ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ИП Литвинчук В.Е.
ГОРОД Уфа 2021г.Утверждено приказом Литвинчука Валентина Евгеньевич (№ 1 от «02» февраля 2020 г.)- Общие положения Настоящая Политика в отношении обработки персональных данных (далее – «Политика») подготовлена в соответствии с п. 2 ч .1 ст. 18.1 Федерального закона Российской Федерации «О персональных данных» №152-ФЗ от 27 июля 2006 года (далее – «Закон») и определяет основные правила осуществления деятельности ИП Литвинчук Валентин Евгеньевич (далее – «Компания») в области обработки и защиты персональных данных (далее – «Данные»), соблюдения прав и свобод каждого человека и, в особенности, права на неприкосновенность частной жизни, личную и семейную тайну.
- Область применения Настоящая Политика распространяется на Данные, полученные как до, так и после вступления в силу настоящей Политики.
- Определения
- Под Данными понимается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (гражданину), т.е. к такой информации, в частности, относятся: ФИО, год, месяц, дата рождения, адрес, номер телефона, адрес электронной почты для связи, а также другая информация.
- Под обработкой Данных понимается любое действие (операция) или совокупность действий (операций) с Данными, совершаемых с использованием средств автоматизации и/или без использования таких средств. К таким действиям (операциям) относятся: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение Данных.
- Под безопасностью Данных понимается защищенность Данных от неправомерного и/или несанкционированного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения Данных, а также от иных неправомерных действий в отношении Данных.
- Правовые основания и цели обработки данных
- Обработка и обеспечение безопасности Данных в Компании осуществляется в соответствии с требованиями Конституции Российской Федерации, Закона, Трудового кодекса Российской Федерации, подзаконных актов, других определяющих случаи и особенности обработки Данных федеральных законов Российской Федерации, руководящих и методических документов ФСТЭК России и ФСБ России.
- Субъектами Данных, обрабатываемых Компанией, являются физические лица - посетители интернет-сайта, принадлежащего Компании www.masha.fit (далее - Сайт), с которыми Компанией через Сайт заключаются лицензионные договоры и иные договоры гражданско-правового характера.
- Компания осуществляет обработку Данных субъектов в следующих целях осуществления возложенных на Компанию законодательством Российской Федерации функций, полномочий и обязанностей в соответствии с федеральными законами, в том числе, но не ограничиваясь: Гражданским кодексом Российской Федерации, Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных», Федеральным законом от 8.02.1998 г. №14-ФЗ «Об обществах с ограниченной ответственностью», Федеральным законом от 07.02.1992 №2300-1 «О защите прав потребителей», а также операторами Данных, уставом и локальными актами Компании.
- Компания осуществляет обработку Данных физических лиц, с которыми Компанией заключаются договоры гражданско-правового характера, в целях исполнения таких договоров;
- Компания осуществляет обработку Данных клиентов Компании - посетителей Сайта Компании в целях: исполнения лицензионных договоров, заключенных Компанией с ее клиентами дистанционным способом на Сайте.
- предоставления информации по услугам, проходящим акциям и специальным предложениям;
- анализа качества предоставляемого Компанией сервиса и улучшению качества обслуживания клиентов Компании;
- Принципы и условия обработки данных
- При обработке Данных Компания придерживается следующих принципов:
- обработка Данных осуществляется на законной и справедливой основе;
- Данные не раскрываются третьим лицам и не распространяются без согласия субъекта Данных, за исключением случаев, требующих раскрытия Данных по запросу уполномоченных государственных органов, судопроизводства;
- определение конкретных законных целей до начала обработки (в т.ч. сбора) Данных;
- ведется сбор только тех Данных, которые являются необходимыми и достаточными для заявленной цели обработки;
- объединение баз данных, содержащих Данные, обработка которых осуществляется в целях, несовместимых между собой не допускается;
- обработка Данных ограничивается достижением конкретных, заранее определенных и законных целей;
- обрабатываемые Данные подлежат уничтожению или обезличиванию по достижению целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
- С письменного согласия субъекта Данных Компания может включать Данные субъектов в общедоступные источники Данных.
- Компания не осуществляет обработку Данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных, философских и иных убеждений, интимной жизни, членства в общественных объединениях, в том числе в профессиональных союзах.
- Компания не осуществляет трансграничную передачу Данных.
- В случаях, установленных законодательством Российской Федерации, Компания вправе осуществлять передачу Данных третьим лицам (федеральной налоговой службе, государственному пенсионному фонду и иным государственным органам) в случаях, предусмотренных законодательством Российской Федерации.
