Информация във връзка с ОРЗД

/лични данни/

С настоящото „КБФото“ ЕООД Ви предоставя информация за Вашите лични данни, които могат да бъдат обработени при предоставяне на предлаганите от нас услуги,  а именно сватбена и семейна фотография.


Какви Ваши лични данни обработваме? 

Личните данни на лицата, които Дружеството обикновено обработва са следните:

Име, презиме и фамилия.

Видео-кадри и фотографски материали.

Данни за контакт.


На какво основание обработваме Вашите лични данни?

Обработването на Вашите данни е необходимо за предоставянето на услугите по договора, от страна на Дружеството, които Вие сте заявили. 

Чрез заявяването на предоставяни от нас услуги Вие също изрично се съгласявате с обработването на Вашите данни и публикуването им в нашите платформи.

При желание за конфиденциалност и нежелание Вашите видео-кадри и фотографски материали да бъдат споделяни онлайн, следва да бъдем изрично писмено информирани. 


За какви цели ще използваме Вашите данни?

Предоставените от Вас лични данни ще бъдат използвани за целите на правоотношението, включително, но не само:

Предоставяне на предлаганите от нас услуги.

Осигуряване на видео и фотографско заснемане.

Обработване на информация с цел съответствие със законови изисквания.


С кого можем да споделяме Вашите лични данни?

Дружеството зачита и пази поверителността на Вашите лични данни. При спазване на законовите изисквания е възможно Ваши лични данни да бъдат разкрити на следните лица:

Доставчици на услуги, свързани с предоставяните от нас услуги. Подобно разкриване на данни се осъществява само при наличие на основателна причина за това и/или Ваше изрично заявено желание.

Държавни и общински органи: В изпълнение на своите законови задължения, Дружеството може да бъде задължено да разкрие лични данни на лица при изрично указание на държавни или общински органи. 


За какъв срок съхраняваме Вашите лични данни?

Дружеството съхранява Вашите лични данни, които администрира за целите на  правоотношенията, както следва:

Максимален срок 1 г. след предоставянето на услугата в напълно завършен вид, освен ако не е предвиден по-дълъг срок съгласно приложимото законодателство.



Вашите права по отношение на личните Ви данни

При спазване на българското законодателство, Вие имате следните права спрямо личните Ви данни, обработвани от Булстрад:

да получите достъп до Вашите личните данни, които Дружеството обработва и да получите копие от тях;

при непълнота или неточност в данните, които Дружеството обработва, личните  Ви данни да бъдат коригирани;

да поискате данните Ви да бъдат заличени, когато са налице условията за това. Такива случаи са ако е постигната целта, за която данните са събрани; оттеглили сте съгласието си, когато обработката се базира на съгласие и няма друго законово основание за обработка; данните Ви се обработват незаконосъобразно, и други; 

в определените от закона случаи да изискате обработката на личните Ви данни да бъде ограничена;

в определените от закона случаи, да направите възражение срещу обработването на Вашите лични данни;

да упражните правото си на преносимост на данните и да поискате данните Ви да бъдат предоставени в структуриран, общоупотребяван и машинно-четим формат;

да оттеглите даденото от Вас съгласие, когато за обработването на личните Ви данни се основава на съгласие. 

Подробна информация относно условията и реда, по който можете да упражните правата си, ще намерите в Политиката за упражняване на правата на субектите на личните данни на „КБФото“ ЕООД , на нашия уебсайт https://www.andreakarina.com/.

Също така имате право да подадете жалба до Комисия за защита на личните данни, когато са налице съответните предпоставки за това. 


Как да се свържете с нас?

Можете да се свържете с нас на телефон +359 889 309 510 или чрез контактната форма на сайта ни https://www.andreakarina.com/.

