A. Introducere
Prezentul regulament este întocmit în baza Regulamentul (UE) 2016/679 Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date și abrogarea Directivei 95/46/CE.
Acest Regulament se aplica tuturor angajaților, permanenți sau temporari și tuturor contractorilor care lucrează în numele Societății.
Date personale înseamnă orice informații privind o persoană fizică identificată sau identificabilă; o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice, proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale. Precizăm că numele luat atât împreună cu alte informații, cât și individual reprezintă o dată personală.
Instrucțiunile de mai jos se aplică pentru orice prelucrare. Prelucrare înseamnă orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea.
B. Reguli generale
- Angajații sunt obligați să noteze datele personale ale clienților numai prin mijloace specifice precum: software-uri (numai in conformitate cu particularitățile software-ului respectiv), formulare standard, rapoarte standard, etc. Orice altă notare a datelor, fie hardcopy (cum ar fi notarea pe hârtii) sau electronic (cum ar fi word sau excel) trebuie evitată. Nu se va lua nicio dată personală suplimentară celor expres menționate în software-urile și documentele menționate anterior.
- De fiecare data când sunt colectate date personale de la persoane fizice trebuie să existe cel puțin o scurtă informare cu privire la prelucrarea datelor personale. Astfel, orice formular/document în baza cărora sunt preluate date personale, va avea o informare corespunzătoare.
- In măsura în care societatea preia date personale de la terțe persoane sau transmite date personale la terțe persoane, contractul aferent va cuprinde clauze cu privire la protecția datelor.
- Cu privire la datele personale colectate în vederea încheierii unui contract (i) în caz de clienți persoane fizice, doar numele, prenumele si adresa, seria si număr CI, (ii) în caz de furnizori sau clienți persoane juridice, doar numele, prenumele si funcția delegatului. În măsura în care contractul încheiat va fi autentificat la un notar public, va fi folosit și CNP-ul persoanei fizice, conform legislație specifice în vigoare.
- Angajații trebuie să păstreze în condiții de strictețe parolele și mijloacele tehnice de acces la datele cu caracter personal pe care le prelucrează în îndeplinirea atribuțiilor de serviciu.
- Angajații nu vor divulga nimănui și nu vor permite nimănui să ia cunoștință de parolele și mijloacele tehnice de acces în sistemele informatice pe care le utilizează în desfășurarea atribuțiilor de serviciu.
- Angajații nu vor copia pe suport fizic niciun fel de date cu caracter personal disponibile în sistemele informatice ale societății, cu excepția situațiilor în care această activitate se regăsește în atribuțiile lor de serviciu sau a fost autorizată de către superiorul lor ierarhic.
- Angajații nu vor transmite pe suport informatic și nici pe un altfel de suport date cu caracter personal către sisteme informatice care nu se află sub controlul societății, inclusiv stick-uri USB, HDD, discuri rigide, căsuțe de e-mail, foldere accesibile via FTP sau orice alt mijloc tehnic.
- Angajații trebuie să se asigure că documentele care conțin datele personale ale clienților nu vor ajunge în posesia altor angajați care nu au atribuții în legătură cu aceste documente.
- Fiecare angajat va avea acces doar la datele personale necesare pentru îndeplinirea atribuțiilor lor conform Evidenței activităților de prelucrare desfășurate sub responsabilitatea operatorului atașată prezentelor instrucțiuni ca și Anexa 1 (“Evidența”).
- Angajații se vor asigura că documentele care conțin date personale vor fi stocate într-o zonă cu acces limitat doar la persoanele cu drept de acces conform Evidenței.
- Documentelor conținând date cu caracter personal li se vor asigura integritatea, securitatea și confidențialitate prin stocarea in spații corespunzătoare, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, distrugerii sau a deteriorării. Accesul personalelor neautorizate la astfel de documente va fi restricționat. (de exemplu documentele se vor păstra in sertare, dulapuri cu cheie). Nu se vor păstra documente in spații și încăperi accesibile publicului (exemplu: holuri).
