1251 lines
173 KiB
HTML
1251 lines
173 KiB
HTML
<!DOCTYPE html>
|
||
<html lang="ru">
|
||
|
||
<head>
|
||
<meta charset="UTF-8">
|
||
<meta name="viewport" content="width=device-width, initial-scale=1.0">
|
||
<title>Положение о защите персональных данных в ООО «Олимп Арена» | OlimpArena</title>
|
||
<link rel="stylesheet" href="./assets/css/main.min.css">
|
||
</head>
|
||
|
||
<body class="legal-page-body">
|
||
<div class="site legal-site">
|
||
<header class="header" id="top">
|
||
<div class="container header__inner">
|
||
<a class="logo" href="./index.html#top" aria-label="OlimpArena">
|
||
<img src="./assets/images/logo.svg" alt="OlimpArena">
|
||
</a>
|
||
<nav class="header__nav" aria-label="Основная навигация">
|
||
<a href="./index.html#objects">Объекты</a>
|
||
<a href="./index.html#services">Услуги</a>
|
||
<a href="./index.html#pricing">Стоимость</a>
|
||
<a href="./index.html#gallery">Галерея</a>
|
||
<a href="./index.html#contacts">Контакты</a>
|
||
</nav>
|
||
<a class="btn btn--small" href="./index.html#booking">Забронировать</a>
|
||
</div>
|
||
</header>
|
||
|
||
<main class="legal-page">
|
||
<div class="legal-page__bg" aria-hidden="true"></div>
|
||
<section class="container legal-page__inner">
|
||
<a class="legal-page__back" href="./index.html#booking">←
|
||
Вернуться на
|
||
сайт</a>
|
||
<header class="legal-page__head">
|
||
<p>«Олимп Арена»</p>
|
||
<h1>Положение о защите персональных данных в ООО «Олимп Арена»</h1>
|
||
</header>
|
||
<article class="legal-document">
|
||
<p class="legal-document__meta-line">Общество с ограниченной ответственностью</p>
|
||
<p class="legal-document__meta-line">«Олимп Арена»</p>
|
||
<p class="legal-document__meta-line">109029, город Москва, Автомобильный проезд, д. 4, помещ. 107ф
|
||
</p>
|
||
<h2>ОГРН 1257700167702, ИНН 9709123707</h2>
|
||
<div class="legal-document__table-wrap">
|
||
<table>
|
||
<tr>
|
||
<td>УТВЕРЖДЕНО<br>Приказ директора <br>ООО «ОЛИМП АРЕНА»<br>от 08.06.2026 № 16-К</td>
|
||
</tr>
|
||
</table>
|
||
</div>
|
||
<h2>ПОЛОЖЕНИЕ О ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ</h2>
|
||
<h2>ООО «ОЛИМП АРЕНА»</h2>
|
||
<p>г. Москва</p>
|
||
<p>08 июня 2026 года</p>
|
||
<h2>ОБЩИЕ ПОЛОЖЕНИЯ</h2>
|
||
<p>Положение о защите персональных данных в ООО «ОЛИМП АРЕНА» является локальным нормативным актом
|
||
Общества с ограниченной ответственностью «__» (далее - Общество), устанавливающим порядок
|
||
получения, обработки, хранения, передачи и защиты персональных данных в Обществе.</p>
|
||
<p>Настоящее Положение разработано в соответствии с Конституцией Российской Федерации, Главой 14
|
||
Трудового кодекса Российской Федерации, Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О
|
||
персональных данных», Постановлениями Правительства РФ от 1 ноября 2012 г. № 1119 «Об
|
||
утверждении требований к защите персональных данных при их обработке в информационных системах
|
||
персональных данных» и от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях
|
||
обработки персональных данных, осуществляемой без использования средств автоматизации».</p>
|
||
<p>В настоящем Положении используются следующие термины и определения:</p>
|
||
<p>Оператор – ООО «ОЛИМП АРЕНА», вступившее в договорные отношения с работником, клиентом или
|
||
контрагентом, организующее и осуществляющее в связи с этим обработку персональных данных.</p>
|
||
<p>Клиент – физическое лицо, официальный представитель – физическое лицо юридического лица и
|
||
индивидуального предпринимателя, вступившее в договорные отношения по оказанию услуг с
|
||
Обществом.</p>
|
||
<p>Работник - физическое лицо, вступившее в трудовые отношения с работодателем.</p>
|
||
<p>Контрагент – физическое лицо, физическое лицо – представитель юридического лица или
|
||
индивидуального предпринимателя, вступившие с Обществом в договорные отношения.</p>
|
||
<p>Пользователь сайта - физическое лицо, выступающее от своего имени и в своих интересах или от
|
||
имени и в интересах представляемого им юридического лица, заполняющее форму обратной связи и
|
||
(или) подающее заявку на взаимодействие с Обществом на сайте Общества.</p>
|
||
<p>Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или
|
||
определяемому физическому лицу (субъекту персональных данных).</p>
|
||
<p>Персональные данные, разрешенные субъектом персональных данных для распространения – персональные
|
||
данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных
|
||
путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных
|
||
для распространения в порядке, предусмотренном настоящим Положением;</p>
|
||
<p>Обработка персональных данных – любое действие (операция) или совокупность действий (операций),
|
||
совершаемых с использованием средств автоматизации или без использования таких средств с
|
||
персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение
|
||
(обновление, изменение), извлечение, использование, передачу (распространение, предоставление,
|
||
доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.</p>
|
||
<p>Субъект персональных данных – физическое лицо, персональные данные которого обрабатываются
|
||
Обществом в целях, определенных настоящим Положением.</p>
|
||
<p>Защита персональных данных – комплекс мер, принимаемых Обществом для защиты персональных данных
|
||
от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования,
|
||
копирования, предоставления, распространения персональных данных, а также от иных неправомерных
|
||
действий в отношении персональных данных.</p>
|
||
<p>Распространение персональных данных - действия, направленные на раскрытие персональных данных
|
||
неопределенному кругу лиц.</p>
|
||
<p>Предоставление персональных данных - действия, направленные на раскрытие персональных данных
|
||
определенному лицу или определенному кругу лиц.</p>
|
||
<p>Блокирование персональных данных - временное прекращение обработки персональных данных (за
|
||
исключением случаев, если обработка необходима для уточнения персональных данных).</p>
|
||
<p>Уничтожение персональных данных - действия, в результате которых становится невозможным
|
||
восстановить содержание персональных данных в информационной системе персональных данных и (или)
|
||
в результате которых уничтожаются материальные носители персональных данных.</p>
|
||
<p>Обезличивание персональных данных - действия, в результате которых становится невозможным без
|
||
использования дополнительной информации определить принадлежность персональных данных
|
||
конкретному субъекту персональных данных.</p>
|
||
<p>Актуальные угрозы безопасности - это совокупность условий и факторов, создающих актуальную
|
||
опасность несанкционированного, в том числе случайного, доступа к персональным данным в
|
||
информационной системе, результатом которого могут стать уничтожение, изменение, блокирование,
|
||
копирование, предоставление, распространение персональных данных, а также иные неправомерные
|
||
действия.</p>
|
||
<p>Конфиденциальная информация – информация, содержащая сведения конфиденциального характера, в том
|
||
числе получаемая, подготавливаемая, обрабатываемая, передаваемая и хранимая в автоматизированных
|
||
системах, в отношении которой Общество принимает меры по защите от несанкционированного доступа
|
||
третьих лиц, не имеющих право доступа к такой информации.</p>
|
||
<p>Режим конфиденциальности – правовые, организационные, технические и иные меры по защите
|
||
конфиденциальной информации, принимаемые ее обладателем на основании закона.</p>
|
||
<p>Реестр определения прав доступа к Конфиденциальной информации (далее – Реестр прав доступа) –
|
||
внутренний документ Общества, закрепляющий перечень должностей и категории Конфиденциальной
|
||
информации, ресурсы информационной системы, криптографические ключи, к которым работники
|
||
Общества имеют доступ.</p>
|
||
<p>Ресурс информационной системы – именованный элемент системного, прикладного или аппаратного
|
||
обеспечения функционирования информационной системы.</p>
|
||
<p>«Куки» (cookies) - общеотраслевая технология, которую вправе использовать Общество в работе
|
||
своего сайта, небольшой фрагмент данных, отправленный веб-сервером и хранимый на компьютере,
|
||
который использует Пользователь сайта, позволяющий Обществу сохранять персональные настройки и
|
||
предпочтения Пользователя сайта, а также собирать неличную информацию о нём.</p>
|
||
<p>Настоящее Положение вступает в силу с момента его утверждения приказом руководителя Общества.</p>
|
||
<p>Настоящее Положение является обязательным для исполнения всеми работниками Общества, имеющими
|
||
доступ к персональным данным, и доводится до их сведения персонально под подпись.</p>
|
||
<h2>ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ</h2>
|
||
<p>В целях обеспечения прав и свобод человека и гражданина Обществом и его представителями при
|
||
обработке персональных данных должны соблюдаться следующие общие требования:</p>
|
||
<p>Обработка персональных данных должна осуществляться на законной и справедливой основе,
|
||
исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов,
|
||
содействия выполнения договорных обязательств в соответствии с законодательством Российской
|
||
Федерации.</p>
|
||
<p>Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных
|
||
и законных целей. Не допускается обработка персональных данных, а также объединение баз данных,
|
||
содержащих персональные данные, обработка которых осуществляется в целях, не совместимых между
|
||
собой.</p>
|
||
<p>Получение Обществом персональных данных может осуществляться как путем представления их самим
|
||
субъектом персональных данных, так и путем получения их из иных источников. Если персональные
|
||
данные возможно получить только у третьей стороны, то субъект персональных данных должен быть
|
||
уведомлен об этом заранее, и от него должно быть получено письменное согласие. Общество должно
|
||
сообщить субъекту персональных данных о целях, предполагаемых источниках и способах получения
|
||
персональных данных, а также о характере подлежащих получению персональных данных и юридическое
|
||
последствия отказа предоставить его персональные данные и (или) дать согласие на их обработку,
|
||
если в соответствии с федеральным законом предоставление персональных данных и (или) получение
|
||
Обществом согласия на обработку персональных данных являются обязательными.</p>
|
||
<p>Общество не имеет права получать и обрабатывать персональные данные субъекта персональных данных
|
||
о его политических, религиозных и иных убеждениях, о частной жизни. В необходимых случаях данные
|
||
о частной жизни работника или клиента (информация о семейных, бытовых, личных отношениях) могут
|
||
быть получены и обработаны Обществом только с его письменного согласия.</p>
|
||
<p>Общество не имеет право получать и обрабатывать персональные данные субъектов персональных данных
|
||
об их членстве в общественных объединениях или их профсоюзной деятельности, за исключением
