I PEATÜKK
ÜLDSÄTTED
Käesoleva isikuandmete turvalisuse poliitika (edaspidi – poliitika) eesmärk on tagada KML TRADING MB, juriidilise isiku kood 305643170, Saulėtekio al. 15-1, LT-10224 Vilnius (vastutav töötleja, ettevõte), poolt töötajate ja kolmandate isikute (partnerite, klientide, riigiasutuste) töötajate isikuandmete kogumise ja töötlemise turvalisus ning andmesubjektide õiguste nõuetekohane kaitse ja teostamine.
Käesolev poliitika sätestab vastutava töötleja kohaldatavad isikuandmete kogumise, töötlemise ja säilitamise peamised põhimõtted ning korra. Poliitika on koostatud kooskõlas Leedu Vabariigi isikuandmete õigusliku kaitse seaduse ja muude isikuandmete kogumist, töötlemist ja säilitamist reguleerivate õigusaktidega ning ELi isikuandmete kaitse üldmäärusega (GDPR ehk määrus).
Mõistete kirjeldus:
| Mõiste | Kirjeldus |
|---|---|
| Isikuandmed | Igasugune teave tuvastatud või tuvastatava füüsilise isiku (andmesubjekti) kohta; tuvastatav füüsiline isik on isik, keda saab otseselt või kaudselt tuvastada eelkõige sellise tunnuse alusel nagu nimi ja perekonnanimi, isikukood, asukohateave, võrguidentifikaator või ühe või mitme tema füüsilise, füsioloogilise, geneetilise, vaimse, majandusliku, kultuurilise või sotsiaalse tunnuse põhjal. |
| Ettevõte | KML TRADING MB, juriidilise isiku kood 305643170, Saulėtekio al. 15-1, LT-10224 Vilnius |
| Töötajate tööohutuse ja terviseandmete haldamine | Töötajate tööohutuse ja terviseandmete kogumine ja töötlemine, et täita kohaldatavate tööohutuse ja töötervishoiu õigusaktide nõudeid. |
| Andmesubjekt | Füüsiline isik, keda saab otseselt või kaudselt tuvastada. |
| Andmesubjekti nõusolek | Nõuetekohaselt teavitatud andmesubjekti vabatahtlik, konkreetne ja ühemõtteline tahteavaldus, millega ta nõustub enda kohta käivate isikuandmete töötlemisega. |
| Volitatud töötleja | Füüsiline või juriidiline isik, avaliku sektori asutus, amet või muu organ, kes töötleb isikuandmeid vastutava töötleja nimel, s.t teeb isikuandmetega mis tahes toiminguid – kogub, töötleb, säilitab, haldab, parandab, korrastab, muudab, kustutab jne. |
| Vastutav töötleja | Füüsiline või juriidiline isik, kes üksi või koos teistega määrab kindlaks töötlemise eesmärgid ja vahendid. Käesoleval juhul – ettevõte. |
| Väliskommunikatsioon | Riigiasutuste ametnike ja töötajate tööalaste kontaktandmete kogumine ja töötlemine, et hoida ajakohast ning täpset teavet, mida on vaja riigiasutuste visiitide, kontrollide ja muude ettevõtte suhtes tehtavate toimingute arvestuseks. See hõlmab ka riigiasutuste (VMI, Sodra) teavitamist töötajate sissetulekutest, tasutud maksudest ja sotsiaaltoetustest, külaliste ning riigiasutuste esindajate isikuandmete töötlemist ettevõtte külastuste registreerimiseks ning töötajate isikuandmete edastamist riigi- ja õiguskaitseasutustele nende seadusest tulenevate ülesannete täitmiseks. |
