Zum Inhalt springen

Datenschutzrichtlinie

Interne Datenschutz- und Datensicherheitsrichtlinie der Igloo.hu Kft.

1. PRÄAMBEL

Das Recht auf Schutz personenbezogener Daten ist gemäß Artikel VI Absatz 2 des Grundgesetzes Ungarns (Alaptörvény) ein verfassungsmäßiges Grundrecht, dessen wesentlichste Anforderung nach der Rechtsprechung des Verfassungsgerichts darin besteht, dass „der gesamte Weg der Datenverarbeitung für jedermann nachvollziehbar und überprüfbar gemacht werden muss, das heißt, jeder hat das Recht zu wissen, wer seine personenbezogenen Daten wo, wann und zu welchem Zweck verwendet.“

ANGABEN ZUM DIENSTLEISTER

Name: Igloo.hu Kft.
Sitz: 1115 Budapest, Bártfai utca 55. 7/23.
Steuernummer: 27523779-2-43
Telefon: +36308265787
E-Mail: info@igloo.hu
Bankkontonummer: 11773494-00547651
als Verantwortlicher (im Folgenden: Verantwortlicher)

kommt dieser verfassungsrechtlichen Anforderung sowie sämtlichen gesetzlichen Pflichten nach. Er gewährleistet ferner die Einhaltung des Grundsatzes der Rechenschaftspflicht und legt in dieser Richtlinie (im Folgenden: Richtlinie) und ihren Anlagen die von ihm durchgeführten Verarbeitungstätigkeiten, die Bedingungen, den Zweck und die Rechtsgrundlage der Verarbeitungen sowie die Verfahrensordnungen fest, das heißt, wer welche Aufgabe bei der Datenverarbeitung wahrnimmt, wie die Datenverarbeitungen geplant werden, wie die betroffenen Personen ihre Rechte ausüben können, welches Verfahren bei einer Verletzung des Schutzes personenbezogener Daten gilt und wie der Verantwortliche die Sicherheit der Daten gewährleistet.

Zweck der Richtlinie ist es, dass der Verantwortliche durch Anwendung der darin festgelegten Verfahrensordnung und unter Einhaltung der Grundsätze der Datenverarbeitung die Durchsetzung des Rechts auf informationelle Selbstbestimmung gewährleistet, den unbefugten Zugang zu personenbezogenen Daten sowie deren Veränderung und Offenlegung verhindert und zu diesem Zweck die bei der Verarbeitung personenbezogener Daten maßgeblichen Datenschutz- und Datensicherheitsregeln festlegt.

2. GELTUNGSBEREICH DER RICHTLINIE

PERSÖNLICHER GELTUNGSBEREICH
Die interne Datenschutz- und Datensicherheitsrichtlinie gemäß Artikel 24 Absatz 2 der seit dem 25. Mai 2018 im Gebiet der EU verbindlich anzuwendenden Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 (Datenschutz-Grundverordnung; im Folgenden: DSGVO) erstreckt sich auf die Organisation und sämtliche Mitarbeiter der Igloo.hu Kft. (im Folgenden: Verantwortlicher) sowie auf die betroffenen Personen, deren personenbezogene Daten der Verantwortliche verarbeitet.

SACHLICHER GELTUNGSBEREICH
Der Geltungsbereich der Richtlinie erstreckt sich auf den Betrieb der vom Verantwortlichen betriebenen Website www.igloo.hu, auf die über die Website erreichbaren Dienste sowie auf sämtliche Tätigkeiten des Verantwortlichen, bei denen er personenbezogene Daten verarbeitet.

ZEITLICHER GELTUNGSBEREICH
Die Richtlinie tritt am 25. Mai 2020 in Kraft und gilt bis auf Widerruf.

