Политика конфиденциальности
1. Общие положения
1.1. Настоящая Политика Общества с ограниченной ответственностью ЧОП «СКОРПИОН-ДОН» (далее - ООО «СКОРПИОН-ДОН») является локальным нормативным актом, принятым с учетом требований, в частности, гл. 14 Трудового кодекса Российской Федерации и Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных» (далее - «Закон о персональных данных»).
1.2. Политика действует в отношении всех персональных данных, которые обрабатывает ООО ЧОП «СКОРПИОН-ДОН».
1.3. Политика распространяется на отношения в области обработки персональных данных, полученные как до, так и после утверждения настоящей Политики.
1.4. Во исполнение требований ч. 2 ст. 18.1 Закона о персональных данных настоящая Политика публикуется в свободном доступе в информационнотелекоммуникационной сети Интернет на сайте ООО ЧОП «СКОРПИОН-ДОН»: https:// scorpion-don.com.
2. Термины и определения
2.1. Для целей настоящей Политики используются следующие термины и основные ПОНЯТИЯ:
2.1 Оператор — Общество с ограниченной ответственностью ЧОП «СКОРПИОНдон».
2.2 Клиент - физическое лицо, потребитель услуг, предоставляемых ООО ЧОП «СКОРПИОН-ДОН», субъект персональных данных;
2.3 Работник, сотрудник физическое лицо, вступившее с ООО ЧОП «СКОРПИОН-ДОН» в трудовые отношения, субъект персональных данных;
2.4 Соискатель — физическое лицо, претендующее на замещение вакантных должностей, намеревающееся вступить в трудовые отношения с ООО «СКОРПИОН-ДОН», субъект персональных данных,
2.5 Уволенный сотрудник — физическое лицо, прекратившее трудовые отношения с ООО «СКОРПИОН-ДОН» субъект персональных данных.
2.6 Услуги - действия Оператора, обусловленные условиями заключенного с клиентом договора об оказании услуг;
2.7 Персональные данные информация, сохраненная в любом формате, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), которая сама по себе или в сочетании с другой информацией, имеющейся в распоряжении Оператора, позволяет идентифицировать личность Клиента и/или Сотрудника (Соискателя, Уволенного сотрудника);
2.8 Информационная система персональных данных — информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств; 2.9 Обработка персональных данных - действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение, передачу, обезличивание, блокирование, уничтожение персональных данных;
2.10 Передача персональных данных - действия, направленные на передачу персональных данных определенному кругу лиц;
2.11 Распространение персональных данных — действия, направленные на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;
2.12 Использование персональных данных действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц; 2.13 Конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания;
2.14 Защита персональных данных комплекс мер технического, организационного и организационно-технического, правового характера, направленных на защиту сведений, относящихся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных);
2.15 Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных работников и (или) в результате которых уничтожаются материальные носители персональных данных;
2.16 Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
2.17 Информация - сведения (сообщения, данные), независимо от формы их представления;
2.18 Документированная информация - зафиксированная на материальном носителе путем документирования информация с реквизитами, позволяющими определить такую информацию или ее материальный носитель;
2.19 Персональные данные работника — информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника.
З. Порядок и условия обработки и хранения персональных данных
3.1. Обработка персональных данных осуществляется ООО ЧОП «СКОРПИОНДОН» в соответствии с требованиями законодательства Российской Федерации.
3.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
3.3. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
3.4. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, может быть предоставлено ООО
ЧОП «СКОРПИОН-ДОН»:
— неавтоматизированная обработка персональных данных;
— автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
— смешанная обработка персональных данных.
3.5. К обработке персональных данных Клиентов, Работников, Соискателей и Уволенных работников могут иметь доступ только работники Оператора, допущенные к работе с персональными данными, ознакомленные под подпись с настоящим Положением и иными локальными актами, регулирующими обработку и защиту персональных данных.
3.6. Перечень сотрудников, имеющих право доступа к персональным данным (далее- Перечень), определяется приказом Оператора на основании должностных обязанностей сотрудников и производственной необходимости. С указанным Перечнем сотрудники должны быть ознакомлены под подпись.
3.7. Передача (распространение, предоставление, доступ) персональных данных субъектов персональных данных осуществляется в случаях и в порядке, предусмотренных законодательством в области персональных данных и настоящим Положением.