|
||
случаев, предусмотренных федеральными законами.</p>
|
||
<p>Использование персональных данных возможно только в соответствии с целями, определившими их
|
||
получение.</p>
|
||
<p>Персональные данные субъекта персональных данных не могут быть использованы в целях причинения
|
||
имущественного и морального вреда гражданам, затруднения реализации прав и свобод граждан
|
||
Российской Федерации. Ограничение прав граждан Российской Федерации на основе использования
|
||
информации об их социальном происхождении, о расовой, национальной, языковой, религиозной и
|
||
партийной принадлежности запрещено действующим законодательством Российской Федерации.</p>
|
||
<p>При принятии решений, затрагивающих интересы субъекта персональных данных, Общество не имеет
|
||
права основываться на персональных данных, полученных исключительно в результате их
|
||
автоматизированной обработки без письменного согласия субъекта персональных данных на такие
|
||
действия.</p>
|
||
<p>При идентификации клиента или контрагента Общество может затребовать предъявления документов,
|
||
удостоверяющих личность и подтверждающих полномочия представителя. При заключении договора, как
|
||
и в ходе выполнения договора, Общество может затребовать предоставление клиентом или
|
||
контрагентом иных документов, содержащих информацию о нем.</p>
|
||
<p>После принятия решения о заключении договора или предоставления документов, подтверждающих
|
||
полномочия представителя, а так же впоследствии, в процессе выполнения договора, к документам,
|
||
содержащим персональные данные клиента или контрагента, так же будут относиться:</p>
|
||
<p>договоры;</p>
|
||
<p>приказы по основной деятельности;</p>
|
||
<p>служебные записки;</p>
|
||
<p>другие документы, где включение персональных данных клиента или контрагента необходимо согласно
|
||
действующему законодательству.</p>
|
||
<p>Не допускается отвечать на вопросы, связанные с предоставлением персональных данных по телефону
|
||
или факсу, по электронной почте и иным видам связи.</p>
|
||
<p>Хранение персональных данных должно происходить в порядке, исключающем их утрату или их
|
||
неправомерное использование.</p>
|
||
<p>Период хранения и обработки персональных данных определяется в соответствии с Федеральным законом
|
||
от 27.07.2006 № 152-ФЗ «О персональных данных».</p>
|
||
<h2>ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ В ЦЕЛЯХ ОСУЩЕСТВЛЕНИЯ ПРЕДПРИНИМАТЕЛЬСКОЙ ДЕЯТЕЛЬНОСТИ,
|
||
ПРЕДУСМОТРЕННОЙ УСТАВОМ ОБЩЕСТВА</h2>
|
||
<p>Общество осуществляет обработку персональных данных в целях осуществления предпринимательской
|
||
деятельности, предусмотренной Уставом Общества.</p>
|
||
<p>Для цели осуществления предпринимательской деятельности Общество обрабатывает персональные данные
|
||
у следующих категорий субъектов персональных данных:</p>
|
||
<p>клиентов – физических лиц;</p>
|
||
<p>представителей клиентов - юридических лиц;</p>
|
||
<p>пользователей сайта.</p>
|
||
<p>Общество запрашивает у клиентов – физических лиц следующие персональные данные:</p>
|
||
<p>фамилия, имя, отчество;</p>
|
||
<p>год, месяц, дата и место рождения;</p>
|
||
<p>адрес;</p>
|
||
<p>данные документа, удостоверяющего личность;</p>
|
||
<p>данные страхового свидетельства государственного пенсионного страхования (СНИЛС);</p>
|
||
<p>данные свидетельства о постановке на учет в налоговом органе физического лица (ИНН);</p>
|
||
<p>образование;</p>
|
||
<p>место работы или учебы;</p>
|
||
<p>занимаемая должность;</p>
|
||
<p>сведения о трудовом стаже;</p>
|
||
<p>сведения о доходах;</p>
|
||
<p>семейное положение;</p>
|
||
<p>телефон;</p>
|
||
<p>адрес электронной почты.</p>
|
||
<p>Общество вправе запрашивать, обрабатывать, хранить фотографию лица человека (фотографическое
|
||
изображение лица) для проверки соответствия внешности физического лица – получателя услуги
|
||
внешности физического лица, персональные данные которого предоставлены, в том числе путем
|
||
анализа фотографии физического лица-получателя услуги и фотографии в документе, удостоверяющем
|
||
личность, а также организации взаимодействия с физическим лицом – получателем услуги с
|
||
использованием средств видеосвязи.</p>
|
||
<p>Общество запрашивает у представителей клиентов - юридических лиц следующие персональные данные:
|
||
</p>
|
||
<p>фамилия, имя, отчество;</p>
|
||
<p>данные документа, удостоверяющего личность;</p>
|
||
<p>телефон;</p>
|
||
<p>адрес электронной почты.</p>
|
||
<p>должность;</p>
|
||
<p>Общество запрашивает у пользователей сайта следующие персональные данные:</p>
|
||
<p>фамилия, имя, отчество;</p>
|
||
<p>адрес электронной почты,</p>
|
||
<p>телефон;</p>
|
||
<p>адрес;</p>
|
||
<p>данные документа, удостоверяющего личность;</p>
|
||
<p>данные страхового свидетельства государственного пенсионного страхования (СНИЛС);</p>
|
||
<p>данные свидетельства о постановке на учет в налоговом органе физического лица (ИНН);</p>
|
||
<p>Общество осуществляет обработку персональных данных следующими способами:</p>
|
||
<p>Автоматизированная обработка персональных данных - обработка персональных данных с помощью
|
||
средств вычислительной техники.</p>
|
||
<p>Обработка персональных данных без использования средств автоматизации (неавтоматизированная) -
|
||
обработка персональных данных, содержащихся в информационной системе персональных данных либо
|
||
извлеченных из такой системы, считается осуществленной без использования средств автоматизации
|
||
(неавтоматизированной), если такие действия с персональными данными, как использование,
|
||
уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов
|
||
персональных данных, осуществляются при непосредственном участии человека.</p>
|
||
<p>Смешанная обработка персональных данных - обработка персональных данных, как с использованием
|
||
средств автоматизации, так и без использования таких средств.</p>
|
||
<p>Общество может использовать общеотраслевую технологию «куки» (cookies). В любое время
|
||
пользователь сайта может изменить параметры в настройках своего браузера таким образом, чтобы
|
||
браузер перестал сохранять все файлы cookie, а так же оповещал их об отправке. В этом случае
|
||
некоторые сервисы и функции сайта могут перестать работать или работать некорректно.</p>
|
||
<p>Обработка персональных данных начинается с момента поступления персональных данных в Общество и
|
||
прекращается:</p>
|
||
<p>в случае выявления неправомерных действий с персональными данными;</p>
|
||
<p>в случае достижения цели обработки персональных данных;</p>
|
||
<p>в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных;
|
||
</p>
|
||
<p>в случае получения Обществом требования субъекта персональных данных о прекращении обработки
|
||
персональных данных;</p>
|
||
<p>в случае прекращения деятельности Общества.</p>
|
||
<p>Хранение персональных данных осуществляется в Обществе:</p>
|
||
<p>в течение пяти лет с момента фактического прекращения отношений с клиентом;</p>
|
||
<p>не более 30 дней с даты достижения цели их обработки в случае, если договор оказания услуг не
|
||
заключен;</p>
|
||
<p>в сейфе на бумажных носителях и на электронных носителях с ограниченным доступом;</p>
|
||
<p>в электронном виде в информационной системе персональных данных сайта Общества, а также в
|
||
архивных копиях баз данных сайта Общества.</p>
|
||
<p>Уничтожение персональных данных осуществляется комиссией, назначаемой приказом руководителя
|
||
Общества. Лицо, ответственное за организацию обработки персональных данных назначается
|
||
председателем комиссии по уничтожению персональных данных.</p>
|
||
<p>При наступлении любого из событий, повлекших, необходимость уничтожения персональных данных, в
|
||
соответствии с законодательством Российской Федерации, лицо, ответственное за организацию
|
||
обработки персональных данных обязано:</p>
|
||
<p>уведомить членов комиссии о дате начала работ по уничтожению персональных данных;</p>
|
||
<p>определить (назначить) время, место работы комиссии (время и место уничтожения персональных
|
||
данных);</p>
|
||
<p>установить перечень, тип, наименование, регистрационные номера и другие данные носителей, на
|
||
которых находятся персональные данные, подлежащие уничтожению (и/или материальные носители
|
||
персональных данных);</p>
|
||
<p>руководя работой членов комиссии, произвести уничтожение персональных данных (и/или материальных
|
||
носителей персональных данных): документы, подлежащие уничтожению, измельчаются в шредере,
|
||
персональные данные клиентов в электронном виде стираются с электронных носителей, либо
|
||
физически уничтожаются сами материальные носители, на которых хранится информация;</p>
|
||
<p>в случае необходимости уведомить об уничтожении персональных данных субъекта персональных данных
|
||
и/или уполномоченный орган.</p>
|
||
<p>В целях подтверждения уничтожения персональных данных составляются следующие документы:</p>
|
||
<p>В случае если обработка персональных данных осуществляется без использования средств
|
||
автоматизации - Акт об уничтожении персональных данных.</p>
|
||
<p>В случае если обработка персональных данных осуществляется с использованием средств автоматизации
|
||
либо одновременно с использованием средств автоматизации и без использования средств
|
||
автоматизации - Акт об уничтожении персональных данных, и выгрузка из журнала регистрации
|
||
событий в информационной системе персональных данных (далее - выгрузка из журнала).</p>
|
||
<p>Формы акта об уничтожении персональных данных и выгрузки из журнала утверждаются приказом
|
||
руководителя Общества и содержат все обязательные сведения, указанные в Приказе Федеральной
|
||
службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября
|
||
2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных».</p>
|
||
<p>Акт об уничтожении персональных данных может быть составлен как на бумажном носителе, так и в
|
||
электронном виде и подписан лицом (лицами), уничтожившими персональные данные, собственноручной
|
||
либо электронной подписью соответственно.</p>
|
||
<p>Акт об уничтожении персональных данных и выгрузка из журнала хранятся Обществом в течение 3 лет с
|
||
момента уничтожения персональных данных.</p>
|
||
<p>Общество не осуществляет трансграничную передачу персональных данных.</p>
|
||
<p>Обществом не обрабатываются биометрические персональные данные и специальные категории
|
||
персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов,
|
||
религиозных или философских убеждений, состояния здоровья, интимной жизни.</p>
|
||
<h2>ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ В ЦЕЛЯХ ЗАКЛЮЧЕНИЯ И ИСПОЛНЕНИЯ ГРАЖДАНСКО-ПРАВОВЫХ ДОГОВОРОВ</h2>
|
||
<p>Общество осуществляет обработку персональных данных в целях заключения и исполнения
|
||
гражданско-правовых договоров с физическими, юридическим лицами, индивидуальными
|
||
предпринимателями и иными лицами, в связи с осуществлением хозяйственной деятельности Общества.