3. BEGRIFFSBESTIMMUNGEN

Datenschutz: die Regelung der Verarbeitung personenbezogener Daten zur Durchsetzung des Selbstbestimmungsrechts der betroffenen Person;
Datenträger: jedes in beliebiger Form, unter Einsatz beliebiger Mittel und mit beliebigem Verfahren hergestellte Material, das personenbezogene Daten enthält;
Beauftragter des Verantwortlichen: die Handelsgesellschaft, die aufgrund eines mit dem Verantwortlichen geschlossenen Auftrags-, Werk-, Vermittlungs- oder Kooperationsvertrags an den Betriebsstätten des Verantwortlichen im Interesse des Verantwortlichen eine Geschäftstätigkeit ausübt, in deren Rahmen sie personenbezogene Daten verarbeitet;
Verletzung des Schutzes personenbezogener Daten: eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von bzw. zum unbefugten Zugang zu personenbezogenen Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden;
Hardwaregerät: jedes Gerät, dessen Aufgabe es ist, den kontinuierlichen Betrieb des IT-Systems sicherzustellen, oder das der Datensicherung oder der Erstellung von Kopien dient, sowie jedes Gerät, das elektronisch oder auf sonstige Weise dem Schutz des Computers vor äußeren Einwirkungen dient;
Kommunikationsmittel: jedes technische Gerät und jedes technologische Verfahren, das zur Übermittlung oder zum Empfang von Signalen, Daten und Informationen für eine oder mehrere empfangende Personen geeignet ist;
betroffene Personen: die natürlichen Personen – insbesondere, aber nicht ausschließlich die Kunden und Arbeitnehmer des Verantwortlichen –, deren personenbezogene Daten der Verantwortliche verarbeitet;

4. BEI DER ERSTELLUNG DER RICHTLINIE ANGEWANDTE RECHTSVORSCHRIFTEN

Grundgesetz Ungarns (im Folgenden: Grundgesetz)
Gesetz Nr. CXII von 2011 über das Recht auf informationelle Selbstbestimmung und die Informationsfreiheit (im Folgenden: Infotv.)
Gesetz Nr. CVIII von 2001 über bestimmte Fragen der Dienste des elektronischen Geschäftsverkehrs und der Dienste der Informationsgesellschaft (im Folgenden: Ekertv.)
Informationsschreiben der ungarischen Nationalen Behörde für Datenschutz und Informationsfreiheit (NAIH) über die grundlegenden Anforderungen an die Datenverarbeitung am Arbeitsplatz (im Folgenden: NAIH-Informationsschreiben)
Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (im Folgenden: DSGVO)
Gesetz Nr. CXXXIII von 2005 über die Regeln des Personen- und Vermögensschutzes sowie der Privatdetektivtätigkeit (im Folgenden: Szvtv.)
Empfehlung der ungarischen Nationalen Behörde für Datenschutz und Informationsfreiheit (NAIH) zu den datenschutzrechtlichen Anforderungen an die vorherige Information (im Folgenden: NAIH-Empfehlung)

5. DATENSCHUTZGRUNDSÄTZE

Der Verantwortliche handelt bereits bei der Festlegung der Art und Weise der Datenverarbeitung sowie während der gesamten Datenverarbeitung im Einklang mit dem Verarbeitungszweck und den Grundsätzen der Datenverarbeitung, trifft die dem Zweck entsprechenden technischen und organisatorischen Maßnahmen und beachtet bei der Datenverarbeitung den Grundsatz der Datenminimierung. (Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen)

Der Verantwortliche verarbeitet personenbezogene Daten nur in dem für die Verwirklichung des jeweiligen Verarbeitungszwecks erforderlichen Umfang und Zeitraum und ausschließlich solche personenbezogenen Daten, die für die Verwirklichung des Verarbeitungszwecks unerlässlich und zur Erreichung des Zwecks geeignet sind.

Die Arbeitnehmer und Beauftragten des Verantwortlichen verarbeiten personenbezogene Daten bei der Ausübung ihrer Tätigkeit ausschließlich gemäß den Bestimmungen der einschlägigen Rechtsvorschriften.

Erlangt der Verantwortliche, sein Arbeitnehmer oder sein Beauftragter Kenntnis davon, dass von ihm verarbeitete personenbezogene Daten unrichtig, unvollständig oder veraltet sind, ist der Verantwortliche verpflichtet, ihre Berichtigung zu veranlassen.

Der Verantwortliche stellt sicher, dass die Datenverarbeitung transparent ist, das heißt, dass die betroffene Person eine präzise, zugleich allgemein verständliche, leicht zugängliche und klar formulierte Information über die Verarbeitung ihrer personenbezogenen Daten erhält.

