Настоящая Политика обработки персональных данных в ООО «АСТ-Надежные машины» (далее – Политика) определяет основные принципы, цели и условия обработки персональных данных, перечни субъектов и категорий персональных данных, функции ООО «АСТ-Надежные машины» (далее – Общество) при обработке персональных данных, а также реализуемые в Обществе требования к защите персональных данных.
Обработка персональных данных, объем и содержание обрабатываемых персональных данных определяются в соответствии с Конституцией Российской Федерации, Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», другими федеральными законами и подзаконными актами.
— Конституция Российской Федерации;
— Трудовой кодекс Российской Федерации;
— Гражданский кодекс Российской Федерации;
— Гражданско-процессуальный кодекс Российской Федерации;
— Налоговый кодекс Российской Федерации;
— Кодекс об административных правонарушениях;
— Кодекс административного судопроизводства Российской Федерации;
— Федеральный закон от 07.2006 № 152-ФЗ «О персональных данных»;
— Федеральный закон от 07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации;
— Трудовой кодекс Российской Федерации от 30 декабря 2001 г. № 197-ФЗ- Глава 14 «Защита персональных данных работника»;
— Федеральный закон от 27 июля 2006 № 149-ФЗ«Об информации, информационных технологиях и о защите информации»;
— Указ Президента Российской Федерации от 06 марта 1997 № 188«Об утверждении перечня сведений конфиденциального характера»;
— Постановление Правительства Российской Федерации от 01 ноября 2012 № 1119«Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
— Постановление Правительства Российской Федерации от 06 июля 2008 № 512«Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;
— Постановление Правительства Российской Федерации от 15 сентября 2008 № 687«Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
— Приказ Роскомнадзора от 5 сентября 2013 г. № 996«Об утверждении требований и методов по обезличиванию персональных данных»;
— Приказ ФСТЭК России от 18 февраля 2013г. № 21«Об утверждении положения о методах и способах защиты информации в информационных системах персональных данных».
Термины, определения и сокращения
В настоящей Политике используются следующие понятия:
Клиент – физическое лицо, пользователь услуг Общества, с которым заключен договор об оказании таких услуг.
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Информационная система персональных данных (ИСПДн) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Контрагент – юридическое лицо или индивидуальный предприниматель, пользователь услуг Общества, с которым заключен договор об оказании таких услуг.
Пользователь сайта – это физическое лицо, которое посетило ресурс или совершил на нём какое-либо действие.
Материальный носитель ПДн – бумажный, электронный, машинный и прочие носители информации, используемые для воспроизведения (в том числе копирования, скачивания, сохранения, записи) и/или хранения информации, содержащей ПДн, обрабатываемой в автоматизированном виде (с использованием средств вычислительной техники) и не автоматизированном виде (без использования средств вычислительной техники).
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Оператор персональных данных – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. В контексте настоящей Политики Общество является оператором персональных данных.
Общество – Общество с ограниченной ответственностью «АСТ-Надежные Машны».
Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу.
Биометрические персональные данные – сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных.
Специальные категории персональных данных – сведения, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
Потенциальный Абонент и (или) Клиент – физическое лицо, с которым отсутствует действующий договор на оказание Обществом услуг, но данные, позволяющие идентифицировать такое лицо отражены в базах данных Общества в связи с совершением таким лицом действий, выражающих его заинтересованность в установлении договорных отношений с Обществом.
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Работник – физическое лицо, вступившее в трудовые отношения с Обществом с ограниченной ответственностью «АСТ-Надежные Машны».
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Субъект персональных данных – физическое лицо, к которому относятся соответствующие персональные данные.
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Конфиденциальность персональных данных – обязанность Общества и иных лиц, получивших доступ к персональным данным, не раскрывать третьим лицам и не распространять персональные данные без согласия субъектов персональных данных, если иное не предусмотрено федеральным законом Российской Федерации.
Сайты Общества — любой из сайтов в информационно-телекоммуникационной сети «Интернет», владельцем которого является Общество с ограниченной ответственностью «АСТ-Надежные Машны»».
