Niniejsza Polityka prywatności i cyberbezpieczeństwa opisuje zasady przetwarzania danych technicznych podczas korzystania z BIP, stosowane mechanizmy ochrony, rozwiązania służące zapewnieniu ciągłości działania i dostępności cyfrowej, sposób prowadzenia dzienników i rejestrów związanych z cyberbezpieczeństwem oraz zasady wykonywania kopii zapasowych i przechowywania informacji związanych z funkcjonowaniem serwisu.
Administrator danych
Administratorem danych osobowych jest:
Regionalne Centrum Krwiodawstwa i Krwiolecznictwa w Zielonej Górze
ul. Zyty 21
65-046 Zielona Góra
Inspektor Ochrony Danych
W sprawach dotyczących ochrony danych osobowych można skontaktować się z Inspektorem Ochrony Danych:
Anna Antoszek
e-mail: [email protected]
Jakie dane mogą być przetwarzane
Podczas korzystania z Biuletynu Informacji Publicznej serwer oraz mechanizmy bezpieczeństwa mogą automatycznie rejestrować informacje techniczne niezbędne do zapewnienia prawidłowego i bezpiecznego działania serwisu, w szczególności:
- adres IP urządzenia,
- datę i godzinę połączenia lub zdarzenia,
- adres odwiedzanej strony lub zasobu,
- informacje o przeglądarce internetowej i systemie operacyjnym,
- informacje o błędach technicznych,
- informacje o próbach logowania i dostępu do obszarów administracyjnych,
- informacje o zdarzeniach związanych z bezpieczeństwem serwisu.
Dane te są wykorzystywane wyłącznie w zakresie niezbędnym do zapewnienia bezpieczeństwa, prawidłowego działania serwisu, diagnostyki problemów technicznych, wykrywania nieprawidłowości oraz ochrony przed nadużyciami i próbami nieuprawnionego dostępu.
Podstawa prawna przetwarzania danych
Dane osobowe i informacje techniczne przetwarzane w związku z funkcjonowaniem Biuletynu Informacji Publicznej są przetwarzane w zakresie niezbędnym do realizacji obowiązków prawnych ciążących na Administratorze oraz wykonywania zadań realizowanych w interesie publicznym.
Podstawę prawną przetwarzania stanowią w szczególności:
- art. 6 ust. 1 lit. c RODO — w zakresie, w jakim przetwarzanie jest niezbędne do wypełnienia obowiązków prawnych ciążących na Administratorze,
- art. 6 ust. 1 lit. e RODO — w zakresie, w jakim przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym,
- przepisy ustawy z dnia 6 września 2001 r. o dostępie do informacji publicznej,
- przepisy wykonawcze dotyczące Biuletynu Informacji Publicznej,
- przepisy dotyczące bezpieczeństwa systemów teleinformatycznych i ochrony danych osobowych.
Przetwarzanie danych technicznych nie odbywa się w celach reklamowych, marketingowych ani w celu profilowania użytkowników.
Odbiorcy danych
Dostęp do danych technicznych i informacji związanych z bezpieczeństwem posiadają wyłącznie osoby upoważnione w zakresie niezbędnym do wykonywania powierzonych im obowiązków.
Dane mogą być przetwarzane przez podmioty świadczące na rzecz Administratora usługi hostingu, utrzymania infrastruktury informatycznej, obsługi technicznej, serwisowej lub cyberbezpieczeństwa, na podstawie odpowiednich umów i wyłącznie w zakresie niezbędnym do świadczenia tych usług.
Dane mogą być również udostępniane uprawnionym organom publicznym, jeżeli obowiązek ich udostępnienia wynika z przepisów prawa.
Przekazywanie danych poza Europejski Obszar Gospodarczy
Administrator nie zakłada przekazywania danych osobowych gromadzonych w związku z funkcjonowaniem BIP do państw trzecich lub organizacji międzynarodowych.
Jeżeli w związku z wykorzystaniem określonej usługi technicznej doszłoby do takiego przekazywania, będzie ono realizowane wyłącznie na zasadach przewidzianych w obowiązujących przepisach o ochronie danych osobowych.
Licznik odwiedzin
Strona BIP prowadzi licznik odwiedzin.
W celu ograniczenia wielokrotnego naliczania tych samych wejść mechanizm może tymczasowo wykorzystywać techniczny identyfikator utworzony na podstawie danych połączenia.
Mechanizm licznika nie służy do identyfikowania użytkowników, tworzenia ich profili ani śledzenia ich aktywności poza stroną BIP.
