2. Цели сбора персональных данныхОбработка ПДн ограничивается достижением конкретных, заранее определённых и законных целей. Обработке подлежат только ПДн, которые отвечают целям их обработки. Содержание и объём обрабатываемых ПДн должны соответствовать заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки. Не допускается обработка ПДн, несовместимая с целями сбора ПДн. Не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой.
При обработке ПДн Общество обеспечивает точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. Общество принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных.
Целью обработки ПДн в Обществе являются:
1) оказание консультационных, информационных услуг в части предоставляемых услуг Обществом.
2) заключение,исполнение и прекращение гражданско-правовых договоров с физическими, юридическим лицами, индивидуальными предпринимателями и иными лицами,в случаях, предусмотренных действующим законодательством.
3. Правовые основания обработки персональных данныхОбработка персональных данных в Обществе осуществляется на следующих основаниях:
1) внутренние документы в области защиты персональных данных;
2) гражданский кодекс Российской Федерации;
3) исполнение договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных, а также заключение договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
7) письменное согласие субъекта персональных данных;
8) продвижение товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи;
9) согласие субъекта персональных данных;
12) учредительный документ Общества.
4. Объём и категории обрабатываемых персональных данных, категории субъектов персональных данныхОбщество осуществляет на законной и справедливой основе обработку ПДн следующих физических лиц (субъектов ПДн):
Цель «Оказание консультационных, информационных услуг в части предоставляемых услуг Обществом» достигается посредством обработки ПДн следующих категорий для следующих субъектов ПДн:
1) Пользователи сайта:
Иные категории ПДн: контактные сведения (номер телефона, электронная почта), фамилия, имя, отчество.
Способ обработки персональных данных: автоматизированный тип обработки: блокирование; запись; извлечение; использование; накопление; обезличивание; передача (доступ); передача (предоставление); передача (распространение); сбор; систематизация; удаление; уничтожение; уточнение (обновление, изменение); хранение.
Срок обработки ПДн: 50 лет, срок хранения ПДн: 50 лет.
Цель «Заключение, исполнение и прекращение гражданско-правовых договоров с физическими, юридическим лицами, индивидуальными предпринимателями и иными лицами, в случаях, предусмотренных действующим законодательством» достигается посредством обработки ПДн следующих категорий для следующих субъектов ПДн:
1) Контрагенты:
Иные категории ПДн: контактные сведения (номер телефона, электронная почта); фамилия, имя, отчество; данные документа, удостоверяющего личность; ИНН; ОГРН/ОГРНИП (при наличии); наименование организации (при наличии).
Способ обработки персональных данных: автоматизированный тип обработки: блокирование; запись; извлечение; использование; накопление; обезличивание; передача (доступ); передача (предоставление); передача (распространение); сбор; систематизация; удаление; уничтожение; уточнение (обновление, изменение); хранение.
Срок обработки ПДн: 50 лет, срок хранения ПДн: 50 лет.
5. Порядок и условия обработки персональных данных5.1. Перечень действий с ПДн субъектов, осуществляемых Обществом.
Обществом осуществляются следующие действия с ПДн, необходимых для достижения всех целей обработки ПДн: передача (распространение), передача (доступ), запись, блокирование, систематизация, передача (предоставление), использование, удаление, обезличивание, накопление, сбор, хранение, уточнение (обновление, изменение), уничтожение, извлечение;
5.2. Способы обработки ПДн
Обществом применяется смешанный способ обработки с передачей по внутренней сети и сети Интернет ПДн для достижения всех целей обработки ПДн.
5.3. Передача ПДн третьим лицам
В случае поручения обработки ПДн третьему лицу, ему предъявляются требования принимать необходимые организационные и технические меры для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении ПДн, в том числе: определение угроз безопасности ПДн при их обработке в информационных системах; учёт машинных носителей ПДн; обнаружение фактов несанкционированного доступа к ПДн и принятием мер по их недопущению в дальнейшем; контроль принимаемых мер по обеспечению безопасности ПДн и уровня (класса) защищённости информационных систем с ПДн.
