5. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ5.1. Обработка персональных данных субъекта персональных данныхосуществляется в течение срока, необходимого для целей, указанных в Политике, любым законным способом, в том числе в информационной системе персональных данных, с использованием средств автоматизации или без использования таких средств.
5.2. Содержание и объем обрабатываемых персональных данных определяются целями их обработки, приведенными в разделе 2 Политики, и указывается в согласии субъекта персональных данных на обработку персональных данных, за исключением случаев, когда обработка персональных данных может осуществляться без получения такого согласия.
5.3. Предоставляя свои персональные данные Оператору, субъект персональных данных подтверждает ознакомление с Политикой и соглашается с тем, что Оператор вправе осуществлять обработку персональных данных, а именно: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение, в том числе вправе передавать персональные данные третьим лицам, в частности, подрядчикам, обслуживающим сайт Оператора или мобильное приложение Оператора, кредитным организациям, иным юридическим и физическим лицам, оказывающим Оператору маркетинговые и иные услуги, в том числе в целях проведения экскурсий и иных мероприятий.
5.4. Оператор вправе передать персональные данные субъекта персональных данных органам дознания и следствия, иным уполномоченным органам по основаниям и в порядке, предусмотренным действующим законодательством Российской Федерации.
5.5. Обработка персональных данных осуществляется путем:
5.5.1. получение подлинников и копий документов, предоставляемых субъектом персональных данных;
5.5.2. формирования персональных данных в ходе кадрового учета;
5.5.3. получение информации, содержащей персональные данные, в устной, письменной форме, почтой, электронной почтой, телефонограммой, посредством телефонной связи непосредственно от субъекта персональных данных;
5.5.4. получение персональных данных из общедоступных источников;
5.5.5. регистрация персональных данных в журналах, книгах, реестрах, и др. учетных формах;
5.5.6. внесение персональных данных в информационные системы Общества;
5.5.7. использование иных средств и способов регистрации персональных данных, получаемых Обществом в рамках осуществления деятельности.
5.6. Общество вправе поручить обработку персональных данных другому лицу на основании заключенного с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Общества, обязано соблюдать принципы и правила обработки персональных данных, требования к защите обрабатываемых персональных требований, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных. Фактический состав привлекаемых Обществом третьих лиц к обработке персональных данных определяется в соответствии с положениями законодательства РФ, договоров между Обществом и субъектом персональных данных, согласия(ий) субъекта персональных данных на обработку персональных данных, договоров между Обществом и контрагентом, являющимся оператором персональных данных.
5.7. Оператор не обрабатывает биометрические персональные данные субъектов персональных данных и не осуществляет трансграничную передачу персональных данных.
5.8. Без письменного согласия субъекта персональных данных Общество не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 № 18.
5.9. С целью защиты персональных данных в Обществе приказами генерального директора назначаются:
работник, ответственный за организацию обработки персональных данных;
форма согласия на обработку персональных данных, форма согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения;
иные локальные нормативные акты, принятые в соответствии с требованиями законодательства в области персональных данных.
5.10. Работники, которые занимают должности, предусматривающие обработку персональных данных, допускаются к ней после подписания обязательства об их неразглашении.
5.11. В Обществе используется сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.
5.12. В должностные инструкции работников Общества, обрабатывающих персональные данные, включаются, в частности, положения о необходимости сообщать о любых случаях несанкционированного доступа к персональным данным.
5.13. В Обществе определены места хранения материальных (в том числе машинных) носителей персональных данных, обеспечение учета и сохранности носителейперсональных данных, исключение несанкционированного доступа к носителямперсональных данных, а также раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.
5.14. Фактом заполнения и передачи Оператору формы (обратной связи, далее – форма), в которую вносятся персональные данные на сайте Оператора, субъект персональных данных подтверждает, что он:
указывает достоверную информацию о себе, вся иная информация предоставляется субъектом персональных данных по его собственному усмотрению;
ознакомлен с Политикой и согласен с тем, что Оператор вправе осуществлять обработку персональных данных, в том числе передавать персональные данные третьим лицам;
признает юридическую силу электронных писем/документов, направленных Оператором по электронной почте;
единолично обладает правом и возможностью доступа к аккаунту электронной почты и/или устройству подвижной радиотелефонной связи с адресом и/или номером, указанным в форме. Данный доступ осуществляется субъектом персональных данных по паролю, который является конфиденциальным.
5.15. Оператор принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами.
