ΚΟΙΝΩΦΕΛΗΣ ΕΠΙΧΕΙΡΗΣΗ ΥΠΗΡΕΣΙΩΝ ΝΕΑΠΟΛΗΣ - ΣΥΚΕΩΝ ΚΕΥΝΣ Θεσσαλονίκη 17/05/2018 Αρ.Πρωτ.: 1799 «Υπηρεσίες Προσαρµογής µε το νέο Γενικό Κανονισµό για την Προστασία των Προσωπικών εδοµένων GDPR (ΕΕ) 2016/679» CPV: 72000000-5 Υπηρεσίες τεχνολογίας των πληροφοριών: Παροχή συµβουλών, ανάπτυξη λογισµικού, ιαδίκτυο και υποστήριξη ΤΕΧΝΙΚΕΣ ΠΡΟ ΙΑΓΡΑΦΕΣ Υπηρεσίες Προσαρµογής µε το νέο Γενικό Κανονισµό για την Προστασία των Προσωπικών εδοµένων GDPR (ΕΕ) 2016/679 Προϋπολογισµού 24.738,00 (Συµπεριλαµβανοµένου ΦΠΑ 24%) 1
ΚΟΙΝΩΦΕΛΗΣ ΕΠΙΧΕΙΡΗΣΗ ΥΠΗΡΕΣΙΩΝ ΝΕΑΠΟΛΗΣ - ΣΥΚΕΩΝ ΚΕΥΝΣ Θεσσαλονίκη 17/05/2018 Αρ.Πρωτ.: 1799 «Υπηρεσίες Προσαρµογής µε το νέο Γενικό Κανονισµό για την Προστασία των Προσωπικών εδοµένων GDPR (ΕΕ) 2016/679» CPV: 72000000-5 Υπηρεσίες τεχνολογίας των πληροφοριών: Παροχή συµβουλών, ανάπτυξη λογισµικού, ιαδίκτυο και υποστήριξη 1. ΤΕΧΝΙΚΗ ΕΚΘΕΣΗ-ΠΕΡΙΓΡΑΦΗ ΕΙΣΑΓΩΓΗ Αντικείµενο του έργου αποτελεί η ανάδειξη συµβούλου για την εφαρµογή του Γενικού Κανονισµού για την Προστασία των Προσωπικών εδοµένων (General Data Protection Regulation Ε.Ε. 2016/679) στον ήµο Νεάπολης-Συκεών. Ο κανονισµός γενικής προστασίας δεδοµένων της ΕΕ (GDPR) αντικαθιστά όλους τους ισχύοντες εθνικούς νόµους για την προστασία των δεδοµένων των κρατών µελών της ΕΕ. Ο κανονισµός έχει ευρύ πεδίο εφαρµογής και φέρνει µια νέα προσέγγιση του για την προστασία των δεδοµένων. ιευρύνει τα δικαιώµατα των ατόµων να ελέγχουν τον τρόπο συλλογής και επεξεργασίας των προσωπικών τους πληροφοριών και θέτει µια σειρά υποχρεώσεων στους οργανισµούς που είναι υπεύθυνοι για την προστασία των δεδοµένων. ΑΝΘΡΩΠΙΝΟ ΥΝΑΜΙΚΟ ΤΗΣ ΚΕΥΝΣ Η Κοινωφελής Επιχείρηση Υπηρεσιών Νεάπολης Συκεών στελεχώνεται από συνολικό προσωπικό 508 εργαζοµένων: 33 µε σχέση εργασίας ιδιωτικού δικαίου αορίστου χρόνου 2 µε σχέση εργασίας ιδιωτικού δικαίου αορίστου χρόνου ΤΕ αποσπασµένους από ήµο Νεάπολης Συκεών και 473 µε σχέση εργασίας ιδιωτικού δικαίου ορισµένου χρόνου. Από τους παραπάνω είναι χρήστες Η/Υ περίπου οι 190. Το πληροφοριακό σύστηµα αποτελείται από 2 PHYSICAL SERVERS Remote Access στην πληροφοριακή µας υποδοµή δίνεται µονό στην εταιρεία που µας παρέχει το λογισµικό για της υπηρεσίες 2
