Политика в отношении обработки персональных данных ООО «КАРОПЕРАТОР.РУ»
1 Назначение
1.1. Настоящая Политика в отношении обработки персональных данных ООО «КАРОПЕРАТОР.РУ» (далее - Политика) определяет основные принципы, цели, условия и способы обработки персональных данных (далее - ПДн), категории субъектов ПДн и обрабатываемых ПДн, права и обязанности ООО «КАРОПЕРАТОР.РУ» (далее – Общество) при обработке ПДн, права субъектов ПДн, а также реализуемые в Обществе меры по обеспечению безопасности ПДн при осуществлении установленных в Уставе видов деятельности.
1.2 Настоящая Политика вводится в действие впервые с момента ее утверждения.
2 Общие положения
2.1 Область применения
2.1.1 Требования настоящей Политики распространяются на все процессы Общества, в рамках которых осуществляется обработка ПДн, как с использованием средств вычислительной техники (далее - СВТ), в том числе с использованием информационно-телекоммуникационных сетей, так и без использования таких средств.
2.1.2 Положения настоящей Политики служат основой для разработки локальных актов, регламентирующих в Обществе вопросы обработки ПДн
2.1.3 Использование услуг Общества означает согласие субъекта ПДн с настоящей Политикой и указанными в ней условиями обработки его ПДн.
2.2 Нормативные ссылки
При разработке настоящей Политики использованы следующие нормативные документы:
2.2.1 Трудовой кодекс Российской Федерации;
2.2.2 Федеральный закон РФ от 27.07.2006 № 152-ФЗ «О персональных данных»;
2.2.3 Постановление Правительства РФ от 01.11.2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
2.2.4 Постановление Правительства РФ от 15.09.2008 №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
2.2.5 Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
2.3 Термины, определения и сокращения
2.3.1 В настоящей Политике использованы следующие термины, определения и сокращения:
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных,
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных),
Субъект персональных данных – физическое лицо, обладающее персональными данными прямо или косвенно его определяющими,
ИСПДн – Информационная система персональных данных,
ПДн – Персональные данные,
СВТ – Средства вычислительной техники.
3 Принципы обработки персональных данных субъектов персональных данных
3.1 При организации обработки ПДн Общество руководствуется следующими принципами:
- обработка ПДн осуществляется на законной и справедливой основе;
- обработка ПДн ограничивается достижением законных целей, заранее определенных и заявленных при сборе ПДн, а также полномочиями Общества;
- не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
- содержание и объем обрабатываемых ПДн соответствуют заявленным целям обработки;
- при обработке ПДн обеспечивается точность ПДн, их достаточность и актуальность по отношению к целям обработки ПДн;
- хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен Федеральным законом от 27.07.2006 №152-ФЗ «О персональных данных», договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн;
- ПДн подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей.
3.2 Общество в своей деятельности исходит из того, что субъект ПДн предоставляет точную и достоверную информацию во время взаимодействия с Обществом, извещает представителей Общества об изменении своих ПДн.
3.3 Обработка ПДн Обществом осуществляется путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, передачи (предоставления доступа), обезличивания, блокирования, удаления, уничтожения.
4 Цели сбора и обработки персональных данных субъектов Общества
Общество производит обработку ПДн, в соответствии с договорными обязательствами (исполнение соглашений, договоров и обязательств), общехозяйственной деятельностью Общества, а также в соответствии с требованиями законодательства РФ в области ПДн.
4.1 В Обществе производится обработка ПДн следующих категорий субъектов:
- соискатели вакантных должностей в Обществе;
- действующие и бывшие работники Общества, а также члены их семей;
- клиенты Заказчика Общества.
4.2 Для каждой категории субъектов ПДн определены цели обработки их ПДн.
5 Согласие на обработку персональных данных
5.1 Получение и обработка ПДн в случаях, предусмотренных ФЗ «О персональных данных», осуществляется Обществом с письменного согласия субъекта ПДн.