| Kliendid | Füüsilised ja juriidilised isikud, kes ostavad ettevõttelt kaupu, teenuseid või töid (nt ostjad, tellijad, üürnikud jne). |
| Partnerid | Füüsilised ja juriidilised isikud, kes müüvad ettevõttele kaupu, teenuseid või töid või teevad muul viisil ettevõttega koostööd (nt töövõtjad, alltöövõtjad, müüjad, rendileandjad, teenuseosutajad jne). |
| Riigiasutused | Riigiasutused, kes täidavad ettevõtte suhtes seadusega ette nähtud järelevalve-, kontrolli- või muid avaliku võimu ülesandeid. |
| Ärikommunikatsioon | Partnerite ja klientide töötajate tööalaste kontaktandmete kogumine ja töötlemine, et hoida ajakohast ning täpset ärisuheteks vajalikku teavet; ettevõtte töötajate tööalaste kontaktandmete edastamine ettevõtte partneritele ja klientidele (nagu määratletud ettevõtte isikuandmete töötlemise eeskirjades), kui see on vajalik ärisuhete hoidmiseks ning partnerite ja klientidega sõlmitud lepingute täitmiseks, sealhulgas visiitkaartide valmistamiseks ja levitamiseks. |
| Sisehaldus | Töötajate personalitoimikute koostamine ja haldamine, tööaja arvestus, töötasu kandmine töötaja isiklikule pangakontole, töösuhetega seotud maksude tasumine riigiasutustele ning täitedokumentide alusel maksete tegemine õiguskaitseasutustele. |
| Sisekommunikatsioon | Tööprotsessi korraldamine (korralduste ja töökorraldust reguleerivate dokumentide koostamine). Töötajate töötelefoninumbrite ja tööalaste e-posti aadresside loendite haldamine, igakuise uudiskirja koostamine ning avaldamine elektrooniliselt siseveebis ja paberkandjal infotahvlil. |
II PEATÜKK
ISIKUANDMETE TÖÖTLEMISE EESMÄRGID JA PÕHIMÕTTED
Isikuandmeid töödeldakse järgmistel eesmärkidel:
- Personali värbamine;
- Sisehaldus
- Sisekommunikatsioon;
- Tööohutuse haldamine;
- Klienditeenindus
- Garantiikohustuste registreerimine;
- Kahjude hüvitamise teenused;
- Kindlustusvahendusteenused;
- Liisinguvahendusteenused;
- Otseturundus;
- Sihitud turundus ja veebisaidi külastajatele mugava sirvimise võimaldamine (küpsiste kasutamine);
- Proovisõitude haldamine;
- Potentsiaalsete klientide registreerimine;
- Omandiõiguse kaitse ning vara turvalisuse ja puutumatuse tagamine (videovalve);
- IKT haldamine;
- Ettevõtte tegevuse avalikustamine;
- Töötaja lähedasega seotud ülesannete täitmine.
Ettevõtte poolt iga konkreetse eesmärgi jaoks töödeldavad isikuandmed on sätestatud ettevõtte isikuandmete töötlemise eeskirjades. Isikuandmeid säilitatakse ainult sellises ulatuses ja nii kaua, kui on vajalik kindlaksmääratud eesmärkide saavutamiseks.
Otseturunduse eesmärgil töödeldavaid isikuandmeid profileeritakse.
