Политика в отношении обработки персональных данных ООО «ЦОД»
1. Общие положения
1.1. Политика в отношении обработки персональных данных ООО «ЦОД» (далее — «Политика») разработана в целях исполнения Конституции Российской Федерации, Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», положений главы 14 Трудового кодекса Российской Федерации «Защита персональных данных работников», Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», постановления Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», постановления Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», а также иных нормативно-правовых актов и нормативно-методических документов Российской Федерации, регулирующих отношения, связанные с обеспечением безопасности персональных данных при их обработке в информационных системах персональных данных.
1.2. Настоящая Политика определяет политику Общества с ограниченной ответственностью «ЦОД» (ООО «ЦОД»), ИНН/КПП 7447304097/744701001, ОГРН 1217400042408, адрес: 454128, Челябинская область, г. Челябинск, ул. Братьев Кашириных, д. 131а, помещ. 25 (далее — «Оператор») в отношении обработки персональных данных и является общедоступным документом.
1.3. Требования настоящей Политики являются обязательными для исполнения всеми сотрудниками Оператора, получившими доступ к персональным данным.
1.4. Решения об изменении настоящей Политики принимаются на основании:
- результатов проведенных аудитов, мероприятий по контролю и надзору за обеспечением безопасности персональных данных, осуществляемых уполномоченными органами;
- изменений нормативно-правовых актов и нормативно-методических документов Российской Федерации, регулирующих отношения, связанные с обеспечением безопасности персональных данных при их обработке в информационных системах персональных данных (далее — ИСПДн);
- изменений процессов обработки персональных данных в ИСПДн Оператора;
- результатов анализа инцидентов информационной безопасности в ИСПДн.
2. Термины и определения
2.1. Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
2.2. Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
2.3. Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.
2.4. Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
2.5. Блокирование персональных данных — временное прекращение обработки персональных данных, за исключением случаев, если обработка необходима для уточнения персональных данных.
2.6. Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
2.7. Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
2.8. Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
2.9. Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
3. Общие принципы и условия обработки персональных данных
3.1. Оператор осуществляет обработку персональных данных работников и лиц, не являющихся таковыми.
3.2. Обработка осуществляется в целях исполнения функций, определенных законами и иными нормативно-правовыми актами Российской Федерации, а также в рамках осуществления видов деятельности, определенных во внутренних документах Оператора.
3.3. При обработке персональных данных Оператор руководствуется следующими принципами и условиями:
- обработка персональных данных должна осуществляться на законной и справедливой основе;
- обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных, за исключением случаев, определенных подпунктами 2–11 части 1 статьи 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
- обработка специальных категорий персональных данных осуществляется в случаях, предусмотренных подпунктами 1–9 части 2 статьи 10 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
- Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора либо иного предусмотренного законом акта. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». В поручении Оператора должны быть определены перечень действий с персональными данными, цели обработки, обязанность соблюдения конфиденциальности и обеспечения безопасности персональных данных, а также требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
- обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей;
- не допускается обработка персональных данных, несовместимая с целями сбора персональных данных;
- не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
- обработке подлежат только персональные данные, которые отвечают целям их обработки;
- содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;
- при обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных;
- Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных;
- хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения не установлен федеральным законом или договором;
- обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом;
- Оператор самостоятельно определяет содержание, объем, цели обработки и сроки хранения персональных данных.
3.4. Принятые Оператором документы, определяющие политику Оператора в отношении обработки персональных данных, локальные нормативные акты по вопросам обработки персональных данных, а также локальные нормативные акты, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений, доводятся до сотрудников Оператора в части, касающейся их.
4. Правовые основания обработки персональных данных
4.1. Оператор осуществляет обработку персональных данных, руководствуясь:
- статьями 23, 24 Конституции Российской Федерации;
- статьями 86–90 Трудового кодекса Российской Федерации;
- Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- настоящей Политикой в отношении обработки персональных данных;
- согласием на обработку персональных данных, выраженным субъектом персональных данных;
- договорами гражданско-правового характера, которые заключает Оператор с клиентами, и приложениями к данным договорам;
- Уставом организации.
5. Цели обработки персональных данных
5.1. Обработка персональных данных осуществляется в целях:
- исполнения обязанностей работодателя;
- заключения и выполнения договоров с клиентами;
- осуществления деятельности в соответствии с учредительными документами.
6. Категории обрабатываемых персональных данных по субъектам, источники их получения, сроки обработки и хранения персональных данных
6.1. Оператор обрабатывает следующие категории персональных данных:
- персональные данные работников: фамилия, имя, отчество; тип, серия и номер документа, удостоверяющего личность; дата выдачи документа, удостоверяющего личность; информация о выдавшем его органе; дата рождения; место рождения; адрес; номер контактного телефона; адрес электронной почты;
- персональные данные клиентов: фамилия, имя, отчество; номер контактного телефона; адрес электронной почты; почтовый адрес (страна, регион, город, улица, номер дома, номер квартиры); тип, серия и номер документа, удостоверяющего личность; дата выдачи документа, удостоверяющего личность; информация о выдавшем его органе; дата рождения; место рождения.
6.2. Персональные данные обрабатываются и хранятся до:
- достижения или утраты необходимости достижения целей обработки персональных данных;
- ликвидации или реорганизации Оператора.
7. Сведения о третьих лицах, участвующих в обработке персональных данных
7.1. В целях соблюдения законодательства Российской Федерации, а также с согласия субъектов персональных данных, для достижения целей обработки Оператор в ходе своей деятельности предоставляет персональные данные третьим лицам.
