Powered by Smartsupp
Przejdź do treści
 
 
 

POLITYKA BEZPIECZEŃSTWA OCHRONY I PRZETWARZANIA DANYCH OSOBOWYCH
WRAZ Z INSTRUKCJĄ ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM W WAIKIKI PROFESSIONAL SP. Z O.O.
(wersja znowelizowana, obowiązuje od dnia 31.05.2026 r.)

Spis treści:
  1. Słownik pojęć użytych w dokumencie.
  2. Wykaz zbiorów danych osobowych i podstawy prawne (B2B i Kadry).
  3. Zakres danych osobowych oraz podmioty przetwarzające.
  4. Wykaz lokalizacji i obszarów przetwarzania danych.
  5. Procedury nadawania, modyfikacji i cofania uprawnień.
  6. Odpowiedzialność pracowników i współpracowników.
  7. Rejestr użytkowników systemu.
  8. Instrukcja zarządzania systemem informatycznym i higieny IT.
  9. Zasady udostępniania i powierzania danych (reżim B2B).
  10. Procedura postępowania w sytuacji wykrycia naruszenia (incydentu).
  11. Załączniki (Wzory dokumentacji, oświadczeń i rejestrów).

Cel Dokumentu
Celem niniejszej Polityki Bezpieczeństwa jest wdrożenie odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie danych osobowych w relacjach biznesowych (B2B) oraz pracowniczych (kadry) przez Waikiki Professional Sp. z o.o. odbywa się zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (ogólne rozporządzenie o ochronie danych – RODO). Dokument określa procedury mające na celu ochronę danych przed ich przypadkowym lub niezgodnym z prawem zniszczeniem, utratą, modyfikacją, nieuprawnionym ujawnieniem lub dostępem.

1. Słownik pojęć
  • Administrator (ADO): Waikiki Professional Sp. z o.o. z siedzibą w Bytomiu (41-907), ul. Orzegowska 9, KRS: 0001235641, NIP: 6263074217.
  • Dane osobowe: Wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (w relacjach B2B dotyczy to osób fizycznych prowadzących jednoosobową działalność gospodarczą, reprezentantów spółek, pełnomocników oraz pracowników kontrahentów).
  • ASI (Administrator Systemu Informatycznego): Osoba wyznaczona przez Zarząd Spółki odpowiedzialna za prawidłowe funkcjonowanie, nadzór, zabezpieczenie techniczne oraz konserwację infrastruktury IT i sieci komputerowych.
  • Pracownik: Osoba wykonująca pracę na rzecz Administratora na podstawie umowy o pracę lub umów cywilnoprawnych (B2B / zlecenie), posiadająca formalne upoważnienie do przetwarzania danych.
  • Użytkownik: Pracownik lub współpracownik bezpośrednio upoważniony przez ADO do obsługi systemów informatycznych lub kartotek tradycyjnych zawierających dane osobowe.
  • Rozporządzenie / RODO: Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (Ogólne Rozporządzenie o Ochronie Danych).

2. Wykaz zbiorów danych osobowych
W strukturze organizacyjnej Administratora wydziela się następujące stałe zbiory danych:
  1. Baza Kontrahentów i Klientów B2B: Dane podmiotów gospodarczych, osób reprezentujących, osób kontaktowych.
  2. Zbiór subskrybentów Newslettera: Dane kontaktowe osób reprezentujących firmy, które wyraziły chęć otrzymywania ofert handlowych B2B.
  3. Akta Osobowe i Dane Kadrowo-Płacowe: Dane pracowników, zleceniobiorców i kandydatów do pracy (pełny profil zgodny z Kodeksem Pracy i przepisami ZUS).

3. Zakres danych osobowych oraz podmioty przetwarzające
  1. W bazie systemu e-commerce oraz systemach CRM przetwarzane są: nazwa firmy, NIP, adres wykonywania działalności, imię i nazwisko osoby kontaktowej/właściciela, numery telefonów, adresy e-mail, historia transakcji oraz specyfikacje plików produkcyjnych.
  2. Powierzenie przetwarzania (Procesory): Administrator korzysta z usług zewnętrznych podmiotów technicznych, z którymi zawarto umowy powierzenia przetwarzania danych (art. 28 RODO):
    • Hosters / Operator Serwerów (dawniej Globtel/WEBD): Podmioty zapewniające infrastrukturę serwerową zlokalizowaną wyłącznie na terenie Europejskiego Obszaru Gospodarczego (EOG).
    • Biuro Rachunkowo-Księgowe: Podmiot obsługujący procesy kadrowo-płacowe i księgowe Spółki.