Isikuandmete töötlemise põhimõtted:
Isikuandmeid:
- töödeldakse andmesubjekti suhtes seaduslikult, õiglaselt ja läbipaistvalt (seaduslikkuse, õigluse ja läbipaistvuse põhimõte);
- kogutakse täpselt ja selgelt kindlaksmääratud ning õiguspärastel eesmärkidel ja neid ei töödelda hiljem viisil, mis on nende eesmärkidega vastuolus (eesmärgi piirangu põhimõte);
- töödeldakse asjakohaselt, piisavalt ja ainult ulatuses, mis on vajalik töötlemise eesmärkide saavutamiseks (võimalikult väheste andmete kogumise põhimõte);
- hoitakse õigena ja vajaduse korral ajakohastatakse; võetakse kõik mõistlikud meetmed, et töötlemise eesmärke arvestades ebaõiged isikuandmed kustutataks või parandataks viivitamata (õigsuse põhimõte);
- säilitatakse kujul, mis võimaldab andmesubjekte tuvastada ainult seni, kuni see on vajalik eesmärkide täitmiseks; isikuandmeid võib säilitada kauem, kui neid töödeldakse üksnes avalikes huvides arhiveerimise eesmärgil ning rakendatakse asjakohaseid tehnilisi ja korralduslikke meetmeid (säilitamise piirangu põhimõte);
- töödeldakse viisil, mis tagab asjakohaste tehniliste või korralduslike meetmetega isikuandmete nõuetekohase turvalisuse, sealhulgas kaitse loata või ebaseadusliku töötlemise ning juhusliku kaotsimineku, hävimise või kahjustumise eest (usaldusväärsuse ja konfidentsiaalsuse põhimõte).
Vastutav töötleja vastutab nende põhimõtete järgimise eest ettevõttes ning tal on vajalikud vahendid nende järgimise tõendamiseks (vastutuse põhimõte).
Võttes arvesse kaitstavate isikuandmete laadi ja nende töötlemisest tulenevaid riske, rakendab ettevõte töödeldavate isikuandmete kindlaksmääratud turvatasemele vastavaid korralduslikke ja tehnilisi meetmeid.
III PEATÜKK
ISIKUANDMETE SÄILITAMINE JA TÖÖTLEMINE
Ettevõttes korraldab, tagab ja teostab isikuandmete kaitset ning töötlemist vastutava töötleja juht või tema korraldusega määratud isik või isikud, kes:
- hoiavad töötajate isikuandmeid konfidentsiaalsena ja järgivad isikuandmete kaitset käsitlevate õigusaktide nõudeid;
- töötlevad isikuandmeid kooskõlas Leedu Vabariigi seaduste, muude Leedu Vabariigi ja Euroopa Liidu isikuandmete kaitset reguleerivate õigusaktide ning käesoleva poliitikaga;
- tagavad „teadmisvajaduse“ põhimõtte järgimise, s.t ei avalda, edasta ega tee isikuandmeid muul viisil kättesaadavaks ühelegi isikule, kellel puudub õigus isikuandmeid töödelda;
- isikuandmete juhusliku või ebaseadusliku hävitamise, muutmise või avaldamise ning muu ebaseadusliku töötlemise vältimiseks säilitavad dokumente ja andmefaile nõuetekohaselt ja turvaliselt ning väldivad tarbetute koopiate tegemist. Töötajate isikuandmeid sisaldavate dokumentide koopiad tuleb hävitada viisil, mis ei võimalda dokumente taastada ega nende sisu tuvastada;
- tagavad, et vastutava töötleja töötajad teatavad viivitamata vastutava töötleja juhile või tema määratud isikule igast kahtlasest olukorrast, mis võib ohustada isikuandmete turvalisust, või isikuandmetega seotud rikkumisest, ning võtavad meetmeid sellise olukorra vältimiseks või rikkumisest tuleneva võimaliku või tekkinud kahju vähendamiseks või vältimiseks.
Isikuandmeid tohivad töödelda ainult isikud, kellel on neid vaja oma ülesannete täitmiseks, ja üksnes juhul, kui see on vajalik asjaomaste eesmärkide saavutamiseks.
Töötajad, kes oma ülesannete täitmisel töötlevad töötajate või teiste isikute isikuandmeid, järgivad konfidentsiaalsuse põhimõtet ja hoiavad saladuses kogu isikuandmetega seotud teabe, millest nad saavad teada oma tööülesandeid täites, välja arvatud juhul, kui selline teave on kehtivate seaduste või muude õigusaktide kohaselt avalik. Isikuandmete konfidentsiaalsuse hoidmise kohustus kehtib ka pärast teisele ametikohale asumist ning töö- või lepingulise suhte lõppemist.
