1.             Общие положения

1.1.         Настоящая Политика обработки персональных данных (далее – Политика) разработана в соответствии Федеральным законом Российской Федерации от 27.07.2006 №152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ), Конституцией Российской Федерации, Трудовым кодексом Российской Федерации, а также иными федеральными законами и нормативными актами Российской Федерации, определяющими случаи и особенности обработки ПДн и обеспечения безопасности и конфиденциальности такой информации (далее – Законодательство ПДн).

1.2.         Положения и требования настоящей Политики направлены на обеспечение защиты прав и свобод человека и гражданина при обработке его ПДн в ООО «ЦРР» (далее – Компания).

1.3.         Настоящая Политика устанавливает:

-        принципы обработки ПДн;

-        права субъектов ПДн;

-        обязанности Компании при осуществлении обработки ПДн;

-        правовые основания обработки ПДн;

-        категории субъектов ПДн и цели обработки ПДн;

-        порядок и условия обработки ПДн;

-        условия соблюдения конфиденциальности ПДн и обеспечения безопасности ПДн;

-        порядок взаимодействия с субъектами ПДн и Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее – Роскомнадзор).

1.4.         Ознакомление работников Компании с настоящей Политикой, в том числе с изменениями настоящей Политики, осуществляется под подпись.

1.5.         Положения и требования настоящей Политики являются обязательными для исполнения всеми работниками Компании, имеющими доступ к ПДн.

1.6.         Настоящая Политика подлежит размещению на сайте Компании https://b2b.sberintegro.ru/ в информационно-телекоммуникационной сети Интернет, а также на всех страницах сайта Компании, с использованием которых осуществляется сбор ПДн субъектов ПДн.

2.             Основные понятия

Автоматизированная обработка ПДн – обработка ПДн с помощью средств вычислительной техники.

Блокирование ПДн – временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн) по требованию Субъекта ПДн или Роскомнадзора.

Информационная система ПДн – совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств.

Конфиденциальность ПДн – обязанность не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено федеральным законом.

Обработка ПДн – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.

Оператор ПДн – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн, а также определяющие цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн.

Персональные данные, ПДн – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн).

ПДн, разрешенные субъектом ПДн для распространения, – ПДн, доступ неограниченного круга лиц к которым представлен субъектом ПДн путем дачи согласия на обработку ПДн, разрешенных субъектом ПДн для распространения в порядке, предусмотренном Законом № 152-ФЗ.

Предоставление ПДн – действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц.

Распространение ПДн – действия, направленные на раскрытие ПДн неопределенному кругу лиц.

Трансграничная передача ПДн – передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

Удаление ПДн – изъятие ПДн из информационных систем с сохранением последующей возможности их восстановления.

Уничтожение ПДн – действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе ПДн и (или) в результате которых уничтожаются материальные носители ПДн.

3.             Принципы обработки персональных данных

Обработка ПДн в Компании осуществляется с соблюдением следующих принципов, установленных законодательством Российской Федерации:

-        обработка ПДн осуществляется на законной и справедливой основе;

-        обработка ПДн ограничивается достижением конкретных, заранее определенных и законных целей;

-        не допускается обработка ПДн, несовместимая с целями сбора ПДн;

-        не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;

-        обработке подлежат только ПДн, которые отвечают целям их обработки;

-        содержание и объем обрабатываемых ПДн соответствуют заявленным целям обработки ПДн и не должны быть избыточными по отношению к заявленным целям их обработки;

-        при обработке ПДн обеспечивается точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. Компания принимает необходимые меры по удалению или уточнению неполных и (или) неточных данных;

-        хранение ПДн в форме, позволяющей определить субъекта ПДн, осуществляется не дольше, чем этого требуют цели их обработки, если срок хранения ПДн не установлен федеральным законом, договором, стороной которого является субъект ПДн;

-        обрабатываемые ПДн подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено Законодательством о ПДн.

