4.3 Все персональные данные Клиентов и Посетителей сайта Оператор получает непосредственно от субъектов персональных данных – Клиентов и Посетителей сайта с их согласия. Персональные данные Контрагентов и Представителей контрагентов, Работников и соискателей также получаются непосредственно от них самих.
4.4 Оператор не осуществляет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, за исключением случаев, предусмотренных законодательством Российской Федерации.
5. Порядок и условия обработкиперсональных данных5.1 До начала обработки персональных данных Оператор обязан уведомить Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций о намерении осуществлять обработку персональных данных.
5.2 Правовым основанием обработки персональных данных являются Трудовой
кодекс РФ, иные нормативные правовые акты, а также Федеральны
й закон от 27.07.2006 № 152-ФЗ «О персональных данных».
5.3 Обработка персональных данных осуществляется с соблюдением принципов и условий, предусмотренных законодательством в области персональных данных и настоящим Положением.
5.4
Обработка персональных данных Оператором выполняется следующими способами:
- смешанная; с передачей по внутренней сети юридического лица;с передачей по сети Интернет;
5.5 Обработка персональных данных Оператором осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством в области персональных данных.
5.6 Обработка персональных данных,
разрешенных субъектомперсональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных
ст. 10.1 Закона о персональных данных. Согласие на обработку таких персональных данных
оформляется отдельно от других согласий на обработку персональных данных.
5.7 К обработке персональных данных Клиентов, Представителей Контрагентов, Контрагентов и Посетителей сайта, Работников и Соискателей могут иметь только работники Оператора и определенный круг Контрагентов по поручению от Оператора, допущенных к работе с персональными данными,ознакомленные под подпись с настоящим Положением и иными локальными актами, регулирующими обработку и защиту персональных данных.
5.8 Перечень лиц, имеющих право доступа к персональным данным (далее – Перечень), определяется приказом Оператора на основании должностных обязанностей сотрудников и производственной необходимости. С указанным Перечнем сотрудники должны быть ознакомлены под подпись.
5.9 Оператор не осуществляет
трансграничную передачуперсональных данных.
5.10 Обработка персональных данных осуществляется путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, передачи (распространение, предоставление, доступ), обезличивания, блокирования, удаления, уничтожения персональных данных, в том числе с помощью средств вычислительной техники.
5.11 Сбор, запись, систематизация, хранение, накопление и уточнение (обновление, изменение) персональных данных осуществляются посредством:
- получения оригиналов документов либо их копий;
- внесения сведений в учетныеформы на бумажныхи электронных носителях;
- создания документов, содержащих персональные данные, на бумажных и электронных носителях;
- внесения персональных данныхв информационные системыперсональных данных.
5.12 Оператор использует следующие информационные системы:
- корпоративнаяэлектронная почта;
- система электронного документооборота;
- система нормативно-справочной информации;
- информационныйпортал.
5.13 Передача (распространение, предоставление, доступ) персональных данных субъектов персональных данных осуществляется в случаях и в порядке, предусмотренных законодательством в области персональных данных и настоящим Положением.
6. Защита персональных данных от несанкционированного доступа6.1. Оператор обязан при обработке персональных данных принимать необходимые организационные и технические меры для защиты персональных данных от несанкционированного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
6.2. С целью защиты персональных данных соответствующими приказаминазначаются / принимаются:
6.2.1.работник, ответственный за организацию обработкиперсональных данных;
6.2.2. форма согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения;
6.2.3. иные локальные нормативные акты, принятые в соответствии с требованиями законодательства в области персональных данных.
6.2.4. Работники, которые занимают должности, предусматривающие обработку персональных данных, допускаются к ней после подписания соглашения об их неразглашении.
6.2.5. Для эффективной защиты персональных данныхОператором предпринимаются следующие меры: Оператор и его сотрудники соблюдают порядок получения, учета и хранения материальных носителей персональных данных;
6.2.6. Оператор и его сотрудники соблюдают порядок получения, учета и хранения материальных носителей персональных данных.
