Политика обработки персональных данных примеры. Актуальные требования к политике обработки персональных данных и образец заполнения документа

ПОЛИТИКА

в отношении обработки персональных данных
1. Общие положения
1.1. Настоящая Политика в отношении обработки персональных данных (далее – «Политика»)
подготовлена в соответствии с п. 2 ч.1 ст. 18.1 Федерального закона Российской Федерации «О
персональных данных» №152-ФЗ от 27 июля 2006 года (далее – «Закон») и определяет позицию
физического лица (Никитенко Дмитрий Владимирович, адрес регистрации: г Новосибирск Ольги
Жилиной 136а) и/или его аффилированных лиц, (далее – «Компания») в области обработки и
защиты персональных данных (далее – «Данные»), соблюдения прав и свобод каждого человека и,
в особенности, права на неприкосновенность частной жизни, личную и семейную тайну.
2. Область применения
2.1. Настоящая Политика распространяется на Данные, полученные как до, так и после ввода в
действие настоящей Политики.
2.2. Понимая важность и ценность Данных, а также заботясь о соблюдении конституционных прав
граждан Российской Федерации и граждан других государств, Компания обеспечивает надежную
защиту Данных.
3. Определения
3.1. Под Данными понимается любая информация, относящаяся к прямо или косвенно
определенному или определяемому физическому лицу (гражданину), т.е. к такой информации, в
частности, относятся: фамилия, имя, электронная почта, фотография, ссылка на персональный сайт
или соцсети
3.2. Под обработкой Данных понимается любое действие (операция) или совокупность действий
(операций) с Данными, совершаемых с использованием средств автоматизации и/или без
использования таких средств. К таким действиям (операциям) относятся: сбор, запись,
систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение,
использование, передача (распространение, предоставление, доступ), обезличивание,
3.3. Под безопасностью Данных понимается защищенность Данных от неправомерного и/или
несанкционированного доступа к ним, уничтожения, изменения, блокирования, копирования,
предоставления, распространения Данных, а также от иных неправомерных действий в отношении
Данных.
4. Правовые основания и цели обработки Данных
4.1. Обработка и обеспечение безопасности Данных в Компании осуществляется в соответствии с
требованиями Конституции Российской Федерации, Закона, Трудового кодекса Российской
Федерации, подзаконных актов, других определяющих случаи и особенности обработки Данных
федеральных законов Российской Федерации, руководящих и методических документов ФСТЭК
России и ФСБ России.
4.2.Субъектами Данных, обрабатываемых Компанией, являются:
4.3. Компания осуществляет обработку Данных субъектов в следующих целях:
1

осуществления возложенных на Компанию законодательством Российской Федерации
функций, полномочий и обязанностей в соответствии с федеральными законами, в том числе,
но не ограничиваясь: Гражданским кодексом Российской Федерации, Налоговым кодексом
Российской Федерации, Трудовым кодексом Российской Федерации, Семейным кодексом
Российской Федерации, Федеральным законом от 01.04.1996 г. № 27-ФЗ «Об индивидуальном
(персонифицированном) учете в системе обязательного пенсионного страхования»,
Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных», Федеральным
законом от 28.03.1998 г. № 53-ФЗ «О воинской обязанности и военной службе», Федеральным
законом от 26.02.1997 г. № 31-ФЗ «О мобилизационной подготовке и мобилизации в
Российской Федерации», Федеральным законом от 8.02.1998 г. №14-ФЗ «Об обществах с
ограниченной ответственностью», Федеральным законом от 07.02.1992 №2300-1 «О защите
прав потребителей», Федеральным законом от 21.11.1996 г. № 129-ФЗ «О бухгалтерском
учете», Федеральным законом от 29.11.2010 г. № 326-ФЗ «Об обязательном медицинском
страховании в Российской Федерации»,
5.Принципы и условия обработки Данных
5.1. При обработке Данных Компания придерживается следующих принципов: обработка Данных
осуществляется на законной и справедливой основе; Данные не раскрываются третьим лицам и не
распространяются без согласия субъекта Данных, за исключением случаев, требующих раскрытия
Данных по запросу уполномоченных государственных органов, судопроизводства; определение
конкретных законных целей до начала обработки (в т.ч. сбора) Данных; ведется сбор только тех
Данных, которые являются необходимыми и достаточными для заявленной цели обработки;
объединение баз данных, содержащих Данные, обработка которых осуществляется в целях,
несовместимых между собой не допускается; обработка Данных ограничивается достижением
конкретных, заранее определенных и законных целей; обрабатываемые Данные подлежат
уничтожению или обезличиванию по достижению целей обработки или в случае утраты
необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
5.2. Компания может включать Данные субъектов в общедоступные источники Данных, при этом
Компания берет письменное согласие субъекта на обработку его Данных, либо путем выражения
согласия через форму сайта (чекбокс), нажатием которого субъект персональных данных
выражает свое согласие.
5.3. Компания не осуществляет обработку Данных, касающихся расовой, национальной
принадлежности, политических взглядов, религиозных, философских и иных убеждений, интимной
жизни, членства в общественных объединениях, в том числе в профессиональных союзах.
5.4. Биометрические Данные (сведения, которые характеризуют физиологические и биологические
особенности человека, на основании которых можно установить его личность и которые
используются оператором для установления личности субъекта Данные) в Компании не
обрабатываются.
5.5. Компания осуществляет трансграничную передачу данных. Компания подтверждает, что
иностранным государством, на территорию которого осуществляется передача персональных
данных, обеспечивается адекватная защита прав субъектов персональных данных в соответствии с
уровнем безопасности, определенным Конвенцией Совета Европы о защите физических лиц при
автоматизированной обработке персональных данных.
5.6. В случаях, установленных законодательством Российской Федерации, Компания вправе
осуществлять передачу Данных третьим лицам (федеральной налоговой службе, государственному
пенсионному фонду и иным государственным органам) в случаях, предусмотренных
законодательством Российской Федерации.

5.7. Компания вправе поручить обработку Данных субъектов Данных третьим лицам с согласия
субъекта Данных, на основании заключаемого с этими лицами договора, в том числе при согласии с
пользовательским соглашением и политики обработки персональных данных размещенных на
сайте.
5.8. Лица, осуществляющие обработку Данных на основании заключаемого с Компанией договора
(поручения оператора), обязуются соблюдать принципы и правила обработки и защиты Данных,
предусмотренные Законом. Для каждого третьего лица в договоре определяются перечень
действий (операций) с Данными, которые будут совершаться третьим лицом, осуществляющим
обработку Данных, цели обработки, устанавливается обязанность такого лица соблюдать
конфиденциальность и обеспечивать безопасность Данных при их обработке, указываются
требования к защите обрабатываемых Данных в соответствии с Законом.
5.9. В целях исполнения требований действующего законодательства Российской Федерации и
своих договорных обязательств обработка Данных в Компании осуществляется как с
использованием, так и без использования средств автоматизации. Совокупность операций
обработки включает сбор, запись, систематизацию, накопление, хранение, уточнение (обновление,
изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание,
блокирование, удаление, уничтожение Данных.
5.10. В Компании запрещается принятие на основании исключительно автоматизированной
обработки Данных решений, порождающих юридические последствия в отношении субъекта
Данных или иным образом затрагивающих его права и законные интересы, за исключением
случаев, предусмотренных законодательством Российской Федерации.
6. Права и обязанности субъектов Данных, а также Компании в части обработки Данных
6.1. Субъект, Данные которого обрабатываются Компанией, имеет право:
— получать от Компании:
подтверждение факта обработки Данных и сведения о наличии Данных, относящихся к
соответствующему субъекту Данных;
сведения о правовых основаниях и целях обработки Данных;
сведения о применяемых Компанией способах обработки Данных;
сведения о наименовании и местонахождении Компании;
сведения о лицах (за исключением работников Компании), которые имеют доступ к Данным
или которым могут быть раскрыты Данные на основании договора с Компанией или на
основании федерального закона;
перечень обрабатываемых Данных, относящихся к субъекту Данных, и информацию об
источнике их получения, если иной порядок предоставления таких Данных не предусмотрен
федеральным законом;
сведения о сроках обработки Данных, в том числе о сроках их хранения;
сведения о порядке осуществления субъектом Данных прав, предусмотренных Законом;
наименование (Ф.И.О.) и адрес лица, осуществляющего обработку Данных по поручению
Компании;
иные сведения, предусмотренные Законом или другими нормативно-правовыми актами
Российской Федерации;
— требовать от Компании:
уточнения своих Данных, их блокирования или уничтожения в случае, если Данные
3

