Programy Insert nexo przetwarzają dane osobowe pracowników, kontrahentów i klientów firmy, co nakłada na administratora danych (firmę używającą programu) obowiązki wynikające z RODO. Zrozumienie zasad przetwarzania danych osobowych w nexo i prawidłowa konfiguracja uprawnień jest warunkiem zgodności z przepisami.
Dane osobowe w Insert nexo
Insert nexo przetwarza różne kategorie danych osobowych. Dane kontrahentów i klientów – imię, nazwisko, adres, NIP, PESEL (Subiekt nexo, Gestor nexo). Dane pracowników – pełne dane personalne, wynagrodzenia, numery kont bankowych, dane zdrowotne do zasiłków (Gratyfikant nexo). Dane użytkowników systemu – loginy, adresy e-mail, logi aktywności. Każda z tych kategorii wymaga odpowiedniego zabezpieczenia i podstawy prawnej przetwarzania.
Administrator danych vs. procesor danych
Kwestią wymagającą wyjaśnienia jest rola Insert (producenta) wobec danych przetwarzanych w nexo. Firma używająca nexo jest administratorem danych swoich klientów i pracowników. InsERT jako producent nie ma dostępu do danych w bazie firmowej (nie jest procesorem). Jeśli jednak nexo działa w modelu SaaS na serwerach InsERT lub u zewnętrznego dostawcy hostingu, ten dostawca jest procesorem danych i konieczna jest pisemna umowa powierzenia przetwarzania danych.
Zarządzanie uprawnieniami i kontrola dostępu
Z perspektywy RODO kluczowe jest stosowanie zasady minimalizacji dostępu – każdy użytkownik nexo powinien mieć dostęp wyłącznie do danych niezbędnych do wykonywania swojej pracy. W nexo administratorem firmy jest administratorem systemu i ma możliwość precyzyjnego definiowania uprawnień: który pracownik może widzieć dane kadrowe (PESEL, wynagrodzenia), a który ma dostęp tylko do dokumentów handlowych. Prawidłowa konfiguracja uprawnień jest wymogiem RODO.
Ograniczenie przechowywania i usuwanie danych
RODO wymaga przechowywania danych osobowych nie dłużej niż jest to konieczne do celów, dla których zostały zebrane. W nexo oznacza to konieczność archiwizacji i usuwania danych kontrahentów po zakończeniu relacji biznesowej (z zachowaniem obowiązkowych okresów przechowywania wynikających z prawa podatkowego – zazwyczaj 5 lat). Nexo umożliwia anonimizację danych kontrahentów, którzy nie są już aktywni, zachowując historię transakcji bez danych osobowych.
Zgodność z RODO przy zakupie i wdrożeniu nexo
Przy wdrożeniu Insert nexo pomagamy w przygotowaniu dokumentacji RODO związanej z nowym systemem: rejestr czynności przetwarzania dla nexo, ocena ryzyka przetwarzania danych osobowych w programie, umowa powierzenia przetwarzania (jeśli nexo jest hostowane przez nas), konfiguracja uprawnień użytkowników zgodna z zasadą minimalizacji dostępu oraz procedura obsługi żądań od osób, których dane dotyczą (prawo do dostępu, usunięcia, przenoszenia). Zapraszamy do konsultacji.