Politica de prelucrare a datelor cu caracter personal prin intermediul sistemelor de supraveghere video
I. SCOPUL POLITICII
Prezenta politică servește conștientizării și informării persoanelor fizice, fie angajați, fie terțe persoane (colaboratori / furnizori de servicii / reprezentanți ai partenerilor contractuali, etc.) în ceea ce privește prelucrarea propriilor date cu caracter personal prin intermediul sistemelor de supraveghere CCTV (Televiziune cu Circuit Închis) instalate la nivelul infrastructurilor / locațiilor administrate de SMART SOFT SERV SRL.
În concret, această politică stabilește:
a) Un set unitar de obiective, principii și reguli care reglementează utilizarea sistemelor de supraveghere video în următoarele scopuri:
- Asigurarea securității, respectiv a pazei și supravegherii persoanelor vizate (angajați, terțe persoane1) și garantarea drepturilor acestora în baza și în spiritul Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE de către SMART SOFT SERV SRL, în calitate de Operator de date cu caracter personal;
- Asigurarea securității și integrității patrimoniului, a bunurilor/ echipamentelor IT/ materialelor - utilizate în activitățile specifice ale societății SMART SOFT SERV SRL, în conformitate cu legislația din domeniu coroborat cu interesele legitime ale SMART SOFT SERV SRL;
b) Responsabilitățile privind administrarea și exploatarea sistemelor de supraveghere prin mijloace video, precum și cele privind întocmirea, avizarea și aprobarea documentelor aferente acestor activități.
Politica CCTV descrie principiile, regulile și practicile urmate de către SMART SOFT SERV SRL și de toate persoanele cu care această societate interacționează în legătură cu administrarea și utilizarea sistemelor de supraveghere video instalate la sediile sale.
Totodată, prezenta Politică descrie măsurile organizatorice implementate de către Operator în scopul protejării datelor cu caracter personal, a vieţii private şi a altor drepturi fundamentale ale persoanelor fizice.
II. DOMENIUL DE APLICARE
Politica se aplică cu privire la sau în legătură cu activitatea de supraveghere prin mijloace video. Politica se aplică, corespunzător competențelor, de către:
- conducerea SMART SOFT SERV SRL;
- personalul cu atribuții în Fișa Postului privind urmărirea înregistrărilor, după caz;
- alte persoane din cadrul societății SMART SOFT SERV SRL desemnate cu competențe de vizualizare a înregistrărilor sistemelor CCTV.
III. CONDIŢII DE LEGITIMITATE SMART SOFT SERV SRL prelucrează date cu caracter personal prin intermediul sistemelor CCTV instalate la sediile sale, respectând prevederile legale din domeniu. a) Referințe normative:
- Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE;
- Legea nr. 190/2018 privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE;
- Legea nr. 333 din 8 iulie 2003 privind paza obiectivelor, bunurilor, valorilor şi protecţia persoanelor, cu modificările şi completările ulterioare împreună cu Normelor Metodologice de aplicare a Legii nr. 333/2003;
- Decizia Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (în continuare, ANSPDCP) nr. 174/2018 privind lista operațiunilor pentru care este obligatorie realizarea evaluării impactului asupra protecției datelor cu caracter personal (Art. 1, lit. c)
- Instrucțiunile Autorității Europene de Protecție a Datelor Personale privind supravegherea video, publicate 17 martie 2010, Bruxelles.
b) Utilizarea sistemului video: Utilizarea sistemelor CCTV la nivelul sediilor/locațiilor aparținând SMART SOFT SERV SRL este necesară nu numai pentru buna administrare și funcționare a Operatorului, ci în special în vederea controlului de securitate şi pază, descris în secţiunea V, punctul (a), de mai jos. Este important de menționat că dezvoltarea Operatorului se întemeiază pe intenția conducerii societății comerciale de a stabili cu claritate măsura în care strategiile SMART SOFT SERV SRL și direcțiile concrete de acțiune sunt respectate și, totodată, asigurarea integrității și securității persoanelor vizate și a spațiilor de desfășurare a activităților specifice. Sistemele CCTV instalate în locațiile societății contribuie la atingerea acestor obiective. c) Transparență: Fiecare dintre angajații SMART SOFT SERV SRL cunoaște existența sistemelor CCTV instalate la nivelul sediilor/locațiilor aparținând societății (din județele Mureș, Cluj și Brașov) unde își desfășoară activitatea specifică și a fost informat cu privire la acesta de-a lungul întregii desfășurări a relațiilor de muncă. De asemenea, fiecare terță persoană (colaborator / furnizor de servicii / reprezentant al partenerilor contractuali, etc. aflată în locațiile administrate de societate) are dreptul fundamental de a cunoaște modalitatea prin care sistemul CCTV respectiv funcționează și scopurile în care acesta este utilizat cu privire la persoana sa.