6. DAS DATENSCHUTZSYSTEM DES EINZELUNTERNEHMERS

Der Geschäftsführer des Verantwortlichen hat unter Berücksichtigung der Besonderheiten der Tätigkeit der Gesellschaft die Organisation des Datenschutzes sowie die Aufgaben und Zuständigkeiten festgelegt. Für die Einhaltung der Vorgaben der Richtlinie ist in seinem Aufgabenbereich der Leiter jeder betroffenen selbständigen Organisationseinheit verantwortlich. Die Arbeitnehmer der Gesellschaft sorgen bei ihrer Arbeit dafür, dass unbefugte Personen keine Einsicht in personenbezogene Daten nehmen können, und ferner dafür, dass die Speicherung und Ablage personenbezogener Daten so gestaltet wird, dass sie für unbefugte Personen nicht zugänglich ist und von ihnen weder zur Kenntnis genommen noch verändert oder vernichtet werden kann.

Der Geschäftsführer im Zusammenhang mit dem Datenschutz:
a. ist verantwortlich für die Gewährleistung der Voraussetzungen, die zur Ausübung der in der DSGVO und im Infotv. festgelegten Rechte der betroffenen Personen erforderlich sind;
b. ist verantwortlich für die Gewährleistung der personellen, sachlichen und technischen Voraussetzungen, die zum Schutz der von der Gesellschaft verarbeiteten personenbezogenen Daten erforderlich sind;
c. ist verantwortlich für die Beseitigung etwaiger bei der Kontrolle der Datenverarbeitung festgestellter Mängel oder rechtswidriger Umstände sowie für die Einleitung bzw. Durchführung des zur Feststellung der persönlichen Verantwortlichkeit erforderlichen Verfahrens;
d. beaufsichtigt die Tätigkeit des Datenschutzbeauftragten;
e. kontrolliert die Einhaltung der Richtlinien zum Datenschutz und kann zu diesem Zweck eine Prüfung anordnen;
f. führt die Verzeichnisse im Zusammenhang mit dem Datenschutz;
g. erlässt die Richtlinien der Gesellschaft im Zusammenhang mit dem Datenschutz;
h. verfolgt die Änderungen der Rechtsvorschriften im Zusammenhang mit dem Datenschutz;

Richtlinien, Informationsschreiben

Der Verantwortliche hat – im Einklang mit den Grundsätzen der Transparenz und der Rechenschaftspflicht – die nachstehend aufgeführten Richtlinien und Informationsschreiben erlassen:

1. Interne Datenschutz- und Datensicherheitsrichtlinie;
2. Datenschutzinformation zur Datenverarbeitungstätigkeit der Website www.IGLOO.hu und des darüber erreichbaren Buchungssystems (auf der Website veröffentlicht);
3. Richtlinie zur Verarbeitung von Beschäftigtendaten;
4. Information über die Videoüberwachung für Arbeitnehmer und Besucher
5. Interessenabwägungstest zur Videoüberwachung

Der IT-Mitarbeiter des Verantwortlichen hat dafür gesorgt, dass die Datenschutzinformation auf der vom Verantwortlichen betriebenen Website von der Startseite aus mit einem Klick auf einen Link einfach erreichbar ist, wodurch die vorherige Information der betroffenen Personen und die Transparenz gewährleistet werden.

Folgenabschätzung, Datenschutzbeauftragter

Der Verantwortliche hat auf Grundlage der in Anlage 1 dieser Richtlinie enthaltenen Erhebung festgestellt, dass für seine Verarbeitungstätigkeit die Durchführung einer in Artikel 35 DSGVO näher geregelten Datenschutz-Folgenabschätzung nicht erforderlich ist.
Der Verantwortliche ist nach Artikel 37 DSGVO nicht zur Benennung eines Datenschutzbeauftragten verpflichtet.

Auftragsverarbeiter

Der Verantwortliche nimmt bei der Ausübung seiner Verarbeitungstätigkeit folgende Auftragsverarbeiter in Anspruch:

Partnerbüros des Verantwortlichen:
(Zugriff auf das Front-Office-Datenbanksystem zum Abschluss von Verträgen und Zugriff auf das integrierte Unternehmenssteuerungssystem zur Erfüllung von Verträgen)