I. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ:
Персональные данные - любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (Субъекту персональных данных).
Информация- сведения (сообщения, данные) независимо от формы их представления;
Автоматизированная обработка персональных данных - Обработка персональных данных с помощью средств вычислительной техники.
Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), трансграничную передачу, обезличивание, блокирование, удаление, уничтожение Персональных данных.
Оператор персональных данных - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие Обработку персональных данных, а также определяющие цели Обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с Персональными данными;
Субъект персональных данных - физическое лицо, к которому прямо или косвенно относятся Персональные данные.
Распространение персональных данных - действия, направленные на раскрытие Персональных данных неопределенному кругу лиц;
Предоставление персональных данных - действия, направленные на раскрытие Персональных данных определенному лицу или определенному кругу лиц;
Блокирование персональных данных - временное прекращение Обработки персональных данных (за исключением случаев, если обработка необходима для уточнения Персональных данных);
Трансграничная передача персональных данных -передача Персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу;
Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание Персональных данных в Информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители Персональных данных;
Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность Персональных данных конкретному Субъекту персональных данных.
Информационная система персональных данных - совокупность содержащихся в базах данных Персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Конфиденциальность персональных данных - обязанность Оператора и иных лиц, получивших доступ к персональным данным, не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено действующим законодательством.
II. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Оператор производит обработку только тех Персональных данных, которые необходимы для:
· обеспечения соблюдения Конституции Российской Федерации, законодательных и иных нормативных правовых актов Российской Федерации, локальных нормативных актов Оператора;
· регистрации сведений, необходимых для поиска потенциальных работников, содействия кандидатам и работникам в трудоустройстве, обучении и карьерном росте, контроля выполняемых трудовых обязанностей, соблюдения норм трудового законодательства;
· осуществления трудовых отношений, обеспечения социальных льгот и гарантий, личной безопасности и иных законных интересов работников Оператора и членов их семей;
· ведения бухгалтерского и налогового учета;
· расчета заработной платы и ведения кадрового делопроизводства;
· выполнения обязательств Оператора по гражданско-правовым договорам и иным сделкам;
· организации операционной деятельности Оператора и иных процессов, в которых участвует Оператор, обеспечения функционирования принадлежащей Оператору инфраструктуры;
· организации пользования Интернет-ресурсами Оператора;
· подготовки доверенностей и писем от имени Оператора;
· защиты прав и законных интересов Оператора и его работников в судах, органах по разрешению споров, а также органах административной юрисдикции;
· оказания услуг физическим и юридическим лицам;
· обработки жалоб/сообщений посетителей и третьих лиц (обратная связь);
· возврата утерянных вещей;
· возврата денежных средств;
· сбора и анализа статистических данных и показателей Оператора;
· реализации иных целей, в т.ч. предусмотренных заключаемыми Оператором договорами, соглашениями и другими сделками.
III. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Правовыми основаниями обработки Оператором персональных данных в порядке, предусмотренном настоящей Политикой, являются:
· Трудовой кодекс Российской Федерации;
· Налоговый кодекс Российской Федерации;
· Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
· Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации»;
· Федеральный закон от 27.07.2006 № 152-ФЗ "О персональных данных";
· Федеральный закон от 27 июля 2006 года № 149 «Об информации, информационных технологиях и о защите информации».
· Указ Президента РФ от 6 марта 1997 г. № 188 "Об утверждении перечня сведений конфиденциального характера";
· Постановление Правительства РФ от 15 сентября 2008 г. № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации";
· Постановление Правительства РФ от 01.11.2012 № 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных";
· Приказ Роскомнадзора от 05.09.2013 № 996 "Об утверждении требований и методов по обезличиванию персональных данных";
· Приказ ФСТЭК России от 18 февраля 2013 г. №21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
· иные нормативно-правовые акты Российской Федерации, в рамках осуществления и выполнения, возложенных законодательством Российской Федерации на Оператора функций, полномочий и обязанностей;
4.2. Учредительные документы Оператора;
· согласия Субъектов персональных данных на обработку персональных данных;
· локальные нормативные акты Оператора, регулирующие вопросы Обработки персональных
данных;
· заключаемые Оператором сделки, гражданско-правовые и иные договоры и соглашения;
IV. ОБЪЕМ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ, КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ.
5.1. Оператором производится Обработка персональных данных следующих категорий Субъектов персональных данных:
· физические лица - работники Оператора;
· физические лица - представители работников Оператора;
· физические лица - родственники работников Оператора;
· физические лица - кандидаты, рассматриваемые Оператором с целью заключения трудовых договоров;
· физические лица - работники контрагентов и третьих лиц;
· физические лица - посетители предприятий, принадлежащих Оператору либо принадлежащие третьим лицам, с которыми у Оператора заключены гражданско-правовые договора;
· физические лица - посетители сайтов, мобильных приложений Оператора;
· физические лица, заключившие гражданско-правовые сделки с Оператором;
· физические лица - представители/работники клиентов и контрагентов Оператора;
· физические лица в цепочке собственников/участников контрагентов Оператора;
· физические лица, состоявшие ранее в трудовых отношениях с Оператором;
· потенциальные контрагенты (физические лица) Оператора, учредители/участники/акционеры/представители (физические лица) потенциальных контрагентов Оператора;
· адвокаты, нотариусы, осуществляющие взаимодействие с Оператором;
· авторы письменных и иных обращений в адрес Оператора;
· иные Субъекты персональных данных (для обеспечения реализации целей Обработки, указанных в Разделе III).