5.16. Оператор при обработке персональных данных принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
5.17. Обеспечение безопасности персональных данных в Обществе достигается:
1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
5) учетом машинных носителей персональных данных;
6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
8) установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
5.18. Оператором организовано проведение периодических проверок с целью осуществления внутреннего контроля соответствия обработки персональных данных Закону о персональных данных и принятым в соответствии с ним нормативным правовым актам.
5.19. Оператором произведена оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Закона о персональных данных.
5.20. Правила обработки cookie-файлов
5.20.1. На сайтах Общества могут использоваться cookie-файлы следующих типов:
5.20.2. технические – строго необходимые для правильной работы и отображения сайта на устройстве пользователя;
5.20.3. статистические (аналитические) – позволяют подсчитать количество посещений веб-сайта, отдельных страниц веб-сайта и иную статистику;
5.20.4. функциональные – облегчают использование веб-сайта, запоминая предпочтения пользователя (язык, местонахождение, пароль и т.д.);
5.20.5. рекламные – позволяют отображать рекламу, которая может заинтересовать пользователя;
5.20.6. иные – cookie-файлы, не перечисленные в данном перечне.
5.20.7. Срок хранения cookie-файлов может различаться в зависимости от их типа, но в любом случае он ограничен периодом, необходимым для достижения цели использования конкретного cookie-файла.
5.20.8. Общество не использует cookie-файлы для:
5.20.9. прямого или косвенного определения Субъектов персональных данных с использованием технической информации или иных сведений;
5.20.10. сопоставления (сравнение), объединения (связывание) информации изcookie-файлов с иными находящимися в распоряжении сведениями.
5.20.11. При первом попадании на сайт пользователь информируется об обработке cookie-файлов. Ему предлагается выразить согласие на такую обработку, либо отказаться посредством изменения настроек браузера.
5.21. Хранение персональных данных осуществляться Оператором в форме, позволяющей определить субъекта персональных данных не дольше, чем этого требуют цели обработки персональных данных, если срок хранения информации не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных. Обрабатываемые сведения подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законом.
5.22. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.
5.23. Персональные данные на бумажных носителях хранятся в Обществе в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в Российской Федерации (Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации», Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения, утвержденный Приказом Росархива от 20.12.2019 № 236).
6. УДАЛЕНИЕ, УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОТВЕТЫ НА ЗАПРОСЫ СУБЪЕКТОВ НА ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ 6.1. Общество в целях соблюдения прав и законных интересов субъектов персональных данных осуществляет прием и обработку их обращений и запросов, а также контроль обеспечения такого приема и обработки.
6.2. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в
ч. 7 ст. 14 Закона о персональных данных, предоставляются Оператором субъекту персональных данных или его представителю в течение 10 рабочих дней с момента обращения либо получения запроса субъекта персональных данных или его представителя. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператор направляет субъекту персональных данных мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
6.3. В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
6.4. Запрос субъекта персональных данных может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с
законодательством Российской Федерации и должен содержать:
• номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
• сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором.
6.5. Оператор предоставляет сведения, указанные в Законе о персональных данных, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
6.6. Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями
Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
6.7. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с Законом о персональных данных, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
6.8. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
6.9. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
6.10. Условия и уничтожения персональных данных Оператором:
• достижение цели обработки персональных данных либо утрата необходимости достигать эту цель;
• достижение максимальных сроков хранения документов, содержащих персональные данные;
• предоставление субъектом персональных данных (его представителем) подтверждения того, что персональные данные получены незаконно или не являются необходимыми для заявленной цели обработки;
• отзыв субъектом персональных данных согласия на обработку его персональных данных, если их сохранение для цели их обработки более не требуется, - в течение 30 дней.
6.10. При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
• иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
• оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных
Законом о персональных данных или иными федеральными законами;
• иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
6.11. В случае отсутствия возможности уничтожения персональных данных в сроки, установленные Законом о персональных данных, оператор осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
6.12. Уничтожение персональных данных должно подтверждаться документами, утвержденные Приказом Роскомнадзора от 28.10.2022 № 179 «Требованиями к подтверждению уничтожения персональных данных».
7. ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ НОРМ, РЕГУЛИРУЮЩИХ ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ7.1. Лица, виновные в нарушении положений законодательства РФ в области персональных данных при обработке персональных данных, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым
кодексом РФ и иными федеральными законами, а также к административной, гражданско-правовой или уголовной ответственности в порядке, установленном федеральными законами.
7.2. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, а также несоблюдения требований к их защите, установленных
Законом о персональных данных, подлежит возмещению в соответствии с законодательством РФ. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.