Файлы cookie – это фрагмент данных, отправленный веб-сервером и хранимый на устройстве (мобильном телефоне, планшете и т.д.). Каждый раз при попытке открыть страницу соответствующего сайта браузер пересылает этот фрагмент данных серверу в составе HTTP-запроса.
При обработке ПДн Общество руководствуется следующими принципами:
Обработка ПДн в Обществе осуществляется с согласия субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации.
Согласие на обработку персональных данных, разрешенных субъектом ПДн для распространения, оформляется отдельно от иных согласий субъекта ПДн на обработку его ПДн. Общество обеспечивает субъекту ПДн возможность определить перечень ПДн по каждой категории ПДн, указанной в согласии на обработку ПДн, разрешенных субъектом ПДн для распространения.
Заключаемый с субъектом ПДн договор не может содержать положения, ограничивающие права и свободы субъекта ПДн, устанавливающие случаи обработки ПДн несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта ПДн.
Обработка биометрических персональных данных может осуществляться только при наличии согласия на обработку субъекта ПДн в письменной форме, за исключением случаев, предусмотренных частью 2 статьи 11 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных).
В зависимости от целей обработки ПДн такая обработка может включать в себя, в частности, совершение всех или некоторых из следующих действий (операций) с использованием средств автоматизации или без использования таких средств с ПДн: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.
Обработка ПДн без использования средств автоматизации может осуществляться в виде документов на бумажных носителях и в электронном виде (файлы, базы данных) на электронных носителях информации.
Автоматизированная обработка ПДн должна осуществляться в ИСПДн Общества. При автоматизированной обработке, ПДн содержатся на машинных носителях ПДн. Фиксация ПДн на машинном носителе производится с использованием средств вычислительной техники (копирование ПДн на любой съемный или несъемный машинный носитель, ввод ПДн в базу данных и т.д.).
К обработке ПДн допускаются только те работники Общества, которые осуществляют свою трудовую деятельность в рамках должностных полномочий. Указанные работники имеют право получать доступ только к тем ПДн, которые необходимы им для выполнения своих должностных обязанностей.
Общество обеспечивает информирование работников, осуществляющих обработку ПДн без использования средств автоматизации, о факте обработки ими ПДн, обработка которых осуществляется Обществом без использования средств автоматизации, о категориях, обрабатываемых ПДн, а также об особенностях и правилах осуществления такой обработки, установленных законодательством Российской Федерации и внутренними нормативными актами Общества.
Общество, получая доступ к ПДн, обязано не раскрывать и не распространять третьим лицам ПДн без согласия субъекта ПДн, за исключением случаев, предусмотренных действующим законодательством Российской Федерации.
Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным Обществом целям их обработки.
Передача ПДн третьим лицам допускается с письменного согласия субъектов ПДн, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъектов ПДн, а также в иных случаях, установленных законодательством Российской Федерации.
Общество вправе поручить обработку ПДн другому лицу с согласия субъекта ПДн, если иное не предусмотрено федеральным законодательством Российской Федерации, на основании заключаемого с этим лицом договора, в том числе государственного и муниципального контракта (далее – поручение).
При этом, лицо, осуществляющее обработку ПДн по поручению Общества, обязано соблюдать принципы и правила обработки ПДн, предусмотренные Законом о персональных данных, соблюдать конфиденциальность ПДн, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных федеральными законами Российской Федерации.
В поручении должны быть определены перечень ПДн, перечень действий (операций) с ПДн, которые будут совершаться лицом, осуществляющим обработку ПДн, цели их обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность ПДн, требования, предусмотренные частью 5 статьи 18 и статьей 18.1 Закона о персональных данных, обязанность по запросу Общества в течении срока действия поручения, в том числе до обработки ПДн, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения требований, установленных в соответствии со статьей 6 Закона о персональных данных, обязанность обеспечивать безопасность ПДн при их обработке, а также должны быть указаны требования к защите обрабатываемых ПДн в соответствии со статьей 19 Закона о персональных данных, в том числе требование об уведомлении Общества о случаях, предусмотренных частью 3.1 статьи 21 Закона о персональных данных.
