Datenschutzrichtlinie
DATENVERARBEITUNGSSICHERHEITSRICHTLINIE
ZWECK
Ziel dieser Richtlinie ist es, die notwendigen Maßnahmen und die Verantwortlichkeiten der Mitarbeiter festzulegen. Noumeno zur Erfüllung der Verpflichtungen hinsichtlich der Gewährleistung und des Schutzes der Grundrechte und Grundfreiheiten des Einzelnen, insbesondere des Rechts auf Privat-, Familien- und persönliches Leben, im Zusammenhang mit der Verarbeitung personenbezogener Daten.
UMFANG
Diese Richtlinie gilt für alle Noumeno Mitarbeiter, die für die Verarbeitung personenbezogener Daten zuständig sind, und/oder gegebenenfalls autorisierte Personen.
BEGRIFFE UND DEFINITIONEN
-
ANSPDCP – Nationale Aufsichtsbehörde für die Verarbeitung personenbezogener Daten.
-
Personenbezogene Daten – alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen; als identifizierbar gilt eine Person, die direkt oder indirekt, insbesondere mittels einer Kennnummer oder eines oder mehrerer Merkmale, die Ausdruck ihrer physischen, physiologischen, geistigen, wirtschaftlichen, kulturellen oder sozialen Identität sind, identifiziert werden kann.
-
Anonyme Daten – Daten, die aufgrund ihrer Herkunft oder der Art ihrer Verarbeitung nicht mit einer identifizierten oder identifizierbaren Person in Verbindung gebracht werden können.
-
Steuerung (Operator) – jede natürliche oder juristische Person, öffentlich oder privat, einschließlich öffentlicher Behörden, Institutionen und ihrer territorialen Strukturen, die über den Zweck und die Mittel der Verarbeitung personenbezogener Daten entscheidet.
-
Datenschutzbeauftragter – die Person, die für das ordnungsgemäße Funktionieren des Informationsschutzsystems, das personenbezogene Daten enthält, sowie für die Ausarbeitung, Umsetzung und Überwachung der Einhaltung der Datenschutzrichtlinie verantwortlich ist.
-
Verarbeitung personenbezogener Daten – jede mit personenbezogenen Daten durchgeführte Operation oder Reihe von Operationen, sei es automatisiert oder manuell, wie das Erheben, Aufzeichnen, Organisieren, Speichern, Anpassen, Verändern, Auslesen, Abfragen, Verwenden, Offenlegen gegenüber Dritten durch Übermittlung, Verbreitung oder auf andere Weise, Kombinieren, Sperren, Löschen oder Vernichten.
-
Lagerung – Speicherung personenbezogener Daten auf jeglichem Datenträger.
-
Benutzer – jede Person, die unter der Aufsicht des Verantwortlichen, eines Bevollmächtigten oder eines Vertreters handelt und über anerkannte Zugriffsrechte auf Datenbanken mit personenbezogenen Daten verfügt.
REFERENZDOKUMENTE
-
Gesetz Nr. 677/2001 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr, in der jeweils geltenden Fassung.
-
Verordnung des Volksanwalts Nr. 52/18.04.2002 über Mindestsicherheitsanforderungen für die Verarbeitung personenbezogener Daten.
-
ANSPDCP-Entscheidung Nr. 90/18.07.2006 über Fälle, in denen eine Benachrichtigung über die Verarbeitung personenbezogener Daten nicht erforderlich ist.
-
ANSPDCP-Entscheidung Nr. 100/23.11.2007 über Fälle, in denen eine Benachrichtigung über die Verarbeitung personenbezogener Daten nicht erforderlich ist.
-
ANSPDCP-Entscheidung Nr. 132/20.12.2011 über die Verarbeitungsbedingungen für persönliche Identifikationsnummern und andere personenbezogene Daten allgemeiner Art.
ALLGEMEINE GRUNDSÄTZE
Noumeno hat geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten vor versehentlicher oder unrechtmäßiger Zerstörung, Verlust, Veränderung, Offenlegung oder unbefugtem Zugriff getroffen. Für die Einhaltung des Gesetzes Nr. 677/2001 zuständige Personen wurden benannt.
