Politica de confidențialitate

POLITICA DE SECURITATE A DATELOR CU CARACTER PERSONAL

 

ECOMPORATE Maksymilian Polkowski
Szlak 77/222, 31-153 Kraków

NIP: 6821812937 | REGON: 543921159

E-mail: alkogames.contact@gmail.com
Web: alkogames.ro

 

Data elaborării:

17.02.2026

Data implementării:

17.02.2026

Document aprobat și implementat de:

Maksymilian Polkowski


 

1. Scop, domeniu de aplicare și definiții utilizate în document

1.1 Scopul Politicii

Scopul elaborării și implementării prezentei Politici de securitate (denumită în continuare „Politica”) este descrierea măsurilor tehnice și organizatorice aplicate în cadrul ECOMPORATE Maksymilian Polkowski, Szlak 77/222, 31-153 Kraków (denumit în continuare „Operatorul”) care asigură protecția datelor cu caracter personal prelucrate, adecvate riscului de încălcare a drepturilor și libertăților persoanelor fizice în legătură cu prelucrarea datelor cu caracter personal.

Politica de securitate are ca scop asigurarea îndeplinirii corespunzătoare a obligațiilor Operatorului – ECOMPORATE Maksymilian Polkowski, Szlak 77/222, 31-153 Kraków. Politica a fost elaborată în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 (Regulamentul general privind protecția datelor – „GDPR”).

Prezentul document este implementat prin publicarea lui în cadrul organizației și prin instruirea persoanelor autorizate să prelucreze date cu caracter personal, precum și a altor persoane care au acces la datele cu caracter personal prelucrate de Operator.

1.2 Domeniul de aplicare și excluderi

Politica se aplică tuturor datelor cu caracter personal prelucrate de Operator.

Prevederile și cerințele prezentei Politici pot fi excluse numai în cazul în care legislația aplicabilă prevede în mod expres o astfel de excludere.

 

1.3 Definiții

Nr.

Termen

Definiție

1.

Operator

ECOMPORATE Maksymilian Polkowski, Szlak 77/222, 31-153 Kraków în raport cu datele pentru care decide scopurile și mijloacele de prelucrare.

2.

Date cu caracter personal

orice informații privind o persoană fizică identificată sau identificabilă („persoana vizată”); o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un identificator precum numele, un număr de identificare, date de localizare, un identificator online sau la unul ori mai mulți factori specifici identității fizice, fiziologice, genetice, psihice, economice, culturale sau sociale ale persoanei.

3.

Categorii speciale de date

date care dezvăluie originea rasială sau etnică, opiniile politice, convingerile religioase ori filozofice sau apartenența sindicală, precum și prelucrarea datelor genetice, a datelor biometrice pentru identificarea unică a unei persoane, a datelor privind sănătatea, viața sexuală ori orientarea sexuală, precum și date privind condamnările penale și infracțiunile sau măsurile de securitate conexe.

4.

Președintele autorității

Președintele autorității de supraveghere pentru protecția datelor cu caracter personal (în Polonia: Președintele Oficiului pentru Protecția Datelor cu Caracter Personal).

5.

Integritatea datelor

proprietatea care asigură faptul că datele cu caracter personal nu au fost modificate sau distruse în mod neautorizat.

6.

Încălcarea securității datelor cu caracter personal

o încălcare a securității care duce la distrugerea, pierderea, modificarea accidentală ori ilegală sau la divulgarea neautorizată ori accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate în alt mod.

7.

Persoană autorizată

persoana care deține o autorizare de a prelucra date cu caracter personal în numele Operatorului.

8.

Persoana vizată (sau titularul datelor)

orice persoană fizică ale cărei date cu caracter personal sunt prelucrate de Operator sau la cererea Operatorului în legătură cu activitatea desfășurată.

9.

Confidențialitatea datelor

proprietatea care asigură că datele nu sunt puse la dispoziția entităților neautorizate.

10.

Angajat

persoana care are acces la date cu caracter personal și prestează muncă pentru Operator în baza unui raport de muncă.

11.

