Informacja o przetwarzaniu danych osobowych
Zgodnie z art. 13 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, dalej „Rozporządzenie Ogólne”) Miasto i Gmina Szczawnica - Miejski Zakład Gospodarki Komunalnej informuje, że:
- Administratorem Pani/Pana danych osobowych jest Miasto i Gmina Szczawnica - Miejski Zakład Gospodarki Komunalnej z siedzibą w Szczawnicy, przy ul. Zawodzie 19c, NIP 735-18-42-165.
- Administrator wyznaczył Inspektora Ochrony Danych, ul. Zawodzie 19 c, 34-460 Szczawnica. Kontakt z IOD możliwy jest przez e-mail: gabriela.marek@admarek.pl lub pod nr telefonu 531 610 182.
- Pani/Pana dane osobowe przetwarzane będą w celu:
- realizacji zawartych z Administratorem umów, złożonych zleceń na świadczone przez MZGK usługi i w celu realizacji innych zadań związanych z prowadzoną przez Zakład działalnością,
- wykonania ciążących na MZGK obowiązków prawnych, w szczególności w zakresie realizacji działań podatkowo - rachunkowych, wystawiania i przechowywania faktur i dokumentów księgowych, rozliczania i windykacji należności,
- udzielania odpowiedzi na pisma, wnioski, skargi i reklamacje, przygotowania i wydania odpowiednich dokumentów na żądanie wnioskodawcy, podjęcia interwencji,
- w celach ewentualnego dochodzenia roszczeń lub obrony przed roszczeniami, a także w celach dowodowych,
- w celu archiwizacji dokumentacji wytworzonej w Zakładzie wynikającej z przepisów o archiwizacji
- w celu zapewnienia bezpieczeństwa osób i mienia.
- Pani/Pana dane osobowe przetwarzane będą na podstawie:
- RODO art. 6 ust. 1 b) tj. przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy,
- RODO art. 6 ust. 1 c) przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze,
- RODO art. 6 ust. 1 f) przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią - dot. monitoringu wizyjnego obejmującego obszar stacji przeładunkowej odpadów w Jaworkach, ul. Pod Homolami, prowadzonego w celu spełnienia wymogu, o którym mowa w art. 25 ust. 6a Ustawy o odpadach z dnia 14 grudnia 2012 r.
- innych przepisów prawa (np. Ustawa o zbiorowym zaopatrzeniu w wodę i zbiorowym odprowadzaniu ścieków, prawo podatkowe, przepisy o rachunkowości) oraz zawartych umów.
- Podanie przez Panią/Pana danych osobowych jest niezbędne do realizacji celów wskazanych w pkt 4. Konsekwencją niepodania danych będzie brak możliwości realizacji określonego celu, dla którego dane miały być przetwarzane.
- Pani/Pana dane osobowe mogą być udostępniane podmiotom wykonującym zadania publiczne, w tym organom ochrony prawnej i organom samorządu terytorialnego, podmiotom, którym Administrator ma obowiązek przekazać dane w zakresie i celach oraz na podstawie obowiązujących przepisów prawa (Urząd Skarbowy, ZUS – w przypadku podpisania umowy cywilnoprawnej). Dodatkowo odbiorcami Pani/Pana danych mogą być podmioty, którym na podstawie umowy Administrator powierzył przetwarzanie danych osobowych, w tym podmioty zajmujące się usuwaniem awarii oraz świadczące usługi informatyczne i serwisowe, firmy specjalizujące się w dochodzeniu roszczeń, podmioty prowadzące działalność pocztową, banki, podmioty właściwe do rozpatrzenia sprawy.
- Pani/Pana dane osobowe nie będą przekazywane do państw trzecich/organizacji międzynarodowych.
- Pani/Pana dane osobowe będą przechowywane przez okres niezbędny do wykonania umowy, okres wymagany przez odpowiednie przepisy prawa, okres niezbędny do dochodzenia roszczeń z zawartej umowy, okres przechowywania dokumentów w celach archiwizacyjnych.
- Posiada Pani/Pan prawo do: dostępu do treści swoich danych oraz ich sprostowania, a także prawo do usunięcia danych, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu wobec przetwarzania – w przypadkach i na warunkach określonych w Rozporządzeniu Ogólnym.
- Pani/Pana dane osobowe nie będą podlegać zautomatyzowanemu podejmowaniu decyzji, w tym profilowaniu.
- Ma Pan/Pani prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych w razie uznania, że przetwarzanie Pani/Pana danych osobowych narusza przepisy Rozporządzenia Ogólnego.
----------------------------------------------------
Uzupełnienie zawiadomienia o naruszeniu ochrony danych osobowych z dnia 19.03.2026 r.
