Politica de protecție a datelor cu caracter personal (internă)

Asociația Asistența Socială Contează

POLITICA DE PROTECȚIE A DATELOR CU CARACTER PERSONAL (INTERNĂ) A ASOCIAȚIEI ASISTENȚA SOCIALĂ CONTEAZĂ

🗂️ Document: Politica de protecție a datelor cu caracter personal (internă)

🔗 Web: www.asistentasocialaconteaza.ro/politica-gdpr-interna/

📅 Versiunea: 2.0 | Ultima actualizare în 📆 Data: 26.iulie.2025 

🧭 Status: 🔒 Intern / 🌐 Public / 🕵️‍♂️  Confidențial

___________________________________________________________________________

Art. 1. Obiectul Politicii și Angajamentul

(1) Prezenta Politică de Protecție a Datelor cu Caracter Personal (denumită în continuare „Politica Internă de Protecție a Datelor”) stabilește cadrul intern, responsabilitățile, procedurile și măsurile tehnice și organizaționale adoptate de Asociația Asistența Socială Contează (denumită în continuare „Asociația” sau „noi”), cu sediul în loc. BUCUREȘTI, STR. DRUMUL TIMONIERULUI, NR. 8, SECTOR 6, COD POSTAL: 061176, CIF. 51940281, înregistrată în Registrul Național al Asociațiilor și Fundațiilor (RNAF) cu nr. 1569/A/2025, și înregistrată în Registrul Asociațiilor și Fundațiilor aflat la Judecătoria Sector 6 București cu Nr. 79 din 20.05.2025 (Certificat de înscriere a persoanei juridice fără scop patrimonial), înscrisă în Registrul entităților/unităților de cult (REUC) din 10.07.2025.

(2) Asociația Asistența Socială Contează se angajează să prelucreze toate datele cu caracter personal în mod legal, echitabil și transparent, asigurând un nivel înalt de securitate și confidențialitate. Această Politică Internă de Protecție a Datelor completează Politica de Confidențialitate publică a Asociației și detaliază modul în care principiile protecției datelor sunt aplicate în operațiunile zilnice ale Asociației.

(3) Prezenta Politică Internă de Protecție a Datelor se aplică tuturor membrilor Consiliului Director, angajaților, voluntarilor, stagiarilor și colaboratorilor Asociației (denumite în continuare „Personalul Asociației”) care, în exercitarea atribuțiilor lor, prelucrează date cu caracter personal.

(4) Prezenta Politică este elaborată în conformitate cu legislația națională și europeană relevantă în domeniul protecției datelor, incluzând, dar fără a se limita la:

a) Regulamentul (UE) 2016/679 (GDPR) privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date.

b) Legea nr. 190/2018 pentru punerea în aplicare a GDPR.

c) Legea nr. 363/2018 privind protecția persoanelor fizice referitor la prelucrarea datelor cu caracter personal de către autoritățile competente în scopul prevenirii, descoperirii, cercetării, urmăririi penale și combaterii infracțiunilor sau executării pedepselor, măsurilor educative și de siguranță, precum și privind libera circulație a acestor date.

d) Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.

Art. 2. Principii Fundamentale ale Prelucrării Datelor Personale

(1) Tot Personalul Asociației trebuie să respecte următoarele principii GDPR în orice activitate de prelucrare a datelor:

a) Legalitate, Echitate și Transparență: Datele sunt prelucrate legal, echitabil și transparent față de persoana vizată.

b) Limitarea Scopului: Datele sunt colectate în scopuri determinate, explicite și legitime și nu sunt prelucrate ulterior într-un mod incompatibil cu aceste scopuri.

c) Minimizarea Datelor: Datele sunt adecvate, relevante și limitate la ceea ce este strict necesar în raport cu scopurile prelucrării.

d) Acuratețe: Datele sunt exacte și, dacă este necesar, actualizate. Se iau măsuri rezonabile pentru a asigura ștergerea sau rectificarea fără întârziere a datelor inexacte.

e) Limitarea Stocării: Datele sunt păstrate într-o formă care permite identificarea persoanelor vizate doar atât timp cât este necesar pentru scopurile pentru care sunt prelucrate.

f) Integritate și Confidențialitate: Datele sunt prelucrate într-un mod care asigură securitatea adecvată a datelor personale, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, a distrugerii sau a deteriorării accidentale, prin luarea de măsuri tehnice sau organizaționale corespunzătoare.

g) Responsabilitate (Accountability): Asociația, prin Personalul său, este responsabilă pentru respectarea principiilor de mai sus și trebuie să poată demonstra această conformitate.

