1. Общие положения
1.1. Настоящее Положение (далее «Положение») является документом, определяющим политику в отношении обработки персональных данных физических лиц и содержащим сведения о реализуемых требованиях к защите персональных данных у Ершова Сергея Алексеевича (далее - Оператор), принятым в соответствии Федеральным законом от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон о персональных данных) с целью защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.2. В Положении устанавливаются:
- цель, порядок и условия обработки персональных данных;
- категории субъектов, персональные данные которых обрабатываются, категории и перечни обрабатываемых персональных данных, способы, сроки их обработки и хранения, порядок уничтожения таких данных при достижении целей обработки или при наступлении иных законных оснований;
- положения, касающиеся защиты персональных данных, процедуры, направленные на выявление и предотвращение нарушений законодательства РФ в области персональных данных, а также на устранение последствий таких нарушений.
1.3. В Положении используются термины и определения в соответствии с их значениями, определенными в
Законе о персональных данных.
1.4. Положение вступает в силу с момента его утверждения Оператором и действует до его отмены или до введения нового Положения.
1.5. Внесение изменений в Положение производится Оператором.
2. Категории субъектов персональных данных
2.1. К субъектам, персональные данные которых обрабатываются Оператором в соответствии с Положением, относятся физические лица, персональные данные которых Оператор обязан обрабатывать в связи с заключением, исполнением заключенных гражданско-правовых договоров (в том числе заказчики, клиенты, исполнители, подрядчики).
3. Цели обработки персональных данных,
категории и перечни обрабатываемых персональных данных
3.1. Согласно Положению персональные данные иных лиц обрабатываются с целью применения и исполнения гражданского законодательства РФ, с целью заключения, исполнения и прекращения гражданско-правовых и иных договоров с физическими, юридическими лицами, индивидуальными предпринимателями, самозанятыми, в том числе с целью заключения и исполнения договора Оператором на выполнения работ, оказания услуг.
3.4. В соответствии с целью, указанной в
3.3 Положения, Оператором обрабатываются следующие персональные данные физических лиц:
-фамилия, имя, отчество (при наличии),
-дата и место рождения;
-вид, серия, номер документа, удостоверяющего личность, наименование органа, выдавшего его, дата выдачи;
-адрес и дата регистрации по месту жительства (месту пребывания), адрес фактического проживания;
-номер контактного телефона, адрес электронной почты и (или) сведения о других способах связи;
-ИНН, СНИЛС.
3.5. Вышеперечисленные персональные данные могут быть предоставлены Оператору устно, в письменном виде, с помощью средств электронно-вычислительной техники, с использованием информационно-телекоммуникационных сетей, в том числе Интернет, путем заполнения заявок.
3.6. Субъекты персональных данных предоставляют их Оператору добровольно и несут ответственность за их достоверность.
4. Порядок и условия обработки персональных данных
4.1. Обработка персональных данных осуществляется с соблюдением принципов и условий, предусмотренных законодательством в области персональных данных и настоящим Положением. Оператор своими силами обрабатывает персональные данные субъектов (сбор, запись, систематизацию, накопление, хранение, уточнение, (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
4.2.
Обработка персональных данных Оператором выполняется следующими способами:
- неавтоматизированная обработка персональных данных;
-автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
-смешанная обработка персональных данных.
4.3. Обработка персональных данных у Оператора осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством в области персональных данных.
4.3.1. Обработка персональных данных,
разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных
ст. 10.1 Закона о персональных данных.
4.3.2. Обработка
биометрических персональных данных допускается только при наличии письменного согласия субъекта персональных данных. Исключение составляют ситуации, предусмотренные
ч. 2 ст. 11 Закона о персональных данных.
4.4. Оператор не осуществляет
трансграничную передачу персональных данных.
4.5. Сбор, запись, систематизация, накопление и уточнение (обновление, изменение) персональных данных у Оператора осуществляются посредством:
-получения оригиналов документов либо их копий;
-копирования оригиналов документов;
-внесения сведений в учетные формы на бумажных и электронных носителях;
-создания документов, содержащих персональные данные, на бумажных и электронных носителях;
-внесения персональных данных в информационные системы персональных данных.