4.             Права субъекта персональных данных

Субъект ПДн имеет право:

-        свободно, своей волей и в своем интересе предоставлять свои ПДн и давать согласие на их обработку;

-        отозвать свое согласие на обработку ПДн;

-        получать информацию, касающуюся обработки своих ПДн в порядке, форме и в сроки, установленные Законодательством о ПДн;

-        требовать уточнения своих ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, недостоверными, незаконно полученными, не являются необходимыми для заявленной цели обработки или используются в целях, не заявленных ранее;

-        требовать прекращения обработки своих ПДн;

-        требовать прекращения обработки своих ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с помощью средств связи;

-        заявлять возражение против решения, принятого исключительно на основании автоматизированной обработки ПДн;

-        обжаловать действия или бездействие Компании в Роскомнадзор или в судебном порядке, если считает, что Компания осуществляет обработку его ПДн с нарушением требований Закона № 152-ФЗ или иным образом нарушает его права и свободы;

-        принимать предусмотренные законодательством Российской Федерации меры по защите своих прав и законных интересов, в том числе право на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

5.             Обязанности Компании при обработке персональных данных

Компания при осуществлении обработки ПДн обязана:

-        опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику Компании в отношении обработки ПДн, к сведениям о реализуемых требованиях к защите ПДн, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети;

-        уведомить Роскомнадзор о своем намерении осуществлять обработку ПДн, об изменениях сведений, указанных в уведомлении, а также в случае прекращения обработки ПДн в порядке и в сроки, установленные Законом № 152-ФЗ;

-        при сборе ПДн предоставить субъекту ПДн по его просьбе информацию, касающуюся обработки его ПДн;

-        разъяснить субъекту ПДн юридические последствия отказа предоставить ПДн и (или) дать согласие на обработку ПДн, если предоставление ПДн и (или) получение согласия на обработку ПДн является обязательным в соответствии с законодательством Российской Федерации;

-        обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение ПДн граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе № 152-ФЗ;

-        не раскрывать и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации;

-        разъяснить субъекту ПДн порядок принятия решения на основании исключительно автоматизированной обработки его ПДн и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения;

-        предоставить безвозмездно субъекту ПДн или его представителю возможность ознакомления с ПДн, относящимися к субъекту ПДн, в той форме, в которой были направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе;

-        внести необходимые изменения в ПДн при наличии сведений, подтверждающих, что ПДн являются неполными, неточными или неактуальными;

-        немедленно прекратить по требованию субъекта ПДн обработку его ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с помощью средств связи;

-        уничтожить ПДн при наличии сведений, подтверждающих, что такие ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки;

-        в случае отзыва субъектом ПДн согласия на обработку его ПДн прекратить их обработку и уничтожить его ПДн, за исключением случаев, предусмотренных Законодательством о ПДн;

-        по требованию субъекта ПДн прекратить обработку и уничтожить его ПДн, за исключением случаев, предусмотренных Законодательством о ПДн;

-        принимать необходимые правовые, организационные и технические меры для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн;

-        уведомить Роскомнадзор в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн, в порядке и сроки, установленные Законодательством о ПДн;

-        осуществлять взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА) в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности;

-        сообщать в Роскомнадзор, по запросу этого органа необходимую информацию.

6.             Правовые основания обработки персональных данных

Правовыми основаниями обработки ПДн в Компании являются:

-        Конституция Российской Федерации;

-        Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ;

-        Гражданский кодекс Российской Федерации от 30.10.1994 № 51-ФЗ;

-        Налоговый кодекс Российской Федерации от 31.07.1998 № 146-ФЗ;

-        Федеральный закон Российской Федерации от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»;

-        Федеральный закон Российской Федерации от 06.12.2011 № 402-ФЗ
«О бухгалтерском учете»;

-        Федеральный закон Российской Федерации от 28.12.2003 № 426-ФЗ
«О специальной оценке условий труда»;

-        Постановление Правительства Российской Федерации от 27.11.2006 г. № 719 «Об утверждении Положения о воинском учете»;

-        Устав Компании;

-        Лицензия на деятельность по технической защите конфиденциальной информации;

-        трудовой договор и соглашения к трудовому договору;

-        договор/соглашение с контрагентом/клиентом;

-        согласие кандидата на вакантную должность на обработку его ПДн;

-        согласие работника на обработку его ПДн;

-        согласие физического лица, направившего в Компанию обращение

-        согласие члена Совета директоров на обработку его ПДн.