                                                                             


ПОЛИТИКА ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ 

Дефиниции

В настоящата Политика се използват следните дефиниции:

„Приложимо право” означава приложимото законодателство на Европейския съюз и Република България по отношение на защитата на личните данни;

„ОРЗД” означава Регламент (ЕС) № 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица при обработването на лични данни и относно свободното движение на такива данни, и за отмяна на Директива 95 / 46 / ЕО (“Общ регламент за защита на данните”);

„Лични данни“ означава всяка информация, свързана с идентифицирано физическо лице или физическо лице, което може да бъде идентифицирано;

„Обработване“ всяка операция или съвкупност от операции, извършвани с лични данни чрез автоматични или други средства като събиране, записване, организиране, структуриране, съхранение, промяна, употреба, разкриване чрез предаване, разпространение или друг начин, чрез който данните стават достъпни;

„Профилиране“ е всяка форма на автоматизирано обработване на лични данни, изразяващо се в използването на лични данни за оценяване на определени лични аспекти, свързани с физическо лице и по-конкретно за анализиране или прогнозиране на аспекти, отнасящи се до изпълнението на професионалните задължения на това физическо лице, неговото икономическо състояние, здраве, лични предпочитания, интереси, надеждност, поведение, местоположение или движение;

„Регистър с лични данни“ означава всеки структуриран набор от лични данни, достъпът до който се осъществява съгласно определени критерии;

„Администратор“ означава физическо или юридическо лице, публичен орган или друга структура, която сама или съвместно с други определя целите и средствата за обработването на личните данни;

„Обработващ лични данни“ означава физическо или юридическо лице, публичен орган или друга структура, която обработва лични данни от името на администратора;

„Съгласие на субекта на данни“ означава всяко свободно изразено, конкретно, информирано и недвусмислено указание за волята на субекта на данни, посредством изявление или ясно потвърждаващо действие, което изразява съгласието му, свързаните с него лични данни да бъдат обработени;

„Разкриващ лични данни” означава физическо или юридическо лице, публичен орган или друга структура, която предава лични данни на Получателя на лични данни;

„Получател на лични данни” означава физическо или юридическо лице, публичен орган или друга структура, която получава личните данни от Разкриващия личните данни;

Термините „Субект на лични данни”, „Нарушение на сигурността на личните данни”, „Обработване”, „Специални категории лични данни” и „Надзорен орган” имат същото значение като в ОРЗД и приложимото национално законодателство.


Раздел I

Общи положения

Чл. 1. Настоящата Политика за защита на личните данни определя правилата по отношение защита на физическите лица във връзка с обработването на личните им данни, както и правилата по отношение на свободното движение на лични данни, съгласно изискванията на Регламент (ЕС) 2016/679 на Европейския Парламент.

Чл. 2. Настоящата Политика определя целите и средствата за защита на личните данни. Целта на Политиката се осъществява чрез:

Установяване на ясни правила и координираност в дейността на ДРУЖЕСТВОТО при събиране, записване, организиране, структуриране, съхраняване, промяна, употреба, разкриване чрез предаване, разгласяване на лични данни, ограничаване и изтриване на данни от водените в дружеството регистри, за да се гарантира неприкосновеността на правата на субектите на данни при обработване на свързаните с тях лични данни;

Установяване на ясни правила при упражняване правата на субекта на данни по отношение на неговите данни;

Определяне на длъжностното лице по защита на данните и регламентиране на неговите задължения,

Регламентиране достъпа до данните в съответния Регистър на дейностите по обработване;

Определяне на Регистри за дейностите по обработване;

Регламентиране на принципи, които трябва да се спазват при управление на данните;

Определяне на необходимите технически и организационни мерки за защита личните данни от неправомерно обработване (случайно или незаконно унищожаване, случайна загуба, неправомерен достъп, изменение или разпространение, както и от всички други незаконни форми на обработване на лични данни);

Определяне нивата на въздействие върху обработваните лични данни и съответното ниво на защита.

