Ezt az adatvédelmi tájékoztatót ( „Adatvédelmi tájékoztató”
) a Kia csoport az alábbi 1. mellékletében felsorolt egyes jogalanyai ( „Kia Europe csoport”
) adják ki.
A jelen Adatvédelmi tájékoztató célja, hogy tájékoztassa Önt az Ön személyes adatainak a Kia Europe csoport érintett jogalanya által történő kezeléséről, a Kia Europe csoport jelenlegi vagy volt alkalmazottai - beleértve a vezetőket, igazgatósági tagokat, ideiglenes alkalmazottakat, külföldi koordinátorokat, gyakornokokat, valamint a Kia Europe csoport vállalkozói, alvállalkozói és beszállítói felügyelete és irányítása alatt dolgozó személyeket - (a „Bejelentő személyek"
) által a Kia megfelelőség: Tell Me kötelességszegési bejelentő platformon benyújtott jelentések kezelésével kapcsolatosan (a továbbiakban: „Tell Me platform”
). A jelen Adatvédelmi tájékoztató helyi jogi módosításait lásd a 2. mellékletben.
A Tell Me platform egy külön kommunikációs csatornát biztosít a Bejelentő személyek számára a külső törvények és jogszabályok, valamint a belső szabályzatok (pl. a Kia EU Compliance & Integrity Code
) megsértésének bejelentésére, a Kia Europe csoport érintett jogalanyára vonatkozó szabályok szerint. További információkért a Tell Me platformról, valamint arról, hogy mikor és hogyan nyújthat be jelentéseket, lásd a Kia Compliance: Tell Me Policy
Ha a bejelentett eset vagy incidens egyedül a Kia Europe GmbH ( „Kia EU”
) ügyére vonatkozik, a Kia EU a Tell Me platformon benyújtott jelentések fogadásával, elemzésével és kezelésével kapcsolatban feldolgozott személyes adatok ( „vonatkozó személyes adatok”
) egyedüli és független adatkezelője.
Ha a bejelentés a Kia Europe csoport egy másik jogalanyának ( „érintett Kia Jogalany”
) ügyére vonatkozik, a Kia EU és az érintett Kia Jogalany nagyon szorosan együttműködik a bejelentett ügy kiértékelése és kivizsgálása során (az ügykezelési folyamat részleteit a Kia Compliance: Tell Me Policy
irányelv ismerteti). Ezért ebben az esetben a Kia EU és az érintett Kia Jogalany úgynevezett közös adatkezelőként
együtt határozzák meg a vonatkozó személyes adatok kezelésének céljait és módját.
E célból az alábbiak szerint határozták meg a GDPR szerinti kötelezettségeknek való megfeleléssel kapcsolatos felelősségi körüket:
(a) Ha Ön a jelen Adatvédelmi tájékoztató 9. szakaszával összhangban gyakorolja törvényes jogait, akkor az érintett Kia Jogalany a felelős az ilyen jogok érvényesítéséért. A Kia EU azonban haladéktalanul megadja az érintett Kia Jogalanynak a megfelelő és szükséges segítséget ahhoz, hogy az érintett Kia Jogalany a GDPR-nak megfelelően eleget tegyen az Ön kérésének;
(b) Az érintett Kia Jogalany és a Kia EU a GDPR 13. és 14. cikkével összhangban eleget tesz azon kötelezettségeinek, hogy az alábbiak szerint tájékoztassa Önt a vonatkozó személyes adatok kezeléséről: (i) mindegyikük elérhetővé teszi ezt az Adatvédelmi tájékoztatót az intranetes rendszerében; (ii) a Kia EU gondoskodik arról, hogy ez az Adatvédelmi tájékoztató megjelenjen a Tell Me platformon; és (iii) ha és amennyiben alkalmazható, az érintett Kia Jogalany a GDPR 14. cikkével összhangban megadja Önnek a vonatkozó információkat.
(c) A fenti 2. szakasz a) és b) pontjától függetlenül az érintett Kia Jogalany és a Kia EU tudomásul veszi, hogy Ön a GDPR szerinti jogait bármelyikükkel, mint közös adatkezelőkkel szemben gyakorolhatja. Felhívjuk azonban a figyelmét, hogy általában az érintett Kia Jogalany fog válaszolni az Ön vonatkozó kérelmére.
A Kia Europe csoport egyes jogalanyainak elérhetőségeit az 1. melléklet tartalmazza.
Ha bármilyen kérdése van a jelen Adatvédelmi tájékoztatóról vagy azzal kapcsolatban, akkor forduljon a Kia EU adatvédelmi tisztviselőjéhez a dpo@kia-europe.com
címen vagy az érintett Kia Jogalany adatvédelmi tisztviselőjéhez (Data Protection Officer, „DPO”) is fordulhat. A Kia Europe csoport egyes jogalanyai adatvédelmi tisztviselőinek (DPO) elérhetőségét az 1. melléklet tartalmazza.
A kötelességszegési bejelentő platform működtetése és a platformon bejelentett esetek kivizsgálása elkerülhetetlenül szükségessé teszi a személyes adatok kezelését. A legfontosabb azonban az, hogy teljes mértékben a Bejelentő személy szabja meg, hogy mit jelent be.