7.             Категории субъектов персональных данных и цели обработки персональных данных, состав и категории обрабатываемых персональных данных, способы, сроки обработки и хранения персональных данных, порядок их уничтожения

7.1.         Категории субъектов ПДн

7.1.1.     В Компании осуществляется обработка ПДн следующих категорий субъектов:

-        кандидатов на вакантные должности;

-        работников;

-        уволенных работников;

-        близких родственников работников;

-        членов органов управления (членов Совета директоров);

-        потенциальных и действующих контрагентов (индивидуальных предпринимателей, представителей юридических лиц);

-        потенциальных и действующих клиентов (индивидуальных предпринимателей, представителей юридических лиц);

-        физических лиц, направивших в Компанию обращения;

-        посетителей сайта(ов).

7.2. Цели обработки ПДн[1]

            7.2.1. Обработка ПДн кандидатов на вакантные должности осуществляется в целях:

-        подбора подходящих кандидатов;

-        проведения собеседования;

-        принятия решения о возможности приема на работу.

7.2.2. Обработка ПДн работников осуществляется в целях:

-               обеспечения соблюдения федеральных законов и иных нормативных правовых актов Российской Федерации;

-               ведения кадрового, бухгалтерского, налогового и воинского учета;

-               заключения и регулирования трудовых отношений и иных непосредственно связанных с ними отношений, включая обучение и развитие, мотивацию, исчисление и уплату налоговых платежей, подачу, представление законодательно установленной отчетности в отношении физических лиц в Федеральную налоговую службу и внебюджетные фонды, подачу сведений в кредитные организации для оформления банковской карты и последующего перечисления на нее заработной платы, обеспечение безопасных условий труда;

-               организации прохода на охраняемые территории Компании;

-               предоставление сведений в системы бронирования для бронирования железнодорожных билетов, авиабилетов и гостиничных номеров;

-               предоставления сведений в страховую компанию для оформления полиса ДМС;

-               добавление сведений в корпоративные системы, справочники и почтовый сервис;

-               управления комплаенс-риском Компании;

-        осуществления взаимодействия с контрагентами Компании при выполнении трудовой функции.

            7.2.3. Обработка ПДн уволенных работников осуществляется в целях выполнения обязательств в соответствии с налоговым законодательством, законодательством о бухгалтерском учете.

            7.2.4 Обработка ПДн близких родственников работников осуществляется в целях:

-        предоставления социальных льгот и компенсаций работникам и (или) близким родственникам работников в случаях и порядке, установленном действующим законодательством Российской Федерации и локальными нормативными актами Компании.

            7.2.5. Обработка ПДн членов органов управления (членов Совета директоров) осуществляется в целях:

-        соблюдения прав и законных интересов Компании и членов Совета директоров в соответствии с Федеральным законом от 08.02.1998 N 14-ФЗ "Об обществах с ограниченной ответственностью" и Уставом Компании.

            7.2.6. Обработка ПДн потенциальных, действующих контрагентов (представителей юридических лиц, индивидуальных предпринимателей) осуществляется в целях:

-        заключения, исполнения, прекращения договоров и соглашений с контрагентами;

-        выполнения обязательств в соответствии с налоговым законодательством, законодательством о бухгалтерском учете;

-        оформления доверенностей на представление интересов Компании;

-        реализация пропускного режима.

            7.2.7.Обработка ПДн потенциальных и действующих клиентов (представителей юридических лиц, индивидуальных предпринимателей) осуществляется в целях:

-        заключения и исполнения договоров об оказании услуг;

-        выполнения обязательств в соответствии с налоговым законодательством, законодательством о бухгалтерском учете;

-        реализация пропускного режима;

-        направления рекламных и маркетинговых рассылок (новостей и специальных предложений) посредством электронной почты.

            7.2.8. Обработка ПДн физических лиц, направивших в Компанию обращения, осуществляется в целях:

-        обработки обращений;

-        предоставления информации о результатах рассмотрения обращений;

-        проведения опросов Компании о качестве обслуживания.

            7.2.9. Обработка ПДн посетителей сайта осуществляется в целях:

-        рассмотрения заявок, поданных через форму обращения.

7.3.         Состав обрабатываемых ПДн.