Adres IP wykorzystywany na potrzeby ograniczenia wielokrotnego naliczania odwiedzin nie jest przechowywany przez licznik jako jego trwały element.
Ochrona przed nadużyciami i nieuprawnionym dostępem
Serwis wykorzystuje mechanizmy służące ochronie przed:
- nadmiernym ruchem automatycznym,
- próbami nieautoryzowanego logowania,
- atakami typu brute force,
- próbami dostępu do chronionych elementów systemu,
- innymi działaniami mogącymi zagrozić bezpieczeństwu strony, jej treści lub infrastruktury technicznej.
W przypadku wykrycia podejrzanej lub powtarzającej się aktywności dostęp z danego adresu IP może zostać czasowo ograniczony.
W przypadku powtarzających się prób naruszenia bezpieczeństwa dostęp z danego adresu IP może zostać zablokowany na stałe.
Mechanizmy te służą wyłącznie ochronie serwisu i nie są wykorzystywane do profilowania użytkowników.
Zabezpieczenia techniczne serwisu
Biuletyn Informacji Publicznej wykorzystuje dodatkowe mechanizmy techniczne służące ograniczeniu powierzchni ataku, ochronie danych oraz poprawie bezpieczeństwa serwisu.
W szczególności:
- wyłączone są nieużywane mechanizmy zdalnego dostępu, w tym XML-RPC,
- ograniczony jest dostęp do wybranych interfejsów administracyjnych i programistycznych,
- stosowane są mechanizmy ograniczające ujawnianie informacji o użytkownikach i konfiguracji systemu,
- stosowane są nagłówki bezpieczeństwa przeglądarki,
- połączenia z serwisem realizowane są z wykorzystaniem szyfrowanego protokołu HTTPS,
- stosowane są mechanizmy ochrony przed próbami osadzenia strony w nieuprawnionych zewnętrznych serwisach,
- ograniczane jest publikowanie zbędnych informacji technicznych dotyczących konfiguracji systemu.
Szczegółowa konfiguracja zabezpieczeń nie jest publikowana ze względów bezpieczeństwa.
Dziennik bezpieczeństwa
W celu zapewnienia cyberbezpieczeństwa Biuletynu Informacji Publicznej oraz dokumentowania zdarzeń związanych z jego funkcjonowaniem prowadzony jest automatyczny dziennik bezpieczeństwa.
W dzienniku automatycznie rejestrowane są zdarzenia wymagane przepisami dotyczącymi Biuletynu Informacji Publicznej, w szczególności:
- zmiany w treści informacji publicznych udostępnianych w BIP,
- próby dokonania zmian treści przez osoby nieuprawnione.
Dodatkowo w dzienniku mogą być rejestrowane inne zdarzenia istotne z punktu widzenia cyberbezpieczeństwa i prawidłowego działania serwisu, w szczególności:
- próby logowania,
- próby uzyskania dostępu do obszarów administracyjnych,
- zdarzenia związane z zabezpieczeniami serwisu,
- informacje o blokowaniu dostępu z określonych adresów IP,
- informacje o publikacji i aktualizacji treści BIP,
- inne zdarzenia techniczne i bezpieczeństwa, jeżeli jest to niezbędne do wykrywania nieprawidłowości, analizy incydentów lub zapewnienia prawidłowego działania serwisu.
Dziennik bezpieczeństwa jest wykorzystywany wyłącznie do zapewnienia cyberbezpieczeństwa, wykrywania nieprawidłowości, analizy incydentów, dokumentowania zdarzeń oraz realizacji obowiązków związanych z prowadzeniem Biuletynu Informacji Publicznej.
Rejestr zmian i wersjonowanie treści
W systemie prowadzony jest rejestr zmian treści publikowanych w BIP.
W rejestrze zapisywane są w szczególności informacje o:
- utworzeniu artykułu,
- edycji lub aktualizacji treści,
- zmianie przypisania artykułu do działu lub kategorii,
- osobie dokonującej zmiany,
- dacie i czasie wykonania zmiany.
Rejestr zmian służy zapewnieniu rozliczalności zmian, możliwości odtworzenia historii publikacji oraz realizacji obowiązków związanych z prowadzeniem Biuletynu Informacji Publicznej.
Dla artykułów mogą być również przechowywane wcześniejsze wersje treści, umożliwiające odtworzenie historii zmian oraz porównanie kolejnych wersji informacji.
Aktualizacja i rozwój treści BIP
Biuletyn Informacji Publicznej jest na bieżąco rozwijany, porządkowany i aktualizowany.
