saghysat.hu is er voor de websitebezoekers en geregistreerde gebruikers
Downloaden
Toepassing van het privacy- en gegevensverwerkingsbeleid
| Naam van de organisatie: | Sághy-Sat Kft |
|---|---|
| Zetel van de organisatie: | 7754 Bóly Ady Endre u. 9 |
| Persoon verantwoordelijk voor de inhoud van het beleid: | Sághy Ferenc |
| Datum van inwerkingtreding van het beleid: | 2018.05.25 |
Dit beleid stelt de regels vast met betrekking til de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en de vrije stroom van persoonsgegevens. De bepalingen van dit beleid moeten worden toegepast tijdens specifieke gegevensverwerkingsactiviteiten, evenals bij het uitvaardigen van instructies en informatie over gegevensverwerking.
De verplichting tot het aanstellen (aanwijzen) van een functionaris voor gegevensbescherming geldt voor elke overheidsinstantie of ander overheidsorgaan (ongeacht welke gegevens zij verwerken), evenals voor andere organisaties waarvan de hoofdactiviteit bestaat uit de systematische en grootschalige monitoring van individuen, of die op grote schaal bijzondere categorieën van persoonsgegevens verwerken.
De organisatie stelt een functionaris voor gegevensbescherming aan.
In het geval van het aanstellen van een functionaris voor gegevensbescherming:
| Naam: | Sághy Ferenc |
|---|---|
| Functie: | Algemeen directeur |
| Contactgegevens: | 69-368-162 |
Reikwijdte van het beleid
Dit beleid is geldig tot wederopzegging, de reikwijdte ervan strekt zich uit tot de functionarissen van de organisatie, haar werknemers en de functionaris voor gegevensbescherming van de organisatie.
Datum: Bóly 2018 05 23
Doel van het beleid
Het doel van dit beleid is om de bepalingen van andere interne reglementen van de organisatie met betrekking tot gegevensverwerkingsactiviteiten te harmoniseren ter bescherming van de grondrechten en fundamentele vrijheden van natuurlijke personen, en om te zorgen voor de juiste verwerking van persoonsgegevens.
De organisatie wenst bij haar activiteiten volledig te voldoen aan de wettelijke vereisten met betrekking tot de verwerking van persoonsgegevens, in het bijzonder aan de bepalingen van Verordening (EU) 2016/679 van het Europees Parlement en de Raad.
Een belangrijk doel van de uitgifte van dit beleid is bovendien dat de werknemers van de organisatie, door er kennis van te nemen en dit na te leven, in staat zijn om de verwerking van gegevens van natuurlijke personen op rechtmatige wijze uit te voeren.
Essentiële begrippen, definities
De GDPR (General Data Protection Regulation) is de nieuwe privacyverordening van de Europese Unie (Algemene Verordening Gegevensbescherming - AVG).
Verwerkingsverantwoordelijke: een natuurlijke persoon of rechtspersoon, overheidsinstantie, dienst of welk ander orgaan ook die, alleen of samen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt; wanneer de doelstellingen van en de middelen voor deze verwerking in het Unierecht vagy het lidstatelijke recht worden vastgesteld, kan daarin worden bepaald wie de verwerkingsverantwoordelijke is of volgens welke specifieke criteria deze wordt aangewezen;
Verwerking: een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens;
Verwerker: een natuurlijke persoon of rechtspersoon, overheidsinstantie, dienst of welk ander orgaan ook die ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt;
Persoonsgegevens: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon (de betrokkene); als identificeerbaar wordt beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of van een of meer elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon;
Derde: een natuurlijke persoon of rechtspersoon, overheidsinstantie, dienst of welk ander orgaan ook, niet zijnde de betrokkene, noch de verwerkingsverantwoordelijke, noch de verwerker, noch de personen die onder rechtstreeks gezag van de verwerkingsverantwoordelijke of de verwerker gemachtigd zijn om de persoonsgegevens te verwerken;
Toestemming van de betrokkene: elke vrije, specifieke, geïnformeerde en ondubbelzinnige wilsuiting waarmee de betrokkene door middel van een verklaring of een ondubbelzinnige actieve handeling hem betreffende verwerking van persoonsgegevens aanvaardt;
Beperking van de verwerking: het markeren van opgeslagen persoonsgegevens met als doel de verwerking ervan in de toekomst te beperken;
Pseudonimisering: het verwerken van persoonsgegevens op een zodanige wijze dat de persoonsgegevens niet meer aan een specifieke betrokkene kunnen worden gekoppeld zonder dat er aanvullende gegevens worden gebruikt, mits deze aanvullende gegevens apart worden bewaard en technische en organisatorische maatregelen worden genomen om ervoor te zorgen dat de persoonsgegevens niet aan een geïdentificeerde of identificeerbare natuurlijke persoon worden gekoppeld;
Bestand: elk gestructureerd geheel van persoonsgegevens die volgens bepaalde criteria toegankelijk zijn, ongeacht of dit geheel gecentraliseerd, gedecentraliseerd of op functionele of geografische basis is verspreid;
Inbreuk in verband met persoonsgegevens (datalek): een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte persoonsgegevens;
Beginselen van gegevensverwerking
Persoonsgegevens moeten worden verwerkt op een wijze die ten aanzien van de betrokkene rechtmatig, behoorlijk en transparant is.