Terță parte

o persoană fizică sau juridică, o autoritate publică, o unitate sau un alt organism decât persoana vizată, operatorul, persoana împuternicită sau persoanele care, sub autoritatea operatorului sau a persoanei împuternicite, pot prelucra datele.

12.

Persoană împuternicită (operator secundar / procesator)

o persoană fizică sau juridică ori alt organism care nu decide asupra scopurilor și mijloacelor prelucrării, căruia Operatorul i-a încredințat prelucrarea datelor cu caracter personal și a încheiat un contract de împuternicire în sensul art. 28 GDPR.

13.

Prelucrarea datelor cu caracter personal

o operațiune sau un set de operațiuni efectuate asupra datelor cu caracter personal, prin mijloace automate sau neautomate, precum colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea.

14.

Politica

prezentul document, respectiv Politica de securitate a datelor cu caracter personal.

15.

Responsabilitate (accountability)

proprietatea care permite demonstrarea conformității Operatorului cu prevederile GDPR.

16.

GDPR / Regulamentul

Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 (GDPR).

17.

Pseudonimizare

prelucrarea datelor cu caracter personal astfel încât acestea să nu mai poată fi atribuite unei persoane vizate fără utilizarea unor informații suplimentare, cu condiția ca aceste informații suplimentare să fie păstrate separat și să facă obiectul unor măsuri tehnice și organizatorice care să asigure că datele nu sunt atribuite unei persoane identificate sau identificabile.

18.

Registrul activităților de prelucrare

registr ținut de Operator care conține cel puțin: a) numele și datele de contact ale operatorului și ale eventualilor operatori asociați, precum și, după caz, ale reprezentantului și ale responsabilului cu protecția datelor; b) scopurile prelucrării; c) descrierea categoriilor de persoane vizate și a categoriilor de date; d) categoriile de destinatari; e) transferurile către țări terțe și garanțiile; f) termenele planificate de ștergere; g) descriere generală a măsurilor tehnice și organizatorice (art. 32).

19.

Plângere

orice scrisoare/solicitare (pe suport hârtie sau electronic) transmisă de persoana vizată sau de autoritatea de supraveghere din care rezultă nemulțumire ori cerere de explicații/informații privind prelucrarea datelor cu caracter personal de către Operator.

20.

Sistem informatic (sistem IT)

un ansamblu de dispozitive, programe, proceduri de prelucrare a informațiilor și instrumente software utilizate pentru prelucrarea datelor.

21.

Legea

Legea poloneză din 10 mai 2018 privind protecția datelor cu caracter personal (în măsura în care este aplicabilă).

22.

Autorizare

una dintre următoarele: autorizare scrisă conform art. 29 GDPR sau un contract de împuternicire conform art. 28 GDPR.

23.

Colaborator

persoană cu acces la date cu caracter personal care execută personal și direct sarcini/servicii pentru Operator pe o altă bază legală decât raportul de muncă, indiferent de denumirea sau tipul contractului.

24.

Securizarea datelor

implementarea și exploatarea unor măsuri tehnice și organizatorice adecvate care asigură protecția datelor împotriva prelucrării neautorizate.

25.

Consimțământul persoanei vizate

manifestare de voință liberă, specifică, informată și lipsită de ambiguitate prin care persoana vizată acceptă, printr-o declarație sau printr-o acțiune neechivocă de confirmare, prelucrarea datelor cu caracter personal care o privesc.

 

2. Obligațiile ECOMPORATE Maksymilian Polkowski în calitate de Operator

2.1 Obligația de a stabili temeiul juridic al prelucrării

Fiecare angajat și colaborator, înainte de a decide crearea unui scop de prelucrare sau extinderea domeniului datelor colectate pentru un scop existent din Registrul activităților de prelucrare, are obligația de a indica și aplica un temei juridic (GDPR) care legalizează prelucrarea.

2.2 Obligația de informare (art. 13 și art. 14 GDPR)

Fiecare angajat/colaborator care colectează date cu caracter personal este obligat, la momentul colectării directe de la persoana vizată, să informeze persoana vizată conform notelor de informare pregătite în temeiul art. 13 GDPR.