- Angajații vor avea grijă ca datele colectate de la clienți să fie folosite strict în scopurile pentru care au fost colectate.
- Angajații vor avea grijă să nu solicite date personale ale clienților dacă acestea nu sunt necesare (conform formularelor/contractelor standard), iar în măsura în care clienții, din proprie inițiativă, acordă mai multe date decât ar fi necesar, aceste date vor fi distruse/șterse.
- Angajații vor avea grijă ca distrugerea oricăror documente hardcopy care conțin date personale, indiferent de motiv, să se facă prin metode mecanice (shredder) sau în baza unui contract cu un furnizor ce asigură distrugerea corespunzătoare.
- Datele personale ale clienților vor fi șterse, în cazurile prevăzute la pct. 10 din prezenta secțiune ulterior expirării termenului menționat în Evidență din orice bază de date electronică (software-uri, email-uri, fișiere electronice). Documentele ce conțin date personale vor fi distruse ulterior expirării termenului menționat în Evidență.
- Angajații se vor asigura că toate formularele prin care clienții și-au exprimat consimțământul pentru prelucrarea datelor personale și prin care au fost informați cu privire la prelucrarea datelor lor personale, vor fi păstrate într-un mod corespunzător, fiind accesibile persoanelor responsabile.
- Angajații nu vor face discount-uri sau upgrade-uri în cazul unor plângeri cu privire la prelucrarea datelor cu caracter personal, ci vor urma Procedura Plângere Clienți atașată la prezentul ca și Anexa 2.
- Din motive de securitate, angajații nu vor folosi adresele personale de e-mail pentru a-și îndeplini atribuțiile de serviciu.
- În cazul în care are loc o încălcare a securității datelor cu caracter personal, angajații Cordia vor urma procedura de lucru descrisă în cuprinsul Anexei nr. 3 (PROCEDURA DE URMAT ÎN CAZUL UNEI BREȘE DE SECURITATE).
- Angajații nu vor efectua, solicita sau păstra (pentru cazul în care au fost furnizate fără să fie cerute) copii ale actelor de identitate (sau orice alte documente) ale clienților ca anexe la contracte. Clienții vor prezenta cartea de identitate angajaților în vederea completării și inserării datelor corespunzătoare în contracte și ulterior clientului i se va restitui cartea de identitate, fără a se efectua copii ale acesteia.
- Eventualele plângeri ale clienților (altele decât acelea cu privire la protecția datelor ce vor fi soluționate conform secțiunii B.18 de mai sus) vor fi transmise doar persoanelor care au atribuții în legătură cu soluționarea acestor plângeri in conformitate cu Evidența.
- Angajații nu vor răspunde solicitărilor terțelor persoane neautorizate de a oferi informații și a dezvălui date cu caracter personal (nici telefonic, nici direct) despre clienții Cordia.
- Datele cu caracter personal prelucrate de angajați trebuie să fie actualizate în permanență prin asigurarea faptului că datele inexacte sunt rectificate de îndată sau prin ștergerea informațiilor care nu mai sunt de actualitate.
C. Vânzări
- Ulterior primirii unei cereri prin e-mail sau telefon, angajații trebuie să răspundă solicitării printr-un e-mail care va conține obligatoriu trimiterea către Politica de Confidențialitate Cordia.
- Cererile de oferte primite trebuie șterse/distruse sau anonimizate după trecerea unei perioade rezonabile de timp conform Evidentei.
- Fișierele electronice ce conțin datele clienților și potențialilor clienți ai Cordia trebuie actualizate periodic prin ștergerea datelor cu caracter personal care nu mai sunt utile angajaților.
- Modelele de contracte (draft-urile) folosite de angajați nu vor conține date cu caracter personal.
