5.
Цели Обработки персональных данных5.1. Цели Обработки персональных данных по правилам настоящей Политики различаются в зависимости от вида Субъекта персональных данных, указанного в п. 4.1. настоящей Политики.
5.1.1. Обработка персональных данных Представителей контрагентов компании осуществляется в целях:
- Установления деловых, партнёрских и (или) иных отношений между Компанией и контрагентом, в том числе оказания услуг как со стороны Компании, так и со стороны контрагента Компании; и (или)
- Поддержания деловых, партнёрских и (или) иных отношений между Компанией и контрагентом, в том числе оказания услуг как со стороны Компании, так и со стороны контрагента Компании; и (или)
- Информационного обмена в процессе взаимодействия между Компанией и Представителем контрагента компании; и(или)
- Привлечения внимания к услугам Компании, в том числе путём направления информационных сообщений; и (или)
- Получения отзывов, вопросов, запросов, претензий и рекомендаций в отношении услуг Компании.
5.1.2. Обработка персональных данных Посетителей сайта осуществляется в целях:
- Своевременного направления уведомлений об изменении заказов, предложений и другой информации, имеющей отношение к Пользователю, а также для предоставления информации о товарах и услугах, которые, могут представлять интерес для Пользователя; и(или)
- Аналитике действий пользователя на сайте и функционирования сайта; и(или)
- Привлечения внимания к услугам Компании, в том числе путём направления информационных сообщений, проведения опросов, маркетинговых, статистических и других исследований; и(или)
- Получения отзывов, вопросов, запросов, претензий и рекомендаций в отношении услуг Компании.
5.1.3. Обработка персональных данных Соискателя на замещение вакантной должности осуществляется в целях:
- Установления соответствия информации о Соискателе на замещение вакантной должности квалификационным требованиям вакантной должности, заявленными Компанией; и (или)
- Рассмотрения вопроса о трудоустройстве Соискателя на замещение вакантной должности, а равно о заключении трудового договора с Соискателем на замещение вакантной должности.
5.1.4. Обработка персональных данных Работника осуществляется в целях:
- Исполнения обязанностей Компании по трудовому договору с Работником, в том числе оплата труда, а также исполнения обязанностей, установленных действующим законодательством России, в том числе исполнение обязанности налогового агента Работника;
- Содействия в трудоустройстве;
- Продвижения по службе;
- Обучения Работника;
- Направления Работника в служебные командировки;
- Направления Работника на мероприятия (семинары, встречи), которые прямо или косвенно относятся к видам услуг, оказываемых Компанией;
- Обеспечения личной безопасности Работника;
- Контроля количества и качества выполняемой работы;
- Обеспечения сохранности имущества.
6.
Согласие на Обработку персональных данных6.1. Обработка персональных данных допускается только при наличии на то согласия Субъекта персональных данных (далее –
Согласие). Согласие даётся Субъектом персональных свободно, своей волей и в своём интересе. Оно должно быть конкретным, информированным и сознательным и совершено в любой позволяющей подтвердить факт его получения форме, включая:
- Письменную форму на бумажном носителе,
- Устно (или путём совершения конклюдентных действий) или
- Письменную форму в виде электронного документа, или
- Проставления отметки в соответствующей строке на Сайте компании (приравнивается к письменной форме).
Форма Согласия для отдельных категорий Субъектов персональных данных установлена в Приложении № 1 и Приложении № 2 к настоящей Политике. Если Согласие было получено Компанией до введения в действие настоящей Политики, то оно считается действительным.
6.2. Компания осуществляет Обработку персональных данных с учётом требований к форме Согласия по каждой категории Персональных данных, установленных Законом о персональных данных.
6.3. В случае получения Согласия от третьего лица (представителя Субъекта персональных данных) Компания обязана проверить полномочия данного представителя на дачу такого Согласия.
6.4. Субъект персональных данных вправе в любой момент отозвать своё Согласие, сообщив об этом Компании в письменной форме:
6.4.1. В случае использования электронной почты Субъект персональных данных обязан направить заявление об отзыве своего Согласия с адреса электронной почты, который принадлежит Субъекту персональных данных. В случае использования адреса электронной почты, который не принадлежит Субъекту персональных данных или о которой Компании достоверно не известно, что она принадлежит Субъекту персональных данных, Субъект персональных данных обязан направить сканированное требование об отзыве Согласия с подписью Субъекта персональных данных.
