Datum donošenja: 01.06.2018.
Stupa na snagu: 02.06.2018.
Članak 1.
Predmet pravilnika
Ovim Pravilnikom uređuje se način prikupljanja, obrade, korištenja, pohrane i zaštite osobnih podataka kojima raspolaže Udruga Zemljane staze (u daljnjem tekstu: Udruga), kao i prava i obveze zaposlenika, volontera, članova upravljačkih tijela i vanjskih suradnika koji tijekom rada dolaze u kontakt s osobnim podacima.
Cilj Pravilnika je osigurati zakonitu, poštenu i transparentnu obradu osobnih podataka u skladu s:
- Uredbom (EU) 2016/679 (GDPR)
- Zakonom o provedbi Opće uredbe o zaštiti podataka
- drugim važećim propisima Republike Hrvatske.
Članak 2.
Definicije
Pojmovi korišteni u ovom Pravilniku imaju značenje određeno GDPR-om.
Osobni podatak predstavlja svaki podatak koji se odnosi na fizičku osobu čiji je identitet utvrđen ili se može utvrditi.
Obrada podataka obuhvaća svaku radnju koja se obavlja nad osobnim podacima, uključujući prikupljanje, pohranu, organizaciju, korištenje, prijenos i brisanje.
Članak 3.
Načela obrade
Udruga obrađuje osobne podatke u skladu sa sljedećim načelima:
- zakonitost, poštenost i transparentnost
- ograničenje svrhe
- smanjenje količine podataka
- točnost podataka
- ograničenje razdoblja pohrane
- cjelovitost i povjerljivost
- odgovornost voditelja obrade.
Članak 4.
Osobni podaci koje Udruga obrađuje
Udruga može obrađivati osobne podatke:
- članova Udruge
- zaposlenika
- volontera
- autora i vanjskih suradnika
- donatora
- predstavnika partnera
- sudionika edukacija i radionica
- korisnika internetske stranice
- osoba koje se prijavljuju na newsletter.
Članak 5.
Pravne osnove obrade
Obrada osobnih podataka provodi se kada postoji:
- privola ispitanika
- izvršavanje ugovora
- zakonska obveza
- legitimni interes Udruge
- zaštita vitalnih interesa.
Članak 6.
Obveze zaposlenika, volontera i suradnika
Sve osobe koje tijekom rada obrađuju osobne podatke obvezne su:
- koristiti podatke isključivo u svrhu obavljanja svojih poslova
- čuvati povjerljivost podataka
- spriječiti pristup neovlaštenim osobama
- ne kopirati podatke bez opravdane potrebe
- ne dostavljati podatke trećim osobama bez ovlaštenja
- zaključavati računala prilikom napuštanja radnog mjesta
- koristiti sigurne zaporke
- odmah prijaviti svaku sumnju na povredu sigurnosti podataka.
Obveza čuvanja povjerljivosti traje i nakon prestanka rada ili suradnje s Udrugom.
Članak 7.
Organizacijske mjere zaštite
Udruga provodi sljedeće mjere:
- ograničen pristup osobnim podacima
- dodjelu korisničkih računa samo ovlaštenim osobama
- korištenje snažnih lozinki
- redovito ažuriranje računala
- antivirusnu zaštitu
- sigurnosne kopije podataka
- zaključavanje prostorija kada nisu pod nadzorom
- zaključavanje ormara s papirnatom dokumentacijom.
Članak 8.
Obrada elektroničke dokumentacije
Elektronička dokumentacija pohranjuje se na:
- službenim računalima
- službenom cloud sustavu (Google Workspace, Microsoft 365 ili drugi odobreni sustav)
- sigurnim vanjskim diskovima kada je potrebno.
Nije dopušteno:
- koristiti privatne USB memorije bez odobrenja
- spremati dokumente na nezaštićena računala
- dijeliti korisničke račune.
Članak 9.
Obrada papirnate dokumentacije
Papirnata dokumentacija mora biti:
- pohranjena u zaključanim ormarima
- dostupna samo ovlaštenim osobama
- uništena na siguran način nakon isteka roka čuvanja.
Članak 10.
Korištenje elektroničke pošte
Prilikom slanja elektroničke pošte potrebno je:
- provjeriti primatelje
- koristiti BCC kada se poruka šalje većem broju osoba koje se međusobno ne poznaju
- ne slati osjetljive podatke bez odgovarajuće zaštite
- koristiti službene adrese elektroničke pošte kad god je moguće.
Članak 11.
Fotografije i videozapisi
Fotografije i videozapisi mogu se koristiti za:
- izvještavanje o radu Udruge
- promidžbu aktivnosti
- izvještavanje donatora.
Kada je potrebno, prije objave pribavlja se privola osoba koje se fotografiraju.
Za djecu i maloljetnike potrebna je privola roditelja ili zakonskog skrbnika, osim ako drugačije proizlazi iz primjenjivih propisa.
Članak 12.
Povreda osobnih podataka
Svaka osoba koja primijeti:
- gubitak dokumentacije
- krađu računala
- neovlašten pristup
- pogrešno poslane osobne podatke
- hakiranje računa
- ransomware ili drugi sigurnosni incident
dužna je odmah obavijestiti predsjednika Udruge ili drugu odgovornu osobu.
Voditelj obrade procjenjuje postoji li obveza prijave Agenciji za zaštitu osobnih podataka u roku od 72 sata, u skladu s člankom 33. GDPR-a.
Članak 13.
Zahtjevi ispitanika
Ako osoba zatraži:
- pristup svojim podacima
- ispravak
- brisanje
- ograničenje obrade
- prenosivost
- povlačenje privole
zahtjev se odmah prosljeđuje predsjedniku Udruge koji koordinira odgovor u zakonskom roku.
Članak 14.
Edukacija
Udruga će po potrebi provoditi edukacije zaposlenika, volontera i suradnika o pravilnoj obradi osobnih podataka.
Svaka osoba koja obrađuje osobne podatke upoznaje se s ovim Pravilnikom prije početka rada.
Članak 15.
Čuvanje dokumentacije
Dokumentacija koja sadrži osobne podatke čuva se samo onoliko dugo koliko je potrebno radi ispunjenja svrhe obrade ili koliko zahtijevaju zakonski propisi i ugovori o financiranju projekata.
Članak 16.
Povjerljivost
Sve osobe koje imaju pristup osobnim podacima obvezne su potpisati Izjavu o povjerljivosti ako to zahtijeva priroda njihovog rada.
Članak 17.
Završne odredbe
Ovaj Pravilnik stupa na snagu danom donošenja.
Za provedbu ovog Pravilnika odgovoran je predsjednik Udruge ili druga osoba koju ovlasti Upravni odbor.