5.2 Письменное согласие субъекта ПДн должно включать:
- фамилию, имя, отчество, адрес субъекта ПДн, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
- наименование и адрес Общества;
- цель обработки ПДн;
- перечень ПДн, на обработку которых дается согласие субъекта ПДн;
- перечень действий с ПДн, на совершение которых дается согласие, общее описание используемых Обществом способов обработки ПДн;
- срок, в течение которого действует согласие, а также порядок его отзыва;
- подпись субъекта ПДн.
5.3 Типовые формы согласий на обработку ПДн утверждаются приказом Генерального директора Общества.
5.4 Субъект ПДн дает Обществу согласие на обработку своих ПДн свободно, в своей воле и своем интересе. Согласие на обработку ПДн может быть отозвано субъектом ПДн путем направления в Общество письменного заявления в свободной форме. В этом случае Общество обязуется прекратить обработку, а также уничтожить все имеющиеся в Обществе ПДн в сроки, установленные ФЗ «О персональных данных».
5.5 Общество вправе обрабатывать ПДн без согласия субъекта ПДн при наличии оснований, указанных в ФЗ «О персональных данных»
6 Условия обработки персональных данных субъектов персональных данных и ее передачи третьим лицам
6.1 Общество обрабатывает ПДн субъектов ПДн в соответствии с внутренними нормативными документами, разработанными в соответствии с требованиями законодательства РФ в области ПДн.
6.2 При обработке ПДн субъекта, обеспечивается их конфиденциальность, целостность и доступность. Передача ПДн третьим лицам для выполнения договорных обязательств осуществляется только с согласия субъекта ПДн, а для выполнения требований законодательства РФ – в рамках установленной законодательством процедуры.
6.3 В случае поручения обработки другому лицу, сбор ПДн субъекта ПДн в Обществе осуществляется только с согласия в письменной форме субъекта ПДн. Общество вправе осуществлять обработку ПДн субъекта ПДн без согласия в письменной форме в случае обработки ПДн для осуществления и выполнения, возложенных законодательством РФ на Общество функций, полномочий и обязанностей, а также в случае исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн.
6.4 В случае реорганизации, продажи или иной передачи бизнеса (полностью или части) Общества к приобретателю переходят все обязательства по соблюдению условий настоящей Политики, применительно к получаемым им ПДн.
6.5 Общество может поручить обработку ПДн другому лицу при выполнении следующих условий:
- получено согласие субъекта ПДн на поручение обработки ПДн другому лицу;
- поручение обработки ПДн осуществляется на основании заключаемого с этим лицом договора, разработанного с учетом требований Федерального закона РФ от 27.07.2006 № 152-ФЗ «О персональных данных».
6.6 Лицо, осуществляющее обработку ПДн по поручению Общества, обязано соблюдать принципы и правила обработки ПДн и несет ответственность перед Обществом. Общество несет ответственность перед субъектом ПДн за действия уполномоченного лица, которому Общество поручила обработку ПДн.
6.7 При обработке ПДн субъектов, Общество руководствуется положениями Федерального закона РФ от 27.07.2006 № 152-ФЗ «О персональных данных».
7 Трансграничная передача персональных данных
7.1 Общество не осуществляет трансграничную передачу ПДн субъектов.
8 Период обработки персональных данных
8.1 Период обработки ПДн определяется в соответствии со сроком действия договора с субъектом ПДн и требованиями законодательства Российской Федерации.