4. Wykaz obszarów przetwarzania danych
Dane osobowe w formie fizycznej i elektronicznej przetwarzane są wyłącznie w wyznaczonych i zabezpieczonych obszarach:
  1. Siedziba Główna: 41-907 Bytom, ul. Orzegowska 9 (Dział obsługi klienta B2B, administracja).
  2. Oddział Produkcyjny: 41-940 Piekary Śląskie, ul. Leśna 22 (Dział techniczny, hala produkcyjna, logistyka).

5. Procedury nadawania uprawnień
  1. Dopuszczenie jakiegokolwiek pracownika lub współpracownika do operacji na danych osobowych wymaga uprzedniego:
    • Przejścia szkolenia z zakresu przepisów RODO oraz niniejszej Polityki.
    • Złożenia pisemnego Oświadczenia o zachowaniu poufności (Załącznik nr 1).
    • Wydania przez Zarząd Spółki imiennego Upoważnienia (Załącznik nr 2).
  2. ASI na wniosek Zarządu konfiguruje unikalne konto użytkownika w systemie operacyjnym i systemach dziedzinowych (Trello, DGCS, sklep www). Nadawanie uprawnień opiera się na zasadzie wiedzy koniecznej (need-to-know) – użytkownik otrzymuje dostęp tylko do danych niezbędnych do realizacji jego obowiązków pracowniczych.

6. Odpowiedzialność
  1. Użytkownik ponosi pełną odpowiedzialność za wszelkie operacje wykonane w systemach przy użyciu jego unikalnego identyfikatora (loginu) oraz hasła.
  2. Udostępnianie własnego konta, loginu lub hasła osobom trzecim lub innym pracownikom jest bezwzględnie zabronione i stanowi ciężkie naruszenie podstawowych obowiązków pracowniczych.
  3. W przypadku konieczności nagłego dostępu do stacji roboczej podczas nieobecności pracownika, wejście administracyjne realizuje ASI lub Członek Zarządu na podstawie protokołu, wymuszając natychmiastową zmianę hasła po powrocie pracownika.
  4. Pracownicy zobowiązani są do bezterminowego zachowania w tajemnicy danych osobowych oraz sposobów ich technicznego zabezpieczenia, również po ustaniu stosunku pracy lub kontraktu.

7. Rejestr Użytkowników
Administrator prowadzi w wersji elektronicznej stale aktualizowany "Rejestr osób upoważnionych do przetwarzania danych osobowych" (zgodnie z Załącznikiem nr 3). Rejestr zawiera: liczbę porządkową, imię i nazwisko, identyfikator systemowy (e-mail służbowy), datę nadania uprawnień, datę ich wygaśnięcia/anulowania oraz zakres dostępu do poszczególnych zbiorów (Trello, DGCS, system e-sklepu).

8. Instrukcja zarządzania systemem informatycznym
a) Rozpoczęcie i zakończenie pracy
  • Uruchomienie stacji roboczej wymaga uwierzytelnienia silnym hasłem użytkownika.
  • W przypadku oddalenia się od stanowiska pracy, pracownik ma bezwzględny obowiązek zablokowania ekranu komputera (skrót Windows + L).
  • Po zakończeniu pracy użytkownik zobowiązany jest wylogować się ze wszystkich aplikacji produkcyjnych i zamknąć system operacyjny.
b) Zabezpieczenia techniczno-organizacyjne IT
  • Wymogi systemowe: Zabrania się przetwarzania danych na niewspieranych systemach operacyjnych (np. Windows 7). Wszystkie stacje robocze muszą pracować pod kontrolą aktualnego systemu z włączonymi poprawkami bezpieczeństwa (min. Windows 10/11 lub aktualny macOS).
  • Zasada czystego biurka i ekranu: Dokumenty papierowe, faktury, wydruki zamówień nie mogą pozostawać na biurkach w sposób umożliwiający ich odczytanie przez osoby postronne (w tym klientów hurtowych odwiedzających drukarnię). Po zakończeniu pracy dokumenty muszą zostać schowane do zamykanych szaf lub sejfów.
  • Ochrona przed złośliwym oprogramowaniem:
    • Na każdym komputerze i serwerze działa stale włączony program antywirusowy i firewall z automatyczną, codzienną aktualizacją baz sygnatur.
    • Zabrania się podłączania prywatnych nośników pendrive / dysków zewnętrznych bez uprzedniego pełnego skanowania antywirusowego.
    • Zarząd lub ASI przeprowadza audyt i kontrolę systemów IT minimum raz w roku.
c) Konserwacja, naprawy i kopie zapasowe (Backup)
  • Kopie zapasowe: Bazy danych (DGCS, e-sklep) podlegają procedurze automatycznego codziennego backupu (tworzonego przyrostowo i przechowywanego w bezpiecznej chmurze/serwerze odseparowanym od sieci lokalnej). Za ciągłość backupów odpowiada ASI.
  • Serwis sprzętu: Naprawy komputerów odbywają się w miarę możliwości w siedzibie Drukarni. W przypadku konieczności oddania dysku twardego / komputera do zewnętrznego serwisu, ASI ma obowiązek trwałego usunięcia (zaszyfrowania / wyczyszczenia programowego) baz danych osobowych lub fizycznego demontażu nośnika danych przed przekazaniem sprzętu kurierowi/serwisowi.