În cazul în care datele colectate prin intermediul sistemului CCTV respectiv pot aduce atingere vieții private a persoanelor vizate (angajați, colaboratori / furnizori de servicii / reprezentanți ai partenerilor contractuali, etc.) care accesează locațiile SMART SOFT SERV SRL, acestea au dreptul de intervenție asupra propriilor date, în afară de cazul în care faptele sau acțiunile surprinse de sistem contravin legii sau a Regulamentului Intern al Operatorului.
d) Revizuiri periodice: O revizuire periodică va fi întreprinsă anual de către structurile responsabile cu asigurarea securităţii şi va reanaliza:
- necesitatea menținerii în uz a sistemelor;
- îndeplinirea scopurilor declarate;
- posibile alternative adecvate la sistemele CCTV;
- dacă prezenta Politică respectă în continuare prevederile Regulamentului (UE) 2016/679, adică dacă este de actualitate.
IV. ZONELE SUPRAVEGHEATE
Prin intermediul sistemelor CCTV se supraveghează, după caz:
a). Sediul din județul Mureș – accesul persoanelor pe poarta de intrare în curtea interioară (și ulterior, spre ușa de acces în sediu);
b). Sediul din județul Cluj - cele 2 intrări de acces în sediu;
c). Sediul din județul Brașov - cele 2 intrări de acces în sediu.
Dispozitivele de înregistrare sunt amplasate în spaţii bine protejate, asigurate şi încuiate corespunzător, în scopul eliminării pe cât posibil a posibilităţilor de sustragere a suporturilor de stocare.
Nu sunt monitorizate zonele în care există un nivel ridicat al aşteptărilor privind viaţa privată, cum ar fi toaletele, vestiare, săli de masă, etc.
În mod excepţional, în cazul unor necesităţi în materie de securitate sau care țin de managementul esențial al Operatorului, justificate în mod corespunzător, se pot instala camere în astfel de locuri, cu excepția locațiilor care presupun dezvăluirea unor intimități, însă numai după efectuarea unei Evaluări de Impact asupra riscului şi după informarea Persoanei cu atribuții în domeniul protecției datelor sau, după caz, a ANSPDCP.
V. DATELE CU CARACTER PERSONAL COLECTATE PRIN INTERMEDIUL SUPRAVEGHERII VIDEO
a) Scopul supravegherii prin mijloace video:
SMART SOFT SERV SRL utilizează sistemele de supraveghere video în scopul securității angajaților, pazei și protecției bunurilor de patrimoniu, echipamentelor IT, materialelor utilizate în activitatea specifică a societății.
Cu ajutorul acestor sisteme se controlează accesul în sediile și locațiile deținute de societate, se asigură securitatea bunurilor, echipamentelor IT și materialelor ce se regăsesc în aceste locații, precum și siguranța persoanelor (*angajați ai SMART SOFT SERV SRL, *colaboratori/furnizori de servicii/reprezentanți ai partenerilor contractuali/terțe persoane), precum și a informațiilor deținute în aceste zone.
Sistemele de supraveghere video ajută la prevenirea, combaterea și în anumite situații, la cercetarea accesului fizic neautorizat în spațiile și încăperile destinate personalului angajat, unde pot fi accesate anumite informații cu caracter confidențial.
Mai mult de atât, sistemele de supraveghere video ajută la prevenirea, detectarea sau investigarea furturilor de echipamente IT /alte bunuri expuse, aflate în proprietatea societății comerciale.
b) Limitarea scopului:
Sistemele de supraveghere video nu sunt utilizate în alte scopuri decât cele precizate la punctul anterior. Cu toate acestea, dacă se ivește o posibilă cauză legată de un litigiu de dreptul muncii, înregistrările din DVR-uri, preluate în conformitate cu prevederile legale, pot fi utilizate pentru aflarea și stabilirea adevărului.
