Политика в отношении обработки персональных данных
1. Общие положения
1.1. Настоящая Политика Индивидуальный предприниматель Петров Сергей Александрович. в отношении обработки персональных данных (далее Политика) разработана во исполнение требований п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон о персональных данных), законодательных и иных нормативных правовых актов Российской Федерации в области персональных данных в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.2. Политика действует в отношении всех персональных данных, которые обрабатывает Индивидуальный предприниматель Петров Сергей Александрович. ОГРНИП: 312143531700077, ИНН 143521999459, адрес местонахождения: 677001, г.Якутск, ул.Кальвица 1, кв.134 (далее – Оператор, ИП Петров Сергей Александрович.).
1.3. Политика распространяется на отношения в области обработки персональных данных, возникшие у Оператора как до, так и после утверждения настоящей Политики.
1.4. Во исполнение требований ч. 2 ст. 18.1 Закона о персональных данных настоящая Политика публикуется в свободном доступе в информационно-телекоммуникационной сети Интернет на всех мофициальных сайтах, принадлежащих Оператору ИП Петров Сергей Александрович:
1.4. К Политике имеет доступ любой субъект персональных данных. Актуальная версия Политики публикуется на сайте https://cleanplanetykt.ru/ (далее – «Сайт»).
1.5. Настоящая Политика применяется ко всем действиям по сбору и обработке персональных данных, осуществляемых ИП Петров Сергей Александрович. через интернет-ресурсы, включая, но не ограничиваясь сайтами, указанными в пункте 1.4. настоящей политики:
1.6. Положения Политики служат основой для разработки локальных нормативных актов, регламентирующих у Оператора вопросы обработки персональных данных. 1.7. Основные понятия, используемые в Политике:
- - персональные данные (далее - ПДн) - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
- - оператор персональных данных (оператор) - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
- - обработка персональных данных - любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе:
- - сбор;
- - запись;
- - систематизацию;
- - накопление;
- - хранение;
- - уточнение (обновление, изменение);
- - извлечение;
- - использование;
- - передачу (распространение, предоставление, доступ);
- - обезличивание;
- - блокирование;
- - удаление;
- - уничтожение;
- - персональные данные, разрешенные субъектом персональных данных для распространения - любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе:
- - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Законом о персональных данных;
- - автоматизированная обработка персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
- - распространение персональных данных - обработка персональных данных с помощью средств вычислительной техники;
- - предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
- - блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
- - уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
- - обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
- - информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
- - трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу;
- - конфиденциальность персональных данных – обязательное для соблюдения Оператором или иным получившим доступ к ПДн лицом требование не допускать их распространение без согласия субъекта ПДн или наличия иного законного основания.
1.8. Основные права и обязанности Оператора.
1.8.1. Оператор имеет право:
- самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами;
- поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
1.8.2. Оператор обязан:
- организовывать обработку персональных данных в соответствии с требованиями Закона о персональных данных;
- отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
- сообщать в уполномоченный орган по защите прав субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)) по запросу этого органа необходимую информацию в течение 10 рабочих дней с даты получения такого запроса. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить в Роскомнадзор мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации;
- в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование его о компьютерных инцидентах, которые повлекли неправомерную передачу (предоставление, распространение, доступ) персональных данных.
1.9. Основные права субъекта персональных данных. Субъект персональных данных имеет право:
- получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;
- требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
- дать предварительное согласие на обработку персональных данных в целях продвижения на рынке товаров, работ и услуг;
- обжаловать в Роскомнадзоре или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных.
1.10. Контроль за исполнением требований настоящей Политики осуществляется уполномоченным лицом, ответственным за организацию обработки персональных данных у Оператора.
2. Цели обработки персональных данных
2.1. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
2.2. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
2.3. Цели обработки персональных данных происходят, в том числе, из анализа правовых актов, регламентирующих деятельность оператора, целей фактически осуществляемой оператором деятельности, а также деятельности, которая предусмотрена учредительными документами оператора, и конкретных бизнес-процессов оператора в конкретных информационных системах персональных данных (по структурным подразделениям оператора и их процедурам в отношении определенных категорий субъектов персональных данных).