του διοικητικού και οικονοµικού. εν χρησιµοποιούνται Cloud Services καθώς υπάρχει και διαβαθµισµένη πρόσβαση στους Η/Υ.(Administrators και Users) ιάρθρωση των υπηρεσιών της Επιχείρησης 1. Τµήµα ιοικητικής Υποστήριξης και Μέριµνας 2. Τµήµα Οικονοµικής Παρακολούθησης Λογιστηρίου Προϋπολογισµού 3. Τµήµα Προσωπικού Μισθοδοσίας 4. Τµήµα Προµηθειών ιαχείρισης Ακίνητης Περιουσίας 5. Τµήµα Κοινωνικής Προστασίας & Αλληλεγγύης 6.Τµήµα Πολιτισµού 7.Τµήµα Ωδείου 8. Τµήµα Αθλητισµού-Αειφορίας ΟΚΑΤΑΣΤΗΜΑΤΑ ΜΕ ΚΑΤΑΓΡΑΦΗ ΠΡΟΣΩΠΙΚΩΝ Ε ΟΜΕΝΩΝ ΚΑΤΑ ΡΑΣΤΗΡΙΟΤΗΤΑ Τµήµα προµηθειών αποθήκης µηχανογράφησης (στοιχεία πελατών, προµηθευτών, προσωπικού, πρωτοκόλλου, δηµοσίων σχέσεων) ΠΑΙ ΙΚΟΙ ΒΡΕΦΟΝΗΠΙΑΚΟΙ ΣΤΑΘΜΟΙ Παιδικός σταθµός Μεσολογγίου Συκεών Βρεφικός σταθµός Εθν. Αντίστασης Συκεών Βρεφονηπιακός σταθµός Ούλοφ Πάλµε Συκεών Βρεφονηπιακός σταθµός Κολοκοτρώνη Συκεών Βρεφονηπιακός σταθµός Πόντου Συκεών Βρεφονηπιακός σταθµός Ακροπόλ Συκεών Βρεφονηπιακός σταθµός Γρυπάρη στα Πεύκα Βρεφονηπιακός σταθµός Μάνου Λοΐζου στα Πεύκα Βρεφονηπιακός σταθµός Μητροπόλεως στη Νεάπολη Βρεφονηπιακός σταθµός Ζάκκα στη Νεάπολη Βρεφονηπιακός σταθµός - Πισίνα στη Νεάπολη Βρεφονηπιακός σταθµός Ρήγα Φεραίου στη Νεάπολη ΚΕΝΤΡΑ ΗΜΙΟΥΡΓΙΚΗΣ ΑΠΑΣΧΟΛΗΣΗΣ Κ ΑΠ 2ο ΗΜΟΤΙΚΟ ΠΕΥΚΩΝ Κ ΑΠ ΜΟΥΣΙΚΟ ΝΕΑΠΟΛΗΣ Κ ΑΠ ΝΕΑΠΟΛΗΣ ΑΘΑΝΑΣΙΟΥ ΙΑΚΟΥ Κ ΑΠ ΟΥΛΟΦ ΠΑΛΜΕ Κ ΑΠ ΠΟΛΙΤΙΣΤΙΚΟ ΝΕΑΠΟΛΗΣ ΣΤΟ 7ο ΗΜΟΤΙΚΟ Κ ΑΠ ΠΟΛΙΤΙΣΤΙΚΟΥ ΚΕΝΤΡΟΥ ΣΥΚΕΩΝ Κ ΑΠ ΣΤΡΕΜΠΕΝΙΩΤΗ ΣΤΟ 4ο ΗΜΟΤΙΚΟ Κ ΑΠ ΦΩΚΑ Κ ΑΠ Ω ΕΙΟ ΑΓ.ΠΑΥΛΟΥ Κ ΑΠ ΜΕΑ ΝΕΑΠΟΛΗΣ Κ ΑΠ ΜΕΑ ΣΥΚΕΩΝ ΚΕΝΤΡΑ ΗΜΕΡΗΣΙΑΣ ΦΡΟΝΤΙ ΑΣ ΗΛΙΚΙΩΜΕΝΩΝ ΚΗΦΗ ΝΕΑΠΟΛΗΣ ΚΗΦΗ ΠΕΡΓΑΜΟΥ ΣΥΚΙΕΣ ΚΗΦΗ ΒΥΖΑΝΤΙΟΥ ΣΥΚΙΕΣ 3
ΒΟΗΘΕΙΑ ΣΤΟ ΣΠΙΤΙ ΠΡΟΓΡΑΜΜΑ "Βοήθεια στο Σπίτι" στη ΝΕΑΠΟΛΗ ΠΡΟΓΡΑΜΜΑ "Βοήθεια στο Σπίτι" 4η Μονάδα Κοιν.Μέριµνας στο Α ΚΑΠΗ ΣΥΚΕΩΝ ΠΡΟΓΡΑΜΜΑ "Βοήθεια στο Σπίτι" ΜΚΜ Β ΚΑΠΗ ΣΥΚΕΩΝ ΠΡΟΓΡΑΜΜΑ "Βοήθεια στο Σπίτι" ΜΚΜ Γ ΚΑΠΗ ΣΥΚΕΩΝ ΠΡΟΓΡΑΜΜΑ "Βοήθεια στο Σπίτι" στα ΠΕΥΚΑ ΠΡΟΓΡΑΜΜΑ "Βοήθεια στο Σπίτι" στον ΑΓ ΠΑΥΛΟ ΓΥΜΝΑΣΤΗΡΙΑ ΑΘΛΗΤΙΚΕΣ ΡΑΣΤΗΡΙΟΤΗΤΕΣ ΓΥΜΝΑΣΤΗΡΙΟ ΑΝΕΜΩΝΗ ΓΥΜΝΑΣΤΗΡΙΟ ΑΝΘΕΩΝ ΓΥΜΝΑΣΤΗΡΙΟ ΑΚ ΠΕΥΚΑ ΓΥΜΝΑΣΤΗΡΙΟ ΖΑΚΚΑ ΓΥΜΝΑΣΤΗΡΙΟ ΘΕΑΤΡΟΥ ΓΥΜΝΑΣΤΗΡΙΟ ΡΗΓΑ ΦΕΡΡΑΙΟΥ ΓΥΜΝΑΣΤΗΡΙΟ ΣΤΡΕΜΠΕΝΙΩΤΗ ΓΥΜΝΑΣΤΗΡΙΟ ΤΡΙΓΩΝΟΥ ΚΟΛΥΜΒΗΤΗΡΙΟ ΣΥΚΕΩΝ ΠΡΟΓΡΑΜΜΑ ΠΑΙ Ι & ΘΑΛΑΣΣΑ ΠΟΛΙΤΙΣΤΙΚΑ - ΕΚΠΑΙ ΕΥΤΙΚΑ ΠΟΛΙΤΙΣΤΙΚΟ ΚΕΝΤΡΟ ΠΕΥΚΩΝ ΠΟΛΙΤΙΣΤΙΚΟ ΚΕΝΤΡΟ ΣΥΚΕΩΝ ΠΟΛΙΤΙΣΤΙΚΗ ΓΕΙΤΟΝΙΑ ΕΙΚΑΣΤΙΚΟ ΕΡΓΑΣΤΗΡΙ ΗΛΙΟΣ ΘΕΑΤΡΙΚΟ ΕΡΓΑΣΤΗΡΙ ΘΕΣΠΙΣ ΠΟΛΥ ΥΝΑΜΟ ΚΕΝΤΡΟ ΝΕΑΠΟΛΗΣ ΒΙΒΛΙΟΘΗΚΕΣ ΒΙΒΛΙΟΘΗΚΗ ΝΕΑΠΟΛΗΣ ΒΙΒΛΙΟΘΗΚΗ ΣΥΚΕΩΝ και Λαϊκό Επιµορφωτικό Πανεπιστήµιο Ω ΕΙΑ Ω ΕΙΟ ΑΓ.ΠΑΥΛΟΥ Ω ΕΙΟ ΝΕΑΠΟΛΗΣ Ω ΕΙΟ ΣΥΚΕΩΝ 4