являются неполными, устаревшими, неточными, незаконно полученными или не являются
необходимыми для заявленной цели обработки;
отозвать свое согласие на обработку Данных в любой момент; требовать устранения
неправомерных действий Компании в отношении его Данных;
обжаловать действия или бездействие Компании в Федеральную службу по надзору в
сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) или в
судебном порядке в случае, если субъект Данных считает, что Компания осуществляет
обработку его Данных с нарушением требований Закона или иным образом нарушает его
права и свободы;
— на защиту своих прав и законных интересов, в том числе на возмещения убытков и/или
компенсацию морального вреда в судебном порядке.
6.2. Компания в процессе обработки Данных обязана:
предоставлять субъекту Данных по его запросу информацию, касающуюся обработки его
ПДн, либо на законных основаниях предоставить отказ в течение тридцати дней с даты
получения запроса субъекта Данных или его представителя;
разъяснить субъекту Данных юридические последствия отказа предоставить Данные, если
предоставление Данных является обязательным в соответствии с федеральным законом;
до начала обработки Данных (если Данные получены не от субъекта Данных) предоставить
субъекту Данных следующую информацию, за исключением случаев, предусмотренных
частью 4 статьи 18 Закона:
1) наименование либо фамилия, имя, отчество и адрес Компании или ее представителя;
2) цель обработки Данных и ее правовое основание;
3) предполагаемые пользователи Данных;
4) установленные Законом права субъектов Данных;
5) источник получения Данных.
принимать необходимые правовые, организационные и технические меры или обеспечивать
их принятие для защиты Данных от неправомерного или случайного доступа к ним,
уничтожения, изменения, блокирования, копирования, предоставления, распространения
Данных, а также от иных неправомерных действий в отношении Данных;
опубликовать в сети Интернет и обеспечить неограниченный доступ с использованием сети
Интернет к документу, определяющему его политику в отношении обработки Данных, к
сведениям о реализуемых требованиях к защите Данных;
предоставить субъектам Данных и/или их представителям безвозмездно возможность
ознакомления с Данными при обращении с соответствующим запросом в течение 30 дней с
даты получения подобного запроса;
осуществить блокирование неправомерно обрабатываемых Данных, относящихся к
субъекту Данных, или обеспечить их блокирование (если обработка Данных осуществляется
другим лицом, действующим по поручению Компании) с момента обращения или получения
запроса на период проверки, в случае выявления неправомерной обработки Данных при
обращении субъекта Данных или его представителя либо по запросу субъекту Данных или
его представителя либо уполномоченного органа по защите прав субъектов персональных
данных;
уточнить Данные либо обеспечить их уточнение (если обработка Данных осуществляется
другим лицом, действующим по поручению Компании) в течение 7 рабочих дней со дня
представления сведений и снять блокирование Данных, в случае подтверждения факта
неточности Данных на основании сведений, представленных субъектом Данных или его
представителем;
прекратить неправомерную обработку Данных или обеспечить прекращение
4

неправомерной обработки Данных лицом, действующим по поручению Компании, в случае
выявления неправомерной обработки Данных, осуществляемой Компанией или лицом,
действующим на основании договора с Компанией, в срок, не превышающий 3 рабочих дней с
даты этого выявления;
прекратить обработку Данных или обеспечить ее прекращение (если обработка Данных
осуществляется другим лицом, действующим по договору с Компанией) и уничтожить
Данные или обеспечить их уничтожение (если обработка Данных осуществляется другим
лицом, действующим по договору с Компанией) по достижения цели обработки Данных, если
иное не предусмотрено договором, стороной которого, выгодоприобретателем или
поручителем по которому является субъект Данных, в случае достижения цели обработки
Данных;
прекратить обработку Данных или обеспечить ее прекращение и уничтожить Данные или
обеспечить их уничтожение в случае отзыва субъектом Данных согласия на обработку
Данных, если Компания не вправе осуществлять обработку Данных без согласия субъекта
Данных;
вести журнал учета обращений субъектов ПДн, в котором должны фиксироваться запросы
субъектов Данных на получение Данных, а также факты предоставления Данных по этим
запросам.
7. Требования к защите Данных
7.1. Компания при обработке Данных принимает необходимые правовые, организационные и
технические меры для защиты Данных от неправомерного и/или несанкционированного доступа к
ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения
Данных, а также от иных неправомерных действий в отношении Данных.
7.2. К таким мерам в соответствии с Законом, в частности, относятся:
назначение лица, ответственного за организацию обработки Данных, и лица,
ответственного за обеспечение безопасности Данных;
разработка и утверждение локальных актов по вопросам обработки и защиты Данных;
применение правовых, организационных и технических мер по обеспечению безопасности
Данных:
· определение угроз безопасности Данных при их обработке в информационных системах
персональных данных;
· применение организационных и технических мер по обеспечению безопасности Данных
при их обработке в информационных системах персональных данных, необходимых для
выполнения требований к защите Данных, исполнение которых обеспечивает установленные
Правительством Российской Федерации уровни защищенности Данных;
· применение прошедших в установленном порядке процедуру оценки соответствия
средств защиты информации;
· оценка эффективности принимаемых мер по обеспечению безопасности Данных до ввода
в эксплуатацию информационной системы персональных данных;
· учет машинных носителей Данных, если хранение Данных осуществляется на машинных
носителях;
· обнаружение фактов несанкционированного доступа к Данным и принятие мер по
недопущению подобных инцидентов в дальнейшем;
· восстановление Данных, модифицированных или уничтоженных вследствие
несанкционированного доступа к ним;
· установление правил доступа к Данным, обрабатываемым в информационной системе
персональных данных, а также обеспечение регистрации и учета всех действий,
совершаемых с Данными в информационной системе персональных данных.
5

контроль за принимаемыми мерами по обеспечению безопасности Данных и уровнем
защищенности информационных систем персональных данных;
оценка вреда, который может быть причинен субъектам Данных в случае нарушения
требований Закона, соотношение указанного вреда и принимаемых Компанией мер,
направленных на обеспечение выполнения обязанностей, предусмотренных Законом;
соблюдение условий, исключающих несанкционированный доступ к материальным
носителям Данных и обеспечивающих сохранность Данных;
ознакомление работников Компании, непосредственно осуществляющих обработку Данных,
с положениями законодательства Российской Федерации о Данных, в том числе с
требованиями к защите Данных, локальными актами по вопросам обработки и защиты
Данных, и обучение работников Компании.
8. Сроки обработки (хранения) Данных
8.1. Сроки обработки (хранения) Данных определяются исходя из целей обработки Данных, в
соответствии со сроком действия договора с субъектом Данных, требованиями федеральных
законов, требованиями операторов Данных, по поручению которых Компания осуществляет
обработку Данных, основными правилами работы архивов организаций, сроками исковой давности.
8.2. Данные, срок обработки (хранения) которых истек, должны быть уничтожены, если иное не
предусмотрено федеральным законом. Хранение Данных после прекращения их обработки
допускается только после их обезличивания.
9. Порядок получения разъяснений по вопросам обработки Данных
9.1. Лица, чьи Данные обрабатываются Компанией, могут получить разъяснения по вопросам
обработки своих Данных, обратившись лично в Компанию или направив соответствующий
письменный запрос по адресу местонахождения Компании: г Новосибирск Ольги Жилиной 136а.
9.2. В случае направления официального запроса в Компанию в тексте запроса необходимо
указать:
фамилию, имя, отчество субъекта Данных или его представителя;
номер основного документа, удостоверяющего личность субъекта Данных или его
представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
сведения, подтверждающие наличие у субъекта Данных отношений с Компанией;
информацию для обратной связи с целью направления Компанией ответа на запрос;
подпись субъекта Данных (или его представителя). Если запрос отправляется в
электронном виде, то он должен быть оформлен в виде электронного документа и подписан
электронной подписью в соответствии с законодательством Российской Федерации.
10. Особенности обработки и защиты Данных, собираемых Компанией с использованием
сети Интернет
10.1. Компания обрабатывает Данные, поступающие от пользователей Cайта с ресурса:
http://сайт (далее совместно – Cайт), а также поступающие на адрес электронной почты
Компании: [email protected].
10.2. Сбор Данных
Существуют два основных способа, с помощью которых Компания получает Данные с помощью
сети Интернет:

10.2.1. Предоставление Данных
Предоставление Данных (самостоятельный ввод данных):
фамилия
имя
электронная почта
фотография
ссылка на персональный сайт или соцсети
10.2.2. Субъектами Данных путем поступления на адрес электронной почты Компании:
[email protected].
10.3. Автоматически собираемая информация
Компания может собирать и обрабатывать сведения, не являющимися персональными данными:
информацию об интересах пользователей на Сайте на основе введенных поисковых
запросов пользователей Сайта о реализуемых и предлагаемых к продаже товаров Компанией
с целью предоставления актуальной информации клиентам Компании при использовании
Сайта, а также обобщения и анализа информации, о том какие разделы Сайта и товары
пользуются наибольшим спросом у клиентов Компании;
обработка и хранение поисковых запросов пользователей Сайта с целью обобщения и
создания клиентской статистики об использовании разделов Сайта.
Компания автоматически получает некоторые виды информации, получаемой в процессе
взаимодействия пользователей с Cайтом, переписки по электронной почте и т. п. Речь идет о
технологиях и сервисах, таких как веб-протоколы, куки, веб-отметки, а также приложения и
инструменты указанной третьей стороны.
При этом веб-отметки, куки и другие мониторинговые технологии не дают возможность
автоматически получать Данные. Если пользователь Сайта по своему усмотрению предоставляет
свои Данные, например, при заполнении формы обратной связи или при отправке электронного
письма, то только тогда запускаются процессы автоматического сбора подробной информации для
удобства пользования веб- сайтами и/или для совершенствования взаимодействия с
пользователями.
10.4. Использование Данных
Компания вправе пользоваться предоставленными Данными в соответствии с заявленными целями
их сбора при наличии согласия субъекта Данных, если такое согласие требуется в соответствии с
требованиями законодательства Российской Федерации в области Данных.
Полученные Данные в обобщенном и обезличенном виде могут использоваться для лучшего
понимания потребностей покупателей товаров и услуг, реализуемых Компанией и улучшения
качества обслуживания.
10.5. Передача Данных
Компания может поручать обработку Данных третьим лицам исключительно с согласия субъекта
Данных. Также Данные могут передаваться третьим лицам в следующих случаях:
а) B качестве ответа на правомерные запросы уполномоченных государственных органов, в
соответствии с законами, решениями суда и пр.
7