Poszczególne działy, poddziały lub artykuły mogą znajdować się w trakcie uzupełniania, porządkowania lub aktualizacji treści, w szczególności w związku ze zmianami organizacyjnymi, przenoszeniem informacji z wcześniejszej wersji serwisu, przygotowywaniem nowych materiałów albo dostosowywaniem publikowanych treści do aktualnych wymagań technicznych, prawnych i dostępności cyfrowej.
Treści znajdujące się w trakcie prac są sukcesywnie uzupełniane i aktualizowane.
Publikowane informacje podlegają również okresowym przeglądom pod kątem aktualności, poprawności technicznej, dostępności cyfrowej i bezpieczeństwa.
Kopie zapasowe i ciągłość działania
W celu zapewnienia ciągłości działania Biuletynu Informacji Publicznej oraz możliwości odtworzenia serwisu po awarii, błędzie technicznym lub incydencie bezpieczeństwa wykonywane są regularne kopie zapasowe danych i elementów niezbędnych do działania strony.
Kopie zapasowe wykonywane są automatycznie co najmniej raz na dobę, w cyklu 24-godzinnym.
Kopie zapasowe są przechowywane na odrębnym informatycznym nośniku informacji lub w odrębnym środowisku przeznaczonym do przechowywania kopii zapasowych, niezależnym od podstawowego środowiska, w którym działa serwis.
Kopie zapasowe służą w szczególności do:
- odtworzenia serwisu po awarii,
- przywrócenia danych po niezamierzonej zmianie lub usunięciu,
- ograniczenia skutków incydentów bezpieczeństwa,
- zapewnienia ciągłości i dostępności Biuletynu Informacji Publicznej.
Dostęp do kopii zapasowych posiadają wyłącznie osoby uprawnione.
Kopie zapasowe są przechowywane przez okres wynikający z przyjętych zasad retencji oraz zabezpieczane przed nieuprawnionym dostępem.
W przypadku awarii podejmowane są działania zmierzające do przywrócenia dostępności BIP w czasie zgodnym z wymaganiami określonymi w przepisach dotyczących Biuletynu Informacji Publicznej.
Kontrola dziennika bezpieczeństwa i raporty
Kontrola dziennika bezpieczeństwa jest przeprowadzana w każdy dzień powszedni przez wyznaczoną osobę.
Kontroli podlegają zdarzenia zapisane w dzienniku bezpieczeństwa, w szczególności zdarzenia związane ze zmianami treści BIP, próbami dokonania zmian przez osoby nieuprawnione oraz inne zdarzenia istotne z punktu widzenia cyberbezpieczeństwa serwisu.
Przeprowadzenie kontroli może być dokumentowane raportem zawierającym w szczególności datę kontroli, osobę przeprowadzającą kontrolę oraz informacje o stwierdzonych zdarzeniach.
Raporty są przechowywane w systemie przez okres wynikający z przyjętych zasad retencji, a następnie usuwane.
Raporty i informacje zawarte w dzienniku bezpieczeństwa nie są publicznie dostępne i są przeznaczone wyłącznie dla osób uprawnionych.
Dostępność cyfrowa i oznaczenia deklaracji
Strona zawierająca Deklarację dostępności jest przygotowana z uwzględnieniem wymagań technicznych dotyczących publikacji deklaracji dostępności stron internetowych podmiotów publicznych.
W kodzie strony stosowane są wymagane identyfikatory elementów Deklaracji dostępności, umożliwiające automatyczne rozpoznawanie jej kluczowych części przez narzędzia analizujące dostępność cyfrową.
Oznaczenia te obejmują między innymi informacje dotyczące:
- podmiotu publicznego,
- adresu strony internetowej,
- daty publikacji strony,
- daty ostatniej istotnej aktualizacji,
- stanu zgodności z wymaganiami dostępności cyfrowej,
- daty sporządzenia i ostatniego przeglądu deklaracji,
- danych kontaktowych,
- procedury zgłaszania problemów z dostępnością,
- dostępności architektonicznej,
- dostępności komunikacyjno-informacyjnej.
W kodzie serwisu publikowana jest również informacja techniczna wskazująca lokalizację Deklaracji dostępności.
Serwis wykorzystuje ponadto rozwiązania wspierające dostępność cyfrową, w tym logiczną strukturę nagłówków, obsługę za pomocą klawiatury, mechanizmy szybkiego przejścia do głównej treści i menu działów BIP, widoczne oznaczenie fokusu oraz możliwość zmiany rozmiaru tekstu i kontrastu.
