Политика в отношении обработки персональных данных

Содержание

1. Общие положения

Цель издания документа Соблюдение законодательства Российской Федерации, регулирующего отношения, связанные с обработкой и обеспечением безопасности персональных данных
Область применения Действие положения распространяется на работников ООО «Глобал Трейд», участвующих в обработке персональных данных.
Ответственный за внесение изменений Генеральный директор
Ответственный за ознакомление Офис-менеджер

2. Термины, определения, обозначения и сокращения

2.1 Термины и определения

Термин/определениеРасшифровка
Биометрические персональные данныесведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных.
Блокирование персональных данныхвременное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных)
Доступ к информацииознакомление с информацией, ее обработка, в частности, копирование, модификация или уничтожение информации
Информационная система персональных данных (ИСПДн)совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств
Несанкционированный доступ (НСД)доступ к информации, хранящейся на различных типах носителей (бумажных, магнитных, оптических и т. д.) в компьютерных базах данных, файловых хранилищах, архивах, секретных частях и т. д. различных организаций путём изменения (повышения, фальсификации) своих прав доступа
Носитель информациилюбой материальный объект или среда, используемый для хранения или передачи информации
Персональные данные (ПДн)любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)
Операторгосударственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными
Субъект ПДнфизическое лицо, которому принадлежат персональные данные и по которым его можно определить
Обработка персональных данныхлюбое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных
Предоставление персональных данныхдействия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц
Распространение персональных данныхдействия, направленные на раскрытие персональных данных неопределенному кругу лиц
Специальные категории персональных данныхкатегории персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни
Субъект персональных данныхфизическое лицо, которое прямо или косвенно определено или определяемо с помощью персональных данных
Трансграничная передача персональных данныхпередача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу
Уничтожение персональных данныхдействия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных
Контрагентюридическое лицо, индивидуальный предприниматель, физическое лицо, находящиеся с ООО «Глобал Трейд» в обязательственных отношениях, возникших в связи с заключением договора либо по иным, предусмотренным законодательством основаниям
Конфиденциальность информацииОбязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия её обладателя
Информационные ресурсыОтдельные документы и отдельные массивы документов, документы и массивы документов в информационных системах (библиотеках, архивах, фондах, банках данных, других информационных системах)

2.2 Обозначения и сокращения

Обозначение/сокращениеРасшифровка
ПолитикаПолитика обработки и защиты персональных данных
ОбществоООО «Глобал Трейд»
СубъектФизическое лицо, которому принадлежат персональные данные и по которым его можно определить
ГПХДоговор гражданско-правового характера

3. Перечень ссылочных документов

Вид, дата и номер документаЗаголовок документа
Федеральный закон от 27.07.2006 № 149–ФЗОб информации, информационных технологиях и о защите информации
Федеральный закон от 27.07.2006 № 152–ФЗО персональных данных

4. Цели положения

4.1. В целях соблюдения законодательства Российской Федерации, регулирующего отношения, связанные с обработкой и обеспечением безопасности персональных данных, а также поддержания деловой репутации Общества считает своей задачей соблюдение принципов законности, справедливости и конфиденциальности при обработке персональных данных, а также обеспечение безопасности процессов их обработки.

4.2. Настоящая Политика в отношении обработки и защиты персональных данных в Обществе:

  • раскрывает основные категории персональных данных, обрабатываемых Обществом, цели, способы и принципы обработки персональных данных, права и обязанности Общества при обработке персональных данных, права субъектов персональных данных;
  • является общедоступным документом, декларирующим концептуальные основы деятельности Общества при обработке персональных данных.

4.3. Основные права Субъектов персональных данных:

  • Субъект персональных данных имеет право на получение сведений об обработке его персональных данных в Обществе;
  • Субъект персональных данных вправе требовать от Общества, которое их обрабатывает, уточнения этих персональных данных, их блокирования или уничтожения в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не могут быть признаны необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
  • Право Субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами;
  • Для реализации своих прав и защиты законных интересов Субъект персональных данных имеет право обратиться к Обществу. Общество рассматривает любые обращения и жалобы со стороны субъектов персональных данных, тщательно расследует факты нарушений и принимает все необходимые меры для их немедленного устранения, наказания виновных лиц и урегулирования спорных и конфликтных ситуаций в досудебном порядке;
  • Субъект персональных данных вправе обжаловать действия или бездействие Общества путем обращения в уполномоченный орган по защите прав субъектов персональных данных (территориальный орган Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций);
  • Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и/или компенсацию морального вреда в судебном порядке.

4.4. Основные обязанности Общества:

  • соблюдать требования законодательства РФ в области обработки и защиты персональных данных;
  • при сборе персональных данных предоставлять субъекту персональных данных по его просьбе информацию, касающуюся обработки персональных данных;
  • если предоставление персональных данных является обязательным в соответствии с федеральным законом, обеспечивать разъяснение субъекту персональных данных юридических последствий отказа предоставить его персональные данные;
  • при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), передачу (предоставление, доступ), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации;
  • опубликовать или иным образом обеспечить неограниченный доступ к актуальному документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных;
  • принимать необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним;
  • сообщить субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя;
  • уточнять персональные данные субъектов, блокировать и уничтожать их в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не могут быть признаны необходимыми для заявленной цели обработки;
  • прекратить обработку персональных данных в случае отзыва субъектом персональных данных согласия на обработку его персональных данных. Общество вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2-11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

5. Цели сбора персональных данных

5.1. Общество обрабатывает персональные данные следующих категорий Субъектов персональных данных:

  • Персональные данные работников;
  • Персональные данные родственников работников;
  • Персональные данные бывших работников;
  • Персональные данные контрагентов, представителей юридических лиц;
  • Персональные данные кандидатов на замещение вакантных должностей;
  • Персональные данные работников по ГПХ;
  • Персональные данные пользователей сайта proglobaltrade.ru.

5.2. Общество обрабатывает персональные данные работников исключительно в целях:

  • выполнения требований законодательства Российской Федерации;
  • осуществления трудовых отношений;
  • ведения бухгалтерского, налогового и кадрового учета;
  • заключения и выполнения обязательств по трудовым договорам;
  • передачи документов и копий документов для ведения кадрового учета;
  • выплаты заработной платы.

5.3. Общество обрабатывает персональные данные родственников работников исключительно в целях выполнения требований законодательства Российской Федерации, ведения кадрового учета.

5.4. Общество обрабатывает персональные данные бывших работников исключительно в целях выполнения требований законодательства Российской Федерации, ведения бухгалтерского учета.

5.5. Общество обрабатывает персональные данные контрагентов, представителей юридических лиц исключительно в целях заключения и выполнения обязательств по договорам.

5.6. Общество обрабатывает персональные данные кандидатов на замещение вакантных должностей исключительно в целях принятия решения о трудоустройстве кандидата в Общество.

5.7. Общество обрабатывает персональные данные работников по ГПХ исключительно в целях заключения и выполнения обязательств по договорам гражданско-правового характера.

5.8. Общество обрабатывает персональные данные пользователей сайта исключительно в целях:

  • Идентификация Пользователя в рамках Сайта;
  • Организация обратной связи с Пользователем;
  • Заключение и выполнение обязательств по договорам;
  • Прием и обработка заявок и обращений Пользователя;
  • Аналитика действий лица на Сайте и функционирования Сайта;
  • Рассылка новостной информации.

6. Правовые основания обработки персональных данных

6.1. Правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми Общество осуществляет обработку персональных данных.

6.2. Обработка персональных данных в Обществе осуществляется в соответствии с правовыми основаниями, определенными:

  • Конституцией Российской Федерации от 25.12.1993;
  • Трудовым кодексом Российской Федерации от 30.12.2001 № 197-ФЗ;
  • Гражданским кодексом Российской Федерации от 30.11.1994 № 51-ФЗ;
  • Уголовным кодексом Российской Федерации от 13.06.1996 №63-ФЗ;
  • Кодексом Российской Федерации об административных правонарушениях от 30.12.2001 № 195-ФЗ;
  • Налоговым Кодексом Российской Федерации часть первая от 31.07.1998 № 146-ФЗ и часть вторая от 05.08.2000 № 117-ФЗ (с изменениями и дополнениям);
  • Федеральным законом от 19.12.2005 №160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных»;
  • Федеральным законом от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • Постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении Требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • Постановлением Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
  • Федеральным законом от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»;
  • Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
  • Закон РФ от 19.04.1991 № 1032-1 «О занятости населения в Российской Федерации»;
  • Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
  • Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в РФ»;
  • Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»;
  • Федеральный закон от 29.11.2010. № 326-ФЗ «Об обязательном медицинском страховании в Российской Федерации»;
  • Федеральный закон от 28.03.1998 № 53-ФЗ «О воинской обязанности и военной службе»;
  • Постановлением правления пенсионного фонда Российской Федерации от 31.07.2006 г. № 192п «О формах документов индивидуального (персонифицированного) учета в системе обязательного пенсионного страхования и инструкции по их заполнению»;
  • Уставом Общества;
  • Договорами, заключаемыми между Обществом и лицами, осуществляющими обработку персональных данных по поручению Общества;
  • Трудовыми договорами с работниками;
  • Договорами, заключаемыми между Обществом и субъектами персональных данных;
  • Согласиями субъектов на обработку персональных данных.

7. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных

7.1. Содержание и объем обрабатываемых персональных данных Субъектов соответствует целям обработки.

7.2. В рамках обработки персональных данных работников обрабатываются следующие категории персональных данных:

  • фамилия, имя, отчество;
  • ИНН;
  • СНИЛС;
  • Пол;
  • данные военного билета;
  • № и дата Трудового договора;
  • дата рождения;
  • место рождения;
  • гражданство;
  • данные об образовании;
  • профессия;
  • стаж работы;
  • состояние в браке;
  • состав семьи, с указанием степени родства, фамилии, имени, отчества, года рождения ближайших родственников;
  • данные документа, удостоверяющего личность (вид, серия, номер, дата выдачи, наименование органа, выдавшего документ);
  • адрес и дата регистрации;
  • фактический адрес места жительства;
  • телефон;
  • сведения об отношении к воинской службе;
  • дата приема на работу;
  • характер работы;
  • вид работы (основной, по совместительству);
  • структурное подразделение;
  • занимаемая должность (специальность, профессия), разряд, класс (категория) квалификации;
  • ранее занимаемая должность;
  • тарифная ставка (клад), надбавка, руб.;
  • личная подпись работника;
  • электронная подпись;
  • сведения об аттестации (дата, решение, номер и дата документа, основание);
  • сведения о профессиональной подготовке (дата начала и окончания переподготовки, специальность (направление, профессия, наименование, номер, дата документа, свидетельствующего о переподготовке, основание переподготовки);
  • сведения о наградах, поощрениях, почетных званиях (наименование, номер, дата награды);
  • сведения об отпусках (вид, период работы, количество дней, дата начала и окончания, основание);
  • сведения о социальных льготах, на которые работник имеет право в соответствии с законодательством (наименование льготы, номер, дата выдачи документа, основание);
  • сведения об увольнении (основания, дата, номер и дата приказа);
  • сведения из справки об инвалидности;
  • срок действия временной регистрации;
  • сведения о доходах;
  • адрес электронной почты (e-mail).

7.3. В рамках обработки персональных данных бывших работников обрабатываются следующие категории персональных данных:

  • фамилия, имя, отчество;
  • ИНН;
  • СНИЛС;
  • Пол;
  • данные военного билета;
  • № и дата Трудового договора;
  • дата рождения;
  • место рождения;
  • гражданство;
  • данные документа, удостоверяющего личность (вид, серия, номер, дата выдачи, наименование органа, выдавшего документ);
  • адрес и дата регистрации;
  • телефон;
  • дата приема на работу;
  • характер работы;
  • вид работы (основной, по совместительству);
  • структурное подразделение;
  • занимаемая должность (специальность, профессия), разряд, класс (категория) квалификации;
  • тарифная ставка (оклад), надбавка, руб.;
  • основание трудоустройства;
  • сведения о наградах, поощрениях, почетных званиях (наименование, номер, дата награды);
  • сведения об отпусках (вид, период работы, количество дней, дата начала и окончания, основание);
  • сведения о социальных льготах, на которые работник имеет право в соответствии с законодательством (наименование льготы, номер, дата выдачи документа, основание);
  • сведения об увольнении (основания, дата, номер и дата приказа);
  • сведения о доходах.

7.4. В рамках обработки персональных данных родственников работников обрабатываются следующие категории персональных данных:

  • степень родства;
  • фамилия, имя, отчество;
  • прежние фамилия, имя, отчество;
  • дата рождения.