б) Данные не могут передаваться третьим лицам для маркетинговых, коммерческих и иных
аналогичных целей, за исключением случаев получения предварительного согласия субъекта
Данных.
10.6. Сайт содержит ссылки на иные веб-ресурсы, где может находиться полезная и интересная
для пользователей Сайта информация. При этом действие настоящей Политики не
распространяется на такие иные сайты. Пользователям, переходящим по ссылкам на другие сайты,
рекомендуется ознакомиться с политиками об обработке Данных, размещенными на таких сайтах.
10.7. Пользователь Сайта может в любое время отозвать свое согласие на обработку Данных,
направив сообщение на адрес электронной почты Компании: [email protected], либо направив
письменное уведомление по адресу Компании: г Новосибирск Ольги Жилиной 136а. После
получения такого сообщения обработка Данных пользователя будет прекращена, а его Данные
будут удалены, за исключением случаев, когда обработка может быть продолжена в соответствии
с законодательством. Заключительные положения Настоящая Политика является локальным
нормативным актом Компании. Настоящая Политика является общедоступной. Общедоступность
настоящей Политики обеспечивается публикацией на Сайте Компании. Настоящая Политика может
быть пересмотрена в любом из следующих случаев: при изменении законодательства Российской
Федерации в области обработки и защиты персональных данных; в случаях получения
предписаний от компетентных государственных органов на устранение несоответствий,
затрагивающих область действия Политики; по решению руководства Компании; при изменении
целей и сроков обработки Данных; при изменении организационной структуры, структуры
информационных и/или телекоммуникационных систем (или введении новых); при применении
новых технологий обработки и защиты Данных (в т. ч. передачи, хранения); при появлении
необходимости в изменении процесса обработки Данных, связанной с деятельностью Компании. В
случае неисполнения положений настоящей Политики Компания и ее работники несут
ответственность в соответствии с действующим законодательством Российской Федерации.
Контроль исполнения требований настоящей Политики осуществляется лицами, ответственными за
организацию обработки Данных Компании, а также за безопасность персональных данных.

Настоящее Положение «О политике в отношении обработки и защиты персональных данных» (далее - Положение) является документом, действующим в отношении всех персональных данных, которые Оператор может получить от физических лиц, посещающих сайт: (далее - Пользователи), пользующихся сервисами, информацией, услугами и программами, расположенными на доменном имени: (далее - Сайт).

Положение определяет порядок сбора, обработки, хранения персональных данных Пользователей, а также сведения о реализуемых требованиях к защите персональных данных.

Положение разработано в соответствии с нормами:

  • Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных»;
  • Федерального закона от 27.07.2006 N 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • Постановления Правительства РФ от 01.11.2012 N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • Приказа ФСТЭК России от 18.02.2013 N 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

Обработка персональных данных осуществляется Оператором на основе таких принципов как:

  • законности и справедливости;
  • добросовестности;
  • в соответствии с выбранными и заранее определенными и законными целями;
  • обработке подлежат только персональные данные, которые отвечают целям их обработки;
  • объем, характер и способы обработки персональных данных соответствуют целям их обработки;
  • при обработке персональных данных обеспечивается точность, достаточность, а также актуальность в необходимых случаях по отношению к цели обработки персональных данных, в случае уточнения персональных данных или их удалении принимаются необходимые меры;
  • хранение персональных данных в форме, позволяющей определить Пользователя, не дольше, чем этого требуют цели их обработки;
  • уничтожения по достижению целей обработки персональных данных или в случае утраты в их достижении.

Настоящее Положение регулирует любой вид обработки персональных данных, в том числе информации личного характера, по которой можно установить личность, а также распространяется на обработку персональных данных, собранных любыми средствами, в том числе через Интернет, от лиц, находящихся в любой точке мира.

2. Цели сбора персональных данных

Оператор осуществляет обработку персональных данных в следующих целях:

  • персональные данные иных Пользователей, в том числе посещающих сайт Оператора: ;
  • выполнения обязательств Оператора перед Пользователями в отношении использования Сайта;
  • проведение аудита, анализ данных и различных исследований в целях улучшения продуктов и услуг Оператора, а также в целях улучшения взаимодействия Оператора с Пользователями;
  • Оператор может использовать персональные данные для отправки сообщений, содержащих информацию об изменениях положений, условий и политик Оператора. Так как данная информация необходима для взаимоотношений с Оператором, Пользователь не может отказаться от получения таких сообщений.

3. Сбор персональных данных

С согласия субъекта персональных данных, Оператор осуществляет обработку персональных данных.

Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Оператор может запросить персональные данные в любой момент, когда Пользователь связывается с Оператором.

Какие персональные данные собирает Оператор:

  • фамилия, имя, отчество;
  • адрес электронной почты;

Персональные данные также могут включать в себя дополнительные данные, предоставляемые Пользователем, в зависимости от цели выполнения Оператором обязательств перед Пользователем. Если по решению Оператора указанных данных будет достаточно для идентификации Пользователя и исключит злоупотребления и нарушения прав третьих лиц.

4. Хранение и использование персональных данных

Персональные данные Пользователей, посещающих сайт Оператора хранятся на электронных носителях и обрабатываются с использованием автоматизированных систем, за исключением случаев, когда неавтоматизированная обработка персональных данных необходима в связи с исполнением требований законодательства. Оператор проводит технические мероприятия, направленные на предотвращение несанкционированного доступа к персональным данным и (или) передачи их лицам, не имеющим права доступа к такой информации; защитные инструменты настроены на своевременное обнаружение фактов несанкционированного доступа к персональным данным.

Оператор производит резервное копирование данных, с тем, чтобы иметь возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним; осуществляет постоянный контроль за обеспечением уровня защищенности персональных данных.

Период обработки и хранения персональных данных определяется в соответствии с Законом «О персональных данных».

Обработка персональных данных начинается с момента поступления персональных данных в информационную систему персональных данных.

Прекращение обработки персональных данных или их блокировка осуществляется в случае, если были выявлены неправомерные действия с персональными данными, либо, в случае невозможности устранения, уничтожить персональные данные. При этом Оператор уведомляет Пользователя, либо его законного представителя, либо орган, направивший запрос, об устранении нарушений, либо об уничтожении персональных данных.

В случае отзыва Пользователем согласия на обработку персональных данных, Оператор прекращает их обработку, в случае, если сохранение данных не требуются для целей обработки персональных данных, уничтожает персональные данные в срок, не превышающий 3 (трех) рабочих дней.

5. Порядок уничтожение персональных данных

За уничтожение персональных данных отвечает лицо, назначенное соответствующим приказом Оператора.

В случае наступления любого из событий, повлекших за собой необходимость уничтожения персональных данных, ответственное лицо обязано:

  • принять необходимые меры по уничтожению персональных данных в течение трех рабочих дней;
  • уведомить Пользователя, либо его законного представителя, либо орган, в случае необходимости об уничтожении персональных данных.

Персональные данные Пользователей уничтожаются также при:

  • при отзыве Пользователя согласия на обработку персональных данных;
  • при удалении Оператором информации, размещаемой Пользователем, в случае, если это установлено гражданско-правовым договором.

6. Передача персональных данных

Персональные данные Пользователей не передаются каким-либо третьим лицам, за исключением случаев, прямо предусмотренных настоящими Правилами.

Пользователь соглашается с тем, что Оператор вправе передавать персональные данные третьим лицам, а именно, разработчику сайта, осуществляющему продвижение сайта, курьерским службам, организациями почтовой связи, операторам электросвязи и т. д., исключительно для целей, указанных в разделе «2. Цели сбора персональных данных» настоящего Положения.

Персональные данные Пользователя могут быть переданы по запросам уполномоченных органов только по основаниям и в порядке, установленным законодательством Российской Федерации, а также в судебном порядке.

7. Отзыв согласия на обработку персональных данных

Согласие на обработку персональных данных может быть отозвано Пользователем в любое время путем направления на адрес электронной почты info@сайт письменного заявления.

В случае отзыва Пользователем согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия Пользователя при наличии оснований, установленных действующим законодательством РФ.

В случае отзыва Пользователем согласия на обработку его персональных данных, оператор обязан прекратить их обработку. В случае, если сохранение персональных данных более не требуется для целей их обработки, уничтожить персональные данные в срок, не превышающий 3 (трех) рабочих дней с даты поступления указанного заявления.

8. Обязательства сторон

Пользователь обязан:

  • предоставить информацию о персональных данных, необходимую для пользования Сайтом;
  • в случае изменения данной информации обновить или дополнить предоставленную информацию о персональных данных.

Оператор обязан:

  • полученные персональные данные использовать исключительно для целей, указанных в разделе 2 настоящего Положения;
  • обеспечить хранение, использование, передачу персональных данных. в случаях установленных законодательством РФ;
  • принимать меры по защите персональных данных;
  • блокировать и уничтожать персональные данные с момента обращения Пользователя, в сроки, установленные настоящим Положением.