Общество передает ПДн субъекта следующим третьим лицам:
1. Акционерное общество «АмоЦРМ», зарегистрированное по адресу: 115093, г. Москва, ВН.ТЕР.Г. МУНИЦИПАЛЬНЫЙ ОКРУГ ЗАМОСКВОРЕЧЬЕ, ул. Люсиновская, д. 38, ИНН: 7709477879, ОГРН 5157746087681.
2. ООО "ВК", зарегистрированное по адресу: 125167, город Москва, Ленинградский пр-кт, д.39 стр.79, ИНН 7743001840, ОГРН 1027739850962.
3. ООО «Манго Телеком», зарегистрированное по адресу: 117420, РФ, г. Москва, ул. Профсоюзная, д. 57, ком. 84, ИНН 7709501144, ОГРН 1037739829027.
4. ИП Никулин Виталий Алексеевич, ИНН 370210299012, ОГРНИП 325774600286645.
5. ООО “Юнисендер Смарт”, зарегистрированное по адресу: 127015, г. Москва, муниципальный округ Бутырский вн.тер.г., ул. Большая Новодмитровская, д. 23, Э/ПОМЕЩ. 2/46, ИНН 9731091240, ОГРН 1227700213180.
6. ООО «Яндекс», зарегистрированное по адресу: 119021, Россия, Москва, ул. Льва Толстого, д. 16 (ООО «ЯНДЕКС»), ИНН 7736207543, ОГРН 1027700229193.
Кроме того, Общество вправе передавать ПДн органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.
Общество не осуществляет формирование составов данных, предусмотренных статьёй 13.1 Федерального закона № 152-ФЗ, и не передаёт обезличенные персональные данные в государственные информационные системы.
5.4. Меры по обеспечению безопасности ПДн при их обработке
Общество, при обработке ПДн, принимает необходимые правовые, организационные и технические меры, и обеспечивает их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.
Обеспечение безопасности ПДн достигается Обществом, в частности, следующими мерами:
1) оценка вреда, в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных, который может быть причинён субъектам персональных данных в случае нарушения закона «О персональных данных», соотношение указанного вреда и принимаемых защитных мер, направленных на обеспечение выполнения обязанностей, предусмотренных законом «О персональных данных»;
2) осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных закону «О персональных данных» и внутренним документам Общества по вопросам обработки персональных данных;
3) ознакомление работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, политикой Общества в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников;
4) издание политики Обществом в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
5) учёт машинных носителей персональных данных;
6) назначение ответственного за организацию обработки персональных данных;
7) восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
8) применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
9) определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
10) оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
11) установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учёта всех действий, совершаемых с персональными данными в информационной системе персональных данных;
12) обнаружение фактов несанкционированного доступа к персональным данным и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
13) контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищённости информационных систем персональных данных;
14) применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищённости персональных данных.
5.5. Сроки обработки ПДн
Персональные данные субъектов, обрабатываемые Обществом, подлежат уничтожению либо обезличиванию в случае:
1) достижения целей обработки ПДн или утраты необходимости в достижении этих целей;
2) отзыва субъектом ПДн согласия на обработку его ПДн;
3) истечение срока действия согласия субъекта ПДн на обработку его ПДн;
4) отсутствия возможности обеспечить правомерность обработки ПДн;
5) прекращения деятельности Общества.
5.6. Условия обработки ПДн без использования средств автоматизации
При обработке ПДн, осуществляемой без использования средств автоматизации, Общество выполняет требования, установленные постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
Персональные данные при такой их обработке обособляются от иной информации, в частности, путём фиксации их на отдельных материальных носителях ПДн, в специальных разделах или на полях форм (бланков).
Хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели их обработки.
6. Регламент реагирования на запросы обращения субъектов персональных данных и их представителейПри устном обращении либо письменном запросе субъекта ПДн или его представителя на доступ к ПДн субъекта, Общество
руководствуется требованиями статей 14, 18 и 20 Федерального закона № 152-ФЗ.