6.4.2. В случае подачи заявления об отзыве своего Согласия через третье лицо, третье лицо должно представить доверенность или иной документ, подтверждающий полномочия третьего лица по подаче заявления об отзыве Согласия Субъекта персональных данных.
6.5. Лица, имеющие доступ к Персональным данным, обязаны удостовериться в получении Согласия на Обработку персональных данных при взаимодействии с Субъектами персональных данных.
6.6. Согласие предполагает разрешение, а в целом согласие Субъекта персональных данных на получение от Компании информационных или рекламных писем Компании по электронной почте. В любой момент Субъект персональных данных имеет право отказаться от получения указанных писем, а равно отозвать своё Согласие.
6.7. Сайт компании предусматривает возможность направления Субъектами персональных данных отзывов, вопросов, запросов, претензий и рекомендаций в отношении услуг Компании через форму обратной связи, предполагающей предоставление указанными Субъектами своих Персональных данных Компании.
6.8. С целью получения Согласия Субъектов персональных данных форма для обратной связи, размещённая на Сайте компании, содержит ссылку на настоящую Политику для ознакомления с ним, а также отдельную строку, в которой Субъект персональных данных должен проставить отметку о даче своего Согласия. Проставление указанной отметки означает, что Субъект персональных данных даёт своё Согласие на Обработку персональных данных в целях и всеми способами, предусмотренными пунктами 5 и 10 настоящей Политики.
6.9. Отказ Субъекта персональных данных от проставления указанной отметки означает, что Компания не вправе обрабатывать его Персональные данные, а подготовленное им с использованием формы для обратной связи сообщение в адрес Компании не будет сохранено и передано Компании.
6.10. В случае если Субъект персональных данных сделал свои Персональные данные общедоступными (Общедоступные персональные данные) путём размещения Персональных данных в Интернете, в том числе на сайте для поиска работы, то получение Компанией Согласия не требуется.
7.
Права и обязанности Субъекта персональных данных7.1. Субъект персональных данных имеет право на:
7.1.1. Обращение к Компании самостоятельно или через третье лицо (уполномоченного представителя) с запросом и бесплатное получение на его основании полной информации, касающейся перечня и условий Обработки Компанией его Персональных данных, не чаще чем 1 (один) раз в месяц.
Указанный в настоящем пункте запрос должен содержать:
- Информацию, позволяющую установить личность Субъекта персональных данных или его представителя (паспортные данные Субъекта персональных данных);
- Сведения, подтверждающие участие Субъекта персональных данных в отношениях с Компанией (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом указывающие на факт Обработки персональных данных Оператором, подпись Субъекта персональных данных или его представителя.
7.1.1.1. Данные, которые передаются в рамках указанного запроса, хранятся 1 (один) месяц в целях контроля количества запросов по предмету, установленному в настоящем пункте, и уничтожаются по истечении 1 (одного) месяца.
7.1.1.2. В случае если Оператор персональных данных в течение 3 (трёх) рабочих дней после получения указанного запроса установит, что данные, указанные в запросе, не являются достоверными, в том числе не позволяют установить факт Обработки Оператором Персональных данных, указанных в запросе, Оператор уничтожает данные, поступившие к нему в рамках запроса, и уведомляет лицо, обратившееся к нему за информацией, указанной в настоящем пункте, о невозможности установить наличие отношений по Обработке персональных данных между Оператором и Субъектом персональных данных.
7.1.1.3. Ответ по запросу о полной информации, касающейся перечня и условий Обработки персональных данных и/или уведомление о невозможности установить наличие отношений по Обработке персональных данных между Оператором и Субъектом персональных данных направляется при помощи того средства связи, с помощью которого был отправлен запрос в Компанию.