Persoonsgegevens mogen alleen voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden worden verzameld.
Het doel van de verwerking van persoonsgegevens moet toereikend, ter zake dienend en beperkt zijn tot wat noodzakelijk is.
Persoonsgegevens moeten juist zijn en zo nodig worden geactualiseerd. Onjuiste persoonsgegevens moeten onverwijld worden gewist.
Persoonsgegevens moeten worden bewaard in een vorm die het mogelijk maakt de betrokkenen niet langer te identificeren dan noodzakelijk is. Een langere opslag van persoonsgegevens kan alleen plaatsvinden voor zover de opslag plaatsvindt met het oog op archivering in het algemeen belang, wetenschappelijk of historisch onderzoek of statistische doeleinden.
Persoonsgegevens moeten op een zodanige wijze worden verwerkt dat een passende beveiliging ervan door middel van het nemen van passende technische of organisatorische maatregelen gewaarborgd is, waaronder bescherming tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging.
De beginselen van gegevensbescherming moeten worden toegepast op alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon.
De werknemer van de organisatie die de gegevensverwerking uitvoert, draagt disciplinaire, civielrechtelijke, bestuursrechtelijke en strafrechtelijke verantwoordelijkheid voor de rechtmatige verwerking van persoonsgegevens. Indien de werknemer merkt dat de door hem verwerkte persoonsgegevens onjuist, onvolledig of verouderd zijn, is hij verplicht deze te corrigeren of de correctie ervan te initiëren bij de medewerker die verantwoordelijk is voor het invoeren van de gegevens.
Verwerking van persoonsgegevens
Aangezien natuurlijke personen kunnen worden gekoppeld aan online identificatoren die worden aangeboden door hun apparaten, applicaties, tools en protocollen, zoals IP-adressen en cookie-identificatoren, kunnen deze gegevens, in combinatie met andere informatie, geschikt zijn en worden gebruikt om profielen van natuurlijke personen aan te maken en die personen te identificeren.
Gegevensverwerking kan alleen plaatsvinden als de betrokkene door middel van een duidelijke actieve handeling, zoals een schriftelijke verklaring (inclusief langs elektronische weg) of een mondelinge verklaring, zijn vrije, specifieke, geïnformeerde en ondubbelzinnige toestemming geeft voor de verwerking van de gegevens.
Als toestemming voor gegevensverwerking wordt ook beschouwd het aanvinken van een selectievakje door de betrokkene tijdens het bezoeken van de website. Stilzwijgen, vooraf aangevinkte vakjes of inactiviteit gelden niet als toestemming.
Als toestemming wordt ook beschouwd het uitvoeren van technische instellingen door een gebruiker bij het gebruik van elektronische diensten, of het afleggen van een verklaring of het verrichten van een handeling die in de gegeven context duidelijk duidt op de toestemming van de betrokkene voor de verwerking van zijn persoonsgegevens.
Gegevens over de gezondheid omvatten gegevens over de gezondheidstoestand van de betrokkene die informatie bevatten over de eerdere, huidige of toekomstige fysieke of psychische gezondheidstoestand van de betrokkene. Hiertoe behoort het volgende:
- registratie ten behoeve van gezondheidszorgdiensten;
- een nummer, symbool of gegeven dat aan een natuurlijke persoon is toegekend om deze specifiek voor gezondheidsdoeleinden te identificeren;
- informatie die is verkregen uit het testen of onderzoeken van een lichaamsdeel of een lichaamseigen stof, met inbegrip van genetische gegevens en biologische monsters;
- informatie over de ziekte, handicap, het ziekterisico, de medische voorgeschiedenis, de klinische behandeling of de fysiologische of biomedische status van de betrokkene, ongeacht de bron ervan, die bijvoorbeeld afkomstig kan zijn van een arts of andere zorgverlener, een ziekenhuis, een medisch hulpmiddel of een diagnostische test.
Genetische gegevens moeten worden gedefinieerd als persoonsgegevens die verband houden met de overgeërfde of verworven genetische kenmerken van een natuurlijke persoon en die het resultaat zijn van de analyse van een biologisch monster van de betrokkene, in het bijzonder een chromosoomanalyse, een onderzoek van desoxyribonucleïnezuur (DNA) of ribonucleïnezuur (RNA), of van het onderzoek van enig ander element waarmee met deze gegevens overeenkomende informatie kan worden verkregen.
De persoonsgegevens van kinderen verdienen specifieke bescherming, aangezien zij zich wellicht minder bewust zijn van de risico's, de gevolgen en de bijbehorende waarborgen en rechten in verband met de verwerking van persoonsgegevens. Deze specifieke bescherming moet met name gelden voor het gebruik van persoonsgegevens van kinderen voor marketingdoeleinden of voor het aanmaken van gebruikers- of persoonsprofielen.