- персональные данные работников — для сдачи отчётности в контролирующие органы (Пенсионный фонд Российской Федерации, Федеральная налоговая служба, Фонд социального страхования Российской Федерации);
- персональные данные сотрудников и лиц, ими не являющихся, — при получении в рамках установленных полномочий мотивированных запросов органов прокуратуры, правоохранительных органов, органов безопасности, государственных инспекторов труда при осуществлении ими государственного надзора и контроля за соблюдением трудового законодательства, а также иных органов, уполномоченных запрашивать информацию в соответствии с компетенцией, предусмотренной законодательством Российской Федерации.
8. Права и обязанности Оператора персональных данных
8.1. Оператор обязан немедленно прекратить по требованию субъекта персональных данных обработку его персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи.
8.2. Оператор обязан разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов.
8.3. Оператор обязан рассмотреть возражение против решения, основанного исключительно на автоматизированной обработке персональных данных субъекта персональных данных, в течение 30 (тридцати) дней со дня его получения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения.
8.4. При сборе персональных данных Оператор обязан предоставить субъекту персональных данных по его просьбе информацию, предусмотренную частью 7 статьи 14 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
8.5. Если предоставление персональных данных является обязательным в соответствии с федеральным законом, Оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные.
8.6. Оператор обязан сообщить в порядке, предусмотренном статьей 14 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя либо в течение 30 (тридцати) дней с даты получения запроса.
8.7. Оператор обязан предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту. В срок, не превышающий 7 (семи) рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, Оператор обязан внести в них необходимые изменения. В срок, не превышающий 7 (семи) рабочих дней со дня представления сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, Оператор обязан уничтожить такие персональные данные. Оператор обязан уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы.
8.8. Оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение 30 (тридцати) дней с даты получения такого запроса.
8.9. В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных, его представителя или уполномоченного органа по защите прав субъектов персональных данных Оператор обязан осуществить блокирование неправомерно обрабатываемых персональных данных либо обеспечить их блокирование с момента такого обращения или получения запроса на период проверки.
8.10. В случае выявления неточных персональных данных Оператор обязан осуществить их блокирование на период проверки, если блокирование не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
8.11. В случае подтверждения факта неточности персональных данных Оператор обязан уточнить персональные данные либо обеспечить их уточнение в течение 7 (семи) рабочих дней со дня представления соответствующих сведений и снять блокирование персональных данных.
8.12. В случае выявления неправомерной обработки персональных данных Оператор обязан в срок, не превышающий 3 (трех) рабочих дней с даты такого выявления, прекратить неправомерную обработку персональных данных либо обеспечить ее прекращение. Если обеспечить правомерность обработки невозможно, Оператор обязан в срок, не превышающий 10 (десяти) рабочих дней, уничтожить такие персональные данные либо обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных Оператор обязан уведомить субъекта персональных данных или его представителя, а в соответствующих случаях — уполномоченный орган.
8.13. В случае достижения цели обработки персональных данных Оператор обязан прекратить обработку персональных данных либо обеспечить ее прекращение и уничтожить персональные данные либо обеспечить их уничтожение в срок, не превышающий 30 (тридцати) дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, соглашением либо законом.
8.14. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных Оператор обязан прекратить их обработку либо обеспечить прекращение такой обработки и, если сохранение персональных данных более не требуется для целей обработки, уничтожить персональные данные либо обеспечить их уничтожение в срок, не превышающий 30 (тридцати) дней с даты поступления указанного отзыва, если иное не предусмотрено законом или договором.
8.15. В случае отсутствия возможности уничтожения персональных данных в течение сроков, указанных в пп. 8.11–8.14 настоящей Политики, Оператор осуществляет блокирование таких персональных данных либо обеспечивает их блокирование и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
9. Права субъектов персональных данных
9.1. Субъект персональных данных имеет право на получение сведений об обработке его персональных данных Оператором.
9.2. Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
9.3. В случае если сведения, указанные в части 7 статьи 14 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», а также обрабатываемые персональные данные были предоставлены субъекту персональных данных по его запросу, субъект вправе обратиться повторно к Оператору или направить повторный запрос не ранее чем через 30 (тридцать) дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, нормативным правовым актом или договором.
9.4. Субъект персональных данных вправе обратиться повторно к Оператору до истечения указанного срока в случае, если сведения и (или) обрабатываемые персональные данные не были предоставлены ему в полном объеме по результатам рассмотрения первоначального обращения.
9.5. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с частью 8 статьи 14 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» в следующих случаях:
- если обработка персональных данных осуществляется в целях укрепления обороны страны, обеспечения безопасности государства и охраны правопорядка;
- если обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими обвинение по уголовному делу, либо применившими меру пресечения до предъявления обвинения;
- если обработка персональных данных осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма;
- если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц;
- если обработка персональных данных осуществляется в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности.
9.6. Если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований законодательства или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
9.7. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
10. Меры по обеспечению безопасности персональных данных при их обработке
10.1. Оператор при обработке персональных данных принимает необходимые правовые, организационные и технические меры либо обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, а также от иных неправомерных действий в отношении персональных данных.
10.2. Обеспечение безопасности достигается:
- определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных;
- применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;
- восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
- контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
11. Ответственность за разглашение информации, связанной с персональными данными
11.1. Лица, виновные в нарушении требований настоящего Федерального закона, несут предусмотренную законодательством Российской Федерации ответственность.
11.2. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, а также требований к защите персональных данных, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.
Оператор персональных данных: ООО «ЦОД»
ОГРН: 1217400042408
ИНН/КПП: 7447304097 / 744701001
Юридический адрес: 454128, Челябинская область, г. Челябинск, ул. Братьев Кашириных, д. 131а, помещ. 25