Αναλυτική Περιγραφή Υπηρεσιών Ο ανάδοχος θα πρέπει να προσφέρει κατ ελάχιστο τις ακόλουθες υπηρεσίες στα πλαίσια της εφαρµογής του Γενικού Κανονισµού για την Προστασία των Προσωπικών εδοµένων (General Data Protection Regulation) στην Κοινωφελή Επιχείρηση Υπηρεσιών Νεάπολης-Συκεών: 1.1 Προσδιορισµός και Εκτίµηση της τρέχουσας κατάστασης όσον αφορά τα προσωπικά δεδοµένα - Συλλογή Πληροφοριών & Συνεντεύξεις Αποτύπωση της µέχρι σήµερα υπάρχουσας κατάστασης. Τα τρέχοντα µέτρα ασφαλείας και οι έλεγχοι για την προστασία των Προσωπικών εδοµένων θα τεκµηριωθούν και θα ληφθούν υπόψη. 1.1.1 ηµιουργία αρχείων δεδοµένων Data Flow mapping Ο ανάδοχος σε συνεργασία µε το προσωπικό της ΚΕΥΝΣ θα δηµιουργήσει τα απαραίτητα αρχεία που θα πρέπει να έχει στην κατοχή του και να µπορεί να επιδεικνύει ο οργανισµός. Ενδεικτικά αναφέρονται: Κατάλογος δεδοµένων προσωπικού χαρακτήρα (ποια προσωπικά δεδοµένα συλλέγονται, ο σκοπός επεξεργασίας, η διαδικασία λήψης συγκατάθεσης, η πρόσβαση στα δεδοµένα -εντός και εκτός του οργανισµού-η έγγραφη και/ή ηλεκτρονική αποθήκευσή τους, ο χρόνος διατήρησης) Ταξινόµηση των προσωπικών δεδοµένων που έχει στην κατοχή της η ΚΕΥΝΣ ανά τύπο (π.χ. ευαίσθητα, εµπιστευτικά, δηµόσια), ιατήρηση διαγραµµάτων ροής για ροές δεδοµένων (π.χ. µεταξύ συστηµάτων, µεταξύ διαδικασιών, µεταξύ χωρών), Ο ανάδοχος θα σχεδιάσει τις φόρµες βάσει των οποίων θα γίνει η καταγραφή και θα δηµιουργήσει τα σχετικά αρχεία. 1.1.2 Αξιολόγηση IT υποδοµών Ο ανάδοχος θα πρέπει να διενεργήσει αξιολόγηση αδυναµιών (vulnerability assessment) στις κεντρικές IT υποδοµές της ΚΕΥΝΣ µε χρήση εξειδικευµένου enterprise λογισµικού και µε πιστοποιηµένο σε αυτό µηχανικό. 1.2 Ανάπτυξη Προγράµµατος Προστασίας Προσωπικών εδοµένων Ο ανάδοχος θα αναλάβει την εκπόνηση Προγράµµατος Προστασίας Προσωπικών εδοµένων, αποτελούµενο από Πολιτικές και ιαδικασίες για την αποτελεσµατική προστασία των προσωπικών δεδοµένων που διατηρεί η ΚΕΥΝΣ. Ειδικότερα, ο ανάδοχος θα αναπτύξει Πολιτική Προστασίας Προσωπικών εδοµένων που θα επικεντρώνεται στον τρόπο µε τον οποίο θα γίνεται η συλλογή, αποθήκευση, επεξεργασία και διαχείριση των προσωπικών δεδοµένων, καθώς και η συναίνεση του υποκειµένου, το δικαίωµα να διαγραφεί, η καταγραφή και γνωστοποίηση παραβιάσεων (διαδικασία γνωστοποίησης της παραβίασης δεδοµένων & σχέδιο απόκρισης σε περίπτωση συµβάντων) και των πολιτικών και διαδικασιών για ενηµερώσεις, επιθεωρήσεις και συνεχή βελτίωση. Ενδεικτικά αναφέρονται: 5