9. Ответственность сторон и порядок разрешения споров

Оператор, не исполнивший свои обязательства, несет ответственность в соответствии с действующим законодательством РФ.

До обращения в суд с иском по спорам, возникающим из отношений между Оператором и Пользователем, сторона права которой по ее мнению нарушены обязана направить претензию в письменной форме по почте.

Сторона, получившая претензию в течение 10 (десяти) рабочих дней с момента получения претензии обязана направить ответ с результатами рассмотрения претензии.

При недостижении соглашения спор будет передан на рассмотрение в суд в соответствии с действующим законодательством РФ.

10. Идентификационные файлы (cookies)

Оператор может использовать идентификационные файлы cookies и иные технологии. Информация, собираемая файлами cookies и иными технологиями рассматривается Оператором как информация, не являющаяся персональной.

Пользователь может отключить cookies в настройках используемого веб-браузера или мобильного устройства. При этом, в случае отключения cookies некоторые функции веб-сайта могут стать недоступными.

Как и в случае большинства веб-сайтов, Оператор собирает некоторую информацию автоматически и хранит её в файлах статистики. Такая информация включает в себя адрес Интернет-протокола (IP-адрес), тип и язык браузера, информацию о поставщике Интернет-услуг, страницы отсылки и выхода, сведения об операционной системе, отметку даты и времени, а также сведения о посещениях. Данная информация не используется дл установления личности Пользователя, а используется для анализа, администрирования сайта, изучения поведения Пользователей на сайте.

В некоторых сообщениях электронной почты оператор может использовать интерактивные ссылки на информацию, размещённую на сайте Оператора. Когда Пользователь проходит по таким ссылкам, прежде чем он попадает на страницу назначения на сайте Оператора, его запросы проходят отдельную регистрацию. Оператор отслеживает такие «проходные» данные, для того чтобы помочь определить интерес к отдельным темам и измерить их эффективность и необходимость.

В том случае, если Пользователь предпочитает, чтобы его обращения не отслеживались подобным образом, Пользователь не должен проходить по текстовым или графическим ссылкам в сообщениях электронной почты, либо направить уведомление по средством обратной связи с указанием отказа от рассылки сообщений по электронной почте.

11. Защита персональных данных

Оператор предпринимает все необходимые организационные и технические меры по обеспечению защиты персональных данных.

В том числе правовые:

  • назначены ответственные лица за организацию обработки, хранения, уничтожения и обеспечения безопасности персональных данных;
  • ответственность за невыполнение требований норм, регулирующих обработку и защиту персональных данных определяется в соответствии с законодательством Российской Федерации;
  • обеспечено хранение персональных данных, обработка которых осуществляется в соответствии с целями, указанными в разделе 2 настоящего Положения;

Помимо вышеуказанных мер, осуществляются меры технического характера:

  • предотвращение несанкционированного доступа к системам, в которых хранятся персональные данные;
  • резервирование и восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
  • иные меры безопасности.

12. Конфиденциальность

Оператор, получивший доступ к персональным данным, обязан не раскрывать третьим лицам и не распространять персональные данные без согласия Пользователя, за исключением случаев, прямо предусмотренных законодательством о защите персональных данных.

13. Заключительные положения

Настоящее Положение подлежит изменению, дополнению в случае изменений законодательных актов и специальных нормативных документов по обработке и защите персональных данных.

Положение является внутренним документом Оператора и подлежит размещению на сайте: .

Контроль за исполнением требований настоящего Положения осуществляется ответственным за обеспечение безопасности персональных данных.

Во всем остальном, что не отражено напрямую в настоящем Положении оператор руководствуется нормами и положениями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

Посетитель сайта Оператора, предоставляющий свои персональные данные и информацию, тем самым соглашается с условиями настоящего Положения.

Оператор оставляет за собой право вносить любые изменения в Положение в любое время по своему усмотрению с целью приведения его в соответствие действующему законодательству, при этом обновленная версия Положения размещается на сайте с соответствующим уведомлением.

Действие настоящего Положения не распространяется на действия других интернет-ресурсов.

УТВЕРЖДЕНА

приказом от 26.06.2017 № 27/1

ПОЛИТИКА

в отношении обработки персональных данных
ООО «Консалтинговая компания «Консенсус»

1. Общие положения

1.1.Настоящая Политика в отношении обработки персональных данных (далее - «Политика» ) подготовлена в соответствии с п. 2 ч.1 ст. 18.1 Федерального закона Российской Федерации «О персональных данных» №152-ФЗ от 27 июля 2006 года (далее - «Закон» ) и определяет позицию ООО «Консалтинговая компания «Консенсус» (далее - «Компания» ) в области обработки и защиты персональных данных (далее - «Данные» ), соблюдения прав и свобод каждого человека и, в особенности, права на неприкосновенность частной жизни, личную и семейную тайну.

2. Область применения

2.1. Настоящая Политика распространяется на Данные, полученные как до, так и после ввода в действие настоящей Политики.

2.2.Понимая важность и ценность Данных, а также заботясь о соблюдении конституционных прав граждан Российской Федерации и граждан других государств, Компания обеспечивает надежную защиту Данных.

3. Определения

3.1. Под Данными понимается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (гражданину), т.е. к такой информации, в частности, относятся: ФИО, год, месяц, дата и место рождения, адрес, сведения о семейном, социальном, имущественном положении, сведения об образовании, профессии, доходах, номер телефона, адрес электронной почты для связи, паспортные данные, ИНН, СНИЛС при заполнение анкеты, включая информацию, содержащуюся в анкете клиента, а также другая информация.

3.2. Под обработкой Данных понимается любое действие (операция) или совокупность действий (операций) с Данными, совершаемых с использованием средств автоматизации и/или без использования таких средств. К таким действиям (операциям) относятся: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение Данных.

3.3. Под безопасностью Данных понимается защищенность Данных от неправомерного и/или несанкционированного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения Данных, а также от иных неправомерных действий в отношении Данных.

4. Правовые основания и цели обработки Данных

4.1. Обработка и обеспечение безопасности Данных в Компании осуществляется в соответствии с требованиями Конституции Российской Федерации, Закона, Трудового кодекса Российской Федерации, подзаконных актов, других определяющих случаи и особенности обработки Данных федеральных законов Российской Федерации, руководящих и методических документов ФСТЭК России и ФСБ России.

4.2. Субъектами Данных, обрабатываемых Компанией, являются:

Работники Компании, родственники работников Компании, в пределах, определяемых законодательством Российской Федерации, если сведения о них предоставляются работником;

Лица, входящие в органы управления Компании и не являющимися работниками;

Физические лица, с которыми Компанией заключаются договоры гражданско-правового характера;

Представители юридических лиц - контрагентов Компании;

Клиенты - потребители, в т.ч. посетители сайта сайт, принадлежащего ООО «Консалтинговая rомпания «Консенсус» (далее - «Сайт») в том числе с целью оформления заказа на Сайте, получатели услуг;

Физические лица, Данные которых обрабатываются в интересах третьих лиц - операторов Данных на основании договора (поручения операторов Данных).

4.3. Компания осуществляет обработку Данных субъектов в следующих целях:

Осуществления возложенных на Компанию законодательством Российской Федерации функций, полномочий и обязанностей в соответствии с федеральными законами, в том числе, но не ограничиваясь: Гражданским кодексом Российской Федерации, Налоговым кодексом Российской Федерации, Трудовым кодексом Российской Федерации, Семейным кодексом Российской Федерации, Федеральным законом от 01.04.1996 г. № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования», Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных», Федеральным законом от 28.03.1998 г. № 53-ФЗ «О воинской обязанности и военной службе», Федеральным законом от 26.02.1997 г. № 31-ФЗ «О мобилизационной подготовке и мобилизации в Российской Федерации», Федеральным законом от 8.02.1998 г. №14-ФЗ «Об обществах с ограниченной ответственностью», Федеральным законом от 26.12.1995 г. №208-ФЗ «Об акционерных обществах», Федеральным законом от 12.01.1996 №7-ФЗ «О некоммерческих организациях», Федеральным законом от 07.02.1992 №2300-1 «О защите прав потребителей», Федеральным законом от 21.11.1996 г. № 129-ФЗ «О бухгалтерском учете», Федеральным законом от 08.08.2001 г. № 129-ФЗ «О государственной регистрации юридических лиц и индивидуальных предпринимателей», а также операторами Данных, уставом и локальными актами Компании.

Работников в целях соблюдения трудового, налогового и пенсионного законодательства Российской Федерации, а именно:

Содействия работникам в трудоустройстве, обучении и продвижении по службе;

Расчета и начисления заработной платы;

Организация деловых поездок (командировок) работников;

Оформления доверенностей (в том числе для представления интересов Компании перед третьими лицами);

Обеспечения личной безопасности работников;

Контроля количества и качества выполняемой работы;

Обеспечения сохранности имущества;

Соблюдения пропускного режима в помещениях Компании;

Учета рабочего времени;

Пользования различного вида льготами в соответствии с Трудовым кодексом Российской Федерации, Налоговым кодексом Российской Федерации, федеральными законами, а также Уставом и нормативными актами Компании;

Добровольного страхования жизни, здоровья и/или от несчастных случаев.