7.3.1.     Для цели, указанной в п. 7.2.1, осуществляется обработка следующих ПДн кандидатов на вакантные должности:

-        фамилия, имя, отчество;

-        гражданство;

-        дата и место рождения;

-        пол;

-        реквизиты документа, удостоверяющего личность, включая дату выдачи и сведения о выдавшем его органе;

-        адрес регистрации по месту жительства, адрес фактического проживания, почтовый адрес;

-        семейное положение;

-        сведения о составе семьи;

-        наименование и адрес места нахождение образовательного Учреждения;

-        данные документов об образовании, квалификации, профессиональной подготовке: наименование образовательного Учреждения, номер и серия диплома, квалификация по документу об образовании, направление или специальность по документу об образовании, серия и номер документа о повышении квалификации, переподготовке;

-        сведения о трудовой деятельности, стаже, предыдущих местах работы, доходах с предыдущих мест работы;

-        отношение к воинской обязанности: категория запаса, категория годности, военный комиссариат по месту жительства;

-        сведения, содержащиеся в документах медицинского освидетельствования, данные о состоянии здоровья;

-        номер страхового свидетельства государственного пенсионного страхования;

-        идентификационный номер налогоплательщика;

-        номер телефона (домашний/мобильный);

-        адрес электронной почты;

-        сведения о наградах и реквизитах документов, подтверждающих их получение;

-        данные о социальных льготах: номер и дата выдачи документа, подтверждающего право на получение льготы, основания для получения льгот, суммы льгот;

-        сведения об инвалидности (при наличии) и реквизиты подтверждающего документа (справки);

-        деловые и иные личные качества, которые носят оценочный характер.

7.3.2.     Для цели, указанной в п. 7.2.2, осуществляется обработка следующих ПДн работников:

-        фамилия, имя, отчество;

-        гражданство;

-        дата и место рождения;

-        пол;

-        реквизиты документа, удостоверяющего личность, включая дату выдачи и сведения о выдавшем его органе;

-        адрес регистрации по месту жительства, адрес фактического проживания, почтовый адрес;

-        семейное положение;

-        сведения о составе семьи;

-        наименование и адрес места нахождение образовательного Учреждения;

-        данные документов об образовании, квалификации, профессиональной подготовке: наименование образовательного Учреждения, номер и серия диплома, квалификация по документу об образовании, направление или специальность по документу об образовании, серия и номер документа о повышении квалификации, переподготовке;

-        сведения о трудовой деятельности, стаже, предыдущих местах работы, доходах с предыдущих мест работы;

-        отношение к воинской обязанности: категория запаса, категория годности, военный комиссариат по месту жительства;

-        сведения, содержащиеся в документах медицинского освидетельствования, данные о состоянии здоровья;

-        номер расчетного счета (номера расчетных счетов), номер банковской карты (номера банковских карт), иные реквизиты для безналичной выплаты заработной платы;

-        номер страхового свидетельства государственного пенсионного страхования;

-        идентификационный номер налогоплательщика;

-        номер телефона (домашний/мобильный);

-        адрес электронной почты;

-        сведения о наградах и реквизитах документов, подтверждающих их получение;

-        данные о социальных льготах: номер и дата выдачи документа, подтверждающего право на получение льготы, основания для получения льгот, суммы льгот;

-        сведения об инвалидности (при наличии) и реквизиты подтверждающего документа (справки);

-        цифровое фотографическое изображение лица;

- деловые и иные личные качества, которые носят оценочный характер.

7.3.3.     Для цели, указанной в п. 7.2.3, осуществляется обработка следующих ПДн уволенных работников:

-        фамилия, имя, отчество;

-        гражданство;

-        дата и место рождения;

-        пол;

-        реквизиты документа, удостоверяющего личность, включая дату выдачи и сведения о выдавшем его органе;

-        адрес регистрации по месту жительства, адрес фактического проживания, почтовый адрес;

-        семейное положение;

-        сведения о составе семьи;

-        наименование и адрес места нахождение образовательного Учреждения;

-        данные документов об образовании, квалификации, профессиональной подготовке: наименование образовательного Учреждения, номер и серия диплома, квалификация по документу об образовании, направление или специальность по документу об образовании, серия и номер документа о повышении квалификации, переподготовке;

-        сведения о трудовой деятельности, стаже, предыдущих местах работы, доходах с предыдущих мест работы;

-        отношение к воинской обязанности: категория запаса, категория годности, военный комиссариат по месту жительства;

-        сведения, содержащиеся в документах медицинского освидетельствования, данные о состоянии здоровья;

-        номер расчетного счета (номера расчетных счетов), номер банковской карты (номера банковских карт), иные реквизиты для безналичной выплаты заработной платы;

-        номер страхового свидетельства государственного пенсионного страхования;

-        идентификационный номер налогоплательщика;

-        номер телефона (домашний/мобильный);

-        адрес электронной почты;

-        сведения о наградах и реквизитах документов, подтверждающих их получение;

-        данные о социальных льготах: номер и дата выдачи документа, подтверждающего право на получение льготы, основания для получения льгот, суммы льгот;

-        сведения об инвалидности (при наличии) и реквизиты подтверждающего документа (справки);

-        деловые и иные личные качества, которые носят оценочный характер.