Art. 3. Roluri și Responsabilități Interne

(1) Conducerea Asociației (Președinte, Consiliu Director):

a) Asigură resursele necesare (financiare, umane, tehnologice) pentru implementarea și menținerea conformității cu GDPR.

b) Aprobă Politica Internă de Protecție a Datelor și alte politici relevante.

c) Desemnează Responsabilul cu Protecția Datelor (DPO), dacă este cazul, sau o persoană de contact pentru protecția datelor.

(2) Responsabilul cu Protecția Datelor (DPO) / Persoana de Contact pentru Protecția Datelor:

a) Monitorizează conformitatea cu GDPR și cu politicile interne.

b) Consiliază conducerea și Personalul Asociației cu privire la obligațiile GDPR.

c) Colaborează cu Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP).

d) Gestionează cererile din partea persoanelor vizate (acces, rectificare, ștergere etc.).

e) Coordonează răspunsul la incidentele de securitate a datelor.

f) Menține Registrul Activităților de Prelucrare.

g) Organizează sesiuni de instruire pentru Personalul Asociației.

h) Este punctul de contact pentru orice întrebări legate de protecția datelor.

(3) Managerii de Programe/Departamente:

a) Se asigură că Personalul din subordine înțelege și respectă prezenta Politică.

b) Identifică și raportează riscurile legate de prelucrarea datelor în cadrul activităților lor.

c) Se asigură că datele sunt colectate, utilizate și stocate conform scopurilor și temeiurilor legale.

(4) Personalul Asociației (Membri. Angajați, Voluntari, Colaboratori):

a) Își însușesc și respectă prezenta Politică și instrucțiunile specifice.

b) Prelucrarea datelor personale se face exclusiv în scopuri legate de activitatea Asociației și conform atribuțiilor specifice.

c) Păstrează confidențialitatea datelor personale la care au acces.

d) Raportează imediat Responsabilului cu Protecția Datelor orice incident de securitate a datelor, suspiciune de încălcare a datelor sau solicitare din partea unei persoane vizate.

e) Participă la sesiunile de instruire privind protecția datelor.

f) Nu copiază, nu transferă și nu stochează date personale pe dispozitive neautorizate sau servicii cloud neaprobate.

Art. 4. Măsuri Tehnice și Organizaționale de Securitate a Datelor

(1) Asociația implementează următoarele măsuri pentru a asigura securitatea datelor personale:

(2) Măsuri Organizaționale:

a) Instruire și Conștientizare: Toți membrii Personalului Asociației care prelucrează date personale vor beneficia de instruire inițială și periodică privind principiile GDPR, riscurile, procedurile și responsabilitățile.

b) Acorduri de Confidențialitate: Personalul Asociației va semna acorduri de confidențialitate care includ obligații privind protecția datelor.

c) Limitarea Accesului: Accesul la datele personale este limitat strict la Personalul Asociației care are nevoie de aceste informații pentru a-și îndeplini sarcinile (principiul „need-to-know”).

d) Separarea Atribuțiilor: Acolo unde este posibil, se asigură separarea atribuțiilor pentru a reduce riscul de erori sau fraude.

e) Proceduri de Backup și Recuperare: Se stabilesc și se implementează proceduri regulate de backup pentru toate datele critice și planuri de recuperare în caz de dezastru.

f) Evaluarea Impactului asupra Protecției Datelor (DPIA): Se realizează DPIA pentru operațiunile de prelucrare a datelor care prezintă un risc ridicat pentru drepturile și libertățile persoanelor vizate (ex: prelucrarea datelor sensibile ale beneficiarilor).

g) Audituri Interne: Se efectuează audituri interne periodice pentru a verifica conformitatea cu prezenta Politică.

(3) Măsuri Tehnice:

a) Criptarea Datelor: Utilizarea criptării (ex: HTTPS/SSL/TLS pentru site-ul web, criptarea bazelor de date, criptarea dispozitivelor de stocare) pentru a proteja datele în tranzit și în repaus.

b) Controlul Accesului: Implementarea de parole puternice, unice și complexe, autentificare multi-factor (MFA/2FA) acolo unde este posibil, și politici de blocare a conturilor după un număr de încercări eșuate.

c) Securitatea Rețelei: Utilizarea de firewall-uri, sisteme de detectare a intruziunilor (IDS) și sisteme de prevenire a intruziunilor (IPS).

d) Soluții Antivirus/Antimalware: Instalarea și actualizarea regulată a soluțiilor antivirus și antimalware pe toate sistemele.

e) Actualizări Software: Asigurarea că toate sistemele de operare, aplicațiile software și plugin-urile sunt actualizate la cele mai recente versiuni pentru a remedia vulnerabilitățile de securitate.

f) Backup-uri Securizate: Stocarea backup-urilor în locații securizate, cu acces restricționat și, dacă este cazul, criptate.

g) Ștergerea Securizată a Datelor: Implementarea de proceduri pentru ștergerea ireversibilă a datelor atunci când acestea nu mai sunt necesare.