6.2.7. Применяются организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимые для выполнения требований к защите персональных данных;
6.2.8. Оператором определяются угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
6.2.9. Работники Оператора, ответственные за обработку персональных данных, а также сотрудники, чьи обязанности связаны с получением, обработкой и защитой персональных данных должны быть ознакомлены настоящим Положением под подпись. Кроме того, перечисленные сотрудники должны быть ознакомлены с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, иными локальными актами Оператора в отношении обработки персональных данных, и проходят соответствующий инструктаж и/или обучение;
6.2.10. Работники, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, привлекаются к дисциплинарной ответственности;
6.2.11. Допуск работника Оператора, не прошедшего инструктаж, к персональным данным Представителей Клиентов запрещается.
6.3. Защита доступа к электронным базам данных, содержащим персональные данные Клиентов, Представителей Контрагентов, Контрагентов и Посетителей сайта, Работников и Соискателей, обеспечивается:
6.5.1. использованием антивирусного программного обеспечения;
6.5.2.использованиеминформационных систем, имеющихдополнительную систему защитыданных;
6.5.3. предоставлением доступа к персональной информации, содержащейся в информационных системах Оператора, с помощью индивидуальных паролей. Предоставление доступа к учетной записи иным лицам не допускается;
6.5.4.ведением учета материальных носителей информации;
6.5.5. выявлением фактов несанкционированного доступа к персональным данным и принятием соответствующих мер;
6.5.6. разработкой и установлением правил доступа к персональным данным, обрабатываемым в информационных системах персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационных системах персональных данных;
6.5.7. сохранностью носителейперсональных данных и средств защитыинформации
6.6. Копироватьи делать выписки персональных данных разрешается исключительно в служебных целях.
6.7. Работникам Оператора запрещается выносить вышеуказанную информацию за пределы рабочего места на бумажных, машиночитаемых и иных носителях за исключением случаев, когда это необходимо в силу производственной необходимости для выполнения работников своих должностных обязанностей.
6.8. При работе с персональными данными порученным контрагентом Оператора следует соблюдать меры, предупреждающие и ограничивающие доступ к указанной информации не уполномоченных на ее получение лиц. В том числе:
6.8.1.не передавать свой пароль от входа в информационную системутретьим лицам;
6.8.2. не допускать хранения в открытом доступе документов, содержащих конфиденциальную информацию;
6.8.3. после истечения, установленного нормативно-правовыми актами Российской Федерации, срока хранения документы уничтожаются вручную, либо с использование специального оборудования, о чем составляется соответствующий акт.
6.9. Нарушение данных обязанностей считается совершенным, когда сведения, содержащие персональные данные и другую конфиденциальную информацию, стали известны лицам, которые не должны располагать такой информацией.
6.10.По разрешению Оператора раскрытие конфиденциальной информации (персональных данных) третьим лицам возможно в случае привлечения их к деятельности, требующей знания такой информации, и только в том объеме, который необходим для реализации целей и задач, а также при условии принятия ими на себя обязательства не разглашать полученные сведения.
6.11. В случаях, установленных законодательством Российской Федерации, раскрытие конфиденциальной информации возможно сотрудникам правоохранительных органов, при наличии законных оснований и надлежащим образом оформленных документов, подтверждающих такие основания.
лет.
7. Сроки обработки и хранения персональных данных7.1. Срок хранения персональных данных для Контрагентов и Представителей контрагентов составляет 5
7.2. Обработка персональных данныхпрекращается Оператором в следующих случаях:
- при
выявлении факта неправомерной обработки персональных данных. Срок прекращения обработки -
в течение3 (трех) рабочихдней с даты выявлениятакого факта;
- при
достижении целейих обработки;
- истечении срока действия или при
отзыве субъектом персональных данных согласия на обработку его персональных данных, если в соответствии с
Законом о персональных данныхих обработка допускается только с согласия;
- при обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных
Срок прекращения обработки - не более 10 (десяти) рабочих дней с даты получения требования (с возможностью продления не более чем на 5 (пять) рабочих дней, если направлено уведомление о причинах продления).
7.3. Персональные данные
хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки.
7.4. Персональные данные на бумажных носителяххранятся в течениесроков хранения документов, для которых эти сроки предусмотрены Федеральным
законом от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации».
7.5. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
8. Порядок блокирования и уничтожения персональных данных8.1 Оператор блокирует персональные данные в порядке и на условиях, предусмотренных законодательством Российской Федерации в области персональных данных.
8.2 При достижении целей обработки персональных данных или в случае утраты необходимости в достижении этих целей персональные данные
уничтожаются либо обезличиваются.8.3 Незаконно полученные персональные данные или те, которые не являются необходимыми для цели обработки, уничтожаются в течение 7 (
семи) рабочих дней со дня представления субъектом персональных данных (его представителем) подтверждающих сведений.
8.4 Персональные данные, обработка которых прекращена из-за ее неправомерности и правомерность обработкикоторых невозможно обеспечить, уничтожаются в течение
10 (десяти)рабочих дней с даты выявления неправомерной обработки.
8.5 Персональные данные уничтожаются в течение
30 (тридцати) календарных дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъектперсональных данных, иным соглашением между ним и Оператором либо если Оператор не вправе обрабатывать персональные данные без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.
8.6 При достижении максимальных сроков хранения документов, содержащих персональные данные, персональные данные уничтожаются в течение 30 календарных дней.
8.7 Персональные данные уничтожаются (если их сохранение не требуется для целей обработки персональных данных) в течение
30 (тридцати) календарных дней с даты поступления отзыва субъектом персональных данных согласия на их обработку. Иное может предусматривать договор, стороной которого является субъект персональных данных, иное соглашение между ним и Оператором. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т.п.) и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению, осуществляют подразделения Оператора, обрабатывающие персональные данные.
8.8 Уничтожение персональных данных осуществляет лицо, ответственное за обработку персональных данных в соответствии с Приказом о назначении лица, ответственного за обработку персональных данных.
8.9 Лицо, ответственное за обработку персональных данных, составляет акт с указанием документов, иных материальных носителей и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению.
8.10. Персональные данныена бумажных носителях уничтожаются с использованием шредера.
8.11. Персональные данные на электронных носителях уничтожаются путем механического нарушения целостности носителя, не позволяющего считатьили восстановить персональные данные, а также путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации.
8.12. Непосредственно после уничтожения персональных данны
х оформляется акт об их уничтожении.
9. Процедура, направленная на выявление и предотвращение нарушений законодательства в сфере персональных данных9.1 К процедурам, направленным на выявление и предотвращение нарушений законодательства в сфере персональных данных и устранение таких последствий, относятся:
9.1.1 реализация мер, направленных на обеспечение выполнения Оператором своих обязанностей;
9.1.2 выполнение предусмотренных законодательством обязанностей, возложенных на Оператора;
9.1.3 обеспечение личной ответственности сотрудников, осуществляющих обработкулибо доступ к персональным данным;
9.1.4 организация рассмотрения запросов субъектов персональных данных или их представителей и ответов на такие запросы;
9.1.5 организация внутреннего контроля соответствия обработкиперсональных данных требованиям к защите, установленным действующим законодательством и локальными актами;
9.1.6 сокращение объемаобрабатываемых данных;
9.1.7 стандартизация операций,осуществляемых с персональными данными;
9.1.8 определение порядка доступа сотрудников в помещения, в которых ведется обработка персональных данных;
9.1.9 проведение необходимых мероприятий по обеспечению безопасности персональных данных и носителей персональных данных;
9.1.10 проведение периодических проверок условий обработкиперсональных данных;
9.1.11 повышение осведомленности сотрудников, имеющих доступ к персональным данным, путем ознакомления с положениями законодательства Российской Федерации, локальными актами и организации обучения;
9.1.12 блокирование, внесение изменений и уничтожение персональных данных в предусмотренных действующим законодательством случаях;
9.1.13 оповещение субъектов персональных данных в предусмотренных действующим законодательством случаях;
9.1.14 разъяснение прав субъектам персональных данных в вопросах обработки и обеспечения безопасности персональных данных;
9.1.15 публикация и обеспечение доступа неограниченному кругу лиц документов, определяющих политику в отношении обработки персональных данных.
9.2 Указанный переченьпроцедур может дополняться.