|
||
</p>
|
||
<p>Для цели заключения и исполнения гражданско-правовых договоров Общество обрабатывает персональные
|
||
данные у следующих категорий субъектов персональных данных:</p>
|
||
<p>контрагентов – физических лиц;</p>
|
||
<p>представителей контрагентов - юридических лиц.</p>
|
||
<p>Общество запрашивает у контрагентов - физических лиц следующие персональные данные:</p>
|
||
<p>фамилия, имя, отчество;</p>
|
||
<p>год, месяц, дата и место рождения;</p>
|
||
<p>адрес;</p>
|
||
<p>данные документа, удостоверяющего личность;</p>
|
||
<p>данные страхового свидетельства государственного пенсионного страхования (СНИЛС);</p>
|
||
<p>данные свидетельства о постановке на учет в налоговом органе физического лица (ИНН);</p>
|
||
<p>адрес электронной почты;</p>
|
||
<p>телефон.</p>
|
||
<p>Общество запрашивает у представителей контрагентов - юридических лиц следующие персональные
|
||
данные:</p>
|
||
<p>фамилия, имя, отчество;</p>
|
||
<p>данные документа, удостоверяющего личность;</p>
|
||
<p>телефон;</p>
|
||
<p>адрес электронной почты.</p>
|
||
<p>должность</p>
|
||
<p>Общество осуществляет обработку персональных данных следующими способами:</p>
|
||
<p>Автоматизированная обработка персональных данных - обработка персональных данных с помощью
|
||
средств вычислительной техники.</p>
|
||
<p>Обработка персональных данных без использования средств автоматизации (неавтоматизированная) -
|
||
обработка персональных данных, содержащихся в информационной системе персональных данных либо
|
||
извлеченных из такой системы, считается осуществленной без использования средств автоматизации
|
||
(неавтоматизированной), если такие действия с персональными данными, как использование,
|
||
уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов
|
||
персональных данных, осуществляются при непосредственном участии человека.</p>
|
||
<p>Смешанная обработка персональных данных - обработка персональных данных как с использованием
|
||
средств автоматизации, так и без использования таких средств.</p>
|
||
<p>Обработка персональных данных начинается с момента поступления персональных данных в Общество и
|
||
прекращается:</p>
|
||
<p>в случае выявления неправомерных действий с персональными данными;</p>
|
||
<p>в случае достижения цели обработки персональных данных;</p>
|
||
<p>в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных;
|
||
</p>
|
||
<p>в случае получения Обществом заявления субъекта персональных данных о прекращении обработки
|
||
персональных данных;</p>
|
||
<p>в случае прекращения деятельности Общества.</p>
|
||
<p>Хранение персональных данных осуществляется в Обществе:</p>
|
||
<p>в течение пяти лет с момента фактического прекращения отношений с контрагентом;</p>
|
||
<p>не более 30 дней с даты достижения цели их обработки в случае, если договор с контрагентом не был
|
||
заключен;</p>
|
||
<p>в сейфе на бумажных носителях и на электронных носителях с ограниченным доступом;</p>
|
||
<p>в электронном виде в информационной системе персональных данных сайта Общества, а также в
|
||
архивных копиях баз данных сайта Общества.</p>
|
||
<p>Уничтожение персональных данных контрагентов Общества осуществляется комиссией, назначаемой
|
||
приказом руководителя Общества. Лицо, ответственное за организацию обработки персональных данных
|
||
назначается председателем комиссии по уничтожению персональных данных.</p>
|
||
<p>При наступлении любого из событий, повлекших, необходимость уничтожения персональных данных
|
||
контрагентов Общества, в соответствии с законодательством Российской Федерации, лицо,
|
||
ответственное за организацию обработки персональных данных обязано:</p>
|
||
<p>уведомить членов комиссии о дате начала работ по уничтожению персональных данных;</p>
|
||
<p>определить (назначить) время, место работы комиссии (время и место уничтожения персональных
|
||
данных);</p>
|
||
<p>установить перечень, тип, наименование, регистрационные номера и другие данные носителей, на
|
||
которых находятся персональные данные, подлежащие уничтожению (и/или материальные носители
|
||
персональных данных);</p>
|
||
<p>руководя работой членов комиссии, произвести уничтожение персональных данных (и/или материальных
|
||
носителей персональных данных): документы, подлежащие уничтожению, измельчаются в шредере,
|
||
персональные данные клиентов в электронном виде стираются с электронных носителей, либо
|
||
физически уничтожаются сами материальные носители, на которых хранится информация;</p>
|
||
<p>в случае необходимости уведомить об уничтожении персональных данных субъекта персональных данных
|
||
и/или уполномоченный орган.</p>
|
||
<p>В целях подтверждения уничтожения персональных данных составляются следующие документы:</p>
|
||
<p>В случае если обработка персональных данных осуществляется без использования средств
|
||
автоматизации - Акт об уничтожении персональных данных.</p>
|
||
<p>В случае если обработка персональных данных осуществляется с использованием средств автоматизации
|
||
либо одновременно с использованием средств автоматизации и без использования средств
|
||
автоматизации - Акт об уничтожении персональных данных, и выгрузка из журнала регистрации
|
||
событий в информационной системе персональных данных (далее - выгрузка из журнала).</p>
|
||
<p>Формы акта об уничтожении персональных данных и выгрузки из журнала утверждаются приказом
|
||
руководителя Общества и содержат все обязательные сведения, указанные в Приказе Федеральной
|
||
службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября
|
||
2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных».</p>
|
||
<p>Акт об уничтожении персональных данных может быть составлен как на бумажном носителе, так и в
|
||
электронном виде и подписан лицом (лицами), уничтожившими персональные данные, собственноручной
|
||
либо электронной подписью соответственно.</p>
|
||
<p>Акт об уничтожении персональных данных и выгрузка из журнала хранятся Обществом в течение 3 лет с
|
||
момента уничтожения персональных данных.</p>
|
||
<p>Общество не осуществляет трансграничную передачу персональных данных.</p>
|
||
<p>Обществом не обрабатываются биометрические персональные данные и специальные категории
|
||
персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов,
|
||
религиозных или философских убеждений, состояния здоровья, интимной жизни.</p>
|
||
<h2>ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ В ЦЕЛЯХ ОФОРМЛЕНИЯ ТРУДОВЫХ ОТНОШЕНИЙ</h2>
|
||
<p>Общество осуществляет обработку персональных данных в целях оформления трудовых отношений;
|
||
исполнение обязательств по трудовым договорам; ведение кадрового делопроизводства; содействие
|
||
работникам в обучении и продвижении по службе; исполнение требований налогового законодательства
|
||
в связи с исчислением и уплатой налога на доходы физических лиц, пенсионного законодательства
|
||
при формировании и представлении персонифицированных данных о каждом получателе доходов,
|
||
учитываемых при начислении страховых взносов на обязательное пенсионное страхование и
|
||
обеспечение.</p>
|
||
<p>Для цели оформления трудовых отношений Общество обрабатывает персональные данные у следующих
|
||
категорий субъектов персональных данных:</p>
|
||
<p>работников (в том числе уволенных);</p>
|
||
<p>родственников работника;</p>
|
||
<p>кандидатов на замещение вакантных должностей.</p>
|
||
<p>Общество запрашивает у работников (в том числе уволенных) следующие персональные данные:</p>
|
||
<p>фамилия, имя, отчество;</p>
|
||
<p>год, месяц, дата и место рождения;</p>
|
||
<p>адрес регистрации по месту жительства (почтовый адрес);</p>
|
||
<p>адрес фактического проживания (почтовый адрес фактического проживания);</p>
|
||
<p>семейное положение;</p>
|
||
<p>данные документа, удостоверяющего личность;</p>
|
||
<p>социальное положение;</p>
|
||
<p>адрес электронной почты, телефон;</p>
|
||
<p>данные свидетельства о заключении брака;</p>
|
||
<p>данные свидетельства о расторжении брака;</p>
|
||
<p>данные свидетельства о рождении детей;</p>
|
||
<p>сведения о стаже работы и о местах работы (город, название организации, должность, сроки работы);
|
||
</p>
|
||
<p>сведения о наградах (поощрениях), почетных званиях;</p>
|
||
<p>данные страхового свидетельства государственного пенсионного страхования (СНИЛС);</p>
|
||
<p>данные свидетельства о постановке на учет в налоговом органе физического лица (ИНН);</p>
|
||
<p>данные полиса медицинского страхования;</p>
|
||
<p>сведения об образовании, повышении квалификации, профессиональной переподготовки и местах
|
||
обучения (город, образовательное учреждение, сроки обучения, специальность, квалификация,
|
||
профессия);</p>
|
||
<p>сведения о наличии льгот и гарантий, предоставляемых в соответствии с действующим
|
||
законодательством;</p>
|
||
<p>сведения о доходах;</p>
|
||
<p>данные документов воинского учета – для военнообязанных и лиц, подлежащих призыву на воинскую
|
||
службу;</p>
|
||
<p>Общество запрашивает персональные данные родственников работника исключительно в целях заполнения
|
||
личной карточки работника по унифицированной форме в следующем объеме:</p>
|
||
<p>фамилия, имя, отчество;</p>
|
||
<p>год, месяц, дата рождения;</p>
|
||
<p>степень родства.</p>
|
||
<p>Общество запрашивает кандидатов на замещение вакантных должностей следующие персональные данные:
|
||
</p>
|
||
<p>фамилия, имя, отчество;</p>
|
||
<p>год, месяц, дата;</p>
|
||