Ennek oka, hogy a Tell Me platform egy szabad formájú rendszer, ami azt jelenti, hogy a Bejelentő személynek a jelentés benyújtásakor nem kell előre kategorizálnia. Ez vonatkozik a Bejelentő személy, a vádlott, a szemtanú vagy bármely más, a vonatkozó bejelentésben említett személy
(az „Érintett Adatalany”
, együttesen az „Érintett Adatalanyok”
) személyazonosságára
is.
Bejelentő személyként mindig alaposan fontolja meg, hogy felfedi-e a személyazonosságát. Bár a Bejelentő személy és a jelentésben említett bármely harmadik fél személyazonosságát a lehető legnagyobb titoktartás mellett kezelik, bizonyos körülmények között a Kia EU vagy a Kia érintett Jogalanyai kötelesek lehetnek felfedni a Bejelentő személy vagy az érintett harmadik fél személyazonosságát. A Kia Europe csoport ezért vezette be a Kia megfelelőség: Tell Me platformot, amely egy olyan speciális eszköz, amely lehetővé teszi a Bejelentő személyek számára, hogy névtelenül
tegyenek bejelentést. Kérjük, olvassa el a Kia Compliance: Tell Me Policy
irányelvet egyéb kommunikációs csatornákról, ha bejelentőként szeretné felfedni kilétét.
A személyes adatok típusai, amelyeket a Kia EU és (adott esetben) az érintett Kia Jogalany a Tell Me platformmal és a vonatkozó bejelentések kezelésével kapcsolatban feldolgoz, magukban foglalhatják az érintett Adatalanyra vonatkozó alábbi információk bármelyikét (a Bejelentő személy által a jelentésben megadott tartalmak és információk függvényében): név, nem, nemzetiség, lakcím és város, (mobil)telefonszám, e-mail cím; (funkció) cím; szerep és beosztás a vállalatnál; osztály; ügyintézési számok/alkalmazotti számok; az incidens jellemzői és körülményei; megtett intézkedések; vizsgálati jelentések; az incidenssel kapcsolatos egyéb adatok (pl. dátum, idő és helyszín); hozzáférési kód; hangfájl és IP-cím és egyéb technikai adatok; hozzájárulási nyilvántartások (azaz a Bejelentő személy által adott hozzájárulások nyilvántartása).
Ahogy azt a Kia Compliance: Tell Me Policy
irányelv is mutatja, a Kia Europe csoport magas szintű védelmet biztosít a Bejelentő személy anonimitására vonatkozóan, amennyiben a Bejelentő személy úgy dönt, hogy a lehetséges és arányos mértékben névtelen marad. Ebből a célból a Kia Europe csoport nem fér hozzá olyan technikai adatokhoz, amelyekkel azonosítani lehetne a névtelen Bejelentő személyt (pl. IP-cím, rögzített hangfájlok és hívásadatok).
Kérjük, hogy Bejelentő személyként tartózkodjon a személyes adatok különleges kategóriáinak megadásától, mint például a faji vagy az etnikai származás, politikai vélemény, vallási vagy világnézeti meggyőződés, szakszervezeti tagság, valamint az egészségügyi vagy a szexuális életre vonatkozó, az ügy szempontjából nem releváns adatok. Ha egy bejelentésben ilyen nem releváns adatok szerepelnek, a Kia EU és az érintett Kia Jogalany törli ezeket az adatokat a jelentésből és a vonatkozó adatkészletekből.
Ugyanez vonatkozik azokra a személyes adatokra is, amelyek nem szigorúan és objektíven szükségesek a bejelentésben szereplő állítások ellenőrzéséhez.
A Kia EU és az érintett Kia Jogalany a vonatkozó személyes adatokat a kezdeti bejelentés, a vonatkozó bejelentés későbbi felülvizsgálata és a bejelentett eset kivizsgálása céljából dolgozza fel.
A jelen adatkezelési tevékenységekre alkalmazandó jogalapok a következők:
• Hozzájárulás (GDPR 6. cikk (1) bekezdés a) pont):
A releváns személyes adatoknak a Kia Europe csoport érintett Jogalanya általi bizonyos kezeléséhez a jogalap a Bejelentő személy előzetes hozzájárulása (pl. amikor a Kia Europe csoport érintett Jogalanya és a Bejelentő személy közötti találkozóra – a Bejelentő személy kérésére – videohívás útján kerül sor).
• Jogi kötelezettségnek való megfelelés (GDPR 6. cikk (1) bekezdés c) pont):
Bizonyos joghatóságokban kötelező a kötelességszegést bejelentő rendszerek bevezetése és biztosítása. Amennyiben a Kia Europe csoport valamely Jogalanyát jogszabály kötelezi egy ilyen kötelességszegést bejelentő rendszer bevezetésére és biztosítására, és amennyiben ennek bevezetése és rendelkezésre bocsátása a vonatkozó személyes adatok kezelését igényli, az ilyen adatkezelés jogalapja az alkalmazandó jogi kötelezettségnek való megfelelés.
