Политика по обработке персональных данных
Термины и принятые сокращения
Персональные данные (ПДн) – сведения, которые прямо или косвенно относятся к конкретному или устанавливаемому по этим сведениям физическому лицу (субъекту персональных данных).
Обработка персональных данных – любая операция или набор операций с персональными данными (с применением средств автоматизации либо без них), включая их сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление и уничтожение.
Оператор – государственный или муниципальный орган, юридическое либо физическое лицо, которое самостоятельно или вместе с другими лицами организует и (или) ведёт обработку персональных данных, а также определяет её цели, состав обрабатываемых данных и совершаемые с ними операции.
Распространение персональных данных – раскрытие персональных данных неограниченному кругу лиц. Предоставление персональных данных – раскрытие персональных данных конкретному лицу или конкретной группе лиц.
Блокирование персональных данных – временная приостановка обработки персональных данных, за исключением случаев, когда обработка нужна для уточнения этих данных.
Уничтожение персональных данных – действия, после которых восстановить содержание персональных данных в информационной системе становится невозможно, и (или) уничтожение материальных носителей, на которых они зафиксированы.
Обезличивание персональных данных – действия, после которых установить принадлежность персональных данных конкретному субъекту без привлечения дополнительной информации становится невозможно.
Автоматизированная обработка персональных данных – обработка персональных данных средствами вычислительной техники. Информационная система персональных данных (ИСПД) – базы данных с персональными данными вместе с обеспечивающими их обработку информационными технологиями и техническими средствами.
Клиент – физическое лицо, совершающее какие-либо действия на сайте Общества и (или) пользующееся продуктами и услугами ООО «АК ИННОВАЦИИ» независимо от того, использует ли оно для этого интернет.
1. Общие положения
1.1. Настоящая Политика обработки и защиты персональных данных общества с ограниченной ответственностью «АК ИННОВАЦИИ» (далее – «Политика») подготовлена на основании статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (в действующей редакции) и является ключевым внутренним документом ООО «АК ИННОВАЦИИ» (далее – «Общество» или «Оператор»), закрепляющим основные принципы работы Общества с персональными данными (далее – «ПДн»), оператором которых оно выступает.
1.2. Политика принята во исполнение требований российского законодательства об обработке и защите ПДн и призвана обеспечить соблюдение прав и свобод человека и гражданина при обработке его персональных данных Обществом, включая защиту неприкосновенности частной жизни, личной, семейной и врачебной тайны.
1.3. Положения Политики регулируют отношения по обработке и защите ПДн, полученных Обществом как до, так и после её утверждения, — за исключением ситуаций, когда по правовым, организационным или иным причинам применение Политики к данным, полученным ранее, невозможно.
1.4. Обработка ПДн в Обществе связана с реализацией функций, закреплённых его учредительными документами, и осуществляется на основании Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», Федерального закона от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации», Трудового кодекса Российской Федерации, а также иных постановлений Правительства РФ, приказов ФСТЭК России, Роскомнадзора, Минтруда РФ и других нормативных правовых актов Российской Федерации и документов уполномоченных органов государственной власти.
1.5. Оригинал действующей редакции Политики хранится по месту нахождения Общества: 119296, г. Москва, вн.тер.г. Муниципальный округ Гагаринский, ул. Молодёжная, дом 3, помещение 1/1. Электронная версия документа размещена на сайте Общества: https://neotomograph.com/.
1.6. Обработка персональных данных ведётся как с применением средств автоматизации, так и без них.
1.7. Общество уведомляет уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных.
1.8. Лицом, ответственным за организацию обработки и защиты персональных данных в Обществе, в соответствии с пунктом 1 статьи 18.1 Закона № 152-ФЗ, является генеральный директор Общества.
1.9. Персональные данные работников и клиентов могут размещаться на сайте Общества только при наличии их письменного согласия.
1.10. Общество вправе вносить изменения в настоящую Политику; при каждом обновлении в заголовке документа указывается дата актуальной редакции.
2. Принципы обеспечения безопасности персональных данных
2.1. Ключевая задача обеспечения безопасности ПДн при их обработке в Обществе — не допустить несанкционированный доступ к ним со стороны третьих лиц и предотвратить умышленные программно-технические либо иные воздействия, направленные на хищение, уничтожение или искажение ПДн в процессе их обработки.
2.2. Как оператор персональных данных, Общество обрабатывает персональные данные клиентов, заключивших с ним договоры, работников контрагентов Общества, а также собственных работников.
2.3. При обеспечении безопасности ПДн Общество опирается на принципы законности, системности, комплексности, непрерывности, своевременности, преемственности и последовательного совершенствования, персональной ответственности, минимизации прав доступа, гибкости, специализации и профессионализма, эффективности отбора кадров, наблюдаемости и прозрачности, непрерывности контроля и оценки.
2.4. Общество не допускает обработку ПДн, не совместимую с целями их сбора. Если иное не предусмотрено Федеральным законом от 27.07.2006 № 152-ФЗ, по завершении обработки — в том числе по достижении её целей или при утрате необходимости в их достижении — обрабатывавшиеся ПДн уничтожаются либо обезличиваются.
