ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Настоящая Политика определяет подходы Индивидуального предпринимателя Савельева Евгения Валерьевича (далее - «Оператор», «ИП Савельев Е.В.») к обработке и защите персональных данных, а также порядок реализации прав субъектов персональных данных.
1. Термины и используемые понятия
1.1. В целях единообразного толкования в Политике применяются следующие термины:
- персональные данные - любые сведения, относящиеся к прямо или косвенно определенному либо определяемому физическому лицу (субъекту персональных данных);
- оператор персональных данных (оператор) - государственный орган, муниципальный орган, юридическое или физическое лицо, которое самостоятельно либо совместно с другими лицами организует и (или) осуществляет обработку персональных данных, а также определяет цели обработки, состав подлежащих обработке персональных данных и действия (операции), совершаемые с персональными данными;
- обработка персональных данных - любое действие (операция) либо совокупность действий (операций) с персональными данными, выполняемых с использованием средств автоматизации либо без их применения;
- автоматизированная обработка персональных данных - обработка персональных данных с использованием средств вычислительной техники;
- распространение персональных данных - действия, в результате которых персональные данные раскрываются неопределенному кругу лиц;
- предоставление персональных данных - действия, в результате которых персональные данные раскрываются определенному лицу либо определенному кругу лиц;
- блокирование персональных данных - временная приостановка обработки персональных данных (кроме случаев, когда обработка требуется для уточнения персональных данных);
- уничтожение персональных данных - действия, вследствие которых невозможно восстановить содержание персональных данных в информационной системе персональных данных и (или) уничтожаются материальные носители персональных данных;
- обезличивание персональных данных - действия, вследствие которых без использования дополнительной информации невозможно определить принадлежность персональных данных конкретному субъекту персональных данных;
- информационная система персональных данных - совокупность персональных данных, содержащихся в базах данных, а также информационных технологий и технических средств, обеспечивающих их обработку;
- трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу либо иностранному юридическому лицу.
1.2. К обработке персональных данных, в частности, относятся следующие операции:
- сбор;
- запись;
- систематизация;
- накопление;
- хранение;
- уточнение (обновление, изменение);
- извлечение;
- использование;
- передача (распространение, предоставление, доступ);
- обезличивание;
- блокирование;
- удаление;
- уничтожение.
2. О документе и сфере его применения
2.1. Политика разработана во исполнение пункта 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» (далее - «Закон о персональных данных») и направлена на обеспечение защиты прав и свобод человека и гражданина при обработке персональных данных, включая защиту права на неприкосновенность частной жизни, личную и семейную тайну.
2.2. Действие Политики распространяется на все персональные данные, которые обрабатываются Оператором.
2.3. Положения Политики применяются к отношениям, связанным с обработкой персональных данных, вне зависимости от того, возникли они до утверждения Политики или после этого.
2.4. В соответствии с частью 2 статьи 18.1 Закона о персональных данных Политика размещается в открытом доступе в сети Интернет на сайте Оператора.
3. Для чего осуществляется обработка персональных данных
3.1. Обработка персональных данных ведется только для конкретных, заранее определенных и правомерных целей; обработка, не соответствующая целям сбора, не допускается.
3.2. Оператор обрабатывает исключительно те персональные данные, которые соотносятся с заявленными целями обработки
3.3. Целями обработки персональных данных являются:
- обеспечение соблюдения Конституции Российской Федерации, федеральных законов и иных нормативных правовых актов Российской Федерации;
- осуществление деятельности Оператора в соответствии с видами деятельности ИП Савельев Е.В.;
- ведение кадрового делопроизводства;
- привлечение и отбор кандидатов на работу у Оператора;
- содействие работникам в трудоустройстве, получении образования и продвижении по службе, обеспечение личной безопасности работников, контроль количества и качества выполняемой работы, обеспечение сохранности имущества;
- организация постановки на индивидуальный (персонифицированный) учет работников в системе обязательного пенсионного страхования;
- заполнение и передача в органы исполнительной власти и иные уполномоченные организации требуемых форм отчетности;
- осуществление гражданско-правовых отношений;
- ведение бухгалтерского учета;
- осуществление пропускного режима.
3.4. Персональные данные работников используются исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.
4. Основания, позволяющие Оператору обрабатывать персональные данные
4.1. Правовые основания обработки персональных данных формируются из нормативных правовых актов, исполняя и соблюдая которые Оператор осуществляет обработку персональных данных, включая:
- Конституция Российской Федерации;
- Гражданский кодекс Российской Федерации;
- Трудовой кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Федеральный закон от 08.02.1998 N 14-ФЗ «Об обществах с ограниченной ответственностью»;
- Федеральный закон от 06.12.2011 N 402-ФЗ «О бухгалтерском учете»;
- Федеральный закон от 15.12.2001 N 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
- иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
4.2. Дополнительно к правовым основаниям относятся договоры, заключаемые между Оператором и субъектами персональных данных, а также согласия субъектов персональных данных на обработку их персональных данных.