9. Zasady udostępniania i powierzania danych
  1. W obrocie wyłącznie B2B dane osobowe kontrahentów mogą być udostępniane innym podmiotom gospodarczym tylko wtedy, gdy istnieje ku temu jasna podstawa prawna (art. 6 ust. 1 lit. b RODO – niezbędność do realizacji umowy, lub art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes ADO, np. windykacja należności).
  2. Przekazywanie danych firmom kurierskim (DPD, DHL, InPost itp.) w celu doręczenia palet lub paczek z wydrukami handlowymi stanowi udostępnienie danych niezależnemu administratorowi usług logistycznych na podstawie przepisów Prawa Pocztowego i Przewozowego.

10. Procedura postępowania w sytuacji naruszenia (Incydentu)
  1. Każdy pracownik, który stwierdzi lub podejrzewa naruszenie ochrony danych (np. zagubienie dokumentów, kradzież laptopa, zainfekowanie stacji roboczej przez ransomware, wyciek bazy danych e-sklepu, wysłanie faktury z danymi innej firmy do niewłaściwego klienta), ma obowiązek natychmiast zgłosić ten fakt Zarządowi Spółki lub ASI.
  2. Działania doraźne: ASI oraz Zarząd niezwłocznie podejmują kroki w celu zminimalizowania skutków (np. odłączenie zainfekowanego komputera od sieci LAN, zmiana haseł dostępowych, zablokowanie kont użytkowników).
  3. Zgłaszanie do UODO: Każdy incydent podlega analizie i oszacowaniu ryzyka naruszenia praw lub wolności osób fizycznych. Jeśli ryzyko występuje, Zarząd Spółki ma ustawowy obowiązek zgłosić naruszenie do Prezesa Urzędu Ochrony Danych Osobowych (PUODO) w terminie do 72 godzin od wykrycia incydentu (zgodnie z wzorem w Załączniku nr 6).
  4. Z każdego incydentu sporządza się wewnętrzny Raport powłamaniowy/poincydentowy przechowywany w dokumentacji ADO.





ZAŁĄCZNIKI DO POLITYKI BEZPIECZEŃSTWA
Załącznik nr 1 – Oświadczenie Użytkownika
OŚWIADCZENIE O ZACHOWANIU POUFNOŚCI

Miejscowość: ............................, Dnia: ............................ r.
Ja, niżej podpisany/a ................................................................................., w związku z wykonywaniem obowiązków służbowych / współpracą kontraktową z Waikiki Professional Sp. z o.o. z siedzibą w Bytomiu, ul. Orzegowska 9, oświadczam, że:
  1. Zapoznałem/am się z przepisami RODO oraz wewnętrzną Polityką Bezpieczeństwa Ochrony i Przetwarzania Danych Osobowych wraz z Instrukcją Zarządzania Systemem Informatycznym w firmie i zobowiązuję się do ich bezwzględnego przestrzegania.
  2. Zobowiązuję się do zachowania w tajemnicy wszelkich danych osobowych, do których uzyskam dostęp w trakcie pracy/współpracy, zarówno w trakcie jej trwania, jak i po jej ustaniu.
  3. Zobowiązuję się do ochrony systemów informatycznych przed dostępem osób nieuprawnionych, w szczególności poprzez nieujawnianie moich haseł dostępowych oraz blokowanie stacji roboczej każdorazowo przy oddaleniu się od stanowiska.
...............................................................
(czytelny podpis Pracownika/Współpracownika)



Załącznik nr 2 – Upoważnienie do Przetwarzania
UPOWAŻNIENIE NR ...... / 2026
DO PRZETWARZANIA DANYCH OSOBOWYCH

Działając w imieniu Administratora Danych – Waikiki Professional Sp. z o.o., niniejszym upoważniam:
Panią / Pana: .........................................................................
Stanowisko: ............................................................................
do przetwarzania danych osobowych w strukturze spółki w następującym zakresie:
  • [ ] Dane osobowe kontrahentów B2B (system CRM, sklep internetowy, program DGCS)
  • [ ] Dane osobowe subskrybentów newslettera marketingowego
  • [ ] Dane kadrowo-płacowe pracowników i współpracowników
  • [ ] Dane produkcyjne i pliki graficzne w systemie Trello
Zakres operacji: Wprowadzanie, podgląd, edycja, usuwanie, archiwizacja, sporządzanie wydruków.
Okres obowiązywania: Od dnia ....................... r. do dnia rozwiązania umowy o pracę/współpracy lub odwołania upoważnienia.
...............................................................
(podpis Członka Zarządu w imieniu Spółki)