Чл. 3. Настоящите правила регламентират:

Принципите на дейността на ДРУЖЕСТВОТО,  в качеството му на администратор на лични данни, в съответствие с изискванията на Регламент (ЕС) 2016/679 на Европейския Парламент , на Закона за защита на личните данни и приложимото законодателство;

Механизмите, регламентиращи въвеждането и спазването на горните принципи;

Правата на субектите на данни и процедурите при осъществяване правата на субектите на лични данни;

Функциите на ДРУЖЕСТВОТО в качеството му на администратор;

Отношенията на ДРУЖЕСТВОТО с дружества, които по силата на договор се явяват също администратори или обработващи лични данни;

Процедурата по оценка на въздействието върху обработваните лични данни и определяне нивата на въздействие и защита на обработваните лични данни.


Раздел II

Принципи, свързани с обработването и защитата на личните данни

Чл. 4. (1) Основните принципи на дейността по обработване на лични данни от ДРУЖЕСТВОТО са:

Законосъобразно, добросъвестно и по прозрачен начин обработване на личните данни. За да бъде обработването законосъобразно и добросъвестно, личните данни следва да бъдат обработвани на конкретни законови основания, съгласно изискванията на Регламент (ЕС) 2016/679 на Европейския Парламент или на правен акт на Република България, уреждащ материята, както следва:

На основание изпълнение на договор, по който субекта на данни е страна или с оглед предприемане на стъпки по искане на субекта на данни преди встъпване в договорни отношения.

На основание изрично съгласие на субекта на данни.

На основание легитимен интерес на дружествотo.

На основание спазването на законово задължение, наложено на дружеството, в качеството му на администратор на данни.

Изпълнението на принципа прозрачност изисква всяка информация и комуникация във връзка с обработването на личните данни да бъде лесно достъпна и разбираема и да се използват ясни и недвусмислени формулировки.

Ограничение на целите. Личните данни са събирани за конкретни, изрично указани и легитимни цели и не се обработват по начин, несъвместим с тези цели.

Свеждане на данните до минимум. Събираните лични данни са подходящи, свързани със и ограничени до необходимото във връзка с целите, за които се обработват.

Точност. Събраните и обработвани от дружеството лични данни следва да са точни и при необходимост да бъдат поддържани в актуален вид, като за целта дружеството предприема съответните мерки, за да се гарантира своевременното изтриване и коригиране на неточни лични данни, като се има предвид целите, за които те се обработват 

Ограничение на съхранението. Личните данни се съхраняват за период не по-дълъг от необходимото за целите, за които те се обработват. Данните могат да се съхраняват за по-дълги срокове единствено за статистически цели на дружеството, при условие, че бъдат приложени съответните технически и организационни мерки, с цел да са гарантирани правата и свободите на субектите на данни

Цялостност и поверителност. Личните данни се обработват по начин, който гарантира подходящо ниво на сигурност на личните данни. За целта се прилагат подходящи технически и организационни мерки в дружеството 

ДРУЖЕСТВОТО събира, обработва и съхранява личните данни на субектите на данни при:

гарантираност на неприкосновеността на личността и личния живот на субекта на данни при обработване на свързаните с тях лични данни;

законосъобразно и добросъвестно обработване на данните;

обработване на данни само от лица, чиито служебни задължения изискват обработване на конкретните данни на принципа “необходимост да се знае”; Мерките за защита на данните са функция от вида регистър, в който се поддържат и нивото им на чувствителност.

С цел гарантиране ограничението на съхранение на данните в дружеството се създават и прилагат строги правила за архивиране на документи.

Чл. 5 (1). ДРУЖЕСТВОТО не обработва лични данни, които:

разкриват расов или етнически произход;

разкриват политически, религиозни или философски убеждения, членство в политически партии или организации, сдружения с религиозни, философски, политически или синдикални цели;

се отнасят до генетични и биометрични данни, които се обработват за целите единствено на идентифицирането на физическо лице;

се отнасят до сексуалния живот или сексуалната ориентация на физическото лице или до човешкия геном.

Посочените в предходната алинея лични данни дружеството може да обработва само на законово основание.

Чл. 6. Лични данни, отнасящи се до здравословното състояние, се обработват при спазване изискванията на Регламент (ЕС) 2016/679 на Европейския Парламент и/или на правен акт на Република България, уреждащ материята.