3.8. Обработка персональных данных осуществляется путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, передачи (распространение, предоставление, доступ), обезличивания, блокирования, удаления, уничтожения персональных данных, в том числе с помощью средств вычислительной техники.
3.9. Сбор, запись, систематизация, хранение, накопление и уточнение (обновление, изменение) персональных данных осуществляются посредством:
— получения оригиналов документов либо их копий;
— копирования оригиналов документов;
— внесения сведений в учетные формы на бумажных и электронных носителях;
— создания документов, содержащих персональные данные, на бумажных и электронных носителях;
— внесения персональных данных в информационные системы персональных данных.
3.10. Обработка персональных данных прекращается Оператором в следующих случаях:
— при выявлении факта неправомерной обработки персональных данных. Срок прекращения обработки - в течение З (трех) рабочих дней с даты выявления такого факта;
— при достижении целей их обработки;
— истечении срока действия или при отзыве субъектом персональных данных согласия на обработку его персональных данных, если в соответствии с Законом о персональных данных их обработка допускается только с согласия;
— при обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных. Срок прекращения обработки - не более 10 (десяти) рабочих дней с даты получения требования (с возможностью продления не более чем на 5 (пять) рабочих дней, если направлено уведомление о причинах продления).
3.11. Персональные данные хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки.
3.12. Персональные данные на бумажных носителях хранятся в течение сроков хранения документов, для которых эти сроки предусмотрены Федеральным законом от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации».
3.13. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
4. Уничтожение персональных данных
4.1. Персональные данные уничтожаются в течение 30 (тридцати) календарных дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект персональных данных, иным соглашением между ним и Оператором либо если Оператор не вправе обрабатывать персональные данные без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.
4.2. При достижении максимальных сроков хранения документов, содержащих персональные данные, персональные данные уничтожаются в течение 30 календарных дней.
4.3. Персональные данные уничтожаются (если их сохранение не требуется для целей обработки персональных данных) в течение 30 (тридцати) календарных дней с даты поступления отзыва субъектом персональных данных согласия на их обработку. Иное может предусматривать договор, стороной которого является субъект персональных данных, иное соглашение между ним и Оператором. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т.п.) и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению, осуществляют подразделения Оператора, обрабатывающие персональные данные.
4.4. Уничтожение персональных данных осуществляет лицо, ответственное за обработку персональных данных в соответствии с Приказом о назначении лица, ответственного за обработку персональных данных.
4.5. Лицо, ответственное за обработку персональных данных, составляет акт с указанием документов, иных материальных носителей и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению.
4.6. Персональные данные на бумажных носителях уничтожаются с использованием шредера.
4.7. Персональные данные на электронных носителях уничтожаются путем механического нарушения целостности носителя, не позволяющего считать или восстановить персональные данные, а также путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации.
4.8. Непосредственно после уничтожения персональных данных оформляется акт об их уничтожении.
5. Защита персональных данных
5.1 Оператор обязан при обработке персональных данных принимать необходимые организационные и технические меры для защиты персональных данных от несанкционированного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
5.2 С целью защиты персональных данных соответствующими приказами назначаются:
— работник, ответственный за организацию обработки персональных данных;
— форма согласия на обработку персональных данных, форма согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения;
— — иные локальные нормативные акты, принятые в соответствии с требованиями законодательства в области персональных данных.
5.3 Работники, которые занимают должности, предусматривающие обработку персональных данных, допускаются к ней после подписания соглашения об их неразглашении.
5.4 Для эффективной защиты персональных данных Оператором предпринимаются следующие меры:
5.4.1 Оператор и его сотрудники соблюдают порядок получения, учета и хранения материальных носителей персональных данных;
5.4.2 Применяются организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимые для выполнения требований к защите персональных данных;
5.4.3 Оператором определяются угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
5.4.4 Работники Оператора, ответственные за обработку персональных данных, а также сотрудники, чьи обязанности связаны с получением, обработкой и защитой персональных данных должны быть ознакомлены настоящим Положением под подпись. Кроме того, перечисленные сотрудники должны быть ознакомлены с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, иными локальными актами Оператора в отношении обработки персональных данных, и проходят соответствующий инструктаж и/или обучение;
5.4.5 Работники, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, привлекаются к дисциплинарной ответственности;
5.4.6 Допуск к персональным данным Клиентов работника Оператора, не прошедшего инструктаж, запрещается.