• Közérdekű feladat ellátása (GDPR 6. cikk (1) bekezdés e) pont):
Míg a kötelességszegést bejelentő rendszerek bevezetése és biztosítása kötelező lehet, bizonyos joghatóságokban a Kia Europe csoport érintett Jogalanya számára nem kötelező olyan csatorna bevezetése, amely lehetővé teszi az anonim bejelentést, illetve az anonim módon benyújtott bejelentések felülvizsgálatát. Ilyen esetben a vonatkozó személyes adatok feldolgozásának jogalapja a közérdekű feladat ellátása.
• Jogos érdekek (GDPR 6. cikk (1) bekezdés f) pont):
Amennyiben a vonatkozó személyes adatok kezelése nem jogi kötelezettség teljesítéséhez szükséges, a Kia Europe csoport érintett jogalanya jogos érdekeinek érvényesítése miatt kezeli a vonatkozó személyes adatokat. A jogos érdek az alkalmazandó törvényeknek és jogszabályoknak, belső szabályzatoknak (pl. a Kia EU megfelelőségi és feddhetelenségi szabályzat) való megfelelés ellenőrzése, valamint a szabálysértések és visszaélések felderítése és megelőzése. A Kia Europe csoport érintett Jogalanya mindig eseti alapon határozza meg, hogy az érdekeivel szemben elsőbbséget élveznek-e azon érintett személy érdekei vagy alapvető jogai és szabadságjogai, akire az információ vonatkozik.
A fent említettek szerint a személyes adatok különleges kategóriái, amelyek nem relevánsak az ügy szempontjából, nem fognak szerepelni a Tell Me platformon benyújtott jelentésekben, és ennek megfelelően törlésre kerülnek.
Ha és amennyiben azonban az ilyen adatok az ügy szempontjából relevánsak, az ilyen információk kezelésének jogalapja vagy a GDPR 9. cikk (2) bekezdés f) pontja (azaz az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges) vagy a GDPR 9. cikk (2) bekezdés g) pontja (azaz az adatkezelésre jelentős közérdekből van szükség az európai uniós vagy a nemzeti jog alapján).
A Kia EU és az érintett Kia Jogalany magas szintű titoktartással kezelik a vonatkozó személyes adatokat. Az adatok kizárólag a fent meghatározott adatkezelési célokkal összefüggésben és mindig az alkalmazandó jogszabályoknak megfelelően kerülnek nyilvánosságra. A vonatkozó személyes adatok lehetséges címzettjei a következő vállalatok, intézmények vagy személyek lehetnek:
• Szolgáltatók:
Ide tartozik a People Intouch B.V. vállalat (és annak jóváhagyott alfeldolgozói) mint a Tell Me platform üzemeltetője. Székhelye: Olympisch Stadion 6, 1076 DE Amsterdam, Hollandia. A People Intouch B.V. a Kia EU adatfeldolgozójaként és kizárólag a Kia EU utasításainak megfelelően kezeli a vonatkozó személyes adatokat. A Kia EU és a People Intouch B.V. e célból adatfeldolgozási megállapodást kötött.
• Jogi tanácsadók:
Bizonyos esetekben a Kia EU vagy az érintett Kia Jogalany az adatokat érdekeik védelme vagy jogaik érvényesítése céljából átadhatja jogi tanácsadóinak. A jogi tanácsadók az ilyen adatokat független Adatkezelőként kezelik.
• Bíróságok és szabályozó szervek:
A Kia EU vagy az érintett Kia Jogalany a törvény által előírtak szerint, vagy ha szükséges, bírósági eljárásoknak, bírósági végzéseknek, szabályozó hatóságok kéréseinek teljesítéséhez, illetve érdekeik védelme vagy jogaik érvényesítése érdekében bíróságok vagy szabályozó szervek számára nyilvánosságra hozhatja az adatokat. Az illetékes bíróságok vagy szabályozó szervek az ilyen adatokat független Adatkezelőként dolgozzák fel.
• Mások:
A Kia EU vagy az érintett Kia Jogalany az adatokat más harmadik feleknek (pl. a vádlottnak; a felügyeleti szervek külső tagjainak) is átadhatja, de csak akkor, ha erre jogszabály kötelezi. Az ilyen harmadik felek független Adatkezelőként kezelik a vonatkozó adatokat.
A Kia EU vagy az érintett Kia Jogalany a vonatkozó személyes adatoknak a jelen Adatvédelmi tájékoztatóban meghatározottak szerinti kezelése céljából szükségessé teheti a vonatkozó személyes adatok továbbítását más harmadik feleknek a fenti 6. szakaszban foglaltak szerint. A vonatkozó személyes adatok azonban általában nem kerülnek továbbításra olyan címzettnek, aki nem az Európai Gazdasági Térség (EGT) tagországában található, vagy akire vonatkozóan az Európai Bizottság nem adott ki megfelelőségi határozatot, amely szerint az adott ország megfelelő szintű adatvédelmet biztosít. Ha a vonatkozó személyes adatok bármelyike bármikor olyan országbeli címzettnek kerülne továbbításra, amely nem tartozik a fent említett kategóriákba, az ilyen továbbítás minden esetben a GDPR-nak megfelelő garanciák hatálya alá tartozik.