2.4. К целям обработки персональных данных оператора относятся:
- заключение, исполнение и прекращение гражданско-правовых договоров;
- организация кадрового учета организации, обеспечение соблюдения законов, заключение и исполнение обязательств по трудовым и гражданско-правовым договорам;
- ведение кадрового делопроизводства, содействие работникам в трудоустройстве, обучении и продвижении по службе, пользовании льготами;
- исполнение требований налогового законодательства по вопросам исчисления и уплаты налога на доходы физических лиц, взносов во внебюджетные фонды и страховых взносов во внебюджетные фонды, пенсионного законодательства при формировании и передаче в ПФР персонифицированных данных о каждом получателе доходов, которые учитываются при начислении взносов на обязательное пенсионное страхование;
- заполнение первичной статистической документации в соответствии с трудовым, налоговым законодательством и иными федеральными законами;
- заключение, исполнение и прекращение договоров купли-продажи товаров с клиентами через интернет-магазин;
- обработка входящих запросов и заказов от субъектов ПДн;
- осуществление доставки товаров, оказание сопутствующих сервисных услуг (установка, подключение - если применимо);
- организация и осуществление расчетов за приобретенные товары и услуги;
- обработка запросов и обращений субъектов ПДн в службу поддержки Оператора;
- информирование субъектов ПДн о статусе заказа, акциях, скидках, специальных предложениях и новостях интернет-магазина (только при наличии согласия субъекта ПДн);
- проведение маркетинговых, статистических и иных исследований на основе обезличенных данных для улучшения качества услуг;
- в иных законных целях.
3. Правовое основание обработки персональных данных
3.1. Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
- Конституция Российской Федерации;
- Гражданский кодекс Российской Федерации;
- Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных";
- Трудовой кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Федеральный закон от 06.12.2011 N 402-ФЗ "О бухгалтерском учете";
- Федеральный закон от 15.12.2001 N 167-ФЗ "Об обязательном пенсионном страховании в Российской Федерации";
- Федеральный закон от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Перечень сведений конфиденциального характера, утвержденный Указом Президента Российской Федерации от 6 марта 1997 года № 188;
- Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утверждённое постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687;
- Требования к защите персональных данных при их обработке в информационных системах персональных данных, утвержденные постановлением Правительства Российской Федерации от 1 ноября 2012 года № 1119;
- Приказ Роскомнадзора от 24.02.2021 N 18 "Об утверждении требований к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения" (Зарегистрировано в Минюсте России 21.04.2021 N 63204);
- Кодекс Российской Федерации об административных правонарушениях от 30.12.2001 N 195-ФЗ;
- Уголовный кодекс Российской Федерации от 13.06.1996 N 63-ФЗ;
- иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
3.2. Правовым основанием обработки персональных данных также являются:
- договоры, заключаемые между Оператором и субъектом персональных данных;
- договоры, заключаемые между Оператором и юридическими лицами в интересах субъектов ПДн;
- согласие субъектов персональных данных на обработку их персональных данных (предоставляется, в том числе путем совершения конклюдентных действий на сайте: оформление заказа, регистрация аккаунта, подписка на рассылку). Для маркетинговых коммуникаций (рассылок) требуется отдельное явное согласие.
- заключение и исполнение договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн (договор купли-продажи);
- осуществление прав и законных интересов Оператора, в том числе, защита от мошеннических действий, взыскание задолженности, при условии, что при этом не нарушаются права и свободы субъекта ПДн.
