1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика обработки персональных данных (далее «Политика») разработана во исполнение требований законодательства Российской Федерации о персональных данных и с целью обеспечить соблюдение ООО «ЮКТ-Групп» (далее – «Общество», «Оператор») прав и законных интересов субъектов персональных данных, при обработке их персональных данных.
1.2. Настоящая Политика определяет порядок обработки персональных данных (далее «ПД»), устанавливая в том числе цели сбора ПД, категории и перечень обрабатываемых ПД, категории субъектов ПД, права и обязанности Общества и субъектов ПД, способы обработки ПД, сроки обработки и хранения, порядок уничтожения ПД.
1.3. В целях реализации настоящей Политики Общество разрабатывает локальные нормативные акты, конкретизирующие вопросы обработки и защиты ПД.
1.4. Термины, используемые в Политике, следует толковать в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
2. ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТОВ ПД И ОБЩЕСТВА ПРИ ОБРАБОТКЕ ПД
2.1. Субъект ПД имеет право:
— на свободный бесплатный доступ к своим ПД, включая право на получение копий любой записи, содержащей ПД субъекта;
— требовать исключения или исправления неверных, или неполных ПД, а также данных, обработанных с нарушением требований законодательства Российской Федерации, или не являющихся необходимыми для заявленной цели обработки;
— требовать извещения всех лиц, которым ранее были сообщены его неверные или неполные ПД, обо всех произведенных в них изменениях;
— отозвать согласие на обработку своих ПД;
— определять своих представителей для защиты своих ПД;
— обжаловать в суде любые неправомерные действия или бездействие Общества при обработке и защите ПД субъекта;
— на реализацию иных прав, предусмотренных законодательством Российской Федерации.
2.2. Субъект ПД обязан:
— соблюдать требования настоящего Политики и законодательства Российской Федерации в области ПД;
— предоставлять Обществу достоверные сведения о себе;
— при изменении ПД письменно уведомить Общество о таких изменениях в разумный срок, не превышающий 5 (пять) рабочих дней с даты изменения, а также предоставить копии документов, подтверждающих соответствующие изменения в случаях, установленных законом.
2.3. Общество имеет право:
— устанавливать правила обработки ПД;
— проверять достоверность ПД, предоставленных субъектом ПД, сверяя их с подлинными документами, если необходимо;
— истребовать у субъекта ПД дополнительные ПД, предоставление которых обязательно в соответствии с действующим законодательством (при этом Общество обязано разъяснить субъекту юридические последствия отказа предоставить свои ПД).
2.4. Общество обязано:
— обрабатывать ПД исключительно в целях, для которых они были собраны;
— получать от субъекта ПД согласие на обработку его ПД, в том числе в письменной форме, в случаях, установленных законодательством Российской Федерации;
— принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты ПД от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении ПД;
— обеспечить постоянный контроль за обеспечением уровня защищенности информационных систем ПД;
— Общество в лице уполномоченных Работников обязано предупредить лиц, получающих персональные данные третьих лиц, о том, что эти данные могут быть использованы лишь в целях, для которых они были сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено;
— проводить обучение работников Общества, непосредственно осуществляющих обработку ПД третьих лиц, требованиям действующего законодательства о ПД.
3. ПРИНЦИПЫ ОБРАБОТКИ ПД
3.1. Обработка ПД Обществом осуществляется в соответствии со следующими принципами:
3.1.1. Законность и справедливая основа обработки ПД. Общество принимает все необходимые меры по выполнению требований законодательства, не обрабатывает ПД в случаях, когда это не допускается законодательством и не требуется для достижения определенных Обществом целей, не использует ПД во вред субъектам ПД.
3.1.2. Обработка только тех ПД, которые отвечают заранее объявленным целям их обработки; соответствие содержания и объёма обрабатываемых ПД заявленным целям обработки, недопущение обработки ПД, не совместимой с целями сбора ПД, а также избыточных по отношению к заявленным целям обработки ПД. Общество не собирает и не обрабатывает ПД, не требующиеся для достижения целей, указанных настоящей Политике, не использует ПД субъектов в каких-либо целях, кроме указанных.
3.1.3. Недопущение объединения баз данных, содержащих ПД, обработка которых осуществляется в целях, не совместимых между собой.
3.1.4. Обеспечение точности, достаточности и актуальности ПД по отношению к целям обработки ПД. Общество принимает все разумные меры по поддержке актуальности обрабатываемых ПД, включая (без ограничения) реализацию права каждого субъекта получать для ознакомления свои ПД и требовать от Общества их уточнения, блокирования или уничтожения в случае, если ПД являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленных выше целей обработки без объяснения причин такого требования.
3.1.5. Хранение ПД в форме, позволяющей определить субъекта ПД, не дольше, чем этого требуют цели обработки ПД, если срок хранения ПД не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект ПД.
3.1.6. Уничтожение ПД по достижении заявленных целей их обработки или в случае утраты необходимости в достижении этих целей, отзыве согласия на обработку субъектом ПД, истечении срока обработки ПД установленных согласием на обработку ПД, если иное не предусмотрено законодательством.