A Kia EU és az érintett Kia Jogalany csak addig kezeli a vonatkozó személyes adatokat, ameddig az a jelen Adatvédelmi tájékoztatóban meghatározott célokból szükséges, vagy ameddig azt az alkalmazandó jogszabályok megkövetelik. A megőrzési időszak meghatározásakor a Kia EU és az érintett Kia Jogalany figyelembe veszi a vonatkozó személyes adatok feldolgozásának céljait, valamint azt, hogy ezek a célok megvalósíthatók-e az adatok nélkül, a vonatkozó személyes adatok kategóriáit, az adatok megsértése esetén fennálló kockázatokat és azokat a jogi kötelezettségeket, amelyek a Kia EU-t vagy az érintett Kia Jogalanyt az adatok megőrzésére kötelezik.
Ez általában azt jelenti, hogy a vonatkozó személyes adatokat az alábbiak szerint őrizzük meg:
• Az ügy szempontjából nem releváns személyes adatokat indokolatlan késedelem nélkül töröljük vagy anonimizáljuk.
• Az adott ügyhöz kapcsolódó dokumentációban szereplő releváns személyes adatokat addig őrizzük meg, amíg az a bejelentés értékeléséhez, illetve (adott esetben) a vizsgálat lefolytatásához szükséges, és legkésőbb az értékelés és/vagy (adott esetben) a vizsgálat befejezését követő három éven belül töröljük vagy anonimizáljuk, kivéve, ha olyan jogi eljárás vagy fegyelmi intézkedés indul, amelyhez a releváns személyes adatok további megőrzése szükséges, vagy az alkalmazandó jogszabályok más megőrzési időszakot írnak elő, mindig azzal a feltétellel, hogy az ilyen megőrzés szükséges és megfelelő.
Amennyiben a Kia EU vagy az érintett Kia Jogalany az Ön személyes adatait az Ön hozzájárulása alapján kezeli, Ön jogosult arra, hogy bármikor visszavonja a hozzájárulását (GDPR 7. cikk (3) bekezdés).
Ha bármilyen kérdése van azzal kapcsolatban, hogy a Kia EU vagy az érintett Kia Jogalany hogyan kezeli az Ön személyes adatait, a Kia EU vagy (adott esetben) az érintett Kia Jogalany természetesen szívesen tájékoztatja Önt az Önre vonatkozó személyes adatokról és a kapcsolódó adatkezelési tevékenységekről (GDPR 15. cikk). A jogszabályi követelmények teljesülése esetén Önnek joga van a következőkhöz is: (a) személyes adatainak helyesbítése (GDPR 16. cikk); (b) személyes adatainak törlése (GDPR 17. cikk); és (c) személyes adatai kezelésének korlátozása (GDPR 18. cikk). Önnek joga van továbbá az adatok hordozhatóságához (GDPR 20. cikk), és joga van panaszt tenni az adatvédelmi hatóságnál (GDPR 77. cikk).
Az Ön tiltakozási joga: Amennyiben a Kia EU vagy az érintett Kia Jogalany az Ön személyes adatait a GDPR 6. cikk (1) bekezdés f) pontja alapján kezeli, Ön jogosult arra, hogy az Ön különleges helyzetével kapcsolatos okokból bármikor tiltakozzon az ilyen adatkezelés ellen ( GDPR 21. cikk (1) bekezdés ).
Amennyiben az érintett Kia Jogalany és a Kia EU közös adatkezelőként kezeli az Ön személyes adatait, kérjük, olvassa el a 2. szakasz a)-c) pontjait annak meghatározására vonatkozóan, hogy melyik szervezet tud válaszolni az Ön kérésére.
„Adatkezelő”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza.
„GDPR”: (i) a Kia UK LTD mint Adatkezelő tekintetében a 2018. évi adatvédelmi törvény alapján megalkotott brit adatvédelmi rendelet (UK GDPR); és (ii) a Kia Europe csoport az 1. mellékletben felsorolt bármely más Jogalanya tekintetében az (EU) 2016/679 sz. rendelet (Általános adatvédelmi rendelet).
„Személyes adat”: egy azonosított vagy azonosítható természetes személyre vonatkozó bármilyen információ.
„Kezelés”/„adatkezelés”: a személyes adatokon vagy adatállományokon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés, továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés.
„Adatfeldolgozó”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel.