Załącznik nr 3 – Ewidencja Upoważnień (Wzór tabeli)
Lp. / Imię i Nazwisko / Identyfikator (E-mail) / Data Nadania / Zakres Dostępów (Zbiory) / Data Cofnięcia / Przyczyna i Podpis ADO
1. / Jan Kowalski / j.kowalski@waikiki.pl /01.06.2026 / B2B, Trello, DGCS / — / Aktywne / Zarząd



Załącznik nr 4 – Oświadczenie IT (Higiena Cyfrowa)
OŚWIADCZENIE DOTYCZĄCE HIGIENY INFORMATYCZNEJ
Oświadczam, że zostałem/am przeszkolony/a w zakresie bezpiecznej obsługi systemów IT, unikania ataków typu phishing (podejrzane załączniki e-mail), dbania o czystość biurka oraz prawidłowego posługiwania się oprogramowaniem antywirusowym na powierzonym mi sprzęcie służbowym. Zobowiązuję się zgłaszać ASI wszelkie anomalie w działaniu systemów.
Miejscowość: ............................, Data: ......................... Podpis: ....................................


Załącznik nr 5 – Rejestr Obszarów Przetwarzania i Infrastruktury
1. Obszary tradycyjne (Papierowe)
  • Lokalizacja 1 (Bytom, Orzegowska 9): Pomieszczenie biurowe. Dokumenty księgowe i handlowe przechowywane są w atestowanym sejfie z zamkiem cyfrowym (kod znany wyłącznie uprawnionemu personelowi). Budynek chroniony żaluzjami antywłamaniowymi, alarmem GSM oraz całodobowym monitoringiem wizyjnym (CCTV).
  • Lokalizacja 2 (Piekary Śląskie, Leśna 22): Gabinet i biuro obsługi. Wydruki operacyjne zamówień B2B przechowywane w zamykanych na klucz szafach aktowych. Dostęp kontrolowany, alarmem GSM oraz całodobowym monitoringiem wizyjnym (CCTV).
2. Infrastruktura Informatyczna (Systemy)
Nazwa Systemu / Typ Urządzeń / OS / Forma Autoryzacji / Rodzaj Przetwarzanych Danych / Wykorzystywany Program / E-Sklep / CRM
Serwer dedykowany (EOG) / Szyfrowanie SSL / login / unikalne silne hasło pracownika / Baza klientów hurtowych, NIP, e-mail, historia wpłat, adresy dostaw / Panel administracyjny www, połączenie szyfrowane, Thunderbird (SSL)
System DGCS
Stacje robocze (Windows 10/11)
Indywidualne logowanie do bazy danych
Dane do faktur, rejestry VAT, rozliczenia z firmami
Program księgowo-magazynowy DGCS Mmagazyn
Trello
Usługa SaaS chmurowa
Logowanie 2FA (weryfikacja dwuetapowa)
Imiona, nazwiska, telefony i wytyczne graficzne do zleceń
Przeglądarka internetowa / aplikacja Trello
Załącznik nr 6 – Wzór Zgłoszenia do PUODO


DO: PREZES URZĘDU OCHRONY DANYCH OSOBOWYCH (UODIK)
Zgłoszenie incydentu na podstawie art. 33 RODO
  1. Dane Administratora: Waikiki Professional Sp. z o.o., ul. Orzegowska 9, 41-907 Bytom, KRS: 0001235641.
  2. Opis Naruszenia: [Data, godzina, charakterystyka zdarzenia, np. wyciek danych poprzez atak typu ransomware, błędna wysyłka mailowa].
  3. Kategoria osób i wpisów: [Np. Przedsiębiorcy jednoosobowi – ok. 150 osób; zakres: nazwa firmy, imię, nazwisko, e-mail, NIP, numer telefonu].
  4. Konsekwencje: [Np. Ryzyko otrzymywania spamu, nieuprawnione wykorzystanie danych kontaktowych w celach marketingowych lub socjotechnicznych].
  5. Zastosowane środki zaradcze: [Np. Zablokowanie serwerów, odizolowanie sieci, zmiana kluczy szyfrujących, powiadomienie poszkodowanych firm].
...............................................................
(podpis osoby uprawnionej do reprezentacji ADO)
Wróć do spisu treści
Ikona aplikacji
Drukarnia - Szablony malarskie, maty na biurka, plakaty, naklejki | Waikiki.pl Zainstaluj tę aplikację na swoim ekranie głównym, aby uzyskać lepsze wrażenia
Dotknij Przycisk instalacji na iOS, a następnie „Dodaj do ekranu”