<p>адрес регистрации по месту жительства (почтовый адрес);</p>
|
||
<p>адрес фактического проживания (почтовый адрес фактического проживания);</p>
|
||
<p>семейное положение;</p>
|
||
<p>социальное положение;</p>
|
||
<p>адрес электронной почты, телефон;</p>
|
||
<p>сведения о стаже работы и о местах работы (город, название организации, должность, сроки работы);
|
||
</p>
|
||
<p>сведения о наградах (поощрениях), почетных званиях;</p>
|
||
<p>сведения об образовании, повышении квалификации, профессиональной переподготовки и местах
|
||
обучения (город, образовательное учреждение, сроки обучения, специальность, квалификация,
|
||
профессия).</p>
|
||
<p>Общество осуществляет обработку персональных данных следующими способами:</p>
|
||
<p>Автоматизированная обработка персональных данных - обработка персональных данных с помощью
|
||
средств вычислительной техники.</p>
|
||
<p>Обработка персональных данных без использования средств автоматизации (неавтоматизированная) -
|
||
обработка персональных данных, содержащихся в информационной системе персональных данных либо
|
||
извлеченных из такой системы, считается осуществленной без использования средств автоматизации
|
||
(неавтоматизированной), если такие действия с персональными данными, как использование,
|
||
уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов
|
||
персональных данных, осуществляются при непосредственном участии человека.</p>
|
||
<p>Смешанная обработка персональных данных - обработка персональных данных как с использованием
|
||
средств автоматизации, так и без использования таких средств.</p>
|
||
<p>При заключении трудовых договоров Общество принимает, снимает и хранит копии личных документов
|
||
работника.</p>
|
||
<p>Обработка персональных данных начинается с момента поступления персональных данных в Общество и
|
||
прекращается:</p>
|
||
<p>в случае выявления неправомерных действий с персональными данными;</p>
|
||
<p>в случае достижения цели обработки персональных данных;</p>
|
||
<p>в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных;
|
||
</p>
|
||
<p>в случае получения Обществом требования субъекта персональных данных о прекращении обработки
|
||
персональных данных;</p>
|
||
<p>в случае прекращения деятельности Общества.</p>
|
||
<p>Хранение персональных данных осуществляется в Обществе:</p>
|
||
<p>в течение 50 лет после расторжения с работником трудового договора (делопроизводство по которым
|
||
закончено до 01 января 2003 года) или в течение 75 лет после расторжения с работником трудового
|
||
договора (делопроизводство по которым закончено после 01 января 2003 года);</p>
|
||
<p>не более 30 дней с даты достижения цели обработки персональных данных кандидатов на замещение
|
||
вакантных должностей.</p>
|
||
<p>Уничтожение персональных данных работников Общества осуществляется комиссией, назначаемой
|
||
приказом руководителя Общества. Лицо, ответственное за организацию обработки персональных данных
|
||
назначается председателем комиссии по уничтожению персональных данных.</p>
|
||
<p>При наступлении любого из событий, повлекших, необходимость уничтожения персональных данных
|
||
контрагентов Общества, в соответствии с законодательством Российской Федерации, лицо,
|
||
ответственное за организацию обработки персональных данных обязано:</p>
|
||
<p>уведомить членов комиссии о дате начала работ по уничтожению персональных данных;</p>
|
||
<p>определить (назначить) время, место работы комиссии (время и место уничтожения персональных
|
||
данных);</p>
|
||
<p>установить перечень, тип, наименование, регистрационные номера и другие данные носителей, на
|
||
которых находятся персональные данные, подлежащие уничтожению (и/или материальные носители
|
||
персональных данных);</p>
|
||
<p>руководя работой членов комиссии, произвести уничтожение персональных данных (и/или материальных
|
||
носителей персональных данных): документы, подлежащие уничтожению, измельчаются в шредере,
|
||
персональные данные клиентов в электронном виде стираются с электронных носителей, либо
|
||
физически уничтожаются сами материальные носители, на которых хранится информация;</p>
|
||
<p>в случае необходимости уведомить об уничтожении персональных данных субъекта персональных данных
|
||
и/или уполномоченный орган.</p>
|
||
<p>В целях подтверждения уничтожения персональных данных составляются следующие документы:</p>
|
||
<p>В случае если обработка персональных данных осуществляется без использования средств
|
||
автоматизации - Акт об уничтожении персональных данных.</p>
|
||
<p>В случае если обработка персональных данных осуществляется с использованием средств автоматизации
|
||
либо одновременно с использованием средств автоматизации и без использования средств
|
||
автоматизации - Акт об уничтожении персональных данных, и выгрузка из журнала регистрации
|
||
событий в информационной системе персональных данных (далее - выгрузка из журнала).</p>
|
||
<p>Формы акта об уничтожении персональных данных и выгрузки из журнала утверждаются приказом
|
||
руководителя Общества и содержат все обязательные сведения, указанные в Приказе Федеральной
|
||
службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября
|
||
2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных».</p>
|
||
<p>Акт об уничтожении персональных данных может быть составлен как на бумажном носителе, так и в
|
||
электронном виде и подписан лицом (лицами), уничтожившими персональные данные, собственноручной
|
||
либо электронной подписью соответственно.</p>
|
||
<p>Акт об уничтожении персональных данных и выгрузка из журнала хранятся Обществом в течение 3 лет с
|
||
момента уничтожения персональных данных.</p>
|
||
<p>Общество не осуществляет трансграничную передачу персональных данных.</p>
|
||
<p>Обществом не обрабатываются биометрические персональные данные и специальные категории
|
||
персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов,
|
||
религиозных или философских убеждений, состояния здоровья, интимной жизни.</p>
|
||
<h2>ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦОМ ПО ПОРУЧЕНИЮ ОБЩЕСТВА</h2>
|
||
<p>Общество вправе поручить обработку персональных данных другому лицу с согласия субъекта
|
||
персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с
|
||
этим лицом договора, в том числе государственного или муниципального контракта, либо путем
|
||
принятия государственным органом или муниципальным органом соответствующего акта.</p>
|
||
<p>Лицо, осуществляющее обработку персональных данных по поручению Общества, обязано соблюдать
|
||
принципы и правила обработки персональных данных, предусмотренные Федеральным законом от
|
||
27.07.2006 № 152-ФЗ «О персональных данных», соблюдать конфиденциальность персональных данных,
|
||
принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных
|
||
Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».</p>
|
||
<p>В поручении Общества определяется перечень персональных данных, перечень действий (операций) с
|
||
персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных
|
||
данных, и цели их обработки, и устанавливаются обязанности, запреты:</p>
|
||
<p>соблюдать конфиденциальность персональных данных;</p>
|
||
<p>принимать меры, направленные на обеспечение выполнения обязанностей, предусмотренных
|
||
локально-нормативными актами Общества;</p>
|
||
<p>при сборе персональных данных в том числе посредством информационно-телекоммуникационной сети
|
||
"Интернет", запись, систематизация, накопление, хранение, уточнение (обновление,
|
||
изменение), извлечение персональных данных граждан Российской Федерации с использованием баз
|
||
данных, находящихся за пределами территории Российской Федерации, не допускается;</p>
|
||
<p>предоставлять Обществу документы и информацию, подтверждающие принятие мер и соблюдение в целях
|
||
исполнения поручения оператора требований обеспечивать безопасность персональных данных при их
|
||
обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в
|
||
соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;</p>
|
||
<p>уведомлять Общество в случае установления факта неправомерной или случайной передачи
|
||
(предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав
|
||
субъектов персональных данных.</p>
|
||
<p>Лицо, осуществляющее обработку персональных данных по поручению Общества, не обязано получать
|
||
согласие субъекта персональных данных на обработку его персональных данных.</p>
|
||
<p>В случае, если Общество поручает обработку персональных данных другому лицу, ответственность
|
||
перед субъектом персональных данных за действия указанного лица несет Общество. Лицо,
|
||
осуществляющее обработку персональных данных по поручению Общества, несет ответственность перед
|
||
Обществом.</p>
|
||
<h2>ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ, РАЗРЕШЕННЫХ СУБЪЕКТОМ ПЕРСОНАЛЬНЫХ ДАННЫХ ДЛЯ РАСПРОСТРАНЕНИЯ
|
||
</h2>
|
||
<p>Согласие на обработку персональных данных, разрешенных субъектом персональных данных для
|
||
распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку
|
||
его персональных данных.</p>
|
||
<p>Общество обеспечивает субъекту персональных данных возможность определить перечень персональных
|
||
данных по каждой категории персональных данных, указанной в согласии на обработку персональных
|
||
данных, разрешенных субъектом персональных данных для распространения.</p>
|
||
<p>В согласии на обработку персональных данных, разрешенных субъектом персональных данных для
|
||