Persoonsgegevens moeten worden verwerkt op een wijze die een passend niveau van beveiliging en vertrouwelijkheid garandeert, onder meer om ongeoorloofde toegang tot of ongeoorloofd gebruik van persoonsgegevens en de voor de verwerking gebruikte apparatuur te voorkomen.
Alle redelijke stappen moeten worden genomen om ervoor te zorgen dat onjuiste persoonsgegevens worden gecorrigeerd of gewist.
Rechtmatigheid van de verwerking
De verwerking van persoonsgegevens is rechtmatig indien aan ten minste een van de volgende voorwaarden is voldaan:
- de betrokkene heeft toestemming gegeven voor de verwerking van zijn persoonsgegevens voor een of meer specifieke doeleinden;
- de verwerking is noodzakelijk voor de uitvoering van een overeenkomst waarbij de betrokkene partij is, of om op verzoek van de betrokkene vóór de sluiting van een overeenkomst maatregelen te nemen;
- de verwerking is noodzakelijk om te voldoen aan een wettelijke verplichting die op de verwerkingsverantwoordelijke rust;
- de verwerking is noodzakelijk om de vitale belangen van de betrokkene of van een andere natuurlijke persoon te beschermen;
- de verwerking is noodzakelijk for de vervulling van een taak van algemeen belang of van een taak in het kader van de uitoefening van het openbaar gezag dat aan de verwerkingsverantwoordelijke is opgedragen;
- de verwerking is noodzakelijk voor de behartiging van de gerechtvaardigde belangen van de verwerkingsverantwoordelijke of van een derde, behalve wanneer de belangen of de grondrechten en de fundamentele vrijheden van de betrokkene die tot bescherming van persoonsgegevens verplichten, zwaarder wegen dan die belangen, met name wanneer de betrokkene een kind is.
In de zin van het bovenstaande wordt de gegevensverwerking als rechtmatig beschouwd als deze noodzakelijk is in het kader van een overeenkomst of het voornemen tot het sluiten van een overeenkomst.
Indien de verwerking plaatsvindt in het kader van de nakoming van een wettelijke verplichting die op de verwerkingsverantwoordelijke rust, of indien deze noodzakelijk is voor de vervulling van een taak van algemeen belang of de uitoefening van het openbaar gezag, moet de verwerking haar grondslag vinden in het recht van de Unie of het recht van een lidstaat.
De verwerking moet als rechtmatig worden beschouwd wanneer deze plaatsvindt ter bescherming van het leven van de betrokkene of de belangen van een andere hierboven genoemde natuurlijke persoon. De verwerking van persoonsgegevens op grond van de vitale belangen van een andere natuurlijke persoon mag in beginsel alleen plaatsvinden als de verwerking niet op een andere rechtsgrondslag kan worden gebaseerd.
Sommige vormen van verwerking van persoonsgegevens kunnen zowel een belangrijk algemeen belang als de vitale belangen van de betrokkene dienen, bijvoorbeeld wanneer de verwerking noodzakelijk is voor humanitaire doeleinden, waaronder het monitoren van epidemieën en de verspreiding ervan, of in humanitaire noodsituaties, met name bij natuurlijke of door de mens veroorzaakte rampen.
Het gerechtvaardigd belang van de verwerkingsverantwoordelijke – met inbegrip van de verwerkingsverantwoordelijke aan wie de persoonsgegevens kunnen worden verstrekt – of van een derde kan een rechtsgrondslag bieden voor de verwerking. Een dergelijk gerechtvaardigd belang kan bijvoorbeeld aanwezig zijn wanneer er een relevante en passende relatie bestaat tussen de betrokkene en de verwerkingsverantwoordelijke, bijvoorbeeld in gevallen waarin de betrokkene een klant is van de verwerkingsverantwoordelijke of in diens dienst staat.
De verwerking van persoonsgegevens die strikt noodzakelijk is voor fraudepreventie vormt eveneens een gerechtvaardigd belang van de betrokken verwerkingsverantwoordelijke. De verwerking van persoonsgegevens ten behoeve van direct marketing kan ook worden beschouwd als uitgevoerd voor een gerechtvaardigd belang.
Om vast te stellen of er sprake is van een gerechtvaardigd belang, moet in ieder geval zorgvuldig worden onderzocht of de betrokkene op het moment en in het kader van de verzameling van de persoonsgegevens redelijkerwijs kan verwachten dat verwerking voor dat doel kan plaatsvinden. De belangen en grondrechten van de betrokkene kunnen zwaarder wegen dan het belang van de verwerkingsverantwoordelijke wanneer persoonsgegevens worden verwerkt in omstandigheden waarin de betrokkenen geen verdere verwerking verwachten.
De verwerking van persoonsgegevens door overheidsinstanties, computer emergency response teams (CERT's), computercrisisteams (CSIRT's), exploitanten van elektronische-communicatienetwerken en -diensten en aanbieders van beveiligingstechnologie, voor zover strikt noodzakelijk en evenredig om de netwerk- en informatiebeveiliging te garanderen, vormt een gerechtvaardigd belang van de betrokken verwerkingsverantwoordelijke.