- Компания вправе поручить обработку Данных субъектов Данных третьим лицам с согласия субъекта Данных, на основании заключаемого с этими лицами договора.
- Лица, осуществляющие обработку Данных на основании заключаемого с Компанией договора (поручения оператора), обязуются соблюдать принципы и правила обработки и защиты Данных, предусмотренные Законом. Для каждого третьего лица в договоре определяются перечень действий (операций) с Данными, которые будут совершаться третьим лицом, осуществляющим обработку Данных, цели обработки, устанавливается обязанность такого лица соблюдать конфиденциальность и обеспечивать безопасность Данных при их обработке, указываются требования к защите обрабатываемых Данных в соответствии с Законом.
- В целях исполнения требований действующего законодательства Российской Федерации и своих договорных обязательств обработка Данных в Компании осуществляется как с использованием, так и без использования средств автоматизации. Совокупность операций обработки включает сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение Данных.
- В Компании запрещается принятие на основании исключительно автоматизированной обработки Данных решений, порождающих юридические последствия в отношении субъекта Данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных законодательством Российской Федерации.
- Права и обязанности субъектов данных, а также компании в части обработки данных
- Субъект, Данные которого обрабатываются Компанией, имеет право по запросу получать от Компании: подтверждение факта обработки Данных и сведения о наличии Данных, относящихся к соответствующему субъекту Данных;
- сведения о правовых основаниях и целях обработки Данных;
- сведения о применяемых Компанией способах обработки Данных;
- сведения о наименовании и местонахождении Компании;
- сведения о лицах (за исключением работников Компании), которые имеют доступ к Данным или которым могут быть раскрыты Данные на основании договора с Компанией или на основании федерального закона;
- перечень обрабатываемых Данных, относящихся к субъекту Данных, и информацию об источнике их получения, если иной порядок предоставления таких Данных не предусмотрен федеральным законом;
- сведения о сроках обработки Данных, в том числе о сроках их хранения;
- сведения о порядке осуществления субъектом Данных прав, предусмотренных Законом;
- наименование (Ф.И.О.) и адрес лица, осуществляющего обработку Данных по поручению Компании;
- иные сведения, предусмотренные Законом или другими нормативно-правовыми актами Российской Федерации;
- требовать от Компании уточнения своих Данных, их блокирования или уничтожения в случае, если Данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- отозвать свое согласие на обработку Данных в любой момент;
- требовать устранения неправомерных действий Компании в отношении его Данных;
- обжаловать действия или бездействие Компании в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) или в судебном порядке в случае, если субъект Данных считает, что Компания осуществляет обработку его Данных с нарушением требований Закона или иным образом нарушает его прав;
- на защиту своих прав и законных интересов, в том числе на возмещения убытков и/или компенсацию морального вреда в судебном порядке.
- Компания в процессе обработки Данных обязана: предоставлять субъекту Данных по его запросу информацию, касающуюся обработки его Данных, либо на законных основаниях предоставить отказ в течение тридцати дней с даты получения запроса субъекта Данных или его представителя;
- в случаях, предусмотренных законом, до начала обработки Данных (если Данные получены не от субъекта Данных) предоставить субъекту Данных следующую информацию, за исключением случаев, предусмотренных частью 4 статьи 18 Закона:
- наименование либо фамилия, имя, отчество и адрес Компании или ее представителя;
- цель обработки Данных и ее правовое основание;
- предполагаемые пользователи Данных;
- установленные Законом права субъектов Данных;
- источник получения Данных.
- принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты Данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения Данных, а также от иных неправомерных действий в отношении Данных;
- опубликовать в сети Интернет и обеспечить неограниченный доступ с использованием сети Интернет к документу, определяющему его политику в отношении обработки Данных, к сведениям о реализуемых требованиях к защите Данных;
- предоставить субъектам Данных и/или их представителям безвозмездно возможность ознакомления с Данными при обращении с соответствующим запросом в течение 30 дней с даты получения подобного запроса;
- осуществить блокирование неправомерно обрабатываемых Данных;
- уточнить Данные либо обеспечить их уточнение (если обработка Данных осуществляется другим лицом, действующим по поручению Компании) в течение 7 рабочих дней со дня представления сведений и снять блокирование Данных, в случае подтверждения факта неточности Данных на основании сведений, представленных субъектом Данных или его представителем;
- прекратить неправомерную обработку Данных или обеспечить прекращение неправомерной обработки Данных лицом, действующим по поручению Компании, в случае выявления неправомерной обработки Данных, осуществляемой Компанией или лицом, действующим на основании договора с Компанией, в срок, не превышающий 3 рабочих дней с даты этого выявления;
- прекратить обработку Данных или обеспечить ее прекращение (если обработка Данных осуществляется другим лицом, действующим по договору с Компанией) и уничтожить Данные или обеспечить их уничтожение и обезличивание (если обработка Данных осуществляется другим лицом, действующим по договору с Компанией) по достижении цели обработки Данных;
- прекратить обработку Данных или обеспечить ее прекращение и уничтожить Данные или обеспечить их уничтожение в случае отзыва субъектом Данных согласия на обработку Данных, если Компания не вправе осуществлять обработку Данных без согласия субъекта Данных;
- вести журнал учета обращений субъектов Данных, в котором должны фиксироваться запросы субъектов Данных, а также факты предоставления Данных и выполнения иных действий по этим запросам.