распространения, субъект персональных данных вправе установить запреты на передачу (кроме
|
||
предоставления доступа) этих персональных данных Обществом неограниченному кругу лиц, а также
|
||
запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных
|
||
неограниченным кругом лиц.</p>
|
||
<p>Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а
|
||
также на обработку или условия обработки (кроме получения доступа) персональных данных,
|
||
разрешенных субъектом персональных данных для распространения, не распространяются на случаи
|
||
обработки персональных данных в государственных, общественных и иных публичных интересах,
|
||
определенных законодательством Российской Федерации.</p>
|
||
<p>Молчание или бездействие субъекта персональных данных ни при каких обстоятельствах не может
|
||
считаться согласием на обработку персональных данных, разрешенных субъектом персональных данных
|
||
для распространения.</p>
|
||
<p>Общество в срок не позднее трех рабочих дней с момента получения соответствующего согласия
|
||
субъекта персональных данных публикует информацию об условиях обработки и о наличии запретов и
|
||
условий на обработку неограниченным кругом лиц персональных данных, разрешенных субъектом
|
||
персональных данных для распространения.</p>
|
||
<p>Общество в любое время по требованию субъекта персональных данных прекращает передачу
|
||
(распространение, предоставление, доступ) персональных данных, разрешенных субъектом
|
||
персональных данных для распространения.</p>
|
||
<p>Действие согласия субъекта персональных данных на обработку персональных данных, разрешенных
|
||
субъектом персональных данных для распространения, прекращается с момента поступления Обществу
|
||
требования, указанного п. 7.7 настоящего Положения.</p>
|
||
<h2>ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ</h2>
|
||
<p>Обществом определено, что на информацию, содержащую персональные данные, распространяется режим
|
||
конфиденциальности.</p>
|
||
<p>Организация работы по защите Конфиденциальной информации, в том числе персональных данных.</p>
|
||
<p>Безопасность персональных данных при их использовании и обработке в Обществе обеспечивается с
|
||
помощью системы защиты Конфиденциальной информации, разработанной самим Обществом (далее –
|
||
система защиты).</p>
|
||
<p>При разработке системы защиты учитывалась обязанность Общества обеспечивать защиту персональных
|
||
данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования,
|
||
копирования, предоставления, распространения персональных данных, а также от иных неправомерных
|
||
действий в отношении персональных данных, в том числе принимать меры, установленные статьей 19
|
||
Федерального закона от 27.07.2006 года №152-ФЗ «О персональных данных».</p>
|
||
<p>Система защиты реализуется путем проведения нескольких взаимосвязанных процессов. К ним
|
||
относятся:</p>
|
||
<p>определение актуальных угроз безопасности персональных данных.</p>
|
||
<p>Порядок определения актуальных угроз безопасности персональных данных, и ответственный за
|
||
проведение процедуры определения актуальных угроз безопасности, определяется приказом
|
||
руководителя Общества.</p>
|
||
<p>Результатом проведения процедуры определения актуальных угроз безопасности персональных данных,
|
||
является составление акта определения актуальных угроз безопасности;</p>
|
||
<p>определение необходимых правовых, организационных и технических мер по обеспечению безопасности
|
||
персональных данных, при их обработке в информационных системах, исполнение которых обеспечивает
|
||
необходимый уровень защищенности;</p>
|
||
<p>Необходимый уровень защищенности персональных данных при обработке в информационных системах
|
||
определяется Обществом при выявлении актуальных угроз безопасности и фиксируется в акте
|
||
определения актуальных угроз безопасности.</p>
|
||
<p>надлежащее применение определенных правовых, организационных и технических мер по обеспечению
|
||
безопасности персональных данных при их обработке в информационных системах, а так же применение
|
||
прошедших в установленном порядке процедуру оценки соответствия средств защиты персональных
|
||
данных;</p>
|
||
<p>проведение оценки эффективности принимаемых мер по обеспечению безопасности персональных данных с
|
||
установленной в настоящем Положении периодичностью;</p>
|
||
<p>обеспечение контроля надлежащей реализации мер по обеспечению безопасности персональных данных.
|
||
</p>
|
||
<p>Порядок оценки вреда, который может быть причинен субъектам персональных данных в случае
|
||
нарушения Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее в
|
||
подпункте – вред, оценка вреда).</p>
|
||
<p>1) Оценка вреда осуществляется ответственным за организацию обработки персональных данных либо
|
||
комиссией, образуемой оператором.</p>
|
||
<p>2) Общество для целей оценки вреда определяет одну из следующих степеней вреда: высокую, среднюю
|
||
или низкую, в зависимости от критериев, установленных в Приказе Федеральной службы по надзору в
|
||
сфере связи, информационных технологий и массовых коммуникаций от 27 октября 2022 г. № 178 «Об
|
||
утверждении Требований к оценке вреда, который может быть причинен субъектам персональных данных
|
||
в случае нарушения Федерального закона «О персональных данных» (далее в подпункте – Требования).
|
||
</p>
|
||
<p>При этом в случае, если по итогам проведенной оценки вреда установлено, что в рамках деятельности
|
||
по обработке персональных данных субъекту персональных данных могут быть причинены различные
|
||
степени вреда, подлежит применению более высокая степень вреда.</p>
|
||
<p>3) Результаты оценки вреда оформляются актом оценки вреда, форма которого утверждается приказом
|
||
руководителя и содержит все обязательные сведения, указанные в Требованиях.</p>
|
||
<p>4) Акт оценки вреда может быть составлен как на бумажном носителе, так и в электронном виде и
|
||
подписан лицом (лицами), проводившими оценку вреда, собственноручной либо электронной подписью
|
||
соответственно.</p>
|
||
<p>В целях обеспечения функционирования системы защиты руководитель выполняет следующие функции:</p>
|
||
<p>организация разработки проектов и утверждение внутренних документов Общества по вопросам
|
||
обеспечения режима конфиденциальности, определения режима порядка обращения с персональными
|
||
данными с привлечением иных работников Общества;</p>
|
||
<p>организация взаимодействия с органами государственной власти, правоохранительными и надзорными
|
||
органами по вопросам обеспечения и соблюдения режима конфиденциальности;</p>
|
||
<p>утверждение Реестра прав доступа, в том числе при внесении изменений и дополнений;</p>
|
||
<p>рассмотрение вопроса о передаче персональных данных третьим лицам;</p>
|
||
<p>определение требований к техническому оснащению помещений, в которых осуществляется работа с
|
||
персональными данными;</p>
|
||
<p>осуществление контроля за обеспечением режима безопасности помещений;</p>
|
||
<p>принятие решений о необходимости проведения обучений для работников Общества;</p>
|
||
<p>проведение плановых и внезапных проверок на предмет соблюдения режима конфиденциальности в
|
||
Обществе работниками Общества;</p>
|
||
<p>принятие решений о необходимости отстранения от работы с конфиденциальной информации работников
|
||
Общества, нарушающих режим конфиденциальности в Обществе;</p>
|
||
<p>рассмотрение иных вопросов обеспечения и соблюдения режима конфиденциальности.</p>
|
||
<p>Защите подлежат все персональные данные, определенные в разделе 2 настоящего Положения, в том
|
||
числе:</p>
|
||
<p>персональные данные субъекта, содержащиеся в копиях документов;</p>
|
||
<p>персональные данные субъекта, содержащиеся в документах, созданных Обществом;</p>
|
||
<p>персональные данные субъекта, занесенные в учетные формы;</p>
|
||
<p>записи, содержащие персональные данные субъекта;</p>
|
||
<p>персональные данные субъекта, содержащиеся на электронных носителях;</p>
|
||
<p>персональные данные субъекта, обрабатываемые в информационных системах персональных данных;</p>
|
||
<p>персональные данные субъекта, разрешенные субъектом для распространения.</p>
|
||
<p>Правовые меры защиты персональных данных.</p>
|
||
<p>К правовым мерам защиты персональных данных относится:</p>
|
||
<p>Разработка и утверждение локальных нормативных актов Общества: Политики в отношении обработки и
|
||
защиты персональных данных, Положения о защите персональных данных, иных документов, которыми
|
||
регламентируется порядок организации системы защиты в Обществе (далее – Регламентирующие
|
||
документы).</p>
|
||
<p>Обязанность Общества осуществлять мониторинг действующего законодательства.</p>
|
||
<p>Регламентирующие документы разрабатываются самим Обществом или с привлечением третьих лиц и
|
||
утверждаются руководителем Общества.</p>
|
||
<p>Регламентирующие документы должны пересматриваться на предмет их актуальности и необходимости
|
||
внесения изменений не реже одного раза в год, а также:</p>
|
||
<p>в случае изменения законодательства, регламентирующего порядок обращения организаций с
|
||
Конфиденциальной информацией и устанавливающего требования к защите информации, в том числе
|
||
законодательства о персональных данных;</p>
|
||
<p>в случае установления фактов несанкционированного доступа к персональным данным, грубого
|
||
нарушения работниками Общества режима конфиденциальности, разглашения и утечки информации,
|
||