Asjakohastes dokumentides (lepingud, korraldused, taotlused jne) sisalduvaid töötajate isikuandmeid säilitatakse Leedu peaarhivaari korraldusega kinnitatud dokumentide säilitustähtaegade üldloetelus sätestatud tähtaegade jooksul.
Isikuandmete turvalisuse tagamiseks on ettevõttes rakendatud korralduslikud ja tehnilised isikuandmete turvameetmed, mida on täpsustatud ettevõtte isikuandmete töötlemise eeskirjades.
IV PEATÜKK
ANDMESUBJEKTIDE ÕIGUSED
Andmesubjektidel on õigus:
- saada teavet oma isikuandmete kogumise kohta – isikut tuleb teavitada, milliseid isikuandmeid tuleb esitada, mis eesmärgil neid kogutakse, kellele ja mis eesmärgil neid võidakse edastada ning millised on isikuandmete esitamata jätmise tagajärjed;
- tutvuda kogutud isikuandmetega ja saada teavet nende töötlemise kohta – isikul on õigus küsida, milliseid tema isikuandmeid töödeldakse ja mis eesmärgil;
- nõuda ebaõigete või mittetäielike isikuandmete parandamist, täpsustamist või täiendamist, oma isikuandmete kustutamist või nende töötlemise piiramist/peatamist;
- esitada vastuväiteid töötaja teatavate mittekohustuslike isikuandmete töötlemisele;
- esitada kaebus järelevalveasutusele;
- keelduda iseseisvalt küpsiste kasutamisest.
CHAPTER V
POLIITIKA JÄRGIMISE REEGLID
Poliitika järgimist auditeeritakse ettevõtte tegevusriskide analüüsi käigus, analüüsides isikuandmete töötlemisega seotud dokumente ja saades tagasisidet isikuandmeid vahetult töötlevatelt isikutelt.
Käesoleva poliitika eiramine võib sõltuvalt rikkumise raskusest olla käsitatav töökohustuste rikkumisena, mille eest võib töötajatele kohaldada õigusaktides sätestatud vastutust.
Ettevõte koolitab töötajaid isikuandmete turvalisuse valdkonnas.
VI PEATÜKK
SEOTUD DOKUMENDID
Leedu Vabariigi isikuandmete õigusliku kaitse seadus ja muud isikuandmete kaitset reguleerivad õigusaktid.
Isikuandmete turvalisuse korralduslike ja tehniliste meetmete üldnõuded.
Euroopa Liidu isikuandmete kaitse üldmäärus (EL 2016/679).
Ettevõtte isikuandmete töötlemise eeskirjad.
Ettevõtte infoturbepoliitika.
Ettevõtte infoturbeintsidentide haldamise plaan.
Ettevõtte videovalve kord.
VII PEATÜKK
LÕPPSÄTTED
Poliitikat kohaldatakse kõigile vastutava töötleja töötajatele, volitatud töötlejatele ja välistele osapooltele, s.t isikutele, kellele on antud juurdepääs vastutava töötleja hallatavatele ja töödeldavatele isikuandmetele ning nende töötlemiseks kasutatavatele vahenditele.
Poliitikat kohaldatakse kõigile isikuandmetele, mida vastutav töötleja valdab ja töötleb.
Poliitika kinnitab ja muudab ettevõtte juht oma otsusega pärast konsulteerimismenetluse läbiviimist töönõukoguga, kui see on ettevõttes valitud. Poliitika vaadatakse üle ja ajakohastatakse isikuandmete töötlemist reguleerivate õigusaktide muutumisel, samuti olemasoleva töötlemiseesmärgi muutumisel või uue eesmärgi tekkimisel.
Ettevõtte töötajaid tutvustatakse poliitikaga ettevõttes kehtiva sisemiste õigusaktidega tutvumise korra kohaselt ning poliitika avaldatakse ka ettevõtte siseveebis.