5. Категории субъектов и состав обрабатываемых данных
5.1. Объем и состав обрабатываемых персональных данных соразмерны целям обработки и не являются избыточными по отношению к таким целям.
5.2. Оператор может осуществлять обработку персональных данных следующих категорий субъектов персональных данных:
5.2.1. Клиенты и контрагенты Оператора (физические лица):
- фамилия, имя, отчество;
- дата и место рождения;
- паспортные данные;
- адрес регистрации по месту жительства;
- контактные данные;
- замещаемая должность;
- индивидуальный номер налогоплательщика;
- номер расчетного счета;
- иные персональные данные, необходимые для заключения и исполнения договоров, предоставляемые клиентами и контрагентами (физическими лицами).
5.2.2. Представители (работники) клиентов и контрагентов Оператора (юридических лиц):
- фамилия, имя, отчество;
- паспортные данные;
- контактные данные;
- замещаемая должность;
- иные сведения, предоставляемые представителями (работниками) клиентов и контрагентов, необходимые для заключения и исполнения договоров.
5.2.3. Кандидаты на прием на работу к Оператору:
- фамилия, имя, отчество;
- пол;
- гражданство;
- дата и место рождения;
- контактные данные;
- сведения об образовании, опыте работы, квалификации;
- иные персональные данные, сообщаемые кандидатами в резюме и сопроводительных письмах.
5.2.4. Работники, а также бывшие работники Оператора:
- фамилия, имя, отчество;
- пол;
- гражданство;
- дата и место рождения;
- изображение (фотография);
- паспортные данные;
- адрес регистрации по месту жительства;
- адрес фактического проживания;
- контактные данные;
- индивидуальный номер налогоплательщика;
- страховой номер индивидуального лицевого счета (СНИЛС);
- сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации;
- семейное положение, наличие детей, родственные связи;
- сведения о трудовой деятельности, в том числе наличие поощрений, награждений и (или) дисциплинарных взысканий;
- данные о регистрации брака;
- сведения о воинском учете;
- сведения об инвалидности;
- сведения об удержании алиментов;
- сведения о доходе с предыдущего места работы;
- иные персональные данные, предоставляемые работниками с соблюдением требований трудового законодательства.
5.2.5. Члены семьи работников Оператора:
- фамилия, имя, отчество;
- степень родства;
- год рождения;
- иные персональные данные, предоставляемые работниками с соблюдением требований трудового законодательства.
5.3. Обработка биометрических персональных данных (сведений, характеризующих физиологические и биологические особенности человека и позволяющих установить его личность) проводится в порядке, установленном законодательством Российской Федерации.
5.4. Оператор не осуществляет обработку специальных категорий персональных данных, касающихся расовой или национальной принадлежности, политических взглядов, религиозных либо философских убеждений, состояния здоровья, интимной жизни, за исключением случаев, прямо предусмотренных законодательством Российской Федерации.
6. Порядок обработки и доступа к персональным данным
6.1. Оператор организует обработку персональных данных с соблюдением требований законодательства Российской Федерации.
6.2. Основанием обработки являются согласия субъектов персональных данных либо иные случаи, прямо предусмотренные законодательством Российской Федерации, когда согласие не требуется.
6.3. Обработка может осуществляться как с применением средств автоматизации, так и без их применения.
6.4. Доступ к персональным данным предоставляется работникам Оператора только в пределах их должностных обязанностей, предусматривающих работу с персональными данными.
6.5. Персональные данные могут поступать и обрабатываться, в том числе, следующими способами:
- получение персональных данных непосредственно от субъектов персональных данных (в устной и (или) письменной форме);
- получение персональных данных из общедоступных источников;
- внесение персональных данных в журналы, реестры и информационные системы Оператора;
- применение иных законных способов обработки персональных данных.
7. Передача данных, поручение обработки и взаимодействие с органами власти
7.1. Раскрытие персональных данных третьим лицам и их распространение без согласия субъекта персональных данных не допускаются, если иное не предусмотрено федеральным законом.
7.2. Согласие на обработку персональных данных, разрешенных субъектом персональных данных к распространению, оформляется отдельно от иных согласий на обработку персональных данных; требования к такому согласию установлены Приказом Роскомнадзора от 24.02.2021 N 18.
7.3. Передача персональных данных в органы дознания и следствия, Федеральную налоговую службу, Пенсионный фонд Российской Федерации, Фонд социального страхования и иные уполномоченные органы (организации) производится в порядке и на условиях, определенных законодательством Российской Федерации.