Контрагентов-физических лиц в целях:

Заключения и исполнения договора, одной из сторон которого является физическое лицо;

Рассмотрения возможностей дальнейшего сотрудничества. Представителей юридических лиц - контрагентов Компании в целях:

Ведения переговоров, заключение и исполнение договоров, по которым предоставляются Данные работников такого юридического лица для целей исполнения договора по различным направлениям хозяйственной деятельности Компании.

Физических лиц, Данные которых обрабатываются в интересах третьих лиц - операторов Данных на основании договора (поручения операторов Данных) в целях исполнения договоров - поручений операторов Данных.

Родственников работников Компании в целях:

Исполнения требований законодательства Российской Федерации;

Предоставления дополнительных льгот; участия в корпоративных мероприятиях.

Участников бонусных программ лояльности в целях:

Предоставления информации по товарам, проходящим акциям, состоянию лицевого счета;

Идентификация участника в программе лояльности; обеспечение процедуры учета накопления и использования бонусов;

Исполнения Компанией обязательств по программе лояльности.

Клиентов - потребителей в целях:

Предоставления информации по услугам, проходящим акциям и специальным предложениям;

Анализа качества предоставляемого Компанией сервиса и улучшению качества обслуживания клиентов Компании;

Информирования о статусе заявки на услугу;

Исполнения договора, в т.ч. договора купли-продажи, в.т.ч. заключенного дистанционным способом на Сайте, возмездного оказания услуг;

Предоставления юридических, консультационных, бухгалтерских и прочих услуг, а также учета оказанных услуг для осуществления взаиморасчетов.

5. Принципы и условия обработки Данных

5.1.При обработке Данных Компания придерживается следующих принципов:

Обработка Данных осуществляется на законной и справедливой основе;

Данные не раскрываются третьим лицам и не распространяются без согласия субъекта Данных, за исключением случаев, требующих раскрытия Данных по запросу уполномоченных государственных органов, судопроизводства;

Определение конкретных законных целей до начала обработки (в т.ч. сбора) Данных;

Ведется сбор только тех Данных, которые являются необходимыми и достаточными для заявленной цели обработки;

Объединение баз данных, содержащих Данные, обработка которых осуществляется в целях, несовместимых между собой не допускается;

Обработка Данных ограничивается достижением конкретных, заранее определенных и законных целей;

Обрабатываемые Данные подлежат уничтожению или обезличиванию по достижению целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

5.2. Компания может включать Данные субъектов в общедоступные источники Данных, при этом Компания берет письменное согласие субъекта на обработку его Данных.

5.3. Компания не осуществляет обработку Данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных, философских и иных убеждений, интимной жизни, членства в общественных объединениях, в том числе в профессиональных союзах.

5.4. Компания может осуществлять обработку данных о состоянии здоровья субъекта Данных в следующих случаях:

1) в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, законодательством Российской Федерации о пенсиях по государственному пенсионному обеспечению, о трудовых пенсиях;

2) для защиты жизни, здоровья или иных жизненно важных интересов работника либо для защиты жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта Данных невозможно;

3) для установления или осуществления прав работника или третьих лиц, а равно и в связи с осуществлением правосудия;

4) в соответствии с законодательством об обязательных видах страхования, со страховым законодательством.

5.5. Биометрические Данные (сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта Данные) в Компании не обрабатываются.

5.6. Компания не осуществляет трансграничную передачу Данных.

5.7. В случаях, установленных законодательством Российской Федерации, Компания вправе осуществлять передачу Данных третьим лицам (федеральной налоговой службе, государственному пенсионному фонду и иным государственным органам) в случаях, предусмотренных законодательством Российской Федерации.

5.8. Компания вправе поручить обработку Данных субъектов Данных третьим лицам с согласия субъекта Данных, на основании заключаемого с этими лицами договора.

5.9. Лица, осуществляющие обработку Данных на основании заключаемого с Компанией договора (поручения оператора), обязуются соблюдать принципы и правила обработки и защиты Данных, предусмотренные Законом. Для каждого третьего лица в договоре определяются перечень действий (операций) с Данными, которые будут совершаться третьим лицом, осуществляющим обработку Данных, цели обработки, устанавливается обязанность такого лица соблюдать конфиденциальность и обеспечивать безопасность Данных при их обработке, указываются требования к защите обрабатываемых Данных в соответствии с Законом.

5.10. В целях исполнения требований действующего законодательства Российской Федерации и своих договорных обязательств обработка Данных в Компании осуществляется как с использованием, так и без использования средств автоматизации. Совокупность операций обработки включает сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение Данных.

5.11. В Компании запрещается принятие на основании исключительно автоматизированной обработки Данных решений, порождающих юридические последствия в отношении субъекта Данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных законодательством Российской Федерации.

6. Права и обязанности субъектов Данных, а также Компании в части обработки Данных

6.1.Субъект, Данные которого обрабатываются Компанией, имеет право:

Получать от Компании:

1) подтверждение факта обработки Данных и сведения о наличии Данных, относящихся к соответствующему субъекту Данных;

2) сведения о правовых основаниях и целях обработки Данных;

3) сведения о применяемых Компанией способах обработки Данных;

4) сведения о наименовании и местонахождении Компании;

5) сведения о лицах (за исключением работников Компании), которые имеют доступ к Данным или которым могут быть раскрыты Данные на основании договора с Компанией или на основании федерального закона;

6) перечень обрабатываемых Данных, относящихся к субъекту Данных, и информацию об источнике их получения, если иной порядок предоставления таких Данных не предусмотрен федеральным законом;

7) сведения о сроках обработки Данных, в том числе о сроках их хранения;

8) сведения о порядке осуществления субъектом Данных прав, предусмотренных Законом;

9) наименование (Ф.И.О.) и адрес лица, осуществляющего обработку Данных по поручению Компании;

10) иные сведения, предусмотренные Законом или другими нормативно-правовыми актами Российской Федерации;

Требовать от Компании уточнения своих Данных, их блокирования или уничтожения в случае, если Данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;

Отозвать свое согласие на обработку Данных в любой момент;

Требовать устранения неправомерных действий Компании в отношении его Данных;

Обжаловать действия или бездействие Компании в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) или в судебном порядке в случае, если субъект Данных считает, что Компания осуществляет обработку его Данных с нарушением требований Закона или иным образом нарушает его права и свободы;

На защиту своих прав и законных интересов, в том числе на возмещения убытков и/или компенсацию морального вреда в судебном порядке.

6.2. Компания в процессе обработки Данных обязана:

Предоставлять субъекту Данных по его запросу информацию, касающуюся обработки его Персональных данных, либо на законных основаниях предоставить отказ в течение тридцати дней с даты получения запроса субъекта Данных или его представителя;

Разъяснить субъекту Данных юридические последствия отказа предоставить Данные, если предоставление Данных является обязательным в соответствии с федеральным законом;

До начала обработки Данных (если Данные получены не от субъекта Данных) предоставить субъекту Данных следующую информацию, за исключением случаев, предусмотренных частью 4 статьи 18 Закона:

1) наименование либо фамилия, имя, отчество и адрес Компании или ее представителя;

2) цель обработки Данных и ее правовое основание;

3) предполагаемые пользователи Данных;

4) установленные Законом права субъектов Данных;

5) источник получения Данных.

Принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты Данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения Данных, а также от иных неправомерных действий в отношении Данных;

Опубликовать в сети Интернет и обеспечить неограниченный доступ с использованием сети Интернет к документу, определяющему его политику в отношении обработки Данных, к сведениям о реализуемых требованиях к защите Данных;

Предоставить субъектам Данных и/или их представителям безвозмездно возможность ознакомления с Данными при обращении с соответствующим запросом в течение 30 дней с даты получения подобного запроса;

Осуществить блокирование неправомерно обрабатываемых Данных, относящихся к субъекту Данных, или обеспечить их блокирование (если обработка Данных осуществляется другим лицом, действующим по поручению Компании) с момента обращения или получения запроса на период проверки, в случае выявления неправомерной обработки Данных при обращении субъекта Данных или его представителя либо по запросу субъекту Данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных;

Уточнить Данные либо обеспечить их уточнение (если обработка Данных осуществляется другим лицом, действующим по поручению Компании) в течение 7 рабочих дней со дня представления сведений и снять блокирование Данных, в случае подтверждения факта неточности Данных на основании сведений, представленных субъектом Данных или его представителем;

Прекратить неправомерную обработку Данных или обеспечить прекращение неправомерной обработки Данных лицом, действующим по поручению Компании, в случае выявления неправомерной обработки Данных, осуществляемой Компанией или лицом, действующим на основании договора с Компанией, в срок, не превышающий 3 рабочих дней с даты этого выявления;

Прекратить обработку Данных или обеспечить ее прекращение (если обработка Данных осуществляется другим лицом, действующим по договору с Компанией) и уничтожить Данные или обеспечить их уничтожение (если обработка Данных осуществляется другим лицом, действующим по договору с Компанией) по достижения цели обработки Данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект Данных, в случае достижения цели обработки Данных;

Прекратить обработку Данных или обеспечить ее прекращение и уничтожить Данные или обеспечить их уничтожение в случае отзыва субъектом Данных согласия на обработку Данных, если Компания не вправе осуществлять обработку Данных без согласия субъекта Данных;

Вести журнал учета обращений субъектов Персональных Данных, в котором должны фиксироваться запросы субъектов Данных на получение Данных, а также факты предоставления Данных по этим запросам.