5.2. Перечень, категории и объем Персональных данных, обрабатываемых Оператором, определяется в соответствии с законодательством Российской Федерации, локальными нормативными актами Оператора и подготавливаемыми на их основании документами отдельно для каждого процесса, связанного с Обработкой персональных данных, с учетом целей указанных в Разделе III.
V. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Общий порядок Обработки персональных данных
6.1.1. При организации Обработки персональных данных Оператором соблюдаются следующие условия:
· Обработка персональных данных осуществляется на законном основании;
· Обработка персональных данных ограничивается достижением целей. Не допускается Обработка персональных данных, несовместимая с целями сбора Персональных данных;
· Не допускается объединение баз данных, содержащих Персональные данные, Обработка персональных данных которых осуществляется в целях, несовместимых между собой;
· Обработка персональных данных допустима только в отношении Персональных данных, которые отвечают установленным целям;
· Содержание и объем обрабатываемых Персональных данных соответствуют предусмотренным целям. Обрабатываемые Персональные данные не являются избыточными по отношению к установленным целям;
· При обработке персональных данных обеспечивается точность Персональных данных, их достаточность и актуальность по отношению к целям Обработки персональных данных;
· Содержание и объем обрабатываемых Персональных данных соответствуют заявленным целям обработки персональных данных;
· Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуется для достижения поставленной цели, если иное не предусмотрено законом и настоящей Политикой.
6.1.2. По достижению поставленных целей или в случае утраты необходимости в достижении этих целей, полученные персональные данные подлежат уничтожению если иное не предусмотрено действующим законодательством.
6.1.3. Оператор в своей деятельности исходит из того, что Субъект персональных данных предоставляет точную и достоверную информацию, а во время взаимодействия с Оператором своевременно извещает представителей Оператора об изменении своих Персональных данных.
6.2. Перечень действий и способы Обработки персональных данных:
6.2.1. Оператор может осуществлять обработку в т.ч.: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение Персональных данных.
6.2.2. Обработка персональных данных осуществляется Оператором следующими способами:
· Неавтоматизированная Обработка персональных данных;
· Автоматизированная Обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
· Смешанная Обработка персональных данных.
6.3. Условия Обработки персональных данных Субъектов персональных данных и ее передачи третьим лицам
6.3.1. Оператор обрабатывает и хранит Персональные данные Субъектов персональных данных в соответствии с локальными нормативными актами, разработанными согласно законодательству РФ.
6.3.2. Порядок и сроки хранения Персональных данных, обрабатываемых Оператором, определяются в соответствии с действующим законодательством Российской Федерации с учетом целей Обработки персональных данных, указанных в Разделе III.
6.3.3. В отношении Персональных данных Субъекта персональных данных обеспечивается их конфиденциальность, целостность и доступность. Передача Персональных данных третьим лицам для выполнения договорных обязательств осуществляется только с согласия Субъекта персональных данных, а для выполнения требований законодательства РФ - в рамках установленной законодательством процедуры. В случае реорганизации, продажи или иной передачи бизнеса (полностью или части) Оператора к правопреемнику/приобретателю переходят все обязательства по соблюдению условий настоящей Политики применительно к получаемым им Персональным данным.
6.3.4. Оператор может поручить Обработку персональных данных другому лицу при выполнении следующих условий:
· получено согласие Субъекта персональных данных на поручение Обработки персональных данных другому лицу;
· для оказания услуг Субъекту;
· при продаже или иной передаче бизнеса Компании (полностью или части), при этом к приобретателю переходят все обязательства по соблюдению Политики;
· в целях обеспечения возможности защиты прав и законных интересов Пользователей, Компании или третьих лиц;
· иных случаях, предусмотренных действующим законодательством.
6.3.5. Подтверждением получения согласия на обработку персональных данных и передачу третьим лицам, с которыми у Оператора заключены соответствующие гражданско-правовые договора для достижения целей является Факт использования Субъектом сервисов (сайт, приложение и др.).