Kapcsolódó Kia csoportvállalatok | Kapcsolattartási adatok | Az adatvédelmi tisztviselő (DPO) kapcsolattartási adatai |
---|---|---|
Kia Europe GmbH (Kia EU) | Theodor-Heuss-Allee 11, 60486 Frankfurt, Németország Email: info@kia-europe.com |
dpo@kia-europe.com |
Kia Nederland B.V. | De Corridor 25, 3621 ZA Breukelen, Hollandia Email: info@kia.nl |
info@kia.nl |
Kia Austria GmbH | Sverigestrasse 5, 1220 Wien, Ausztria Email: office@kia.at |
datenschutz@kia.at |
Kia Belgium N.V. | Ikaroslaan 33, 1930 Zaventem, Belgium Email: info@kia.be |
privacy@kia.be |
Kia France SAS | 2 rue des Martinets, Rueil-Malmaison 92560, Franciaország Email: relation.clientele@kia.fr |
dpo@kia.fr |
Kia Sales Slovakia s.r.o. | Einsteinova 19, Bratislava 851 01, Szlovákia Email: info@kmss.sk |
dpo@kiasales.sk |
Kia Iberia S.L.U. | Calle de Anabel Segura, 16 Edificio Vega Norte, Planta 2, 28108 Alcobendas, Madrid, Spanyolország Email: contacto@kia.es |
consultalopd@kia.es |
Kia Deutschland GmbH | Theodor-Heuss-Allee 11, 60486 Frankfurt, Németország Email: info@kia.de |
datenschutz@kia.de |
Kia Sweden AB | Kanalvägen 10A, 194 61 Upplands Väsby, Svédország Email: info@kia.se |
d.elander@kia.se |
Kia Polska SP. Z.O.O. | Pulawska 366, 02-819 Varsó, Lengyelország Email: infolinia@kiapolska.pl |
iod@kiapolska.com.pl |
Kia Czech s.r.o. | Jihlavská 1558/21, Michle 140 00, Prága 4, Cseh Köztársaság Email: kia-info@kia.cz |
gdpr@kia.cz |
Kia Hungary Kft. | 1117 Budapest, Budafoki út 56, Magyarország Email: info@kiahungary.hu |
adatvedelem@kiahungary.hu |
Kia UK LTD | Walton Green, Walton-On-Thames, Surrey, KT12 1FJ, Egyesült Királyság Email: dpo@kia.co.uk |
dpo@kia.co.uk |
Kia Ireland | Unit A8 Calmount Park, Calmount Road, Dublin, D12 X266, Írország Email: admin@kiaireland.ie |
dpo@kia.co.uk |
Kia Italia S.r.l | Via Gallarate 184, 20151 Milánó, Olaszország Email: infokia@kia.it |
dpo@kia.it |
Kia Connect GmbH | Theodor-Heuss-Allee 11, 60486 Frankfurt, Németország Email: info@kia-connect.eu |
dpo@kia-connect.eu |
Az alábbi helyi törvénymódosítások alkalmazandók:
AUSZTRIA
Az Európai Unió bejelentőkre vonatkozó irányelvét Ausztriában a bejelentők védelméről szóló osztrák törvény (HSchG) ültette át a nemzeti jogba. Azokban az esetekben, amikor a jogsérelmekre utaló jelek a HSchG hatálya alá tartoznak („hatály alá eső terület”), ezen információk feldolgozása az esetleges jogsérelmek megelőzése és megakadályozása céljából jogi kötelezettség teljesítésén alapul (Art 6 para 1 lit c GDPR, összhangban a HSchG 2. paragrafusával és az azt követő paragrafusokkal).
BELGIUM
Az (EU) 2019/1937 sz. irányelvet átültető, 2022. november 28-i belga Bejelentők védelméről szóló törvény értelmében:
A következő bekezdések a 8. pontot (Adatmegőrzés) egészítik ki, annak záróbekezdéseiként:
Különösen a belga Bejelentők védelméről szóló törvény értelmében a Bejelentő személy és minden olyan személy nevét, beosztását és elérhetőségét, akire a védelmi és támogató intézkedések kiterjednek, valamint az érintett személy nevét, beosztását és elérhetőségét, beleértve adott esetben a cégszámát is, mindaddig tárolják, amíg a bejelentett jogsértés esetében azt az alkalmazandó jog előírja.
A Kia Belgium nyilvántartást vezet az összes benyújtott bejelentésről, a Kia megfelelőség: Tell Me irányelv 11. szakaszában meghatározott titoktartási kötelezettség szigorú betartása mellett. A fenti bekezdéstől függetlenül, amennyiben alkalmazható, a bejelentéseket a Kia Belgium és a Bejelentő személyek közötti szerződéses kapcsolat időtartamára megőrzik.
OLASZORSZÁG
A 4. pont helyébe a következő szöveg lép:
A szabálysértési bejelentő platform működtetése és a platformon bejelentett esetek kivizsgálása elkerülhetetlenül szükségessé teszi a Személyes adatok Kezelését. Azonban a legfontosabb az, hogy a Bejelentő személy teljes mértékben ellenőrzése alatt tartja, hogy mit jelent be.
Ezt az teszi lehetővé, hogy a Tell Me platform egy szabad formájú rendszer, így a Bejelentő személynek a jelentés benyújtásakor nem kell előre megadott kategóriákat használnia. Ez vonatkozik a Bejelentő személy,
a vádlott,
a szemtanú,
vagy bármely más, a vonatkozó bejelentésben említett személy
(együttesen az „Érintett Adatalanyok”,
és mindegyik egy „Érintett Adatalany”
) személyazonosságára is.