Πολιτική Προστασίας Προσωπικών εδοµένων που πληροί τις νοµικές απαιτήσεις και αντιµετωπίζει το λειτουργικό κίνδυνο και τον κίνδυνο βλάβης των ατόµων, Κώδικας εοντολογίας που περιλαµβάνει άρθρα για την Προστασίας Προσωπικών εδοµένων, Πολιτική/διαδικασίες για τη συλλογή και τη χρήση ευαίσθητων προσωπικών δεδοµένων, Πολιτική/διαδικασίες για τη διατήρηση της ποιότητας των δεδοµένων, Πολιτική/διαδικασίες για τη διαγραφή των προσωπικών δεδοµένων, Πολιτική/διαδικασίες για δευτερεύουσες χρήσεις προσωπικών δεδοµένων, Πολιτική/διαδικασίες για την απόκτηση έγκυρης συναίνεσης, Πολιτική/διαδικασίες για ασφαλή καταστροφή προσωπικών δεδοµένων Πολιτική/διαδικασίες για τη χρήση των cookies και των µηχανισµών παρακολούθησης, Πολιτική/διαδικασίες για τη διατήρηση αρχείων, Οδηγίες για ενσωµάτωση της προστασίας των προσωπικών δεδοµένων στη χρήση των κοινωνικών µέσων δικτύωσης από τον οργανισµό, Οδηγίες για ενσωµάτωση της προστασίας των προσωπικών δεδοµένων στις πολιτικές / διαδικασίες του Bring Your Own Device (BYOD), Οδηγίες για ενσωµάτωση της προστασίας των προσωπικών δεδοµένων σε πρακτικές υγείας και ασφάλειας, Οδηγίες για ενσωµάτωση της προστασίας των προσωπικών δεδοµένων στη χρήση ΙP καµερών (ζωντανές βιντεοδιαλέξεις). ιαδικασίες ανταπόκρισης σε αιτήµατα πρόσβασης σε προσωπικά δεδοµένα, ιαδικασίες ανταπόκρισης σε αιτήµατα διόρθωσης προσωπικών δεδοµένων, ιαδικασίες ανταπόκρισης σε αιτήµατα για εξαίρεση, περιορισµό της επεξεργασίας ή αντιρρήσεις στην επεξεργασία, ιαδικασίες ανταπόκρισης στα αιτήµατα για πληροφορίες, ιαδικασίες ανταπόκρισης στα αιτήµατα φορητότητας δεδοµένων, ιαδικασίες (οργανωτικές και τεχνικές) ανταπόκρισης σε αιτήµατα για διαγραφή δεδοµένων, ιαδικασίες καταγραφής παραπόνων σχετικά µε την προστασία των προσωπικών δεδοµένων, Πολιτική/ ιαδικασίες διαχείρισης των παραβιάσεων της ασφάλειας των προσωπικών δεδοµένων ή της διαρροής αυτών, Σχέδιο αντιµετώπισης περιστατικών παραβίασης, διατήρηση αρχείου καταγραφής µε στοιχεία όπως η φύση της παραβίασης, ο κίνδυνος, η προέλευση, ιαδικασίες κοινοποίησης της παραβίασης (στα ενδιαφερόµενα άτοµα) και υποβολή αναφορών (σε ρυθµιστικές αρχές, πιστωτικές υπηρεσίες, κ.