POLITYKA BEZPIECZEŃSTWA OCHRONY
I PRZETWARZANIA DANYCH OSOBOWYCH
WRAZ Z INSTRUKCJĄ ZARZĄDZANIA
SYSTEMEM INFORMATYCZNYM W WAIKIKI PROFESSIONAL SP. Z O.O.
(wersja
znowelizowana, obowiązuje od dnia 31.05.2026 r.)
Spis treści:
- Słownik pojęć użytych w dokumencie.
- Wykaz zbiorów danych osobowych i podstawy prawne (B2B i Kadry).
- Zakres danych osobowych oraz podmioty przetwarzające.
- Wykaz lokalizacji i obszarów przetwarzania danych.
- Procedury nadawania, modyfikacji i cofania uprawnień.
- Odpowiedzialność pracowników i współpracowników.
- Rejestr użytkowników systemu.
- Instrukcja zarządzania systemem informatycznym i higieny IT.
- Zasady udostępniania i powierzania danych (reżim B2B).
- Procedura postępowania w sytuacji wykrycia naruszenia (incydentu).
- Załączniki (Wzory dokumentacji, oświadczeń i rejestrów).
Cel Dokumentu
Celem
niniejszej Polityki Bezpieczeństwa jest wdrożenie odpowiednich
środków technicznych i organizacyjnych, aby przetwarzanie danych
osobowych w relacjach biznesowych (B2B) oraz pracowniczych (kadry)
przez Waikiki Professional Sp. z o.o. odbywa się zgodnie z
Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia
27 kwietnia 2016 r. (ogólne rozporządzenie o ochronie danych –
RODO). Dokument określa procedury mające na celu ochronę danych
przed ich przypadkowym lub niezgodnym z prawem zniszczeniem, utratą,
modyfikacją, nieuprawnionym ujawnieniem lub dostępem.
1. Słownik pojęć
- Administrator (ADO): Waikiki Professional Sp. z o.o. z siedzibą w Bytomiu (41-907), ul. Orzegowska 9, KRS: 0001235641, NIP: 6263074217.
- Dane osobowe: Wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (w relacjach B2B dotyczy to osób fizycznych prowadzących jednoosobową działalność gospodarczą, reprezentantów spółek, pełnomocników oraz pracowników kontrahentów).
- ASI (Administrator Systemu Informatycznego): Osoba wyznaczona przez Zarząd Spółki odpowiedzialna za prawidłowe funkcjonowanie, nadzór, zabezpieczenie techniczne oraz konserwację infrastruktury IT i sieci komputerowych.
- Pracownik: Osoba wykonująca pracę na rzecz Administratora na podstawie umowy o pracę lub umów cywilnoprawnych (B2B / zlecenie), posiadająca formalne upoważnienie do przetwarzania danych.
- Użytkownik: Pracownik lub współpracownik bezpośrednio upoważniony przez ADO do obsługi systemów informatycznych lub kartotek tradycyjnych zawierających dane osobowe.
- Rozporządzenie / RODO: Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (Ogólne Rozporządzenie o Ochronie Danych).
2. Wykaz zbiorów danych
osobowych
W
strukturze organizacyjnej Administratora wydziela się następujące
stałe zbiory danych:
- Baza Kontrahentów i Klientów B2B: Dane podmiotów gospodarczych, osób reprezentujących, osób kontaktowych.
- Zbiór subskrybentów Newslettera: Dane kontaktowe osób reprezentujących firmy, które wyraziły chęć otrzymywania ofert handlowych B2B.
- Akta Osobowe i Dane Kadrowo-Płacowe: Dane pracowników, zleceniobiorców i kandydatów do pracy (pełny profil zgodny z Kodeksem Pracy i przepisami ZUS).
3. Zakres danych osobowych oraz
podmioty przetwarzające
- W bazie systemu e-commerce oraz systemach CRM przetwarzane są: nazwa firmy, NIP, adres wykonywania działalności, imię i nazwisko osoby kontaktowej/właściciela, numery telefonów, adresy e-mail, historia transakcji oraz specyfikacje plików produkcyjnych.
- Powierzenie przetwarzania (Procesory): Administrator korzysta z usług zewnętrznych podmiotów technicznych, z którymi zawarto umowy powierzenia przetwarzania danych (art. 28 RODO):
- Hosters / Operator Serwerów (dawniej Globtel/WEBD): Podmioty zapewniające infrastrukturę serwerową zlokalizowaną wyłącznie na terenie Europejskiego Obszaru Gospodarczego (EOG).
- Biuro Rachunkowo-Księgowe: Podmiot obsługujący procesy kadrowo-płacowe i księgowe Spółki.
