Zásady ochrany a zpracování osobních údajů
1. Účel zásad ochrany a zpracování osobních údajů
1.1. Účelem těchto zásad je komplexní úprava podmínek zpracování osobních údajů klientek a dalších osob včetně osob v pracovněprávním a obdobném vztahu, jejichž osobní údaje může správce zpracovávat při výkonu své činnosti, organizací proFem – centrum pro oběti domácího a sexuálního násilí, o. p. s. se sídlem Břevnovská 1692/6, 169 00 Praha 6, IČO: 25768255.
1.2. Tyto zásady implementují pravidla zpracování osobních údajů v souladu s nařízením GDPR do provozu Organizace.
1.3. Tyto zásady se považují za závazná pravidla ve smyslu čl. 4 bodu 20) nařízení GDPR.
2. Vymezení pojmů
2.1. V kontextu těchto zásad se níže uvedenými pojmy rozumí následující:
-
- Organizace – proFem – centrum pro oběti domácího a sexuálního násilí, o.p.s.;
- PORT – Centrum PORT pro oběti sexuálního násilí na adrese Břevnovská 1692/6, 160 00 Praha 6, provozované a zřizované Organizací;
- Správce – Organizace při zpracování osobních údajů klientek a dalších osob;
- Osobní údaj – veškeré informace o identifikované nebo identifikovatelné fyzické osobě (Subjektu údajů); identifikovatelnou fyzickou osobou je fyzická osoba, kterou lze přímo či nepřímo identifikovat, zejména odkazem na určitý identifikátor, například jméno, identifikační číslo, lokační údaje, síťový identifikátor nebo na jeden či více zvláštních prvků fyzické, fyziologické, genetické, psychické, ekonomické, kulturní nebo společenské identity této fyzické osoby;
- Klientka – fyzická osoba, které Organizace poskytuje služby v souladu s relevantními právními předpisy;
- Další osoba – fyzická osoba jiná než Klientka, které jsou Organizací poskytovány služby nebo jejíž Osobní údaje Organizace při výkonu své činnosti zpracovává. Může se jednat o osobu v pracovněprávním vztahu s Organizací, potenciálního zaměstnance, bývalého zaměstnance, dobrovolníka (dále společně jen “Zaměstnanec”), účastníka kurzu pořádaného Organizací, návštěvníka webových stránek Organizace (viz odst. 2.1., písm. m.) nebo jinou osobu;
- Subjekt – Klientka nebo Další osoba, jejichž Osobní údaje jsou zpracovávány Správcem při výkonu jeho činnosti;
- GDPR – nařízení Evropského parlamentu a Rady (EU) č. 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů);
- Zpracování – jakákoliv operace nebo soubor operací s Osobními údaji nebo soubory Osobních údajů, který je prováděn pomocí či bez pomoci automatizovaných postupů, jako je shromáždění, zaznamenání, uspořádání, strukturování, uložení, přizpůsobení nebo pozměnění, vyhledání, nahlédnutí, použití, zpřístupnění přenosem, šíření nebo jakékoliv jiné zpřístupnění, seřazení či zkombinování, omezení, výmaz nebo zničení;
- Pseudonymizace – Zpracování Osobních údajů tak, že již nemohou být přiřazeny konkrétnímu subjektu údajů bez použití dodatečných informací, pokud jsou tyto dodatečné informace uchovávány odděleně a vztahují se na ně technická a organizační opatření, aby bylo zajištěno, že nebudou přiřazeny identifikované či identifikovatelné fyzické osobě;
- Údaje o zdravotním stavu – Osobní údaje týkající se tělesného nebo duševního zdraví fyzické osoby, včetně údajů o poskytnutí zdravotních služeb, které vypovídají o jejím zdravotním stavu;
- Důkazní rozhovor – služba poskytována Organizací, skrze kterou může Klientka zachytit výpověď ke skutečnostem, které mohou být v budoucnu předmětem trestního řízení. K tvorbě audiovizuální nahrávky dochází na základě informovaného souhlasu klientky a podle Metodického postupu k provozu a využívání výslechové místnosti PORTu;
- Webové stránky – webové stránky provozované Organizací na internetové adrese https://www.profem.cz/.
