ОБЩИЕ ПОЛОЖЕНИЯ
персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
Оператор персональных данных (Оператор) - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
обработка персональных данных - любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя в том числе:
автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Основные права и обязанности Оператора
1.6.1. Оператор имеет право:
1.6.2. Оператор обязан:
Основные права субъекта персональных данных. Субъект персональных данных имеет право:
ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
№ п/п |
Цель обработки данных |
Принятые меры по защите персональных данных |
1 |
Ведение кадрового и бухгалтерского учета |
Назначение лица, ответственного за обеспечение безопасности ПД, которое осуществляет организацию обработки ПД, обучения и инструктажа, внутренний контроль за соблюдением работниками Оператора требований к защите ПД. Определение актуальных угроз безопасности ПД при их обработке в информационной системе персональных данных (ИСПД) и разработка мер и мероприятий по защите ПД. Разработка политики в отношении обработки персональных данных. Установление правил доступа к ПД, обрабатываемым в ИСПД Регистрация и учет отдельных действий, совершаемых с ПД в ИСПД. Установление индивидуальных паролей доступа сотрудников в информационную систему в соответствии с их производственными обязанностями. Применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, на основании которых реализована система защиты ПД, реализующая меры защиты от актуальных угроз безопасности и требуемые меры защиты для соответствующих уровней защищенности, определенных законодательством для информационных систем ПД, включая: меры идентификации и аутентификации, управления доступом, защиты машинных носителей, регистрации событий безопасности и реагирования на инциденты, антивирусной защиты, обнаружения вторжений, контроля защищенности ПД, защита технических средств, защиты информационных систем, их средств, систем связи и передачи данных, управления конфигурацией. Применяется межсетевые экраны, сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами. Соблюдение условий, обеспечивающих сохранность ПД и исключающих несанкционированный к ним доступ. Обнаружение фактов несанкционированного доступа к персональным данным и принятие мер. Восстановление ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним. Обучение работников Оператора, непосредственно осуществляющих обработку ПД, требованиям к защите персональных данных, документам, определяющим политику Оператора в отношении обработки персональных данных, локальным актам по вопросам обработки персональных данных. Осуществление внутреннего контроля и аудита в сроки, определяемые Оператором (уполномоченным лицом). Оценен вред, который может быть причинен субъекту ПД. Обеспечение контрольно-пропускного режима. Видеонаблюдение по периметру и внутри офиса. Разработаны локальные акты, по вопросам обработки персональных данных. Проведены мероприятия по защите от несанкционированного физического доступа к ПД (организовано хранение физических носителей с ПД в запираемых шкафах, сейфах в помещениях с ограниченным доступом); круглосуточная охрана помещений, сигнализация. Назначен ответственный за организацию обработки персональных данных. Разработана модель угроз безопасности персональным данным в ИСПД. |
2 |
Обеспечение соблюдения налогового законодательства РФ |
|
3 |
Обеспечение соблюдения трудового законодательства РФ |
|
4 |
Обеспечение соблюдения пенсионного и страхового законодательства РФ |
|
5 |
Осуществление воинского учета работников |
|
6 |
Обеспечение соблюдения законодательства РФ в сфере здравоохранения |
|
7 |
Организация повышения квалификации работников |
|
8 |
Обеспечение соблюдения законодательства РФ о противодействии коррупции |
|
9 |
Подбор персонала (соискателей) на вакантные должности Оператора |
|
10 |
Издание внутренних организационно - распорядительных и информационно-справочных документов по основной деятельности Компании |
|
11 |
Контроль трудовой деятельности |
|
12 |
Обеспечение пропускного режима на территорию Оператора |
|
13 |
Исполнение обязанностей, возложенных на Компанию в связи с необходимостью осуществления проверки контрагентов |
|
14 |
Исполнения договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных, а также заключения договора по инициативе субъекта персональных данных, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем |
|
15 |
Подготовка, заключение и исполнение гражданско-правового договора для обеспечения деятельности Оператора |
|
16 |
Оформление доверенностей для представительства, взаимодействия, защиты прав и законных интересов Оператора в судах, государственных органах и организациях. |
|
17 |
Предоставление ответа на обращение |
|
18 |
Обеспечение соблюдения законодательства о защите прав потребителя |
|
19 |
Продвижение товаров, работ, услуг на рынке |
|
20 |
Проведение маркетинговых активностей: организация мероприятий для партнеров, любые маркетинговые активности по продвижению продуктов и услуг Компании, телемаркетинг, организации участия в конференциях |
Данные заполняются строго в системах ЭДО или платформах уполномоченных органов, вход через пароль |
Оператор осуществляет обработку персональных данных субъектов персональных данных посредством совершения любого действия (операции) или совокупности действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств, включая следующие:
ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ.
Правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет такую обработку. К ним относятся:
- Конституция Российской Федерации;
- Гражданский кодекс Российской Федерации;
- Трудовой кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
- Федеральный закон от 15.12.2001 № 167-ФЗ "Об обязательном пенсионном страховании в Российской Федерации»;
- Федеральный закон от 26.12.1995 № 208-ФЗ «Об акционерных обществах»;
- Закон РФ от 07.02.1992 № 2300-I «О защите прав потребителей»;
- Федеральный закон от 12.04.2010 № 61-ФЗ «Об обращении лекарственных средств»;
- иные федеральные законы и принятые на их основе нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора;
- Устав ЗАО «Эвалар»;
- договоры, заключаемые между Оператором и Субъектами персональных данных;
- согласие Субъекта персональных данных на обработку его персональных данных (в случаях, прямо не предусмотренных законодательством Российской Федерации, но соответствующих полномочиям Оператора).
Под безопасностью персональных данных понимается защищенность персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных.
При обработке персональных данных Оператор руководствуется следующими принципами:
Обработка персональных данных Оператором осуществляется с соблюдением принципов и правил, предусмотренных:
Обработка персональных данных Оператором осуществляется в соответствии с:
ОБЪЕМ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ, КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ.
Кандидаты для приема на работу к Оператору - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений, осуществления пропускного режима:
Работники и бывшие работники Оператора - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений, осуществления пропускного режима:
• фамилия, имя, отчество;Члены семьи работников Оператора - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений:
Клиенты и контрагенты Оператора (физические лица) - для целей осуществления своей деятельности в соответствии с уставом ЗАО «Эвалар», осуществления пропускного режима:
Представители (работники) клиентов и контрагентов Оператора (юридических лиц) - для целей осуществления своей деятельности в соответствии с уставом ЗАО «Эвалар», осуществления пропускного режима:
Персональные данные субъектов персональных данных получаются Оператором:
ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ.
Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:
Обработка персональных данных для каждой цели обработки, указанной в п. 2.3 Политики, осуществляется путем:
Работники Оператора, непосредственно осуществляющие обработку персональных данных, должны быть ознакомлены до начала работы:
Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
Оператор прекращает обработку персональных данных в следующих случаях:
При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
АКТУАЛИЗАЦИЯ, ИСПРАВЛЕНИЕ, УДАЛЕНИЕ, УНИЧТОЖЕНИЕ, ОБЕЗЛИЧИВАНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОТВЕТЫ НА ЗАПРОСЫ СУБЪЕКТОВ НА ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Запрос должен содержать:
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Оператор предоставляет сведения, указанные в ч. 7 ст. 14 Закона о персональных данных, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с ч. 8 ст. 14 Закона о персональных данных, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
• в течение 24 часов - уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;Условия и сроки уничтожения персональных данных Оператором:
При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
ХРАНЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ.
КОНТРОЛЬ, ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ ИЛИ НЕИСПОЛНЕНИЕ ПОЛОЖЕНИЯ.
ПРОЧИЕ ПОЛОЖЕНИЯ.