Informacja o ochronie prywatności
Aby uprościć zgłaszanie potencjalnych naruszeń zgodności i zapewnić skuteczne działania następcze, ERGO Group AG w Düsseldorfie (zwana dalej „ERGO”) wdrożyła ten bezpieczny i poufny system zgłoszeniowy, który spełnia również wymogi dyrektywy UE w sprawie sygnalistów (dyrektywa (UE) 2019/1937). System umożliwia bezpieczne i poufne przyjmowanie i przetwarzanie informacji o naruszeniach prawa. Korzystanie z systemu zgłoszeniowego jest dobrowolne.
Operatorem systemu zgłoszeniowego jest firma EQS Group GmbH, Bayreuther Str. 35, 10789 Berlin, Niemcy, działająca w imieniu ERGO. Komunikacja między komputerem sygnalisty a systemem zgłoszeniowym jest szyfrowana (SSL). Dane osobowe wprowadzone do systemu zgłoszeniowego są szyfrowane, zabezpieczone hasłem i przechowywane w bazie danych prowadzonej przez EQS Group w centrum danych o zaostrzonych standardach bezpieczeństwa, mieszczącym się w Niemczech. EQS Group GmbH nie ma dostępu do danych.
Kto jest odpowiedzialny za przetwarzanie danych?
1) Podmiotem odpowiedzialnym za zgłoszenia kierowane do działu Compliance ERGO jest poniższa firma:
ERGO Group AG
ERGO-Platz 1
40198 Düsseldorf
E-mail: hinweisgeber@ergo.de
W przypadku jakichkolwiek pytań dotyczących informacji o poufności danych osobowych prosimy o kontakt z inspektorem ochrony danych w ERGO. Aby skontaktować się z inspektorem ochrony danych za pośrednictwem poczty, należy kierować korespondencję na podany wyżej adres do „Datenschutzbeauftragter”. Można również wysłać e-mail na adres datenschutzbeauftragter@ergo.de.
2) Podmiotem odpowiedzialnym za zgłoszenia kierowane do zaufanego przedstawiciela w ERGO jest poniższa firma:
BDO AG Wirtschaftsprüfungsgesellschaft
Markus Brinkmann
Fuhlentwiete 12
20355 Hamburg
Niemcy
Telefon: +49 (40) 33 47 53 74 35
E-mail: ombudsmann.ergo@bdo.de
3) Podmiotem odpowiedzialnym za zgłoszenia kierowane do właściwych pracowników odpowiedzialnych za zgodność z przepisami (specjalistów ds. compliance), w poszczególnych spółkach firmach jest odpowiednia firma lokalna, którą można wybrać w trakcie procesu zgłaszania. W takim przypadku zastosowanie mają dodatkowo przepisy o ochronie danych obowiązujące w danym kraju.
Jakie kategorie danych wykorzystujemy i skąd one pochodzą?
Korzystanie z systemu zgłoszeniowego jest dobrowolne. Po ujawnieniu będziemy gromadzić poniższe dane osobowe oraz informacje w zakresie zgłoszenia:
- Imię i nazwisko oraz informacje kontaktowe
- Informacje, czy jesteś zatrudniony w firmie należącej do Grupy ERGO
- Imiona i nazwiska oraz inne dane osób wymienionych w zgłoszeniu.
Adres IP komputera użytkownika nie będzie przechowywany w trakcie ani po zakończeniu korzystania z systemu zgłoszeniowego. W celu utrzymania połączenia między komputerem użytkownika a systemem zgłoszeniowym na komputerze użytkownika zapisywany jest plik cookie zawierający wyłącznie identyfikator sesji (tzw. plik cookie sesji). Ten plik cookie jest ważny tylko do końca sesji użytkownika i wygasa po zamknięciu przeglądarki. Niemniej jednak na komputerze mogą być widoczne ślady korzystania z systemu zgłoszeniowego nieprawidłowości. W przypadku korzystania z systemu zgłoszeniowego z komputera służbowego należy zachować szczególną ostrożność i usunąć dane tymczasowe (pamięć podręczną) w przeglądarce.