- CNP-ul clienților va fi trecut doar în contractele autentificate de către notarul public colaborator. Actul de identitate al clienților va fi transmis direct de către aceștia notarului public, fără intermedierea departamentului Comercial.
- Clientului trebuie sa îi fie solicitate doar datele strict necesare încheierii contractului. În măsura în care notarul colaborator solicită copia actului de identitate, Cordia trebuie să pună clientul în legătură directă cu notarul, fără a prelua copia actului de identitate.
- Contractele încheiate între client și Cordia vor conține o secțiune dedicată modalității de prelucrare a datelor cu caracter personal.
D. Administrativ
- Listele privind cheltuielile de întreținere lunare trebuie încomite folosindu-se doar numărul apartamentului, fără a se dezvălui alte date cu caracter personal ale locatarilor.
- E-mailurile de interes pentru toți locatarii trebuie trimise acestora printr-o modalitate care să asigur confidențialitatea datelor fiecărui locatar.
- Actele de identitate ale proprietarilor/chiriasilor nu vor fi prelucrate de către departamentul Tehnic. Pentru emiterea chitanțelor sau completarea altor documente interne, se vor solicita si folosi doar datele strict necesare completarii (nume, prenume, adresa).
- În cazul în care se contracteaza serviciile unui furnizor pentru prelucrarea datelor personale ale locatarilor în vederea stabilirii cheltuielilor lunare ale acestora, contractul va cuprinde clauze specifice cu privire la prelucrarea datelor respective.
E. Sales & Marketing
- Cu privire la marketing-ul efectuat către persoanele juridice: se vor transmite e-mailuri doar către adresele de contact afișate pe site-urile persoanelor juridice și ajunse în spațiul public. E-mailurile nu vor fi adresate decât către persoane juridice ale căror adrese de contact fie (i) au in conținut un domeniu care aparține fără dubiu unei persoane juridice (e.g., nu au terminație yahoo sau gmail) sau (ii) există dovadă a faptului că acea adresă a fost acordată în scopuri profesionale (e.g., publicare pe site-ul unei societăți sau trimiterea acestei adrese de e-mail de persoana în cauza pe parcursul oricărei corespondențe profesionale). In textul e-mailului de prezentare se va comunica sursa de unde a fost colectata adresa de e-mail. E-mailul va conține o prezentare succintă a Politicii de Confidențialitate ușor de citit și un link către întreaga Politica de Confidențialitate.
Cu privire la marketing-ul efectuat către persoanele fizice: acesta se va face doar în baza consimțământului persoanei fizice acordat în mod expres.
- În cazul în care un client solicită o ofertă cu privire la un serviciu al societății, iar ulterior transmiterii ofertei acesta nu răspunde, clientul poate fi contactat într-o perioadă rezonabilă de cel mult 2 ori. – de mutat la comercial
- Ofertele care nu au fost acceptate de clienți vor fi șterse în conformitate cu Evidența. – de scos
- Fotografii în care apar persoane fizice vor fi efectuate numai cu respectarea următoarelor condiții:
- în cadrul evenimentelor in care intrarea nu este condiționata de bilet/invitație, nu se vor mai face poze care pun în evidenta una sau mai multe persoane. Pozele vor putea fi făcute, însă, numai in acele situații in care persoanele nu pot fi identificate in mod individual (de exemplu, asupra unor grupuri mari de persoane sau poze “blurate”)
Daca au fost făcute poze care nu respecta condițiile expuse mai sus, acestea vor fi șterse de îndată fără a fi publicate în mediul online. Cu toate acestea, pozele care scot în evidenta anumiți participanți pot fi făcute dacă aceștia și-au dat în prealabil consimțământul prin completarea formularului standard cu privire la acest aspect.
- Cu ocazia organizării unor evenimente în care intrarea este condiționată de bilet/invitație, participanții trebuie înștiințați despre faptul ca se vor face poze prin modalități efective precum: afișe (la intrarea in incinta localului în care este ținut evenimentul) poziționate astfel încât sa fie vizibile pentru orice participant, precum și anumite mențiuni pe bilete/invitații, afișe, site, pagina destinata evenimentului pe rețelele de socializare.