4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных
4.1. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в разд. 2 настоящей Политики. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
4.2. Оператор осуществляет сбор и дальнейшую обработку следующих категорий субъектов персональных данных:
- работники, состоящие в трудовых отношениях и бывшие работники:
∙ фамилия, имя, отчество;
∙ пол;
∙ гражданство;
∙ дата и место рождения;
∙ изображение (фотография);
∙ паспортные данные;
∙ адрес регистрации по месту жительства;
∙ адрес фактического проживания;
∙ контактные данные;
∙ индивидуальный номер налогоплательщика;
∙ страховой номер индивидуального лицевого счета (СНИЛС);
∙ сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации;
∙ семейное положение, наличие детей, родственные связи;
∙ сведения о трудовой деятельности, в том числе наличие поощрений, награждений и (или) дисциплинарных взысканий;
∙ данные о регистрации брака;
∙ сведения о воинском учете;
∙ сведения об инвалидности;
∙ сведения об удержании алиментов;
∙ сведения о доходе с предыдущего места работы;
∙ иные персональные данные, предоставляемые работниками в соответствии с требованиями трудового законодательства;
- члены семьи работников Оператора - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений:
∙ фамилия, имя, отчество;
∙ степень родства;
∙ год рождения;
∙ иные персональные данные, предоставляемые работниками в соответствии с требованиями трудового законодательства;
- кандидаты для приема на работу к Оператору - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений, осуществления пропускного режима:
∙ фамилия, имя, отчество;
∙ пол;
∙ гражданство;
∙ дата и место рождения;
∙ контактные данные;
∙ сведения об образовании, опыте работы, квалификации;
∙ иные персональные данные, сообщаемые кандидатами в резюме и сопроводительных письмах;
4.3. Оператор обрабатывает следующие категории ПДн клиентов (покупателей) интернет-магазина:
- Фамилия, Имя, Отчество;
- Адрес электронной почты (e-mail);
- Номер(а) контактного телефона(ов);
- Адрес доставки товара (почтовый индекс, страна, регион, город, улица, дом, корпус, квартира/офис);
- Адрес проживания/регистрации (если отличается от адреса доставки и необходим для определенных видов доставки или оформления);
- Данные, получаемые автоматически при использовании сайта:
- IP-адрес;
- Данные файлов cookie;
- Параметры и настройки интернет-браузеров;
- Данные о посещенных страницах сайта, времени и длительности посещения;
- Адрес страницы, с которой был осуществлен переход на сайт.
- Иная информация, добровольно предоставленная субъектом ПДн в комментариях к заказу, при обращении в поддержку и т.д.
4.4. В случаях, предусмотренных действующим законодательством, субъект персональных данных принимает решение о предоставлении его ПДн Оператору и дает согласие на их обработку свободно, своей волей и в своем интересе.
4.4. Оператор обеспечивает соответствие содержания и объема обрабатываемых ПДн заявленным целям обработки и, в случае необходимости, принимает меры по устранению их избыточности по отношению к заявленным целям обработки.
4.5. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни Оператором не осуществляется.
5. Порядок и условия обработка персональных данных
5.1. Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации.
5.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
5.3. Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:
- неавтоматизированная обработка персональных данных;
- автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
- смешанная обработка персональных данных.
5.4. Доступ к персональным данным работников Оператора, не требующий подтверждения и не подлежащий ограничению, предоставляется следующим должностным лицам Оператора:
- руководителю Оператора, его заместителям, советникам;
- работникам отдела кадров;
- работникам бухгалтерии;
- работникам, предоставившим Оператору свои персональные данные;
- непосредственным руководителям работников, предоставивших свои персональные данные.
К обработке персональных данных допускаются работники Оператора, назначенные на должность Оператором, ознакомленные с правилами получения, обработки, хранения, передачи и любого иного использования персональных данных Оператора и включенные в Перечень подразделений и должностных лиц, допущенных к обработке персональных данных у ИП Петров Сергей Александрович. Работники Оператора, получившие доступ к ПДн, принимают обязательства по обеспечению конфиденциальности и безопасности, обрабатываемых ПДн, которые определены трудовым договором, должностными инструкциями и локальными нормативными актами Оператора по обработке ПДн.
Доступ к персональным данным работников Оператора для иных лиц может быть разрешен отдельным распоряжением руководителя, за исключением, если иное не предусмотрено требованиями действующего законодательства Российской Федерации.
Работники Оператора и другие лица, имеющие доступ к персональным данным, обязаны:
- осуществлять операции с персональными данными при соблюдении норм, установленных настоящей Политикой, а также действующим законодательством Российской Федерации;
- информировать своего непосредственного руководителя и руководителя Оператора о нештатных ситуациях, связанных с операциями с персональными данными;
- обеспечивать конфиденциальность операций с персональными данными;
- обеспечивать сохранность и неизменность персональных данных в случае, если выполняемая задача не предполагает их корректировки или дополнения.
5.5. Обработка персональных данных для каждой цели обработки, указанной в п. 2.3 Политики, осуществляется путем:
- получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
- внесения персональных данных в журналы, реестры и информационные системы Оператора;
- использования иных способов обработки персональных данных.
5.6. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
Оператор может передавать ПДн третьим лицам только в следующих случаях:
- Курьерским службам и логистическим компаниям: только необходимый для доставки минимум (ФИО получателя, адрес доставки, контактный телефон).
