ПОЛОЖЕНИЕ О ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ.
Общие положения.
1. Настоящее Положение определяет политику в отношении получения, учёта, обработки, накопления и хранения персональных данных контрагентов, а также иных лиц, не являющихся работниками Оператора.
2. Настоящее Положение разработано и применяется, в соответствии с Конституцией РФ, Федеральным законом от 27.07.2006 г. №152-ФЗ «О персональных данных», Федеральным законом от 13.03.2006 №38-ФЗ «О рекламе», Федеральным законом от 27.07.2006г. №149-ФЗ «Об информации, информационных технологиях и о защите информации», и иными актами в области защиты персональных данных, действующими на территории Российской Федерации.
3. Настоящее Положение применяется в отношении персональных данных которые могут быть получены Оператором:
- от любых физических лиц, связанных с Оператором гражданско-правовыми отношениями;
- физических лиц (работников и/или иных представителей) юридических лиц и/или индивидуальных предпринимателей, вступивших с Оператором в гражданско-правовые отношения;
- пользователей портала сайта, размещённого по адресу - https://workalliance.ru (далее – «Сайт»), в том числе представители иных третьи лица;
- иных субъектов, в связи с наличием у Оператора правоотношений, не противоречащих законодательству Российской Федерации, и которые могут быть однозначно соотнесены с конкретным физическим лицом и его персональными данными.
4. Согласие Субъекта на обработку персональных данных не требуется в следующих случаях:
- обработка персональных данных осуществляется на основании федерального закона, устанавливающего её цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определённого полномочия Оператора;
- обработка персональных данных в целях исполнения договора;
- обработка персональных данных осуществляется для статистических целей при условии обязательного обезличивания персональных данных;
- обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов клиента, если получение его согласия невозможно.
5. Настоящее Положение определяет действия Оператора в отношении обработки персональных данных, принятых на обработку, порядок и условия осуществления обработки персональных данных физических лиц, передавших свои персональные данные для обработки Оператору (далее именуемые – «Субъект персональных данных», «Субъект») с использованием и без использования средств автоматизации, устанавливает процедуры, направленные на предотвращение нарушений законодательства Российской Федерации, устранение последствий таких нарушений, связанных с обработкой персональных данных.
6. Оператор обрабатывает персональные данные на законной и справедливой основе для выполнения возложенных законодательством функций, полномочий и обязанностей, осуществления прав и законных интересов Оператора и Субъектов персональных данных.
Оператор осуществляет обработку следующих персональных данных.
1. В отношении физических лиц, связанных с Оператором гражданско-правовыми отношениями:
- фамилия, имя, отчество;
- дата рождения;
- номер контактного телефона;
- адрес электронной почты (е-mail);
- тип, серия и номер документа, удостоверяющего личность;
- дата выдачи документа, удостоверяющего личность и информация о выдавшем его органе;
- должность;
- адрес места проживания и адрес регистрации;
- идентификационный номер налогоплательщика;
- номер страхового свидетельства государственного пенсионного фонда;
- данные о проданных изделиях, оказанных и/или оказываемых Субъекту персональных данных услугах, в том числе история заказов Субъекта;
- история обращений к Оператору Субъекта персональных данных, в том числе присылаемые Субъектом при обращениях к Оператору документы.
2. В отношении физических лиц (работников и/или иных представителей) юридических лиц и/или индивидуальных предпринимателей, вступивших с Оператором в договорные отношения:
- фамилия, имя, отчество;
- дата рождения;
- номер контактного телефона;
- адрес электронной почты (е-mail);
- тип, серия и номер документа, удостоверяющего личность;
- дата выдачи документа, удостоверяющего личность и информация о выдавшем его органе;
- должность;
- адрес места проживания и адрес регистрации;
- данные о проданных изделиях, оказанных и/или оказываемых Субъекту персональных данных услугах, в том числе история заказов Субъекта;
- история обращений к Оператору Субъекта персональных данных, в том числе присылаемые Субъектом при обращениях к Оператору документы.