λπ.), ιαδικασία συνεχούς παρακολούθησης και ενηµέρωσης για νέες απαιτήσεις συµµόρφωσης, προσδοκίες και βέλτιστες πρακτικές, Επίσης θα αναπτυχθεί Πολιτική Συνεργατών (συνεργάτες / προµηθευτές / υπεργολάβοι) και θα συγγραφούν/προστεθούν κατάλληλοι όροι στις Συµβάσεις. Η Πολιτική Συνεργατών θα περιλαµβάνει ενδεικτικά τα παρακάτω: Απαιτήσεις από τους συνεργάτες για την Προστασία των Προσωπικών εδοµένων κατά την εκτέλεση συµβάσεων ή συµφωνιών, Όροι για δέουσα επιµέλεια σχετικά µε την Προστασία των Προσωπικών εδοµένων, 6
Ειδικοί όροι για τους παρόχους cloud, Άρθρα για την αντιµετώπιση περιπτώσεων µη συµµόρφωσης µε συµβάσεις και συµφωνίες ή τους όρους προστασίας προσωπικών δεδοµένων που επιβάλλει ο GDPR, Επιπλέον ο ανάδοχος θα παρέχει σχετικά κείµενα ως προς τη συγγραφή της συναίνεσης. Τέλος ο ανάδοχος θα συνεισφέρει στο σχεδιασµό ενός σήµατος αξιοπιστίας και εφαρµογής του Γενικού Κανονισµού για την ιστοσελίδα του ήµου µε στόχο την ενίσχυση της εµπιστοσύνης προς την ΚΕΥΝΣ. 1.3 Εκτίµηση αντικτύπου προστασίας δεδοµένων (Data Protection Impact Assessment) - Αξιολόγηση και επιδιόρθωσης επικινδυνότητας, σχέδιο συµµόρφωσης (Risk Assessment and Treatment, Compliance Plan) 1.3.1 Εκτίµηση αντικτύπου προστασίας δεδοµένων Ο ανάδοχος θα διεξάγει την εκτίµηση επιπτώσεων αντικτύπου για την προστασία των προσωπικών δεδοµένων (data protection impact assessment-dpia ή Privacy Impact Assessment-PIA). Η εκτίµηση αντικτύπου σχετικά µε την προστασία προσωπικών δεδοµένων θα περιλαµβάνει τουλάχιστον τα παρακάτω: συστηµατική περιγραφή των προβλεπόµενων πράξεων επεξεργασίας και των σκοπών της επεξεργασίας, περιλαµβανοµένου, κατά περίπτωση, του έννοµου συµφέροντος που επιδιώκει η ΚΕΥΝΣ, εκτίµηση της αναγκαιότητας και της αναλογικότητας των πράξεων επεξεργασίας σε συνάρτηση µε τους σκοπούς, εκτίµηση των κινδύνων για τα δικαιώµατα και τις ελευθερίες των φυσικών προσώπων (υποκειµένων των δεδοµένων), τα προβλεπόµενα µέτρα αντιµετώπισης των κινδύνων, περιλαµβανοµένων των εγγυήσεων, των µέτρων και µηχανισµών ασφάλειας, ώστε να διασφαλίζεται η προστασία των δεδοµένων προσωπικού χαρακτήρα και να αποδεικνύεται η συµµόρφωση προς τον κανονισµό, λαµβάνοντας υπόψη τα δικαιώµατα και τα έννοµα συµφέροντα των υποκειµένων των δεδοµένων και άλλων ενδιαφερόµενων προσώπων. Σε αυτή τη φάση ο ανάδοχος θα αναπτύξει πλάνο συµµόρφωσης, το οποίο θα παρουσιάζει το σχέδιο σχετικά µε τη συµµόρφωση της ΚΕΥΝΣ µε τις απαιτήσεις