7.3.4.     Для цели, указанной в п. 7.2.4, осуществляется обработка следующих ПДн близких родственников работников:

-        фамилия, имя, отчество;

-        гражданство;

-        дата и место рождения;

-        пол;

-        номер телефона (домашний/мобильный);

-        сведения о трудовой деятельности.

7.3.5.     Для цели, указанной в п. 7.2.5, осуществляется обработка следующих ПДн членов органов управления (членов Совета директоров):

-        фамилия, имя, отчество;

-        должность;

-        адрес электронной почты.

7.3.6.     Для цели, указанной в п. 7.2.6, осуществляется обработка следующих ПДн потенциальных, действующих контрагентов (представителей юридических лиц, индивидуальных предпринимателей):

-        фамилия, имя, отчество;

-        реквизиты документа, удостоверяющего личность, включая дату выдачи и сведения о выдавшем его органе;

-        адрес регистрации по месту жительства, адрес фактического проживания, почтовый адрес;

-        номер телефона (домашний/мобильный);

-        адрес электронной почты.

7.3.7.     Для цели, указанной в п. 7.2.7, осуществляется обработка следующих ПДн потенциальных и действующих клиентов (представителей юридических лиц, индивидуальных предпринимателей):

-        фамилия, имя, отчество;

-        реквизиты документа, удостоверяющего личность, включая дату выдачи и сведения о выдавшем его органе;

-        адрес регистрации по месту жительства, адрес фактического проживания, почтовый адрес;

-        номер телефона (домашний/мобильный);

-        адрес электронной почты.

7.3.8.     Для цели, указанной в п. 7.2.8, осуществляется обработка следующих ПДн физических лиц, направивших в Компанию обращения:

-        фамилия, имя, отчество;

-        номер телефона (домашний/мобильный);

-        адрес электронной почты.

7.3.9.     Для цели, указанной в п. 7.2.9, осуществляется обработка следующих ПДн посетителей сайта:

-        фамилия, имя, отчество;

-        номер телефона (домашний/мобильный);

-        адрес электронной почты.

7.4.         Категории обрабатываемых ПДн

7.4.1.     Компания осуществляет обработку специальных категорий ПДн, касающихся состояния здоровья работников, только в случаях, предусмотренных трудовым законодательством Российской Федерации.

7.4.2.     В Компании создаются общедоступные источники, содержащие ПДн работников Компании, а именно: корпоративные системы, справочники и почтовый сервис, с целью информационного обеспечения на основании письменного согласия субъекта ПДн.

7.4.3.     Компания осуществляет распространение ПДн работников Компании, а именно: фамилия, имя, цифровое фотографическое изображение лица с целью размещения информации о работниках на сайте https://b2b.sberintegro.ru/ на основании согласия на обработку ПДн, разрешенных субъектом ПДн для распространения.

7.4.4.     Компания не осуществляет обработку биометрических ПДн.

7.5.         Обработка ПДн осуществляется Компанией с использованием средств автоматизации, а также без использования таких средств (на бумажных носителях информации).

7.6.         Сроки обработки и хранения ПДн определяются в соответствии с:

-        целями обработки ПДн субъектов ПДн;

-        договором, стороной которого является субъект ПДн;

-        согласием субъекта ПДн на обработку его ПДн;

-        требованиями законодательства Российской Федерации.

7.7.         Прекращение обработки и уничтожение ПДн осуществляется:

-        по требованию субъекта прекратить обработку его ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с помощью средств связи;

-        по требованию Роскомнадзора об уничтожении недостоверных или полученных незаконным путем ПДн;

-        при выявлении неправомерной обработки ПДн;

-        при отзыве согласия субъекта ПДн на обработку его ПДн, за исключением случаев, предусмотренных Законодательством о ПДн;

-        по требованию субъекта ПДн прекратить обработку его ПДн, за исключением случаев, предусмотренных Законодательством о ПДн;

-        при утрате необходимости в достижении целей обработки ПДн;

-        по достижении целей обработки;

-        по истечении установленных сроков хранения ПДн.

