Richtlinie zur Verarbeitung personenbezogener Daten
Diese Richtlinie beschreibt, wie SACHALODGE S.A. personenbezogene Daten erhebt, speichert, verwendet, weitergibt und löscht sowie die Rechte, die betroffenen Personen gemäß den geltenden Datenschutzgesetzen Ecuadors zustehen.
Zweck der Richtlinie
Diese Richtlinie informiert betroffene Personen über ihre gesetzlichen Rechte, erklärt, wie SACHALODGE S.A. den Schutz ihrer personenbezogenen Daten gewährleistet, und legt offen, wie diese Daten während ihres gesamten Lebenszyklus verarbeitet werden (Erhebung, Speicherung, Nutzung, Übermittlung, Analyse und Löschung). Zudem nennt sie die verfügbaren Kommunikationskanäle für Anfragen und Beschwerden. SACHALODGE S.A., im Folgenden „der Verantwortliche“, übernimmt diese Richtlinie als formelle Verpflichtung gegenüber allen betroffenen Personen.
Geltungsbereich der Richtlinie
Diese Richtlinie gilt für sämtliche Verarbeitungsvorgänge personenbezogener Daten, die direkt durch SACHALODGE S.A. als Verantwortlicher erfolgen, sowie für alle Vorgänge, die durch beauftragte Auftragsverarbeiter gemäß vertraglichen Vereinbarungen ausgeführt werden.
Verbindliche Anwendung
Die Richtlinie ist für alle Prozesse, Bereiche und Ebenen von SACHALODGE S.A. verpflichtend, die direkt oder indirekt an der Verarbeitung personenbezogener Daten beteiligt sind. Alle internen Verfahren müssen die Grundsätze einer rechtmäßigen Verarbeitung nach ecuadorianischem Recht einhalten.
Begriffsbestimmungen
- Betroffene Person: Natürliche Person, deren personenbezogene Daten verarbeitet werden.
- Personenbezogene Daten: Überprüfbare Informationen, die eine natürliche Person identifizieren oder identifizierbar machen.
- Anonymisierung: Maßnahmen, die verhindern, dass eine Person ohne unverhältnismäßigen Aufwand identifiziert werden kann.
- Datenbank/Datei: Strukturierte Datensammlung in zentralen oder dezentralen Systemen auf beliebigen Medien.
- Einwilligung: Freie, spezifische, informierte und eindeutige Willenserklärung zur Verarbeitung personenbezogener Daten.
- Biometrische Daten: Eindeutige körperliche, physiologische oder verhaltensbezogene Merkmale, die eine Identifizierung ermöglichen.
- Genetische Daten: Daten zu erblichen oder erworbenen genetischen Merkmalen einer Person.
- Kreditdaten: Informationen über das wirtschaftliche Verhalten einer Person.
- Besondere Kategorien personenbezogener Daten: Informationen zu Ethnie, Religion, politischer Zugehörigkeit, Gesundheit, Sexualität, biometrischen und genetischen Daten, strafrechtlicher Vergangenheit und weiteren sensiblen Merkmalen.
- Gesundheitsdaten: Angaben zum körperlichen oder psychischen Gesundheitszustand.
- Sensitive Data: Data whose improper use may lead to discrimination, including ethnicity, gender identity, cultural identity, religion, ideology, political affiliation, criminal history, immigration status, sexual orientation, health, biometric data, and genetic data.
- Data Protection Officer (DPO): Individual responsible for advising on legal obligations, monitoring compliance, and acting as liaison with the Data Protection Authority.
- Recipient: Natural or legal person who receives personal data for lawful purposes.
- Profiling: Any processing that analyzes or predicts personal aspects such as economic status, health, preferences, interests, skills, or geolocation.
- Auftragsverarbeiter: Person oder Organisation, die Daten im Auftrag des Verantwortlichen verarbeitet.
- Pseudonymisierung: Verarbeitung, die eine Zuordnung zu einer Person nur durch zusätzliche, gesondert gesicherte Informationen ermöglicht.
- Weitergabe/Übermittlung: Jede Form der Bereitstellung personenbezogener Daten an Dritte.
- Verarbeitung: Jeder Vorgang im Zusammenhang mit personenbezogenen Daten, einschließlich Speicherung, Nutzung, Übermittlung, Änderung und Löschung.