Сведения о наличии и обработке ПДн предоставляются субъекту ПДн или его представителю Общества при обращении либо при получении запроса от субъекта ПДн или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта ПДн или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта ПДн в отношениях с Обществом (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки ПДн Обществом, подпись субъекта ПДн или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Доступ субъекта ПДн или его представителя к ПДн субъекта Общество предоставляет только под контролем ответственного за организацию обработки ПДн (далее – Ответственный) Общества.
Ответственный Общества принимает решение о предоставлении доступа субъекту ПДн или его представителю к ПДн указанного субъекта.
В случае, если данные, предоставленные субъектом ПДн или его представителем не достаточны для установления его личности или предоставление ПДн нарушают конституционные права и свободы других лиц, Ответственный Общества подготавливает мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона № 152-ФЗ или иного федерального закона, являющийся основанием для такого отказа, в срок, не превышающий 10 рабочих дней со дня обращения субъекта ПДн или его представителя либо от даты получения запроса субъекта ПДн или его представителя. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Обществом в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Сведения предоставляются субъекту ПДн или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Для предоставления доступа субъекту ПДн или его представителя к ПДн субъекта, Ответственный Общества привлекает работников структурного подразделения (отдела), обрабатывающих ПДн субъекта, по согласованию с руководителем этого структурного подразделения (отдела).
Общество предоставляет безвозмездно субъекту ПДн или его представителю возможность ознакомления с ПДн, относящиеся к этому субъекту ПДн.
Сведения о наличии ПДн в Обществе предоставляет субъекту ПДн или его представителю в доступной форме, и в них не должны содержаться ПДн, относящиеся к другим субъектам ПДн, за исключением случаев, если имеются законные основания для раскрытия таких ПДн. Контроль предоставления сведений субъекту ПДн или его представителю осуществляет Ответственный Общества.
Сведения о наличии ПДн должны быть предоставлены субъекту ПДн или его представителю при ответе на запрос или при обращении в течение 10 рабочих дней от даты получения запроса (обращения) субъекта ПДн или его представителя. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Обществом в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Сведения предоставляются субъекту ПДн или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
В случае отказа Обществом в предоставлении информации о наличии ПДн о соответствующем субъекте ПДн или ПДн субъекту ПДн или его представителю при их обращении либо при получении запроса субъекта ПДн или его представителя, Общество предоставляет в письменной форме мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона № 152-ФЗ или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий 10 рабочих дней со дня обращения субъекта ПДн или его представителя либо с даты получения запроса субъекта ПДн или его представителя. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Обществом в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Право субъекта ПДн на доступ к его ПДн может быть ограничено в соответствии с федеральными законами, в том числе, если:
1) обработка ПДн, включая ПДн, полученные в результате оперативно-разыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;
2) обработка ПДн осуществляется органами, осуществившими задержание субъекта ПДн по подозрению в совершении преступления, либо предъявившими субъекту ПДн обвинение по уголовному делу, либо применившими к субъекту ПДн меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими ПДн;
3) обработка ПДн осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путём, и финансированию терроризма;
4) доступ субъекта ПДн к его ПДн нарушает права и законные интересы третьих лиц;
5) обработка ПДн осуществляется в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.
7. Регламент реагирования, в случае запроса уполномоченного органа по защите прав субъектов персональных данныхВ соответствии с частью 4 статьи 20 Федерального закона № 152-ФЗ, Общество сообщает в уполномоченный орган по защите прав субъектов ПДн по его запросу информацию, необходимую для осуществления деятельности указанного органа, в течение 10 дней с даты получения такого запроса. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Обществом в адрес уполномоченного органа по защите прав субъектов ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Сбор сведений для составления мотивированного ответа на запрос надзорных органов осуществляет Ответственный Общества, при необходимости с привлечением работников Общества.
В течение установленного срока, Ответственный Общества подготавливает и направляет в уполномоченный орган по защите прав субъектов ПДн мотивированный ответ и другие необходимые документы.