Настоящий документ (далее – Политика) определяет цели и общие принципы обработки персональных данных, а также реализуемые меры защиты персональных данных в Компании. Компания является оператором персональных данных. Политика является общедоступным документом Компании и предусматривает возможность ознакомления с ней любых лиц.
Обработка персональных данных осуществляется на законной и справедливой основе, а также с соблюдением принципов и правил, предусмотренных Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее – Федеральный закон № 152-ФЗ) на основании согласия субъекта персональных данных на обработку его персональных данных, кроме случаев, предусмотренных Федеральным законом № 152-ФЗ.
Компания оставляет за собой право проверить полноту и точность предоставленных персональных данных (далее также – ПДн), их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. В случае выявления ошибочных или неполных ПДн, Компания имеет право прекратить все отношения с субъектом ПДн.
В случае получения согласия на обработку ПДн от представителя субъекта ПДн, полномочия данного представителя на дачу согласия от имени субъекта ПДн проверяются Компанией.
Компанией могут быть получены ПДн от лица, не являющегося субъектом ПДн, при условии предоставления Компанией подтверждения наличия оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона № 152-ФЗ.
В случае отзыва субъектом ПДн согласия на обработку своих ПДн, Компания вправе продолжить обработку ПДн без согласия субъекта ПДн при наличии оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона № 152-ФЗ.
Компания вправе поручить обработку ПДн третьим лицам с согласия субъекта ПДн, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом соглашения (договора), либо путём принятия соответствующего акта (далее – поручение Компании). Лицо, осуществляющее обработку ПДн по поручению Компании, обязано соблюдать принципы и правила обработки ПДн, предусмотренные Федеральным законом № 152-ФЗ. В поручении Компании должны быть определены перечень ПДн, перечень действий (операций) с ПДн, которые будут совершаться лицом, осуществляющим обработку ПДн, цели их обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность ПДн, требования, предусмотренные частью 5 статьи 18 и статьёй 18.1 Федерального закона № 152-ФЗ, обязанность по запросу Компании в течение срока действия поручения Компании, в том числе до обработки ПДн, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения Компании требований, установленных в соответствии с Федеральным законом № 152-ФЗ, обязанность обеспечивать безопасность ПДн при их обработке, а также должны быть указаны требования к защите обрабатываемых ПДн в соответствии со статьёй 19 Федерального закона № 152-ФЗ, в том числе требование об уведомлении Компании о случаях, предусмотренных частью 3.1 статьи 21 Федерального закона № 152-ФЗ.
Лицо, осуществляющее обработку ПДн по поручению Компании, не обязано получать согласие субъекта ПДн на обработку его ПДн.
В случаях, когда Компания поручает обработку ПДн третьему лицу, ответственность перед субъектом ПДн за действия указанного лица несёт Компания. Лицо, осуществляющее обработку ПДн по поручению Компании, несёт ответственность перед Компанией.
В случае, если Компания поручает обработку ПДн иностранному физическому лицу или иностранному юридическому лицу, ответственность перед субъектом ПДн за действия указанных лиц несёт Компания и лицо, осуществляющее обработку ПДн по поручению Компании.
Компания не собирает, не обрабатывает и не передаёт ПДн субъектов ПДн третьим лицам, без согласия субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации.
В случае выявления неправомерной обработки ПДн, при обращении либо по запросу субъекта ПДн или его представителя либо уполномоченного органа по защите прав субъектов ПДн, Компания осуществляет блокирование неправомерно обрабатываемых ПДн, относящихся к этому субъекту ПДн, или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению Компании) с момента такого обращения или получения указанного запроса на период проверки.
В случае выявления неточных ПДн, при обращении либо по запросу субъекта ПДн или его представителя либо по запросу уполномоченного органа по защите прав субъектов ПДн, Компания осуществляет блокирование ПДн, относящихся к этому субъекту ПДн, или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению Компании) с момента такого обращения или получения указанного запроса на период проверки, если блокирование ПДн не нарушает права и законные интересы субъекта ПДн или третьих лиц.