4.ЦЕЛИ ОБРАБОТКИ ПД, КАТЕГОРИИ СУБЪЕКТОВ ПД, СОСТАВ ОБРАБАТЫВАЕМЫХ ПД, И ОСНОВАНИЯ ОБРАБОТКИ ПД
4.1. Обработка ПД осуществляется в соответствии с законодательством и иными нормативными правовыми актами Российской Федерации, на основании которых обрабатываются ПД, и/или регулируются отношения, связанные с деятельностью Общества.
4.2. Обработка ПД Обществом допускается в следующих случаях:
4.2.1. С согласия субъекта ПД на обработку его ПД.
4.2.2. Обработка ПД необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей.
4.2.3. Обработка ПД необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект ПД, а также для заключения договора по инициативе субъекта ПД или договора, по которому субъект ПД будет являться выгодоприобретателем или поручителем.
4.2.4. Обработка ПД необходима для осуществления прав и законных интересов оператора или третьих лиц, либо для достижения Общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта ПД.
4.2.5. Обработка ПД необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве.
4.2.6. Осуществляется обработка ПД, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.
4.2.7. Осуществляется обработка ПД, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе (далее — общедоступные персональные данные).
4.4. В Приложении № 1 к Политике зафиксированы цели, категории, перечень, сроки обработки ПД в Обществе.
4.3. Не допускается обработка ПД, несовместимая с целями сбора ПД.
5. ПОРЯДОК ОБРАБОТКИ ПД
5.1. Получение ПД
5.1.1. По общему правилу, Общество получает ПД субъекта непосредственно от субъекта ПД посредством копирования и/или получения копий оригиналов документов, внесения сведений в учетные формы и иными способами. Если иное не установлено законодательством Российской Федерации, Общество вправе получать ПД субъекта ПД от третьих лиц (в том числе государственных органов).
5.1.2. Обработка ПД субъекта ПД может осуществляться только с его письменного согласия, за исключением случаев, предусмотренных пунктами 2–11 части 1 статьи 6 Закона о персональных данных. В тех случаях, когда законом не предусмотрена письменная форма согласия, субъект ПД может предоставить согласие средствами электронной связи, Интернет, по электронной почте или по факсу.
5.2. Хранение ПД
5.2.1. При хранении ПД в Обществе должны соблюдаться условия, обеспечивающие сохранность ПД и исключающие несанкционированный доступ к ним.
5.2.2. Под хранением ПД субъектов ПД понимается наличие в Обществе записей в информационных системах и на бумажных носителях.
5.2.3. Документы, включающие в себя ПД, содержащиеся на бумажных носителях, находятся в специально отведенных для этого местах с ограниченным доступом в условиях, обеспечивающих их защиту от несанкционированного доступа.
5.2.4. ПД, хранящиеся в электронном виде, защищаются от несанкционированного доступа с помощью специальных технических и программных средств защиты, а также разграничением прав доступа с использованием учетной записи.
5.3. Использование ПД
5.3.1. Доступ к ПД предоставляется только тем работникам Общества, служебные обязанности которых предполагают работу с ПД, и только на период, необходимый для работы с соответствующими данными. Перечень таких лиц определяется Обществом. Иным лицам, в случае необходимости, может быть предоставлен временный доступ к ограниченному кругу ПД в исключительном случае по распоряжению генерального директора Общества, руководителя или иного лица, уполномоченного на это генеральным директором Общества.
5.4. Передача и поручение обработки ПД
5.4.1. Персональные данные субъекта никогда, ни при каких условиях не будут переданы третьим лицам, за исключением случаев, связанных с исполнением действующего законодательства либо в случае, если субъектом ПД дано согласие Обществу на передачу данных третьему лицу, в том числе для исполнения обязательств по гражданско-правовому договору.
5.4.2. По мотивированному запросу, исключительно в целях выполнения, возложенных законодательством Российской Федерации на Общество функций и полномочий, ПД субъекта без его согласия могут быть переданы в судебные и государственные органы в случаях, установленных нормативными правовыми актами, обязательными для исполнения Обществом.
5.4.3 Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) персональных данных, разрешенных для распространения, не действуют в случаях обработки персональных данных в государственных, общественных и иных публичных интересах, определенных законодательством РФ.
5.4.4. Передача информации, содержащей ПД субъекта ПД, осуществляется способом, обеспечивающим защиту информации от неправомерного использования.
5.5. Порядок и условия обработки ПД
5.5.1. Общество осуществляет:
— неавтоматизированную обработку ПД;
— автоматизированную обработку ПД с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
— смешанную обработку ПД.
5.5.2. Обработка ПД может включать в себя, в том числе: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ, распространение), блокирование, удаление, уничтожение.
5.5.3. Общество не раскрывает третьим лицам ПД без согласия субъекта ПД, если иное не предусмотрено законодательством и/или договором.
5.5.4. Органам государственной власти, включая органы дознания и следствия, Федеральную налоговую службу, Пенсионный фонд Российской Федерации, Фонд социального страхования и другие уполномоченные органы исполнительной власти ПД предоставляются (передаются) в соответствии с требованиями законодательства Российской Федерации.