8.             Порядок и условия обработки персональных данных

8.1.         Сбор ПДн

8.1.1.     Сбор ПДн осуществляется непосредственно у самого субъекта ПДн и  через других лиц, привлекаемых для сбора данных, с последующей их передачей в Компанию.

8.1.2.     При сборе ПДн на страницах сайта Компания предоставляет субъекту ПДн возможность ознакомления с настоящей Политикой и дать согласие на обработку ПДн свободно, своей волей и в своем интересе.

8.1.3.     Сбор и обработка ПДн субъекта в целях продвижения товаров, работ, услуг Компании и иных третьих лиц с помощью средств связи осуществляется только при условии получения предварительного согласия на это субъекта.

8.1.4.     Если в соответствии с законодательством Российской Федерации предоставление ПДн и (или) получение Компанией согласия на обработку ПДн являются обязательными, Компания разъясняет субъекту ПДн юридические последствия отказа предоставить его ПДн и (или) дать согласие на их обработку.

8.1.5.     Компания не отказывает  в заключении договора в случае отказа дать согласие на обработку ПДн, если в соответствии с законодательством Российской Федерации получение Компанией согласия на обработку ПДн не является обязательным.

8.1.6.     Если ПДн получены не от субъекта ПДн, Компания до начала обработки таких ПДн предоставляет субъекту ПДн следующую информацию:

-        наименование и адрес Компании;

-        цель обработки ПДн и ее правовое основание;

-        перечень ПДн;

-        предполагаемые пользователи ПДн;

-        установленные Законодательством о ПДн права субъекта ПДн;

-        источник получения ПДн.

8.1.7.     Компания освобождается от обязанности предоставлять субъекту перечисленные сведения, в случаях, если субъект уведомлен об осуществлении обработки его ПДн, либо если ПДн получены Компанией на основании федерального закона или в связи с исполнением договора, стороной которого является субъект.

8.1.8.     Решение, порождающее юридические последствия в отношении субъекта ПДн или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его ПДн только при наличии согласия в письменной форме субъекта ПДн или в случаях, предусмотренных законодательством Российской Федерации, устанавливающими меры по обеспечению соблюдения прав и законных интересов субъекта ПДн.

8.2.         Условия передачи ПДн третьим лицам.

8.2.1.     Предоставление ПДн органам государственной власти, органам местного самоуправления, а также иным уполномоченным органам допускается в случаях и на основаниях, предусмотренных законодательством Российской Федерации.

8.2.2.     Передача ПДн между подразделениями Компании осуществляется только между работниками, имеющими доступ к ПДн субъектов.

8.2.3.     Представителю субъекта ПДн субъекта предоставляются в порядке, установленном действующим законодательством Российской Федерации, при наличии документов, подтверждающих полномочия представителя, и документов, удостоверяющих личность представителя.

8.2.4.     Передача ПДн субъекта третьему лицу осуществляется только с согласия субъекта ПДн. В согласии субъекта ПДн указывается сведения о третьем лице (третьих лицах), которому (которым) передаются ПДн, а также цель передачи ПДн.

8.2.5.     Передача ПДн или поручение обработки ПДн третьему лицу осуществляется на основании договора, существенными условиями которого являются соблюдение третьим лицом конфиденциальности и обеспечение безопасности ПДн в соответствии с требованиями Законодательства о ПДн.

8.2.6.     При передаче ПДн третьим лицам, которые на основании договоров получают доступ или осуществляют обработку ПДн, Компания ограничивает эту информацию только теми ПДн, которые необходимы для выполнения указанными лицами их функций (услуг, работ).

8.3.         Трансграничная передача ПДн.

Трансграничная передача ПДн не осуществляется.

8.4.         Хранение ПДн.

8.4.1.     Хранение ПДн осуществляется в информационных системах Компании и на бумажных носителях.

8.4.2.     Документы на бумажных носителях, резервные копии без данных информационных систем хранятся в специально выделенных помещениях Компании, доступ к которым предоставляется работникам в соответствии с должностными обязанностями.

8.5.         Прекращение обработки и уничтожение ПДн.

8.5.1.     В случае обращения субъекта с требованием прекратить обработку его ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с помощью средств связи, Компания незамедлительно прекращает их обработку.

8.5.2.      В случае выявления неправомерной обработки ПДн при обращении субъекта ПДн или его представителя либо по запросу субъекта ПДн или его представителя либо Роскомнадзора, Компания в срок, не превышающий 3 (трех) рабочих дней с даты этого выявления, прекращает неправомерную обработку ПДн и в срок, не превышающий 10 (десяти) рабочих дней с даты выявления неправомерной обработки ПДн, уничтожает такие ПДн.

8.5.3.     В случае отзыва субъектом согласия на обработку его ПДн Компания прекращает такую обработку и в случае, если сохранение ПДн более не требуется для целей обработки ПДн, уничтожает ПДн в срок, не превышающий 30 (тридцати) дней с даты поступления указанного отзыва, если иное не предусмотрено законодательством Российской Федерации, нормами архивного хранения документов, содержащих ПДн, а также договором стороной которого является субъект.

8.5.4.     В случае обращения субъекта ПДн с требованием о прекращении обработки ПДн Компания в срок, не превышающий 10 (десяти) рабочих дней с даты получения соответствующего требования, прекращает их обработку, за исключением случаев, предусмотренных законодательством Российской Федерации.

8.5.5.     В случае утраты необходимости в достижении целей Компания уничтожает обрабатываемые ПДн в срок, не превышающий 30 (тридцати) дней, если иное не предусмотрено законодательством Российской Федерации.

8.5.6.     В случае достижения целей обработки ПДн, а также по истечении установленных сроков хранения ПДн Компания уничтожает обрабатываемые ПДн в срок, не превышающий 30 (тридцати) дней, если иное не предусмотрено законодательством Российской Федерации.

8.6.         При обработке ПДн Компания руководствуется Положением об обработке персональных данных, устанавливающим порядок, условия и требования к обработке ПДн в Компании, а также особенности осуществляемой обработки.

9.             Конфиденциальность персональных данных

9.1.         Доступ к ПДн ограничивается в соответствии с законодательством Российской Федерации.

9.2.         Доступ к обрабатываемым ПДн предоставляется только тем работникам Компании, которым он необходим в связи с исполнением ими своих должностных обязанностей.

9.3.         Работники Компании, получившие доступ к ПДн, принимают на себя обязательства по обеспечению конфиденциальности и безопасности обрабатываемых ПДн.

9.4.         Компания не раскрывает третьим лицам и не распространяет ПДн без согласия на это субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации.

9.5.         Третьи лица, получившие доступ к ПДн, или осуществляющие обработку ПДн по поручению Компании, обязуются соблюдать требования договоров и соглашений с Компанией в части обеспечения конфиденциальности и безопасности ПДн.

10.         Безопасность персональных данных

10.1.      В Компании соответствующими распорядительными документами назначены лица, ответственные за организацию обработки и обеспечение безопасности ПДн.

10.2.      Безопасность ПДн Компании в соответствии с Положением о защите персональных данных обеспечивается с помощью системы защиты ПДн, включающей организационные и технические меры.

10.3.      В целях обеспечения безопасности ПДн в Компании выполняются следующие мероприятия:

-        систематическая оценка угроз безопасности ПДн при их обработке в информационных системах ПДн;

-        оценка причинения вреда и (или) нанесения ущерба субъектам ПДн в случае нарушения Законодательства о ПДн;

-        определение необходимого уровня защищенности ПДн, обрабатываемых в информационных системах Компании, в соответствии с Постановлением Правительства РФ от 01.11.2012 г. №1119 «Об утверждении требований к защите ПДн при их обработке в информационных системах персональных данных»;

-        разграничение доступа к информационным системам ПДн, материальным носителям (документам), съемным (машинным) носителям ПДн;

-        регистрация и учет действий пользователей и администраторов информационных систем с ПДн, программными средствами информационных систем, съемными (машинными) носителями и средствами защиты информации;

-        предотвращение внедрения в информационные системы Компании вредоносных программ;

-        использование защищенных каналов связи;

-        резервирование и восстановление работоспособности технических средств и программного обеспечения, баз данных и средств защиты информационных систем;

-        исключение возможности бесконтрольного прохода в офисы Компании, а также в помещения, где размещены технические средства, позволяющие осуществлять обработку ПДн, а также хранятся носители ПДн;

-        выявление инцидентов, связанных с нарушением требований по обработке и обеспечению безопасности ПДн, и реагирование на них;

-        повышение уровня знаний работников Компании в сфере обработки и обеспечения безопасности ПДн;

-        проведение внутренних и внешних проверок (аудитов) соответствия безопасности ПДн требованиям настоящей Политики, внутренних документов Компании, требованиям Законодательства о ПДн;

-        оценка эффективности принимаемых мер по обеспечению безопасности ПДн и совершенствование системы защиты ПДн.