В случае подтверждения факта неточности ПДн, Компания на основании сведений, предоставленных субъектом ПДн или его представителем либо уполномоченным органом по защите прав субъектов ПДн, или иных необходимых документов, уточняет ПДн либо обеспечивает их уточнение (если обработка ПДн осуществляется другим лицом, действующим по поручению Компании) в течение 7 рабочих дней со дня представления таких сведений и снимает блокирование ПДн.
В случае выявления неправомерной обработки ПДн, осуществляемой Компанией или лицом, действующим по поручению Компании, Компания в срок, не превышающий 3-х рабочих дней с даты этого выявления, осуществляет прекращение неправомерной обработки ПДн или обеспечивает прекращение неправомерной обработки ПДн лицом, действующим по поручению Компании.
В случае, если обеспечить правомерность обработки ПДн невозможно, Компания в срок, не превышающий 10 рабочих дней с даты выявления неправомерной обработки ПДн, осуществляет уничтожение таких ПДн или обеспечивает их уничтожение. Решение о неправомерности обработки ПДн и необходимости уничтожения ПДн принимает ответственный за организацию обработки ПДн Компании, который доводит соответствующую информацию до руководства. Об устранении допущенных нарушений или об уничтожении ПДн Компания уведомляет субъекта ПДн или его представителя, а в случае, если обращение субъекта ПДн или его представителя либо запрос уполномоченного органа по защите прав субъектов ПДн были направлены уполномоченным органом, также указанный орган.
В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъекта(-ов) ПДн, Компания с момента выявления такого инцидента Компанией, уполномоченным органом по защите прав субъектов ПДн или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов ПДн:
В случае достижения цели обработки ПДн, Компания прекращает обработку ПДн или обеспечивает её прекращение (если обработка ПДн осуществляется другим лицом, действующим по поручению Компании) и уничтожает ПДн или обеспечивает их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению Компании) в срок, не превышающий 30 дней с даты достижения цели обработки ПДн, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между Компанией и субъектом ПДн либо, если Компания не вправе осуществлять обработку ПДн без согласия субъекта ПДн на основаниях, предусмотренных Федеральным законом № 152-ФЗ или другими федеральными законами.
В случае отзыва субъектом ПДн согласия на обработку его ПДн, Компания прекращает их обработку или обеспечивает прекращение такой обработки (если обработка ПДн осуществляется другим лицом, действующим по поручению Компании) и в случае, если сохранение ПДн более не требуется для целей обработки ПДн, уничтожает ПДн или обеспечивает их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению Компании) в срок, не превышающий 30 дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между Компанией и субъектом ПДн либо, если Компания не вправе осуществлять обработку ПДн без согласия субъекта ПДн на основаниях, предусмотренных Федеральным законом № 152-ФЗ или другими федеральными законами.
В случае обращения субъекта ПДн к Компании с требованием о прекращении обработки ПДн, Компания в срок, не превышающий 10 рабочих дней с даты получения Компанией соответствующего требования, прекращает их обработку или обеспечивает прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку персональных данных), за исключением случаев, предусмотренных пунктами 2 – 11 части 1 статьи 6, частью 2 статьи 10 и частью 2 статьи 11 Федерального закона № 152-ФЗ. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Компанией в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
В срок, не превышающий 7 рабочих дней со дня предоставления субъектом ПДн или его представителем сведений, подтверждающих, что ПДн являются неполными, неточными или неактуальными, Компания вносит в них необходимые изменения.
В срок, не превышающий 7 рабочих дней со дня представления субъектом ПДн или его представителем сведений, подтверждающих, что такие ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки, Компания уничтожает такие ПДн. При этом Компания уведомляет субъекта ПДн или его представителя о внесённых изменениях и предпринятых мерах и принимает разумные меры для уведомления третьих лиц, которым ПДн этого субъекта были переданы.