5.5.5. Общество не осуществляет обработку биометрических ПД.
5.5.6. Уничтожение ПД должно исключать возможность их восстановления программными или физическими методами.
6.ЗАЩИТА ПД
6.1. Общество обеспечивает защиту информации от неправомерных действий в отношении ПД и соблюдения конфиденциальности информации.
6.2. Под защитой ПД понимается ряд правовых, организационных и технических мер, направленных на:
— обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
— соблюдение конфиденциальности информации ограниченного доступа;
— реализацию права на доступ к информации.
6.3. Правовые меры, принимаемые Обществом, включают:
— разработку локальных нормативных актов Общества, реализующих требования законодательства, в том числе – Политики и Положения об обработке и обеспечении безопасности ПД в Обществе;
— отказ от любых способов обработки ПД, не соответствующих определенным в Политике целям и требованиям законодательства.
6.4. Организационные меры, принимаемые Обществом, включают:
— назначение лица, ответственного за организацию обработки ПД;
— назначение лица, ответственного за обеспечение безопасности ПД в информационных системах ПД;
— ограничение состава работников Общества, имеющих доступ к ПД, и организацию разрешительной системы доступа к ним;
— размещение технических средств обработки ПД в пределах охраняемой территории;
— обеспечение соблюдения в помещениях необходимых условий для работы с конфиденциальными документами и базами данных, в том числе содержащими ПД субъектов ПД;
— осуществление контроля передвижения посетителей (третьих лиц) по офису Общества, ограничение допуска посторонних лиц в помещения Общества, недопущение их нахождения в помещениях, где ведется работа с ПД и размещаются технические средства их обработки, без контроля со стороны работников Общества;
— расследование случаев несанкционированного доступа или разглашения ПД и привлечение виновных работников Общества к ответственности, принятие иных мер.
6.5. Технические меры, принимаемые Обществом, включают:
— определение типа угроз безопасности ПД, актуальных для информационных систем ПД, с учетом оценки возможного вреда субъектам ПД, который может быть причинен в случае нарушения требований безопасности, определение уровня защищенности ПД и требований к защите ПД при их обработке в информационных системах, исполнение которых обеспечивает установленные уровни защищенности ПД;
— использование для нейтрализации актуальных угроз средств защиты информации;
— обнаружение фактов несанкционированного доступа к ПД и применение мер, в том числе, мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы ПД и по реагированию на компьютерные инциденты в них;
— восстановление ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
— соблюдение иных требований, предусмотренные законодательством Российской Федерации.
7.ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПД
7.1. Общество до начала осуществления деятельности по трансграничной передаче ПД обязано уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять трансграничную передачу персональных данных (такое уведомление направляется отдельно от уведомления о намерении осуществлять обработку персональных данных).
7.2. Общество до подачи вышеуказанного уведомления, обязано получить от органов власти иностранного государства, иностранных физических лиц, иностранных юридических лиц, которым планируется трансграничная передача персональных данных, соответствующие сведения.
8. АКТУАЛИЗАЦИЯ, ИСПРАВЛЕНИЕ, УДАЛЕНИЕ И УНИЧТОЖЕНИЕ ПД, РЕАГИРОВАНИЕ НА ЗАПРОСЫ СУБЪЕКТОВ ПД
8.1. В случае подтверждения факта неточности ПД или неправомерности их обработки ПД подлежат актуализации в порядке, предусмотренном законодательством Российской Федерации, а обработка устаревших данных прекращается.
8.2. При достижении целей обработки ПД, а также в случае отзыва субъектом ПД согласия на их обработку, ПД подлежат уничтожению, если:
— иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект ПД;
— Общество не вправе осуществлять обработку без согласия субъекта ПД на основаниях, предусмотренных законодательством о ПД или иными федеральными законами;
— иное не предусмотрено иным соглашением между Обществом и субъектом ПД.
8.3. Субъект ПД может получить любые разъяснения по интересующим вопросам, касающимся обработки его персональных данных, обратившись к Обществу.
8.4. Работники Общества не имеют право отвечать на любые запросы, связанные с передачей или разглашением ПД по телефону или факсу в связи с тем, что в таком случае нет возможности идентифицировать личность обращающегося субъекта.
8.5. Запросы субъектов ПД должны быть направлены почтой по адресу Общества: Россия, 115114 г. Москва, Дербеневская наб. 11 к. А, с. 2 оф. 326 или по адресу электронной почты: ukt@ukt.ru.
9. ИЗМЕНЕНИЕ ПОЛИТИКИ
9.1. Настоящая Политика действует бессрочно до замены ее новой версией.
9.2. Настоящая Политика подлежит пересмотру по мере необходимости. Обязательный пересмотр Политики проводится в случае существенных изменений норм законодательства Российской Федерации в сфере ПД.
9.3. Актуальная версия Политики размещена в свободном доступе в сети Интернет по адресу https://ukt.ru/agreement/.
9.4. Во всем остальном, что не предусмотрено настоящей Политикой, Общество будет руководствоваться действующим законодательством Российской Федерации.