7.5. В рамках обработки персональных данных контрагентов, представителей юридических лиц обрабатываются следующие категории персональных данных:

  • фамилия, имя, отчество;
  • должность;
  • дата рождения;
  • место рождения;
  • адрес места жительства;
  • данные документа, удостоверяющего личность (вид, серия, номер, дата выдачи, наименование органа, выдавшего документ);
  • пол;
  • место работы;
  • адрес электронной почты;
  • номер телефона;

7.6. В рамках обработки персональных данных кандидатов на замещение вакантных должностей обрабатываются следующие категории персональных данных:

  • фамилия, имя, отчество;
  • дата рождения;
  • пол;
  • место работы;
  • гражданство;
  • информация об образовании (наименование документа об образовании, наименование учебного заведения, тип обучения, дата начала и дата окончания обучения, специальность, квалификация);
  • информация о дополнительном образовании (информация о специальных курсах, тренингах, стажировках, семинарах);
  • семейное положение;
  • сведения о трудовой деятельности (наименования работодателя, периоды работы, стаж по каждому периоду, профессия (должность), причина увольнения, даты начала общего стажа, страхового стажа, стажа для выслуги лет, стажа на предприятии);
  • адрес электронной почты;
  • контактный телефон;
  • профессиональные навыки.

7.7. В рамках обработки персональных данных работников по ГПХ обрабатываются следующие категории персональных данных:

  • фамилия, имя, отчество;
  • дата рождения;
  • адрес проживания;
  • ИНН;
  • сведения из документа, удостоверяющего личность (серия и номер, кем и когда выдан);
  • номер страхового пенсионного свидетельства (СНИЛС);
  • банковские реквизиты;
  • номер телефона;
  • электронная почта.

7.8. В рамках обработки персональных данных пользователей сайта proglobaltrade.ru обрабатываются следующие категории персональных данных:

  • фамилия, имя, отчество;
  • наименование организации;
  • адрес электронной почты (e-mail);
  • сведения, собираемые посредством метрических программ (IP-адрес, информация об используемой программе-обозревателе (браузере));
  • телефон.

7.9. Общество не выполняет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.

7.10. Общество не осуществляет трансграничную (на территории иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу) передачу персональных данных.

7.11. В Обществе созданы общедоступные источники персональных данных (сайт). Персональные данные (фамилия, имя, отчество, место работы, должность и др.), сообщаемые субъектом (работником), включаются в такие источники только с письменного согласия субъекта персональных данных.

8. Порядок и условия обработки персональных данных

8.1. В Обществе обработка персональных данных субъектов осуществляется в целях, указанных в разделе 5 настоящей Политики.

8.2. В Обществе обрабатываются категории персональных данных, указанные в разделе 7 настоящей Политики.

8.3. Обработка персональных данных в Обществе осуществляется только при условии получения согласия субъектов персональных данных. Согласие субъекта персональных данных оформляется в письменной форме, если иное не установлено Федеральным законом «О персональных данных».

8.4. Обработка персональных данных субъектов включает в себя следующие действия: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), блокирование, удаление, уничтожение персональных данных.

8.5. Сбор, запись, систематизация, накопление и уточнение (обновление, изменение) персональных данных осуществляется путем получения персональных данных непосредственно от субъектов персональных данных (их законных представителей).

8.6. Общество и его работники, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

8.7. Общество вправе передавать персональные данные органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.

8.8. Если предоставление персональных данных является обязательным в соответствии с федеральным законом, работник Общества, осуществляющий сбор (получение) персональных данных непосредственно от субъектов персональных данных, обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные.

8.9. Общество в своей деятельности обеспечивает соблюдение принципов обработки персональных данных, указанных в ст.5 Федерального закона 152-ФЗ «О персональных данных».

8.10. Общество в своей деятельности принимает меры, предусмотренные ч. 2 ст. 18.1, ч.1 ст.19 Федерального закона 152-ФЗ «О персональных данных».

8.11. В Обществе не используются для обработки персональных данных базы данных, находящиеся за пределами границ Российской Федерации.

8.12. Для достижения целей обработки персональных данных Обществом могут использоваться информационные ресурсы, предоставляемые сторонними организациями во временное пользование (например: облачный хостинг 1С, Yandex.Cloud и т.п.). Для обеспечения безопасности персональных данных, обрабатываемых на таких ресурсах, применяются следующие подходы:

  • Перед заключением соглашения об аренде владельцы информационных ресурсов подтверждают выполнение требований, действующих нормативных правовых актов, методических документов и национальных стандартов в области защиты персональных данных:
    • Федерального закона Российской Федерации от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;
    • Постановления Правительства РФ от 01 ноября 2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
    • Приказа ФСТЭК России от 18 февраля 2013 г. № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
    • Иных действующих нормативно правовых актов, методических документов в области защиты информации.
  • Соглашение об аренде таких информационных ресурсов предусматривает обеспечение конфиденциальности персональных данных, в том числе доступ владельца информационного ресурса к арендуемой части информационного ресурса допускается только для обеспечения технического сопровождения без доступа к обрабатываемым персональным данным.
  • Все работники Общества, осуществляющие обработку персональных данных с использованием таких информационных ресурсов, ознакомлены с правилами использования ресурсов.