5.5 Защита доступа к электронным базам данных, содержащим персональные данные Клиентов и Работников, обеспечивается:
— использованием антивирусного программного обеспечения;
— использованием лицензионных программных продуктов, предотвращающих несанкционированный доступ третьих лиц к персональным данным;
— использованием информационных систем, имеющих дополнительную систему защиты данных;
— доступ к персональной информации, содержащейся в информационных системах
Оператора, осуществляется по индивидуальным паролям. Предоставление доступа к учетной записи иным лицам не допускается;
— передачей данных по защищенным каналам связи;
— ведением учета материальных носителей информации;
— выявлением фактов несанкционированного доступа к персональным данным и принятием соответствующих мер;
— разработкой и установлением правил доступа к персональным данным, обрабатываемым в информационных системах персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационных системах персональных данных;
— установлением физической охраны информационных систем (технических средств и носителей информации), предусматривающей контроль доступа в помещения информационных систем посторонних лиц, наличием надежных препятствий для несанкционированного проникновения в помещения информационных систем и хранилище носителей информации:
— работники Оператора, обрабатывающие персональные данные, периодически проходят обучение требованиям законодательства в области персональных данных; в должностные инструкции работников Оператора, обрабатывающих персональные данные, включаются, в частности, положения о необходимости сообщать о любых случаях несанкционированного доступа к персональным данным.
5.6 Копировать и делать выписки персональных данных разрешается исключительно в служебных целях.
5.7 Работникам Оператора запрещается выносить вышеуказанную информацию за пределы рабочего места на бумажных, машиночитаемых и иных носителях за исключением случаев, когда это необходимо в силу производственной необходимости для выполнения работников своих должностных обязанностей.
5.8 При работе с персональными данными работникам Оператора следует соблюдать меры, предупреждающие и ограничивающие доступ к указанной информации не уполномоченных на ее получение лиц. В том числе:
— не передавать свой пароль от входа в информационную систему третьим лицам;
— не допускать хранения в открытом доступе документов, содержащих конфиденциальную информацию;
— осуществлять хранение архивов документов в помещениях с ограниченным доступом, в закрывающихся на ключ шкафах/сейфах в течение установленного нормативно-правовыми актами Российской Федерации срока;
— после истечения, установленного нормативно-правовыми актами Российской Федерации, срока хранения документы уничтожаются вручную, либо с использование специального оборудования, о чем составляется соответствующий акт
5.9 Нарушение данных обязанностей считается совершенным, когда сведения, содержащие персональные данные и другую конфиденциальную информацию, стали известны лицам, которые не должны располагать такой информацией.
5.10 По разрешению Оператора раскрытие конфиденциальной информации (персональных данных) третьим лицам возможно в случае привлечения их к деятельности, требующей знания такой информации, и только в том объеме, который необходим для реализации целей и задач, а также при условии принятия ими на себя обязательства не разглашать полученные сведения.
5.11 В случаях, установленных законодательством Российской Федерации, раскрытие конфиденциальной информации возможно сотрудникам правоохранительных органов, при наличии законных оснований и надлежащим образом оформленных документов, подтверждающих такие основания.
6. Заключительные положения
Настоящая Политика является локальным нормативным актом ООО ЧОП «СКОРПИОН-ДОН». Настоящая Политика может быть пересмотрена в любом из следующих случаев:
— при изменении законодательства Российской Федерации в области обработки и защиты персональных данных;
— в случаях получения предписаний от компетентных государственных органов на устранение несоответствий, затрагивающих область действия Политики; -по решению генерального директора ООО ЧОП «СКОРПИОН-ДОН»;
— при изменении целей и сроков обработки персональных данных;
— при изменении организационной структуры, структуры информационных и/или телекоммуникационных систем (или введении новых);
— при применении новых технологий обработки и защиты персональных данных (в т.ч. передачи, хранения);
— при появлении необходимости в изменении процесса обработки персональных данных, связанных с деятельностью ООО ЧОП «СКОРПИОН-ДОН».
В случае неисполнения положений настоящей Политики ООО ЧОП «СКОРПИОН-ДОН» и ее сотрудники несут ответственность в соответствии с действующим законодательством Российской Федерации.
Контроль исполнения требований настоящей Политики осуществляется лицами, ответственными за организацию обработки персональных данных ООО ЧОП «СКОРПИОН-ДОН», а также за безопасность персональных данных.