6.3.6. Субъект персональных данных при использовании сервисов Оператора подтверждает предоставление им Оператору, в порядке, предусмотренном Соглашением, обрабатывать (в том числе использовать и передавать) его персональные данные с целью коммуникации с Субъектом любым способом, включая: звонки на мобильный телефон, отправку сообщений на мобильный телефон, включая, но не ограничиваясь: СМС-сообщений, сообщений посредством WhatsApp, Telegram и иных мессенджеров и сервисов, отправку электронных писем на электронный адрес, отправку сообщений в социальных сетях(в т.ч. Одноклассники и Вконтакте) для направления, в том числе, информационных сообщений, оповещения о проводимых акциях, информирования о поступлении новых товаров/услуг, рекламных и информационных рассылок о мероприятиях, скидках, их результатах, для осуществления заочных опросов с целью изучения мнения о товарах/услугах, организациях торговли, рассылки новостей и иной информации
6.4. Лицо, осуществляющее Обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила Обработки персональных данных и несет ответственность перед Оператором.
Оператор несет ответственность перед Субъектом персональных данных за действия уполномоченного лица, которому Оператор поручил Обработку персональных данных.
6.5. Актуализация, исправление, удаление и уничтожение персональных данных.
6.5.1. При достижении целей обработки Персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению.
6.5.2. Основанием для уничтожения персональных данных является:
· достижение цели обработки персональных данных;
· утрата необходимости в достижении цели обработки персональных данных;
· отзыв субъектом персональных данных согласия на обработку своих персональных данных, за исключением случаев, когда обработка указанных персональных данных является обязательной в соответствии с законодательством Российской Федерации или договором.
6.5.3. В случае подтверждения факта неточности Персональных данных Персональные данные подлежат их актуализации, а в случае неправомерности их получения и обработки – прекращению и дальнейшему уничтожению.
6.5.4. Согласия субъекта персональных данных на обработку его персональных данных получается на основаниях, предусмотренных Федеральным законом от 27.07.2006 N 152-ФЗ "О персональных данных" и/или действующим законодательством РФ.
VI. МЕРЫ, ПРИМЕНЯЕМЫЕ ОПЕРАТОРОМ ДЛЯ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ.
7.1. Оператор принимает необходимые и достаточные организационные и технические меры для защиты Персональных данных Субъектов персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий с ней третьих лиц.
7.2. К основным методам и способам обеспечения безопасности Персональных данных относятся:
· назначение Оператором, лица, ответственного за организацию Обработки персональных данных;
· издание Оператором, документов, определяющих политику оператора в отношении обработки персональных данных (Политика), локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований (в т.ч. Положения об обработке и защите персональных данных), а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений (в т.ч. Регламента управления инцидентами безопасности).
7.3. Такие документы и локальные акты не могут содержать положения, ограничивающие права субъектов персональных данных, а также возлагающие на Оператора не предусмотренные законодательством Российской Федерации полномочия и обязанности;
7.4. Применение правовых, организационных и технических мер по обеспечению безопасности Персональных данных в соответствии с действующим законодательством, в том числе:
· применением организационных и технических мер по обеспечению безопасности Персональных данных при Обработке персональных данных в Информационных системах персональных данных, необходимых для выполнения требований к защите Персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности Персональных данных;
· применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
· учетом машинных носителей Персональных данных;
· обнаружением фактов несанкционированного доступа к Персональным данным и принятием мер к предотвращению несанкционированного доступа;
· восстановлением Персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
· установлением правил доступа к Персональным данным, обрабатываемым в Информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с Персональными данными в Информационной системе персональных данных;
· контролем за принимаемыми мерами по обеспечению безопасности Персональных данных и уровня защищенности Информационных систем персональных данных.
· осуществление внутреннего контроля и (или) аудита соответствия Обработки персональных данных действующему законодательству, требованиям к защите Персональных данных, политике Оператора в отношении Обработки персональных данных, локальным актам Оператора;
· ознакомление работников Оператора, непосредственно осуществляющих Обработку персональных данных, с положениями законодательства Российской Федерации о Персональных данных, в том числе требованиями к защите Персональных данных, документами, определяющими политику Оператора в отношении Обработки персональных данных, локальными актами по вопросам Обработки персональных данных, и (или) обучение указанных работников.
7.5. Обеспечение неограниченного доступа к документу, определяющему политику Оператора в отношении Обработки персональных данных, к сведениям о реализуемых требованиях к защите Персональных данных. Опубликование в соответствующих информационно-телекоммуникационных сетях (в том числе на страницах принадлежащего Оператору сайта в информационно-телекоммуникационной сети "Интернет") документа, определяющего политику Оператора в отношении Обработки персональных данных, и сведения о реализуемых требованиях к защите Персональных данных, а также обеспечение возможности доступа к указанному документу с использованием средств соответствующей информационно- телекоммуникационной сети.
7.6. Оператор вправе принимать иные меры необходимые для защиты Персональных данных в соответствии с действующим законодательством и локальными нормативными актами Оператора.