4.5.1. У оператора используются следующие информационные системы:
-корпоративная электронная почта;
-система поддержки рабочего места пользователя;
-система нормативно-справочной информации.
4.6. Передача (предоставление, доступ) персональных данных субъектов персональных данных осуществляется в случаях и в порядке, предусмотренных законодательством в области персональных данных и Положением.
5. Сроки обработки и хранения персональных данных
5.1. Обработка персональных данных Оператором прекращается в следующих случаях:
- при
выявлении факта неправомерной обработки персональных данных. Срок прекращения обработки - в течение трех рабочих дней с даты выявления такого факта;
- при
достижении целей их обработки (за некоторыми
исключениями);
- по истечении срока действия или при
отзыве субъектом персональных данных согласия на обработку его персональных данных (за некоторыми исключениями), если в соответствии с
Законом о персональных данных их обработка допускается только с согласия.
5.2. Персональные данные
хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки. Исключение - случаи, когда срок хранения персональных данных установлен федеральным законом, договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект персональных данных.
5.3. Персональные данные на бумажных носителях хранятся Оператором в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ (Федеральный
закон от 22.10.2004 N 125-ФЗ "Об архивном деле в Российской Федерации",
Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения (утв. Приказом Росархива от 20.12.2019 N 236). Персональные данные, полученные в связи с заключением, исполнением гражданско-правовых договоров, хранятся у Оператора до истечения срока исковой давности с учетом гарантийных обязательств.
Если сроки хранения персональных данных не установлены законодательством Российской Федерации, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, то обработка и хранение персональных данных осуществляются не дольше, чем этого требуют цели их обработки и хранения.
5.4. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
Оператор обеспечивает раздельное хранение персональных данных на разных материальных носителях, обработка которых осуществляется в различных целях, определенных настоящим Положением.
6. Порядок блокирования и уничтожения персональных данных
6.1. Оператор блокирует персональные данные в порядке и на условиях, предусмотренных законодательством в области персональных данных.
6.2. При достижении целей обработки персональных данных или в случае утраты необходимости в достижении этих целей персональные данные
уничтожаются либо обезличиваются. Исключение может предусматривать федеральный закон.
6.3. Незаконно полученные персональные данные или те, которые не являются необходимыми для цели обработки, уничтожаются в течение
семи рабочих дней со дня представления субъектом персональных данных (его представителем) подтверждающих сведений.
6.4. Персональные данные, обработка которых прекращена из-за ее неправомерности и правомерность обработки которых невозможно обеспечить, уничтожаются в течение
10 рабочих дней с даты выявления неправомерной обработки.
6.5. Персональные данные уничтожаются в течение
10 дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект персональных данных, иным соглашением между ним и Оператором либо если Оператор не вправе обрабатывать персональные данные без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.
6.5.1. При достижении максимальных сроков хранения документов, содержащих персональные данные, персональные данные уничтожаются в течение 10 дней.
6.6. Персональные данные уничтожаются (если их сохранение не требуется для целей обработки персональных данных) в течение 10 дней с даты поступления отзыва субъектом персональных данных согласия на их обработку. Иное может предусматривать договор, стороной которого (выгодоприобретателем или поручителем по которому) является субъект персональных данных, иное соглашение между ним и Оператором. Кроме того, персональные данные уничтожаются в указанный срок, если Оператор не вправе обрабатывать их без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.
6.7. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т.п.) и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению, осуществляет Оператор, обрабатывающий персональные данные.
6.8. Уничтожение персональных данных осуществляет Оператор, обрабатывающий персональные данные.
6.8.1. Персональные данные на бумажных носителях уничтожаются с использованием шредера. Персональные данные на электронных носителях уничтожаются путем механического нарушения целостности носителя, не позволяющего считать или восстановить персональные данные, а также путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации.
7. Защита персональных данных. Процедуры,
направленные на предотвращение и выявление нарушений
законодательства, устранение последствий таких нарушений
7.1. Без письменного согласия субъекта персональных данных Оператор не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом. Запрещено раскрытие и распространение персональных данных субъектов персональных данных по телефону.