Szanowna Pani / Szanowny Panie,
Uzupełniając zawiadomienie z dnia 19.03.2026 r. o incydencie informujemy, że w naszej organizacji doszło do naruszenia ochrony danych osobowych, które może powodować wysokie ryzyko naruszenia Pani/Pana praw lub wolności. Zgodnie z art. 34 RODO przekazujemy wszystkie wymagane informacje dotyczące zdarzenia, jego możliwych konsekwencji oraz działań podjętych w celu ograniczenia ryzyka.
W dniu 06.03.2026 stwierdziliśmy, że były pracownik naszej firmy posiadał nadal aktywny dostęp do platformy PUE ZUS, mimo zakończenia zatrudnienia. Dostęp ten umożliwiał wgląd w dane pracowników i byłych pracowników przetwarzane przez ZUS w ramach obsługi ubezpieczeń społecznych.
Po wykryciu incydentu dostęp został natychmiast zablokowany, a zdarzenie poddano szczegółowej analizie zgodnie z procedurą zarządzania naruszeniami.
Zakres danych, do których mógł istnieć nieuprawniony dostęp, obejmuje imię i nazwisko, numer PESEL, adres zamieszkania, informacje o zatrudnieniu, informacje o wynagrodzeniu, informacje o okresach niezdolności do pracy, inne dane kadrowo‑ubezpieczeniowe udostępniane pracodawcy przez ZUS.
Ujawnienie lub nieuprawniony dostęp do danych takich jak PESEL, adres, dane o zatrudnieniu i wynagrodzeniu może wiązać się z ryzykiem:
- podszycia się pod Panią/Pana w kontaktach z instytucjami, usługodawcami lub urzędami,
- prób wyłudzeń lub oszustw finansowych, w tym kontaktów telefonicznych lub mailowych w celu pozyskania dodatkowych danych,
- prób zaciągnięcia zobowiązań finansowych (np. kredytów, pożyczek, usług telekomunikacyjnych),
- prób zawarcia umów w instytucjach pozabankowych, takich jak parabanki, firmy pożyczkowe, operatorzy usług abonamentowych,
- prób uzyskania dostępu do usług elektronicznych,
- kontaktów ze strony podmiotów nieuprawnionych, w tym prób phishingu,
- profilowania i kierowania spersonalizowanych oszukańczych komunikatów,
- stresu, niepokoju lub obniżonego poczucia bezpieczeństwa
Na ten moment nie posiadamy informacji, aby dane zostały wykorzystane w sposób bezprawny, jednak zgodnie z zasadą ostrożności informujemy o potencjalnym ryzyku.
Po stwierdzeniu naruszenia:
- natychmiast zablokowaliśmy nieuprawniony dostęp,
- przeprowadziliśmy analizę przyczyn incydentu,
- wdrożyliśmy dodatkowe procedury kontroli uprawnień,
- rozpoczęliśmy działania naprawcze w obszarze zarządzania dostępami,
- dokonaliśmy oceny ryzyka zgodnie z rozdziałem 7 poradnika,
- zgłosiliśmy naruszenie do Prezesa UODO.
Rekomendujemy:
- zachowanie ostrożności wobec prób pozyskania danych osobowych,
- ostrożność wobec podejrzanych wiadomości, telefonów i próśb o podanie danych,
- nieotwieranie linków z nieznanych źródeł,
- niepodawanie danych w odpowiedzi na SMS-y lub e‑maile podszywające się pod instytucje.
- monitorowanie rachunków bankowych,
- monitorowanie usług elektronicznych (np. logowania, zmiany ustawień),
- monitorowanie zapytań kredytowych w bankach i instytucjach pozabankowych,
- sprawdzanie historii zapytań w BIK lub BIG InfoMonitor.
- rozważenie zastrzeżenia numeru PESEL,
- korzystanie z alertów bezpieczeństwa (BIK, banki, operatorzy usług).
- włączenie dwuskładnikowego uwierzytelniania (2FA),
- regularne sprawdzanie aktywnych sesji i urządzeń w usługach online.
- zgłaszanie wszelkich podejrzanych sytuacji odpowiednim instytucjom (bank, policja, operator),
- zgłaszanie prób wyłudzeń lub podszycia się,
- zgłaszanie nieautoryzowanych zapytań kredytowych.
- ostrożność przy udostępnianiu danych w formularzach online,
W przypadku dodatkowych pytań zachęcamy do kontaktu z Inspektorem Ochrony Danych
Gabriela Marek
E‑mail: gabriela.marek@admarek.pl
Telefon: 531‑610‑182
Przepraszamy za zaistniałą sytuację. Zapewniamy, że ochrona danych osobowych jest dla nas priorytetem, a wdrożone działania mają na celu wyeliminowanie możliwości wystąpienia podobnych incydentów w przyszłości.
Z poważaniem,
Dyrektor Grzegorz Czaja