De asemenea, sistemele de supraveghere video pot reprezenta un mijloc de investigare sau de obţinere a unor informaţii pentru anchetele interne sau procedurile disciplinare, în special în situaţiile în care se produce un incident de securitate fizică sau se observă un comportament infracţional (în caz de infracționalitate, înregistrările care pot ajuta la aflarea și stabilirea adevărului vor fi transferate organelor de cercetare penală, cu respectarea prevederilor legale specifice în acest sens).
c) Categorii speciale de date:
Sistemele CCTV instalate nu au ca scop captarea (de exemplu prin focalizare sau orientare selectivă) sau prelucrarea imaginilor (de exemplu, indexare, creare de profiluri) care dezvăluie „categorii speciale de date” (ex.: dezvăluirea stării de sănătate a unei persoane).
d) Descrierea și specificațiile tehnice ale sistemelor:
În mod convenţional, sistemele de supraveghere video instalate sunt sisteme statice (prevăzute cu camere video model UniFi G5Bullet). Au ca funcţie înregistrarea imaginilor şi sunt echipate cu senzori de mişcare. Sistemele pot înregistra orice mişcare detectată de camerele instalate în perimetrele supravegheate, alături de dată, oră şi locaţie. Toate camerele sunt funcţionale 24 de ore, 7 zile pe săptămână.
Calitatea imaginilor captate poate permite recunoaşterea celor care trec prin zona de acţiune a camerelor. Personalul special instruit trebuie să respecte setările de confidențialitate și drepturile de acces.
Nu există inter-conexiune cu alte sisteme de supraveghere şi nu se înregistrează audio. Accesul în spațiile unde se află echipamentele de înregistrare și stocare ale sistemelor de supraveghere video este strict limitat la personalul anume desemnat de către conducerea SMART SOFT SERV SRL.
e) Beneficiile sistemului de supraveghere:
- Creșterea controlului și a securității în perimetrele/zonele/spațiile supravegheate;
- Restricționarea accesului persoanelor străine;
- Eliminarea pierderilor cauzate de posibile evenimente neprevăzute și/sau identificarea celor care au dus la astfel de pierderi;
- Realizarea interesului legitim al SMART SOFT SERV SRL, de protejare a imaginii societății comerciale precum și de documentare a oricăror aspecte care ar fi imposibil de documentat într-un mod diferit.
VI. PROTEJAREA VIEŢII PRIVATE ŞI SECURITATEA INFORMAŢIILOR
Pentru a proteja securitatea sistemelor video instalate şi pentru a spori gradul de protecţie a vieţii private, au fost implementate următoarele măsuri tehnice şi organizatorice:
echipamentele de stocare a imaginilor înregistrate (serverele pe care se stochează imaginile înregistrate) se află în spaţii securizate, protejate de măsuri de securitate mecanico-fizice;
dreptul de acces se acordă utilizatorilor pe baza principiului „nevoii de a cunoaşte”, și doar pentru acele resurse care sunt strict necesare pentru îndeplinirea atribuţiilor de serviciu;
doar conducerea Operatorului, la recomandările persoanei desemnate cu administrarea sistemului CCTV din societate, are dreptul de a acorda, modifica sau retrage dreptul de acces al unui utilizator, conform principiului „nevoii de a cunoaște”;
administratorul de sistem ține în permanenţă o listă actualizată a tuturor persoanelor care au drept de acces la sistemele de supraveghere video, cu specificarea tipului și nivelului de acces;
persoanele externe abilitate cu mentenanța sistemului CCTV (atunci când este cazul) vor semna un acord de confidențialitate;
persoana cu atribuții în domeniul protecţiei datelor din cadrul SMART SOFT SERV SRL va fi consultată înainte de achiziţionarea sau instalarea oricărui nou sistem/element de supraveghere video;
periodic, are loc o verificare a accesului în sistemul informatic și o analiză documentată în raport cu legalitatea accesărilor.
VII. ACCESUL LA DATELE PERSONALE ŞI DEZVĂLUIREA ACESTORA
a) Drepturi de acces:
Accesul la imaginile stocate și/sau la arhitectura tehnică a sistemelor de supraveghere video este limitat la un număr redus de persoane și este determinat prin atribuțiile specificate prin Fișa Postului (în ce scop și ce tip de acces), în baza Deciziei conducerii Operatorului.