7.1.2. Требовать от Компании уточнения, блокировки и уничтожения его Персональных данных, которые являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели Обработки персональных данных;
7.1.3. Требовать от Компании извещения всех лиц, которым ранее были сообщены неполные, устаревшие или неточные Персональные данные, обо всех произведённых в них уточнениях, если такие действия затрагивают исполнения сделок, обязанностей по законодательству Российской Федерации;
7.1.4. Применительно к Персональным данным оценочного характера, если их уточнение, блокировка или уничтожение невозможны, Субъект персональных данных имеет право дополнить их заявлением, выражающим его собственную оценку этих данных.
7.2. Субъект персональных данных обязан:
7.2.1. Предоставлять Компании достоверные Персональные данные;
7.2.2. Своевременно сообщать Компании об изменении (уточнять и дополнять) своих Персональных данных;
7.2.3. Если Субъект персональных данных нарушит положения пунктов 7.2.1. и 7.2.2., то Оператор персональных данных имеет право потребовать возмещение убытков, причинённых действиями (бездействиями) Субъекта персональных данных.
8.
Права и обязанности Компании8.1. Компания обязана:
8.1.1. Ознакомить Субъекта персональных данных с настоящей Политикой путём неограниченного доступа к настоящей Политике: размещение на Сайте компании и в офисе Компании по адресу её регистрации;
8.1.2. Обрабатывать Персональные данные только при наличии на то Согласия Субъекта персональных данных, которое может быть предоставлено, в том числе в письменной форме, в электронной форме;
8.1.3. При получении от Субъекта персональных данных отзыва его Согласия Компания обязана прекратить Обработку его Персональных данных и (или), если их сохранение более не требуется для целей Обработки, – уничтожить эти Персональные данные в течение 30 (тридцати) дней с момента получения такого отзыва;
8.1.4. Разъяснить Субъекту персональных данных юридические последствия его отказа от дачи Согласия, когда Обработка его персональных данных является обязательной в силу требований законодательства Российской Федерации;
8.1.5. Все Персональные данные Компания обязана получать лично у Субъекта персональных данных или от уполномоченного представителя Субъекта персональных данных. Если это невозможно, то Персональные данные могут быть получены у третьей стороны − о чём Компания обязана уведомить Субъекта этих персональных данных заранее и получить у него на это письменное Согласие;
8.1.6. Компания не имеет права осуществлять Обработку о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, биометрические Персональные данные, данные о состоянии здоровья, интимной жизни Субъекта персональных данных за исключением случаев, установленных настоящей Политикой, и случаев, когда Обработка таких Персональных данных необходима для достижения цели такой Обработки;
8.1.7. При принятии решений, затрагивающих интересы Субъекта персональных данных, Компания не имеет права основываться на его Персональных данных, полученных исключительно в результате их Автоматизированной обработки. В любом случае результат Автоматизированной обработки должен быть проверен лицом, в чью компетенцию входит принятие решения по конкретному Субъекту персональных данных;
8.1.8. При сборе Персональных данных Субъектов персональных данных, являющихся гражданами России, обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение Персональных данных с использованием баз данных, находящихся на территории России;
8.1.9. Компания вправе передавать Персональные данные на территорию иностранного государства (трансграничная передача), только если на территории этого государства обеспечивается адекватная защита прав Субъектов персональных данных;
8.1.10. Компания вправе передавать Персональные данные на территорию иностранных государств, в которых не обеспечивается адекватная защита Персональных данных, только при наличии Согласия на то Субъекта персональных данных;
8.1.11. При получении от Субъекта персональных данных сведений, которые подтверждают, что ранее предоставленные Компании Персональные данные являются неполными, неактуальными или незаконно полученными Компания в течение 7 (семи) рабочих дней вносит в эти Персональные данные изменения, а в случае незаконного получения – уничтожает их и незамедлительно информирует об этом Субъекта персональных данных и третьих лиц, которым были переданы Персональные данные этого Субъекта;
8.1.12. При выявлении Компанией или самим Субъектом персональных данных неточных Персональных данных Компания обязана незамедлительно блокировать их Обработку и запросить у Субъекта персональных данных уточнение по этому вопросу. При получении уточнений Компания обязана в течение 7 (семи) рабочих дней внести в эти Персональные данные уточнения и снять блокировку;
8.1.13. При выявлении Компанией или самим Субъектом персональных данных неправомерной Обработки Компанией его Персональных данных Компания обязана незамедлительно блокировать их Обработку и в течение 3 (трёх) рабочих дней прекратить их Обработку либо, когда такое прекращение Обработки невозможно, уничтожить эти Персональные данные и незамедлительно проинформировать об этом Субъекта персональных данных;
8.1.14. Не позднее 30 (тридцати) дней с момента достижения целей Обработки персональных данных Компания обязана прекратить их Обработку и уничтожить их;
8.1.15. Контролировать деятельность Лица, осуществляющего обработку персональных данных, с учётом требований Закона о персональных данных, гражданско-правовой сделки. В случае нарушения обязательств Лица, осуществляющего обработку персональных данных, Компания с момента обнаружения такого нарушения обязана направить требование о прекращении неправомерных действий в отношении Персональных данных и сообщить Субъектам персональных данных о таком нарушении.
