Politica de prelucrare date pentru aplicanți
1. Operatorul de date:
Nume operator: S.C. OIATRANS S.R.L.
Date identificare operator: Str. Nicolae Balcescu, nr. 102, sc. 1, Adjud, CUI: RO33064191, Nr. Reg.: J39/209/2014
Operatorul datelor cu caracter personal, persoană juridică organizată și funcționând conform legislației aplicabile, denumit în continuare „Operatorul”. Operatorul stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal și își desfășoară activitatea în conformitate cu Regulamentul (UE) 2016/679 și legislația națională aplicabilă.
2. Cadrul legal aplicabil
Prezenta politică este elaborată în conformitate cu Regulamentul (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date („GDPR”), cu legislația națională de punere în aplicare a acestuia, cu jurisprudența Curții de Justiție a Uniunii Europene și cu principiile generale ale dreptului Uniunii Europene în materie de protecție a datelor.
3. Principii generale de prelucrare
Prelucrarea datelor se realizează cu respectarea principiilor prevăzute de Art. 5 GDPR, respectiv legalitate, echitate și transparență, limitarea scopului, minimizarea datelor, exactitatea, limitarea stocării, integritatea și confidențialitatea. Operatorul respectă, de asemenea, principiul responsabilității (accountability), prevăzut de Art. 5 alin. (2) GDPR, fiind în măsură să demonstreze conformitatea cu obligațiile legale aplicabile.
4. Natura datelor și calificarea juridică
Datele furnizate de persoanele vizate în cadrul aplicațiilor pentru posturi, inclusiv CV-uri, date de contact, informații profesionale și alte informații furnizate voluntar, constituie date cu caracter personal în sensul Art. 4 pct. 1 GDPR. Curtea de Justiție a Uniunii Europene a statuat, în cauza C-434/16 (Nowak), că informațiile furnizate de o persoană într-un proces de evaluare profesională reprezintă date cu caracter personal, întrucât sunt legate de identitatea și competențele acesteia, principiu aplicabil integral și în contextul recrutării.
5. Scopurile prelucrării
Datele cu caracter personal sunt prelucrate exclusiv în scopuri determinate, explicite și legitime, precum gestionarea aplicațiilor pentru posturi, evaluarea candidaturilor, organizarea și desfășurarea proceselor de recrutare, contactarea candidaților, constituirea unei baze interne de candidați pentru poziții similare, demonstrarea conformității proceselor de selecție, precum și asigurarea securității sistemelor informatice. Datele nu sunt utilizate în scopuri de marketing și nu fac obiectul unor decizii automatizate care produc efecte juridice asupra persoanei vizate, în sensul Art. 22 GDPR.
6. Temeiul juridic al prelucrării și interesul legitim
Prelucrarea datelor se realizează în baza Art. 6 alin. (1) lit. b) GDPR, atunci când este necesară pentru efectuarea demersurilor la cererea persoanei vizate înainte de încheierea unui contract individual de muncă, precum și în baza Art. 6 alin. (1) lit. f) GDPR, respectiv interesul legitim al Operatorului de a organiza și gestiona procesele de recrutare. Curtea de Justiție a Uniunii Europene a stabilit, în cauze precum C-13/16 (Rīgas satiksme) și C-40/17 (Fashion ID), că interesul legitim constituie un temei juridic valid dacă sunt îndeplinite cumulativ condițiile existenței interesului, necesității prelucrării și respectării unui just echilibru între interesul operatorului și drepturile persoanei vizate.
7. Durata stocării datelor
Datele cu caracter personal sunt păstrate doar pe perioada necesară realizării scopurilor pentru care au fost colectate, în conformitate cu principiul limitării stocării prevăzut de Art. 5 alin. (1) lit. e) GDPR. În cazul aplicațiilor pentru posturi, datele sunt stocate pentru o perioadă de maximum 12 luni de la data transmiterii acestora, perioadă considerată rezonabilă și proporțională în practica unitară europeană în domeniul resurselor umane.
8. Ștergerea automată, ștergerea manuală și anonimizarea
La expirarea termenului de 12 luni, datele sunt șterse automat prin mecanisme informatice implementate de Operator. De asemenea, datele pot fi șterse manual anterior expirării termenului, fie la cererea expresă a persoanei vizate, fie din inițiativa Operatorului, atunci când datele nu mai sunt necesare scopurilor declarate. În anumite situații, datele pot fi supuse unor procese de anonimizare ireversibilă, astfel încât să nu mai permită identificarea persoanei vizate.
Detalii tehnice privind procesul automat de ștergere și anonimizare
Mecanismul automat de ștergere și anonimizare:
- Proces automatizat: Sistemul rulează zilnic un script automatizat (cron job) care identifică toate aplicațiile care au depășit perioada de păstrare de 12 luni de la data creării.
- Anonimizare ireversibilă: Datele cu caracter personal (nume, email, telefon, text despre candidat) sunt anonimizate prin înlocuirea lor cu identificatori hash unici (format:
ANON_[HASH_16_CHAR]). Procesul de anonimizare este ireversibil - datele originale nu pot fi recuperate. - Ștergere fizică a fișierelor: Fișierele CV (PDF, DOC, DOCX) sunt șterse fizic de pe server, iar referințele la acestea sunt eliminate din baza de date.
- Log-uri de audit: Toate operațiunile de ștergere și anonimizare sunt înregistrate automat în log-uri cu timestamp, tipul operațiunii, identificatorul înregistrării și detaliile anonimizării. Aceste log-uri servesc ca dovadă tehnică a procesului de conformitate GDPR.