În ceea ce privește principiul necesității de a cunoaște, accesul la informațiile clasificate se acordă, în mod individual, numai persoanelor care, pentru îndeplinirea îndatoririlor de serviciu, trebuie să lucreze cu astfel de informații sau să aibă acces la acestea.
SMART SOFT SERV SRL impune limite cu privire la personalul care are dreptul să vizioneze materialul înregistrat în timp real. Scopul vizionării în timp real este exclusiv pentru pază și protecție angajați, bunurI de patrimoniu, echipamente IT/materiale utilizate în activitatea specifică a societății.
Orice altă vizionare în timp real se realizează pe bază de drept de acces și cu consemnarea prelucrării într-un Registru al evidenței accesărilor.
Vizionarea imaginilor este accesibilă personalului anume desemnat de către conducerea Operatorului.
Vizionarea imaginilor înregistrate se va face în cazuri justificate, cum ar fi cazurile prevăzute expres de lege și incidentele de securitate, de către personalul special abilitat în acest sens.
Copierea, descărcarea, ștergerea, diseminarea sau modificarea oricărui material înregistrat este interzis cu excepția situațiilor în care conducerea Operatorului își manifestă acordul în acest sens, iar persoana vizată în cauză este informată în prealabil, cu excepția cazurilor anume prevăzute de lege.
b) Instructaj:
Toţi membrii personalului cu drepturi de acces beneficiază de o instruire iniţială specifică în domeniul protecţiei datelor cu caracter personal. Această procedură va fi integrată în programul de instruire şi îndrumare pentru toţi utilizatorii cu drept de acces şi atribuţii în operarea sistemelor de supraveghere video.
Administratorul/ii sistemelor de supraveghere video se va/vor asigura că întregul personal implicat în operarea acestuia/acestora, este instruit şi informat cu privire la toate aspectele funcţionale, operaţionale şi administrative ale acestor sisteme.
c) Dezvăluirea datelor cu caracter personal:
Orice activitate de dezvăluire a datelor personale către terţi va fi documentată şi supusă unei analize riguroase privind pe de-o parte necesitatea comunicării şi, pe de altă parte, compatibilitatea dintre scopul în care se cere a se face comunicarea şi scopul în care aceste date au fost prelucrate iniţial.
În aceste cazuri va fi consultată persoana cu atribuții în domeniul protecţiei datelor. Orice situaţie de dezvăluire va fi consemnată de administratorul sistemului într-un Registru de Evidenţă.
SMART SOFT SERV SRL are obligaţia punerii la dispoziţia organelor de cercetare, la solicitarea scrisă a acestora, a înregistrărilor video în care este surprinsă posibila săvârşire a unor fapte ce contravin legii. În urma dezvăluirii și în cazul în care legea nu prevede altfel, Operatorul va informa persoana vizată cu privire la destinația și destinatarii înregistrărilor video care o privesc.
În cazuri excepţionale, dar cu respectarea garanţiilor descrise mai sus, se poate acorda acces la înregistrări Comisiei Disciplinare, în cadrul unei anchete disciplinare interne, cu condiţia ca informaţiile să fie concludente la investigarea unei abateri disciplinare de natură să prejudicieze drepturile şi libertăţile unei persoane sau interesele legitime ale Operatorului.
Orice încălcare a securităţii în ceea ce priveşte sistemul de supraveghere video este indicată în Registrul de Incidente de Securitate, iar persoana cu atribuții în domeniul protecţiei datelor din cadrul SMART SOFT SERV SRL este informată în legătură cu acest lucru cât mai repede posibil.
VIII. TERMEN DE STOCARE
Termenul de stocare a înregistrărilor din servere este proporţional cu scopul pentru care se utilizează sistemele CCTV. Imaginile sunt stocate pentru o perioadă de maxim 30 zile, după care se şterg prin procedură automată în ordinea în care au fost înregistrate.
În cazul producerii unui incident de securitate sau a unei investigații a organului de cercetare penală, durata de stocare a înregistrărilor relevante poate excede limita normală în funcţie de timpul necesar investigării.
Stocarea prin păstrare a datelor și imaginilor este documentată riguros, iar necesitatea păstrării este revizuită periodic.