De verwerking van persoonsgegevens voor een ander doel dan dat waarvoor de gegevens oorspronkelijk zijn verzameld, is alleen toegestaan als de verwerking verenigbaar is met de oorspronkelijke doeleinden waarvoor de persoonsgegevens aanvankelijk zijn verzameld. In dat geval is er geen aparte rechtsgrondslag vereist die verschilt van de rechtsgrondslag die het verzamelen van de persoonsgegevens mogelijk maakte.
De verwerking van persoonsgegevens door autoriteiten ter verwezenlijking van de in het constitutionele recht of het internationaal publiekrecht vastgelegde doelstellingen van officieel erkende religieuze organisaties, wordt beschouwd als gebaseerd op het algemeen belang.
Toestemming van de betrokkene, voorwaarden
Wanneer de verwerking gebaseerd is op toestemming, moet de verwerkingsverantwoordelijke kunnen aantonen dat de betrokkene toestemming heeft gegeven voor de verwerking van zijn persoonsgegevens.
Indien de betrokkene toestemming geeft in het kader van een schriftelijke verklaring die ook op andere zaken betrekking heeft, moet het verzoek om toestemming in een duidelijk van die andere zaken te onderscheiden vorm worden gepresenteerd.
De betrokkene heeft het recht zijn toestemming te allen tijde in te trekken. Het intrekken van de toestemming laat de rechtmatigheid van de verwerking op basis van de toestemming vóór de intrekking daarvan onverlet. Voordat de toestemming wordt gegeven, wordt de betrokkene daarvan in kennis gesteld. Het intrekken van de toestemming moet even eenvoudig zijn als het geven ervan.
Bij het bepalen of toestemming vrijelijk is gegeven, moet onder meer ten hoogste rekening worden gehouden met de vraag of de uitvoering van een overeenkomst, inclusief het verlenen van diensten, afhankelijk is gesteld van toestemming voor de verwerking van persoonsgegevens die niet noodzakelijk zijn voor de uitvoering van die overeenkomst.
Met betrekking tot het rechtstreekse aanbod van diensten van de informatiemaatschappij aan kinderen is de verwerking van persoonsgegevens rechtmatig wanneer het kind ten minste 16 jaar oud is. Indien het kind jonger is dan 16 jaar, is de verwerking van persoonsgegevens van kinderen slechts rechtmatig indien en voor zover de toestemming of machtiging hiervoor is gegeven door de persoon die de ouderlijke verantwoordelijkheid voor het kind draagt.
De verwerking van persoonsgegevens waaruit ras of etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, of het lidmaatschap van een vakbond blijken, en verwerking van genetische gegevens, biometrische gegevens met het oog op de unieke identificatie van een natuurlijke persoon, of gegevens over gezondheid, of gegevens met betrekking tot iemands seksueel gedrag of seksuele gerichtheid is verboden, tenzij de betrokkene uitdrukkelijke toestemming heeft gegeven voor de verwerking van die persoonsgegevens voor een of meer specifieke doeleinden.
De verwerking van persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten of daarmee samenhangende veiligheidsmaatregelen mag alleen worden uitgevoerd onder toezicht van de overheid.
Verwerking waarvoor identificatie niet vereist is
Indien de doeleinden waarvoor een verwerkingsverantwoordelijke persoonsgegevens verwerkt, niet of niet meer vereisen dat de betrokkene door de verwerkingsverantwoordelijke wordt geïdentificeerd, is de verwerkingsverantwoordelijke niet verplicht aanvullende informatie te bewaren.
Indien de verwerkingsverantwoordelijke kan aantonen dat hij niet in staat is de betrokkene te identificeren, informeert hij de betrokkene daarover, indien mogelijk, op passende wijze.
Informatie aan de betrokkene, rechten
Het beginsel van behoorlijke en transparante verwerking vereist dat de betrokkene wordt geïnformeerd over het bestaan van de verwerking en de doelstellingen ervan.
Indien de persoonsgegevens bij de betrokkene worden verzameld, moet de betrokkene er ook over worden geïnformeerd of hij verplicht is de persoonsgegevens te verstrekken, en wat de gevolgen zijn als de gegevens niet worden verstrekt. Deze informatie kan worden aangevuld met gestandaardiseerde iconen om de betrokkene in een goed zichtbare, gemakkelijk te begrijpen en duidelijk leesbare vorm een algemeen overzicht van de voorgenomen verwerking te bieden.
Informatie met betrekking tot de verwerking van persoonsgegevens die betrekking hebben op de betrokkene, moet aan de betrokkene worden verstrekt op het moment dat de gegevens worden verkregen, of, indien de gegevens niet van de betrokkene maar uit een andere bron zijn verkregen, binnen een redelijke termijn, rekening houdend met de omstandigheden van het geval.
De betrokkene heeft het recht op toegang tot de over hem verzamelde gegevens, en om dit recht gemakkelijk en met redelijke tussenpozen uit te oefenen, om zich van de rechtmatigheid van de verwerking te vergewissen en deze te controleren. Elke betrokkene moet het recht hebben om in het bijzonder de doeleinden van de verwerking van de persoonsgegevens te kennen, en, indien mogelijk, de periode gedurende welke de persoonsgegevens worden verwerkt.