В случае отсутствия возможности уничтожения ПДн в течение срока, указанные выше по тексту, Компания осуществляет блокирование таких ПДн или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению Компании) и обеспечивает уничтожение ПДн в срок, не более, чем 6 месяцев, если иной срок не установлен федеральными законами.
Подтверждение уничтожения ПДн осуществляется в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов ПДн.
Субъект ПДн принимает решение о предоставлении своих ПДн и даёт согласие на их обработку свободно, своей волей и в своём интересе. В случаях, предусмотренных федеральным законом, обработка ПДн осуществляется только с согласия в письменной форме субъекта ПДн. Равнозначным содержащему собственноручную подпись субъекта ПДн согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью.
В целях обеспечения своих законных интересов, субъекты ПДн или его представители имеют право:
Субъект ПДн имеет право на получение информации, касающейся обработки его ПДн, в том числе содержащей:
В случае, если обрабатываемые ПДн были предоставлены для ознакомления субъекту ПДн по его запросу, субъект ПДн вправе обратиться повторно в Компанию или направить ему повторный запрос в целях получения сведений, и ознакомления с ПДн не ранее, чем через 30 дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн.
Субъект ПДн вправе обратиться повторно или направить ему повторный запрос до истечения 30 дневного срока в случае, если сведения и (или) обрабатываемые ПДн не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос должен содержать обоснование направления повторного запроса.
Компания вправе отказать субъекту ПДн в выполнении повторного запроса, не соответствующего условиям, предусмотренные частями 4 и 5 статьи 14 Федерального закона № 152-ФЗ. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на Компании.
Право субъекта ПДн на доступ к его ПДн может быть ограничено в соответствии с федеральными законами, в том числе, если:
Обработка ПДн ограничивается достижением конкретных, заранее определённых и законных целей. Обработке подлежат только ПДн, которые отвечают целям их обработки. Содержание и объём обрабатываемых ПДн должны соответствовать заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки. Не допускается обработка ПДн, несовместимая с целями сбора ПДн. Не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой.
При обработке ПДн Компания обеспечивает точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. Компания принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных.
Целями обработки ПДн в Компании являются:
Обработка персональных данных в Компании осуществляется на следующих основаниях:
Компания осуществляет на законной и справедливой основе обработку ПДн следующих физических лиц (субъектов ПДн):
Цель «ведение бухгалтерского учета» достигается посредством обработки ПДн следующих категорий для следующих субъектов ПДн:
Иные категории ПДн: данные документа, удостоверяющего личность, ИНН, контактные сведения (номер телефона, электронная почта), фамилия, имя, отчество.
Иные категории ПДн: адрес проживания, адрес регистрации, гражданство, данные водительского удостоверения, данные документа, удостоверяющего личность, данные трудовой книжки, дата рождения, занимаемая должность, ИНН, информация о трудовой деятельности, квалификация, контактные сведения (номер телефона, электронная почта), образование, паспортные данные, пол, профессия, реквизиты лицевого/банковского счета, сведения о воинском учёте, сведения о переподготовке и повышении квалификации, семейное положение, СНИЛС, фамилия, имя, отчество.
Способ обработки персональных данных: смешанный тип обработки персональных данных со следующими действиями с персональными данными: блокирование; запись; извлечение; использование; накопление; обезличивание; передача (доступ); передача (предоставление); передача (распространение); сбор; систематизация; удаление; уничтожение; уточнение (обновление, изменение); хранение.
Срок обработки ПДн: 75, срок хранения ПДн: 75.
Цель «ведение кадрового учета» достигается посредством обработки ПДн следующих категорий для следующих субъектов ПДн:
Иные категории ПДн: дата рождения, контактные сведения (номер телефона, электронная почта), пол, фамилия, имя, отчество.
Иные категории ПДн: контактные сведения (номер телефона, электронная почта), фамилия, имя, отчество.
Иные категории ПДн: данные документа, удостоверяющего личность, ИНН, контактные сведения (номер телефона, электронная почта), пол, фамилия, имя, отчество.