În cazul colectării datelor de la terți (nu direct de la persoana vizată), persoana vizată trebuie informată fără întârzieri nejustificate după înregistrarea datelor, în conformitate cu notele de informare aferente art. 14 GDPR.

În cazul utilizării sistemelor informatice care colectează automat date cu caracter personal, trebuie asigurat că sistemul furnizează informațiile menționate mai sus.

În cazul utilizării terților (de ex. agenții de marketing sau recrutare), contractul trebuie să prevadă că terțul îndeplinește obligația de informare în numele Operatorului.

2.3 Obligația de a respecta principiile prelucrării (art. 5 GDPR)

În timpul proceselor de prelucrare a datelor cu caracter personal trebuie depusă o atenție deosebită pentru protecția intereselor persoanelor vizate, în special respectarea principiilor descrise în prezenta Politică. Obligația se aplică angajaților, colaboratorilor și persoanelor împuternicite.

2.4 Obligația de a încheia un contract cu persoana împuternicită (art. 28 GDPR)

Dacă Operatorul utilizează serviciile unui terț, iar în cadrul acestor servicii terțul va prelucra date cu caracter personal la cererea sau în numele Operatorului, trebuie asigurat că, înainte de transmiterea datelor, se încheie un contract de împuternicire în conformitate cu art. 28 GDPR.

2.5 Obligația de a soluționa cererile persoanei vizate

Dacă persoana vizată înaintează o cerere verbală sau scrisă (pe suport hârtie sau electronic) privind accesul/copia/portabilitatea/ștergerea/rectificarea/restricționarea/actualizarea datelor, cererea trebuie soluționată fără întârziere, cel târziu în 30 de zile, dacă este întemeiată.

În orice caz, soluționarea este realizată de Operator, care poate desemna un angajat, un colaborator sau o altă entitate pentru sprijin.

2.6 Obligația de a securiza datele

Fiecare angajat și colaborator este obligat să aplice măsuri organizatorice (politici, regulamente, proceduri) și măsuri tehnice (parole de acces, medii criptate, criptarea computerelor și a dispozitivelor mobile). Ocolirea măsurilor de securitate poate constitui o încălcare a protecției datelor.

Obligația de securizare se aplică și persoanelor împuternicite; cerințele detaliate trebuie prevăzute în contractul de împuternicire.

2.7 Obligația de a raporta un nou scop de prelucrare

Dacă un angajat sau colaborator decide să înceapă colectarea datelor cu caracter personal într-un scop nou, acesta este obligat să informeze Operatorul înainte de începerea colectării, prin forma de comunicare utilizată în organizație.

Pe baza informațiilor, Operatorul decide dacă scopul trebuie înregistrat în Registrul activităților de prelucrare.

2.8 Obligații privind transferurile către țări terțe

Înainte de alegerea unui furnizor din afara SEE sau de un transfer către o țară terță, Operatorul ar trebui să efectueze o analiză suplimentară sau să obțină opinii din surse externe privind securitatea unui astfel de transfer.

2.9 Obligații și responsabilități

Fiecare angajat și colaborator, indiferent de funcție, este obligat și răspunde pentru: păstrarea confidențialității datelor și a metodelor de securizare; cunoașterea și respectarea Politicii; confirmarea în scris a luării la cunoștință; respectarea prevederilor legale; nepartajarea parolelor; nepermiterea accesului neautorizat; raportarea oricărui incident/suspiciune conform procedurilor.

 

3. Reguli de acțiune în cazul plângerilor privind prelucrarea datelor cu caracter personal

3.1 Plângeri/cereri depuse de persoana vizată

În cazul unei plângeri/cereri scrise (indiferent de forma de livrare sau denumire) transmise de persoana vizată către Operator, aceasta trebuie analizată fără întârziere, cel târziu în termen de 30 de zile de la primire.

Răspunsul se oferă în scris (trimitere recomandată) dacă solicitantul a indicat adresa de corespondență; în lipsa acesteia, pe același canal pe care a fost depusă cererea, cu excepția cazului în care solicitantul a cerut o altă formă. În cazul răspunsului prin e-mail, copia răspunsului se arhivează pentru îndeplinirea obligației de responsabilitate.