Чл. 7. (1). ДРУЖЕСТВОТО може да обработва лични данни самостоятелно или чрез трети лица, в качеството им на обработващи лични данни и съвместни администратори, на основание на сключен с тях договор. Съответните договори трябва  ясно и точно да определят какви лични данни ще се обработват, как, в какъв срок и с каква цел. 

Обработването на личните данни на субектите на данни се осъществява при прилагане на професионална конфиденциалност. Това изискване е задължително във взаимоотношенията между служителите, между служители и клиенти, както и спрямо третите лица, обработващи лични данни и съвместни администратори. 

Независимо дали ДРУЖЕСТВОТО обработва личните данни самостоятелно или чрез трети лица, в качеството им на обработващи лични данни и съвместни администратори, при обработването им винаги се прилагат принципите съгласно чл. 4 от настоящата Политика.


Раздел III

Права на субектите на данни

Чл. 8. (1). Правата на субектите на данни засягат всички лични данни на физическото лице, обработвани от ДРУЖЕСТВОТО  , както и всички субекти на данни, чиито данни се обработват от дружеството.

(2) Основните права на субекта на данни по отношение на неговите данни, които правната рамка постановява и дружеството спазва, са както следва:

Право на достъп;

Право на коригиране;

Право на изтриване(право “да бъдеш забравен”);

Право на ограничаване на обработването;

Право на възражение;

Право да не бъдеш субект на автоматизирано вземане на решение;

Право на пренос на данни.

Чл. 9. (1). Правото на достъп на данни представлява правото на субекта да получи от ДРУЖЕСТВОТО, в качеството му на администратор, потвърждение дали се обработват лични данни, свързани с него и ако това е така да получи достъп до личните си данни и следната информация:

цели на обработването;

съответните категории лични данни;

категории получатели, пред които са или ще бъдат разкрити личните данни;

предвидения срок, за който ще се съхраняват личните данни, а ако това е неприложимо, критериите, използвани за определяне на този срок;

съществуването на правото да се изиска от дружеството коригиране или изтриване на лични данни или ограничаване на обработването на лични данни, свързани със субекта на данни, или да се направи възражение срещу такова обработване;

правото на жалба до надзорен орган;

когато личните данни не се събират от субекта на данни, всякаква налична информация за техния източник;

съществуването на автоматизирано вземане на решение, включително профилиране, както и съществена информация относно използваната логика, както и значението и предвидените последствия от това обработване за субекта на данни;

Чл. 10. Субектът на данни има право да поиска от ДРУЖЕСТВОТО личните му данни да бъдат коригирани ако са неточни или непълни. Във всеки един случай, когато е налице грешка в обработваните от Дружеството данни, то е длъжно да уважи такова искане, като в тези случаи трябва да уведоми и останалите получатели, на които са разкрити тези данни, за да могат и те да отразят промяната.

Чл. 11. (1). Субектът на данни има право на изтриване (право “да бъдеш забравен”) на данните му ако:

данните вече не са необходими за първоначалната цел и не съществува нова законосъобразна цел;

законовото основание за обработването е съгласие на субекта на данни и той е оттегли това съгласие, и липсва друго правно основание за обработване;

субектът на данни възразява срещу обработването на данни и липсва друго правно основание за обработване;

личните данни са били обработвани незаконосъобразно;

личните данни трябва да бъдат изтрити с цел спазване на правно задължение, произтичащо от законодателство, което се прилага спрямо дружеството;

личните данни са събрани във връзка с предлагане на услуги на информационното общество на субект на данни - дете;

(2) Правото на изтриване на данните на субекта на данни не следва да се прилага от дружеството, доколкото обработването е необходимо:

за спазване от дружеството на правно задължение, предвидено в законодателството, което изисква обработване на данните;

за установяването, упражняването или защитата на правни претенции;



Чл. 12. (1). Субектът на данни има право да изиска от дружеството да ограничи обработването на данните му в следните случаи:

точността на личните данни се оспорва от субекта на данни, за срока, който ни позволява да бъде извършена проверка на точността на личните данни;

когато обработването е неправомерно, но субектът на данни не желае личните му данни да бъдат изтрити, а изисква вместо това да бъде ограничено използването им;

когато дружеството не се нуждае повече от личните данни за целите на обработването, но субектът на данни ги изисква за установяването, упражняването или за защитата на правни претенции;

субектът на данни е възразил срещу обработването и е в очакване на проверка от страна на дружеството дали законовите основания на дружеството имат преимущество пред неговите собствени интереси.