7.4. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не установлено федеральным законом, на основании договора; лицо, обрабатывающее персональные данные по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных.
8. Права и обязанности Оператора и субъектов персональных данных
8.1. Оператор вправе самостоятельно определять состав и перечень мер, необходимых и достаточных для исполнения обязанностей, предусмотренных Законом о персональных данных и принятыми во исполнение него нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами.
8.2. При отзыве субъектом персональных данных согласия Оператор может продолжать обработку персональных данных без согласия субъекта при наличии оснований, предусмотренных Законом о персональных данных.
8.3. Оператор обязуется: (1) обеспечивать обработку персональных данных в соответствии с требованиями Закона о персональных данных; (2) рассматривать обращения и запросы субъектов персональных данных и их представителей с соблюдением требований Закона о персональных данных; (3) по запросу уполномоченного органа по защите прав субъектов персональных данных (Роскомнадзор) направлять необходимую информацию в срок 30 дней со дня получения запроса.
8.4. Оператор уведомляет (либо подтверждает освобождение от уведомления) Роскомнадзор о намерении обрабатывать персональные данные в порядке статьи 22 ФЗ-152, если не применимы предусмотренные законом исключения.
8.5. Субъект персональных данных имеет право:
- получать сведения, относящиеся к обработке его персональных данных, кроме случаев, установленных федеральными законами; при этом предоставляемая информация излагается в доступной форме и не должна содержать персональные данные иных субъектов, за исключением случаев, когда для раскрытия таких данных имеются законные основания;
- требовать уточнения персональных данных, их блокирования либо уничтожения, если данные являются неполными, устаревшими, неточными, незаконно полученными либо не требуются для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
- устанавливать условие предварительного согласия при обработке персональных данных в целях продвижения на рынке товаров, работ и услуг;
- обжаловать в Роскомнадзоре или в судебном порядке действия (бездействие) Оператора, нарушающие законодательство при обработке персональных данных.
9. Защита данных, контроль и ответственность
9.1. Оператор принимает правовые, организационные и технические меры, направленные на предотвращение неправомерного либо случайного доступа к персональным данным, их уничтожения, изменения, блокирования, распространения и иных несанкционированных действий, включая:
- выявление и оценку угроз безопасности персональных данных при их обработке;
- принятие локальных нормативных актов и иных документов, регламентирующих обработку и защиту персональных данных;
- назначение лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
- создание необходимых условий для работы с персональными данными;
- учет документов, содержащих персональные данные;
- организацию работы информационных систем персональных данных;
- обеспечение хранения персональных данных в условиях, исключающих неправомерный доступ;
- обучение работников Оператора, осуществляющих обработку персональных данных.
9.2. Контроль соблюдения требований настоящей Политики осуществляет уполномоченное лицо, ответственное за организацию обработки персональных данных у Оператора.
9.3. Ответственность за нарушение требований законодательства Российской Федерации и нормативных актов ИП Савельева Е.В. в области обработки и защиты персональных данных определяется законодательством Российской Федерации.
10. Сроки хранения, прекращение обработки, локализация и трансграничная передача
10.1. Персональные данные хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем это требуется для достижения целей обработки, если иной срок не установлен федеральным законом или договором.
10.2. Персональные данные на бумажных носителях хранятся у ИП Савельева Е.В. в течение сроков хранения, установленных законодательством об архивном деле в Российской Федерации (Федеральный закон от 22.10.2004 N 125-ФЗ «Об архивном деле в Российской Федерации», Перечень типовых управленческих архивных документов, утвержденный Приказом Росархива от 20.12.2019 N 236).
10.3. Срок хранения персональных данных, размещенных в информационных системах персональных данных, соответствует срокам хранения персональных данных на бумажных носителях.
10.4. Оператор прекращает обработку персональных данных, в том числе, когда: (а) выявлена неправомерная обработка (срок прекращения - в течение трех рабочих дней со дня выявления); (б) цель обработки достигнута; (в) истек срок действия согласия либо согласие отозвано, если по Закону о персональных данных обработка допускается только на основании согласия.
10.5. При достижении целей обработки и (или) при отзыве согласия субъектом персональных данных Оператор прекращает обработку при условии, что: (1) иное не предусмотрено договором, по которому субъект является стороной, выгодоприобретателем либо поручителем; (2) у Оператора отсутствуют основания для обработки без согласия на основании Закона о персональных данных или иных федеральных законов; (3) иное не установлено отдельным соглашением между Оператором и субъектом персональных данных.
10.6. При получении от субъекта персональных данных требования о прекращении обработки Оператор прекращает обработку в срок, не превышающий 10 рабочих дней со дня получения требования; срок может быть продлен не более чем на 5 рабочих дней при направлении субъекту мотивированного уведомления с указанием причин продления.