2.2. Výše uvedené definované pojmy jsou v textu dále používány ve významu uvedeném v odst. 2.1 těchto zásad.
3. Účel zpracování osobních údajů
3.1. Správce je ke Zpracování Osobních údajů oprávněn a nebo povinen zejména na základě zákona č. 108/2006 Sb., o sociálních službách, vyhlášky č. 505/2006 Sb., kterou se provádějí některá ustanovení zákona o sociálních službách, a zákona č. 45/2013 Sb., o obětech trestných činů, ve smyslu kterých je s Klientkou uzavírána smlouva o poskytnutí sociální služby. Správce je ke Zpracování Osobních údajů Zaměstnanců oprávněn a nebo povinen zejména na základě zákona č. 262/2006 Sb., zákoník práce.
3.2. Osobní údaje Klientek jsou uchovávány především za účelem plnění smlouvy o poskytování sociálních služeb, která je s Klientkami uzavírána ústně (na přání Klientky písemně). Osobní údaje jsou uchovávány primárně za účelem poskytování služeb dle přání a potřeb Klientek a z důvodu možnosti být s nimi v kontaktu, domlouvat termíny konzultací a dalšího postupu. Dalším účelem je plnění zákonných povinností Správce, např. anonymizované statistické vykazování.
3.3. Osobní údaje Klientky jsou zpracovávány s jejím souhlasem, a to s výjimkou případů vykázání a případů předání kontaktu na Klientku od Policie ČR na základě Memoranda o spolupráci s Krajským ředitelstvím Policie hl. m. Prahy. V těchto případech v souladu se zákonem č. 273/2008 Sb., o Policii České republiky, anebo písemným souhlasem Klientky kontaktuje Správce Policii ČR a předá mu údaje Klientky přímo. Jedná se o jediné situace, kdy Klientka Správce a priori nevystupuje anonymně a osobní údaje jsou zpracovávány na základě zákonného zmocnění. Po navázání spolupráce může i v těchto případech Klientka požádat, aby byla vedena jako anonymní.
3.4. Právním základem Zpracování Osobních údajů Zaměstnanců je plnění právních povinností Organizace jakožto zaměstnavatele, případně plnění jiné smlouvy uzavřené mezi Organizací a Zaměstnancem (např. pracovní smlouvy, dohody o výkonu práce mimo pracovní poměr, dohody o srážkách ze mzdy apod.). Dalším právním důvodem Zpracování Osobních údajů Zaměstnanců může být ochrana oprávněných zájmů zaměstnavatele (např. pro účely efektivní komunikace, vytváření interních evidencí, plánování a analýz apod.) nebo souhlas Zaměstnance (např. dokumentace společných akcí a jejich následná publikace zejména pro informační a propagační účely).
3.5. Osobní údaje Dalších osob jsou uchovávány za účelem další komunikace a spolupráce s těmito osobami, a to výlučně na základě jejich informovaného předem uděleného souhlasu.
4. Zpracovávané osobní údaje
4.1. Správce pracuje pouze s Osobními údaji, které mu Subjekt sdělí dobrovolně a které jsou potřebné pro naplnění konkrétního účelu a postupu, na němž se dohodnou.