 Когато обработването на данни е ограничено съгласно условията на ал. 1, такива данни се обработват, с изключение на съхранението им, само със съгласието на субекта на данни или в случай на необходимост от установяването, упражняването или защитата на правни претенции или за защитата на правата на други физически лица или поради важни основания от обществен интерес.

Когато субектът на данни е упражнил правата си за коригиране, изтриване или ограничаване на обработването и дружеството съответно е коригирало записите, се задължава да съобщи за тези свои действия на всеки получател, на който личните данни са били разкрити, освен ако това е невъзможно или изисква несъразмерно големи усилия.

Чл.13. (1). Субектът на данни има право по всяко време на възражение срещу обработване на личните му данни, отнасящи се до него, което се основава на обработването, необходимо за целите на легитимния интерес на дружеството. В този случай ДРУЖЕСТВОТО може да не прекрати обработването на данните при наличие на законови основания за обработването им, които имат предимство пред интересите, правата и свободите на субекта на данни или за установяване, упражняване или защитата на правни претенции.



(2) Когато субектът на данни възрази срещу обработването на личните му данни за целите на директния маркетинг дружеството прекратява обработването им за тази цел.

Чл. 14. Субектът на данни има право да не бъде обект на решение, основаващо се единствено на автоматизирано обработване, включително профилиране, което поражда правни последици за субекта на данни или по подобен начин го засяга. Това правило не се прилага ако решението е необходимо за сключване или изпълнение на договор между дружеството и субекта на данни.

Чл. 15. (1). Субектът на данни има право да получи личните данни, които го засягат и които той е предоставил на дружеството в структуриран, широко използван и пригоден за машинно четене формат и има право да прехвърли тези данни на друг администратор.

(2). Когато упражнява правото си на преносимост на данни, субектът на данни има право да получи пряко прехвърляне от страна на ДРУЖЕСТВОТО към друг администратор, само ако това е технически осъществимо.

Чл. 16. За упражняване правата на субектите на данни по отношение на неговите данни, в дружеството се прилагат настоящите разпоредби.


Раздел IV

Оценка на въздействието на защита на данните

Чл. 17. (1). Във всеки един случай, когато има вероятност операциите по обработването на данни да доведат до висок риск за правата и свободите на физическите лица, дружеството извършва оценка на въздействието на предвидените операции.

(2) Оценката на въздействие съдържа най-малко следното:

системен опис на предвидените операции по обработване и целите на обработването;

оценка на необходимостта и пропорционалността на операциите по обработване по отношение на целите;

оценка на рисковете за правата и свободите на субектите на данни;

мерките, предвидени за справяне с рискове, мерките за сигурност и механизмите за осигуряване на защитата на личните данни;

Чл. 18. Принципите, при които се провежда процедурата по оценка на въздействието са целенасоченост, задълбоченост, всеобхватност и своевременност:

принципът за “целенасоченост“ се изразява в задължението на Дружеството да извърши процедурата по оценка по отношение на всеки воден регистър на лични данни;

принципът за “задълбоченост“ се изразява в задължението на Дружеството да отчете характера на обработваните лични данни, организирани в регистри;

принципът за “всеобхватност“ се изразява в задължението на Дружеството да извърши процедурата по обща оценка по отношение на всички водени от него регистри на лични данни;

принципът за “своевременност“ изисква от Дружеството незабавно да извършва процедура по оценка при всяка промяна на характера на обработваните лични данни и броя на засегнатите физически лица.