Общество осуществляет обработку файлов cookie при посещении сайтов Общества и для достижения следующих целей:
пользователя при каждом входе на сайт, сохранения настроек экрана и браузера, сохранения логина и пароля пользователей для входа на сайт);
Общество не использует файлы cookie сайта для идентификации пользователей, а исключительно для определения способов использования сайта или портала пользователями.
Через файлы cookie Общество может собирать следующую информацию о пользователях сайта, в том числе автоматически получаемые http-сервером при доступе Пользователя к Сервису Общества:
«Интернет»;
На сайте расположены уведомления о сборе и обработке данных файлов cookie и ссылка на Политику, а также подтверждение принятия условий обработки либо закрытия уведомления.
При работе с сайтом или порталом пользователи могут ознакомиться с тем, какие именно файлы cookie на устройстве, с которого совершается вход на сайт, и (или) удалить уже загруженные ранее файлы cookie путем изменения настроек своего браузера.
С целью обеспечения конфиденциальности и безопасности ПДн, субъектов ПДн, от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении персональных данных Обществом принимаются необходимые правовые, организационные и технические меры.
В Обществе определены и реализуются следующие требования законодательства в области защиты ПДн:
В соответствии с Законом о персональных данных Общество определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных законодательством в области ПДн, в частности:
Хранение ПДн в Обществе осуществляется в форме, позволяющей определить субъекта ПДн не дольше, чем этого требуют цели обработки ПДн, кроме случаев, когда иной срок хранения ПДн установлен федеральным законом или договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект ПДн.
При осуществлении хранения ПДн Общество использует базы данных, находящиеся на территории Российской Федерации, в соответствии с частью 5 статьи 18 Закона о персональных данных.
Обработка ПДн в Обществе, осуществляемая без использования средств автоматизации, проводится таким образом, чтобы в отношении каждой категории ПДн можно было определить места хранения ПДн (материальных носителей ПДн) и установить перечень лиц, осуществляющих обработку ПДн либо имеющих к ним доступ.
Общество обеспечивает раздельное хранение ПДн (материальных носителей ПДн), используемых для различных целей обработки, осуществляемой без использования средств автоматизации.
При хранении материальных носителей ПДн соблюдаются условия, обеспечивающие сохранность ПДн и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются Обществом.
В случае подтверждения факта неточности ПДн Обществом организуется работа об их актуализации.
Обработка ПДн прекращается Обществом в случае выявления и подтверждения факта неправомерности их обработки.
Уничтожение ПДн при достижении целей их обработки либо в случае утраты необходимости в достижении этих целей инициирует подразделение-инициатор, в котором эти ПДн обрабатываются.
Уничтожение ПДн должно исключать возможность их восстановления программными или физическими методами.
Уничтожение ПДн на бумажных носителях может быть произведено путем измельчения, преобразования в целлюлозную массу указанного бумажного носителя или иным образом, гарантирующим невозможность их восстановления.
Для уничтожения ПДн из ИСПДн применяются сертифицированные программные средства и механизмы средств защиты информации ИСПДн, обеспечивающие невозможность восстановления и повторного использования ПДн.
Факт уничтожения подтверждается посредством формирования выгрузки из журнала регистрации событий в ИСПДн и оформления Акта об уничтожении ПДн. Акты об уничтожении ПДн и приложенные к ним выгрузки из журнала регистрации событий в ИСПДн подлежат хранению в Обществе в течение трех лет с момента уничтожения ПДн.
Обезличивание ПДн в Обществе может быть проведено в статистических, иных исследовательских целях или иных целях, соответствующих законодательству Российской Федерации.