- Datenschutzverletzung: Sicherheitsvorfall, der Vertraulichkeit, Integrität oder Verfügbarkeit personenbezogener Daten beeinträchtigt.
Grundsätze der Verarbeitung personenbezogener Daten
- a) Rechtmäßigkeit – Verarbeitung erfolgt im Einklang mit geltendem Recht.
- b) Treu und Glauben – Verarbeitung muss transparent und rechtmäßig sein.
- c) Transparenz – Betroffene erhalten klare und verständliche Informationen.
- d) Zweckbindung – Daten werden nur für legitime und eindeutige Zwecke erhoben.
- e) Datenminimierung – Verarbeitung beschränkt sich auf das notwendige Maß.
- f) Verhältnismäßigkeit – Verarbeitung muss angemessen und nicht übermäßig sein.
- g) Vertraulichkeit – Daten werden geschützt und nicht unbefugt weitergegeben.
- h) Richtigkeit – Daten müssen korrekt, vollständig und aktuell sein.
- i) Speicherbegrenzung – Keine längere Aufbewahrung als notwendig.
- j) Sicherheit – Technische und organisatorische Maßnahmen schützen Daten vor Risiken.
Zwecke und Verarbeitung personenbezogener Daten
- a) Mitarbeiter
- Verarbeitete Daten: Name, Ausweis/Pass, Adresse, E-Mail, Telefon, Geburtsdatum, Ausbildung, berufliche Erfahrung, Familienstand, Ethnie, Blutgruppe, Daten von Ehepartner/Kindern, Bankdaten, Fotos, Geodaten, Gesundheitsdaten.
- Zwecke: Erfüllung arbeitsrechtlicher, steuerlicher und sozialversicherungsrechtlicher Pflichten, interne Verwaltung, Zusatzleistungen.
- b) Kunden
- Verarbeitete Daten: Name, Ausweis/Pass, Kontaktinformationen, Geburtsdatum, Gesundheitsdaten, Daten von Minderjährigen, Zahlungsinformationen, Fotos.
- Zwecke: Reservierungen, Erbringung touristischer Leistungen, medizinische Unterstützung, Zahlungsabwicklung, gesetzliche Pflichten.
- c) Lieferanten
- Verarbeitete Daten: Identifikationsdaten, Kontaktinformationen, wirtschaftliche Tätigkeit, Bank- und Handelsreferenzen.
- Zwecke: Vertragsabwicklung und Einhaltung gesetzlicher Pflichten.
Pflichten des Verantwortlichen
Der Verantwortliche verpflichtet sich: (a) Daten gemäß Gesetz zu verarbeiten; (b) geeignete rechtliche, organisatorische und technische Schutzmaßnahmen umzusetzen; (c) Compliance-Bewertungen durchzuführen; (d) Sicherheitsmechanismen zu implementieren; (e) Risiko- und Folgenabschätzungen durchzuführen; (f) betroffene Personen beim Datenerhebungsprozess zu informieren; (g) Rechte der betroffenen Personen zu gewährleisten; (h) gültige Einwilligungen einzuholen; (i) Daten ausschließlich für autorisierte Zwecke zu nutzen; (j) sicherzustellen, dass Datenübermittlungen den gesetzlichen Vorgaben entsprechen.
Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Verarbeitungszweck erforderlich ist und gemäß den gesetzlichen Aufbewahrungsfristen Ecuadors. Während der gesamten Speicherdauer wird die Vertraulichkeit, Integrität und Verfügbarkeit der Daten gewährleistet.
Endgültige Löschung von Daten
Nach Erfüllung des Verarbeitungszwecks werden personenbezogene Daten manuell oder elektronisch gelöscht. Der Löschvorgang wird dokumentiert und muss vom zuständigen Bereich sowie vom Datenschutzbeauftragten bestätigt werden.
Rechte der betroffenen Personen
Betroffene Personen haben folgende Rechte: (i) Recht auf Information; (ii) Auskunftsrecht (Antwort innerhalb von 15 Tagen); (iii) Berichtigung und Aktualisierung; (iv) Löschung (innerhalb von 15 Tagen nach Antrag); (v) Widerspruch; (vi) Datenübertragbarkeit; (vii) Einschränkung der Verarbeitung; (viii) Recht, nicht automatisierten Entscheidungen oder Profiling unterworfen zu werden.
Zur Ausübung dieser Rechte kontaktieren Sie bitte: info@sachalodge.com