Чл. 19. Оценка на въздействието се извършва регулярно и при всяка промяна на характера на обработваните лични данни.


Раздел V

Регистри на дейностите по обработване

Чл. 20. (1). В настоящия раздел са изброени примерните изисквания при обработката на лични данни в зависимост от вида носител, на който се поддържат регистрите и нивото на чувствителност на данните.

Чл. 21. (1). ДРУЖЕСТВОТО като администратор на лични данни води следните примерни регистри:

Регистър „Клиенти”- в него се обработват лични данни на клиенти на дружеството, страни/или техни представители/ и ползващи се лица по предоставяните от Дружеството услуги.

Регистър „Договори с доставчици “ по сключени от ДРУЖЕСТВОТО договори с външни доставчици. В него се обработват лични данни на контрагенти и/или лица по договори с външни доставчици на услуги и други, които подпомагат извършване дейността на дружеството.

Съгласно предвидения в закона ред и в зависимост от дейността на дружеството, могат да бъдат създадени допълнително и други регистри, както и изброените да бъдат наименувани или организирани по различен начин.


Чл. 22. Минималните изисквания към регистрите, поддържани на хартиен носител, са:

Съхранение на носителите в заключващи се помещения, до които достъп нямат външни лица, а при необходимост и в шкафове със секретни ключалки;

При отпадане на основанието или постигане на целта на обработване и при изтичане на срока за съхранение, унищожаването на тези документи се извършва по начин, който предотвратява всякаква възможност за бъдещо разчитане на данните.

Лицата с пряк достъп до документи, съдържащи лични данни, са длъжни да съобщят на управителя, в случай на установяване на неправомерен достъп или ползване на съответната информация, включваща лични данни, или на неправомерно проникване в помещение, в което тази информация се съхранява.

Управителят на Дружеството поддържа информация за сигналите и инцидентите по предходната алинея, анализира пропуските и предлага мерки за отстраняването им.

Достъпът и предоставянето на данни от тези регистри се осъществяват по възможност без изнасяне на оригиналните носители извън помещенията, в които се съхраняват. 

Чл. 23. Данните, поддържани в електронните системи на ДРУЖЕСТВОТО, съществуват на локален компютър или  по възможност в мрежа, несвързана с обществената мрежа. Към тях се прилагат съответните организационни и технически мерки за защита на лични данни.

Чл. 24. Регистрите, спрямо които се прилагат съответните организационни и технически мерки за защита на лични данни, са всички електронни масиви с клиентски данни и данни за други лица, свързани с услугите на ДРУЖЕСТВОТО.

Чл. 25. Защитата на системите, използването на пароли, ограниченията за достъп и правилата за работа с тях, както и спецификацията на техническите ресурси, прилагани за обработка на данни, реда за съхраняване и унищожаване на информационните носители и реда за архивиране и възстановяване на данни в случай на загуба, са в съответствие с всички относими нормативни изисквания.


Раздел VI

Длъжностно лице 

Чл. 26. Управителят на Дружеството отговоря за изпълнение на задълженията по ОРЗД и останалото относимо законодателство в областта на личните данни.


Раздел VII

Процедура за достъп до лични данни от субектите на данните или трети лица, подаване на възражения и жалби. Общи положения при разглеждане на молби и жалби, свързани с лични данни



Чл. 29. (1). Всички сигнали на субекти, свързани с лични данни се подават на телефон +359 889 309 510 или чрез контактната форма на сайта ни https://www.andreakarina.com/.

ДРУЖЕСТВОТО се произнася в 1 месечен срок от подаването на молбата, жалбата или възражението.

Чл. 30. (1) При постъпило искане от държавен орган за предоставяне на информация, която съдържа и лични данни, се спазва специалния нормативен акт, който регламентира реда за предоставяне на съответния вид информация.

Когато в писмото, в което се съдържа искането на държавния орган, се съдържат лични данни, които индивидуализират определени субекти, в писмото- отговор индивидуализиращата информация за клиента не се включва по-голям обем данни, освен ако такива се изискват от органа.