4.2. Jedná se o tyto Osobní údaje:
-
- jméno a příjmení
- datum narození
- pohlaví
- adresa
- telefonní číslo
- vybrané Zvláště citlivé Osobní údaje (dle čl. 9 těchto zásad)
- fyzická podoba zachycená na audiovizuální nahrávce
4.3. V případě Zaměstnanců jsou zpracovávány zejmény tyto Osobní údaje:
4.3.1. údaje, které jsou Organizaci poskytnuty při nástupu do zaměstnání - zejm. jméno a příjmení, rodné příjmení, pohlaví, titul, rodné číslo, datum narození, číslo občanského průkazu, adresa trvalého bydliště, doručovací adresa, telefon, e-mail, místo narození, rodinný stav, státní občanství, zdravotní pojišťovna, číslo bankovního účtu, údaje o vzdělání včetně certifikátů o absolvovaném vzdělání, název a adresa posledního zaměstnavatele, zápočtový list z předchozích zaměstnání, identifikační údaje rodinných příslušníků Zaměstnance (poskytované za účelem řádného výpočtu mzdy, odvodů a srážek);
4.3.2. údaje nezbytné pro mzdovou a účetní agendu - zejm. údaje týkající se mezd, důchodů, srážek ze mzdy, pohledávek, provedených plateb, daní, sociálního a zdravotního pojištění v rozsahu požadovaném příslušnými právními předpisy;
4.3.3. údaje požadované podle imigračních předpisů - zejm. údaje z cestovního pasu, místo pobytu, údaje o pracovním a/nebo pobytovém povolení;
4.3.4. údaje nezbytné pro plnění dalších pracovněprávních povinností - zejm. údaje zpracovávané v souvislosti s posuzováním zdravotní způsobilosti, pracovnělékařskými prohlídkami, kontrolami na alkohol a jiných návykových látek, zajišťováním BOZP a povinných školení;
4.3.5. údaje o pracovním zařazení a průběhu pracovněprávního vztahu - zejm. popis pracovního místa, místo výkonu práce, pravidelné pracoviště, hodnocení, svěřené prostředky; výše mzdy, odměn; sledování docházky, nemocenské, pracovních cest, dovolené;
4.3.6. údaje o zdravotním stavu - zejm. stav způsobilosti k práci v souvislosti se zdravotním znevýhodněním, nemocí z povolání nebo pracovním úrazem Zaměstnance, příp. údaje k testování na přítomnosti viru onemocnění covid-19, údaje o očkování proti onemocnění covid-19, a to pouze v rozsahu povoleném právními předpisy, nebo na základě souhlasu Zaměstnance;
4.3.7. komunikační údaje - zejm. záznamy písemné a elektronické komunikace nebo jiné interakce Organizace a Zaměstnance, řešení žádostí, stížností Zaměstnanců a sporů se Zaměstnanci, sledování spokojenosti Zaměstnanců, průzkumy názorů;
4.3.8. fyzická podoba zachycená na fotografii nebo audio či video záznamu - záznamy Zaměstnanců pořízené Správcem v rámci jeho činnosti, zejména při pracovních činnostech, interních a externích akcích, vzdělávacích aktivitách, kampaních, seminářích, konferencích, školeních a dalších událostech souvisejících s činností Správce, a to pro interní i externí účely:
4.3.8.1. Správce je oprávněn zpracovávat tyto Osobní údaje pro interní účely na základě oprávněného zájmu Správce spočívajícího zejm. v potřebě efektivně organizovat pracovní procesy, prezentovat činnost Zaměstnanců uvnitř organizace a zajišťovat interní komunikaci. Správce dbá na to, aby zpracování nezasahovalo nepřiměřeně do práv a svobod Zaměstnanců.
4.3.8.2. Správce je oprávněn zpracovávat tyto Osobní údaje pro externí účely, zejména pro propagační, prezentační nebo komunikační využití navenek (např. prostřednictvím svých webových stránek, sociálních sítí, tištěných či digitálních materiálů apod.), a to výlučně na základě souhlasu Zaměstnance. Bez udělení souhlasu Správce záznamy Zaměstnance pro tyto účely nepoužije.
4.4. S Osobními údaji pracují pouze oprávnění pracovníci Správce. Všechny tyto osoby jsou vázány mlčenlivostí o skutečnostech, které se o Subjektu dozví. Mlčenlivost trvá i po skončení pracovního poměru.
5. Způsob uchování osobních údajů
5.1. Osobní údaje jsou zpracovávány v listinné (fyzické) a elektronické podobě.
5.2. Dokumenty v listinné podobě obsahující Osobní údaje jsou uchovávány v uzamykatelné kartotéce, do které mají přístup pouze oprávnění pracovníci Správce. To platí také pro místnost, v níž je kartotéka uložena.
5.3. Elektronicky jsou relevantní Osobní údaje Klientek uchovávány v systému Equip, do něhož mají přístup pouze oprávnění Zaměstnanci pod svým specifickým heslem ze svého heslem zabezpečeného počítače.