του GDPR και θα περιλαµβάνει τα νέα µέτρα ασφάλειας ή την αναβάθµιση των υπαρχόντων µέτρων ασφάλειας, καθώς επίσης και τον προγραµµατισµό µέτρων έκτακτης ανάγκης που πρέπει να εφαρµοστούν σε περίπτωση παραβίασης δεδοµένων. Επιπλέον, θα προταθούν τα κατάλληλα µέτρα και οι µηχανισµοί ασφαλείας που πρέπει να υιοθετηθούν έτσι ώστε η ΚΕΥΝΣ να µπορεί να διαχειριστεί τον πιθανό αντίκτυπο µιας παραβίασης των προσωπικών δεδοµένων. 1.3.2 Αξιολόγηση και επιδιόρθωσης επικινδυνότητας (Risk Assessment & Risk Treatment) Κατά τη φάση αυτή και λαµβάνοντας υπόψιν τους κινδύνους που εντοπίστηκαν κατά την επιθεώρηση συµµόρφωσης και την εκτίµηση αντικτύπου, ο ανάδοχος θα διεξάγει την αποτίµηση επικινδυνότητας. Η Αποτίµησης Επικινδυνότητας βασισµένη στις οδηγίες και τη δοµή του διεθνούς και αναγνωρισµένου 7
προτύπου ISO 27005:2011 θα περιλαµβάνει την αποτίµηση της τρέχουσας κατάστασης και την εκτίµηση των κινδύνων για τα προσωπικά δεδοµένα, των απειλών και των ευπαθειών των εξεταζόµενων πληροφοριακών συστηµάτων (στα οποία είναι αποθηκευµένα τα προσωπικά δεδοµένα), µε την ταυτόχρονη ανάθεση υπευθυνότητας (risk owner) για κάθε ένα από τους κινδύνους. Η εκτίµηση θα γίνει µε βάση την επίδραση που θα έχει η διαρροή, αποκάλυψη ή η µη εξουσιοδοτηµένη τροποποίηση ή καταστροφή τους, στα φυσικά πρόσωπα που αφορούν και στην οµαλή λειτουργία της ΚΕΥΝΣ. 1.3.3 ιαχείριση Κινδύνων (Risk Treatment/Management) Κατά τη διαδικασία διαχείρισης κινδύνων, η ΚΕΥΝΣ µε τη συµβουλευτική υποστήριξη του αναδόχου θα αποφασίσει για τη διαχείριση των κινδύνων εξετάζοντας λύσεις όπως, Αποδοχή του Επιπέδου Επικινδυνότητας (Risk Acceptance), Μεταβίβαση του Επιπέδου Επικινδυνότητας (Risk Transfer), Αποφυγή του Επιπέδου Επικινδυνότητας (Risk Avoidance) και Αντιµετώπιση του Επιπέδου Επικινδυνότητας (Risk Mitigation). Στην Αντιµετώπιση του Επιπέδου Επικινδυνότητας (Risk Mitigation) ο ανάδοχος θα προσδιορίσει τους µηχανισµούς ασφάλειας που θα χρειαστεί να υιοθετηθούν λαµβάνοντας υπόψη τους ήδη εγκατεστηµένους µηχανισµούς. Παρουσίαση των ευρηµάτων των επιθεωρήσεων συµµόρφωσης & του Data Protection Impact Assessment στη ιοίκηση Ο ανάδοχος θα παρουσιάσει στη ιοίκηση της ΚΕΥΝΣ, τα αποτελεσµάτα των επιθεωρήσεων συµµόρφωσης, του Risk Assessment & Risk Trearment και του Data Protection Impact Assessment. Επίσης, θα αναλυθούν οι µεγαλύτεροι