Субъект ПДн имеет право в том числе:
Для реализации своего права на получение информации, касающейся обработки его ПДн, субъект ПДн, или его представитель, должен обратиться в Общество, с письменным заявлением в свободной форме, которое должно содержать:
В рамках реализации права на отзыв своего согласия на обработку ПДн, субъект ПДн вправе обратиться в адрес Общества с заявлением об отзыве ранее данного согласия на обработку ПДн. Также субъект ПДн вправе обратиться к Обществу с требованием о прекращении обработки ПДн. Общество оставляет за собой право продолжить обработку ПДн без согласия субъекта ПДн, если такая обработка будет осуществляться при наличии оснований, указанных в пунктах 2 – 11 части 1 статьи 6, пунктах 2 – 10 части 2 статьи 10 и части 2 статьи 11 Закона о персональных данных.
Субъект ПДн обязан своевременно представлять в Общество информацию об изменении своих ПДн в целях уточнения и актуализации ПДн.
предоставлять ПДн субъектов третьим лицам, если это предусмотрено законодательством Российской Федерации (налоговым, правоохранительным органам и т.д.);
осуществлять блокирование неправомерно обрабатываемых ПДн, относящихся к этому субъекту ПДн, или обеспечивать их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению Общества) в случае выявления неправомерной обработки ПДн при обращении субъекта ПДн или его представителя либо по запросу субъекта ПДн или его представителя, либо уполномоченного органа по защите прав субъектов ПДн. Кроме того, осуществлять блокирование ПДн в случае выявления неточных ПДН при обращении субъекта ПДн или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов ПДн;
прекратить передачу (распространение, предоставление, доступ) ПДн, ранее разрешенных субъектом ПДн для распространения, в течение 3 рабочих дней с момента получения требования субъекта ПДн или в срок, указанный во вступившем в законную силу решения суда, а если такой срок в решении суда не указан, то в течение 3 рабочих дней с момента вступления решения суда в законную силу;
В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в настоящей главе Политики, Общество осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) и обеспечивает уничтожение персональных данных в срок не более чем 6 месяцев, если иной срок не установлен федеральными законами.
Лица, виновные в нарушении требований Закона о персональных данных, несут предусмотренную законодательством Российской Федерации ответственность.
Общество осуществляет прием и обработку обращений субъектов ПДн, а также контроль обеспечения такого приема и обработки в целях соблюдения прав и законных интересов субъекта ПДн.
При рассмотрении обращений либо при получении запросов субъектов ПДн Общество руководствуется положениями Закона о персональных данных.
Общество, получив обращение либо запрос субъекта ПДн, содержащие информацию, предусмотренную Законом о персональных данных, убедившись в законности такого обращения либо запроса, предоставляет субъекту ПДн и/или его представителю, обладающему полномочиями на предоставление интересов субъекта ПДн, сведения, указанные в запросе, в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе, или принимает иные меры в зависимости от специфики (особенностей) обращения либо запроса. При этом, предоставляемые Обществом сведения не могут содержать ПДн других субъектов ПДн, исключение составляют случаи, при которых имеются законные основания для раскрытия ПДн других субъектов ПДн.
Общество вправе отказать субъекту ПДн в удовлетворении требований, указанных в обращении либо запросе, посредством предоставления мотивированного отказа субъекту ПДн или его представителю, в случае наличия у Общества законных оснований.
Процесс обработки запросов субъектов ПДн или их представителей, запросов уполномоченных органов осуществляется в соответствии с внутренними нормативными документами Общества.
Подлинник данного Положения во время срока действия хранится в отделе по документообороту Общества.
Периодический пересмотр и актуализация настоящей Политики проводится Обществом по мере необходимости, но не реже 1 раза в 24 месяца.
Решение об инициировании процесса внесения изменений в документ принимает Генеральный директор Общества на основании изменений регуляторных требований, предложений других подразделений, результатов применения документа в Обществе, анализа зарегистрированных и устраненных несоответствий, а также рекомендаций внутренних или внешних аудитов.