содержащей персональные данные;</p>
|
||
<p>на основании заключения, сформированного по результатам проведения очередной оценки достаточности
|
||
принятых мер по защите персональных данных.</p>
|
||
<p>Организационные меры защиты персональных данных.</p>
|
||
<p>К организационным мерам защиты персональных данных относятся:</p>
|
||
<p>Определение правил доступа к информации, содержащей персональные данные.</p>
|
||
<p>К работе с информацией, содержащей персональные данные, могут быть допущены работники Общества
|
||
при одновременном выполнении следующих условий:</p>
|
||
<p>должность работника указана в Реестре прав доступа;</p>
|
||
<p>работник ознакомлен под подпись с Реестром прав доступа и настоящим Положением;</p>
|
||
<p>работником Общества подписано Обязательство о неразглашении конфиденциальной информации.</p>
|
||
<p>Приказом руководителя Общества с целью определения перечня лиц, доступ которых к информации,
|
||
содержащей персональные данные, необходим для выполнения ими своих должностных обязанностей, и
|
||
определения необходимого объема информации, содержащей персональные данные, с которым вправе
|
||
работать каждый из таких работников, утверждается Реестр прав доступа.</p>
|
||
<p>При утверждении Реестра прав доступа Общество руководствуется правилом о том, что доступ к
|
||
персональным данным должен предоставляться только тем лицам, которым персональные данные
|
||
необходимы для выполнения возложенных на них должностных обязанностей и только в том объеме (к
|
||
той ее части), который необходим для выполнения определенных функций.</p>
|
||
<p>Реестр прав доступа Общества содержит следующую информацию:</p>
|
||
<p>должности работников Общества, допущенных к работе с информацией, содержащей персональные данные;
|
||
</p>
|
||
<p>категории информации, к которым работники имеют доступ;</p>
|
||
<p>ресурсы информационной системы, к которым работники имеют доступ;</p>
|
||
<p>Криптографические ключи, к которым работники имеют доступ.</p>
|
||
<p>Реестр прав доступа подлежит обязательному пересмотру не реже одного раза в год, а также в
|
||
случае:</p>
|
||
<p>изменения штатного расписания Общества;</p>
|
||
<p>изменения функционала определенной должности;</p>
|
||
<p>изменения перечня ресурсов информационной системы;</p>
|
||
<p>приобретения или уничтожения Криптографических ключей.</p>
|
||
<p>Правом предоставления, ограничения, прекращения доступа ко всей информации, содержащей
|
||
персональные данные, создаваемой, хранимой и обрабатываемой в Обществе, включая информацию,
|
||
полученную от третьих лиц, обладает руководитель Общества.</p>
|
||
<p>До начала работы с персональными данными работник должен подписать Обязательство о неразглашении
|
||
конфиденциальной информации.</p>
|
||
<p>Обязательство о неразглашении конфиденциальной информации, подписанное работником Общества,
|
||
приобщается к личному делу работника.</p>
|
||
<p>Определение обязанностей для работников Общества при работе с персональными данными. Работник
|
||
Общества, допущенный к работе с информацией, содержащей персональные данные, обязан:</p>
|
||
<p>знать и выполнять требования настоящего Положения, иных внутренних документов по защите
|
||
информации;</p>
|
||
<p>соблюдать ограничения, установленные Реестром прав доступа: работать только с теми сведениями и
|
||
использовать только те ресурсы информационной системы, которые определены Реестром прав доступа;
|
||
</p>
|
||
<p>соблюдать порядок работы и меры по защите ставших ему известными сведений конфиденциального
|
||
характера;</p>
|
||
<p>соблюдать правила работы с носителями информации, содержащей персональные данные, порядок их
|
||
учета и хранения, обеспечивать в процессе работы сохранность сведений, содержащихся в них от
|
||
посторонних лиц;</p>
|
||
<p>незамедлительно в письменной форме, информировать руководителя Общества о попытках
|
||
несанкционированного доступа к информационным ресурсам и сведениям, содержащим персональные
|
||
данные, о попытках подкупа, угроз, шантажа другими лицами с целью получения доступа к указанной
|
||
информации;</p>
|
||
<p>давать письменные объяснения о допущенных личных нарушениях установленного порядка работы, учета
|
||
и хранения документов, содержащих персональные данные, и машинных съемных носителей информации,
|
||
а также о фактах их утраты, передачи другим лицам.</p>
|
||
<p>Определение ограничений для работников Общества при работе с персональными данными.</p>
|
||
<p>Работнику, допущенному к работе с информацией, содержащей персональные данные, запрещается:</p>
|
||
<p>передавать сведения конфиденциального характера и документы (в устной форме, по телефону, на
|
||
бумажных и машинных носителях, в электронной виде и т.д.) другим лицам;</p>
|
||
<p>использовать информацию, содержащую персональные данные, в открытой переписке, статьях и
|
||
выступлениях, а также в личных интересах;</p>
|
||
<p>передавать по незащищенным техническим каналам связи, в том числе сообщать (обсуждать) по
|
||
телефону сведения, содержащие персональные данные;</p>
|
||
<p>снимать копии с документов, содержащих персональные данные, или производить выписки из них;</p>
|
||
<p>копировать документы Общества, содержащие персональные данные, и хранить их на машинных съемных
|
||
носителях информации, а также использовать различные технические средства, способные накапливать
|
||
и хранить информацию в электронном виде (фото, видео и звукозаписывающую аппаратуру, сотовые
|
||
телефоны и т.п.), за исключением случаев, описанных в настоящем Положении;</p>
|
||
<p>выполнять работы с материальными и машинными носителями, содержащими персональные данные, вне
|
||
служебных помещений (помещений, где размещены подразделения Общества);</p>
|
||
<p>выносить из служебных помещений документы и машинные носители с информацией, содержащей
|
||
персональные данные.</p>
|
||
<p>Назначение лица, ответственного за информационную безопасность.</p>
|
||
<p>Приказом руководителя Общества назначается лицо, ответственное за информационную безопасность. В
|
||
число его обязанностей входят:</p>
|
||
<p>организация процесса реализации норм, установленных настоящим Положением, в том числе обеспечение
|
||
работы системы защиты информации, содержащей персональные данные;</p>
|
||
<p>обеспечение применения в Обществе определенных мер защиты информации, содержащей персональные
|
||
данные;</p>
|
||
<p>контроль за соблюдением работниками Общества требований настоящего Положения;</p>
|
||
<p>проведение обучений для работников Общества в целях ознакомления с требованиями настоящего
|
||
Положения;</p>
|
||
<p>сбор и анализ статистических данных об Актуальных угрозах безопасности, характерных для Общества;
|
||
</p>
|
||
<p>внесение предложений руководителю Общества о необходимости проведения оценки достаточности
|
||
принятых мер по защите информации, содержащей персональные данные, предложений по внесению
|
||
изменений во внутренние документы Общества, регламентирующие деятельность Общества по защите
|
||
информации, содержащей персональные данные, предложений по иным вопросам, связанным с
|
||
деятельностью Общества по защите информации, содержащей персональные данные.</p>
|
||
<p>Определение порядка передачи персональных данных.</p>
|
||
<p>Информация, содержащая персональные данные, может быть передана третьим лицам по письменному
|
||
запросу третьего лица и только с письменного разрешения руководителя Общества, при условии
|
||
соблюдения требований действующего законодательства:</p>
|
||
<p>по требованию органов государственной власти и местного самоуправления, государственных,
|
||
надзорных и контролирующих органов, а также участников Общества в соответствии с действующим
|
||
законодательством;</p>
|
||
<p>работникам Общества в соответствии с учредительным документом Общества;</p>
|
||
<p>другим физическим и юридическим лицам на основании гражданско-правовых договоров, заключенных
|
||
между ними и Обществом, при условии наличия в этих договорах обязательств по соблюдению режима
|
||
конфиденциальности в отношении информации, ответственности за разглашение этой информации или
|
||
заключения с ними отдельного договора о конфиденциальности.</p>
|
||
<p>При передаче персональных данных Общество должно соблюдать следующие требования:</p>
|
||
<p>не сообщать персональные данные третьей стороне без письменного согласия субъекта персональных
|
||
данных за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и
|
||
здоровью субъекта персональных данных, а также в случаях, установленных законодательством
|
||
Российской Федерации;</p>
|
||
<p>предупредить лиц, получающих персональные данные, о том, что эти данные могут быть использованы
|
||
лишь в целях, для которых они получены, и требовать от этих лиц подтверждения того, что это
|
||
правило соблюдено;</p>
|
||
<p>передавать персональные данные работника представителям работников в порядке, установленном
|
||
Трудовым кодексом Российской Федерации, и ограничивать эту информацию только теми персональными
|
||
данными работника, которые необходимы для выполнения указанными представителями их функций;</p>
|
||
<p>Обеспечение сохранности носителей информации.</p>
|
||
<p>Режим сохранности материальных носителей информации.</p>
|
||
<p>Доступ к материальным носителям информации, содержащей персональные данные, имеют только те
|
||
работники Общества, которым такая информация необходима для выполнения должностных обязанностей.