- Baza de date: Tabelul
deletion_logsstochează toate operațiunile de ștergere/anonimizare cu următoarele informații: data și ora procesării, tipul operațiunii (automată/manuală), tipul datelor procesate, identificatorul înregistrării, datele anonimizate (hash), și detaliile operațiunii. - Transparență și auditabilitate: Toate log-urile sunt disponibile în rapoartele generate din panoul de administrare, oferind transparență completă asupra procesului de ștergere și anonimizare.
Proces tehnic detaliat:
- Identificare: Scriptul automatizat (
cron.php) identifică toate aplicațiile cucreated_atmai vechi de 12 luni și care nu au fost deja șterse sau anonimizate. - Anonimizare date: Pentru fiecare aplicație identificată:
- Numele este înlocuit cu un hash anonim:
ANON_[HASH_16_CHAR] - Email-ul este înlocuit cu un hash anonim:
ANON_[HASH_16_CHAR] - Telefonul (dacă există) este înlocuit cu un hash anonim sau setat la NULL
- Textul "Despre candidat" este înlocuit cu un hash anonim sau setat la NULL
- Numele este înlocuit cu un hash anonim:
- Ștergere fișiere CV: Dacă există un fișier CV asociat, acesta este șters fizic de pe server folosind funcția PHP
unlink(). - Actualizare baza de date: Înregistrarea din tabelul
applicationseste actualizată cu datele anonimizate, iar câmpuriledeleted_atșideleted_manuallysunt setate corespunzător. - Înregistrare log: Fiecare operațiune este înregistrată în tabelul
deletion_logscu:- ID-ul aplicației procesate
- Tipul operațiunii: "automatic"
- Tipul datelor: "application_personal_data" sau "cv_file"
- Identificatorul înregistrării
- Datele anonimizate (JSON cu hash-urile)
- Data și ora procesării
- Detalii despre operațiune
- Generare raport: Log-urile sunt disponibile în rapoartele PDF generate din panoul de administrare, oferind dovadă tehnică completă a procesului de conformitate.
Securitate și ireversibilitate:
Procesul de anonimizare folosește funcția criptografică MD5 combinată cu timestamp și valori aleatoare pentru a genera hash-uri unice. Datele originale nu pot fi recuperate din hash-uri, asigurând anonimizarea ireversibilă conform cerințelor GDPR. Toate operațiunile sunt loggate și pot fi verificate în orice moment prin rapoartele de audit disponibile în panoul de administrare.
9. Dreptul la ștergere („dreptul de a fi uitat")
Persoanele vizate pot solicita ștergerea datelor în condițiile prevăzute de Art. 17 GDPR. Exercitarea acestui drept se poate realiza prin intermediul unei pagini dedicate sau prin transmiterea unei solicitări la adresa de e-mail indicată de Operator. Operatorul va analiza fiecare cerere și va răspunde în termenul prevăzut de Art. 12 alin. (3) GDPR, cu posibilitatea de prelungire în cazuri justificate. Ștergerea poate fi limitată sau amânată în măsura în care există obligații legale sau interese legitime care justifică păstrarea datelor, conform Art. 17 alin. (3) GDPR.
10. Raportare, audit și evidențe interne
În aplicarea principiului responsabilității, Operatorul poate genera rapoarte interne automatizate sau manuale care reflectă activitățile de prelucrare, inclusiv date privind colectarea, durata stocării, ștergerea sau anonimizarea datelor. Aceste rapoarte sunt utilizate exclusiv în scopuri de conformitate, audit intern și demonstrarea respectării obligațiilor legale.
Rapoarte tehnice disponibile: Panoul de administrare oferă acces la rapoarte detaliate care includ:
- Lista completă a tuturor aplicațiilor cu statusul de ștergere/anonimizare
- Log-uri complete ale tuturor operațiunilor de ștergere automată cu timestamp-uri precise
- Detalii despre datele anonimizate (hash-urile generate)
- Istoricul procesării pentru fiecare aplicație
- Rapoarte PDF exportabile care servesc ca dovadă tehnică a conformității GDPR
11. Privacy by design și privacy by default
Operatorul implementează principiile privacy by design și privacy by default, prevăzute de Art. 25 GDPR, prin conceperea sistemelor și proceselor astfel încât să colecteze doar datele strict necesare, să limiteze accesul la persoane autorizate și să includă mecanisme automate de ștergere și anonimizare, reducând riscurile asociate prelucrării.
12. Securitatea datelor și limitarea răspunderii
Operatorul aplică măsuri tehnice și organizatorice adecvate, conform Art. 32 GDPR, pentru a asigura un nivel de securitate corespunzător riscurilor. Cu toate acestea, niciun sistem informatic nu poate fi garantat ca fiind complet infailibil. Operatorul nu poate fi ținut răspunzător pentru incidente de securitate cauzate de factori externi sau evenimente care nu puteau fi prevenite în mod rezonabil, fără a aduce atingere obligațiilor de notificare prevăzute de Art. 33 și 34 GDPR.
13. Drepturile persoanelor vizate
Persoanele vizate beneficiază de drepturile prevăzute de Art. 12–22 GDPR, inclusiv dreptul de acces, rectificare, ștergere, restricționare, opoziție și portabilitate, în condițiile și limitele prevăzute de lege.
14. Dispoziții finale
Prezenta politică poate fi actualizată periodic pentru a reflecta modificări legislative, jurisprudențiale sau operaționale. Versiunea aplicabilă este cea publicată la momentul colectării datelor.