Dacă persoana vizată solicită modificarea sau actualizarea datelor, aceasta se efectuează fără întârziere după primirea cererii.

Dacă persoana vizată solicită ștergerea sau încetarea prelucrării iar datele au fost colectate exclusiv pe baza consimțământului, datele se șterg fără întârziere sau prelucrarea încetează pentru scopurile pentru care a fost acordat consimțământul.

Datele prelucrate în baza unui contract pot continua să fie prelucrate, după retragerea consimțămintelor, pentru alte scopuri (de ex. executarea contractului, obligații fiscale), dacă rezultă din Registrul activităților de prelucrare.

Dacă persoana vizată solicită acces sau o copie, răspunsul se oferă fără întârziere, în termen de maximum 30 de zile.

Persoana vizată poate obține gratuit o copie a datelor prelucrate în baza unui contract sau a consimțământului furnizate Operatorului. Pentru fiecare copie suplimentară, Operatorul poate percepe o taxă administrativă rezonabilă.

3.2 Plângeri transmise de autoritatea de supraveghere

În cazul unei plângeri depuse de persoana vizată la autoritatea de supraveghere și transmisă Operatorului, aceasta trebuie înaintată fără întârziere persoanei responsabile din cadrul Operatorului.

Termenul de răspuns la o plângere transmisă de autoritatea de supraveghere este de 7 zile (dacă autoritatea nu stabilește alt termen).

 

4. Principiile prelucrării datelor cu caracter personal de către Operator

Principiul legalității, echității și transparenței

Datele cu caracter personal trebuie prelucrate legal, echitabil și transparent față de persoana vizată. Nu este permisă prelucrarea fără temei juridic. Înainte de prelucrarea unei noi categorii de date sau pentru un scop nou trebuie indicat temeiul juridic.

Principiul limitării scopului

Datele cu caracter personal trebuie prelucrate numai pentru scopuri determinate, explicite și legitime și nu ulterior într-un mod incompatibil cu aceste scopuri. Persoana vizată trebuie informată despre scop.

Principiul minimizării datelor

Pot fi colectate doar date adecvate și necesare atingerii scopului. Nu se colectează date „pentru orice eventualitate”.

Principiul exactității

Persoanele autorizate și persoanele împuternicite sunt responsabile de corectitudinea datelor. Datele trebuie să fie exacte și, dacă este necesar, actualizate; se iau măsuri rezonabile pentru ștergerea sau rectificarea fără întârziere a datelor inexacte.

Principiul limitării stocării

Datele pot fi prelucrate doar cât timp există scopul prelucrării sau cât timp impune legea. Datele sunt păstrate într-o formă care permite identificarea persoanei vizate nu mai mult decât este necesar.

Principiul integrității și confidențialității

Datele trebuie prelucrate într-un mod care asigură securitatea adecvată, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, distrugerii sau deteriorării accidentale, prin măsuri tehnice și organizatorice adecvate.

Principiul accesului limitat

Accesul la date trebuie limitat numai la persoane autorizate. Limitarea poate fi organizatorică, fizică sau informatică (de ex. conturi și parole).

Principiul accesului dublu

Accesul la date trebuie limitat prin aplicarea a cel puțin două măsuri de control al accesului, de orice tip.

Principiul biroului curat

După terminarea lucrului nu trebuie să rămână pe birou documente sau suporturi cu date personale; acestea trebuie încuiate în dulapuri/spații de depozitare.

Principiul distrugerii sigure

Ștergerea/distrugerea datelor (pe hârtie sau electronic) se realizează conform procedurii de ștergere sigură a datelor.

Principiul responsabilității (accountability)

Acțiunile asupra datelor în sistemele IT trebuie să fie atribuite în mod clar unei singure persoane. Un cont de utilizator poate aparține unei singure persoane; partajarea conturilor este interzisă.

Principiul secretului și al calității parolelor

Parolele nu pot fi divulgate în niciun caz. Parola primită de la administratorul de sistem trebuie schimbată în aceeași zi. Parola trebuie să aibă cel puțin 8 caractere, inclusiv literă mare, literă mică, cifră și caracter special.

