© 2019 smart-forum.ru

ПОЛИТИКА

в отношении обработки персональных данных.

  1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Настоящий документ определяет политику ООО «Брайт-регион» (далее – Компания) в отношении обработки Персональных данных (далее – ПДн).

1.2. Настоящая Политика разработана в соответствии с действующим законодательством Российской Федерации о ПДн и нормативными документами исполнительных органов государственной власти по вопросам безопасности ПДн, в том числе при их обработке в информационных системах ПДн.

1.3. Действие настоящей Политики распространяется на все процессы по сбору, записи, систематизации, накоплению, хранению, уточнению, извлечению, использованию, передаче (распространению, предоставлению, доступу), обезличиванию, блокированию, удалению, уничтожению ПДн, осуществляемых с использованием средств автоматизации и без использования таких средств.

1.4. Политика обязательна для ознакомления и исполнения всеми сотрудниками Компании, принимающими участие в обработке ПДн.

1.5. Настоящая Политика подлежит публикации на сайте Компании по адресу: https://www.smart-forum.ru/ с целью обеспечения неограниченного доступа к документу.

1.6. В настоящем документе используются следующие понятия:

• персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн);

• обработка ПДн - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн;

• автоматизированная обработка ПДн - обработка ПДн с помощью средств вычислительной техники;

• распространение ПДн - действия, направленные на раскрытие ПДн неопределенному кругу лиц;

• предоставление ПДн - действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц;

• блокирование ПДн - временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн);

• уничтожение ПДн - действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе ПДн и (или) в результате которых уничтожаются материальные носители ПДн;

• обезличивание ПДн - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность ПДн конкретному субъекту ПДн;

• информационная система ПДн - совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств;

• трансграничная передача ПДн - передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

1.7. Политика Компании в области обработки ПДн составлена в соответствии с требованиями следующих нормативно-правовых актов РФ:

• Конституции Российской Федерации;

• Трудового кодекса Российской Федерации;

• Федерального закона от 27 июля 2006 года №152-ФЗ «О персональных данных»;

• Указа Президента Российской Федерации от 06 марта 1997 г. № 188 «Об утверждении Перечня сведений конфиденциального характера»;

• Постановления Правительства Российской Федерации от 13 сентября 2008 года №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;

• Постановления Правительства Российской Федерации от 06 июля 2008 года №512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;

• Постановления Правительства Российской Федерации от 01 ноября 2012 года №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах ПДн»;

• Приказа ФСТЭК России от 18 февраля 2013 г. №21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах ПДн»;

• Приказа Роскомнадзора от 05 сентября 2013 №996 «Об утверждении требований и методов по обезличиванию персональных данных»;

• иных нормативно-правовых актов Российской Федерации и нормативных документов уполномоченных органов государственной власти.

1.8. Цели обработки ПДн:

• кадровый учет сотрудников по трудовому договору;

• исполнение трудового договора;

• подбор кадров;

• продвижение товаров/работ/услуг Компании на рынке;

• осуществление операций, связанных с оформлением заказов на приобретение товаров/работ/услуг Компании, продажей (включая проведение денежных расчетов) товаров/работ/услуг, доставкой, обменом и возвратом товаров;

• контроль качества обслуживания клиентов Компании;

• организация пропускного режима.

1.9. Оператором является ООО «Брайт-регион» (ИНН 6671418848, адрес места нахождения: 620014 Свердловская обл., г. Екатеринбург, ул. Радищева, д. 6А. оф. 1001).

1.10. Дополнительно к требованиям настоящего документа, порядок и условия обработки Компанией ПДн физических лиц, являющихся работниками (бывшими работниками, родственниками работников) могут определяться иными локальными нормативными актами Компании.