De betrokkene heeft in het bijzonder het recht dat zijn persoonsgegevens worden gewist en niet langer worden verwerkt, indien de persoonsgegevens niet langer nodig zijn voor de oorspronkelijke doeleinden waarvoor zij zijn verzameld of anderszins verwerkt, of indien de betrokkenen hun toestemming voor de verwerking van de gegevens hebben ingetrokken.
Wanneer persoonsgegevens ten behoeve van direct marketing worden verwerkt, moet de betrokkene te allen tijde het recht hebben om kosteloos bezwaar te maken tegen de verwerking van hem betreffende persoonsgegevens voor dergelijke marketing.
Beoordeling van persoonsgegevens
Om ervoor te zorgen dat persoonsgegevens niet langer worden bewaard dan noodzakelijk is, stelt de verwerkingsverantwoordelijke termijnen vast voor het wissen of voor een regelmatige beoordeling ervan.
| De door de leiding van de organisatie vastgestelde termijn voor regelmatige beoordeling: 1 jaar. |
Taken van de verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke hanteert passende interne privacyregels om een rechtmatige gegevensverwerking te waarborgen. Deze regelgeving strekt zich uit tot de bevoegdheid en verantwoordelijkheid van de verwerkingsverantwoordelijke.
Het is de plicht van de verwerkingsverantwoordelijke om passende en effectieve maatregelen uit te voeren en te kunnen aantonen dat de gegevensverwerkingsactiviteiten in overeenstemming zijn met de geldende wetgeving.
Deze regelgeving moet worden vastgesteld rekening houdend met de aard, de reikwijdte, de context en de doeleinden van de verwerking, evenals met het risico voor de rechten en vrijheden van natuurlijke personen.
De verwerkingsverantwoordelijke voert passende technische en organisatorische maatregelen uit, rekening houdend met de aard, de reikwijdte, de context en de doeleinden van de verwerking, evenals met de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van natuurlijke personen. Op basis van dit beleid beoordeelt hij andere interne reglementen en actualiseert deze indien nodig.
De verwerkingsverantwoordelijke of de verwerker houdt een passend register bij van de verwerkingsactiviteiten die onder zijn verantwoordelijkheid vallen. Elke verwerkingsverantwoordelijke en verwerker is verplicht om met de toezichthoudende autoriteit samen te werken en deze registers op verzoek ter beschikking te stellen, zodat de betrokken verwerkingen kunnen worden gecontroleerd.
Rechten met betrekking tot gegevensverwerking
Het recht om informatie te vragen
Elke persoon kan via de opgegeven contactgegevens informatie opvragen over welke gegevens de organisatie van hem verwerkt, op welke rechtsgrondslag, voor welk verwerkingsdoel, uit welke bron en voor hoe lang. Op zijn verzoek moet onverwijld, maar uiterlijk binnen 30 dagen, informatie worden gestuurd naar de opgegeven contactgegevens.
Het recht op rectificatie (correctie)
Elke persoon kan via de opgegeven contactgegevens om wijziging van zijn gegevens verzoeken. Op zijn verzoek moet dit onverwijld, maar uiterlijk binnen 30 dagen worden geregeld en moet er informatie worden gestuurd naar de opgegeven contactgegevens.
Het recht op wissen (vergetelheid)
Elke persoon kan via de opgegeven contactgegevens verzoeken om het wissen van zijn gegevens. Op zijn verzoek moet dit onverwijld, maar uiterlijk binnen 30 dagen worden gedaan en moet er informatie worden gestuurd naar de opgegeven contactgegevens.
Het recht op afscherming, beperking
Elke persoon kan via de opgegeven contactgegevens verzoeken om de beperking (afscherming) van zijn gegevens. De beperking duurt zolang de aangegeven reden de opslag van de gegevens noodzakelijk maakt. Op verzoek moet dit onverwijld, maar uiterlijk binnen 30 dagen worden gedaan en moet er informatie worden gestuurd naar de opgegeven contactgegevens.
Het recht van bezwaar
Elke persoon kan via de opgegeven contactgegevens bezwaar maken tegen de gegevensverwerking. Het bezwaar moet binnen de kortst mogelijke tijd na indiening van het verzoek, maar uiterlijk binnen 15 dagen worden onderzocht, er moet een besluit worden genomen over de gegrondheid ervan en er moet informatie over het besluit worden gestuurd naar de opgegeven contactgegevens.
Mogelijkheid tot handhaving van rechten met betrekking tot gegevensverwerking
Nemzeti Adatvédelmi és Információszabadság Hatóság (Nationale Autoriteit voor Gegevensbescherming en Informatievrijheid)
Postadres: 1530 Budapest, Pf.: 5.