8.13. Условия прекращения обработки персональных данных в Обществе:

  • достижение целей обработки персональных данных;
  • прекращение трудовых отношений;
  • утрата правовых оснований обработки персональных данных;
  • истечение срока действия согласия или отзыв согласия субъекта персональных данных на обработку его персональных данных;
  • выявление неправомерной обработки персональных данных;
  • ликвидация Общества.

8.14. Назначенными лицами Общества осуществляется контроль за хранением и использованием материальных носителей персональных данных, не допускающий несанкционированное использование, уточнение, распространение и уничтожение персональных данных, находящихся на этих носителях.

8.15. Срок хранения персональных данных в форме, позволяющей определить субъекта персональных данных, осуществляется не дольше, чем этого требуют цели обработки персональных данных, кроме случаев, когда срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.

8.16. Обществом при обработке персональных данных приняты необходимые правовые, организационные и технические меры, реализованы требования к защите персональных данных:

  • определены угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
  • применяются организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
  • применяются средства защиты информации, прошедшие в установленном порядке процедуру оценки соответствия;
  • проводится оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
  • ведется учет машинных носителей персональных данных;
  • обеспечивается обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;
  • обеспечивается восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
  • установлены правила доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечивается регистрация и учет всех действий, совершаемых с персональными данными в информационной системе персональных данных;
  • обеспечивается контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

8.17. В целях соблюдения законодательства РФ, для достижения целей обработки, а также в интересах и с согласия субъектов персональных данных Общество в ходе своей деятельности предоставляет персональные данные следующим организациям:

  • Федеральной налоговой службе;
  • Социальному фонду России;
  • Банкам;
  • Уполномоченным организациям, учреждениям и должностным лицам в рамках установленных полномочий и компетенций по федеральному законодательству;
  • Лицензирующим и/или контролирующим органам государственной власти и местного самоуправления;
  • Иным третьим лицам в соответствии с заключенными договорами или по мотивированным запросам.

9. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов

9.1. В случае выявления неправомерной обработки персональных данных Общество осуществляет блокирование неправомерно обрабатываемых персональных данных.

9.2. В случае выявления неточных персональных данных Общество осуществляет блокирование соответствующих персональных данных на период проверки. В случае подтверждения факта неточности персональных данных Общество на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов уточняет персональные данные и снимает блокирование персональных данных.

9.3. Общество обязано сообщить субъекту персональных данных или его представителю информацию об осуществляемой им обработке персональных данных такого субъекта по запросу последнего.

9.4. Сведения, касающиеся обработки персональных данных, предоставляются субъекту персональных данных или его представителю при получении запроса субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.

9.5. Рассмотрение запросов субъектов персональных данных или их представителей, а также уполномоченного органа по защите прав субъектов персональных данных:

9.5.1. Субъекты персональных данных имеют право на получение информации, касающейся обработки их персональных данных, в том числе содержащей:

  • Подтверждение факта обработки персональных данных в Обществе;
  • Правовые основания и цели обработки персональных данных;
  • Применяемые в Обществе способы обработки персональных данных;
  • Обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
  • Сроки обработки персональных данных, в том числе сроки их хранения в Обществе;
  • Порядок осуществления субъектом персональных данных прав, предусмотренных законодательством Российской Федерации в области персональных данных;
  • Иные сведения, предусмотренные законодательством Российской Федерации в области персональных данных.

9.5.2. При получении запроса субъекта персональных данных или его представителя, а также уполномоченного органа по защите прав субъектов персональных данных, Общество предоставляет сведения в сроки в соответствии с требованиями статьи 20 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

9.6. Субъекты персональных данных вправе требовать от Общества уточнения их персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

9.7. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами, в том числе, если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.