Иные категории ПДн: адрес проживания, адрес регистрации, гражданство, данные водительского удостоверения, данные документа, удостоверяющего личность, данные трудовой книжки, дата рождения, занимаемая должность, ИНН, информация о трудовой деятельности, квалификация, контактные сведения (номер телефона, электронная почта), образование, паспортные данные, пол, профессия, реквизиты лицевого/банковского счета, сведения о воинском учёте, сведения о переподготовке и повышении квалификации, семейное положение, СНИЛС, фамилия, имя, отчество.
Способ обработки персональных данных: смешанный тип обработки персональных данных со следующими действиями с персональными данными: блокирование; запись; извлечение; использование; накопление; передача (распространение); сбор; систематизация; удаление; уничтожение; уточнение (обновление, изменение); хранение.
Срок обработки ПДн: 75, срок хранения ПДн: 75.
Цель «выполнение требований трудового законодательства Российской Федерации» достигается посредством обработки ПДн следующих категорий для следующих субъектов ПДн:
Иные категории ПДн: дата рождения, контактные сведения (номер телефона, электронная почта), пол, фамилия, имя, отчество.
Иные категории ПДн: дата рождения, контактные сведения (номер телефона, электронная почта), место работы, пол, фамилия, имя, отчество.
Иные категории ПДн: адрес проживания, данные документа, удостоверяющего личность, ИНН, контактные сведения (номер телефона, электронная почта), пол, фамилия, имя, отчество.
Способ обработки персональных данных: автоматизированный тип обработки персональных данных со следующими действиями с персональными данными: блокирование; запись; извлечение; использование; накопление; передача (распространение); сбор; систематизация; удаление; уничтожение; уточнение (обновление, изменение); хранение.
Срок обработки ПДн: 75, срок хранения ПДн: 75.
Цель «заключение, исполнение и прекращение гражданско-правовых договоров с физическими, юридическими лицами, индивидуальными предпринимателями и иными лицами, в случаях, предусмотренных действующим законодательством» достигается посредством обработки ПДн следующих категорий для следующих субъектов ПДн:
Иные категории ПДн: дата рождения, контактные сведения (номер телефона, электронная почта), пол, фамилия, имя, отчество.
Иные категории ПДн: адрес проживания, дата рождения, контактные сведения (номер телефона, электронная почта), фамилия, имя, отчество.
Иные категории ПДн: адрес проживания, данные документа, удостоверяющего личность, ИНН, контактные сведения (номер телефона, электронная почта), пол, фамилия, имя, отчество.
Способ обработки персональных данных: автоматизированный тип обработки персональных данных со следующими действиями с персональными данными: блокирование; запись; извлечение; использование; накопление; передача (распространение); сбор; систематизация; удаление; уничтожение; уточнение (обновление, изменение); хранение.
Срок обработки ПДн: 75, срок хранения ПДн: 75.
Компанией осуществляются следующие действия с ПДн, необходимых для достижения всех целей обработки ПДн: передача (распространение), передача (доступ), запись, блокирование, систематизация, передача (предоставление), использование, удаление, обезличивание, накопление, сбор, хранение, уточнение (обновление, изменение), уничтожение, извлечение;
Компанией применяется смешанный способ обработки с передачей по внутренней сети и сети Интернет ПДн для достижения всех целей обработки ПДн.
В случае поручения обработки ПДн третьему лицу, ему предъявляются требования принимать необходимые организационные и технические меры для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении ПДн, в том числе: определение угроз безопасности ПДн при их обработке в информационных системах; учёт машинных носителей ПДн; обнаружение фактов несанкционированного доступа к ПДн и принятием мер по их недопущению в дальнейшем; контроль принимаемых мер по обеспечению безопасности ПДн и уровня (класса) защищённости информационных систем с ПДн.
Кроме того, Компания вправе передавать ПДн органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.
Компания, при обработке ПДн, принимает необходимые правовые, организационные и технические меры, и обеспечивает их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.