8.1.16. При заключении сделки с Лицом, осуществляющим обработку персональных данных, установить обязательство по сохранению Конфиденциальности персональных данных, а равно о порядке Обработки персональных данных, и установить ответственность в случае нарушения указанной обязанности Лицом, осуществляющим обработку персональных данных.
8.2. Компания имеет право:
8.2.1. На Обработку с учетом требований Закона о персональных данных в соответствии с целями заявленной Обработки;
8.2.2. Требовать предоставления Персональных данных в объёме, необходимой для цели Обработки. В случае отказа Субъекта персональных данных от предоставления Персональных данных Компания имеет право отказать в оказании услуги, предоставлении информации, заключении сделки и т. п.;
8.2.3. Передать Персональные данные Лицу, осуществляющего обработку персональных данных, в том числе в целях исполнения обязательства перед Субъектом персональных данных;
8.2.4 Определять список Лиц, которые имеют доступ к персональным данным, исходя из целесообразности и разумности.
9.
Лицо, ответственное за Обработку персональных данных9.1. С целью обеспечения выполнения Компанией обязанностей, предусмотренных настоящей Политикой и российским законодательством в области персональных данных, Компания назначает лицо, ответственное за Обработку и хранение Персональных данных (далее –
Ответственное лицо).
9.2. Ответственное лицо получает указания непосредственно от руководителя Компании и подотчётно исключительно ему.
9.3. Ответственное лицо выполняет, среди прочего, нижеследующие функции:
9.3.1. Осуществляет внутренний контроль над соблюдением Компанией и Работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;
9.3.2. Осуществляет контроль и несёт дисциплинарную ответственность за Обработку персональных данных в соответствии с требованиями, установленными настоящей Политикой и российским законодательством о персональных данных;
9.3.3. Ведёт журнал доступа и осуществляет контроль доступа к системам документального хранения и Информационным системам, содержащим Персональные данные, только теми Лицами, которые имеют доступ к персональным данным;
9.3.4. Осуществляет методическое руководство Лицами, имеющими доступ к персональным данным, в вопросах обеспечения безопасности Персональных данных, в том числе в форме инструктажа, отметки о проведении которого проставляются в соответствующем журнале;
9.3.5. Доводит до сведения Субъектов персональных данных содержание настоящей Политики и российского законодательства о персональных данных;
9.3.6. Организовывает приём и обработку обращений и запросов Субъектов персональных данных или их представителей и осуществляет контроль за приёмом и обработкой таких обращений и запросов;
9.3.7. Организует безопасное хранение Персональных данных на бумажных носителях;
9.3.8. Организует защиту Информационных систем персональных данных, своевременное выявление и устранение угроз в работе этих Информационных систем, а также не реже 1 (одного) раза в течение календарного года проводит анализ состояния защиты Информационных систем на предмет соответствия требованиям настоящей Политики и российского законодательства;
9.3.9. При организации защиты Информационных систем персональных данных обеспечивает использование средств защиты информации, прошедших процедуру оценки соответствия требованиям российского законодательства в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз этим Информационным системам;
9.3.10. Организует контроль и контролирует физическую сохранность средств и оборудования Информационных систем персональных данных, а также бумажных носителей персональных данных;
9.3.11. Контролирует соблюдение пользователями Информационных систем персональных данных введённого режима безопасности и парольной политики;
9.3.12. Осуществляет контроль над выполнением иных мер по обеспечению безопасности Персональных данных при их обработке, в том числе порядок восстановления Персональных данных.