4. Wykaz obszarów przetwarzania
danych
Dane
osobowe w formie fizycznej i elektronicznej przetwarzane są
wyłącznie w wyznaczonych i zabezpieczonych obszarach:
- Siedziba Główna: 41-907 Bytom, ul. Orzegowska 9 (Dział obsługi klienta B2B, administracja).
- Oddział Produkcyjny: 41-940 Piekary Śląskie, ul. Leśna 22 (Dział techniczny, hala produkcyjna, logistyka).
5. Procedury nadawania uprawnień
- Dopuszczenie jakiegokolwiek pracownika lub współpracownika do operacji na danych osobowych wymaga uprzedniego:
- Przejścia szkolenia z zakresu przepisów RODO oraz niniejszej Polityki.
- Złożenia pisemnego Oświadczenia o zachowaniu poufności (Załącznik nr 1).
- Wydania przez Zarząd Spółki imiennego Upoważnienia (Załącznik nr 2).
- ASI na wniosek Zarządu konfiguruje unikalne konto użytkownika w systemie operacyjnym i systemach dziedzinowych (Trello, DGCS, sklep www). Nadawanie uprawnień opiera się na zasadzie wiedzy koniecznej (need-to-know) – użytkownik otrzymuje dostęp tylko do danych niezbędnych do realizacji jego obowiązków pracowniczych.
6. Odpowiedzialność
- Użytkownik ponosi pełną odpowiedzialność za wszelkie operacje wykonane w systemach przy użyciu jego unikalnego identyfikatora (loginu) oraz hasła.
- Udostępnianie własnego konta, loginu lub hasła osobom trzecim lub innym pracownikom jest bezwzględnie zabronione i stanowi ciężkie naruszenie podstawowych obowiązków pracowniczych.
- W przypadku konieczności nagłego dostępu do stacji roboczej podczas nieobecności pracownika, wejście administracyjne realizuje ASI lub Członek Zarządu na podstawie protokołu, wymuszając natychmiastową zmianę hasła po powrocie pracownika.
- Pracownicy zobowiązani są do bezterminowego zachowania w tajemnicy danych osobowych oraz sposobów ich technicznego zabezpieczenia, również po ustaniu stosunku pracy lub kontraktu.
7. Rejestr Użytkowników
Administrator
prowadzi w wersji elektronicznej stale aktualizowany "Rejestr
osób upoważnionych do przetwarzania danych osobowych" (zgodnie
z Załącznikiem nr 3). Rejestr zawiera: liczbę porządkową, imię
i nazwisko, identyfikator systemowy (e-mail służbowy), datę
nadania uprawnień, datę ich wygaśnięcia/anulowania oraz zakres
dostępu do poszczególnych zbiorów (Trello, DGCS, system e-sklepu).
8. Instrukcja zarządzania
systemem informatycznym
a) Rozpoczęcie i zakończenie
pracy
- Uruchomienie stacji roboczej wymaga uwierzytelnienia silnym hasłem użytkownika.
- W przypadku oddalenia się od stanowiska pracy, pracownik ma bezwzględny obowiązek zablokowania ekranu komputera (skrót
Windows + L). - Po zakończeniu pracy użytkownik zobowiązany jest wylogować się ze wszystkich aplikacji produkcyjnych i zamknąć system operacyjny.
b) Zabezpieczenia
techniczno-organizacyjne IT
- Wymogi systemowe: Zabrania się przetwarzania danych na niewspieranych systemach operacyjnych (np. Windows 7). Wszystkie stacje robocze muszą pracować pod kontrolą aktualnego systemu z włączonymi poprawkami bezpieczeństwa (min. Windows 10/11 lub aktualny macOS).
- Zasada czystego biurka i ekranu: Dokumenty papierowe, faktury, wydruki zamówień nie mogą pozostawać na biurkach w sposób umożliwiający ich odczytanie przez osoby postronne (w tym klientów hurtowych odwiedzających drukarnię). Po zakończeniu pracy dokumenty muszą zostać schowane do zamykanych szaf lub sejfów.
- Ochrona przed złośliwym oprogramowaniem:
- Na każdym komputerze i serwerze działa stale włączony program antywirusowy i firewall z automatyczną, codzienną aktualizacją baz sygnatur.
- Zabrania się podłączania prywatnych nośników pendrive / dysków zewnętrznych bez uprzedniego pełnego skanowania antywirusowego.
- Zarząd lub ASI przeprowadza audyt i kontrolę systemów IT minimum raz w roku.
c) Konserwacja, naprawy i kopie
zapasowe (Backup)
- Kopie zapasowe: Bazy danych (DGCS, e-sklep) podlegają procedurze automatycznego codziennego backupu (tworzonego przyrostowo i przechowywanego w bezpiecznej chmurze/serwerze odseparowanym od sieci lokalnej). Za ciągłość backupów odpowiada ASI.