Okres przechowywania danych technicznych
Dane techniczne i informacje związane z bezpieczeństwem są przechowywane przez okres niezbędny do realizacji celów cyberbezpieczeństwa, analizy incydentów oraz obowiązków dotyczących prowadzenia BIP.
Okres przechowywania poszczególnych kategorii danych jest ustalany z uwzględnieniem celu ich przetwarzania, obowiązujących przepisów, wymagań dotyczących bezpieczeństwa oraz przyjętych zasad retencji.
Dane techniczne i logi bezpieczeństwa są przechowywane przez okres niezbędny do wykrywania i analizy nieprawidłowości, obsługi incydentów, zapewnienia rozliczalności oraz realizacji obowiązków dotyczących prowadzenia BIP.
Raporty z kontroli dziennika bezpieczeństwa są przechowywane zgodnie z okresem retencji przyjętym dla systemu.
Kopie zapasowe są przechowywane zgodnie z okresem retencji określonym dla systemu kopii zapasowych.
Po upływie właściwego okresu retencji dane mogą zostać usunięte, chyba że ich dalsze przechowywanie jest konieczne w związku z incydentem bezpieczeństwa, prowadzonym postępowaniem, obowiązkiem prawnym lub koniecznością zabezpieczenia dowodów określonego zdarzenia.
Pliki cookies i lokalne mechanizmy techniczne
Strona BIP nie wykorzystuje plików cookies do celów:
- reklamowych,
- marketingowych,
- profilowania użytkowników,
- śledzenia aktywności użytkownika w innych serwisach internetowych.
Jeżeli wykorzystywane są techniczne pliki cookies lub inne lokalne mechanizmy zapisu, służą one wyłącznie do prawidłowego działania strony, zapewnienia bezpieczeństwa lub zapamiętania ustawień technicznych użytkownika, np. zamknięcia komunikatu informacyjnego.
Zamknięcie komunikatu o prywatności nie oznacza wyrażenia zgody na przetwarzanie danych w celach marketingowych ani analitycznych.
Usługi zewnętrzne
Strona BIP nie wykorzystuje zewnętrznych systemów reklamowych ani narzędzi analitycznych służących do profilowania użytkowników.
Na stronie mogą znajdować się odnośniki prowadzące do zewnętrznych serwisów internetowych. Po przejściu do takiego serwisu zastosowanie mają zasady prywatności określone przez jego operatora.
Logi techniczne
Informacje techniczne dotyczące działania serwera i aplikacji mogą być zapisywane w logach systemowych.
Logi mogą być wykorzystywane wyłącznie w celu:
- zapewnienia cyberbezpieczeństwa,
- wykrywania błędów,
- diagnozowania problemów technicznych,
- analizy prób nieautoryzowanego dostępu,
- ochrony przed automatycznymi nadużyciami,
- analizy incydentów bezpieczeństwa,
- zapewnienia ciągłości i prawidłowego działania serwisu.
Dane zawarte w logach nie są wykorzystywane do celów reklamowych, marketingowych ani profilowania użytkowników.
Prawa użytkownika
W zakresie wynikającym z obowiązujących przepisów użytkownik ma prawo do:
- uzyskania informacji o przetwarzaniu jego danych,
- dostępu do swoich danych,
- sprostowania danych,
- ograniczenia przetwarzania,
- usunięcia danych, jeżeli istnieją ku temu podstawy prawne,
- wniesienia sprzeciwu wobec przetwarzania, jeżeli podstawą przetwarzania jest art. 6 ust. 1 lit. e RODO,
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Zakres poszczególnych praw zależy od podstawy prawnej, celu przetwarzania oraz obowiązujących przepisów.
W sprawach związanych z realizacją praw dotyczących ochrony danych osobowych można kontaktować się z Inspektorem Ochrony Danych pod adresem:
Zmiany Polityki prywatności i cyberbezpieczeństwa
Polityka prywatności i cyberbezpieczeństwa może być aktualizowana w przypadku zmian sposobu działania strony, wykorzystywanych mechanizmów technicznych i zabezpieczeń, zasad prowadzenia dzienników i rejestrów, sposobu wykonywania kopii zapasowych, mechanizmów dostępności cyfrowej, okresów retencji lub obowiązujących przepisów.
Aktualna wersja Polityki prywatności i cyberbezpieczeństwa jest publikowana w Biuletynie Informacji Publicznej Regionalnego Centrum Krwiodawstwa i Krwiolecznictwa w Zielonej Górze.