- Платежным агрегаторам и банкам: данные, необходимые для проведения платежа (номер заказа, сумма, ФИО плательщика, email - в соответствии с регламентом платежной системы). Данные банковских карт (PAN, CVV/CVC, срок действия) НЕ передаются Оператору и НЕ хранятся у Оператора. Оплата происходит на защищенных страницах платежных шлюзов.
- Сервисам аналитики: данные о посещениях сайта в обезличенном виде (cookie, IP адрес, данные о действиях на сайте).
5.7. Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Социальный фонд России и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
5.8. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
- определяет угрозы безопасности персональных данных при их обработке;
- принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
- назначает лиц, ответственных за организацию обработки персональных данных и обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
- создает необходимые условия для работы с персональными данными;
- организует учет документов, содержащих персональные данные;
- организует работу с информационными системами, в которых обрабатываются персональные данные;
- хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
- организует обучение работников Оператора, осуществляющих обработку персональных данных;
- обязан ознакомить работников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику Оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных сотрудников;
- издает документы, определяющие политику Оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
- осуществляет внутренний контроль и (или) аудит соответствия обработки персональных данных Закону о персональных данных и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике Оператора в отношении обработки персональных данных, локальным актам Оператора;
5.9. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
5.9.1. Персональные данные на бумажных носителях хранятся Оператором в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле.
5.9.2. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
5.10. Оператор прекращает обработку персональных данных в следующих случаях:
- выявлен факт их неправомерной обработки. Срок - в течение трех рабочих дней, с даты выявления;
- достигнута цель их обработки;
- истек срок действия или отозвано согласие субъекта персональных данных на обработку указанных данных, когда по Закону о персональных данных обработка этих данных допускается только с согласия.
5.11. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
- иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
- Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
- иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
5.12. При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается, за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
5.13. При сборе персональных данных, в том числе посредством информационно телекоммуникационной сети Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.
5.14. Сроки обработки:
- ПДн, необходимые для исполнения договора купли-продажи и ведения бухгалтерского/налогового учета хранятся не менее сроков, установленных законодательством РФ.
- ПДн, обрабатываемые на основании согласия субъекта ПДн хранятся до момента отзыва согласия субъектом ПДн.
- Данные, полученные автоматически (логи, cookie): сроки хранения определяются настройками систем аналитики, но не превышают сроков, необходимых для достижения целей обработки (анализ трафика, улучшение сайта).
5.15. Трансграничная передача: Оператор не осуществляет трансграничную передачу ПДн на территории иностранных государств, не обеспечивающих адекватную защиту прав субъектов ПДн. Обработка ПДн осуществляется исключительно на территории Российской Федерации. Используемые облачные сервисы (хостинг, почта, CRM) размещены на территории РФ и обеспечивают выполнение требований Закона о персональных данных.
6. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным
6.1. Оператор обязан сообщить в порядке, предусмотренном статьей 14 Закона о персональных данных, субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя либо в течение тридцати дней с даты получения запроса субъекта персональных данных или его представителя.
Оператор предоставляет сведения, указанные в ч. 7 ст.14 Закона о персональных данных, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с ч. 8 ст. 14 Закона о персональных данных, в том числе, если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
6.2. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
6.3. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
6.5. Порядок уничтожения персональных данных Оператором:
6.5.1. При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
- иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
- Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных;
- иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
6.5.2. Уничтожение персональных данных осуществляет комиссия, созданная приказом руководителя Оператора. В состав комиссии входят лица, ответственные за техническое обслуживание автоматизированных систем, которым принадлежат базы данных. Уничтожение достигается путем затирания информации на носителях информации (в том числе и резервных копиях). При этом составляется акт, утверждаемый лицом, ответственным за техническое обслуживание автоматизированных систем, которому принадлежат базы данных.
Уничтожение архивов электронных документов и протоколов электронного взаимодействия может не производиться, если ведение и сохранность их в течение определенного срока предусмотрены соответствующими нормативными и (или) договорными документами.
При отсутствии технической возможности осуществить уничтожение ПДн, содержащихся в базах данных, допускается проведение обезличивания путем перезаписи полей баз данных. Перезапись должна быть осуществлена таким образом, чтобы дальнейшая идентификация субъекта ПДн была невозможна.