W systemie zgłoszeniowym można stworzyć bezpieczną skrzynkę pocztową, z indywidualnie wybranym pseudonimem/nazwą użytkownika i hasłem. Pozwoli to na anonimową i bezpieczną wymianę wiadomości oraz plików z pracownikiem odpowiedzialnym za zgodność z przepisami (specjalistą ds. compliance), który przetwarza zgłoszenie. To nie jest to samo co zwykła komunikacja drogą mailową. Dane są przechowywane wyłącznie w systemie zgłoszeniowym i w związku z tym podlegają specjalnej ochronie.
W jakim celu przetwarzamy dane i na jakiej podstawie prawnej?
Przetwarzamy dane osobowe zgodnie z przepisami ogólnego rozporządzenia UE o ochronie danych (RODO) i wszystkimi innymi obowiązującymi przepisami i regulacjami, takimi jak niemiecka federalna ustawa o ochronie danych (BDSG).
Celem przetwarzania danych jest zobowiązanie ERGO, jak określono w punkcie 23 (6) niemieckiej ustawy o nadzorze nad ubezpieczeniami, do utworzenia procesu, który pozwoli pracownikom i podmiotom trzecim zgłaszanie potencjalnych lub faktycznych naruszeń ważnych ustawy i rozporządzeń, przy jednoczesnej ochronie poufności ich tożsamości. W prawnie uzasadnionym interesie ERGO jest skuteczne wykrywanie, sprawdzanie, powstrzymywanie i karanie niezgodnych z prawem działań oraz poważnych naruszeń obowiązków pracowniczych w całej grupie z zachowaniem wysokiego stopnia poufności, w celu uniknięcia szkód i ryzyka odpowiedzialności. Firma, do której kierowane jest zgłoszenie, będzie przetwarzać dane osobowe oraz nazwiska i inne dane powiązane ze zgłoszeniem oraz jego treścią z zachowaniem poufności i wyłącznie do celów bezpiecznego i poufnego odbioru oraz przetwarzania. W przypadku udostępnienia informacji w systemie zgłoszeniowym system poprosi o zgodę. Zgoda ta stanowi prawne uzasadnienie przetwarzania danych osobowych na podstawie art. 6 (1)(a) RODO. Jeśli użytkownik cofnie swoją zgodę, przetwarzanie może opierać się na art. 6 ust. 1 lit. f) RODO i krajowych przepisach wdrażających dyrektywę UE w sprawie informowania o nieprawidłowościach (np. § 10 niemieckiej ustawy o ochronie informatorów), o ile dane osobowe użytkownika są wymagane w indywidualnym przypadku w celu ochrony wyżej wymienionych uzasadnionych interesów ERGO, jeżeli interesy te są nadrzędne lub istotne.
Czy ma miejsce udostępnianie danych?
Jeśli ujawnisz swoje imię i nazwisko w systemie zgłoszeniowym, zapewniamy, że Twoja tożsamość jako sygnalisty będzie traktowana jako poufna.
Dostęp do danych udostępnionych przez użytkownika otrzyma tylko bardzo niewielka liczba wyraźnie upoważnionych osób pełniących odpowiednią rolę (w zakresie zgodności), które są odpowiedzialne za przetwarzanie zgłoszenia (na podstawie wyboru odbiorcy zgłoszenia). W zależności od treści raportu, niektóre wyraźnie upoważnione osoby w dziale audytu wewnętrznego, wraz z inspektorem ochrony danych i poszczególnymi upoważnionymi osobami w spółkach zależnych, mogą uzyskać dostęp do danych, o ile jest to konieczne do przetwarzania określonych informacji. Jeśli te spółki zależne mają siedzibę w krajach spoza Unii Europejskiej lub Europejskiego Obszaru Gospodarczego, zapewnione zostaną odpowiednie i właściwe gwarancje ochrony danych. Jeśli w odniesieniu do danego kraju trzeciego nie istnieje konkretna decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, takie środki bezpieczeństwa obejmują w szczególności wiążące wewnętrzne zasady ochrony danych lub standardowe klauzule umowne Unii Europejskiej. W wyjątkowych przypadkach możemy odstąpić od środków bezpieczeństwa określonych w art. 49 RODO. Może to mieć miejsce na przykład wtedy, gdy przekazanie danych jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń prawnych.