5.4. Osobní údaje Dalších osob jsou elektronicky zpracovávány na zabezpečených interních discích Organizace, ke kterým mají přístup pouze vybraní pracovníci Správce ze svého heslem zabezpečeného počítače.
5.5. Záznamy Důkazního rozhovoru jsou uchovávány na disku speciálního zaheslovaného počítače, který není připojen k síti a ke kterému mají přístup pouze vybrané zaměstnankyně Správce.
5.6. Správce zavedl a udržuje nezbytná technická a organizační opatření, procesy vnitřní kontroly a opatření k zajištění bezpečnosti Osobních údajů a informací v souladu s nejlepší péčí a zajištění bezpečí Klientek, což odpovídá možnému hrozícímu riziku pro Subjekty. Zároveň Správce zohledňuje stav technologického vývoje s cílem chránit Osobní údaje před náhodnou ztrátou, zničením, změnami, neoprávněným zveřejněním nebo přístupem. Tato opatření mohou zahrnovat zejména školení Zaměstnanců Správce, pravidelné zálohování dat apod.
5.7. Pro zpracování Osobních údajů Zaměstnanců mohou být využíváni nezávislí poskytovatelé, kteří pro Organizaci zajišťují určité činnosti, například poskytování IT či účetních služeb. Osobní údaje Zaměstnanců tak mohou být sdíleny s poskytovateli takovýchto činností, avšak pouze za účelem zajištění daných služeb.
5.8. Zpracovávané Osobní údaje nejsou přenášeny do zahraničí ani nejsou ze zahraničí přístupné.
6. Doba zpracování osobních údajů
6.1. Osobní údaje zaznamenané v písemné formě budou zpracovávány po celou dobu spolupráce a poté budou archivovány v souladu s příslušnou legislativou až do jejich skartace, nejdéle po dobu pěti let. K době Zpracování Osobních údajů Zaměstnanců blíže v odst. 6.4. těchto zásad.
6.2. Osobní údaje uložené v systému Equip zůstávají na tomto místě zpracovávány po dobu pěti let.
6.3. Osobní údaje zachycené na Záznamu důkazního rozhovoru jsou zpracovávány po dobu jednoho roku od vytvoření nahrávky.
6.4. Osobní údaje Zaměstnanců by měly být uchovávány pouze do okamžiku, než pomine účel, za kterým byly tyto osobní údaje shromážděny, nebo do uplynutí povinné doby zpracování stanovené právními předpisy.
6.4.1. Osobní údaje zpracovávané na základě právního základu plnění smlouvy uzavřené mezi Organizací a Zaměstnancem jsou uchovávány po dobu trvání příslušné smlouvy, nejdéle po dobu 5 let;
6.4.2. Osobní údaje zpracovávané na základě právního základu plnění právních povinností jsou uchovávány po dobu vyžadovanou příslušnými zákony (např. stejnopisy evidenčních listů 3 roky, mzdové listy/účetní záznamy o údajích potřebných pro účely důchodové pojištění 45 let, účetní doklady a záznamy 5 let);
6.4.3. Osobní údaje zpracovávané na základě právního základu ochrany našich oprávněných zájmů jsou uchovávány po dobu nezbytně nutnou, která však nepřesáhne dobu 5 let (s ohledem na ochranu našich právních nároků), pokud není dále stanoveno jinak - např. kamerové záznamy jsou uchovávány po dobu maximálně čtrnácti dnů od jejich pořízení.
6.4.4. Osobní údaje získané na základě předem uděleného souhlasu po dobu uvedenou v poskytnutém souhlasu s jejich zpracováním.
7. Povinnosti správce
7.1. Správce se zavazuje dodržovat veškeré povinnosti, které mu plynou z GDPR, zejména povinnosti plynoucí z čl. 24 a násl.