- Serwis sprzętu: Naprawy komputerów odbywają się w miarę możliwości w siedzibie Drukarni. W przypadku konieczności oddania dysku twardego / komputera do zewnętrznego serwisu, ASI ma obowiązek trwałego usunięcia (zaszyfrowania / wyczyszczenia programowego) baz danych osobowych lub fizycznego demontażu nośnika danych przed przekazaniem sprzętu kurierowi/serwisowi.
9. Zasady udostępniania i
powierzania danych
- W obrocie wyłącznie B2B dane osobowe kontrahentów mogą być udostępniane innym podmiotom gospodarczym tylko wtedy, gdy istnieje ku temu jasna podstawa prawna (art. 6 ust. 1 lit. b RODO – niezbędność do realizacji umowy, lub art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes ADO, np. windykacja należności).
- Przekazywanie danych firmom kurierskim (DPD, DHL, InPost itp.) w celu doręczenia palet lub paczek z wydrukami handlowymi stanowi udostępnienie danych niezależnemu administratorowi usług logistycznych na podstawie przepisów Prawa Pocztowego i Przewozowego.
10. Procedura postępowania w
sytuacji naruszenia (Incydentu)
- Każdy pracownik, który stwierdzi lub podejrzewa naruszenie ochrony danych (np. zagubienie dokumentów, kradzież laptopa, zainfekowanie stacji roboczej przez ransomware, wyciek bazy danych e-sklepu, wysłanie faktury z danymi innej firmy do niewłaściwego klienta), ma obowiązek natychmiast zgłosić ten fakt Zarządowi Spółki lub ASI.
- Działania doraźne: ASI oraz Zarząd niezwłocznie podejmują kroki w celu zminimalizowania skutków (np. odłączenie zainfekowanego komputera od sieci LAN, zmiana haseł dostępowych, zablokowanie kont użytkowników).
- Zgłaszanie do UODO: Każdy incydent podlega analizie i oszacowaniu ryzyka naruszenia praw lub wolności osób fizycznych. Jeśli ryzyko występuje, Zarząd Spółki ma ustawowy obowiązek zgłosić naruszenie do Prezesa Urzędu Ochrony Danych Osobowych (PUODO) w terminie do 72 godzin od wykrycia incydentu (zgodnie z wzorem w Załączniku nr 6).
- Z każdego incydentu sporządza się wewnętrzny Raport powłamaniowy/poincydentowy przechowywany w dokumentacji ADO.
ZAŁĄCZNIKI DO POLITYKI
BEZPIECZEŃSTWA
Załącznik nr 1 –
Oświadczenie Użytkownika
OŚWIADCZENIE
O ZACHOWANIU POUFNOŚCI
Miejscowość:
............................, Dnia: ............................ r.
Ja,
niżej podpisany/a
.................................................................................,
w związku z wykonywaniem obowiązków służbowych / współpracą
kontraktową z Waikiki Professional Sp. z o.o. z siedzibą w
Bytomiu, ul. Orzegowska 9, oświadczam, że:
- Zapoznałem/am się z przepisami RODO oraz wewnętrzną Polityką Bezpieczeństwa Ochrony i Przetwarzania Danych Osobowych wraz z Instrukcją Zarządzania Systemem Informatycznym w firmie i zobowiązuję się do ich bezwzględnego przestrzegania.
- Zobowiązuję się do zachowania w tajemnicy wszelkich danych osobowych, do których uzyskam dostęp w trakcie pracy/współpracy, zarówno w trakcie jej trwania, jak i po jej ustaniu.
- Zobowiązuję się do ochrony systemów informatycznych przed dostępem osób nieuprawnionych, w szczególności poprzez nieujawnianie moich haseł dostępowych oraz blokowanie stacji roboczej każdorazowo przy oddaleniu się od stanowiska.
...............................................................
(czytelny
podpis Pracownika/Współpracownika)
Załącznik nr 2 –
Upoważnienie do Przetwarzania
UPOWAŻNIENIE
NR ...... / 2026
DO
PRZETWARZANIA DANYCH OSOBOWYCH
Działając
w imieniu Administratora Danych – Waikiki Professional Sp. z
o.o., niniejszym upoważniam:
Panią
/ Pana:
.........................................................................
Stanowisko:
............................................................................
do
przetwarzania danych osobowych w strukturze spółki w następującym
zakresie:
- [ ] Dane osobowe kontrahentów B2B (system CRM, sklep internetowy, program DGCS)
- [ ] Dane osobowe subskrybentów newslettera marketingowego
- [ ] Dane kadrowo-płacowe pracowników i współpracowników
- [ ] Dane produkcyjne i pliki graficzne w systemie Trello
Zakres
operacji: Wprowadzanie, podgląd, edycja, usuwanie, archiwizacja,
sporządzanie wydruków.