Adres: 1125 Budapest, Szilágyi Erzsébet fasor 22/c
Telefoon: +36 (1) 391-1400
Fax: +36 (1) 391-1410
E-mail: ugyfelszolgalat@naih.hu
URL: https://naih.hu
Coördinaten: N 47°30'56''; O 18°59'57''
In het geval van schending van zijn rechten kan de betrokkene een rechtszaak aanspannen tegen de gegevensontvanger of de verwerkingsverantwoordelijke. De rechtbank behandelt de zaak met spoed. De betrokkene kan de rechtszaak – naar eigen keuze – ook aanspannen voor de arrondissementsrechtbank die bevoegd is voor zijn woonplaats of verblijfplaats.
Taken van de organisatie om te zorgen voor een adequate gegevensbescherming
Privacybewustzijn. Er moet worden gezorgd voor professionele paraatheid om te voldoen aan de wetgeving. Het is essentieel om medewerkers professioneel voor te bereiden en hen vertrouwd te maken met het beleid.
Het doel, de criteria en het concept van de verwerking van persoonsgegevens moeten worden herzien. In overeenstemming mit het privacy- en gegevensverwerkingsbeleid moet worden gezorgd voor een rechtmatige gegevensverwerking en gegevensverwerking door derden.
Adequate informatievoorziening aan de betrokkene. Er moet op worden gelet dat – indien de verwerking is gebaseerd op toestemming van de betrokkene – de verwerkingsverantwoordelijke in geval van twijfel moet bewijzen dat de betrokkene toestemming heeft gegeven voor de gegevensverwerking.
De aan de betrokkene verstrekte informatie moet beknopt, gemakkelijk toegankelijk en gemakkelijk te begrijpen zijn, en moet daarom in duidelijke en eenvoudige taal worden geformuleerd en weergegeven.
De eis van transparante verwerking houdt in dat de betrokkene informatie ontvangt over het bestaan en de doeleinden van de verwerking. De informatie moet worden overwogen en verstrekt vóór het begin van de verwerking, en het recht op informatie komt de betrokkene toe gedurende de verwerking tot aan de beëindiging ervan.
De belangrijkste rechten van de betrokkene bij de gegevensverwerking zijn de volgende:
- toegang tot de hem betreffende persoonsgegevens;
- rectificatie van persoonsgegevens;
- wissen van persoonsgegevens;
- beperking van de verwerking van persoonsgegevens;
- bezwaar tegen profilering en geautomatiseerde gegevensverwerking;
- het recht op gegevensoverdraagbaarheid (dataportabiliteit).
De verwerkingsverantwoordelijke informeert de betrokkene onverwijld en in elk geval binnen een maand na ontvangst van het verzoek. Indien nodig kan deze termijn, rekening houdend met de complexiteit en het aantal verzoeken, met nog eens twee maanden worden verlengd. De informatieverplichting kan worden gewaarborgd door het exploiteren van een beveiligd onlinesysteem waarmee de betrokkene gemakkelijk en snel toegang heeft tot de benodigde informatie.
De door de organisatie uitgevoerde gegevensverwerkingen moeten worden herzien en de uitoefening van het recht op informatieve zelfbeschikking moet worden gewaarborgd. Op verzoek van de betrokkene moeten zijn gegevens onverwijld worden gewist indien de betrokkene de toestemming die de basis vormt voor de verwerking intrekt.
Uit de toestemming van de betrokkene moet ondubbelzinnig blijken dat de betrokkene instemt met de verwerking. Indien de verwerking is gebaseerd op toestemming van de betrokkene, moet de verwerkingsverantwoordelijke in geval van twijfel bewijzen dat de betrokkene heeft ingestemd met de verwerkingsactiviteit.
Bij de verwerking van persoonsgegevens van kinderen moet speciale aandacht worden besteed aan de naleving van de verwerkingsregels. Met betrekking tot het rechtstreekse aanbod van diensten van de informatiemaatschappij aan kinderen is de verwerking van persoonsgegevens rechtmatig wanneer het kind ten minste 16 jaar oud is. Indien het kind jonger is dan 16 jaar, is de verwerking van persoonsgegevens van kinderen slechts rechtmatig indien en voor zover de toestemming of machtiging hiervoor is gegeven door de persoon die de ouderlijke verantwoordelijkheid voor het kind draagt.
In het geval van onrechtmatige verwerking of verwerking van persoonsgegevens ontstaat een meldingsplicht aan de toezichthoudende autoriteit. De verwerkingsverantwoordelijke meldt de inbreuk in verband mit persoonsgegevens onverwijld en, indien mogelijk, uiterlijk 72 uur nadat hij er kennis van heeft genomen, aan de toezichthoudende autoriteit, tenzij het niet waarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten van natuurlijke personen.
In bepaalde gevallen kan het voor de verwerkingsverantwoordelijke gerechtvaardigd zijn om voorafgaand aan de verwerking een gegevensbeschermingseffectbeoordeling (PIA/DPIA) uit te voeren. Tijdens de effectbeoordeling moet worden onderzocht hoe de voorgenomen verwerkingsactiviteiten de bescherming van persoonsgegevens beïnvloeden. Indien uit de gegevensbeschermingseffectbeoordeling blijkt dat de verwerking waarschijnlijk een hoog risico inhoudt, moet de verwerkingsverantwoordelijke voorafgaand aan de verwerking van persoonsgegevens de toezichthoudende autoriteit raadplegen.
