ПОЛИТИКА ЗАЩИТЫ И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

1. Общие положения.

1.1. Настоящая Политика в отношении обработки персональных данных (далее – Политика) разработана в требованиями Федерального закона № 152-ФЗ «О персональных данных» от 27 июля 2006 г., а также иными нормативно-правовыми актами Российской Федерации в области защиты и обработки персональных данных, с учетом рекомендаций Роскомнадзора по составлению документа, определяющего политику оператора в отношении обработки персональных данных. Настоящая Политика действует в отношении всех персональных данных, которые Оператор может получить от субъекта персональных данных, намеревающегося заключить с Оператором гражданско-правовой договор. Во исполнение требований ч.2 ст. 18.1 Федерального закона № 152-ФЗ «О персональных данных» от 27 июля 2006 г., настоящая Политика публикуется в свободном доступе в информационно-телекоммуникационной сети Интернет на сайте Оператора.

1.2. Оператор обеспечивает защиту обрабатываемых персональных данных от несанкционированного доступа и разглашения, неправомерного использования или утраты в соответствии с требованиями Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных».

1.3. Значение терминов и определений, используемых в настоящей Политике, а именно: «персональные данные», «обработка персональных данных», «автоматизированная обработка персональных данных», «распространение персональных данных», «предоставление персональных данных», «блокирование персональных данных», «уничтожение персональных данных», «информационная система персональных данных», - соответствует терминологии, приведенной в ст.3 Федерального закона № 152-ФЗ «О персональных данных» от 27 июля 2006г.

Сеть Интернет – совокупность взаимосвязанных международных сетей передачи данных, основанных на использовании набора протоколов TCP/IP и использующих единое адресное пространство.

Сайт – информация (система веб-страниц), размещенная в информационно-телекоммуникационной сети Интернет по определенным сетевым адресам (URL).

Пользователь – пользователь сети Интернет, в том числе Сайта.

Оператор - Общество с ограниченной ответственностью «СВОЙ ПРОФИЛЬ» (ИНН: 7716994966, ОГРН: 1247700261160, юридический адрес: 129344, город Москва, улица Верхоянская, дом 18, корпус 2, помещение 2П), организующее обработку персональных данных в порядке и на условиях, предусмотренных настоящей Политикой, в том числе определяющее цели обработки персональных данных, подлежащих обработке, и действия (операции), совершаемые с персональными данными. Ответственным за организацию обработки персональных данных Оператором на основании приказа общества является генеральный директор ООО «СВОЙ ПРОФИЛЬ» Барышева И.К.

2. Обработка персональных данных.

2.1. Принципы обработки персональных данных

2.1.1. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей.

Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

2.1.2. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.

2.1.3. Обработке подлежат только персональные данные, которые отвечают целям их обработки.

2.1.4. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки.

2.1.5. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.

2.1.6. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом или договором, стороной которого является субъект персональных данных.

Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

2.2. Условия обработки персональных данных

2.2.1. Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящей Политикой, и допускается в следующих случаях:

1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;

2) обработка персональных данных необходима для исполнения договора, стороной которого является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных (в том числе Пользователя Сайта);

3) обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц, либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;

4) осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе (персональные данные, сделанные общедоступными субъектом персональных данных);

5) осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.

2.2.2. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Федеральным законом. Лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных. В случае, если Оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет Оператор. Лицо, осуществляющее обработку персональных данных по поручению Оператора, несет ответственность перед Оператором.

2.3. Получение персональных данных. Порядок обработки персональных данных.

2.3.1. Все персональные данные получаются оператором непосредственно от субъекта персональных данных. В случае, когда персональные данные предоставляются на Сайте – презюмируется, что субъектом персональных данных является Пользователь Сайта. Если персональные данные субъекта можно получить только у третьей стороны, то субъект должен быть уведомлен об этом или от него должно быть получено согласие.

2.3.2. Оператор должен сообщить субъекту о целях, предполагаемых источниках и способах получения персональных данных, характере подлежащих получению персональных данных, перечне действий с персональными данными, сроке, в течение которого действует согласие на обработку персональных данных, и порядке его отзыва.

2.3.3. Документы, содержащие персональные данные, создаются путем:

2.3.4. Цель обработки персональных данных:

– гражданско-правовые правоотношения между субъектом персональных данных и Оператором.

2.3.5. Категории субъектов персональных данных.

2.3.6 Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:

В случае осуществления обработки персональных данных с использованием средств автоматизации, до начала такой обработки Оператор обязан уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных.

2.4. Хранение персональных данных.

2.4.1. Персональные данные субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде.

2.4.2. Персональные данные, зафиксированные на бумажных носителях, хранятся в запираемых шкафах либо в запираемых помещениях с ограниченным правом доступа.

2.4.3. Персональные данные субъектов, обрабатываемые с использованием средств автоматизации в разных целях, хранятся в разных папках.

2.4.4. Хранение персональных данных в форме, позволяющей определить субъекта персональных данных, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.

2.5. Уничтожение персональных данных

2.5.1. Уничтожение документов (носителей), содержащих персональные данные, производится путем применения шредера (для бумажных носителей), или стирания или форматирования носителя (для электронных носителей).

2.5.2. Факт уничтожения персональных данных подтверждается документально актом об уничтожении носителей.

2.5.3. Условия и сроки уничтожения персональных данных Оператором:

2.5.4. При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению.

2.6. Передача персональных данных

2.6.1. Оператор передает персональные данные третьим лицам только в следующих случаях:

2.6.2. Перечень лиц, которым передаются персональные данные:

3. Защита персональных данных.

3.1. Оператором создана система защиты персональных данных, состоящая из правовой, организационной и технической защиты.

3.2. Правовая защита представляет собой комплекс правовых, организационно-распорядительных и нормативных документов, обеспечивающих создание, функционирование и совершенствование системы защиты персональных данных.

3.3. Организационная защита включает в себя организацию структуры управления системой защиты персональных данных, защиты информации при работе с сотрудниками, партнерами и сторонними лицами.

3.4. Подсистема технической защиты включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту персональных данных.

3.5. Основными мерами защиты персональных данных, используемыми Оператором, являются:

3.5.1. Назначение лица, ответственного за обработку персональных данных, которое осуществляет организацию обработки персональных данных, обучение и инструктаж, внутренний контроль за соблюдением учреждением и его работниками требований к защите персональных данных.

3.5.2. Определение актуальных угроз безопасности персональных данных при их обработке и разработка мер и мероприятий по защите персональных данных.

3.5.3. Установление правил доступа к персональным данным, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными.

3.5.4. Установление индивидуальных паролей доступа сотрудников в информационную систему в соответствии с их производственными обязанностями.

3.5.5. Применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации.

3.5.6. Сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.

3.5.7. Соблюдение условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним.

3.5.8. Принятие мер для защиты от несанкционированного доступа к персональным данным.

3.5.9. Обучение сотрудников Оператора, непосредственно осуществляющих обработку персональных данных, положениям законодательства РФ о персональных данных, в том числе требованиям к защите персональных данных, документам, определяющим политику Оператора в отношении обработки персональных данных, локальным актам по вопросам обработки персональных данных.

3.5.10. Осуществление внутреннего контроля и аудита.

3.5.11. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора, Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.

В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.

3.5.12. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.

3.5.13. При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:

4. Основные права субъекта персональных данных и обязанности Оператора.

4.1. Основные права субъекта персональных данных.

Субъект персональных данных имеет право на доступ к его персональным данным и следующим сведениям:

4.2. Обязанности Оператора.

Оператор обязан: