Gegevensbeschermingsbeleid
Het gegevensbeschermingsbeleid is van toepassing op Grenaa Strand Camping.
Het beleid dient te helpen waarborgen en documenteren, dat het bedrijf zijn persoonsgegevens beschermt in overeenstemming met de regels voor de verwerking van persoonsgegevens. Het beleid draagt er ook toe bij, dat het bedrijf informeert over de verwerking en het gebruik van de geregistreerde persoonsgegevens.
Het beleid wordt jaarlijks herzien.
Lijst van de verwerking van persoonsgegevens
Het bedrijf verwerkt persoonsgegevens over:
- Medewerkers
Klanten
Leveranciers
Anderen
Het bedrijf heeft een lijst opgesteld van de verwerking van persoonsgegevens. De lijst geeft een overzicht van de verwerking, waarvoor het bedrijf verantwoordelijk is.
De persoonsgegevens is een voorwaarde voor het bedrijf om werk-, klant- en leverancierscontracten te kunnen aangaan.
Doel en rechtmatigheid van de verwerking
De persoonsgegevens worden verwerkt en bewaard in verband met:
- Personeelsadministratie, waaronder werving, tewerkstelling, ontslag en uitbetaling van salarissen
Stamgegevens voor klanten en inkomen
Stamgegevens voor zowel leveranciers als aanvragen en aankopen
Toezicht van ordehandhaving en beveiliging tegen diefstal
Potentiële passieve registratie van dataverkeer in verband met het aanbieden van wifi
De verwerking is rechtmatig op grond van de rechtsgrond zoals vermeld in de bijgevoegde lijst.
Het bedrijf gebruikt de persoonsgegevens niet voor andere doeleinden dan de genoemde. Het bedrijf verzamelt niet meer persoonsgegevens dan nodig is in verband met de vervulling van het doel.
Bewaren en verwijderen
Het bedrijf heeft de volgende algemene richtlijnen ingevoerd voor het bewaren en verwijderen van persoonsgegevens:
- Persoonsgegevens worden bewaard in fysieke mappen waartoe de toegang op gepaste wijze wordt beperkt.
Persoonlijke informatie wordt opgeslagen in IT-systemen en op server schijven.
Persoonsgegevens worden niet langer bewaard dan noodzakelijk is voor het doel van de verwerking.
Persoonsgegevens van werknemers worden vijf jaar na beëindiging van het dienstverband verwijderd (onderdeel van de boekhoudkundige grondslag), en persoonsgegevens over sollicitanten wordt na zes maanden verwijderd.
Dataveiligheid
Op basis van de bijgevoegde risicobeoordeling heeft het bedrijf de volgende beveiligingsmaatregelen geïmplementeerd voor de bescherming van persoonsgegevens:Alleen werknemers die een werkgerelateerde behoefte hebben aan toegang tot de geregistreerde persoonsgegevens hebben er toegang toe, hetzij fysiek, hetzij via IT-systemen met rechtenbeheer.
Voor alle computertoegang is inloggen vereist en werknemers mogen hun wachtwoorden niet aan anderen overlaten.
Op computers moet een firewall en antivirusprogramma zijn geïnstalleerd, dat voortdurend wordt bijgewerkt.
Persoonsgegevens worden veilig verwijderd door het uitfaseren en repareren van IT-apparatuur.
USB-sticks, externe harde schijven enz. met persoonsgegevens moeten worden opgeborgen in een afgesloten lade of kast.
Fysieke mappen bevinden zich in een afgesloten kantoor of in afgesloten kasten.
Persoonsgegevens in fysieke mappen worden verwijderd door versnippering.
Alle medewerkers moeten instructies krijgen over wat ze met persoonsgegevens mogen doen en hoe persoonsgegevens moeten worden beschermd.
Er zijn borden die informeren over videobewaking.
Gegevensoverdracht
Persoonsgegevens over werknemers kunnen worden doorgegeven aan overheidsinstanties zoals de belastingsdienst en pensioenmaatschappijen.
Gegevensverwerkers
Het bedrijf maakt alleen gebruik van gegevensverwerkers als de gegevensverwerkers de nodige garanties bieden, dat zij passende technische en organisatorische beveiligingsmaatregelen zullen nemen om te voldoen aan de eisen van de wet bescherming persoonsgegevens. Alle gegevensverwerkers ondertekenen een verwerkersovereenkomst voordat de verwerking wordt gestart.
Rechten
Het bedrijf behandelt de rechten van de betrokkenen, waaronder het recht op inzicht, intrekking van toestemming, rectificatie en verwijdering, en informeert de betrokkenen over de verwerking van persoonsgegevens door het bedrijf. Geregistreerde personen hebben ook het recht om een klacht in te dienen bij het Deense agentschap voor gegevensbescherming (Datatilsynet).
Inbreuk op de beveiliging van persoonsgegevens
In het geval van een inbreuk op de beveiliging van persoonsgegevens, stelt het bedrijf het Deense agentschap voor gegevensbescherming (Datatilsynet) zo snel mogelijk en binnen 72 uur op de hoogte. De eigenaar is verantwoordelijk voor de uitvoering hiervan. De melding beschrijft de inbreuk, om welke groepen personen het gaat en welke gevolgen de inbreuk voor deze personen kan hebben, en hoe het bedrijf de inbreuk heeft of zal verhelpen. In gevallen waarin de inbreuk een hoog risico met zich meebrengt voor de personen, over wie het bedrijf persoonsgegevens verwerkt, zal het bedrijf deze ook informeren. Het bedrijf documenteert alle inbreuken op de beveiliging van persoonsgegevens.