Dochodzenia w sprawie zgłoszonych informacji są prowadzone z zachowaniem ścisłej poufności. Każda osoba, która otrzymuje dostęp do danych, jest zobowiązana do zachowania ich w tajemnicy. Imię i nazwisko oraz wszelkie okoliczności, które mogłyby zagrozić identyfikacji tożsamości sygnalisty, nie są, co do zasady, ujawniane. Niemniej jednak jesteśmy zobowiązani do ujawnienia imienia i nazwiska użytkownika w pewnych wyjątkowych przypadkach, na przykład, gdy jest to wymagane przez prawo.
Jeśli występuje powód do podejrzeń, informacja może zostać przekazana do innego działu wewnętrznego w celu rozpoczęcia procesu zmierzającego do ukarania osób naruszających prawo lub do organów ścigania.
Informacje o osobach, których dotyczy zgłoszenie
W niektórych przypadkach mamy obowiązek prawny informowania osób, których to dotyczy, że otrzymaliśmy informacje o nich. Może to nastąpić tylko wtedy, gdy powiadomienie zaangażowanych osób nie zagraża już dochodzeniu w sprawie otrzymanych informacji. Ponadto osoba, której dane dotyczą, może mieć prawo dostępu do dotyczących jej danych. W zakresie dozwolonym przez prawo, żadne bezpośrednie lub pośrednie informacje na temat sygnalisty nie zostaną ujawnione w trakcie tego procesu.
Jak długo dane będą przechowywane?
Przechowujemy dane osobowe w związku ze zgłoszeniem tak długo, jak jest to konieczne do przeprowadzenia dochodzenia i tak długo, jak jesteśmy zobowiązani do przechowywania danych osobowych na podstawie ustawowych lub umownych okresów przechowywania. Po tym czasie otrzymane informacje są usuwane lub anonimizowane zgodnie z wymaganiami prawnymi danego kraju; inaczej mówiąc, każde odniesienie do tożsamości sygnalisty zostanie usunięte trwale i bez możliwości przywrócenia.
Prawo do wycofania zgody i prawo do wniesienia sprzeciwu
Użytkownik ma prawo do wycofania swojej zgody w dowolnym momencie ze skutkiem na przyszłość oraz do wniesienia sprzeciwu wobec przetwarzania jego danych osobowych bez ponoszenia z tego tytułu jakichkolwiek negatywnych konsekwencji. Zakończymy przetwarzanie, o ile nie będziemy mieli uzasadnionych interesów prawnych w przetwarzaniu danych na podstawie art. 6 (1)(f) i art. 21 RODO (przetwarzanie danych na podstawie uzasadnionych interesów), o ile dane nie są przetwarzane w związku z powstaniem, podniesieniem lub obroną roszczeń prawnych bądź krajowe przepisy wdrażające dyrektywę w sprawie sygnalistów UE (np. punkt 10 niemieckiej ustawy o ochronie sygnalistów) pozwalają nam na kontynuowanie przetwarzania. Wycofanie zgody i wniesienie sprzeciwu możne nastąpić w dowolnej formie i należy je kierować do firmy, do której przekazywane jest zgłoszenie.
Jakie inne prawa przysługują użytkownikom systemu zgłoszeniowego?
Oprócz prawa do informacji o przetwarzaniu danych osobowych, użytkownik ma - zgodnie z przepisami ustawowymi - prawo dostępu do danych zgodnie z art. 15 RODO, prawo do sprostowania danych zgodnie z Art. 16 RODO, prawo do usunięcia danych zgodnie z Art. 17 RODO, prawo do ograniczenia przetwarzania zgodnie z Art. 18 RODO oraz prawo do przenoszenia danych zgodnie z Art. 20 RODO. Na żądanie udostępnimy dane dostarczone przez użytkownika w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego. Aby skorzystać z tych praw, należy skontaktować się z firmą, do której przekazano zgłoszenie.
Osoba, której dane dotyczą, ma również prawo złożyć skargę do wybranego przez siebie organu nadzorczego (art. 77 RODO w powiązaniu z punktem 19 BDSG).
Właściwym organem dla ERGO Group AG jest:
Krajowy przedstawiciel ds. ochrony danych oraz wolności informacji kraju związkowego Nadrenia Północna-Westfalia w Niemczech
Kavalleriestr. 2-4
40213 Düsseldorf
Telefon: 0211/38424-0
Faks: 0211/38424-999
E-mail: poststelle@ldi.nrw.de
Strona internetowa: https://www.ldi.nrw.de/
Wersja: luty 2023 r.