Informacja o przetwarzaniu danych osobowych w platformie cybersec

1. Administrator danych

Administratorem danych osobowych przetwarzanych w związku z działaniem platformy cybersec jest:

  • ZAMEL Sp. z o.o.
  • NIP: 6380000669
  • ul. Zielona 27
  • 43-200 Pszczyna
  • e-mail kontaktowy: security@zamel.pl
  • tel. (32) 210-46-65

2. Cel przetwarzania danych

Dane osobowe przetwarzamy w związku z:

  • przyjęciem i rejestracją zgłoszenia bezpieczeństwa
  • komunikacją ze zgłaszającym
  • triage, analizą techniczną, remediacją, advisory i zamknięciem sprawy
  • prowadzeniem dokumentacji bezpieczeństwa i śladu audytowego
  • przeciwdziałaniem nadużyciom oraz ochroną integralności platformy
  • dochodzeniem lub obroną roszczeń
  • realizacją obowiązków prawnych związanych z cyberbezpieczeństwem, bezpieczeństwem produktów, ochroną danych albo postępowaniami wyjaśniającymi

3. Kategorie danych

Możemy przetwarzać w szczególności:

  • imię i nazwisko
  • adres e-mail
  • nazwę organizacji
  • treść zgłoszenia i przekazane materiały
  • informacje techniczne związane ze zgłoszeniem
  • metadane dotyczące obsługi sprawy, w tym historię komunikacji i wpisy audytowe
  • informacje pozwalające ograniczyć nadużycia, takie jak skrót techniczny adresu IP lub metadane bezpieczeństwa
  • dane osobowe osób trzecich zawarte w logach, zrzutach ekranu lub załącznikach, jeżeli zostaną przekazane przez zgłaszającego

4. Podstawa prawna

Podstawą przetwarzania jest odpowiednio:

  • art. 6 ust. 1 lit. f RODO, czyli prawnie uzasadniony interes administratora polegający na przyjmowaniu i obsłudze zgłoszeń bezpieczeństwa, ochronie produktów, użytkowników i infrastruktury
  • art. 6 ust. 1 lit. c RODO, jeżeli przetwarzanie jest konieczne do realizacji obowiązków prawnych związanych z cyberbezpieczeństwem, bezpieczeństwem produktów, ochroną danych albo współpracą z właściwymi organami
  • art. 6 ust. 1 lit. b RODO, jeżeli komunikacja ze zgłaszającym lub realizacja jego żądania wymaga podjęcia działań przed zawarciem lub wykonaniem relacji prawnej
  • art. 9 ust. 2 lit. f RODO lub inne właściwe podstawy szczególne wyłącznie wtedy, gdy szczególne kategorie danych zostaną przekazane incydentalnie i ich przetwarzanie będzie konieczne do ustalenia, dochodzenia lub obrony roszczeń albo ochrony bezpieczeństwa

5. Odbiorcy danych

Dane mogą być ujawniane:

  • upoważnionym pracownikom i współpracownikom ZAMEL Sp. z o.o.
  • dostawcom usług technicznych, hostingu, poczty, backupu, skanowania bezpieczeństwa, utrzymania aplikacji lub narzędzi audytowych działającym na podstawie odpowiednich umów
  • doradcom prawnym, audytorom i podmiotom wspierającym analizę sprawy
  • właściwym organom, regulatorom, CSIRT, ENISA lub innym podmiotom, jeżeli obowiązek ujawnienia wynika z prawa albo jest niezbędny do ochrony bezpieczeństwa

6. Transfery poza EOG

Co do zasady dane są przetwarzane w Europejskim Obszarze Gospodarczym. Jeżeli w wyjątkowych przypadkach konieczne będzie przekazanie danych poza EOG, ZAMEL Sp. z o.o. zastosuje odpowiedni mechanizm legalizujący transfer, w szczególności standardowe klauzule umowne lub inny mechanizm wymagany przez prawo.

7. Okres przechowywania

Dane przechowujemy przez okres niezbędny do obsługi zgłoszenia oraz zgodnie z poniższymi kategoriami:

  • dane operacyjne sprawy: przez czas prowadzenia sprawy i okres niezbędny do wykazania prawidłowej obsługi, co do zasady nie krócej niż 3 lata od zamknięcia sprawy, chyba że dłuższy okres wynika z obowiązków prawnych lub sporu
  • logi bezpieczeństwa i ślad audytowy: przez okres wynikający z polityki retencji bezpieczeństwa i potrzeb dowodowych
  • załączniki i materiały techniczne: przez czas niezbędny do analizy, remediacji, advisory i obrony roszczeń
  • dane przekazane w związku z obowiązkami regulacyjnymi: przez okres wymagany przez właściwe przepisy

8. Dobrowolność podania danych

  1. Podanie danych kontaktowych jest co do zasady dobrowolne.
  2. Brak danych kontaktowych może jednak ograniczyć możliwość prowadzenia komunikacji zwrotnej.
  3. Zgłoszenie może zostać przekazane anonimowo, jeżeli zgłaszający wybierze taką formę.

9. Prawa osoby, której dane dotyczą

Osobie, której dane dotyczą, przysługuje prawo do:

  • dostępu do danych
  • sprostowania danych
  • usunięcia danych, jeżeli istnieją ku temu podstawy prawne
  • ograniczenia przetwarzania
  • wniesienia sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych

Zakres wykonania praw może podlegać ograniczeniom wynikającym z obowiązków prawnych, bezpieczeństwa, ochrony roszczeń albo integralności dowodów.

10. Zautomatyzowane podejmowanie decyzji

Dane przekazane przez platformę cybersec nie są wykorzystywane do zautomatyzowanego podejmowania decyzji wywołującego skutki prawne wobec zgłaszającego.

11. Inspektor ochrony danych

Jeżeli w ZAMEL Sp. z o.o. został wyznaczony inspektor ochrony danych, informacje o nim są udostępniane w oficjalnych kanałach organizacji. W sprawach dotyczących danych przekazywanych przez platformę cybersec można kontaktować się na adres security@zamel.pl, a korespondencja zostanie skierowana do właściwej osoby lub funkcji.

12. Kontakt w sprawach danych osobowych

W sprawach dotyczących przetwarzania danych osobowych związanych z platformą cybersec należy kontaktować się z ZAMEL Sp. z o.o. przy użyciu danych kontaktowych wskazanych w niniejszej informacji.