Polityka ochrony danych kanału zgłaszania naruszeń
1. Kto jest administratorem danych?
HABITUS GLOBAL RETAIL, S.L.U. (dalej „HABITUS” lub „spółka”) jest administratorem danych osobowych uzyskanych w ramach Kanału zgłaszania nieprawidłowości.
HABITUS szanuje podstawowe prawa i wolności osób, w tym podstawowe prawo do ochrony danych osobowych. Prywatność osób, których dane dotyczą, jest dla HABITUS podstawową wartością. Spółka przetwarza dane osobowe zgodnie z obowiązującymi przepisami dotyczącymi ochrony danych osobowych, prywatności i bezpieczeństwa tych informacji. W tym celu wdrożono niezbędne środki techniczne i organizacyjne, aby zapobiec utracie, niewłaściwemu wykorzystaniu, zmianie, nieuprawnionemu dostępowi do przekazanych danych osobowych oraz ich kradzieży, z uwzględnieniem stanu technologii, charakteru danych i zagrożeń, na które są one narażone.
2. W jakim celu przetwarzamy Państwa dane osobowe?
Dane osobowe będą przetwarzane w celu zarządzania systemem informacyjnym Kanału zgłaszania nieprawidłowości, a w szczególności w celu zarządzania, rozpatrywania i badania wszelkich działań lub zaniechań sprzecznych z zasadami etyki i prawem, zapewnienia ich przestrzegania oraz podejmowania odpowiednich środków dyscyplinarnych lub prawnych, a także, w stosownych przypadkach, prowadzenia postępowań w sprawie przestępstw i wykonywania sankcji karnych dotyczących otrzymanego Zgłoszenia, jak również jego rozpatrzenia i rozstrzygnięcia.
3. Jakie dane osobowe będziemy przetwarzać?
Nie będą gromadzone dane osobowe, których znaczenie nie jest niezbędne do rozpatrzenia konkretnych informacji. Jeżeli zostaną zebrane przypadkowo, zostaną niezwłocznie usunięte.
Zgłoszenia składane zgodnie z niniejszą Procedurą mogą być anonimowe, a osoba zgłaszająca–informująca nie musi się identyfikować. Niezależnie od powyższego dane osobowe uzyskane w związku ze Zgłoszeniem i postępowaniem wewnętrznym będą przetwarzane poufnie i wyłącznie w celu zarządzania niniejszą Procedurą i jej kontroli, z zastosowaniem odpowiednich gwarancji i środków ochrony prywatności wymaganych prawem.
Dane osobowe uzyskane w związku ze Zgłoszeniem i postępowaniem wewnętrznym będą przetwarzane poufnie i wyłącznie w celu zarządzania niniejszą Procedurą i jej kontroli, z zastosowaniem odpowiednich gwarancji i środków ochrony prywatności wymaganych prawem.
Poniżej wskazano kategorie przetwarzanych danych w zależności od poszczególnych osób, których dane dotyczą:
- Osoba zgłaszająca: przetwarzane będą dane osobowe przekazane w Zgłoszeniu.
- Osoba, której dotyczy Zgłoszenie: przetwarzane będą dane identyfikacyjne, informacje dotyczące sytuacji społecznej, szczegóły dotyczące zatrudnienia oraz potencjalnie dane szczególnie chronione, a także informacje przekazane podczas wywiadów lub w oświadczeniach.
- Świadek: przetwarzane będą dane identyfikacyjne oraz informacje przekazane podczas wywiadów.
Spółka nie żąda ani nie przetwarza żadnych szczególnych kategorii danych osobowych, takich jak informacje o stanie zdrowia, pochodzeniu rasowym lub etnicznym, przekonaniach religijnych lub światopoglądowych, przynależności związkowej czy orientacji seksualnej. Ze względu jednak na obecność pól tekstowych w formularzu mogą Państwo dobrowolnie ujawnić takie szczególne kategorie danych, a także dane osobowe osób trzecich, do których odwołają się Państwo w przekazanej informacji. W każdym przypadku, zgodnie z art. 9 ust. 2 lit. g) RODO, dane należące do szczególnych kategorii mogą być przetwarzane ze względów związanych z interesem publicznym.
4. Jaka jest podstawa prawna przetwarzania Państwa danych osobowych?
Podstawa prawna przetwarzania danych osobowych jest następująca:
-
Zarządzanie Zgłoszeniem za pośrednictwem kanału wewnętrznego:
- Wypełnienie obowiązków prawnych ciążących na administratorze danych (art. 6 ust. 1 lit. c) RODO), dotyczących obowiązku posiadania kanału zgłaszania nieprawidłowości, zgodnie z art. 24 i 8 LO 3/2018 o ochronie danych i gwarancjach praw cyfrowych oraz art. 30 ust. 2 ustawy 2/2023.
- W braku powyższej podstawy – niezbędność do wykonania zadania realizowanego w interesie publicznym (art. 6 ust. 1 lit. e) RODO) w związku ze ściganiem naruszeń lub przestępstw, które mogą mieć wpływ na spółkę.
-
Weryfikacja funkcjonowania systemu.
- Wypełnienie obowiązku prawnego ciążącego na administratorze danych (art. 6 ust. 1 lit. c) RODO).
5. Kto będzie miał dostęp do Państwa danych osobowych?
Tożsamość osoby zgłaszającej zostanie ujawniona wyłącznie w razie konieczności organowi sądowemu, prokuraturze lub właściwemu organowi administracyjnemu w ramach postępowania karnego, dyscyplinarnego lub w sprawie nałożenia sankcji. W takich przypadkach osoba zgłaszająca zostanie poinformowana przed ujawnieniem jej tożsamości, chyba że taka informacja mogłaby zagrozić postępowaniu wyjaśniającemu lub sądowemu. Jeżeli właściwy organ poinformuje osobę zgłaszającą, przekaże jej pismo wyjaśniające powody ujawnienia odpowiednich danych poufnych.