- Требования к защите данных
- Компания при обработке Данных принимает необходимые правовые, организационные и технические меры для защиты Данных от неправомерного и/или несанкционированного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения Данных, а также от иных неправомерных действий в отношении Данных.
- К таким мерам, в частности, относятся: назначение лица, ответственного за организацию обработки Данных, и лица, ответственного за обеспечение безопасности Данных;
- разработка и утверждение локальных актов по вопросам обработки и защиты Данных;
- применение правовых, организационных и технических мер по обеспечению безопасности Данных:
- определение угроз безопасности Данных при их обработке в информационных системах персональных данных;
- применение организационных и технических мер по обеспечению безопасности Данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите Данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности Данных;
- применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- оценка эффективности принимаемых мер по обеспечению безопасности Данных до ввода в эксплуатацию информационной системы персональных данных;
- учет машинных носителей Данных, если хранение Данных осуществляется на машинных носителях;
- обнаружение фактов несанкционированного доступа к Данным и принятие мер по недопущению подобных инцидентов в дальнейшем;
- восстановление Данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установление правил доступа к Данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учета всех действий, совершаемых с Данными в информационной системе персональных данных.
- контроль за принимаемыми мерами по обеспечению безопасности Данных и уровнем защищенности информационных систем персональных данных;
- оценка вреда, который может быть причинен субъектам Данных в случае нарушения требований Закона, соотношение указанного вреда и принимаемых Компанией мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом;
- соблюдение условий, исключающих несанкционированный доступ к материальным носителям Данных и обеспечивающих сохранность Данных;
- ознакомление работников Компании, непосредственно осуществляющих обработку Данных, с положениями законодательства Российской Федерации о Данных, в том числе с требованиями к защите Данных, локальными актами по вопросам обработки и защиты Данных, и обучение работников Компании.
- Сроки обработки (хранения) данных
- Сроки обработки (хранения) Данных определяются исходя из целей обработки Данных, в соответствии со сроком действия и условиями договора с субъектом Данных, требованиями федеральных законов, требованиями операторов Данных, по поручению которых Компания осуществляет обработку Данных, основными правилами работы архивов организаций, сроками исковой давности.
- Данные, срок обработки (хранения) которых истек, должны быть уничтожены, если иное не предусмотрено федеральным законом. Хранение Данных после прекращения их обработки допускается только после их обезличивания.
- Порядок получения разъяснений по вопросам обработки данных
- Лица, чьи Данные обрабатываются Компанией, могут получить разъяснения по вопросам обработки своих Данных, обратившись лично в Компанию или направив соответствующий письменный запрос по адресу местонахождения Компании: 450112, г. Уфа А/Я 174
- В случае направления официального запроса в Компанию в тексте запроса необходимо указать: фамилию, имя, отчество субъекта Данных или его представителя;
- номер основного документа, удостоверяющего личность субъекта Данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
- сведения, подтверждающие наличие у субъекта Данных отношений с Компанией;
- информацию для обратной связи с целью направления Компанией ответа на запрос;
- подпись субъекта Данных (или его представителя). Если запрос отправляется в электронном виде, то он должен быть оформлен в виде электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
- Заключительные положения
- Настоящая Политика является локальным нормативным актом Компании. Настоящая Политика является общедоступной. Общедоступность настоящей Политики обеспечивается публикацией на интернет-сайте Компании.
- В случае неисполнения положений настоящей Политики Компания и ее работники несут ответственность в соответствии с действующим законодательством Российской Федерации.
- Контроль исполнения требований настоящей Политики осуществляется лицами Компании, ответственными за организацию обработки и обеспечение безопасности Данных, а также за безопасность персональных данных.