7.2. Správce je ve vztahu k Osobním údajům vázán povinností mlčenlivosti vůči třetím stranám. Výjimku představují následující situace:
-
- Subjekt udělí Správci písemný souhlas ve smyslu ust. § 100 zák. č. 108/2006 Sb., o sociálních službách;
- Zaměstnanec má povinnost překazit či oznámit orgánu sociálně-právní ochrany dítěte, státnímu zastupitelství nebo policejnímu orgánu přípravu či s/páchání některého ze zákonem vyjmenovaných trestných činů (na základě ust. § 367, 368 zák. č. 40/2009 Sb., trestní zákoník; ust. § 10 odst. 4 zákona č. 359/1999 Sb., o sociálně-právní ochraně dětí);
- Zaměstnanec má povinnost poskytnout státnímu zástupci nebo policejnímu orgánu informace potřebné pro účely trestního řízení po předchozím souhlasu soudce (na základě ust. § 8 odst. 5 zák. č. 141/1961 Sb., trestní řád);
- Zaměstnanec má povinnost poskytnout informace na dotaz soudu (na základě ust. § 128 zák. č. 99/1963 Sb., občanský soudní řád);
- Zaměstnanec má povinnost poskytnout na písemnou žádost orgánu sociálně-právní ochrany dětí informace vyjmenované v zákoně (na základě ust. § 100a zák. č. 108/2006 Sb., o sociálních službách);
- Nahlížení do osobní dokumentace Klientek inspektory v rámci inspekce kvality poskytovaných služeb či jinými kontrolními orgány, kdy tyto osoby jsou vázány mlčenlivostí.
7.3. Správce se zavazuje zavést dostatečná technická a organizační opatření, jak jsou specifikována v čl. 5 těchto zásad.
7.4. Správce vede záznamy o činnostech Zpracování. Tyto záznamy jsou vedeny v elektronické podobě, v systému Equip nebo na zabezpečeném disku Správce, jak bylo uvedeno výše. Záznamy obsahují údaje uvedené v čl. 30 odst. 1 GDPR.
7.5. Správce není povinen jmenovat pověřence pro ochranu osobních údajů. Pověřenec pro ochranu osobních údajů tak Správcem nebyl jmenován. Organizaci jako správce osobních údajů lze kontaktovat písemně na adrese Břevnovská 1692/6, 169 00 Praha 6. Případně na následující e-mailové adrese: info@profem.cz
8. Práva subjektu
8.1. Subjekt má ve vztahu ke Správci všechna práva obsažená v čl. 13–22 GDPR. Mezi tato práva se řadí zejména:
-
- právo na informace o Zpracování Osobních údajů – právo Subjektu vyžádat si informace o způsobu Zpracování Osobních údajů;
- právo na přístup k Osobním údajům – právo Subjektu vyžádat si od potvrzení o tom, že Osobní údaje Správce zpracovává, získat přístup k nim a informace o nich;
- právo na opravu Osobních údajů – právo Subjektu, aby na základě upozornění Správce doplnil neúplné nebo opravil nepřesné Osobní údaje;
- právo na výmaz („právo být zapomenut“) – právo na výmaz všech Osobních údajů, které se Subjektu týkají;
- právo odvolat udělený souhlas - právo Subjektu odvolat kdykoliv souhlas ke zpracování některých Osobních údajů bez uvedení důvodu. Správce po doručení takové žádosti Subjektu požadované Osobní údaje bez zbytečného odkladu vymaže. Odvolání souhlasu nemá vliv na zákonnost zpracování provedeného na základě souhlasu před jeho odvoláním;
- právo na omezení Zpracování – právo požadovat omezení rozsahu nebo účelu Zpracování, pokud se Subjekt domnívá, že jsou Správcem zpracovávány nepřesné Osobní údaje nebo že Zpracování je protiprávní, ale přesto nechce údaje přímo vymazat, nebo pokud vznesl námitku proti Zpracování;
- právo na zpřístupnění a přenositelnost údajů – právo Subjektu získat od Správce Osobní údaje, které mu Subjekt poskytl, a případně je předat jinému správci osobních údajů, případně Správce požádat o to, aby je jinému sám předal. To Správce učiní, pokud to bude technicky možné;
- právo podat námitky proti zpracování - právo Subjektu vznést kdykoliv námitku proti zpracování Osobních údajů zpracovávaných na základě oprávněného zájmu Organizace. V případě, že nebude prokázán závažný oprávněný důvody pro zpracování převažující nad zájmy nebo právy a svobodami Subjektu, nebo další zpracování nebude nezbytné pro určení, výkon nebo obhajobu právních nároků Správce, Správce nebude dané Osobní údaje dále zpracovávat;
- právo podat stížnost - právo Subjektu podat stížnost týkající se zpracovávání Osobních údajů Správcem u Úřadu pro ochranu osobních údajů, sídlem Pplk. Sochora 27, 170 00 Praha 7, web: www.uoou.cz.