9.4. Ответственное лицо несёт ответственность за реализацию необходимого и достаточного уровня защиты Персональных данных и выполнение Компанией и Работниками мер по защите Персональных данных.
9.5. Требования Ответственного лица, связанные с выполнением своих должностных обязанностей, обязательны для исполнения всеми Лицами, имеющими доступ к персональным данным.
10.
Способы и общие правила Обработки персональных данных10.1. Компания обрабатывает Персональные данные следующими способами:
10.1.1. С использованием средств вычислительной техники и автоматизации (Автоматизированная обработка персональных данных);
10.1.2. Без использования средств вычислительной техники и автоматизации. Обработка персональных данных не может быть признана Автоматизированной обработкой персональных данных только на том основании, что обрабатываемые Персональные данные содержатся в Информационной системе персональных данных либо были извлечены из неё;
10.1.3. Обработка персональных данных, содержащихся в Информационной системе персональных данных либо извлечённых из такой системы, считается осуществлённой без использования средств автоматизации (неавтоматизированной), если такие действия с Персональными данными, как использование, уточнение, распространение, уничтожение Персональных данных осуществляются при непосредственном участии человека.
10.2. При Обработке персональных данных Компания принимает необходимые и достаточные правовые, организационные и технические меры для защиты Персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения Персональных данных, а также от иных неправомерных действий в отношении Персональных данных.
10.3. Для обеспечения безопасности Персональных данных и выполнения Компанией обязанностей, предусмотренных настоящей Политикой и российским законодательством о персональных данных, Компания, среди прочего, принимает следующие меры:
10.3.1. Назначает Ответственное лицо;
10.3.2. Обновляет настоящую Политику и приводит её в соответствие с требованиями российского законодательства о персональных данных по мере изменения этого законодательства;
10.3.3. Определяет угрозы безопасности Персональных данных при их Обработке;
10.3.4. Устанавливает правила доступа к Персональным данным, а также обеспечивает регистрацию доступа к Персональным данным;
10.3.5. Применяет организационные и технические меры по обеспечению безопасности Персональных данных при их Обработке, включая:
- Устанавливает системы и программное обеспечение, препятствующее проникновению в Информационную систему персональных данных (антивирусные программы, firewall и прочее);
- Ведёт учёт машинных и материальных носителей Персональных данных с присвоением им уникальных идентификационных номеров;
- Минимизирует права доступа: доступ к Персональным данным предоставляется только Ответственному лицу и Лицам, имеющим доступ к таким данным, только в объёме, необходимом для выполнения их должностных обязанностей;
- Ограничивает доступ в помещения Компании, в которых размещены ресурсы Информационной системы персональных данных (помещения с серверами и прочее) или хранятся Персональные данные на материальных носителях;
- Представители технических, обслуживающих и других вспомогательных служб, а также Субъекты персональных данных, не являющиеся Лицами, имеющими доступ к персональным данным, при работе в помещениях, где расположены Информационные системы персональных данных или материальные носители Персональных данных, а также при ознакомлении со своими Персональными данными, хранящимися в этих Информационных системах или на материальных носителях, находятся в этих помещениях только в присутствии Ответственного лица;
- Отслеживает факты несанкционированного доступа к Персональным данным и принимает необходимые меры по предотвращению в дальнейшем такого доступа;
- Организует хранение Персональных данных обособленно от иной Информации;
- Использует отдельные материальные носители для неавтоматизированной Обработки каждой категории Персональных данных;
- Обеспечивает применение информационных технологий, позволяющих сохранить целостность и неизменность биометрических персональных данных, записанных на материальный носитель;
- Обеспечивает раздельную Обработку персональных данных при несовместимости целей Обработки персональных данных, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять Обработку персональных данных отдельно от других зафиксированных на том же носителе Персональных данных.