10. Внутренний контрольсоблюдения требований Положения10.1 Оператором проводятся внутренние расследования в следующих ситуациях:
-при неправомерной или случайной передаче (предоставлении, распространении, доступе) персональных данных, повлекшей нарушение прав субъектов персональных данных;
- в иных случаях, предусмотренных законодательством в областиперсональных данных.
10.2 Ответственный за организацию обработки персональных данных осуществляет внутренний контроль:
- за соблюдением работниками, уполномоченными на обработку персональных данных, требований законодательства в области персональных данных, локальных нормативных актов;
- за соответствием указанных актов, требованиям законодательства в области персональных данных.
10.3 Внутренний контрольпроходит в виде внутренних проверок.
10.3.1 Внутренние плановыепроверки осуществляются на основании приказа Оператора не реже 1 раза в
год.
10.3.2 Внутренние внеплановые проверки осуществляются по решению работника, ответственного за
организацию обработки персональных данных. Основанием для них служит информация о нарушении законодательства в области персональных данных, поступившая в устном или письменном виде.
10.3.3 По итогам внутренней проверки оформляется докладная записка. В случаевыявления нарушений в документе приводятся перечень мероприятий по их устранению и соответствующие сроки.
10.3.4 Внутреннее расследование проводится, если выявлен факт неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (далее - инцидент).
10.3.5 В случае инцидента Оператор в течение
24 часов уведомляет Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор):
- об инциденте;
- его предполагаемых причинах и вреде, причиненном правам субъекта (нескольким субъектам) персональных данных;
- принятых мерах по устранению последствий инцидента;
- представителе Оператора, который уполномочен взаимодействовать с Роскомнадзором по вопросам, связанным с инцидентом.
10.3.6 В течение
72 часов Оператор обязан:
- уведомить Роскомнадзор о результатах внутреннего расследования;
- предоставить сведения о лицах, действиякоторых стали причинойинцидента (при наличии).
10.4 В случае предоставления субъектом персональных данных (его представителем) подтвержденной информации о том, что персональные данные являются неполными, неточными или неактуальными, в них вносятся изменения в течение
семи рабочих дней. Оператор уведомляет в письменном виде субъекта персональных данных (его представителя) о внесенных изменениях и сообщает (по электронной почте) о них третьим лицам, которым были переданы персональные данные.
10.5 Оператор
уведомляет субъектаперсональных данных (его представителя) об устранении нарушений в части неправомерной обработки персональных данных.
10.6 В случае уничтожения персональных данных, незаконно полученных или не являющихся необходимыми для заявленной цели обработки, Оператор
уведомляет субъекта персональных данных (его представителя) о принятых мерах в письменном виде. Оператор уведомляет по электронной почте также третьих лиц, которым были переданы такие персональные данные.
11. Доступ к персональным данным11.1 Право доступа к персональным данным имеют: лично Оператор и Контрагенты по поручению от Оператора.
11.2 Субъект персональных данных имеет право:
11.2.1. получать доступ к своим персональным данным и ознакомление с ними, включая право на безвозмездное получение копий любой записи, содержащей персональные данные Клиентов и Представителей Клиентов, Работников и Соискателей.
11.2.2. требовать от Оператора уточнения, исключения или исправления неполных, неверных, устаревших, недостоверных, незаконно полученных или не являющих необходимыми для Клиентов и Представителей Клиентов, Работников и Соискателей персональных данных.
11.2.3. получать от Оператора:
- перечень обрабатываемых персональных данных и источниких получения;
- сроки обработки персональных данных, в том числе сроки их хранения;
- сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.
11.3. Передача информации третьей стороне возможнатолько при письменном согласия субъекта персональных данных.
12. Ответственность за нарушение норм, регулирующих обработку персональных данных12.1 Лица, виновные в нарушении положений законодательства Российской Федерации в области персональных данных при обработке персональных данных, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым
кодексом Российской Федерации и инымифедеральными законами. Кроме того, они привлекаются к административной, гражданско-правовой или уголовной ответственности в порядке, установленном федеральными законами.
12.2 Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, а также несоблюдения требований к их защите, установленных
Законом о персональных данных, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.