8.2. Uplatnění práv a/nebo získání příslušných informací lze provést prostřednictvím e-mailu info@profem.cz nebo písemně na adrese sídla daného Organizátora.
9. Zpracování zvláště citlivých údajů
9.1. Při poskytování služeb Organizace může dojít i ke Zpracování zvláště citlivých údajů, pokud je Klientka dobrovolně poskytne, k čemuž je Správce oprávněn v souladu s čl. 9 odst. 2 písm. a) GDPR. V případě Zaměstnanců je Správce oprávněn tak činit v souladu s čl. 9 odst. 2 písm. b) GDPR.
9.2. Při Zpracování zvláště citlivých údajů Správce postupuje se zvýšenou opatrností, k těmto údajům mají přístup pouze vybraní Zaměstnanci Organizace, kteří s těmito údaji nakládají při poskytování služeb Klientce.
9.3. Mají-li být zvláště citlivé údaje využity při výzkumné činnosti Správce, zavazuje se vykonat Pseudonymizaci těchto údajů.
10. Zpracování osobních údajů subjektů mladších 18 let
10.1. Správce může zpracovávat Osobní údaje nezletilých dětí Klientek výhradně se souhlasem Klientky a pouze v případech, kdy je to nezbytné pro poskytnutí právních nebo sociálních služeb Klientce.
10.2. V případě nezletilých Klientek Správce zpracovává pouze takové Osobní údaje, s jejichž Zpracováním může dát nezletilá Klientka souhlas v návaznosti na svou rozumovou a mravní vyspělost. Výjimkou jsou případy vykázání (srov. bod 3.3 těchto zásad).
10.3. Správce v případě Zpracování Osobních údajů Subjektů mladších 18 let vyvine dostatečné úsilí směrem k tomu, aby Subjekt údajů seznámil s jeho právy a povinnostmi a aby mu tato jeho práva a povinnosti byla vysvětlena dostatečně srozumitelně s ohledem na jeho rozumovou a volní vyspělost.
11. Nadstavbové služby
11.1. Při poskytování zdravotních služeb Klientkám v rámci provozu ordinace PORT se Zpracování Osobních údajů a Údajů o zdravotním stavu Klientek řídí zákonem č. 372/2011 Sb., o zdravotních službách a podmínkách jejich poskytování (zákon o zdravotních službách), a vyhláškou č. 98/2012 Sb., o zdravotnické dokumentaci.
12. Společná a závěrečná ustanovení
12.1. Organizace odpovídá za správnost a úplnost znění těchto zásad. Jestliže se jakékoli z ustanovení těchto zásad ukáže jako rozporné s GDPR nebo jakýmkoli jiným závazným právním předpisem, nezpůsobuje to neplatnost celých těchto zásad, ale pouze dotčeného ustanovení. Organizace se v tomto případě zavazuje bez zbytečného odkladu předmětné ustanovení nahradit novým zněním nebo ho ze zásad odstranit.
12.2. Zásady jsou dostupné v elektronické podobě na Webových stránkách a v listinné podobě na vyžádání v PORTu.
12.3. Zásady jsou závazné pro všechny Zaměstnance Organizace.
12.4. Pojmy užívané v těchto zásadách mají významy uvedené v čl. 2. těchto zásad, případně významy, které jim přiznává GDPR.
12.5. Správce je oprávněn tyto zásady upravovat či aktualizovat. Jakékoliv její změny se stanou účinnými po jejich zveřejnění na Webových stránkách.