Обеспечение безопасности ПДн достигается Компанией, в частности, следующими мерами:
Персональные данные субъектов, обрабатываемые Компанией, подлежат уничтожению либо обезличиванию в случае:
При обработке ПДн, осуществляемой без использования средств автоматизации, Компания выполняет требования, установленные постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
Персональные данные при такой их обработке обособляются от иной информации, в частности, путём фиксации их на отдельных материальных носителях ПДн, в специальных разделах или на полях форм (бланков).
Хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели их обработки.
При устном обращении либо письменном запросе субъекта ПДн или его представителя на доступ к ПДн субъекта, Компания руководствуется требованиями статей 14, 18 и 20 Федерального закона № 152-ФЗ.
Сведения о наличии и обработке ПДн предоставляются субъекту ПДн или его представителю Компанией при обращении либо при получении запроса от субъекта ПДн или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта ПДн или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта ПДн в отношениях с Компанией (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки ПДн Компанией, подпись субъекта ПДн или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Доступ субъекта ПДн или его представителя к ПДн субъекта Компания предоставляет только под контролем ответственного за организацию обработки ПДн (далее – Ответственный) Компании.
Ответственный Компании принимает решение о предоставлении доступа субъекту ПДн или его представителю к ПДн указанного субъекта.
В случае, если данные, предоставленные субъектом ПДн или его представителем не достаточны для установления его личности или предоставление ПДн нарушают конституционные права и свободы других лиц, Ответственный Компании подготавливает мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона № 152-ФЗ или иного федерального закона, являющийся основанием для такого отказа, в срок, не превышающий 10 рабочих дней со дня обращения субъекта ПДн или его представителя либо от даты получения запроса субъекта ПДн или его представителя. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Компанией в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Сведения предоставляются субъекту ПДн или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Для предоставления доступа субъекту ПДн или его представителя к ПДн субъекта, Ответственный Компании привлекает работников структурного подразделения (отдела), обрабатывающих ПДн субъекта, по согласованию с руководителем этого структурного подразделения (отдела).
Компания предоставляет безвозмездно субъекту ПДн или его представителю возможность ознакомления с ПДн, относящиеся к этому субъекту ПДн.
Сведения о наличии ПДн Компания предоставляет субъекту ПДн или его представителю в доступной форме, и в них не должны содержаться ПДн, относящиеся к другим субъектам ПДн, за исключением случаев, если имеются законные основания для раскрытия таких ПДн. Контроль предоставления сведений субъекту ПДн или его представителю осуществляет Ответственный Компании.
Сведения о наличии ПДн должны быть предоставлены субъекту ПДн или его представителю при ответе на запрос или при обращении в течение 10 рабочих дней от даты получения запроса (обращения) субъекта ПДн или его представителя. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Компанией в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Сведения предоставляются субъекту ПДн или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
В случае отказа Компанией в предоставлении информации о наличии ПДн о соответствующем субъекте ПДн или ПДн субъекту ПДн или его представителю при их обращении либо при получении запроса субъекта ПДн или его представителя, Компания предоставляет в письменной форме мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона № 152-ФЗ или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий 10 рабочих дней со дня обращения субъекта ПДн или его представителя либо с даты получения запроса субъекта ПДн или его представителя. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Компанией в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Право субъекта ПДн на доступ к его ПДн может быть ограничено в соответствии с федеральными законами, в том числе, если:
В соответствии с частью 4 статьи 20 Федерального закона № 152-ФЗ, Компания сообщает в уполномоченный орган по защите прав субъектов ПДн по его запросу информацию, необходимую для осуществления деятельности указанного органа, в течение 10 дней с даты получения такого запроса. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Компанией в адрес уполномоченного органа по защите прав субъектов ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Сбор сведений для составления мотивированного ответа на запрос надзорных органов осуществляет Ответственный Компании, при необходимости с привлечением работников Компании.
В течение установленного срока, Ответственный Компании подготавливает и направляет в уполномоченный орган по защите прав субъектов ПДн мотивированный ответ и другие необходимые документы.