Zarządzenie nr 83/2026
Wersja strony w formacie XML| wydane przez | Wójta Gminy Gostynin |
|---|---|
| z dnia | |
| w sprawie | zmiany Regulaminu Pracy w Urzędzie Gminy Gostynin |
| Status | obowiązujące |
1) po Rozdziale IX dodaje się Rozdział IX a w brzmieniu:
„Rozdział IXa
Monitoring w Urzędzie
Oddział 1. Monitoring wizyjny
§ 50a. Cel i zakres monitoringu wizyjnego
1. W celu zapewnienia bezpieczeństwa pracowników oraz ochrony mienia u pracodawcy stosuje się szczególny nadzór nad terenem zakładu pracy oraz terenem wokół zakładu pracy w postaci środków technicznych umożliwiających rejestrację obrazu (monitoring wizyjny).
2. Monitoringiem wizyjnym objęte są: wejścia do budynku, korytarze, klatki schodowe, sala operacyjna (sala obsługi interesantów), sekretariat wójta oraz otoczenie zewnętrzne budynku, w tym parkingi przylegające do Urzędu, garaże.
3. Monitoring nie obejmuje pomieszczeń sanitarnych, pokoi socjalnych i przestrzeni rekreacyjnych oraz pomieszczeń biurowych.
4. Urządzenia monitorujące rejestrują wyłącznie obraz (bez dźwięku).
§ 50b. Przechowywanie nagrań
1. Nagrania obrazu Pracodawca przetwarza wyłącznie do celów, dla których zostały zebrane, i przechowuje przez okres nieprzekraczający 3 miesięcy od dnia nagrania.
2. W przypadku, w którym nagrania obrazu stanowią dowód w postępowaniu prowadzonym na podstawie prawa lub Pracodawca powziął wiadomość, iż mogą one stanowić dowód w postępowaniu, termin określony w ust. 1 ulega przedłużeniu do czasu prawomocnego zakończenia postępowania.
3. Po upływie wskazanych okresów, uzyskane w wyniku monitoringu nagrania podlegają zniszczeniu (np. nadpisaniu) w sposób uniemożliwiający ich odtworzenie.
Oddział 2. Monitoring sieci komputerowej i służbowej poczty elektronicznej i stron WWW
§ 50c. Cel wprowadzenia monitoringu IT
1. W celu zapewnienie bezpieczeństwa sieci i systemów informatycznych Urzędu, ochrony przed złośliwym oprogramowaniem, zapobiegania wyciekom danych, ochrony danych osobowych i tajemnic prawnie chronionych przed nieuprawnionym dostępem, wykrywania i reagowania na incydenty bezpieczeństwa oraz w celu optymalizacji i wydajności infrastruktury IT Pracodawca wprowadza monitoring sieci komputerowej, w tym kontrolę odwiedzanych stron internetowych i służbowej poczty elektronicznej (monitoring poczty elektronicznej).
2. Monitoring służy również organizacji pracy, umożliwiając pełne wykorzystanie czasu pracy oraz właściwe użytkowanie udostępnionych pracownikowi narzędzi pracy.
§ 50d. Zakres i sposób monitorowania IT
1. Monitoring realizowany jest na służbowych stacjach roboczych za pomocą oprogramowania przeciwdziałającego wyciekowi danych oraz po stronie infrastruktury sieciowej Urzędu i obejmuje rejestrowanie, w szczególności:
a) operacji na plikach (utworzenie, kopiowanie, przeniesienie, usunięcie, zmiana nazwy) wraz ze wskazaniem lokalizacji źródłowej i docelowej, w tym kopiowania lub przenoszenia plików na zewnętrzne nośniki danych (np. pamięci USB), do usług chmurowych oraz jako załączniki poczty elektronicznej,
b) podłączania zewnętrznych nośników i urządzeń (pamięci USB, telefony, karty pamięci) wraz z identyfikatorem urządzenia,
c) historii i adresów przeglądanych stron WWW oraz czasu korzystania z sieci Internet,
d) instalowania oraz wykorzystywania na stacjach roboczych oprogramowania,
e) wykonanych wydruków (nazwa drukowanego pliku, drukarka, liczba stron),
f) logowań oraz czasu korzystania z sieci i systemów informatycznych Urzędu,
g) zdarzeń i incydentów bezpieczeństwa wykrytych przez oprogramowanie przeciwdziałającego wyciekowi danych (naruszenia polityki ochrony danych), wraz z informacją o rodzaju operacji i podjętym działaniu.