IX. INSTRUMENTELE DE CONTROL ASUPRA SISTEMULUI DE SUPRAVEGHERE VIDEO
Echipamentele de înregistrare sunt securizate cu parolă de administrator și metode de incriptare automată a informațiilor, precum și alte sisteme clasice de securitate (ex.: blocarea la introducerea unei parole greșite).
Acestea sunt verificate fizic anual, la inspecția tehnică periodică.
Schimbarea periodică a parolelor de acces la sistemul de supraveghere:
În situația în care o persoană primește dreptul de acces la înregistrări, acesteia îi va fi creat un profil de utilizator pe care îl va putea accesa doar personal, cu ajutorul căruia se va putea autentifica pentru a vizualiza înregistrările.
Atunci când persoanei respective îi va fi restricționat accesul la înregistrările respective (de exemplu, în situația în care nu va mai fi angajatul societății SMART SOFT SERV SRL), profilul de utilizator va fi șters. Astfel, prin metoda menționată anterior, persoana nu va mai avea acces niciodată la parola de administrator prin care sunt gestionate camerele de supraveghere video.
X. DREPTURILE PERSOANEI VIZATE
SMART SOFT SERV SRL garantează respectarea drepturilor ce revin persoanelor vizate conform Regulamentului (UE) 2016/679 și a legislației naționale în vigoare.
a) Informarea persoanelor vizate:
Informarea primară a persoanelor vizate se realizează în mod clar, constant și permanent prin intermediul unui semn adecvat, de tipul unei pictograme, având o vizibilitate adecvată şi o localizare strategică a zonei supravegheate, astfel încât să semnaleze existenţa camerelor de supraveghere, dar şi pentru a comunica informaţiile esenţiale în conformitate cu Art. 14 din Regulamentul (UE) 2016/679.
Persoanele vizate sunt atenţionate asupra existenţei sistemului de supraveghere video şi a operatorului prin Note de informare corespunzătoare, care cuprind scopul prelucrării şi identifică SMART SOFT SERV SRL ca Operator de date cu caracter personal.
Persoana cu atribuții în domeniul protecţiei datelor va asigura actualizarea informărilor, astfel încât acestea să fie corespunzătoare realității existente.
b) Exercitarea drepturilor de acces, intervenţie şi opoziţie:
Pe întreaga perioadă de stocare a datelor cu caracter personal, persoanele vizate au dreptul de acces la datele personale care le privesc și care sunt în posesia SMART SOFT SERV SRL, de a solicita intervenţia (ştergere/ actualizare/ rectificare/ anonimizare) sau de a se opune prelucrărilor, conform legii.
Orice Cerere de exercitare a unui drept în baza Regulamentului (UE) 2016/679 ca urmare a utilizării sistemelor de supraveghere video trebuie să fie adresată SMART SOFT SERV SRL, iar o copie a acesteia transmisă persoanei cu atribuții în domeniul protecţiei datelor.
Răspunsul la solicitarea de acces, intervenţie sau opoziţie se oferă în termen de maxim 30 de zile, iar în cazul în care nu se poate respecta acest termen, persoana vizată va fi informată asupra motivului de amânare a răspunsului, de asemenea i se va comunica şi procedura care se va avea în vedere pentru soluţionarea cererii.
Înregistrările furnizate în baza Cererii de acces vor fi clare, în măsura posibilităţii, cu condiţia de a nu fi prejudiciate drepturile terţilor (persoana vizată va putea vizualiza doar propria imagine, imaginile altor persoane care pot apărea în înregistrare vor fi editate astfel încât să nu fie posibilă recunoaşterea și/sau identificarea lor).
În cazul unei asemenea solicitări, persoana vizată este obligată să se identifice dincolo de orice suspiciune (să prezinte actul de identitate când participă la vizionare), să menţioneze data, ora, locaţia şi împrejurările în care a fost înregistrată de sistemul CCTV.
Există posibilitatea refuzării dreptului de acces în situaţia în care se aplică excepţiile prevăzute de lege.
Necesitatea de a restricţiona accesul se poate impune şi în cazul în care există obligaţia de a proteja drepturile şi libertăţile unor terţe persoane, de exemplu dacă în imagini apar şi alte persoane şi nu există posibilitatea de a obţine consimţământul lor sau nu se pot extrage, prin editarea imaginilor, datele personale nerelevante.