3. Оператор не осуществляет обработку биометрических, а также персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных, философских и иных убеждений, интимной жизни, членства в общественных объединениях, в том числе в профессиональных союзах.
4. Оператор гарантирует, что внешние по отношению к Оператору организации не имеют доступа к таким данным, которые могут использоваться Оператором, кроме случаев, явно оговорённых действующим законодательством Российской Федерации и настоящим Положением. При получении персональных данных, не указанных в настоящем разделе, такие данные подлежат немедленному уничтожению.
5. Оператор осуществляет обработку персональных данных Субъектов персональных данных путём ведения баз данных автоматизированным, механическим, ручным способами в целях:
- выполнения норм гражданского законодательства РФ о договорных обязательствах, заключение и исполнение договоров и/или соглашений с контрагентами;
- в иных целях в случае, если соответствующие действия Оператора не противоречат действующему законодательству.
6. Оператор осуществляет обработку персональных данных посредством совершения любого действия (операции) или совокупности действий (операций), включая следующие:
- сбор;
- запись;
- систематизацию;
- накопление;
- хранение;
- уточнение (обновление, изменение);
- извлечение;
- использование;
- передачу (распространение, предоставление, доступ);
- обезличивание;
- блокирование;
- удаление;
- уничтожение.
7. Оператор может осуществлять трансграничную передачу персональных данных в случаях заключения договоров с контрагентами и иными третьими лицами, находящимися за рубежом, в объёме, необходимым для заключения и исполнения таких договоров. При трансграничной передаче персональных данных субъекты персональных данных дают согласие в письменной форме на такую передачу.
Получение, использование и раскрытие персональных данных.
1. Оператор получает и начинает обработку персональных данных Субъекта с момента получения его согласия. Согласие на обработку персональных данных может быть дано Субъектом персональных данных в любой форме, позволяющей подтвердить факт получения согласия, если иное не установлено федеральным законом: в письменной, устной или иной форме, предусмотренной действующим законодательством. В случае отсутствия согласия Субъекта персональных данных на обработку его персональных данных, такая обработка не осуществляется.
2. Персональные данные Субъектов персональных данных получаются Оператором и считаются подтверждением на согласием на их обработку:
- путём личной передачи Субъектом персональных данных при внесении сведений в учётные формы в письменном виде на бумажных носителях;
- путём личной передачи Субъектом персональных данных при внесении сведений в учётные формы в электронном виде на Сайте;
- путём личной передачи Субъектом персональных данных при обращении сообщения их в устной форме по телефону;
- иными способами, не противоречащими законодательству Российской Федерации и требованиям международного законодательства о защите персональных данных.
3. Согласие считается полученным в установленном порядке и действует до момента направления Субъектом персональных данных соответствующего заявления о прекращении обработки персональных данных по месту нахождения Оператора.
4. Субъект персональных данных может в любой момент отозвать своё согласие на обработку персональных данных удобным для себя способом при условии, что подобная процедура не нарушает требований законодательства Российской Федерации.
Правила и порядок обработки персональных данных.
1. Для достижения целей настоящего Положения к обработке персональных данных допущены только те сотрудники Оператора, на которых возложена такая обязанность в соответствии с их служебными (трудовыми) обязанностями. Оператор требует от своих сотрудников соблюдения конфиденциальности и обеспечения безопасности персональных данных, при их обработке.
2. В соответствии с настоящим Положением Оператор может осуществлять обработку персональных данных самостоятельно, а также с привлечением третьих лиц, которые привлекаются Оператором и осуществляют обработку для выполнения указанных в настоящем Положении целей.
3. В случае поручения обработки персональных данных третьему лицу, объем передаваемых третьему лицу для обработки персональных данных и количество используемых этим лицом способов обработки должны быть минимально необходимым и для выполнения им своих обязанностей перед Оператором. В отношении обработки персональных данных третьим лицом устанавливается обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке.