7.2. Информационная система Оператора не является информационной системой, обрабатывающей специальные категории персональных данных, так как в ней не обрабатываются персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни субъектов персональных данных; не является информационной системой, обрабатывающей биометрические персональные данные, так как в ней не обрабатываются сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных, и не обрабатываются сведения, относящиеся к специальным категориям персональных данных; не является информационной системой, обрабатывающей общедоступные персональные данные, так как в ней не обрабатываются персональные данные субъектов персональных данных, полученные только из общедоступных источников персональных данных, созданных в соответствии со статьей 8 Федерального закона "О персональных данных". Информационная система является информационной системой, обрабатывающей иные категории персональных данных. В информационной системе Оператора обрабатываются персональные данные лиц, заключивших договор на оказание услуг. Оператор осуществляет работу информационной системы в системном и прикладном программном обеспечении. Учитывая, что необходимость обеспечения 4-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий: для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора; угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе, Оператору необходимо обеспечение 4-го уровня защищенности персональных данных при их обработке.
7.3. Для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований:
- организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
- обеспечение сохранности носителей персональных данных;
- использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.
7.4. Материальные носители персональных данных хранятся в шкафах, запирающихся на ключ. Помещения Оператора, в которых они размещаются, оборудуются запирающими устройствами. Доступ к персональной информации, содержащейся в информационных системах Оператора, осуществляется по индивидуальным паролям. Оператор использует сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.
7.5. Оператором проводятся внутренние расследования в следующих ситуациях:
- при неправомерной или случайной передаче (предоставлении, распространении, доступе) персональных данных, повлекшей нарушение прав субъектов персональных данных;
- в иных случаях, предусмотренных законодательством в области персональных данных.
7.9. Оператор осуществляет внутренние плановые и внеплановые проверки. Внутренние внеплановые проверки осуществляются на основании информации о нарушении законодательства в области персональных данных, поступившая в устном или письменном виде. В случае выявления нарушений Оператор определяет перечень мероприятий по их устранению и соответствующие сроки.
7.10. Внутреннее расследование проводится, если выявлен факт неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (далее - инцидент).
7.10.1. В случае инцидента Оператор в течение
24 часов уведомляет Роскомнадзор:
-об инциденте;
-его предполагаемых причинах и вреде, причиненном правам субъекта (нескольким субъектам) персональных данных;
-принятых мерах по устранению последствий инцидента.
7.10.2. В течение
72 часов Оператор обязан сделать следующее:
-уведомить Роскомнадзор о результатах внутреннего расследования;
-предоставить сведения о лицах, действия которых стали причиной инцидента (при наличии).
7.11. В случае предоставления субъектом персональных данных (его представителем) подтвержденной информации о том, что персональные данные являются неполными, неточными или неактуальными, в них вносятся изменения в течение
семи рабочих дней. Оператор уведомляет в письменном виде субъекта персональных данных (его представителя) о внесенных изменениях и сообщает (по электронной почте) о них третьим лицам, которым были переданы персональные данные.
7.12. Оператор
уведомляет субъекта персональных данных (его представителя) об устранении нарушений в части неправомерной обработки персональных данных. Уведомляется также Роскомнадзор, если он направил обращение субъекта персональных данных (его представителя) либо сам сделал запрос.
7.13. В случае уничтожения персональных данных, незаконно полученных или не являющихся необходимыми для заявленной цели обработки, Оператор
уведомляет субъекта персональных данных (его представителя) о принятых мерах в письменном виде. Оператор уведомляет по электронной почте также третьих лиц, которым были переданы такие персональные данные.
8. Ответственность за нарушение норм, регулирующих
обработку персональных данных
8.1. Лица, виновные в нарушении положений законодательства РФ в области персональных данных при обработке персональных данных, привлекаются к административной, гражданско-правовой или уголовной ответственности в порядке, установленном федеральными законами.
8.2. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, а также несоблюдения требований к их защите, установленных
Законом о персональных данных, подлежит возмещению в соответствии с законодательством РФ. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.