2.5. При обработке ПДн Общество обеспечивает их точность и достаточность, а при необходимости — актуальность применительно к целям обработки, и предпринимает меры по удалению или уточнению неполных либо неточных данных.
3. Обработка персональных данных
3.1. Получение ПДн. Персональные данные должны быть получены непосредственно от субъекта ПДн. Если получить их можно только от третьей стороны, субъект ПДн предварительно уведомляется об этом, и от него запрашивается письменное согласие. Общество информирует субъекта ПДн о целях, предполагаемых источниках и способах получения его данных, их характере, перечне действий, которые будут с ними совершаться, сроке действия согласия и порядке его отзыва, а также о последствиях отказа дать письменное согласие на их получение.
3.2. Обработка ПДн. Обработка персональных данных осуществляется с согласия субъекта; когда обработка необходима для реализации функций, полномочий и обязанностей, возложенных на Общество законодательством РФ; когда обрабатываются персональные данные, доступ к которым неограниченному кругу лиц предоставлен самим субъектом либо по его просьбе. Работники получают доступ к обрабатываемым ПДн в соответствии со своими должностными обязанностями и внутренними документами Общества.
Цели обработки ПДн: дистанционное взаимодействие с клиентами и иными заинтересованными лицами в рамках сервисно-информационного обслуживания; дистанционное взаимодействие через сайт Общества; организация мероприятий по повышению узнаваемости и лояльности к Обществу и продвижение его услуг; проведение тендеров и ведение договорной работы; участие Общества в гражданском, арбитражном, уголовном, административном процессах; анализ посещаемости и оптимизация работы сайта Общества.
Обработка персональных данных прекращается при достижении целей обработки и истечении сроков хранения, при утрате необходимости в достижении целей, при отзыве субъектом согласия, а также в иных случаях, предусмотренных законодательством РФ.
3.4. Хранение ПДн. ПДн субъектов могут храниться как на бумажных носителях (в запираемых шкафах или помещениях с ограниченным доступом), так и в электронном виде. Хранение документов с ПДн в открытых электронных каталогах не допускается. ПДн хранятся в форме, позволяющей определить субъекта, не дольше, чем этого требуют цели их обработки.
3.5. Уничтожение ПДн. Документы (носители) с ПДн уничтожаются сожжением, дроблением, химическим разложением либо превращением в бесформенную массу; для бумажных документов допускается шредер. ПДн на электронных носителях уничтожаются стиранием или форматированием носителя.
3.6. Передача ПДн. Общество передаёт ПДн третьим лицам только при наличии согласия субъекта ПДн на такую передачу либо когда она предусмотрена применимым законодательством и осуществляется в установленном им порядке.
4. Защита персональных данных
Для защиты ПДн Общество назначает ответственное лицо, выявляет актуальные угрозы безопасности, разрабатывает политику обработки, устанавливает правила доступа и учёта действий с данными, применяет сертифицированные средства защиты информации, антивирусное ПО, межсетевые экраны и средства обнаружения вторжений, восстанавливает данные после несанкционированного доступа, обучает работников и проводит внутренний контроль и аудит.
5. Основные права субъекта ПДн и обязанности Общества
5.1. Субъект ПДн вправе получать информацию, касающуюся обработки его персональных данных, включая подтверждение факта их обработки, правовые основания и цели обработки, применяемые способы обработки, сведения о лицах, имеющих доступ к данным, сроки обработки и хранения, а также порядок реализации своих прав.
5.1.2. Субъект ПДн вправе требовать от Общества уточнения его персональных данных, их блокирования или уничтожения, если данные неполны, устарели, неточны, получены незаконно или не нужны для заявленной цели обработки.
5.2. Общество обязано информировать субъекта об обработке ПДн, принимать необходимые меры для защиты данных, отвечать на запросы субъектов и уполномоченного органа, не передавать ПДн третьим лицам без письменного согласия субъекта (кроме случаев, предусмотренных законом) и не использовать данные в коммерческих целях без согласия субъекта.
6. Ответственность за нарушение норм
Лица, виновные в нарушении требований законодательства РФ о персональных данных при их обработке, привлекаются к дисциплинарной, материальной, гражданско-правовой, административной и уголовной ответственности в порядке, установленном законодательством Российской Федерации.
7. Сбор персональных данных через сайт Общества
7.1. Сайт Общества использует файлы «cookie» и в целях улучшения его работы собирает следующие сведения о посетителях: IP-адрес, дату и время посещения, тип браузера и операционной системы, тип и модель мобильного устройства.
7.2. Данные, полученные при использовании электронных сервисов сайта Общества или предоставленные через него, используются Обществом исключительно для удовлетворения конкретного запроса пользователя и не применяются в иных целях.
7.3. Используя сайт и (или) предоставляя Обществу свои ПДн, пользователь сайта (субъект ПДн) выражает согласие на их обработку на условиях, предусмотренных настоящей Политикой.
7.4. Если пользователь не согласен с настоящей Политикой, ему следует прекратить использование сайта и не предоставлять Обществу свои персональные данные.