În cadrul acestor evenimente, pot fi făcute poze participanților și pot fi publicate pe site si/sau rețele de socializare. Cu toate acestea, daca un participant sau mai mulți solicita ștergerea fotografiilor publicate în mediul online, atunci acestea trebuie șterse în mod corespunzător în cel mai scurt timp posibil dar nu mai mult de 30 zile.
- Orice alte poze ale clienților și/sau angajaților pot fi efectuate doar în măsura în care consimțământul acestora este luat în prealabil, în baza formularelor standard existente.
Notă: aceasta Secțiune 4 se aplică în mod corespunzător și cu privire la filmări, transmitere live sau orice alte metode similare menite să conducă la identificarea clienților.
F. Departamentul financiar
- CNP-ul nu va mai fi trecut în facturi.
- Cu privire la persoanele fizice, factura emisă de Cordia trebuie să cuprindă doar următoarele date: (i) în caz de clienți persoane fizice, doar numele, prenumele și adresa și (ii) în caz de clienți persoane juridice, doar numele, prenumele și funcția delegatului. De asemenea, factura emisă de furnizori, va fi completată (dacă va fi necesar) doar cu numele, prenumele și funcția delegatului.
- Documente arhiva parolata
G. HR
- CV-urile persoanelor care nu au fost angajate și nu există nici perspectiva angajării pe viitor vor fi șterse de îndată. Cu privire la persoanele care ar putea fi angajate în viitor, CV-urile acestora vor fi păstrate pentru durata stabilită conform Evidentei.
- Angajații care vor contacta candidații pentru angajare al căror CV a fost obținut din alte surse decât Cordia, le vor pune în vedere acestora, în primul rând, proveniența datelor lor personale și, în al doilea rând, unde pot regăsi politica de confidențialitate aplicabilă.
- În cadrul interviurilor pe parcursul angajării nu se vor nota informații cu privire la starea civilă, orientare sexuală, trăsături fizice, religie, convingeri politice, rasă, sau altele asemenea.
- Pozele angajaților vor putea fi efectuate și folosite în cazul în care angajații respectivi și-au dat consimțământul în mod expres pentru afișarea/folosirea pozelor în baza formularului standard furnizat în acest sens.
- De asemenea, vor fi șterse toate pozele celor care nu mai sunt angajați ai Cordia.
- NU li se va mai solicita angajaților cazierul judiciar în vederea angajării cu excepția celor care sunt angajați pentru următoarele posturi: agenți de pază, consilieri juridici, personal cu atribuții de gestiune. Toate cazierele angajaților actuali care nu se regăsesc printre cei enumerați, vor fi șterse/distruse.
- NU li se va mai solicita angajaților copii de pe certificatele de naștere și/sau căsătorie, cu excepția (i) cazului în care sunt necesare pentru a justifica anumite facilități fiscale pentru care optează angajatul sau (ii) atunci când exista o discrepanță între numele din actele de studii și numele de la angajare pentru a dovedi calificarea angajatului (atunci când legea impune obligativitatea angajării de personal calificat pe anumite posturi).
- NU li se va mai solicita angajaților o copie după certificatul de căsătorie/certificatul de deces pentru acordarea beneficiilor prevăzute de contractul de muncă (zile libere/indemnizație). Angajații vor fi rugați să prezinte certificatul pentru constatarea existenței și validității acestuia de către personalul HR și se va completa o declarație în acest sens.
- La dosarul fiecărui angajat poate fi păstrată doar o fișă medicală care atestă faptul că este apt pentru muncă. Orice alte documente care conțin informații despre starea fizică sau psihică sau despre sănătatea angajaților nu vor fi solicitate și/sau păstrate.