In het geval dat de hoofdactiviteiten verwerkingsactiviteiten omvatten die vanwege hun aard, reikwijdte of doeleinden regelmatige en systematische grootschalige monitoring van betrokkenen vereisen, moet een functionaris voor gegevensbescherming worden aangesteld. De aanstelling van een functionaris voor gegevensbescherming is gericht op het versterken van de gegevensbeveiliging.
Gegevensbeveiliging
De gegevens moeten door middel van passende maatregelen worden beschermd, in het bijzonder tegen ongeoorloofde toegang, wijziging, doorzending, openbaarmaking, wissen of vernietiging, evenals tegen onopzettelijke vernietiging en beschadiging, en tegen het ontoegankelijk worden als gevolg van veranderingen in de toegepaste technologie.
Ter bescherming van elektronisch verwerkte databestanden in registers moet met passende technische oplossingen worden gewaarborgd dat de in de registers opgeslagen gegevens niet rechtstreeks kunnen worden gekoppeld en aan de betrokkene kunnen worden toegewezen.
Bij het ontwerpen en toepassen van gegevensbeveiliging moet rekening worden gehouden met de huidige stand van de techniek. Uit verschillende mogelijke oplossingen voor gegevensverwerking moet die oplossing worden gekozen die een hoger niveau van bescherming van persoonsgegevens biedt, tenzij dit voor de verwerkingsverantwoordelijke een onevenredige belasting zou betekenen.
Functionaris voor gegevensbescherming
De aanwijzing van een functionaris voor gegevensbescherming is verplicht op basis van de volgende criteria:
- de verwerking wordt uitgevoerd door overheidsinstanties of overheidsorganen, met uitzondering van gerechtshoven bij de uitoefening van hun rechterlijke taken;
- de hoofdactiviteiten van de verwerkingsverantwoordelijke of de verwerker bestaan uit verwerkingsactiviteiten die vanwege hun aard, hun reikwijdte en/of hun doeleinden regelmatige en systematische grootschalige monitoring van betrokkenen vereisen;
- de hoofdactiviteiten van de verwerkingsverantwoordelijke of de verwerker bestaan uit grootschalige verwerking van persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten.
Indien de aanwijzing van een functionaris voor gegevensbescherming verplicht is, gelden de volgende regels:
De functionaris voor gegevensbescherming wordt aangewezen op basis van zijn professionele kwaliteiten en in het bijzonder zijn deskundigheid op het gebied van het recht és de praktijk inzake gegevensbescherming, en zijn vermogen om de taken te vervullen.
De functionaris voor gegevensbescherming kan een personeelslid van de verwerkingsverantwoordelijke of de verwerker zijn, of de taken op grond van een dienstverleningsovereenkomst vervullen.
De verwerkingsverantwoordelijke of de verwerker is verplicht de contactgegevens van de functionaris voor gegevensbescherming bekend te maken en deze mee te delen aan de toezichthoudende autoriteit.
Positie van de functionaris voor gegevensbescherming
De verwerkingsverantwoordelijke moet ervoor zorgen dat de functionaris voor gegevensbescherming naar behoren en tijdig wordt betrokken bij alle aangelegenheden die verband houden met de bescherming van persoonsgegevens. Er moet voor worden gezorgd dat de middelen die nodig zijn om de deskundigheid van de functionaris voor gegevensbescherming in stand te houden, ter beschikking worden gesteld.
De functionaris voor gegevensbescherming ontvangt geen instructies voor de uitvoering van zijn taken. De verwerkingsverantwoordelijke of de verwerker mag de functionaris voor gegevensbescherming niet ontslaan of sanctioneren voor de uitvoering van zijn taken. De functionaris voor gegevensbescherming brengt rechtstreeks verslag uit aan het hoogste management van de verwerkingsverantwoordelijke of de verwerker.
Betrokkenen kunnen contact opnemen met de functionaris voor gegevensbescherming met betrekking tot alle aangelegenheden die verband houden met de verwerking van hun persoonsgegevens en met de uitoefening de hun rechten.
De functionaris voor gegevensbescherming is met betrekking tot de uitvoering van zijn taken gebonden aan het geheimhoudingsplicht of vertrouwelijkheid.
De functionaris voor gegevensbescherming kan andere taken vervullen, maar er mag met deze taken geen belangenverstrengeling ontstaan.
Taken van de functionaris voor gegevensbescherming
- Informeert en adviseert de verwerkingsverantwoordelijke of de verwerker en de werknemers die de verwerking uitvoeren;
- totziet op naleving van de interne privacyregels van de verwerkingsverantwoordelijke of de verwerker;
- verstrekt op verzoek advies met betrekking tot de gegevensbeschermingseffectbeoordeling en ziet toe op de uitvoering daarvan;
- werkt samen met de toezichthoudende autoriteit.
Inbreuk in verband met persoonsgegevens (datalek)
Een inbreuk in verband met persoonsgegevens is een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging vagy de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte persoonsgegevens.