1.11. Компания является оператором ПДн, самостоятельно или совместно с другими лицами организует и (или) осуществляет обработку ПДн, а также определяет цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн

 

2. ПРИНЦИПЫ ОБРАБОТКИ ПДН

2.1. При обработке ПДн Компания придерживается следующих принципов:

• законности и справедливой основы;

• ограничения обработки ПДн достижением конкретных, заранее определенных и законных целей;

• недопущения объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместных между собой;

• соответствия содержания и объема обрабатываемых ПДн заявленным целям обработки;

• недопущения обработки ПДн, несовместимых или избыточных по отношению к заявленным целям обработки ПДн;

• обеспечения точности, достаточности, а в необходимых случаях и актуальности ПДн по отношению к заявленным целям обработки;

• уничтожения либо обезличивания ПДн по достижении целей их обработки или в случае утраты необходимости в достижении этих целей, если срок хранения ПДн не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн.

 

3. ОБЪЕМ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПДН

3.1. Содержание и объем обрабатываемых ПДн определяются исходя из целей  обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

3.2. К категориям субъектов ПДн относятся:

• работники Компании, бывшие работники, кандидаты на замещение вакантных должностей, а также родственники работников;

• клиенты и контрагенты Компании (физические лица);

• представители/работники клиентов и контрагентов Компании (юридических лиц);

• покупатели (лица, приобретающие или имеющие намерение приобрести товары/работы/услуги) Компании.

3.3. Компания осуществляет обработку следующих категорий ПДн общей категории:

• фамилия, имя, отчество;

• пол;

• дата рождения, месяц рождения, год рождения;

• место рождения;

• данные документов, удостоверяющих личность, документов воинского учета;

• адрес (регистрации по месту жительства и фактического проживания);

• контактные данные (номера телефонов, адреса электронной почты);

• данные о месте работы и должности;

• данные, содержащиеся в трудовой книжке;

• данные об образовании;

• данные о семейном положении, о наличии и возрасте детей;

• данные об имущественном положении (включая сведения о доходах, финансовых обязательствах субъекта ПДн);

• ИНН;

• данные страхового свидетельства государственного пенсионного фонда;

• реквизиты доверенности или иного документа, подтверждающие полномочия;

• метаданные пользователя сайта (cookie, данные об IP-адресе и местоположении).

 

4. УСЛОВИЯ ОБРАБОТКИ ПДН

4.1. Обработка ПДн в Компании допускается только при наличии одного из следующих условий:

1) обработка ПДн осуществляется с согласия субъекта ПДн на обработку его ПДн;

2) обработка ПДн необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;

3) обработка ПДн необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;

4) обработка ПДн необходима для предоставления государственной или муниципальной услуги в соответствии с федеральным законом от 27 июля 2010 года №210-ФЗ «Об организации предоставления государственных и муниципальных услуг», для обеспечения предоставления такой услуги, для регистрации субъекта ПДн на едином портале государственных и муниципальных услуг;

5) обработка ПДн необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн, а также для заключения договора по инициативе субъекта ПДн или договора, по которому субъект ПДн будет являться выгодоприобретателем или поручителем;

6) обработка ПДн необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта ПДн, если получение согласия субъекта ПДн невозможно;

7) обработка ПДн необходима для осуществления прав и законных интересов оператора или третьих лиц, либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта ПДн;

8) обработка ПДн необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта ПДн;

9) обработка ПДн осуществляется в статистических или иных исследовательских целях, при условии обязательного обезличивания ПДн. Исключение составляет обработка ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации;

10) осуществляется обработка ПДн, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн, либо по его просьбе (далее – персональные данные, сделанные общедоступными субъектом ПДн);

11)осуществляется обработка ПДн, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.

4.2. Для обработки ПДн необходимо наличие согласия в письменной форме субъекта ПДн в следующих случаях (за исключением специально обговоренных в №152-ФЗ «О ПДн»):

1) включение ПДн субъекта в общедоступные источники ПДн;

2) обработка специальных категорий ПДн, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни;

3) обработка биометрических ПДн (сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта ПДн);

4) трансграничная передача ПДн на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов ПДн;

5) принятие на основании исключительно автоматизированной обработки ПДн решений, порождающих юридические последствия в отношении субъекта ПДн или иным образом затрагивающих его права и законные интересы.

4.3. Равнозначным содержащему собственноручную подпись субъекта ПДн согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью, а также согласие, выраженное субъектом ПДн на сайте Компании посредством проставления знака «Согласен» в отношении Согласия на обработку ПДн, запрашиваемого при регистрации субъекта ПДн в Личном кабинете.