9.8. Для получения необходимой информации, касающейся обработки персональных данных, описанной в пункте 9.5.1. настоящей Политики, субъекту (либо законному представителю) необходимо заполнить соответствующую форму запроса субъекта персональных данных информации, касающейся обработки персональных данных (приложение 1 или 5) и передать лично работникам Общества, принимающим обращения граждан, либо по почте.

9.9. Для уточнения определенных персональных данных субъекту (либо законному представителю) необходимо заполнить соответствующую форму запроса субъекта персональных данных на уточнение персональных данных (приложение 2 или 6) и передать лично работникам Общества, принимающим обращения граждан, либо по почте.

9.10. Для исключения неправомерности обработки персональных данных Субъекту (либо законному представителю) необходимо заполнить соответствующую форму запроса субъекта персональных данных на уничтожение персональных данных (приложение 3 или 7) и передать лично работникам Общества, принимающим обращения граждан, либо по почте.

9.11. Для отзыва согласия Субъекта персональных данных на обработку его персональных данных субъекту (либо законному представителю) необходимо заполнить соответствующую форму отзыва согласия субъекта персональных данных на обработку его персональных данных (приложение 4 или 8) и передать лично работникам Общества, принимающим обращения граждан, либо по почте. В случае отзыва согласия на обработку персональных данных Общество вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2-11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

9.12. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:

  • Иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
  • Иное не предусмотрено иным соглашением между Обществом и субъектом персональных данных.

9.13. При получении запроса Субъекта персональных данных или его представителя, а также уполномоченного органа по защите прав субъектов персональных данных, по устранению нарушений законодательства, допущенных при обработке персональных данных, по уточнению, блокированию и уничтожению персональных данных, Общество осуществляет соответствующие меры и уведомляет о выполненных мерах в сроки согласно требованиям статьи 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

10. Обработка персональных данных без использования средств автоматизации

10.1. Обработка персональных данных без использования средств автоматизации, осуществляется с учетом требований постановления Правительства Российской Федерации «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» от 15 сентября 2008 г. № 687, а также требований нормативных правовых актов федеральных органов исполнительной власти и органов исполнительной власти субъектов Российской Федерации.

10.2. Персональные данные при обработке, осуществляемой без использования средств автоматизации, обособляются от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).

10.3. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.

10.4. Лица, осуществляющие обработку персональных данных без использования средств автоматизации, проинформированы о факте обработки ими персональных данных, обработка которых осуществляется Обществом без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами Общества.

10.5. При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных, должны соблюдаться следующие условия:

  • типовая форма или связанные с ней документы должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, наименование и адрес Общества, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых Обществом способов обработки персональных данных;
  • типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации (при необходимости получения письменного согласия на обработку персональных данных);
  • типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных.

10.6. При ведении журналов (журналов регистрации, журналов посещений и пр.), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных в помещение Общества или в иных аналогичных целях, должны соблюдаться следующие условия:

  • необходимость ведения такого журнала должна быть предусмотрена актом Общества, содержащим сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц (поименно или по должностям), имеющих доступ к материальным носителям и ответственных за ведение и сохранность журнала (реестра, книги), сроки обработки персональных данных;
  • копирование содержащейся в таких журналах информации не допускается;
  • персональные данные каждого субъекта персональных данных могут заноситься в такой журнал не более 1 (одного) раза в каждом случае пропуска субъекта персональных данных.

10.7. Уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, зачеркивание, стирание).

10.8. По истечении срока хранения (30 дней, если иное не прописано в нормативно-правовых актах) документы, либо иные материальные носители персональных данных должны быть уничтожены без возможности восстановения (например, в бумагорезательных машинах) с составлением акта.

10.9. Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, - путем фиксации на том же материальном носителе сведений о вносимых в них изменениях, либо путем изготовления нового материального носителя с уточненными персональными данными.

10.10. Обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.

10.11. Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.

10.12. При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются соответствующими актами Общества.

11. Обработка персональных данных с использованием средств автоматизации

11.1. Обработка персональных данных с использованием средств автоматизации (автоматизированным способом) может осуществляться исключительно на автоматизированных рабочих местах информационных систем персональных данных, утверждённых актами Общества.

11.2. Хранение носителей (Flash USB, HDD, дисков и т.п.), содержащих персональные данные, должно осуществляться в специальных папках, закрытых шкафах или сейфах, в порядке, исключающем доступ к ним третьих лиц.

11.3. Обработка персональных данных в Обществе осуществляется до наступления одного из условий прекращения обработки персональных данных, указанных в настоящей Политике.