4. В процессе предоставления услуг, при осуществлении внутрихозяйственной деятельности Оператор использует автоматизированную, с применением средств вычислительной техники, так и неавтоматизированную, с применением бумажного документооборота, обработку персональных данных. Принятие решений, порождающих юридические последствия в отношении Субъекта персональных данных или иным образом затрагивающих его права и законные интересы, на основании исключительно автоматизированной обработки персональных данных Оператором не производится. Оператор хранит персональную информацию Субъектов персональных данных в соответствии с внутренним регламентом.
5. В отношении персональной информации Субъекта персональных данных сохраняется конфиденциальность, кроме случаев добровольного предоставления Субъектом информации о себе для общего доступа неограниченному кругу лиц. В данном случае Субъект персональных данных соглашается с тем, что определённая часть его персональной информации становится общедоступной.
Сведения о реализуемых требованиях к защите персональных данных.
1. Деятельность Оператора по обработке персональных данных неразрывно связана с защитой Оператором конфиденциальности полученной информации.
2. Оператор требует от иных лиц, получивших доступ к персональным данным, не раскрывать третьим лицам и не распространять персональные данные без согласия Субъекта персональных данных, если иное не предусмотрено федеральным законом.
3. Все работники Оператора обязаны обеспечивать конфиденциальность персональных данных, а также иных сведений, установленных Оператором, если это не противоречит действующему законодательству Российской Федерации.
4. С целью обеспечения безопасности персональных данных при их обработке Оператор принимает необходимые и достаточные правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении них. Оператор обеспечивает, чтобы все реализуемые мероприятия по организационной и технической защите персональных данных осуществлялись на законных основаниях, в том числе в соответствии с требованиями законодательства Российской Федерации по вопросам обработки персональных данных.
5. Оператор применяет необходимые и достаточные правовые, организационные и технические меры по обеспечению безопасности персональных данных, включающие в себя:
- определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
- применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- оценку эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- учёт машинных носителей персональных данных;
- обнаружение фактов несанкционированного доступа к персональным данным и принятием мер;
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- проведение мероприятий, направленных на предотвращение несанкционированного доступа к персональным данным и (или) передача их лицам, не имеющим права доступа к такой информации;
- своевременное обнаружение фактов несанкционированного доступа к персональным данным и принятием необходимых мер;
- недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
- установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учёта всех действий, совершаемых с персональными данными в информационной системе персональных данных;
- контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
6. В состав мер по обеспечению безопасности персональных данных, реализуемых Оператором в рамках системы защиты персональных данных с учётом актуальных угроз безопасности персональных данных и применяемых информационных технологий, входят:
- идентификация и аутентификация субъектов доступа и объектов доступа;
- управление доступом субъектов доступа к объектам доступа;
- ограничение программной среды;
- защита машинных носителей информации, на которых хранятся и (или) обрабатываются персональные данные;
- регистрация событий безопасности;
- антивирусная защита;
- обнаружение (предотвращение) вторжений;
- обеспечение целостности информационной системы и персональных данных;
- защита среды виртуализации;
- защита технических средств;
- защита информационной системы, её средств, систем связи и передачи данных;
- выявление инцидентов (одного события или группы событий), которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности персональных данных, и реагирование на них;
- управление конфигурацией информационной системы и системы защиты персональных данных.
7. В целях обеспечения соответствия уровня защиты персональных данных требованиям Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных» и Федерального закона от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации» Оператор не раскрывает информацию о конкретных применяемых средствах и мерах обеспечения информационной безопасности персональных данных.
8. Оператор обязуется не разглашать полученную от Субъекта персональных данных информацию. Не считается нарушением предоставление Оператором информации агентам и третьим лицам, действующим на основании договора с Оператором, для исполнения обязательств перед Субъектом персональных данных. Не считается нарушением обязательств разглашение информации в соответствии с обоснованными и применимыми требованиями закона.
Заключительные положения.
1. Работники Оператора, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных несут ответственность в соответствии действующим законодательством РФ.
2. Настоящее Положение является внутренним документом Оператора.
3. Иные права и обязанности Оператора как лица, организующего обработку персональных данных как самостоятельно, так и по поручению других операторов, определяются законодательством Российской Федерации в области персональных данных.