8.2 Обработка ПДн начинается с момента поступления в Общество и прекращается:
- в случае выявления неправомерных действий с ПДн в срок, не превышающий трех рабочих дней с даты такого выявления, Общество устраняет допущенные нарушения. В случае невозможности устранения допущенных нарушений Общество в срок, не превышающий трех рабочих дней с даты выявления неправомерности действий с ПДн, уничтожает ПДн. Об устранении допущенных нарушений или об уничтожении ПДн Общество уведомляет субъекта ПДн или его законного представителя, а в случае, если обращение или запрос были направлены Роскомнадзором - также этот орган;
- в случае достижения цели обработки ПДн Общество незамедлительно прекращает обработку ПДн и уничтожает соответствующие ПДн в срок, не превышающий тридцати рабочих дней с даты достижения цели обработки ПДн;
- в случае отзыва субъектом ПДн согласия на обработку своих ПДн Общество прекращает обработку ПДн и уничтожает (за исключением ПДн, которые хранятся в соответствии с действующим законодательством) ПДн в срок, не превышающий тридцати рабочих дней с даты поступления указанного отзыва. Об уничтожении ПДн Общество уведомляет субъекта ПДн.
8.3 Уничтожение ПДн производится в случаях и в сроки, указанные выше, за исключением ПДн бухгалтерского и кадрового учета, которые хранятся в соответствии с действующим законодательством Российской Федерации.
9 Права субъекта на доступ и изменение его персональных данных
9.1. Для обеспечения соблюдения установленных законодательством прав субъектов ПДн, в Обществе разработан и введен порядок работы с обращениями и запросами субъектов ПДн, а также порядок предоставления субъектам ПДн информации, установленной законодательством РФ в области ПДн.
9.2 Данный порядок обеспечивает соблюдение следующих прав субъекта ПДн:
- право на получение информации, касающейся обработки ПДн соответствующего субъекта ПДн, в том числе содержащей:
- подтверждение факта обработки ПДн;
- правовые основания и цели обработки ПДн;
- цели и применяемые Обществом способы обработки ПДн;
- наименование и место нахождения Общества, сведения о лицах (за исключением работников Общества), которые имеют доступ к ПДн или которым могут быть раскрыты ПДн на основании договора с Обществом или на основании иных требований Федерального закона РФ от 27.07.2006 №152-ФЗ «О персональных данных»;
- обрабатываемые ПДн, относящиеся к соответствующему субъекту ПДн, источник их получения, если иной порядок представления таких ПДн не предусмотрен Федеральным законом РФ от 27.07.2006 №152-ФЗ «О персональных данных»;
- сроки обработки ПДн, в том числе сроки их хранения;
- порядок осуществления субъектом ПДн прав, предусмотренных Федеральным законом РФ от 27.07.2006 №152-ФЗ «О персональных данных»;
- информацию об осуществляемой или о предполагаемой трансграничной передаче ПДн;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по поручению Общества, если обработка поручена или будет поручена такому лицу;
- иные сведения, предусмотренные Федеральным законом РФ от 27.07.2006 №152-ФЗ «О персональных данных» или другими требованиями законодательства в области ПДн.
- право на уточнение, блокирование или уничтожение своих ПДн, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законодательством РФ в области ПДн меры по защите своих прав.
9.3 Запрос субъекта ПДн должен содержать номер основного документа, удостоверяющего личность субъекта ПДн или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта ПДн в отношениях с Обществом (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки ПДн Обществом, подпись субъекта ПДн или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством РФ.