11.         Порядок рассмотрения обращений субъектов персональных данных

11.1.      Предоставление информации и / или принятие иных мер в связи с поступлением обращений и / или запросов от субъектов ПДн производится Компанией в объеме и сроки, предусмотренные Законом № 152-ФЗ. Установленный Законом № 152-ФЗ срок ответа субъекту на запрос о предоставлении информации, касающейся обработки его ПДн, может быть продлен не более чем на 5 (пять) рабочих дней в случае направления Компанией в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

11.2.      Запрос, направляемый субъектом ПДн, должен содержать информацию, предусмотренную Законом № 152-ФЗ.

11.3.      Компания, получив обращение / запрос субъекта ПДн и убедившись в его законности предоставляет сведения, указанные в запросе, субъекту ПДн и / или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе, и / или принимает иные меры в зависимости от специфики обращения/запроса. Предоставляемые Компанией сведения не должны содержать ПДн, принадлежащие другим субъектам ПДн, за исключением случаев, когда имеются законные основания для раскрытия таких ПДн.

11.4.      Компания вправе отказать субъекту ПДн в удовлетворении требований, указанных в обращении, путем направления субъекту ПДн или его представителю мотивированного отказа, если у Компании в соответствии с законодательством Российской Федерации имеются законные основания отказать в выполнении / удовлетворении поступивших требований.

11.5.      В Компании осуществляется контроль за приемом и обработкой обращений субъектов ПДн в целях обеспечения соблюдения прав и законных интересов субъектов ПДн, требований к срокам обработки обращений, обеспечения качества и полноты принятия мер в отношении законного требования субъекта ПДн и предоставления необходимой информации по его обращению в соответствии с Порядком работы с обращениями субъектов персональных данных или их представителей, и запросами уполномоченного органа по защите прав субъектов персональных данных.

12.         Уведомление уполномоченного органа по защите прав субъектов персональных данных

12.1.      В случаях, установленных Законом № 152-ФЗ, Компания направляет в Роскомнадзор уведомление об обработке ПДн, а также уведомление об осуществлении трансграничной передачи ПДн.

12.2.      В случае изменений сведений об обработке ПДн и осуществлении трансграничной передачи ПДн Компания уведомляет об этом Роскомнадзор в порядке и сроки, установленные Законом № 152-ФЗ.

12.3.      В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн, Компания с момента выявления такого инцидента, уведомляет Роскомнадзор:

-        в течение 24 (двадцати четырех) часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов ПДн, и предполагаемом вреде, нанесенном правам субъектов ПДн, о принятых мерах по устранению последствий соответствующего инцидента, а также о лице, уполномоченном Компанией на взаимодействие с Роскомнадзором, по вопросам, связанным с выявленным инцидентом;

-        в течение 72 (семидесяти двух) часов о результатах внутреннего расследования выявленного инцидента, а также о лицах, действия которых стали причиной выявленного инцидента (при наличии).

12.4.      Компания сообщает по запросу Роскомнадзора необходимую информацию в течение 10 (десяти) рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на 5 (пять) рабочих дней в случае направления Компанией в адрес Роскомнадзора мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

13.         Заключительные положения

13.1.      Настоящая Политика подлежит пересмотру и совершенствованию на регулярной основе в установленном в Компании порядке, а также в случаях изменения законодательства Российской Федерации или внутренних нормативных документов Компании, определяющих порядок обработки и защиты ПДн.

13.2.      Контроль исполнения требований настоящей Политики осуществляется лицами, ответственными за организацию обработки и обеспечение безопасности ПДн в Компании.

13.3.      Ответственность должностных лиц Компании, имеющих доступ к ПДн, за невыполнение требований и норм, регулирующих обработку и защиту ПДн, определяется в соответствии с законодательством Российской Федерации и внутренними нормативным документами Компании.

Контактная информация

Любые обращения, касающиеся обработки ПДн, направляются на электронную почту: hello@sberintegro.ru, либо на почтовый адрес: 121170, город Москва, Кутузовский пр-кт, д. 36 стр. 4, помещ. 1/2.

 

 



[1]Для каждой категории субъектов ПДн указать цели обработки ПДн.