7. Требования к защите Данных

7.1. Компания при обработке Данных принимает необходимые правовые, организационные и технические меры для защиты Данных от неправомерного и/или несанкционированного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения Данных, а также от иных неправомерных действий в отношении Данных.

7.2. К таким мерам в соответствии с Законом, в частности, относятся:

Назначение лица, ответственного за организацию обработки Данных, и лица, ответственного за обеспечение безопасности Данных;

Разработка и утверждение локальных актов по вопросам обработки и защиты Данных;

Применение правовых, организационных и технических мер по обеспечению безопасности Данных:

1) определение угроз безопасности Данных при их обработке в информационных системах персональных данных;

2) применение организационных и технических мер по обеспечению безопасности Данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите Данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности Данных;

3) применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

4) оценка эффективности принимаемых мер по обеспечению безопасности Данных до ввода в эксплуатацию информационной системы персональных данных;

5) учет машинных носителей Данных, если хранение Данных осуществляется на машинных носителях;

6) обнаружение фактов несанкционированного доступа к Данным и принятие мер по недопущению подобных инцидентов в дальнейшем;

7) восстановление Данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

8) установление правил доступа к Данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учета всех действий, совершаемых с Данными в информационной системе персональных данных.

Контроль за принимаемыми мерами по обеспечению безопасности Данных и уровнем защищенности информационных систем персональных данных;

Оценка вреда, который может быть причинен субъектам Данных в случае нарушения требований Закона, соотношение указанного вреда и принимаемых Компанией мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом;

Соблюдение условий, исключающих несанкционированный доступ к материальным носителям Данных и обеспечивающих сохранность Данных;

Ознакомление работников Компании, непосредственно осуществляющих обработку Данных, с положениями законодательства Российской Федерации о Данных, в том числе с требованиями к защите Данных, локальными актами по вопросам обработки и защиты Данных, и обучение работников Компании.

8. Сроки обработки (хранения) Данных

8.1. Сроки обработки (хранения) Данных определяются исходя из целей обработки Данных, в соответствии со сроком действия договора с субъектом Данных, требованиями федеральных законов, требованиями операторов Данных, по поручению которых Компания осуществляет обработку Данных, основными правилами работы архивов организаций, сроками исковой давности.

8.2. Данные, срок обработки (хранения) которых истек, должны быть уничтожены, если иное не предусмотрено федеральным законом. Хранение Данных после прекращения их обработки допускается только после их обезличивания.

9. Порядок получения разъяснений по вопросам обработки Данных

9.1. Лица, чьи Данные обрабатываются Компанией, могут получить разъяснения по вопросам обработки своих Данных, обратившись лично в Компанию или направив соответствующий письменный запрос по адресу местонахождения Компании: 109382 г. Москва ул. Нижние поля д.27.

9.2. В случае направления официального запроса в Компанию в тексте запроса необходимо указать:

Фамилию, имя, отчество субъекта Данных или его представителя;

Номер основного документа, удостоверяющего личность субъекта Данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;

Сведения, подтверждающие наличие у субъекта Данных отношений с Компанией;

Информацию для обратной связи с целью направления Компанией ответа на запрос;

Подпись субъекта Данных (или его представителя). Если запрос отправляется в электронном виде, то он должен быть оформлен в виде электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.

10. Особенности обработки и защиты Данных, собираемых Компанией
с использованием сети Интернет

10.1. Компания обрабатывает и защищает Данные, поступающие от пользователей Cайта, в том числе Данные Кандидатов на вакантные должности.

10.2. Сбор и предоставление Данных. Предоставление Данных (включая фамилию, имя, должность, место работы, должность, контактный телефон, адрес электронной почты, адрес и др.) субъектами Данных путем заполнения соответствующих форм на Сайте и посредством направления электронных писем на корпоративные адреса Компании.

10.3. Автоматически собираемая информация. Компания может собирать и обрабатывать сведения, не являющимися персональными данными:

Информацию об интересах пользователей на Сайте на основе введенных поисковых запросов пользователей Сайта о реализуемых и предлагаемых к продаже товаров Компанией с целью предоставления актуальной информации клиентам Компании при использовании Сайта, а также обобщения и анализа информации, о том какие разделы Сайта и товары пользуются наибольшим спросом у клиентов Компании;

Обработка и хранение поисковых запросов пользователей Сайта с целью обобщения и создания клиентской статистики об использовании разделов Сайта.

Компания автоматически получает некоторые виды информации, получаемой в процессе взаимодействия пользователей с Cайтом, переписки по электронной почте и т. п. Речь идет о технологиях и сервисах, таких как веб-протоколы, сookie, веб-отметки, а также приложения и инструменты указанной третьей стороны.

Cookie - это часть данных, автоматически располагающаяся на жестком диске компьютера при каждом посещении веб-сайта. Таким образом, cookie - это уникальный идентификатор браузера для веб-сайта. Cookie дают возможность хранить информацию на сервере и помогают легче ориентироваться в веб-пространстве, а также позволяют осуществлять анализ сайта и оценку результатов. Большинство веб-браузеров разрешают использование cookie, однако можно изменить настройки для отказа от работы с cookie или отслеживания пути их рассылки.

Веб-отметки. На определенных веб-страницах или электронных письмах Компания может использовать распространенную в Интернете технологию «веб-отметки» (также известную как «тэги» или «точная GIF-технология»).

При этом веб-отметки, cookie и другие мониторинговые технологии не дают возможность автоматически получать Данные. Если пользователь Сайта по своему усмотрению предоставляет свои Данные, например, при заполнении формы обратной связи или при отправке электронного письма, то только тогда запускаются процессы автоматического сбора подробной информации для удобства пользования веб- сайтами и/или для совершенствования взаимодействия с пользователями.

10.4. Использование Данных

Компания вправе пользоваться предоставленными Данными в соответствии с заявленными целями их сбора при наличии согласия субъекта Данных, если такое согласие требуется в соответствии с требованиями законодательства Российской Федерации в области Данных.

Полученные Данные в обобщенном и обезличенном виде могут использоваться для лучшего понимания потребностей покупателей товаров и услуг, реализуемых Компанией и улучшения качества обслуживания.

10.5. Передача Данных

Компания может поручать обработку Данных третьим лицам исключительно с согласия субъекта Данных. Также Данные могут передаваться третьим лицам в следующих случаях:

а) B качестве ответа на правомерные запросы уполномоченных государственных органов, в соответствии с законами, решениями суда и пр.

б) Данные не могут передаваться третьим лицам для маркетинговых, коммерческих и иных аналогичных целей, за исключением случаев получения предварительного согласия субъекта Данных.

10.6. Сайт содержит ссылки на иные веб-ресурсы, где может находиться полезная и интересная для пользователей Сайта информация. При этом действие настоящей Политики не распространяется на такие иные сайты. Пользователям, переходящим по ссылкам на другие сайты, рекомендуется ознакомиться с политиками об обработке Данных, размещенными на таких сайтах.

10.7. Пользователь Сайта может в любое время отозвать свое согласие на обработку Данных, направив электронное сообщение по адресу электронной почты: либо направив письменное уведомление по адресу Компании: 109382 г. Москва ул. Нижние поля д.27.

10.8. После получения такого сообщения обработка Данных пользователя будет прекращена, а его Данные будут удалены, за исключением случаев, когда обработка может быть продолжена в соответствии с законодательством.

Заключительные положения

Настоящая Политика является локальным нормативным актом Компании. Настоящая Политика является общедоступной. Общедоступность настоящей Политики обеспечивается публикацией на Сайте Компании.

Настоящая Политика может быть пересмотрена в любом из следующих случаев:

При изменении законодательства Российской Федерации в области обработки и защиты персональных данных;

В случаях получения предписаний от компетентных государственных органов на устранение несоответствий, затрагивающих область действия Политики; по решению руководства Компании;

При изменении целей и сроков обработки Данных;

При изменении организационной структуры, структуры информационных и/или телекоммуникационных систем (или введении новых);

При применении новых технологий обработки и защиты Данных (в т. ч. передачи, хранения);

При появлении необходимости в изменении процесса обработки Данных, связанной с деятельностью Компании.

В случае неисполнения положений настоящей Политики Компания и ее работники несут ответственность в соответствии с действующим законодательством Российской Федерации.

Контроль исполнения требований настоящей Политики осуществляется лицами, ответственными за организацию обработки Данных Компании, а также за безопасность персональных данных.

С июля 2017 года была изменена ответственность за нарушение законодательства о персональных данных. Один из новых составов правонарушений – невыполнение оператором персональных данных обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки таких данных (далее – Политика). Причем названная обязанность существует еще с 2011 года, но специальная ответственность за ее невыполнение установлена только сейчас. Расскажем, что это за документ, как его составлять, все ли работодатели должны его иметь и где он должен быть опубликован.

Что это за документ?

В соответствии со ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ) к обязанностям оператора персональных данных относится в том числе издание документа, определяющего политику оператора в отношении обработки персональных данных, что позволяет обеспечить реализацию принципов законности, конфиденциальности и безопасности информации. Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к указанному документу и к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей сети документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей сети.

Контроль исполнения этой обязанности осуществляют органы Роскомнадзора. И по их требованию оператор обязан представить перечисленные документы и локальные акты и (или) иным образом подтвердить выполнение обязанностей, установленных ст. 18.1 Закона № 152-ФЗ.