Art. 5. Gestiunea Incidentelor de Securitate a Datelor

(1) Orice incident de securitate a datelor (ex: acces neautorizat, pierdere, distrugere, alterare, divulgare neautorizată a datelor personale) trebuie raportat imediat Responsabilului cu Protecția Datelor (sau Președintelui Asociației, în lipsa acestuia).

(2) Procedura de răspuns la incidente:

a) Identificare și Evaluare: Identificarea rapidă a incidentului, evaluarea impactului și a riscului pentru drepturile și libertățile persoanelor vizate.

b) Limitare și Remediere: Luarea de măsuri imediate pentru a limita incidentul, a remedia vulnerabilitatea și a restabili securitatea.

c) Notificare ANSPDCP: Dacă incidentul este susceptibil să genereze un risc pentru drepturile și libertățile persoanelor fizice, Responsabilul cu Protecția Datelor va notifica ANSPDCP în termen de 72 de ore de la momentul la care a luat cunoștință de incident.

d) Notificare Persoane Vizate: Dacă incidentul este susceptibil să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, Responsabilul cu Protecția Datelor va notifica fără întârziere persoanele vizate.

e) Documentare: Toate incidentele sunt documentate detaliat, inclusiv măsurile luate și rezultatele.

Art. 6. Drepturile Persoanelor Vizate și Gestiunea Cererilor

(1) Personalul Asociației trebuie să fie conștient de drepturile persoanelor vizate conform GDPR (acces, rectificare, ștergere, restricționare, portabilitate, opoziție, plângere).

(2) Orice cerere primită din partea unei persoane vizate privind exercitarea drepturilor sale trebuie direcționată imediat către Responsabilul cu Protecția Datelor.

(3) Responsabilul cu Protecția Datelor va gestiona cererile în termenul legal de 30 de zile (cu posibilitate de prelungire), asigurând verificarea identității solicitantului și răspunsul adecvat.

Art. 7. Registrul Activităților de Prelucrare

(1) Asociația va menține un Registru al Activităților de Prelucrare, care va documenta toate operațiunile de prelucrare a datelor cu caracter personal, incluzând:

a) Numele și datele de contact ale Asociației și ale Responsabilului cu Protecția Datelor.

b) Scopurile prelucrării.

c) Categoriile de persoane vizate și categoriile de date personale.

d) Categoriile de destinatari către care datele au fost sau vor fi divulgate.

e) Transferurile de date către țări terțe sau organizații internaționale.

f) Perioadele de retenție.

g) O descriere generală a măsurilor tehnice și organizaționale de securitate.

Art. 8. Monitorizare și Revizuire

(1) Prezenta Politică Internă de Protecție a Datelor va fi revizuită și actualizată periodic (cel puțin o dată la doi ani sau ori de câte ori intervin modificări legislative, în structura organizației, în tipurile de date prelucrate sau în sistemele IT) pentru a asigura relevanța și eficacitatea sa.

(2) Conformitatea cu această Politică va fi monitorizată de Responsabilul cu Protecția Datelor și de Conducerea Asociației.

Art. 9. Date de Contact

(1) Pentru orice întrebări sau clarificări legate de prezenta Politică Internă de Protecție a Datelor, vă rugăm să contactați:

a) **Responsabilul cu Protecția Datelor:** [Nume și prenume, pentru moment Președintele asociației]

b) **Adresă de email dedicată:** protectiadatelor@asistentasocialaconteaza.ro`

c) **Număr de telefon:** +40 763 152 654

Art. 10. Referințe Legislative și Documente Conexe

(1) Prezenta Politică a fost elaborată în conformitate cu următoarele acte normative:

a) Regulamentul (UE) 2016/679 (GDPR).

b) Legea nr. 190/2018 pentru punerea în aplicare a GDPR.

c) Legea nr. 363/2018 privind protecția persoanelor fizice referitor la prelucrarea datelor cu caracter personal de către autoritățile competente în scopul prevenirii, descoperirii, cercetării, urmăririi penale și combaterii infracțiunilor sau executării pedepselor, măsurilor educative și de siguranță, precum și privind libera circulație a acestor date.

d) Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.

e) Politica de Confidențialitate a Asociației Asistența Socială Contează (document public).

f) Politica de Protecție a Copilului și a Persoanelor Vulnerabile a Asociației Asistența Socială Contează.

g) Codul de Conduită și Etică al Asociației Asistența Socială Contează.