Bejelentő személyként mindig alaposan fontolja meg, hogy felfedi-e a személyazonosságát. Bár a Bejelentő személy és a bejelentésben említett bármely más harmadik fél személyazonosságát szigorúan bizalmasan kezeljük, bizonyos körülmények között a Kia EU vagy az érintett Kia Jogalany kötelezhető arra, hogy felfedje a Bejelentő személy vagy az érintett harmadik fél személyazonosságát. Ezért vezette be a Kia Europe csoport a Kia megfelelőség: Tell Me platformot, egy olyan speciális eszközt, amely lehetővé teszi a Bejelentő személyek számára, hogy névtelenül tegyenek bejelentést. Amennyiben szeretné bejelentőként felfedni a személyazonosságát, olvassa el a Kia megfelelőség: Tell Me irányelv egyéb kommunikációs csatornákra vonatkozó részét.
A Tell Me platformmal és a vonatkozó bejelentések kezelésével összhangban a Kia EU és az érintett Kia Jogalany (adott esetben) bármilyen típusú személyes adatot kezelhet. Valójában az azonosító és kapcsolattartási adatokon kívül (amelyek kezelése a bejelentés feldolgozása céljából szükséges) a jelentésben szereplő valamennyi adatot kezelhetjük.
A Kia EU és az érintett Kia Jogalany (adott esetben) saját akaratától függetlenül kezelheti a GDPR 9. cikke szerinti különleges adatkategóriákba tartozó személyes adatokat vagy a GDPR 10. cikke szerinti büntetőítéletekre, bűncselekményekre vagy kapcsolódó biztonsági intézkedésekre vonatkozó olyan személyes adatokat, amelyek a bejelentésben és/vagy az ahhoz kapcsolódó lépések során felmerülnek és az ahhoz csatolt dokumentumokban szerepelnek. Ezeket az adatokat kizárólag a bejelentés feldolgozásának céljára használják fel, az arányosság és a szükségesség elvének teljes tiszteletben tartása mellett; amennyiben irreleváns vagy a jelentésben szereplő állítások ellenőrzéséhez nem szigorúan és objektíven szükséges adatokat közölnek, a Kia EU és az érintett Kia Jogalany törli azokat a bejelentésből és a vonatkozó adatállományokból.
A Kia megfelelőség: Tell Me irányelvben foglaltaknak megfelelően a Kia Europe csoport magas szintű védelmmel biztosítja a Bejelentő személy anonimitását abban az esetben, ha a Bejelentő személy úgy dönt, hogy a lehetőségekhez mérten és arányosan anonim marad. Ennek érdekében a Kia Europe csoport nem rendelkezhet hozzáféréssel olyan technikai adatokhoz, amelyekkel azonosítani lehetne egy anonim Bejelentő személyt (pl. IP-cím, rögzített hangfájlok és betelefonálási adatok).
Az 5. pont az alábbiak szerint módosul:
• A „Közérdekű feladat végrehajtása (GDPR 6. cikk (1) bekezdés e) pont)”
jogalap Olaszországban nem alkalmazható.
• Jogos érdekek (GDPR 6. cikk (1) bekezdés f) pont):
Amennyiben a vonatkozó személyes adatok kezelése nem jogi kötelezettség teljesítéséhez szükséges, a Kia Europe csoport érintett Jogalanya a vonatkozó személyes adatokat saját jogos érdekei miatt kezeli, amelyek a szerződéses és szerződéskötést megelőző jogokon alapulnak, vagy minden esetben a meglévő kapcsolatokból erednek. A Kia Europe csoport érintett jogalanya mindig eseti alapon határozza meg, hogy érdekeit felülírják-e azon érintett személy érdekei vagy alapvető jogai és szabadságjogai, akivel az információ kapcsolatos.
A fent említetteknek megfelelően a személyes adatok különleges kategóriái (GDPR, a korábbi 9. cikk), amelyek nem relevánsak az ügy szempontjából, nem szerepelhetnek a Tell Me platformon keresztül készített bejelentésekben, így ennek megfelelően törlésre kerülnek. Ha és amennyiben azonban az ilyen adatok az ügy szempontjából relevánsak, az ilyen információk kezelésének jogalapja a GDPR 9. cikk (2) bekezdés b) pontja (az adatkezelés az adatkezelőnek vagy az érintettnek a foglalkoztatást, valamint a szociális biztonságot és szociális védelmet szabályozó jogi előírásokból fakadó kötelezettségei teljesítése és konkrét jogai gyakorlása érdekében szükséges, ha az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkező uniós vagy tagállami jog, illetve a tagállami jog szerinti kollektív szerződés ezt lehetővé teszi) és a GDPR 9. cikk (2) bekezdésének f) pontja (az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez, illetve védelméhez szükséges).
A 6. pont az alábbiak szerint módosul:
• Egyebek:
A Kia EU vagy a Kia érintett jogalanya az adatokat más harmadik feleknek, például a felügyeleti szervek külső tagjainak, a bejelentéstételt támogató szervezeteknek, tanácsadóknak vagy tanácsadó cégeknek, szakmai cégeknek, valamint a Kiával bármilyen minőségben együttműködő egyéb szervezeteknek is átadhatja, de csak akkor, ha ezt törvény írja elő, vagy ha ez a jelen adatvédelmi tájékoztatóban meghatározott célok eléréséhez szükséges.