κίνδυνοι που αντιµετωπίζει η ΚΕΥΝΣ όσον αφορά τα προσωπικά δεδοµένα, οι risk owners, καθώς επίσης και τα προτεινόµενα µέτρα και οι ενέργειες αποκατάστασης προκειµένου να µετριαστούν επαρκώς οι κίνδυνοι που εντοπίστηκαν. Παραδοτέα Στα πλαίσια του έργου, ως παραδοτέο θα συγγραφούν και θα παραδοθούν στην ΚΕΥΝΣ κατ ελάχιστο τα παρακάτω: Personal Data Register: Η αναφορά αυτή θα περιλαµβάνει κατηγοριοποιηµένα τα προσωπικά δεδοµένα της ΚΕΥΝΣ, όπως αυτά προσδιορίστηκαν και ταξινοµήθηκαν. Data Flow Mapping: Αρχεία και µητρώα επεξεργασίας, διαγράµµατα ροής των προσωπικών δεδοµένων (απεικόνιση των προσωπικών δεδοµένων, της επεξεργασίας, της πρόσβασης σε αυτά κ.λπ.). Risk Assessment & Risk Treatment: Η αναφορά αυτή, θα παρουσιάζει τις τιµές των απειλών και των ευπαθειών για κάθε µία από τις κατηγορίες των προσωπικών δεδοµένων του personal data register, τους 8
µηχανισµούς ασφάλειας που πρέπει να εγκατασταθούν ώστε να αντιµετωπιστούν οι κίνδυνοι που διαφάνηκαν κατά την αποτίµηση επικινδυνότητας, καθώς επίσης και τους risk owners. Data Protection Impact Assessment(s): Η αναφορά αυτή, θα παρουσιάζει τις τιµές των επιπτώσεων των σχεδιαζόµενων πράξεων επεξεργασίας των δεδοµένων προσωπικού χαρακτήρα. Compliance Audit Report: Η έκθεση αυτή θα παρουσιάσει τα ευρήµατα των επιθεωρήσεων συµµόρφωσης, η οποία θα παρέχει πληροφορίες σχετικά µε τα κενά συµµόρφωσης που εντοπίστηκαν κατά τους ελέγχους συµµόρφωσης της εταιρίας και προτάσεις βελτίωσης. Personal Data Protection Policies and Procedures: Οι Πολιτικές, ιαδικασίες και Οδηγίες Προστασίας Προσωπικών εδοµένων, όπως αυτές περιγράφτηκαν αναλυτικά στο Ανάπτυξη Προγράµµατος Προστασίας Προσωπικών εδοµένων. Compliance Plan: Το έγγραφο αυτό θα παρουσιάζει το πλάνο σχετικά µε τη συµµόρφωση του ήµου ως προς τις απαιτήσεις του GDPR. DPO: περιγραφή των χαρακτηριστικών και των υποχρεώσεων, επιλογή βέλτιστης λύσης για την παροχή υπηρεσιών DPO και υποστήριξη των υπηρεσιών της ΚΕΥΝΣ σχετικά µε τις υπηρεσίες DPO. 9
ΚΟΙΝΩΦΕΛΗΣ ΕΠΙΧΕΙΡΗΣΗ ΥΠΗΡΕΣΙΩΝ ΝΕΑΠΟΛΗΣ - ΣΥΚΕΩΝ ΚΕΥΝΣ Νεάπολη 17/05/2018 Αρ.Πρωτ.: 1799 «Υπηρεσίες Προσαρµογής µε το νέο Γενικό Κανονισµό για την Προστασία των Προσωπικών εδοµένων GDPR (ΕΕ) 2016/679» CPV: 72000000-5 Υπηρεσίες τεχνολογίας των πληροφοριών: Παροχή συµβουλών, ανάπτυξη λογισµικού, ιαδίκτυο και υποστήριξη 2. ΠΡΟΜΕΤΡΗΣΗ Α/Α 1 ΕΙ ΟΣ Υπηρεσίες Προσαρµογής µε το νέο Γενικό Κανονισµό για την Προστασία των Προσωπικών εδοµένων GDPR (ΕΕ) 2016/679 ΜΟΝΑ Α ΠΟΣΟΤΗΤΑ ΜΕΤΡΗΣΗΣ ΚΑΤ ΑΠΟΚΟΠΗ 1,00 10