10 Обязанности и права Общества
10.1. В соответствии с требованиями Федерального закона РФ от 27.07.2006 №152-ФЗ «О персональных данных» Общество обязуется:
- осуществлять обработку ПДн с соблюдением принципов и правил, предусмотренных Федеральным законом РФ от 27.07.2006 №152-ФЗ «О персональных данных»;
- не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено Федеральным законом РФ от 27.07.2006 №152-ФЗ «О персональных данных»;
- представлять доказательство получения согласия субъекта ПДн на обработку его ПДн или доказательство наличия оснований, в соответствии с которыми такое согласие не требуется;
- осуществлять обработку ПДн только с согласия в письменной форме субъекта ПДн, в случаях, предусмотренных Федеральным законом РФ от 27.07.2006 №152-ФЗ «О персональных данных»;
- представлять субъекту ПДн или его представителю по запросу информацию, касающуюся обработки ПДн соответствующего субъекта ПДн, либо предоставить мотивированный отказ в предоставлении указанной информации, содержащий ссылку на положения Федерального закона РФ от 27.07.2006 №152-ФЗ «О персональных данных», в срок, не превышающий тридцати дней со дня обращения субъекта ПДн или его представителя;
- разъяснять субъекту ПДн юридические последствия отказа предоставить его ПДн, если предоставление ПДн является обязательным в соответствии с Федеральным законом РФ от 27.07.2006 №152-ФЗ «О персональных данных»;
- принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн. Описание принимаемых мер приведено в п. 7 настоящей Политики;
- вносить изменения в обрабатываемые ПДн по требованию субъекта ПДн или его представителя, в случае подтверждения факта неточности
- обрабатываемых ПДн соответствующего субъекта ПДн в течение семи рабочих дней;
- блокировать обработку ПДн в срок, не превышающий трех рабочих дней, в случае выявления неправомерной обработки при обращении субъекта ПДн или его представителя, если блокирование ПДн не нарушает права и законные интересы соответствующего субъекта ПДн или третьих лиц;
- уничтожать ПДн соответствующего субъекта ПДн в срок, не превышающий десяти рабочих дней, в случае, если обеспечить правомерность обработки ПДн невозможно;
- уведомлять субъекта ПДн или его представителя о всех изменениях, касающихся соответствующего субъекта ПДн;
- вести журнал учета обращений субъектов ПДн, в котором фиксируются все запросы и обращения субъекта ПДн или его представителя;
- прекращать обработку и уничтожать ПДн соответствующего субъекта ПДн, в случае достижения цели обработки ПДн в срок, не превышающий тридцати дней с даты достижения цели обработки ПДн, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между Обществом и субъектом ПДн, либо Общество не вправе осуществлять обработку ПДн без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом РФ от 27.07.2006 №152-ФЗ «О персональных данных» или другими федеральными законами;
- прекращать обработку ПДн и уничтожать ПДн соответствующего субъекта ПДн, в случае отзыва субъектом ПДн согласия на обработку своих ПДн в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между Обществом и субъектом ПДн.
10.2 В соответствии с положениями Федерального закона РФ от 27.07.2006 №152-ФЗ «О персональных данных» Общество имеет право:
- осуществлять обработку ПДн без согласия субъекта ПДн при наличии оснований, указанных в ст. 6, 10, 11 Федерального закона РФ от 27.07.2006 №152-ФЗ «О персональных данных»;
- отказать субъекту ПДн в выполнении запроса/повторного запроса, в случае, если субъекту ПДн был предоставлен мотивированный ответ об отказе выполнения такого запроса;
- осуществлять обработку ПДн без уведомления Роскомнадзора об обработке ПДн в случаях обработки ПДн:
- в соответствии с трудовым законодательством;
- полученных Обществом в связи с заключением договора, стороной которого является субъект ПДн, если ПДн не распространяются, а также не предоставляются третьим лицам без согласия субъекта ПДн и используются Обществом исключительно для исполнения указанного договора и заключения договоров с субъектом ПДн;
- включающих в себя только фамилии, имена и отчества субъектов ПДн;
- без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами РФ в области ПДн.
11 Меры, применяемые для защиты персональных данных субъектов
11.1 Общество принимает необходимые и достаточные организационные и технические меры для защиты ПДн субъектов ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий.