Een inbreuk in verband met persoonsgegevens kan, indien er niet tijdig en op passende wijze wordt opgetreden, materiële of immateriële schade toebrengen aan natuurlijke personen, waaronder het verlies van controle over hun persoonsgegevens of de beperking van hun rechten, discriminatie, identiteitsfraude of identiteitsdiefstal.
De inbreuk in verband met persoonsgegevens moet onverwijld en, indien mogelijk, uiterlijk binnen 72 uur worden gemeld aan de bevoegde toezichthoudende autoriteit, tenzij in overeenstemming met het verantwoordingsbeginsel kan worden aangetoond dat de inbreuk waarschijnlijk geen risico inhoudt voor de rechten en vrijheden van natuurlijke personen.
De betrokkene moet onverwijld in kennis worden gesteld wanneer de inbreuk in verband met persoonsgegevens waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van de natuurlijke persoon, zodat hij de nodige voorzorgsmaatregelen kan nemen.
Verwerking ten behoeve van administratie en registratie
De organisatie kan in gevallen die tot haar activiteiten behoren, en ten behoeve van administratie en registratie, ook persoonsgegevens verwerken.
De verwerking is gebaseerd op de vrije en uitdrukkelijke toestemming van de betrokkene op basis van adequate informatievoorziening. Na de gedetailleerde informatie – die zich uitstrekt tot het doel, de rechtsgrondslag en de duur van de verwerking, evenals de rechten van de betrokkene – moet de betrokkene worden gewezen op het vrijwillige karakter van de gegevensverwerking. De toestemming voor de gegevensverwerking moet schriftelijk worden vastgelegd.
De gegevensverwerking ten behoeve van administratie en registratie dient de volgende doeleinden:
- gegevensverwerking van leden en werknemers van de organisatie, die is gebaseerd op een wettelijke verplichting;
- gegevensverwerking van personen die een contractuele relatie hebben met de organisatie ten behoeve van contact, afrekening en registratie;
- contactgegevens van andere organisaties, instellingen en bedrijven waarmee de organisatie een zakelijke relatie heeft, wat ook contact- en identificatiegegevens van natuurlijke personen kunnen zijn.
De gegevensverwerking volgens het bovenstaande is enerzijds gebaseerd op een wettelijke verplichting en anderzijds heeft de betrokkene uitdrukkelijk ingestemd met de verwerking van zijn gegevens (bijvoorbeeld ten behoeve van een arbeidsovereenkomst of als partner geregistreerd op de website, enz.).
In het geval van documenten die in schriftelijke vorm aan de organisatie worden overlegd en persoonsgegevens bevatten (bijvoorbeeld cv, sollicitatie, andere verzoekschriften, enz.), moet de toestemming van de betrokkene worden verondersteld. Na afronding van de zaak moeten de documenten – bij gebreke van toestemming voor verder gebruik – worden vernietigd. De vernietiging moet in een proces-verbaal worden vastgelegd.
In het geval van gegevensverwerking voor administratieve doeleinden komen de persoonsgegevens uitsluitend voor in de documenten van de desbetreffende zaak en in de registers. De verwerking van deze gegevens duurt tot de vernietiging van het document dat de basis vormt voor de verwerking.
De gegevensverwerking ten behoeve van administratie en registratie moet – om ervoor te zorgen dat de opslag van persoonsgegevens beperkt blijft tot de noodzakelijke periode – jaarlijks worden beoordeeld, en onjuiste persoonsgegevens moeten onverwijld worden gewist.
Ook bij gegevensverwerking ten behoeve van administratie en registratie moet de naleving van de wetgeving worden gewaarborgd.
Gegevensverwerking voor andere doeleinden
Indien de organisatie een gegevensverwerking wenst uit te voeren die niet in dit beleid is opgenomen, moet dit interne beleid vooraf dienovereenkomstig worden aangevuld, of moeten er specifieke deelregels aan worden gekoppeld die passen bij het nieuwe verwerkingsdoel.
Andere documenten die bij het beleid horen
De documenten en regelingen die bijvoorbeeld de schriftelijke verklaring van toestemming voor gegevensverwerking bevatten of, bijvoorbeeld in het geval van websites, de verplichte privacyverklaring beschrijven, moeten aan het privacy- en gegevensverwerkingsbeleid worden gekoppeld en samen hiermee worden beheerd.
Wetgeving waarop de gegevensverwerking is gebaseerd
- VERORDENING (EU) 2016/679 VAN HET EUROPEES PARLEMENT EN DE RAAD (27 april 2016) betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming).
- Wet CXII van 2011 inzake het recht op informatieve zelfbeschikking en informatievrijheid.
- Wet LXVI van 1995 inzake openbare documenten, openbare archieven en de bescherming van particulier archiefmateriaal.
- Regeringsbesluit 335/2005 (XII. 29.) inzake de algemene vereisten voor het documentenbeheer van overheidsinstanties.
- Wet CVIII van 2001 inzake bepaalde aspecten van diensten van de elektronische handel en van de informatiemaatschappij.
- Wet C van 2003 inzake elektronische communicatie.