Es wurden Maßnahmen getroffen, um die sichere Speicherung personenbezogener Daten zu gewährleisten und ein angemessenes Schutzniveau gemäß geltendem Recht sicherzustellen.Die organisatorischen und technischen Maßnahmen konzentrieren sich auf:
-
Benutzeridentifizierung und -authentifizierung
-
Zugriffsart und Rechte
-
Datenerfassungsverfahren
-
Computer und Zugangsterminals
-
Zugriffsprotokolldateien
-
Mitarbeiterschulung
SPEZIFISCHE VERFAHREN
Benutzeridentifizierung und -authentifizierung
-
Der Zugriff auf Systeme mit personenbezogenen Daten erfordert eine Authentifizierung mit eindeutigen Zugangsdaten, die während des Onboardings und des Identitätsmanagements ermittelt wurden.
-
Jeder Benutzer hat eine eindeutige Kennung (Benutzername), die nicht geteilt oder mehreren Personen zugewiesen werden kann.
-
Inaktive Konten werden nach einer von ihnen festgelegten Frist deaktiviert und gelöscht. Noumeno.
-
Jedes Konto erfordert eine Authentifizierung mittels Passwort. Passwörter werden sicher gespeichert, regelmäßig aktualisiert und bei der Eingabe maskiert.
-
Der Zugriff wird nach einer festgelegten Anzahl fehlgeschlagener Authentifizierungsversuche automatisch gesperrt.
-
Die Nutzer sind verpflichtet, die Vertraulichkeit ihrer Zugangsdaten zu wahren und haften gegenüber dem Verantwortlichen für deren Verwendung.
-
Autorisierte Mitarbeiter verwalten die Sperrung oder den Entzug von Konten im Falle von Kündigung, Versetzung, Missbrauch oder längerer Abwesenheit.
Zugriffstyp
Nutzer dürfen nur auf personenbezogene Daten zugreifen, die für ihre beruflichen Aufgaben erforderlich sind. Die Zugriffsrechte richten sich nach der Funktionalität (Verwaltung, Eingabe, Verarbeitung, Speicherung usw.) und den zulässigen Aktionen (Lesen, Schreiben, Löschen), einschließlich der Verfahren zur Durchsetzung dieser Beschränkungen.
Datenerfassung
-
Nur autorisiertes Personal darf personenbezogene Daten erfassen und eingeben in Noumeno Systeme.
-
Alle Datenänderungen werden mit Datum, Uhrzeit und Benutzer-ID protokolliert. Gelöschte oder geänderte Daten werden zu Prüfungszwecken aufbewahrt.
Computer und Zugangsterminals
-
Die Terminals befinden sich in Räumen mit beschränktem Zugang oder in abschließbaren Bereichen.
-
Inaktive Sitzungen werden nach einer voreingestellten Zeitspanne automatisch abgemeldet.
-
Der Zugriff auf Server, auf denen personenbezogene Daten gespeichert sind, erfolgt nur mit kontrollierten Berechtigungen.
-
Mobile Speichermedien, die personenbezogene Daten enthalten, dürfen das Gelände nicht ohne vorherige Genehmigung verlassen.
Zugriffsprotokolle
-
Jeder Zugriff auf personenbezogene Daten wird protokolliert. Auch unbefugte Zugriffsversuche werden erfasst.
-
Die Protokolle werden mindestens 2 Jahre lang aufbewahrt und können bei Ermittlungen als Beweismittel verwendet werden.
-
Protokolle ermöglichen die Identifizierung von Benutzern, die ohne entsprechende Berechtigung auf Daten zugegriffen haben.
Mitarbeiterschulung
-
Die Mitarbeiter werden über das Gesetz Nr. 677/2001, die Mindestsicherheitsanforderungen und die mit der Verarbeitung personenbezogener Daten verbundenen Risiken informiert.