2. Rejestracji podlegają dane o operacji (m.in. nazwa pliku, jego rozmiar, typ, czas, użytkownik, urządzenie lub lokalizacja docelowa), a nie treść pliku ani treść korespondencji. Oprogramowanie przeciwdziałającego wyciekowi danych dokonuje automatycznej analizy plików i operacji pod kątem występowania danych prawnie chronionych (np. numerów PESEL, numerów rachunków lub dokumentów), w celu wykrywania ryzyka wycieku danych. Analiza ta prowadzona jest w sposób zautomatyzowany, bez bieżącego wglądu pracownika w treść.
3. Wgląd w treść pliku lub korespondencji następuje zawsze w przypadku uzasadnionego podejrzenia incydentu bezpieczeństwa (np. wyciek danych, plik zainfekowany złośliwym oprogramowaniem) i wyłącznie przez imiennie upoważnionego pracownika.
4. Monitoring poczty elektronicznej realizowany jest: po stronie zewnętrznego dostawcy usługi hostingowej (filtry antyspamowe i antywirusowe) oraz na służbowej stacji roboczej w zakresie wykrywania operacji wysyłania załączników zawierających dane prawnie chronione. Serwer poczty elektronicznej utrzymywany jest przez zewnętrznego dostawcę, a Urząd nie prowadzi rejestracji logów tego serwera. W uzasadnionych przypadkach (np. długa, nieplanowana nieobecność) dopuszcza się awaryjny wgląd w służbową skrzynkę pocztową za pośrednictwem panelu administracyjnego dostawcy, w celu zapewnienia ciągłości obsługi interesantów.
6. Monitoring nie może prowadzić do naruszenia tajemnicy korespondencji oraz innych dóbr osobistych pracownika.
7. Monitoring prowadzony jest w sposób zautomatyzowany i ciągły za pomocą certyfikowanego oprogramowania zarządzającego infrastrukturą informatyczną Urzędu.
50e. Retencja danych (czas przechowywania).
1. Ustala się następujące okresy przechowywania (retencji) logów i danych z monitorowania IT:
a) logi z urządzeń sieciowych (firewall, routery): 12 miesięcy od momentu ich wygenerowania,
b) logi autoryzacji systemów i aplikacji (logowania użytkowników): 12 miesięcy,
c) logi serwera poczty elektronicznej (metadane transakcji): 6 miesięcy,
d) zapisy z systemów bezpieczeństwa (np. antywirus, IDS/IPS): 12 miesięcy.
2. Po upływie okresu retencji dane są automatycznie nadpisywane lub bezpowrotnie usuwane.
3. W przypadku, gdy dane mogą stanowić dowód w postępowaniu dyscyplinarnym, karnym lub administracyjnym, okres retencji może zostać przedłużony do czasu prawomocnego zakończenia tego postępowania, na pisemny wniosek Wójta lub organów ścigania.
Oddział 3. Postanowienia wspólne i obowiązki informacyjne
§ 50f. Informowanie pracowników
1. Pracodawca informuje pracowników o wprowadzeniu lub rozszerzeniu zakresu monitoringu w sposób przyjęty w Urzędzie nie później niż na 2 tygodnie przed jego uruchomieniem.
2. Przed dopuszczeniem do pracy nowego pracownika, Pracodawca przekazuje mu na piśmie szczegółową informację o celach, zakresie oraz sposobie zastosowania monitoringu. Potwierdzenie zapoznania się z informacją włącza się do części B akt osobowych pracownika.
3. Pomieszczenia i teren monitorowany wizyjnie oznacza się w sposób widoczny i czytelny za pomocą odpowiednich znaków (piktogramów), nie później niż jeden dzień przed jego uruchomieniem.
4. Informacje oraz dane pozyskane w wyniku monitoringu są przetwarzane z zachowaniem przepisów RODO, wyłącznie w celach, dla których zostały zebrane. Dostęp do nich posiadają wyłącznie imiennie upoważnieni pracownicy”.
2. Kierownik każdego referatu / równorzędna komórka organizacyjna otrzymuje jeden egzemplarz niniejszego zarządzenia.
3. Zarządzenie należy ogłosić w Biuletynie Informacji Publicznej Urzędu Gminy Gostynin www.bip.gminagostynin.pl i umieścić na serwerze - wspólny dysk - Zarządzenia Urząd Gminy Gostynin.