10.7. При сборе персональных данных, включая сбор через сеть Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан Российской Федерации с использованием баз данных, размещенных на территории Российской Федерации, за исключением случаев, предусмотренных Законом о персональных данных.
10.8. Трансграничная передача персональных данных допускается в случае обеспечения достаточного уровня защиты в иностранном государстве и (или) при уведомлении Роскомнадзора (статья 12 ФЗ-152), а также при наличии согласия субъекта персональных данных либо иных законных оснований. Порядок проверки уровня защиты и порядок уведомления Роскомнадзора (при необходимости) определяются локальным актом Оператора.
11. Обращения субъектов: доступ, уточнение и блокирование
11.1. По обращению субъекта персональных данных (его представителя) Оператор подтверждает факт обработки персональных данных, сообщает правовые основания и цели обработки, а также предоставляет иные сведения, указанные в части 7 статьи 14 Закона о персональных данных.
11.2. В ответ не включаются персональные данные иных субъектов, за исключением ситуаций, когда имеются законные основания для раскрытия таких данных.
11.3. Запрос субъекта персональных данных (его представителя) должен содержать:
- номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
- сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения) либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
- подпись субъекта персональных данных или его представителя.
11.4. Запрос может направляться в форме электронного документа и подписываться электронной подписью в порядке, установленном законодательством Российской Федерации.
11.5. Сведения предоставляются в той форме, в которой направлены обращение или запрос, если иной формат не указан заявителем.
11.6. При отсутствии в запросе необходимых сведений, предусмотренных Законом о персональных данных, либо при отсутствии у субъекта прав доступа к запрашиваемой информации Оператор направляет мотивированный отказ.
11.7. Право субъекта на доступ к его персональным данным может быть ограничено в случаях, предусмотренных частью 8 статьи 14 Закона о персональных данных, включая случаи, когда предоставление доступа нарушает права и законные интересы третьих лиц.
11.8. При выявлении неточностей в персональных данных по обращению (запросу) субъекта, его представителя либо по запросу Роскомнадзора Оператор блокирует соответствующие персональные данные с момента получения обращения (запроса) на период проверки, если блокирование не нарушает права и законные интересы субъекта либо третьих лиц.
11.9. Если подтверждается неточность персональных данных, Оператор на основании представленных сведений (или иных необходимых документов) уточняет данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование.
11.10. При установлении неправомерной обработки персональных данных по обращению (запросу) субъекта, его представителя либо Роскомнадзора Оператор блокирует неправомерно обрабатываемые персональные данные с момента получения соответствующего обращения (запроса).
12. Инциденты и порядок уничтожения персональных данных
12.1. Если Оператором, Роскомнадзором либо иным заинтересованным лицом выявлен факт неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекший нарушение прав субъектов персональных данных, Оператор:
- в течение 24 часов уведомляет Роскомнадзор об инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, причиненном правам субъектов персональных данных, и мерах по устранению последствий инцидента, а также сообщает сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;
- в течение 72 часов уведомляет Роскомнадзор о результатах внутреннего расследования и предоставляет сведения о лицах, действия которых стали причиной инцидента (при наличии).
12.2. Уничтожение персональных данных осуществляется Оператором в порядке, предусмотренном настоящей Политикой и локальными нормативными актами Оператора.
12.3. Персональные данные подлежат уничтожению в следующие сроки:
- достижение цели обработки персональных данных либо утрата необходимости достижения цели - в течение 30 дней;
- достижение максимальных сроков хранения документов, содержащих персональные данные, - в течение 30 дней;
- предоставление субъектом персональных данных (его представителем) подтверждения того, что персональные данные получены незаконно или не являются необходимыми для заявленной цели обработки, - в течение семи рабочих дней;
- отзыв субъектом персональных данных согласия на обработку его персональных данных, если их сохранение для целей обработки более не требуется, - в течение 30 дней.
12.4. По достижении цели обработки и (или) при отзыве согласия персональные данные уничтожаются при условии, что: (1) иное не предусмотрено договором, по которому субъект является стороной, выгодоприобретателем либо поручителем; (2) Оператор не вправе продолжать обработку без согласия на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами; (3) иное не согласовано Оператором и субъектом персональных данных.
12.5. Уничтожение персональных данных организуется комиссией, создаваемой на основании приказа ИП Савельева Е.В.; способы уничтожения определяются локальными нормативными актами Оператора.
13. Реквизиты Оператора
ИП Савельев Евгений Валерьевич
ОГРНИП 315665800016472
ИНН 667351259360
E-mail: b2b@korolgovorit-corp.ru