ΚΟΙΝΩΦΕΛΗΣ ΕΠΙΧΕΙΡΗΣΗ ΥΠΗΡΕΣΙΩΝ ΝΕΑΠΟΛΗΣ - ΣΥΚΕΩΝ ΚΕΥΝΣ Νεάπολη 17/05/2018 Αρ.Πρωτ.: 1799 «Υπηρεσίες Προσαρµογής µε το νέο Γενικό Κανονισµό για την Προστασία των Προσωπικών εδοµένων GDPR (ΕΕ) 2016/679» CPV: 72000000-5 Υπηρεσίες τεχνολογίας των πληροφοριών: Παροχή συµβουλών, ανάπτυξη λογισµικού, ιαδίκτυο και υποστήριξη 3. ΕΝ ΕΙΚΤΙΚΟΣ ΠΡΟΫΠΟΛΟΓΙΣΜΟΣ Α/Α ΕΙ ΟΣ ΜΟΝΑ Α ΜΕΤΡΗΣΗΣ ΠΟΣΟΤΗΤΑ ΕΝ ΕΙΚΤΙΚΟΣ ΠΡΟΥΠΟΛΟΓΙΣΜΟΣ 1 Υπηρεσίες ΚΑΤ ΑΠΟΚΟΠΗ Προσαρµογής µε το νέο 1 19.950,00 Γενικό Κανονισµό για την Προστασία των Προσωπικών εδοµένων GDPR (ΕΕ) 2016/679 Φ.Π.Α 24% 4.788,00 ΣΥΝΟΛΟ ΣΥΜΠΕΡΙΛΑΜΒΑΝΟΜΕΝΟΥ Φ.Π.Α. 24.738,00 Η προϋπολογιζόµενη δαπάνη του έργου ανέρχεται στο ποσό των 24.738,00 µαζί µε τον ΦΠΑ 24% και βαρύνει τον προϋπολογισµό του ήµου. 11
ΚΟΙΝΩΦΕΛΗΣ ΕΠΙΧΕΙΡΗΣΗ ΥΠΗΡΕΣΙΩΝ ΝΕΑΠΟΛΗΣ - ΣΥΚΕΩΝ ΚΕΥΝΣ Νεάπολη 17/05/2018 Αρ.Πρωτ.: 1799 «Υπηρεσίες Προσαρµογής µε το νέο Γενικό Κανονισµό για την Προστασία των Προσωπικών εδοµένων GDPR (ΕΕ) 2016/679» CPV: 72000000-5 Υπηρεσίες τεχνολογίας των πληροφοριών: Παροχή συµβουλών, ανάπτυξη λογισµικού, ιαδίκτυο και υποστήριξη 4. ΕΙ ΙΚΗ ΣΥΓΓΡΑΦΗ ΥΠΟΧΡΕΩΣΕΩΝ Άρθρο 1 ο Αντικείµενο του έργου Αντικείµενο του έργου αποτελεί η ανάδειξη συµβούλου για την εφαρµογή του Γενικού Κανονισµού για την Προστασία των Προσωπικών εδοµένων (General Data Protection Regulation) στην Κοινωφελή Επιχείρηση Υπηρεσιών Νεάπολης-Συκεών µε σκοπό την ολοκλήρωση των διαδικασιών εφαρµογής του Γενικού Κανονισµού για την Προστασία των Προσωπικών εδοµένων. Άρθρο 2 ο Χρόνος & τόπος παράδοσης Ο ανάδοχος θα πρέπει να υποβάλλει σχετικό χρονοδιάγραµµα υλοποίησης/παροχής των παραπάνω υπηρεσιών λαµβάνοντας υπόψη ότι η οι υπηρεσίες που σχετίζονται µε τη συµµόρφωση της ΚΕΥΝΣ θα πρέπει να έχουν ολοκληρωθεί το αργότερο εντός (6) εξαµήνου από την υπογραφή της σύµβασης Άρθρο 3 ο -Τρόπος πληρωµής Η συµβατική αξία θα καταβληθεί στον ανάδοχο µετά την ολοκλήρωση των υπηρεσιών και την παραλαβή των παραδοτέων που περιγράφονται στο τεύχος, µε την έκδοση χρηµατικού εντάλµατος πληρωµής που θα συνοδεύεται από τα νόµιµα δικαιολογητικά. Νεάπολη 17/05/2018 12
Ο ΣΥΝΤΑΞΑΣ ΓΙΑ ΤΟ ΤΜΗΜΑ ΠΡΟΜΗΘΕΙΩΝ ΤΗΣ ΚΕΥΝΣ Ο ΠΡΟΪΣΤΑΜΕΝΟΣ ΘΕΩΡΗΘΗΚΕ Ο ΠΡΟΕ ΡΟΣ ΥΕΤΙΩΝ ΣΤΥΛΙΑΝΟΣ ΑΠΑΤΣΙ ΗΣ ΗΜΗΤΡΙΟΣ 13