Контроль выполнения процедур уничтожения ПДн осуществляет ответственный за организацию обработки ПДн.
7. Обеспечение защиты персональных данных при их обработке Оператором
7.1. Оператор обеспечивает безопасность ПДн в порядке, установленном действующим законодательством Российской Федерации в области ПДн.
7.2. Безопасность ПДн Оператор обеспечивает принятием правовых, организационных и технических мер для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.
7.3. Обеспечение безопасности персональных данных достигается, в частности:
• определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
• применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
• применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
• оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
• учетом машинных носителей персональных данных;
• обнаружением фактов несанкционированного доступа к персональным данным и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
• восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
• установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
• контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных;
• определением оценки вреда, который может быть причинен субъектам персональных данных в случае нарушения Закона о персональных данных, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных.
8. Внутренний контроль
8.1. В целях проверки соответствия обработки персональных данных в структурных подразделениях Оператора законодательству Российской Федерации и локальным нормативным актам Оператора в области персональных данных, в том числе требованиям к защите персональных данных, а также принятых мер, направленных на предотвращение и выявление нарушений законодательства Российской Федерации в области персональных данных, выявления возможных каналов утечки и несанкционированного доступа к персональным данным, устранения последствий таких нарушений, у Оператора проводится внутренний контроль соответствия процессов обработки и защиты ПДн требованиям нормативных правовых актов Российской Федерации в соответствии с ежегодным планом осуществления внутреннего контроля.
8.2. Внутренний контроль за соблюдением структурными подразделениями Оператора законодательства Российской Федерации и локальных нормативных актов Оператора в области персональных данных, в том числе требований к защите персональных данных, осуществляется лицом, ответственным за организацию обработки персональных данных у Оператора.
9. Обработка персональных данных с использованием сайтов Оператора
9.1. Оператором может осуществляться обработка ПДн посетителей сайтов Компании с целью сбора информации через формы обратной связи, сбора статистической информации и администрирования сайтов. Персональные данные пользователей обрабатываются через веб-сайты Оператора, перечисленные в пункте 1.4. настоящей политики. Сбор может осуществляться через формы обратной связи, формы регистрации, а также с помощью cookie и инструментов веб-аналитики.
9.2. ПДн получаются Оператором:
- Непосредственно от субъектов ПДн через: формы обратной связи, регистрации и оформления заказа на сайте, электронную почту, телефонные звонки в службу поддержки.
- От партнеров (курьерских служб) только в объеме, необходимом для доставки товара и в рамках договоров поручения/оказания услуг.
9.3. Оператор не контролирует и не несёт ответственность за сайты третьих лиц, на которые пользователь может перейти по ссылкам, доступным на сайте Оператора, в том числе в результатах поиска. На таких сайтах у пользователя может собираться или запрашиваться иная персональная информация, а также могут совершаться иные действия.
9.4. Предоставляя Оператору свои персональные данные через сайты Оператора, субъект ПДн выражает согласие на обработку его ПДн на условиях, предусмотренных настоящей Политикой, Политикой конфиденциальности Оператора и соглашается с Условиями использования сайтов Оператора, размещенными на официальных сайтах Оператора.
10. Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных субъектов персональных данных
10.1. Лица, виновные в нарушении положений законодательства Российской Федерации и локальных нормативных актов Оператора в области ПДн, несут дисциплинарную, административную, гражданско-правовую и уголовную ответственность в соответствии с законодательством Российской Федерации.
10.2. Персональная ответственность за соблюдение требований законодательства Российской Федерации и локальных нормативных актов Оператора в области персональных данных в структурных подразделениях Оператора, а также за обеспечение конфиденциальности и безопасности персональных данных в указанных подразделениях Оператора возлагается на их руководителей.
11.Изменения в Политике
11.1. Оператор оставляет за собой право вносить изменения в настоящую Политику. Все изменения будут размещены на нашем сайте с указанием даты последнего обновления. Рекомендуется периодически просматривать настоящую Политику для получения актуальной информации.
12. Заключительные положения
12.1. Настоящая Политика является общедоступной. Неограниченный доступ к настоящей Политике обеспечивается путем ее размещения на официальных сайтах Оператора ИП Петров Сергей Александрович:
https://cleanplanetykt.ru/