|
||
</p>
|
||
<p>Доступ к материальным носителям информации, содержащей персональные данные, посторонним лицам
|
||
запрещен.</p>
|
||
<p>Рабочие места работников размещаются таким образом, чтобы исключить возможность обозрения
|
||
находящихся на столе документов, а также мониторов компьютеров посторонними лицами.</p>
|
||
<p>Материальные носители, содержащие персональные данные должны храниться в специальных сейфах или
|
||
запирающихся металлических шкафах.</p>
|
||
<p>Персональные данные, обработка, которых осуществляется в различных целях, хранятся раздельно.</p>
|
||
<p>Режим сохранности машинных носителей информации.</p>
|
||
<p>Учет машинных носителей информации осуществляется лицом, ответственным за информационную
|
||
безопасность, путем ведения журнала учета машинных носителей информации. В журнале учета
|
||
машинных носителей информации каждый машинный носитель информации Общества закрепляется за
|
||
ответственным работником, который не вправе передавать закрепленный за ним машинный носитель
|
||
информации третьим лицам.</p>
|
||
<p>Запрещается копирование файлов с информацией, содержащей персональные данные, и хранение их на
|
||
жестких дисках рабочих станций (компьютеров, ноутбуков), съемных машинных носителях информации,
|
||
других устройствах, способных накапливать и хранить информацию в электронном виде, за
|
||
исключением случаев, описанных в настоящем Положении.</p>
|
||
<p>Общество приобретает съемные машинные носители информации, способные накапливать и хранить
|
||
информацию, для использования работниками Общества в рабочих целях. Такие машинные носители
|
||
должны проверяться на наличие вирусов и вредоносных программ на регулярной основе.</p>
|
||
<p>Установление режима использования Криптографических ключей.</p>
|
||
<p>Общество осуществляет учет Криптографических ключей путем закрепления права их использования за
|
||
определенным должностным лицом в Реестре прав доступа. При этом каждый Криптографический ключ
|
||
используется только руководителем Общества или работником, должность которого определена в
|
||
Реестре прав доступа.</p>
|
||
<p>Передача Криптографических ключей, в случае если Криптографический ключ размещен на материальном
|
||
носителе, не допустима.</p>
|
||
<p>Криптографические ключи должны использоваться Обществом в соответствии с технической
|
||
документацией.</p>
|
||
<p>Установление режима обеспечения безопасности помещений.</p>
|
||
<p>В целях исключения возможности неконтролируемого проникновения или пребывания в помещениях, в
|
||
которых обрабатывается и(или) хранится информация, содержащая персональные данные, посторонних
|
||
лиц Общества устанавливает режим обеспечения безопасности этих помещений.</p>
|
||
<p>Требования к помещениям, в которых обрабатывается и(или) хранится информация, содержащая
|
||
персональные данные, а также правила доступа к таким помещениям устанавливаются в локальном
|
||
нормативном акте по обеспечению безопасности помещений, которое утверждается руководителем.</p>
|
||
<p>Порядок доступа в помещения, в которых ведется обработка персональных данных.</p>
|
||
<p>Для помещений, в которых обрабатываются персональные данные (далее - Помещения), обеспечивается
|
||
режим безопасности, при котором исключается возможность неконтролируемого проникновения и
|
||
пребывания в этом помещении посторонних лиц.</p>
|
||
<p>Доступ в Помещения имеют работники, непосредственно работающие в этих помещениях.</p>
|
||
<p>Руководитель и замещающие лица могут находиться в Помещениях в любое время, в том числе в
|
||
нерабочие и праздничные дни.</p>
|
||
<p>Помещения в нерабочее время должны закрываться на ключ.</p>
|
||
<p>Вскрытие и закрытие Помещений производится лицами, имеющими право доступа.</p>
|
||
<p>Уборка Помещений должна производиться в присутствии лиц, имеющих право доступа.</p>
|
||
<p>Перед открытием Помещений лица, имеющие право доступа в помещения, обязаны:</p>
|
||
<p>- провести внешний осмотр с целью установления целостности двери и замка;</p>
|
||
<p>- открыть дверь и осмотреть Помещение, где хранятся материальные носители.</p>
|
||
<p>Перед закрытием Помещений по окончании рабочего дня лица, имеющие право доступа в помещения,
|
||
обязаны:</p>
|
||
<p>- убрать материальные носители персональных данных в шкафы или сейфы и закрыть их;</p>
|
||
<p>- отключить технические средства (кроме постоянно действующей техники) и электроприборы от сети,
|
||
выключить освещение;</p>
|
||
<p>- закрыть окна.</p>
|
||
<p>9) Внутренний контроль за соблюдением порядка доступа в помещения, в которых ведется обработка
|
||
персональных данных, проводится руководителем Общества.</p>
|
||
<p>Обнаружение фактов несанкционированного доступа к персональным данным, а также фактов нарушения
|
||
работниками режима конфиденциальности и принятие мер.</p>
|
||
<p>Общество принимает меры по обнаружению фактов несанкционированного доступа путем:</p>
|
||
<p>установления обязанности работников сообщать о фактах, свидетельствующих о несанкционированном
|
||
доступе к информации, содержащей персональные данные, в том числе о фактах несанкционированного
|
||
проникновения в помещения, в которых обрабатывается и(или) хранится информация, содержащая
|
||
персональные данные;</p>
|
||
<p>применения технических средств обнаружения фактов несанкционированного доступа в информационную
|
||
систему.</p>
|
||
<p>Каждый факт несанкционированного доступа фиксируется лицом, ответственным за информационную
|
||
безопасность, в определенном им порядке.</p>
|
||
<p>По всем фактам нарушений работниками режима конфиденциальности должны быть проведены
|
||
расследования, в ходе которых определен круг лиц, виновных в этих нарушениях и причастных к ним,
|
||
а также причины и условия, способствовавшие совершению данных нарушений. К проведению
|
||
расследования привлекается лицо, ответственное за информационную безопасность.</p>
|
||
<p>По каждому факту несанкционированного доступа к персональным данным, а также факту нарушения
|
||
работниками режима конфиденциальности проводится анализ причин и условий, совершению указанных
|
||
фактов, по результатам которого составляется заключение, содержащее дополнительные меры по
|
||
защите персональных данных, а также план по реализации данных мер, включающий сроки их
|
||
реализации и ответственных лиц.</p>
|
||
<p>В случае установления факта неправомерной или случайной передачи (предоставления,
|
||
распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных
|
||
данных, с момента выявления такого инцидента самим Обществом или уполномоченным органом по
|
||
защите прав субъектов персональных данных или иным заинтересованным лицом, Общество уведомляет
|
||
уполномоченный орган по защите прав субъектов персональных данных:</p>
|
||
<p>в течение 24 (двадцати четырех) часов о произошедшем инциденте, о предполагаемых причинах,
|
||
повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном
|
||
правам субъектов персональных данных, о принятых мерах по устранению последствий
|
||
соответствующего инцидента, а также предоставляет сведения о представителе Общества,
|
||
уполномоченном на взаимодействие с уполномоченным органом по защите прав субъектов персональных
|
||
данных, по вопросам, связанным с выявленным инцидентом;</p>
|
||
<p>в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а
|
||
также предоставляет сведения о лицах, действия которых стали причиной выявленного инцидента (при
|
||
наличии).</p>
|
||
<p>Технические меры по защите персональных данных:</p>
|
||
<p>Приобретение и установка антивирусного программного обеспечения. Обязательным условием для
|
||
приобретения антивирусного программного обеспечения является наличие лицензии. Антивирусное
|
||
программное обеспечение должно регулярно обновляться в соответствии с последней версией.
|
||
Антивирусное программное обеспечение устанавливается на все персональные компьютеры
|
||
информационной системы Общества.</p>
|
||
<p>Создание учетных записей для работников Общества. Каждому пользователю информационной системы
|
||
Общества, работающему с информацией, содержащей персональные данные, присваиваются личная
|
||
учетная запись, для входа в которую устанавливается пароль. Пароль для входа в учетную запись не
|
||
может совпадать с паролем для входа в учетные записи иных работников Общества. Пароль для входа
|
||
в учетную запись не может передаваться третьим лицам, за исключением случаев, установленных
|
||
настоящим Положением.</p>
|
||
<p>Установление режима защиты сетевого взаимодействия. Обмен данными между элементами информационной
|
||
системы Общества и другими компьютерами (рабочими станциями, серверами) должен быть организован
|
||
через защищенные соединения, организованные с использованием протоколов IPSec с проверкой
|
||
подлинности и шифрованием IP-пакетов.</p>
|
||
<p>Осуществление Резервного копирования информации, содержащей персональные данные.</p>
|
||
<p>Ограничение доступа к Информационно-коммуникационной сети Интернет.</p>
|
||
<p>Пользователям информационной системы Общества (учетным записям пользователей), работающим с
|
||
информацией, содержащей персональные данные, может быть ограничен доступ к сети Интернет и
|
||
средствам электронной почты.</p>
|
||
<p>Применение технических средств, обеспечивающих восстановление модифицированной или уничтоженной
|
||
вследствие несанкционированного доступа информации, содержащей персональные данные.</p>
|
||
<p>Проведение оценки эффективности принятых мер по защите информации, содержащей персональные
|
||
данные.</p>
|
||
<p>Оценка эффективности принятых мер по защите информации, содержащей персональные данные, может
|
||
проводиться Обществом самостоятельно или с привлечением сторонней организации.</p>
|
||
<p>Оценка эффективности принятых мер по защите информации, содержащей персональные данные,
|
||
проводится по результатам внутренней проверки, проводимой лицом, ответственным за информационную
|
||
безопасность.</p>
|
||
<p>Приказом руководителя утверждаются периодичность проведения проверок (но не реже одного раза в
|
||
год), сроки проведения плановых проверок, а также их содержание.</p>
|
||
<p>По результатам проведения проверок составляется письменный отчет, который должен содержать:</p>
|
||
<p>сведения обо всех фактах несанкционированного доступа к информации, содержащей персональные
|
||
данные, нарушения работниками режима конфиденциальности;</p>
|
||
<p>предложения по внесению изменений в систему защиты информации, содержащей персональные данные, и
|
||
представляет руководителю Общества заключение о проведении оценки достаточности принятых мер по
|
||
защите информации, содержащей персональные данные.</p>
|
||
<p>В случае подтверждения недостаточности принятых мер по защите информации, содержащей персональные
|
||
данные, руководитель Общества принимает решение о необходимости применения дополнительных мер по
|
||
изменению системы защиты информации, содержащей персональные данные, в целях приведения ее к
|
||
достаточному уровню.</p>
|
||
<p>Контроль за соблюдением работниками Общества требований, предъявляемых к ним и установленных
|
||
настоящим Положением, осуществляется лицом, ответственным за информационную безопасность.</p>
|
||
<h2>ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ</h2>
|
||
<p>В целях защиты персональных данных, хранящихся у Общества, субъект персональных данных имеет
|
||
право на:</p>
|
||
<p>требовать от Общества уточнения его персональных данных, их блокирования или уничтожения в
|
||
случае, если персональные данные являются неполными, устаревшими, неточными, незаконно
|
||
полученными или не являются необходимыми для заявленной цели обработки, а также принимать
|
||
предусмотренные законом меры по защите своих прав;</p>
|
||
<p>требовать перечень своих персональных данных, обрабатываемых Обществом и информацию об источнике
|
||
их получения;</p>
|
||
<p>получать информацию о сроках обработки своих персональных данных, в том числе о сроках их
|
||
хранения;</p>
|
||
<p>требовать извещения всех лиц, которым ранее были сообщены неверные или неполные его персональные
|
||
данные, обо всех произведенных в них исключениях, исправлениях или дополнениях.</p>
|
||
<p>Для реализации вышеуказанных прав субъект персональных данных, может в порядке, установленном ст.