W zakresie dozwolonym prawem osoba, której dotyczy Zgłoszenie, nie otrzyma żadnych informacji dotyczących tożsamości osób zgłaszających.
W odniesieniu do tożsamości osób, których sprawa dotyczy, zostaną podjęte odpowiednie środki techniczne i organizacyjne w celu jej ochrony, z zapewnieniem poufności, a także poufności osób trzecich, które mogą zostać wymienione w przekazanej informacji.
Dostęp do danych jest ograniczony wyłącznie do osób, które – niezależnie od tego, czy działają w ramach spółki – wykonują funkcje kontroli wewnętrznej i zapewnienia zgodności z przepisami, lub do podmiotów przetwarzających, które mogą zostać wyznaczone w tym celu, a także do Inspektora Ochrony Danych lub wyznaczonej osoby odpowiedzialnej. Dane osobowe mogą jednak, w razie konieczności, zostać przekazane zainteresowanym stronom, takim jak członkowie organu ds. prewencji, pracownicy organizacji, zewnętrzni doradcy lub organy publiczne, w celu zbadania i wyjaśnienia zgłoszonych faktów, osobom odpowiedzialnym za obsługę prawną w celu ustalenia odpowiedzialności, wdrożenia działań naprawczych oraz, w stosownych przypadkach, wszczęcia postępowań prawnych i dyscyplinarnych przed właściwymi organami.
Niezależnie od zawiadomienia właściwego organu o faktach stanowiących przestępstwo lub naruszenie administracyjne, dostęp do danych personelu zajmującego się zarządzaniem zasobami ludzkimi i ich kontrolą będzie dozwolony wyłącznie wtedy, gdy może zaistnieć potrzeba zastosowania środków dyscyplinarnych wobec pracowników.
Dane mogą zostać przekazane dostawcy odpowiedzialnemu za przeprowadzenie w naszym imieniu technicznego wdrożenia kanału zgłaszania nieprawidłowości, który nie ma dostępu do przekazywanych informacji i z którym zawarto umowę powierzenia przetwarzania danych.
W żadnym przypadku spółka nie będzie dokonywać zautomatyzowanych przekazań opartych na przesłanych danych.
Państwa dane osobowe nie będą przekazywane poza granice kraju.
6. Jak długo będziemy przechowywać Państwa dane osobowe?
Dane będą przechowywane przez okres niezbędny do podjęcia decyzji o zasadności wszczęcia postępowania wyjaśniającego dotyczącego zgłoszonych faktów. Jeżeli okaże się, że przekazane informacje lub ich część nie są prawdziwe, zostaną niezwłocznie usunięte od momentu uzyskania wiedzy o tej okoliczności, chyba że nieprawdziwość może stanowić przestępstwo – w takim przypadku informacje będą przechowywane przez okres niezbędny na czas trwania postępowania sądowego.
W każdym przypadku, po upływie trzech (3) miesięcy od otrzymania Zgłoszenia, jeżeli nie wszczęto postępowania wyjaśniającego, dane zostaną usunięte, chyba że ich przechowywanie jest konieczne do udokumentowania funkcjonowania systemu. W żadnym przypadku komunikaty ani dokumentacja postępowań wewnętrznych nie będą przechowywane dłużej niż dziesięć lat. Jeżeli przechowywanie danych będzie konieczne do kontynuowania postępowania wyjaśniającego, zostaną one przekazane organowi spółki właściwemu do zbadania zgłoszonych faktów, który może kontynuować ich przetwarzanie; kopia danych nie będzie przechowywana w systemie informacji dotyczących zgłoszeń wewnętrznych. Zgłoszenia, którym nie nadano dalszego biegu, mogą być przechowywane wyłącznie w formie zanonimizowanej i nie podlegają obowiązkowi ograniczenia przetwarzania przewidzianemu w art. 32 LO 3/2018.
7. Jakie mają Państwo prawa?
Prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych lub sprzeciwu mogą być wykonywane na zasadach określonych w obowiązujących przepisach, poprzez przesłanie pisma do HABITUS GLOBAL RETAIL, S.L.U. na adres Carrera de Sant Esteve 29, 08173, San Cugat del Vallés, Barcelona, Hiszpania, lub wiadomości e-mail na adres contact@muymucho.com, ze wskazaniem konkretnego prawa, z którego chcą Państwo skorzystać. Ponadto, jeżeli uznają Państwo, że spółka nie przetwarzała danych osobowych zgodnie z obowiązującymi przepisami, mogą Państwo skontaktować się z Inspektorem Ochrony Danych pod powyższym adresem lub złożyć skargę do Hiszpańskiej Agencji Ochrony Danych.
Nie można jednak korzystać z tych praw w następujących przypadkach:
- Skorzystanie przez osobę, której dotyczy Zgłoszenie, z prawa dostępu nie obejmuje ujawnienia danych identyfikacyjnych osoby informującej. Prawo dostępu do informacji znajdujących się w aktach jest ograniczone do informacji dotyczących własnych danych osobowych podlegających przetwarzaniu; dane dotyczące osoby informującej nie są objęte tym prawem.
- Jeżeli osoba objęta postępowaniem skorzysta z prawa sprzeciwu, zostanie poinformowana, że nie może z niego skorzystać, ponieważ zgodnie z art. 21 ust. 1 RODO istnieją nadrzędne prawnie uzasadnione podstawy do kontynuowania przetwarzania, a także zgodnie z art. 31 ust. 4 ustawy 2/2023.
- Z prawa do usunięcia danych nie może skorzystać żaden z uczestników w trakcie trwania postępowania wyjaśniającego.