Okres
obowiązywania: Od dnia ....................... r. do dnia
rozwiązania umowy o pracę/współpracy lub odwołania upoważnienia.
...............................................................
(podpis
Członka Zarządu w imieniu Spółki)
Załącznik nr 3 – Ewidencja
Upoważnień (Wzór tabeli)
Lp. / Imię i
Nazwisko / Identyfikator
(E-mail) / Data Nadania / Zakres Dostępów
(Zbiory) / Data Cofnięcia / Przyczyna i
Podpis ADO
1. / Jan Kowalski / j.kowalski@waikiki.pl /01.06.2026 / B2B, Trello, DGCS / — / Aktywne / Zarząd
Załącznik nr 4 –
Oświadczenie IT (Higiena Cyfrowa)
OŚWIADCZENIE
DOTYCZĄCE HIGIENY INFORMATYCZNEJ
Oświadczam,
że zostałem/am przeszkolony/a w zakresie bezpiecznej obsługi
systemów IT, unikania ataków typu phishing (podejrzane załączniki
e-mail), dbania o czystość biurka oraz prawidłowego posługiwania
się oprogramowaniem antywirusowym na powierzonym mi sprzęcie
służbowym. Zobowiązuję się zgłaszać ASI wszelkie anomalie w
działaniu systemów.
Miejscowość:
............................, Data: ......................... Podpis:
....................................
Załącznik nr 5 – Rejestr
Obszarów Przetwarzania i Infrastruktury
1. Obszary tradycyjne
(Papierowe)
- Lokalizacja 1 (Bytom, Orzegowska 9): Pomieszczenie biurowe. Dokumenty księgowe i handlowe przechowywane są w atestowanym sejfie z zamkiem cyfrowym (kod znany wyłącznie uprawnionemu personelowi). Budynek chroniony żaluzjami antywłamaniowymi, alarmem GSM oraz całodobowym monitoringiem wizyjnym (CCTV).
- Lokalizacja 2 (Piekary Śląskie, Leśna 22): Gabinet i biuro obsługi. Wydruki operacyjne zamówień B2B przechowywane w zamykanych na klucz szafach aktowych. Dostęp kontrolowany, alarmem GSM oraz całodobowym monitoringiem wizyjnym (CCTV).
2. Infrastruktura Informatyczna
(Systemy)
Nazwa Systemu / Typ Urządzeń
/ OS / Forma
Autoryzacji / Rodzaj
Przetwarzanych Danych / Wykorzystywany
Program / E-Sklep / CRM
Serwer dedykowany (EOG)
/ Szyfrowanie SSL / login / unikalne silne
hasło pracownika / Baza klientów
hurtowych, NIP, e-mail, historia wpłat, adresy dostaw / Panel administracyjny
www, połączenie szyfrowane, Thunderbird (SSL)
System DGCS
Stacje robocze (Windows
10/11)
Indywidualne logowanie
do bazy danych
Dane do faktur,
rejestry VAT, rozliczenia z firmami
Program
księgowo-magazynowy DGCS Mmagazyn
Trello
Usługa SaaS chmurowa
Logowanie 2FA
(weryfikacja dwuetapowa)
Imiona, nazwiska,
telefony i wytyczne graficzne do zleceń
Przeglądarka
internetowa / aplikacja Trello
Załącznik nr 6 – Wzór
Zgłoszenia do PUODO
DO:
PREZES URZĘDU OCHRONY DANYCH OSOBOWYCH (UODIK)
Zgłoszenie
incydentu na podstawie art. 33 RODO
- Dane Administratora: Waikiki Professional Sp. z o.o., ul. Orzegowska 9, 41-907 Bytom, KRS: 0001235641.
- Opis Naruszenia: [Data, godzina, charakterystyka zdarzenia, np. wyciek danych poprzez atak typu ransomware, błędna wysyłka mailowa].
- Kategoria osób i wpisów: [Np. Przedsiębiorcy jednoosobowi – ok. 150 osób; zakres: nazwa firmy, imię, nazwisko, e-mail, NIP, numer telefonu].
- Konsekwencje: [Np. Ryzyko otrzymywania spamu, nieuprawnione wykorzystanie danych kontaktowych w celach marketingowych lub socjotechnicznych].
- Zastosowane środki zaradcze: [Np. Zablokowanie serwerów, odizolowanie sieci, zmiana kluczy szyfrujących, powiadomienie poszkodowanych firm].
...............................................................
(podpis
osoby uprawnionej do reprezentacji ADO)