 

5. Principii privind încredințarea prelucrării către terți (persoane împuternicite)

5.1 Utilizarea contractelor de împuternicire

În cazul încheierii unui contract de servicii care implică împuternicirea unei terțe părți, trebuie încheiat un contract de împuternicire în conformitate cu art. 28 GDPR.

5.2 Obligațiile persoanelor împuternicite

În contractul de împuternicire trebuie prevăzute în mod obligatoriu: obiectul și durata prelucrării, natura și scopul, tipul de date și categoriile de persoane vizate, obligațiile și drepturile Operatorului și ale persoanei împuternicite; prelucrarea numai pe baza instrucțiunilor documentate; obligația de confidențialitate; măsuri conform art. 32; reguli pentru subîmputerniciți; asistență pentru exercitarea drepturilor persoanelor vizate; asistență pentru obligațiile art. 32–36; ștergerea/returnarea datelor la final; furnizarea de informații și permiterea auditurilor.

5.3 Supravegherea persoanelor împuternicite

Operatorul este obligat să supravegheze personal sau printr-un angajat desemnat dacă persoana împuternicită îndeplinește cerințele contractului de împuternicire.

5.4 Control (audit)

În fiecare contract de împuternicire se include obligatoriu o clauză privind posibilitatea efectuării unui control (audit) al conformității prelucrării datelor încredințate cu contractul și cu legislația. Controlul poate fi efectuat de o persoană autorizată în scris de Operator.

5.5 Verificarea persoanei împuternicite

Fiecare persoană împuternicită trebuie verificată înainte de semnarea contractului, conform procedurii de verificare a furnizorului.

 

6. Măsuri tehnice și organizatorice necesare pentru asigurarea confidențialității, integrității și responsabilității

6.1 Măsuri organizatorice

Pentru a consolida supravegherea asupra proceselor de prelucrare au fost introduse măsuri organizatorice de securitate descrise în această secțiune.

6.2 Instruiri interne

Fiecare persoană autorizată este obligată să parcurgă cel puțin o instruire anuală (fizic sau e-learning) privind protecția datelor cu caracter personal.

6.3 Introducerea regulilor și procedurilor

Prezenta Politică constituie baza pentru elaborarea și implementarea altor proceduri de protecție a datelor cu caracter personal.

6.4 Planificarea copiilor de siguranță

Datele prelucrate în sistemele IT sunt protejate prin sisteme de backup supravegheate de conducere sau de furnizorul IT. Copiile de siguranță se realizează conform unui program stabilit.

6.5 Măsuri tehnice minime

Măsurile tehnice descrise în acest punct se aplică seturilor de date, însă nu toate măsurile se aplică tuturor seturilor. În funcție de categoria, tipul, natura și scopul prelucrării se aplică măsuri de securitate adecvate pentru a asigura conformitatea cu GDPR.

6.6 Măsuri de protecție fizică

Accesul în încăperile în care se prelucrează date este asigurat prin uși încuiate cu cheie.

Încăperea este protejată împotriva incendiilor prin sistem de protecție la incendiu și/sau stingător.

6.7 Securizarea infrastructurii IT și de telecomunicații

Accesul la sistemul de operare al computerului pe care se prelucrează date este protejat prin autentificare cu identificator de utilizator și parolă.

Sunt implementate mecanisme care impun schimbarea periodică a parolelor.

Pentru datele transmise prin telecomunicații se utilizează măsuri criptografice.

Sunt utilizate măsuri de protecție împotriva software-ului malițios (de ex. viermi, viruși, troieni, rootkit-uri).

Se utilizează firewall pentru protejarea accesului la rețeaua de calculatoare.

6.8 Măsuri de protecție în software-ul IT utilizat de Operator

Sunt utilizate măsuri care permit definirea drepturilor de acces la un domeniu de date specific;

Accesul la date necesită autentificare cu identificator de utilizator și parolă.

Sunt utilizate măsuri criptografice de protecție a datelor.

Pe stațiile de lucru unde se prelucrează date sunt instalate economizoare de ecran.

Este utilizat un mecanism de blocare automată a accesului la sistemul de prelucrare în caz de inactivitate prelungită.