális irányultságára vonatkozó személyes adatok kezelése tilos. Kivétel, ha ezt a kifejezett hozzájárulást kitölti a hozzájáruló magánszemély, az ok, cél és az adatok pontos megjelölésével. 13_3_Titoktartási nyilatkozat Amennyiben munkavállalónk személyes adatok kezelésére jogosult a vállalkozásunkban, töltessük ki vele ezt a nyilatkozatot. Csatoljuk 1 példányát a munkaügyi irataihoz. 7
13_4_Elismerő nyilatkozat Ki kell nyomtatni és miután a munkavállalók elolvasták a rájuk vonatkozó 9_3_Adatvédelmi Tájékoztatót, alá kell íratni velük. A listát 5 évig az adatvédelmi iratok között őrizni kell. 8