- Condica de prezentă a salariaților va fi ținută într-un mod care să asigure confidențialitatea datelor fiecărui salariat.
- Camerele de supraveghere NU vor fi folosite pentru a monitoriza activitatea angajaților.
- Datele obținute in scopul pontajului NU vor fi folosite în vederea monitorizării angajaților. Acestea vor fi folosite exclusiv în vederea cuantificării orelor de muncă și a anumitor absențe nemotivate.
- Documentele cu privire la plata salariilor vor fi întocmite astfel încât să se asigure confidențialitatea salariului fiecărui angajat (ex. NU vor fi intocmite tabele care vor fi semnate colectiv de către angajați). În cazul în care se folosește fluturaș de salariu individual, acesta nu va conține CNP-ul angajatului.
- În cazul în care se contactează serviciile unor colaboratori, nu li se va mai solicita nici CNP-ul și nici copie de pe cărțile de identitate ale acestora, cu excepția unor obligații legale (e.g. registrele de zilieri puse la dispoziție de ITM)
- Numele părinților angajaților nu vor fi trecute în niciun registru/bază de date, etc
H. Securitate
- Înregistrările video din cadrul societății vor fi predate organelor de poliție și/sau procurorilor doar în baza unei ordonanțe emise și semnate de aceștia și care prevede următoarele: (i) zona monitorizata în care se presupune că a fost săvârșită fapta penală, (ii) data si orele estimate cu privire la săvârșirea faptei penale, (iii) infracțiunea pentru care s-a dispus începerea urmăririi penale, (iv) descrierea situației de fapt cu privire la care s-a început urmărirea penala, (v) suspectul/ii si/sau inculpatul/ii (daca exista) si (vi) predarea înregistrărilor care pot servi ca mijloace de proba in procesul penal.
- Datele personale ale clienților NU vor fi remise organelor de poliție și/sau procurori decât în baza unei ordonanțe emise și semnate de aceștia și care prevede următoarele: (i) infracțiunea pentru care s-a dispus începerea urmăririi penale, (ii) descrierea situației de fapt cu privire la care s-a început urmărirea penala, (iii) suspectul/ii și/sau inculpatul/ii (dacă există) și (iii) predarea înscrisurilor care conțin datele clienților și care pot servi ca mijloace de probă in procesul penal.
- Monitoarele trebuie amplasate in zone in care accesul persoanelor neautorizate este limitat.
(i) accesul la înregistrări trebuie limitat la personalul de supraveghere si management si aceștia ar trebui sa aibă acces doar in baza unei proceduri cu privire la modalitatea in care aceste înregistrări pot fi accesate.
(ii) înregistrările video nu pot fi folosite in vederea verificării îndeplinirii atribuțiilor de serviciu.
- Camerele de supraveghere NU vor fi folosite pentru a monitoriza activitatea angajaților. Acestea vor fi folosite doar pentru investigarea și soluționarea incidentelor ce pot afecta negativ securitatea și buna desfășurare a activității societății.
I. IT
- Email-uri și documentele șterse de orice angajat Cordia trebuie șterse definitiv din orice bază de date (inclusiv server).
- Log-urile care au înregistrat consimțământul electronic al clienților trebuie să fie păstrate.
- Orice soft achiziționat trebuie să respecte legislația privind protecția datelor. Cu titlu de exemplu, aceste soft-uri trebuie să aibă o procedură de ștergere automată a datelor după o anumită perioadă ce va fi stabilită pentru fiecare categorie de date, să aibă măsuri de securitate implementate în vederea protejării împotriva accesării neautorizate a datelor, să colecteze numai datele personale necesare pentru realizarea unui anumit scop, să aibă acces la ele doar persoanele cu funcții de serviciu relevante
- Politica de casare a echipamentelor vechi astfel încât datele personale stocate pe acestea să nu mai poată fi niciodată recuperate va fi respectată.
- Personalul IT trebuie să urmărească respectarea politicii cu privire la securitatea datelor..