Что же это за документ? Не стоит путать его с положением о персональных данных. У оператора персональных данных в силу той же ст. 18.1 помимо Политики должны быть отдельные локальные акты по вопросам обработки таких данных и локальные акты, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства РФ, устранение последствий нарушений.

К сведению: к обозначенным локальным актам относятся различные положения (об обработке персональных данных, об обеспечении безопасности персональных данных и т. п.), перечни (должностей и лиц, допущенных к обработке персональных данных, применяемых средств защиты и др.), инструкции и регламенты.

Многие организации этот документ так и называют – «Политика в отношении обработки персональных данных». До недавнего времени он составлялся в произвольной форме, но в августе 2017 года Роскомнадзор разработал Рекомендации по составлению документа,определяющего политику оператора в отношении обработки персональных данных, в порядке, установленном Законом № 152-ФЗ (далее – Рекомендации).

О том, какие положения рекомендовано включать в документ, определяющий эту политику, мы расскажем далее. Но прежде следует разобраться, все ли работодатели являются операторами персональных данных и соответственно все ли должны утверждать и опубликовывать его для неограниченного доступа.

Кто является оператором персональных данных?

Согласно ст. 3 Закона № 152-ФЗ оператор персональных данных – это государственный орган, муниципальный орган, юридическое или , самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку таких данных, а также определяющие цели их обработки, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с данными.

Общим признаком оператора персональных данных для всех организаций является обработка персональных данных работников. Организации, оказывающие услуги населению, обрабатывают еще и персональные данные клиентов. То есть, по сути, операторами персональных данных являются все без исключения организации.

Однако не все операторы должны исполнять требования Закона № 152-ФЗ в полном объеме. Так, не все операторы должны исполнять обязанность по уведомлению уполномоченного органа по защите прав субъектов персональных данных (Роскомнадзор) о своем намерении осуществлять обработку персональных данных согласно ст. 22 Закона № 152-ФЗ. Исключения, в частности, установлены для организаций, осуществляющих обработку персональных данных:

    обрабатываемых в соответствии с трудовым законодательством;

    полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если они не распространяются, не предоставляются третьим лицам без согласия субъекта данных используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;

    относящихся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими объединением или организацией, при условии, что персональные данные не будут распространяться или раскрываться третьим лицам без согласия в письменной форме субъектов персональных данных;

    сделанных субъектом персональных данных общедоступными;

    включающих в себя только фамилии, имена и отчества субъектов персональных данных;

    необходимых в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;

    включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус государственных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;

    обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами РФ, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных;

    обрабатываемых в случаях, предусмотренных законодательством РФ о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.

Все остальные операторы такие уведомления направляют, после чего включаются в реестр операторов.

Обратите внимание: сведения об операторе, содержащиеся в реестре, являются общедоступными. Они размещаются для ознакомления на официальном сайте и портале персональных данных Роскомнадзора.

Соответственно, организации, не подающие уведомления, в реестр операторов не включаются.

Что же касается обязанности по составлению Политики и других локальных документов, здесь исключений никаких не установлено. Соответственно документ, определяющий политику в отношении обработки персональных данных, должен быть в каждой организации.

Причем если организация осуществляет сбор персональных данных граждан с использованием Интернета (регистрация на сайте, форма обратной связи, куда необходимо внести персональные данные), этот документ должен быть размещен на сайте организации. К таким организациям, в первую очередь, относятся интернет-магазины, социальные сети и другие сайты, государственные и муниципальные органы, а также медицинские учреждения, образовательные организации, налоговые и другие регистрирующие органы, организации в сфере социальных услуг, банки, турагентства. Это могут быть и просто организации, которые проводят конкурсы на занятие определенных должностей и на своих сайтах выставляют имеющиеся вакансии и предлагают кандидатам заполнить анкету.

Если органы контроля установят, что оператор не опубликовал или не обеспечил иным образом неограниченный доступ к своей Политике или сведениям о реализуемых требованиях к защите персональных данных, организация будет оштрафована в соответствии с ч. 3 ст. 13.11 КоАП РФ, предусматривающей штраф для должностных лиц от 3 000 до 6 000 руб., а для юридических – от 15 000 до 30 000 руб.

К сведению: в целях ограничения доступа к информации в сети «Интернет», обрабатываемой с нарушением законодательства РФ в области персональных данных, создается автоматизированная информационная система «Реестр нарушителей прав субъектов персональных данных». Формирует данный реестр Роскомнадзор (ст. 15.5 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»).

Итак, поскольку обязанность по созданию Политики существует давно, в большинстве организаций она разработана, правда, не факт, что опубликована. Иногда Политику публикуют так, что ее сложно найти. Поэтому организациям следует рассмотреть этот документ с учетом Рекомендаций и при необходимости внести изменения путем утверждения нового документа, разместив его в соответствии с требованиями законодательства. А работодателям, у которых этого документа нет, следует его срочно составить, руководствуясь Рекомендациями.

1. Общие положения.

Здесь нужно описать назначение Политики, привести основные понятия, используемые в ней (обработка персональных данных, оператор, субъект персональных данных, конфиденциальность персональных данных и т. д.), перечислить основные права и обязанности оператора и субъекта(ов) данных.

2. Цели сбора персональных данных.

Следует помнить, что обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка, несовместимая с целями сбора персональных данных.

Цели обработки персональных данных, перечисляемые в этом разделе, могут происходить в том числе из:

    анализа правовых актов, регламентирующих деятельность оператора;

    целей фактически осуществляемой оператором деятельности;

    деятельности, которая предусмотрена учредительными документами оператора;

    конкретных бизнес-процессов оператора в конкретных информационных системах персональных данных (по структурным подразделениям оператора и их процедурам в отношении определенных категорий субъектов персональных данных).

3. Правовое основание обработки персональных данных.

Таковым является совокупность правовых актов, во исполнение которых и в соответствии с которыми оператор осуществляет обработку персональных данных. В качестве правового основания обработки этих данных могут быть указаны:

    федеральные законы и принятые на их основе нормативные правовые акты, регулирующие отношения, связанные с деятельностью оператора;

    уставные документы оператора;

    договоры, заключаемые между оператором и субъектом персональных данных;

    согласие на обработку персональных данных (в случаях, прямо не предусмотренных законодательством РФ, но соответствующих полномочиям оператора).

Обратите внимание: Закон № 152-ФЗ не может служить правовым основанием обработки персональных данных оператором, поскольку регулирует отношения, связанные с обработкой этих данных, и закрепляет требования, предъявляемые к операторам при обработке этих данных.

4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных.

В рамках каждой из категорий субъектов и применительно к конкретным целям рекомендуется перечислить все обрабатываемые оператором персональные данные, а также, если применимо, отдельно описать все случаи обработки специальных категорий персональных данных и биометрических персональных данных.

5. Порядок и условия обработки персональных данных.

В случае необходимости взаимодействия с третьими лицами в рамках достижения целей обработки персональных данных рекомендуется указывать условия передачи данных в адрес третьих лиц – например, наличие договора поручения на обработку персональных данных, в том числе находящихся за пределами Российской Федерации (трансграничная передача). При этом рекомендуется указать конкретное наименование и местонахождение соответствующих третьих лиц, цели осуществляемой (трансграничной) передачи, объем передаваемых данных, перечень действий по их обработке, способы и иные условия обработки, включая требования к защите обрабатываемых персональных данных.

Кроме того, оператор вправе передавать персональные данные органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством РФ.

Рекомендуется указывать сведения о соблюдении требований конфиденциальности персональных данных, установленных ст. 7 Закона № 152-ФЗ, а также о принятии оператором мер, предусмотренных ч. 2 ст. 18.1, ч. 1 ст. 19 Закона № 152-ФЗ.

Условием прекращения обработки персональных данных может являться достижение целей обработки, истечение срока действия согласия или отзыв согласия субъекта данных на их обработку, выявление неправомерной обработки персональных данных.

Хранение персональных данных рекомендуется осуществлять в форме, позволяющей определить субъекта данных, и не дольше, чем требуют цели обработки персональных данных, кроме случаев, когда срок хранения данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.

К сведению: при осуществлении хранения персональных данных оператор обязан использовать базы данных, находящиеся на территории РФ, в соответствии с ч. 5 ст. 18 Закона № 152-ФЗ.

6. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным.

В случае подтверждения факта неточности данных или неправомерности их обработки персональные данные подлежат их актуализации оператором, а обработка должна быть прекращена (ст. 21 Закона № 152-ФЗ).

При достижении целей обработки персональных данных, а также в случае отзыва субъектом данных согласия на их обработку они подлежат уничтожению, если:

    иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;

    оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом № 152-ФЗ или иными федеральными законами;

    иное не предусмотрено другим соглашением между оператором и субъектом персональных данных.

Оператор обязан сообщить субъекту персональных данных или его представителю информацию об осуществляемой им обработке персональных данных такого субъекта по запросу последнего (ст. 20 Закона № 152-ФЗ).

Кроме этих разделов, в Политику рекомендуется включать регламент(ы) реагирования на запросы, обращения субъектов персональных данных и их представителей, уполномоченных органов по поводу неточности персональных данных, неправомерности их обработки, отзыва согласия и доступа субъекта персональных данных к своим данным, а также соответствующие формы запросов, обращений.

Политика утверждается приказом работодателя. Если принимается новая Политика, приказом следует отменить предыдущую и утвердить новую редакцию Политики.