A 9. pont az alábbiak szerint módosul:
Ha bármilyen kérdése van azzal kapcsolatban, hogy a Kia EU vagy az érintett Kia Jogalany hogyan kezeli az Ön személyes adatait, a Kia EU vagy az érintett Kia Jogalany (adott esetben) természetesen szívesen tájékoztatja Önt az Önre vonatkozó személyes adatokról és az azokhoz kapcsolódó adatkezelési tevékenységekről (Art. 15 GDPR). A jogi követelmények teljesítésének függvényében Önnek joga van a következőkhöz is: (a) személyes adatainak helyesbítése (Art. 16 GDPR); (b) személyes adatainak törlése (Art. 17 GDPR); és (c) személyes adatai kezelésének korlátozása (Art. 18 GDPR). Ezenkívül panaszt nyújthat be az adatvédelmi felügyeleti hatósághoz (Art. 77 GDPR).
A 10. pont az alábbiak szerint módosul:
„Felelős”: olyan természetes vagy jogi személy, hatóság, ügynökség vagy egyéb szerv, amely az Adatkezelő nevében személyes adatokat kezel.
További pont:
A GDPR 14. cikke (2) bekezdésének f) pontja alapján: Személyes adatok gyűjtése vagy közvetlenül az érintettektől, vagy harmadik féltől történik, attól függően, hogy azok:
• - a bejelentőre vonatkozó adatok, amely esetben az adatokat közvetlenül az érintettől gyűjtik, aki a bejelentés elküldésével közli adatait;
• más érintettekre (például a megvádolt személyre, tanúkra vagy a bejelentésben említett bármely más személyre) vonatkozó adatok, amely esetben az adatokat harmadik féltől, azaz a bejelentést tevő személytől gyűjtik.
SPANYOLORSZÁG
A Kia Iberia S.L.U. (KES) Adatkezelőként elvégzi az adatfeldolgozási tevékenységeket, amelyek az olyan belső panaszok kezeléséhez szükségesek, amelyeket Ön a KES által bevezetett helyi csatornán (KES-csatorna) keresztül kíván benyújtani. E helyi belső panaszcsatorna adatvédelmi tájékoztatóját a 2B. mellékletben találja.
A 8. pont (Adatmegőrzés) a következő kiegészítést tartalmazza:
A Spanyolországból származó közlések esetében, a törvény által előírtak szerint, ha a közlés kézhezvételétől számított három hónap eltelt anélkül, hogy bármilyen vizsgálatot kezdeményeztek volna, a közlést törölni kell, kivéve, ha a megőrzés célja a rendszer működésére vonatkozó bizonyítékok biztosítása. A nem nyomon követett közléseket csak anonimizált formában lehet rögzíteni.
SVÉDORSZÁG
A következő bekezdés az 1. pontot (Bevezető) egészíti ki, annak záróbekezdéseként:
A Kia Sweden AB („Kia Sweden
”) a vonatkozó személyes adatoknak a jelen adatvédelmi tájékoztatóban leírt kezelésén túlmenően a Kia Sweden által helyben létrehozott bejelentési csatorna (a „Svéd csatorna
”) használatának vonatkozásában is kezeli a személyes adatokat. A Kia Sweden által a Svéd csatornán keresztül végzett, személyes adatokra vonatkozó adatkezelésével kapcsolatos információk a 2A. mellékletben találhatók.
Az 5. pont (Az adatkezelés céljai és jogalapja) helyébe a következő szöveg lép:
A Kia EU és a Kia Sweden a vonatkozó személyes adatokat a kezdeti bejelentés, a vonatkozó bejelentés későbbi felülvizsgálata és a bejelentett eset kivizsgálása céljából kezeli.
Az adatkezelési tevékenységekre alkalmazandó jogalapok a következők a Kia EU esetében:
• Hozzájárulás (Art. 6(1)(a) GDPR):
A releváns személyes adatok Kia EU általi bizonyos kezelésének jogalapja a bejelentő előzetes hozzájárulása (pl. amikor a Kia EU és a bejelentő személy közötti megbeszélésre - a bejelentő személy kérésére - videohívás útján kerül sor).
• Jogi kötelezettségnek való megfelelés (Art. 6(1)(c) GDPR):
Amennyiben a Kia EU-t jogszabály kötelezi egy ilyen visszaélés-bejelentési rendszer bevezetésére és biztosítására, és amennyiben ez a bevezetés és rendelkezésre bocsátás a vonatkozó személyes adatok kezelését igényli, az ilyen adatkezelés jogalapja az alkalmazandó jogi kötelezettségnek való megfelelés. Bizonyos joghatóságokban kötelező a visszaélés-bejelentési rendszerek bevezetése és biztosítása.
• Közérdekű feladat végrehajtása (Art. 6(1)(e) GDPR):
Míg a visszaélés-bejelentő rendszerek bevezetése és biztosítása kötelező lehet, bizonyos joghatóságokban a Kia EU számára nem kötelező olyan csatorna bevezetése, amely lehetővé teszi az anonim bejelentést, vagy az anonim módon benyújtott bejelentések felülvizsgálatát. Ebben az esetben a vonatkozó személyes adatok kezelésének jogalapja a közérdekű feladat végrehajtása.
