ВЪТРЕШНИ ПРАВИЛА НА „КРАСНОРЕЧИЕ“ ЕООД ОТНОСНО МЕРКИТЕ ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ

ГЛАВА I:   ОБЩИ РАЗПОРЕДБИ

Чл.1. С тези Вътрешни правила се уреждат организацията, техническите и организационни мерки за защита на личните данни, обработвани от „КРАСНОРЕЧИЕ“ ЕООД (наричано по-надолу „Дружеството“), в качеството му на Администратор на лични данни, съгласно Регламент (ЕС) 2016/679 (GDPR) и Закона за защита на личните данни (ЗЗЛД).

Чл.2. Целта на настоящите правила е да осигурят законосъобразно, добросъвестно и прозрачно обработване на личните данни, като се гарантира тяхната поверителност, цялостност и наличност.

Чл.3. Настоящите правила се прилагат за всички служители на Дружеството, както и за външни лица (обработващи лични данни), които имат достъп до информационните ресурси на Дружеството.

ГЛАВА II:   ПРИНЦИПИ И КАТЕГОРИИ ОБРАБОТВАНИ ДАННИ

Чл.4. Дружеството обработва лични данни при спазване на следните принципи: Законосъобразност, добросъвестност и прозрачност – данните се обработват на валидно правно основание (договор, закон, съгласие или легитимен интерес). Ограничение на целите – събират се само за конкретни, изрично указани и легитимни цели. Минимизиране на данните – ограничават се до необходимото във връзка с целите, за които се обработват. Точност – поддържат се в актуален вид. Ограничение на съхранението – съхраняват се за период, не по-дълъг от необходимия за съответните цели. Цялостност и поверителност – обработват се по начин, който гарантира подходящо ниво на сигурност.

Чл.5. Дружеството обработва следните основни категории лични данни:

  • За служители (Персонал): Трите имена, ЕГН, адрес, данни от документ за самоличност, образование, трудов стаж, банкова сметка, данни за здравословно състояние (болнични листове, ТЕЛК).
  • За клиенти и доставчици (Контрагенти): Име, телефон, имейл, адрес, длъжност, банкова информация (при физически лица или представители на юридически лица).

ГЛАВА III:   ТЕХНИЧЕСКИ И ОРГАНИЗАЦИОННИ МЕРКИ ЗА СИГУРНОСТ

Чл.6. Организационни мерки: Достъп до лични данни имат само служители, чиито преки задължения изискват такъв достъп (принцип „Необходимост да се знае“). Всички служители подписват декларация за конфиденциалност и преминават първоначално и периодично обучение за защита на личните данни. При прекратяване на трудовото правоотношение, достъпът на служителя до всички системи и архиви се прекратява незабавно.

Чл.7. Технически мерки за дигитални данни: Достъпът до компютърните конфигурации и софтуерни системи се осъществява само чрез уникално потребителско име и криптирана парола, която се сменя периодично. Всички работни станции имат инсталиран обновен антивирусен софтуер и защитна стена (Firewall). Създават се регулярни резервни копия (Backup) на електронните бази данни, които се съхраняват на сигурно място извън основния сървър.

Чл.8. Физически мерки за данни на хартиен носител: Документите на хартиен носител (досиета, договори, фактури) се съхраняват в заключващи се шкафове в помещения с контролиран достъп. Изнасянето на документи извън офиса на Дружеството е забранено, освен при изрично писмено разрешение от управителя. Унищожаването на хартиени документи, съдържащи лични данни, се извършва по надлежния начин с технически средства, което не позволява възстановяване на съдържанието им.

ГЛАВА IV:   ПРАВА НА СУБЕКТИТЕ НА ДАННИ

Чл.9. Дружеството осигурява условия за упражняване на правата на физическите лица, чиито данни се обработват: Право на достъп до данните. Право на коригиране или допълване. Право на изтриване („право да бъдеш забравен“) при наличие на законови основания. Право на ограничаване на обработването. Право на преносимост на данните. Право на възражение срещу обработването.

Чл.10. За да упражните правото си за бъдете забравен, е необходимо да изпратите искане в

свободен текст по имейл или на хартия до Управителя на Дружеството и да се легитимирате с документ за самоличност на място. Отговор се предоставя в срок до един месец от получаване на искането.

ГЛАВА V:   ДЕЙСТВИЯ ПРИ НАРУШЕНИЕ НА СИГУРНОСТТА

Чл.11. Нарушение на сигурността е всяко събитие, довело до случайно или незаконно унищожаване, загуба, промяна или неразрешено разкриване на лични данни.

Чл.12. При установяване на нарушение, служителят, открил събитието, незабавно уведомява Управителя.

Чл.13. При риск за правата и свободите на физическите лица, „Дружеството“ уведомява Комисията за защита на личните данни (КЗЛД) в срок до 72 (седемдесет и два) часа от узнаването за нарушението. Когато рискът е висок, „Дружеството“ уведомява и засегнатите физически лица.

ЗАКЛЮЧИТЕЛНИ РАЗПОРЕДБИ

  • 1. Настоящите Вътрешни правила са утвърдени със заповед на Управителя на „КРАСНОРЕЧИЕ“ ЕООД на 01.09.2026 г. и влизат в сила от същата дата.
  • 2. Правилата се актуализират при промени в националното или европейското законодателство, както и при промяна в дейността на „Дружеството“.