С Политикой необходимо ознакомить всех работников организации под подпись.

В связи с постоянным развитием компьютерных технологий защите персональных данных уделяется все больше внимания. Сейчас практически каждая организация имеет свой сайт и не просто размещает на нем те или иные сведения, но и осуществляет через него обмен информацией, в том числе персональными данными. При этом на сегодняшний момент Политика мало кем из организаций опубликована.

Еще раз обращаем внимание, что Политика – это отдельный документ, который должен быть у каждого оператора персональных данных, не считая других обязательных локальных актов в сфере обработки и защиты персональных данных. Если у вас еще его нет, его следует разработать, а если есть – привести в соответствие с Рекомендациями. И не стоит относиться к этому формально, ограничиваясь общими нормами Закона № 152-ФЗ, поскольку при проверке будет учитываться не только сам факт наличия Политики, но и то, насколько она соответствует реальному положению дел в области обработки персональных данных в конкретной организации.

УТВЕРЖДЕНА приказом ЗАО «ПФ «СКБ Контур» от 29.12.2012 № 299

1. Назначение и область действия

1.1. Настоящий документ (далее — Политика) определяет цели и общие принципы обработки персональных данных, а также реализуемые меры защиты персональных данных в ЗАО «ПФ «СКБ Контур» (далее — Оператор). Политика является общедоступным документом Оператора и предусматривает возможность ознакомления с ней любых лиц.

1.2. Политика действует бессрочно после утверждения и до ее замены новой версией.

1.3. В Политике используются термины и определения в соответствии с их значениями, как они определены в ФЗ-152 «О персональных данных».

1.4. Политика распространяется на всех сотрудников Оператора (включая работников по трудовым договорам и сотрудников, работающих по договорам подряда) и все структурные подразделения Общества, включая обособленные подразделения. Требования Политики также учитываются и предъявляются в отношении иных лиц при необходимости их участия в процессе обработки персональных данных Оператором, а также в случаях передачи им в установленном порядке персональных данных на основании соглашений, договоров, поручений на обработку.

2. Сведения об обработке персональных данных

2.1. Обработка персональных данных Оператором ведется смешанным способом: с использованием средств автоматизации и без.

2.2. Действия с персональными данными включают сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

2.3. Обработка персональных данных осуществляется Оператором на законной и справедливой основе, правовыми основания для обработки являются:

  • заключение трудовых отношений с физическими лицами;
  • выполнение договорных обязательств Оператора;
  • выполнение функций удостоверяющего центра;
  • соблюдение действующего трудового, бухгалтерского, пенсионного, иного законодательства Российской Федерации.
  • физические лица, состоящие в трудовых и гражданско-правовых отношениях с Оператором;
  • физические лица, состоящие в трудовых и гражданско-правовых отношениях с контрагентами Оператора;
  • кандидаты на замещение вакантных должностей.

2.6. Для указанных категорий субъектов могут обрабатываться: фамилия, имя, отчество; год, месяц, дата рождения; место рождения, адрес; семейное положение; социальное положение; имущественное положение; образование; профессия; доходы; ИНН, СНИЛС, контактная информация (телефон, адрес электронной почты), иные сведения, предусмотренные типовыми формами и установленным порядком обработки.

2.7. При обработке обеспечиваются точность персональных данных, их достаточность и актуальность по отношению к целям обработки персональных данных. При обнаружении неточных или неполных персональных данных производится их уточнение и актуализация.

2.8. Для персональных данных, не являющихся общедоступными, обеспечивается конфиденциальность.

2.9. Обработка и хранение персональных данных осуществляются не дольше, чем этого требуют цели обработки персональных данных, если отсутствуют законные основания для дальнейшей обработки, например, если федеральным законом или договором с субъектом персональных данных не установлен соответствующий срок хранения. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию при наступлении следующий условий:

  • достижение целей обработки персональных данных или максимальных сроков хранения — в течение 30 дней;
  • утрата необходимости в достижении целей обработки персональных данных — в течение 30 дней;
  • предоставление субъектом персональных данных или его законным представителем подтверждения того, что персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки — в течение 7 дней;
  • невозможность обеспечения правомерности обработки персональных данных — в течение 10 дней;
  • отзыв субъектом персональных данных согласия на обработку персональных данных, если сохранение персональных данных более не требуется для целей обработки персональных данных — в течение 30 дней;
  • отзыв субъектом персональных данных согласия на использование персональных данных для контактов с потенциальными потребителями при продвижении товаров и услуг — в течение 2 дней;
  • истечение сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась обработка персональных данных;
  • ликвидация (реорганизация) Оператора.

2.10. Обработка персональных данных на основании договоров и иных соглашений Оператора, поручений Оператору и поручений Оператора на обработку персональных данных осуществляется в соответствии с условиями этих договоров, соглашений Оператора, а также соглашений с лицами, которым поручена обработка или которые поручили обработку на законных основаниях. Такие соглашения могут определять, в частности:

  • цели, условия, сроки обработки персональных данных;
  • обязательства сторон, в том числе меры по обеспечению конфиденциальности;
  • права, обязанности и ответственность сторон, касающиеся обработки персональных данных.

2.11. В случаях, не предусмотренных явно действующим законодательством или договором, обработка осуществляется после получения согласия субъекта персональных данных. Согласие может быть выражено в форме совершения действий, принятия условий

договора-оферты, проставления соответствующих отметок, заполнения полей в формах, бланках, или оформлено в письменной форме в соответствии с законодательством. Обязательным случаем получения предварительного согласия является, например, контакт с потенциальным потребителем при продвижении товаров и услуг Оператора на рынке.

2.12. Оператор зарегистрирован в реестре уполномоченного органа по защите прав субъектов персональных данных за номером № 09-0066830. В реестре указаны сведения об Операторе, в том числе: полное наименование, контактная информация для обращений, сведения об обработке персональных данных и мерах по обеспечению безопасности.

3. Меры по обеспечению безопасности персональных данных

3.1. Оператор предпринимает необходимые правовые, организационные и технические меры для обеспечения безопасности персональных данных для их защиты от несанкционированного (в том числе, случайного) доступа, уничтожения, изменения, блокирования доступа и других несанкционированных действий. К таким мерам, в частности, относятся:

  • назначение сотрудников, ответственных за организацию обработки и обеспечение безопасности персональных данных;
  • проверка наличия в договорах и включение при необходимости в договоры пунктов об обеспечении конфиденциальности персональных данных;
  • издание локальных актов по вопросам обработки персональных данных, ознакомление с ними работников, обучение пользователей;
  • обеспечение физической безопасности помещений и средств обработки, пропускной режим, охрана, видеонаблюдение;
  • ограничение и разграничение доступа сотрудников и иных лиц к персональным данным и средствам обработки, мониторинг действий с персональными данными;
  • определение угроз безопасности персональных данных при их обработке, формирование на их основе моделей угроз;
  • применение средств обеспечения безопасности (антивирусных средств, межсетевых экранов, средств защиты от несанкционированного доступа, средств криптографической защиты информации), в том числе прошедших процедуру оценки соответствия в установленном порядке;
  • учёт и хранение носителей информации, исключающее их хищение, подмену, несанкционированное копирование и уничтожение;
  • резервное копирование информации для возможности восстановления;
  • осуществление внутреннего контроля за соблюдением установленного порядка, проверка эффективности принятых мер, реагирование на инциденты.

4. Права субъектов персональных данных

4.1. Субъект персональных данных имеет право отозвать согласие на обработку персональных данных, направив соответствующий запрос Оператору по почте или обратившись лично.

4.2. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

  • подтверждение факта обработки персональных данных Оператором;
  • правовые основания и цели обработки персональных данных;
  • цели и применяемые Оператором способы обработки персональных данных;
  • наименование и место нахождения Оператора, сведения о лицах (за исключением сотрудников/работников Оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Оператором или на основании федерального закона;
  • обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
  • сроки обработки персональных данных, в том числе сроки их хранения;
  • порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом «О персональных данных»;
  • информацию об осуществленной или о предполагаемой трансграничной передаче данных;
  • наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу;
  • иные сведения, предусмотренные Федеральным законом «О персональных данных» или другими федеральными законами.

4.3. Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

4.4. Если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований Федерального закона «О персональных данных» или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных (Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций — Роскомнадзор) или судебном порядке.

4.5. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

5. Роли и ответственность

5.1. Права и обязанности Оператора определяются действующим законодательством и соглашениями Оператора.

5.2. Контроль исполнения требований настоящей Политики осуществляется ответственным за организацию обработки персональных данных и Отделом информационной безопасности Оператора в пределах их полномочий.

5.3. Ответственность лиц, участвующих в обработке персональных данных на основании поручений Оператора, за неправомерное использование персональных данных устанавливается в соответствии с условиями заключенного между Оператором и контрагентом гражданско-правового договора или Соглашения о конфиденциальности информации.

5.4. Лица, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут материальную, дисциплинарную, административную, гражданско-правовую или уголовную ответственность в порядке, установленном федеральными законами, локальными актами, соглашениями Оператора.

5.5. Политика разрабатывается ответственным за организацию обработки персональных данных и вводится в действие после утверждения руководителем Оператора. Предложения и замечания для внесения изменений в Политику следует направлять по адресу . Политика пересматривается ежегодно для поддержания в актуальном состоянии и актуализируется по мере необходимости.