11.4. По истечении срока хранения (30 дней, если иное не прописано в нормативно-правовых актах) для машинных носителей допускается гарантированное удаление информации методом многократной перезаписи с помощью специализированных программ (например, «Safe Erase», «Eraser», «FDelete») без уничтожения материального носителя.

11.5. Обезличивание персональных данных в Обществе не предполагается.

11.6. Безопасность персональных данных при их обработке с использованием технических и программных средств обеспечивается с помощью системы защиты персональных данных, включающей в себя организационные меры и средства защиты информации, удовлетворяющие устанавливаемым в соответствии с законодательством РФ требованиям, обеспечивающим защиту информации.

11.7. Определение конкретных мер, общая организация, планирование и контроль выполнения мероприятий по защите персональных данных осуществляется ответственными в соответствии с законодательством в области защиты персональных данных и локальными нормативными актами Общества.

12. Обеспечение безопасности

12.1. Безопасность персональных данных достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных, а также иных несанкционированных действий.

12.2. Безопасность персональных данных при их обработке в информационной системе обеспечивает ответственный за обеспечение безопасности персональных данных.

12.3. При обработке персональных данных в информационной системе должно быть обеспечено:

  • обеспечение идентификации и аутентификации работников, которым доступ к персональным данным необходим в связи с исполнением ими своих трудовых обязанностей;
  • проведение мероприятий, направленных на предотвращение несанкционированного доступа к персональным данным и (или) передачи их лицам, не имеющим права доступа к такой информации;
  • своевременное обнаружение фактов несанкционированного доступа к персональным данным;
  • недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
  • возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
  • постоянный контроль над обеспечением уровня защищенности персональных данных.

12.4. Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах включают:

  • определение угроз безопасности персональных данных при их обработке, формирование на их основе модели угроз и нарушителя;
  • разработку на основе модели угроз и нарушителя системы защиты информации, обеспечивающей нейтрализацию предполагаемых угроз с использованием методов и способов защиты персональных данных, предусмотренных для соответствующего уровня защищенности информационных систем;
  • проверку готовности средств защиты информации к использованию с составлением заключений о возможности их эксплуатации;
  • установку и ввод в эксплуатацию средств защиты информации в соответствии с эксплуатационной и технической документацией;
  • обучение лиц, использующих средства защиты информации, применяемые в информационных системах, правилам работы с ними;
  • учет применяемых средств защиты информации, эксплуатационной и технической документации к ним, носителей персональных данных;
  • учет лиц, допущенных к работе с персональными данными в информационной системе;
  • контроль по соблюдению условий использования средств защиты информации, предусмотренных эксплуатационной и технической документации;
  • разбирательство и составление заключений по фактам несоблюдения условий хранения носителей персональных данных, использования средств защиты информации, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных, разработку и принятие мер по предотвращению возможных опасных последствий подобных нарушений;
  • описание системы защиты персональных данных.

13. Заключительные положения

13.1. Настоящая Политика является внутренним документом Общества, общедоступным и подлежит размещению на официальном сайте Общества.

13.2. Настоящая Политика подлежит изменению, дополнению в случае появления новых законодательных актов и специальных нормативных документов по обработке и защите персональных данных, но не реже одного раза в три года.

13.3. Контроль исполнения требований настоящей Политики осуществляется ответственным за организацию обработки персональных данных в Обществе.

13.4. Ответственность пользователей, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных, определяется в соответствии с законодательством Российской Федерации и внутренними документами Общества.

Приложения

Форма запроса субъекта персональных данных информации, касающейся обработки персональных данных Форма запроса субъекта персональных данных на уточнение персональных данных Форма запроса субъекта персональных данных на уничтожение персональных данных Форма отзыва согласия субъекта персональных данных на обработку его персональных данных Форма запроса законного представителя субъекта персональных данных информации, касающейся обработки персональных данных Форма запроса законного представителя субъекта персональных данных на уточнение персональных данных Форма запроса законного представителя субъекта персональных данных на уничтожение персональных данных Форма отзыва законным представителем согласия субъекта персональных данных на обработку его персональных данных Форма журнала учета обращений субъектов персональных данных Форма журнала учета проверок юридического лица
x Ваша заявка принята!

Мы используем файлы cookie и рекомендательные технологии. Пользуясь сайтом, вы соглашаетесь с Политикой обработки персональных данных