-
Die Nutzer werden in Vertraulichkeit geschult und erhalten Erinnerungen per Systembenachrichtigung.
-
Benutzer müssen sich abmelden, wenn sie ihren Arbeitsplatz verlassen.
Computer- und Datensicherheit
Zu den Maßnahmen gehören:
-
Verbot nicht autorisierter Software.
-
Sensibilisierung der Nutzer für Malware- und Virenrisiken.
-
Installation von Antiviren-, Anti-Malware- und Sicherheitssystemen.
-
Beschränkung des Kopierens/Druckens personenbezogener Daten außerhalb des normalen Geschäftsablaufs.
Drucken und manuelle Bearbeitung
-
Nur autorisierte Benutzer dürfen personenbezogene Daten ausdrucken.
-
Dokumente, die personenbezogene Daten enthalten, müssen in abschließbaren Schränken aufbewahrt oder unmittelbar nach Gebrauch an autorisiertes Personal zurückgegeben werden.
VERARBEITUNG VON PERSONENBEZOGENEN DATEN
-
Die Verarbeitung ist nur mit ausdrücklicher Einwilligung, aufgrund gesetzlicher Bestimmungen oder mit Genehmigung durch die ANSDCP und unter Einhaltung angemessener Sicherheitsvorkehrungen zulässig.
-
Prinzipien: Die Daten müssen relevant, begrenzt und korrekt sein und dürfen nur für festgelegte Zwecke verarbeitet werden. Die Aufbewahrung ist auf das unbedingt Notwendige beschränkt.
Rechte der betroffenen Personen
Recht auf Information
-
Die betroffenen Personen müssen über den Zweck der Verarbeitung, ihre gesetzlichen Rechte (Auskunft, Berichtigung, Widerspruch) und weitere von den Aufsichtsbehörden geforderte Informationen informiert werden.
-
Die Einwilligung wird vor der Erhebung personenbezogener Daten eingeholt.
-
Die Registrierungsnummer der Benachrichtigung muss in allen Dokumenten angegeben werden, die personenbezogene Daten erfassen, speichern oder weitergeben.
Zugangsrecht
-
Einzelpersonen können einmal jährlich kostenlos eine Bestätigung darüber anfordern, ob ihre Daten verarbeitet werden.
Recht auf Berichtigung oder Löschung
-
Einzelpersonen können die Berichtigung, Aktualisierung, Sperrung oder Löschung von Daten verlangen, die unrechtmäßig verarbeitet wurden.
-
Die Umwandlung in anonyme Daten ist zulässig, wenn die Verarbeitung nicht konform ist.
Widerspruchsrecht
-
Personen können der Verarbeitung ihrer personenbezogenen Daten jederzeit aus berechtigten Gründen widersprechen. Die Verarbeitung muss eingestellt werden, wenn der Widerspruch berechtigt ist, es sei denn, gesetzliche Bestimmungen stehen dem entgegen.
Recht auf Rechtsmittel
-
Betroffene Personen können sich an Aufsichtsbehörden oder Gerichte wenden, um ihre Rechte durchzusetzen und Schadensersatz für Schäden zu fordern, die durch eine unrechtmäßige Datenverarbeitung entstanden sind.
Offenlegung personenbezogener Daten
-
Die Daten können mit autorisiertem Personal oder öffentlichen/privaten Einrichtungen geteilt werden mit:
-
Ausdrückliche, informierte Einwilligung der betroffenen Person; oder
-
Rechtliche Genehmigung.
-
-
Bei Online-Überweisungen muss die Systemsicherheit gewährleistet sein.
-
Personen, die ihr Widerspruchsrecht ausgeübt haben, dürfen nicht dazu aufgefordert werden, ihre Daten zu verarbeiten.
SCHLUSSBESTIMMUNGEN
Für weitere Informationen können sich Interessierte an folgende Stellen wenden: office@noumeno.com
FIRMENINFORMATIONEN
Noumeno S.R.L.
CUI: 36407456
Handelsregister: J35/2277/2016
Webseite: www.noumeno.com
E-Mail: office@noumeno.com
