RODO • Privacy • Information Security

Ochrona danych jest częścią sposobu, w jaki realizujemy projekty IT.

Respektujemy prawa osób, ograniczamy dostęp do informacji i dokumentujemy sposób przetwarzania danych. W zależności od projektu działamy jako administrator albo podmiot przetwarzający i przyjmujemy obowiązki odpowiednie do tej roli.

Nasze zobowiązanieLegalność, minimalizacja, poufność i rozliczalność

Nie ograniczamy RODO do dokumentu na stronie. System obejmuje procedury, rejestry, personel, dostawców, środki techniczne i regularne przeglądy.

Privacy by designMinimalny dostępNDA i DPAObsługa incydentówRetencja danychPrawa osób
Aktualny model realizacji usług IT

Imienny dostęp, bez dostępu „na zapas”.

Obecnie jedyną imiennie upoważnioną osobą wykonującą usługi informatyczne jest Dariusz Sołtan. Działa w zakresie powierzonych zadań, na podstawie upoważnienia, zobowiązania do poufności i zasad bezpieczeństwa przyjętych przez IT MultiMedia Creative.

Inne osoby

Pracownicy, współpracownicy i podwykonawcy nie posiadają obecnie upoważnienia ani dostępu do danych klientów. Ich ewentualne przyszłe dopuszczenie wymaga formalnego upoważnienia, minimalnego zakresu dostępu oraz zgody klienta, jeżeli przewiduje ją umowa lub DPA.

Nasze podejście

RODO przekładamy na konkretne zasady działania.

Każdy proces powinien mieć określony cel, podstawę prawną, zakres danych, odbiorców, okres przechowywania, właściciela i zabezpieczenia.

01

Najpierw ustalamy rolę

Rozróżniamy dane przetwarzane dla własnych celów od danych powierzonych przez klienta. Role stron i polecenia zapisujemy w umowie.

02

Zbieramy tylko to, co potrzebne

Ograniczamy zakres, widoczność i czas przechowywania. W development i testach preferujemy dane syntetyczne albo odpowiednio zminimalizowane.

03

Utrzymujemy dowody

Prowadzimy rejestry czynności, upoważnień, dostawców, żądań i incydentów oraz dokumentujemy analizę ryzyka i podjęte decyzje.

Odpowiedzialność

Inne dokumenty dla pracownika, inne dla podwykonawcy.

Forma współpracy nie może tworzyć luki w ochronie danych. Każda osoba uzyskuje dostęp dopiero po ustaleniu roli, zakresu i odpowiedzialności.

Pracownik

Działa z upoważnienia

Otrzymuje instrukcje, obowiązek poufności, szkolenie oraz dostęp ograniczony do obowiązków. Dostęp jest odbierany po zmianie roli lub zakończeniu pracy.

Współpracownik B2B

Liczy się stan faktyczny

Gdy działa wewnątrz zespołu — obowiązują polecenia i upoważnienie. Gdy samodzielnie ustala cele lub sposoby — jego rolę oceniamy odrębnie.

Podwykonawca

NDA nie zastępuje DPA

Przed dostępem oceniamy zabezpieczenia, zawieramy właściwą umowę i kontrolujemy dalsze podpowierzenie, incydenty oraz zwrot lub usunięcie danych.

Reprezentant kontrahenta

Dane zawodowe również są chronione

Imię, służbowy e-mail, telefon i informacje o reprezentacji osoby fizycznej pozostają danymi osobowymi. Realizujemy obowiązek informacyjny z art. 13 lub 14 RODO.

Cykl danych

Ochrona od rozpoczęcia współpracy do bezpiecznego zakończenia.

1

Inwentaryzacja

Określamy dane, osoby, systemy, lokalizacje, dostawców i przepływy.

2

Podstawa i informacja

Ustalamy podstawę prawną, obowiązek informacyjny oraz potrzebę LIA lub DPIA.

3

Dostęp i zabezpieczenia

Nadajemy minimalne uprawnienia, MFA, zatwierdzone kanały i wymagane kontrole projektu.

4

Monitoring i reakcja

Obsługujemy alerty, błędy, żądania osób i naruszenia zgodnie z procedurami i terminami.

5

Retencja i usunięcie

Po osiągnięciu celu dane są usuwane, zwracane lub ograniczane; zakończenie może zostać potwierdzone protokołem.

Security Overview

Środki organizacyjne i techniczne dobieramy do ryzyka.

Zakres szczegółowy potwierdzamy dla konkretnej usługi, systemu i umowy.

Tożsamość i dostęp

Imienne konta, najmniejsze uprawnienia, MFA, kontrola kont uprzywilejowanych i offboarding.

Urządzenia i transmisja

Szyfrowanie, blokada, aktualizacje, zatwierdzone urządzenia i kanały oraz ochrona sekretów.

Bezpieczny rozwój

Separacja środowisk, ograniczenie danych produkcyjnych w testach, przegląd kodu i zależności.

Incydenty i naruszenia

Eskalacja, ograniczenie skutków, dowody, ocena ryzyka i współpraca z klientem.

Kopie i ciągłość

Kopie, testy odtworzenia i RPO/RTO według krytyczności i odpowiedzialności.

Dostawcy i transfery

Ocena dostawcy, DPA, podprocesorzy, lokalizacje i mechanizmy transferu poza EOG.

Retencja i usuwanie

Okresy związane z celem i prawem, zwrot danych i uwzględnienie cyklu kopii.

Narzędzia AI

Zatwierdzanie przypadków użycia, zakaz ujawniania danych i sekretów w publicznych modelach.

COREON Sentinel

Dla pilotaży MSSQL: dodatkowa detekcja sygnałów technicznych bez przesyłania rekordów biznesowych.

Prawa osób

Osoba może skontaktować się z nami w sprawie swoich danych.

Obsługujemy prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia — gdy ma zastosowanie — oraz sprzeciw i wycofanie zgody. Tożsamość weryfikujemy proporcjonalnie.

Dostęp i kopiaSprostowanieUsunięcieOgraniczeniePrzeniesienieSprzeciw

Kontakt RODO: itmultimediacreative@gmail.com+48 536 375 011

Dla klientów i działów zakupów

Dokumenty, które możemy uzgodnić przed projektem.

Pełnych procedur operacyjnych nie publikujemy. Odpowiedni zakres udostępniamy w procesie zakupowym, audycie albo po zawarciu NDA.

NDApoufność informacji projektu
DPApowierzenie zgodne z art. 28 RODO
TOMsśrodki techniczne i organizacyjne
Security Overviewkontrole i model odpowiedzialności
Podprocesorzydostawcy, lokalizacje i transfery
Protokół zakończeniazwrot lub usunięcie danych
Przejrzystość

Nie składamy obietnic bez pokrycia.

RODO wymaga stałego procesu, nie jednorazowego dokumentu. Zabezpieczenia, czasy reakcji, lokalizacje, podprocesorzy i poziomy usług potwierdzamy dla faktycznego zakresu projektu.

Ważne rozróżnienie

Zgodność organizacyjna nie jest certyfikatem ani gwarancją braku incydentu. Oznacza adekwatne zasady, środki, odpowiedzialność i dowody oraz ich aktualizację wraz ze zmianą ryzyka.

Proces zakupowy i audyt

Potrzebujesz NDA, DPA albo odpowiedzi na kwestionariusz bezpieczeństwa?

Uzgodnimy role, dane, personel, podprocesorów, retencję, incydenty i zabezpieczenia.

Skontaktuj się