10.3.6. Оценивает эффективность принимаемых мер по обеспечению безопасности Персональных данных и проводит аудит соответствия Обработки персональных данных в Компании требованиям настоящей Политики и российского законодательства о персональных данных.
11.
Хранение, доступ и уничтожение Персональных данных11.1. Персональные данные хранятся:
- На материальных носителях, хранящихся в специально отведённом и запираемом на ключ железном шкафу (сейф), доступ к которому предоставлен только отдельным Лицам, имеющим доступ к персональным данным;
- В электронном виде на персональном компьютере руководителя Компании, Лиц, имеющих доступ к персональным данным и Работников Компании, непосредственно взаимодействующих с Контрагентами компании или их представителями.
11.2. Доступ к персональным компьютерам Лиц, имеющих доступ к персональным данным, строго ограничен: каждый их компьютер защищён паролем и оснащён сертифицированной антивирусной защитой. Пароли устанавливаются Ответственным лицом и сообщаются индивидуально Лицам, имеющим доступ к персональным данным.
11.3. Лица, имеющие доступ к персональным данным, при работе с Персональными данными принимают на себя обязательство о неразглашении этих Персональных данных и обеспечивают:
- Хранение Персональных данных, исключающее доступ к ним третьих лиц;
- Недопущение оставления на рабочем столе документов, содержащих Персональные данные, при отсутствии самого Лица, имеющего доступ к персональным данным, за этим рабочим столом;
- Блокирование на время своего отсутствия персонального компьютера, на котором хранятся Персональные данные;
- Исполнение иных мер, указанных в обязательстве о неразглашении.
11.4. Хранение Персональных данных в Компании осуществляется не дольше, чем этого требуют цели Обработки персональных данных. Исключение составляют случаи, когда сроки хранения Персональных данных предусмотрены российским законодательством, включая:
11.4.1. При исполнении Компанией обязанности налогового агента – хранение документов, необходимых для исчисления, удержания и перечисления налога, не менее 4 лет;
11.4.2. При выполнении требований Закона о бухгалтерском учёте – хранение бухгалтерской документации не менее 5 лет.
11.5. Персональные данные на бумажных носителях уничтожаются с помощью средств, гарантирующих невозможность восстановления носителя (например, путём помещения в шредер) или посредством вычёркивания (вымарывания и т. п.) Персональных данных.
11.6. Уничтожение Персональных данных с машиночитаемых носителей производится способом, исключающим возможность использования и восстановления Персональных данных (включая уничтожение резервных копий).
12.
Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных12.1. Ответственное лицо, Лица, имеющие доступ к персональным данным несут ответственность за виновное нарушение требований настоящего Положения в форме дисциплинарной, материальной, административной, гражданско-правовой или уголовной ответственности в порядке и на условиях, предусмотренных российским законодательством.
13.
Заключительные положения13.1. Настоящая Политика вступает в силу с даты её утверждения.
13.2. Незнание настоящей Политики не освобождает от ответственности за её несоблюдение.
13.3. Контроль за исполнением настоящей Политики возлагается на Ответственное лицо, назначаемое руководителем Компании.
13.4. Все изменения и дополнения к настоящей Политике, а также её отмена в связи с принятием новой Политики утверждаются руководителем, а также размещаются на Официальном сайте Компании и в офисе Компании по адресу её регистрации.
13.5. Признание недействительными или не соответствующими российскому законодательству части положений настоящей Политики не влечёт недействительности прочих положений этой Политики.
13.6. Во всём, что не урегулировано настоящей Политикой, Компания и Субъекты персональных данных будут руководствоваться российским законодательством.
14.
Список приложений14.1. Форма согласия Пользователя на Обработку персональных данных в Компании.
14.2. Форма согласия на обработку персональных данных кандидата на вакантную должность в Компании.
14.3. Форма согласия Работника на Обработку персональных данных в Компании.
14.4. Форма журнала учёта Лиц, имеющих доступ к персональным данным в Компании.
14.5. Форма обязательства о неразглашении персональных данных.