4.4. Компания вправе поручить обработку ПДн другому лицу с согласия субъекта ПДн, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора (далее – поручение оператора). Лицо, осуществляющее обработку ПДн по поручению Компании, обязано соблюдать принципы и правила обработки ПДн, предусмотренные ФЗ-152.

4.5. В случае если Компания поручает обработку ПДн другому лицу, ответственность перед субъектом ПДн за действия указанного лица несет Компания. Лицо, осуществляющее обработку ПДн по поручению Компании, несет ответственность перед Компанией.

4.6. Компания и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта ПДн, если иное не предусмотрено федеральным законом.

4.7. Хранение ПДн должно осуществляться в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн, если иной срок хранения ПДн не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн.

Сроки обработки (хранения) ПДн определяются в соответствии со сроком действия договора с субъектом ПДн, приказом Минкультуры РФ от 25.08.2010 № 558 «Об утверждении «Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения», сроками исковой давности, а также иными сроками, установленными законодательством РФ и нормативными документами Компании.

ПДн, срок обработки (хранения) которых истек, а также в случае достижения целей обработки или в случае утраты необходимости в достижении этих целей должны быть уничтожены, если иное не предусмотрено федеральным законом или нормативными документами Компании. Хранение ПДн после истечения срока хранения допускается только после их обезличивания.

 

5. ПРАВА СУБЪЕКТА ПДН

5.1. Субъект ПДн вправе требовать от Компании уточнения своих ПДн, их блокирования или уничтожения в случаях, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

5.2. Субъект ПДн имеет право на получение информации, касающейся обработки его ПДн, в том числе содержащей:

• подтверждение факта обработки ПДн Компанией;

• правовые основания и цели обработки ПДн;

• цели и применяемые Компанией способы обработки ПДн;

• наименование и место нахождения Компании, сведения о лицах (за исключением работников Компании), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Компанией или на основании ФЗ-152;

• обрабатываемые персональные данные, относящиеся к соответствующему субъекту ПДн, источник их получения, если иной порядок представления таких данных не предусмотрен ФЗ-152;

• сроки обработки ПДн, в том числе сроки их хранения;

• порядок осуществления субъектом ПДн прав, предусмотренных ФЗ-152;

• информацию о ранее осуществленной или о предполагаемой трансграничной передаче данных;

• наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по поручению Компании, если обработка поручена или будет поручена такому лицу;

• иные сведения, предусмотренные ФЗ-152 или другими федеральными законами.

 

6. МЕРЫ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПДН ПРИ ИХ ОБРАБОТКЕ

6.1. При обработке ПДн Компания принимает необходимые правовые, организационные и технические меры для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.

6.2. Обеспечение безопасности ПДн достигается, в частности, посредством принятия следующих мер безопасности:

• носители информации, содержащие ПДн, хранятся в специальных строго контролируемых помещениях, расположенных в пределах границ контролируемых и охраняемых зон.

• помещения, где хранятся ПДн, и технические средства, с помощью которых производится обработка персональных данных, находятся под круглосуточной охраной.

• информационный доступ к техническим средствам, с помощью которых производится обработка ПДн, реализован через автоматизированные рабочие места, защищенные от несанкционированного доступа. В зависимости от степени критичности информации разграничение (ограничение) доступа проводится программно-аппаратными средствами идентификации и аутентификации пользователей.

• разграничен (ограничен) доступ персонала и посторонних лиц в защищаемые помещения и помещения, где размещены средства информатизации и коммуникации, а также где хранятся носители с персональными данными.

• информация доступна лишь для строго определенных работников. Производится запись (логирование) входа/выхода работников в/из операционную(ой) систему(ы), работы в автоматизированных рабочих местах, доступа к базам данных.

• реализована защита информации от сбоев оборудования и вредоносного программного обеспечения. Применяется система восстановления информации.

• при работе в сетях безопасность информации обеспечивается средствами межсетевого экранирования, созданием демилитаризованных зон, виртуальных частных сетей, защищенных каналов связи, применением защищенных протоколов передачи информации и программно-аппаратных средств шифрования информации.