• Jogos érdekek (Art. 6(1)(f) GDPR):
Amennyiben a vonatkozó személyes adatok kezelése nem jogi kötelezettség teljesítéséhez szükséges, a Kia EU a vonatkozó személyes adatokat jogos érdekei miatt kezeli. A jogos érdek az alkalmazandó törvényeknek és jogszabályoknak, belső szabályzatoknak (pl. a Kia EU Megfelelési és feddhetetlenségi kódex) való megfelelés ellenőrzése, valamint a szabálysértések és visszaélések felderítése és megelőzése. A Kia EU mindig eseti alapon határozza meg, hogy érdekeit felülírják-e azon érintett személy érdekei vagy alapvető jogai és szabadságjogai, akire az információ vonatkozik.
A fentiek szerint a Személyes adatok azon különleges kategóriái, amelyek nem relevánsak az ügy szempontjából, nem szerepelnek a Tell Me platformon benyújtott bejelentésekben, és ennek megfelelően törlésre kerülnek. Ha és amennyiben azonban az ilyen adatok az ügy szempontjából relevánsak, az ilyen információk kezelésének jogalapja vagy az Art. 9(2)(f) GDPR (az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez, illetve védelméhez szükséges) vagy az Art. 9(2)(g) GDPR (azaz az adatkezelés jelentős közérdek miatt szükséges, uniós jog vagy tagállami jog alapján).
Az adatkezelési tevékenységekre alkalmazandó jogalapok a következők a Kia Sweden esetében:
• Jogos érdekek (Art. 6(1)(f) GDPR):
A GDPR értelmében a Kia Sweden általi személyes adatkezelés jogalapja az, hogy az adatkezelésre a Kia Sweden jogos érdeke miatt van szükség az alkalmazandó törvényeknek és jogszabályoknak, belső szabályzatoknak (pl. a Kia EU Megfelelési és feddhetetlenségi kódex) való megfelelés ellenőrzése, valamint a szabálysértések és visszaélések felderítése és megelőzése érdekében. Az ilyen vonatkozó személyes adatok más felekkel való megosztásakor a Kia Sweden jogos érdekére hivatkozik a bejelentett visszaélés kivizsgálása vagy a vizsgálat eredményével kapcsolatos intézkedések megtétele érdekében.
• Az adatkezelés a foglalkoztatás területén fennálló kötelezettségek teljesítéséhez és konkrét jogai gyakorlásához szükséges (Art. 9(2)(b) GDPR):
Ha és amennyiben a Kia Sweden a vonatkozó személyes adatok különleges kategóriáit, amelyek az ügy szempontjából relevánsak, egy bejelentés fogadása és kivizsgálása céljából kezeli, a GDPR értelmében a Kia Sweden általi adatkezelés jogalapja az, hogy az adatkezelés a foglalkoztatás területén fennálló kötelezettségek teljesítéséhez és konkrét jogai gyakorlásához szükséges.
• Az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges (Art. 9(2)(f) GDPR):
Ha és amennyiben a Kia Sweden a vonatkozó személyes adatok különleges kategóriáit egy vizsgálat eredményével kapcsolatos intézkedések megtétele céljából osztja meg, a GDPR értelmében a vonatkozó személyes adatok Kia Sweden általi megosztásának jogalapja az, hogy ez szükséges a jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez.
• Az adatkezelés annak kivizsgálásához szükséges, hogy a Kia Europe csoporton belül vezető beosztásban lévő vagy kulcspozícióban lévő személy érintett-e súlyos szabálytalanságokban, vagy jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez (a GDPR svéd kiegészítő rendelet (2018:219) 5. szakaszának (2) bekezdése) (Sv. Förordning med kompletterande bestämmelser till EU
dataskyddsförordning) és az Integritetsskyddsmyndigheten's Regulation DIFS 2018:2 (Sv. Föreskrifter om behandling av personuppgifter som rör lagöverträdelser) 2(4) szakasza:
Ha és amennyiben a Kia Sweden a Kia Europe csoporton belül vezető pozíciót betöltő vagy kulcspozícióban lévő személy (feltételezett) büntetőítéletére és bűncselekményére vonatkozó releváns személyes adatokat kezel, a Kia Sweden általi adatkezelés jogalapja az, hogy az adatkezelés szükséges annak kivizsgálásához, hogy az adott személy érintett-e súlyos szabálytalanságokban. Ha és amennyiben a Kia Sweden megosztja a Kia Europe csoporton belül vezető pozíciót betöltő vagy kulcspozícióban lévő személy (feltételezett) büntetőítéletére és bűncselekményére vonatkozó releváns személyes adatokat egy kivizsgálás eredményét célzó intézkedések megtétele céljából, a Kia Sweden által a vonatkozó személyes adatok megosztásának jogalapja az, hogy az szükséges a jogi igények előterjesztéséhez, gyakorlásához vagy védelméhez.
Verzió: 2023. december 15.