11.2 Меры по обеспечению безопасности ПДн, применяемые в Обществе:
- назначение ответственного за организацию обработки ПДн;
- издание документов, определяющих политику Общества в отношении обработки ПДн, локальных актов по вопросам обработки ПДн, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства РФ в области ПДн, устранение последствий таких нарушений;
- оценка вреда, который может быть причинен субъектам ПДн в случае нарушения законодательства РФ в области ПДн, соотношение указанного вреда и принимаемых мер, направленных на обеспечение выполнения законодательства РФ в области ПДн;
- ознакомление работников Общества, непосредственно осуществляющих обработку ПДн, с положениями законодательства РФ в области ПДн, в том числе требованиями к защите ПДн, документами, определяющими политику Общества в отношении обработки ПДн, локальными актами по вопросам обработки ПДн, и (или) обучение указанных работников;
- определение угроз безопасности ПДн при их обработке в информационных системах ПДн (далее - ИСПДн);
- применение организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн, необходимых для выполнения требований к защите ПДн, исполнение которых обеспечивает установленные Правительством РФ уровни защищенности ПДн;
- применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- оценка эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию ИСПДн;
- учет машинных носителей ПДн;
- обнаружение фактов несанкционированного доступа к ПДн и принятие мер;
- восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установление правил доступа к ПДн, обрабатываемым в ИСПДн, а также обеспечение регистрации и учета всех действий, совершаемых с ПДн в ИСПДн;
- контроль за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищенности ИСПДн.
12 Лица, ответственные за организацию обработки персональных данных в организациях
12.1 Общество назначает лицо, ответственное за организацию обработки ПДн.
12.2 Лицо, ответственное за организацию обработки ПДн, получает указания непосредственно от Генерального директора Общества.
12.3 Лицо, ответственное за организацию обработки ПДн обязано:
- осуществлять внутренний контроль соблюдения Обществом и работниками Общества законодательства РФ в области ПДн;
- доводить до сведения работников Общества положения законодательства РФ в области ПДн, локальных актов по вопросам обработки ПДн, требований к защите ПДн;
- организовывать прием и обработку обращений и запросов субъектов ПДн или их представителей и (или) осуществлять контроль приема и обработки таких обращений и запросов.
13 Ответственность за реализацию положений Политики
13.1 Работники Общества, осуществляющие обработку ПДн, а также ответственные лица за организацию и обеспечение безопасности ПДн в Обществе несут дисциплинарную, административную и уголовную ответственность в соответствии с действующим законодательством РФ за нарушение положений настоящей Политики, локальных актов Общества, иных требований, предусмотренных законодательством РФ в области ПДн.
14 Управление записями
14.1 При выполнении данной Политики в подразделениях должны создаваться следующие записи:
- Согласие на обработку персональных данных;
- Другие записи в соответствии с договорными обязательствами (исполнение соглашений, договоров и обязательств), общехозяйственной деятельностью Общества, а также в соответствии с требованиями законодательства РФ в области ПДн.
14.2 Ответственность за управление указанными записями осуществляет ответственный за организацию обработки ПДн.
15 Хранение и архивирование
15.1 Подлинник настоящей Политики во время срока действия хранится в ООО «КАРОПЕРАТОР.РУ».
16 Рассылка и актуализация
16.1 Периодическая проверка настоящей Политики проводится ответственным за организацию обработки ПДн по мере необходимости, но не реже 1 раза в 12 месяцев, а также:
- при изменении положений законодательства РФ в области ПДн;
- в случаях выявления несоответствий, затрагивающих обработку и (или) защиту ПДн;
- по результатам контроля выполнения требований по обработке и (или) защите ПДн;
- по решению руководства Общества.
16.2 Решение об инициации процесса внесения изменений в документ принимает ответственный за организацию обработки ПДн на основании предложений других подразделений, результатов применения документа в ООО «КАРОПЕРАТОР.РУ», анализа зарегистрированных и устраненных несоответствий, а также рекомендаций внутренних или внешних аудитов.
16.3 Актуальная версия утвержденного документа размещается на Интернет-портале. Ответственность за размещение и поддержание в актуальном состоянии размещенных на Интернет-портале документов, а также доведение информации о месте размещения актуальных версий до всех заинтересованных подразделений несет Генеральный директор.