|
||
14 Закона о персональных данных, обратиться в Общество с соответствующим запросом. Для
|
||
выполнения таких запросов представитель Общества устанавливает личность субъекта персональных
|
||
данных и при необходимости запрашивает дополнительную информацию.</p>
|
||
<p>Если субъект персональных данных считает, что Общество осуществляет обработку его персональных
|
||
данных с нарушением требований законодательства о персональных данных или иным образом нарушает
|
||
его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие
|
||
Общества в порядке, предусмотренном законодательством Российской Федерации.</p>
|
||
<p>В целях обеспечения достоверности персональных данных субъект персональных данных обязан при
|
||
заключении договора предоставить Обществу полные и достоверные данные о себе.</p>
|
||
<h2>ПРАВА И ОБЯЗАННОСТИ ОБЩЕСТВА КАК ОПЕРАТОРА ПЕРСОНАЛЬНЫХ ДАННЫХ</h2>
|
||
<p>Общество в соответствии с Законом о персональных данных в том числе, но не исключительно,
|
||
исполняет следующие обязанности:</p>
|
||
<p>предоставляет субъекту персональных данных или его представителю по их просьбе информацию,
|
||
предусмотренную Законом о персональных данных, в том числе о наличии персональных данных,
|
||
относящихся к соответствующему субъекту персональных данных, а также предоставляет возможность
|
||
ознакомления с этими персональными данными;</p>
|
||
<p>в случае отказа в предоставлении информации о наличии персональных данных о соответствующем
|
||
субъекте персональных данных или персональных данных субъекту персональных данных или его
|
||
представителю при их обращении либо при получении запроса субъекта персональных данных или его
|
||
представителя дает в письменной форме мотивированный ответ, содержащий ссылку на положение
|
||
федерального закона, являющееся основанием для такого отказа;</p>
|
||
<p>разъясняет субъекту персональных данных юридические последствия отказа предоставить его
|
||
персональные данные и (или) дать согласие на их обработку, если в соответствии с федеральным
|
||
законом предоставление персональных данных и (или) получение Обществом согласия на обработку
|
||
персональных данных являются обязательными;</p>
|
||
<p>в случае получения персональных данных не от субъекта персональных данных предоставляет субъекту
|
||
персональных данных (за исключением установленных Законом о персональных данных случаев) до
|
||
начала обработки таких персональных данных информацию, предусмотренную Законом о персональных
|
||
данных;</p>
|
||
<p>при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети
|
||
«Интернет», запись, систематизация, накопление, хранение, уточнение (обновление, изменение),
|
||
извлечение персональных данных граждан Российской Федерации с использованием баз данных,
|
||
находящихся за пределами территории Российской Федерации, не допускаются, за исключением
|
||
случаев, указанных в Законе о персональных данных;</p>
|
||
<p>вносит необходимые изменения в персональные данные в случае предоставления субъектом персональных
|
||
данных или его представителем сведений, подтверждающих, что персональные данные являются
|
||
неполными, неточными или неактуальными, а также уведомляет об этом субъекта персональных данных
|
||
или его представителя и принимает разумные меры для уведомления третьих лиц, которым
|
||
персональные данные этого субъекта были переданы;</p>
|
||
<p>уничтожает персональные данные в случае представления субъектом персональных данных или его
|
||
представителем сведений, подтверждающих, что такие персональные данные являются незаконно
|
||
полученными или не являются необходимыми для заявленной цели обработки, а также уведомляет об
|
||
этом субъекта персональных данных или его представителя и принимает разумные меры для
|
||
уведомления третьих лиц, которым персональные данные этого субъекта были переданы;</p>
|
||
<p>прекращает обработку персональных данных при достижении целей их обработки.</p>
|
||
<p>Общество в соответствии с Законом о персональных данных в том числе, но не исключительно имеет
|
||
право:</p>
|
||
<p>поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если
|
||
иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора;</p>
|
||
<p>продолжить обработку персональных данных без согласия субъекта персональных данных при наличии
|
||
оснований, указанных в Законе о персональных данных, в случае отзыва субъектом персональных
|
||
данных согласия на обработку персональных данных;</p>
|
||
<p>мотивированно отказать субъекту персональных данных в выполнении повторного запроса на
|
||
предоставление необходимой информации и ознакомления с обрабатываемыми персональными данными, не
|
||
соответствующего условиям, предусмотренным Законом о персональных данных.</p>
|
||
<h2>ВНУТРЕННИЙ КОНТРОЛЬ СООТВЕТСТВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕБОВАНИЯМ К ЗАЩИТЕ ПЕРСОНАЛЬНЫХ
|
||
ДАННЫХ</h2>
|
||
<p>Настоящий раздел устанавливает основания, порядок и формы проведения внутреннего контроля
|
||
соответствия обработки персональных данных требованиям к защите персональных данных,
|
||
установленным в Обществе.</p>
|
||
<p>Целями осуществления внутреннего контроля являются:</p>
|
||
<p>- оценка общего состояния выполнения требований по защите персональных данных, закрепленных в
|
||
нормативно-правовых актах, в том числе в локальных актах Общества;</p>
|
||
<p>- соответствие обработки персональных данных Федеральному закону от 27 июля 2006 г. N 152-ФЗ
|
||
"О персональных данных" и принятым в соответствии с ним нормативным правовым актам,
|
||
требованиям к защите персональных данных, политике Общества в отношении обработки персональных
|
||
данных, локальным актам Общества;</p>
|
||
<p>- выявление и предотвращение нарушений в сфере персональных данных.</p>
|
||
<p>Порядок осуществления внутреннего контроля.</p>
|
||
<p>11.3.1. Внутренний контроль соответствия обработки персональных данных установленным требованиям
|
||
осуществляется путем проведения проверок. Проверки проводятся лицом, ответственным за
|
||
организацию обработки персональных данных.</p>
|
||
<p>11.3.2. В Обществе выделяют два типа проверок: плановые и внеплановые.</p>
|
||
<p>11.3.3. Плановые проверки проводятся не реже одного раза в год. Лицо, ответственное за проведение
|
||
проверки, проверяемый период, срок проведения проверки устанавливается приказом руководителя
|
||
Общества. Общий срок проверки не должен превышать 20 (двадцать) рабочих дней, при необходимости
|
||
может быть продлен приказом руководителя, но не более чем на 10 (десять) рабочих дней.</p>
|
||
<p>11.3.4. Непосредственно перед проведением плановой проверки, за пять рабочих дней лицо,
|
||
ответственное за проведение проверки, направляет уведомление структурным подразделениям
|
||
Общества, в которых планируется проведение внутреннего контроля.</p>
|
||
<p>11.3.5. Внеплановые внутренние проверки проводятся в следующих случаях:</p>
|
||
<p>- по результатам расследования выявленных нарушений требований законодательства в сфере
|
||
персональных данных;</p>
|
||
<p>- по результатам контрольно-надзорных мероприятий, проводимых уполномоченными органами в сфере
|
||
защиты персональных данных.</p>
|
||
<p>11.3.6. Внутренние проверки представляют собой комплекс мероприятий, состоящий из следующих
|
||
этапов:</p>
|
||
<p>- подготовка к проведению внутренней проверки;</p>
|
||
<p>- сбор информации, свидетельств проверки;</p>
|
||
<p>- анализ соответствия полученной в ходе проверки информации контрольным параметрам (приложение №
|
||
1);</p>
|
||
<p>- подготовка и формирование заключения по проверке.</p>
|
||
<p>В ходе подготовки к проведению проверки лицо, ответственное за проведение проверки, определяет
|
||
границу и область, подвергающиеся проверке, перечень контрольных параметров, объекты контроля
|
||
(подразделения, процессы, информационные системы персональных данных и т.п.), состав
|
||
сотрудников/участников, привлекаемых для проведения проверки, сроки и этапы проведения проверки.
|
||
</p>
|
||
<p>Сбор информации, свидетельств проверки включает в себя анализ организационно-распорядительных и
|
||
регламентирующих документов по обработке и защите персональных данных, опрос сотрудников,
|
||
участвующих в процессах обработки персональных данных, обслуживании и эксплуатации
|
||
информационных систем персональных данных, наблюдение процедур обработки персональных данных. В
|
||
результате происходит сопоставление с контрольными параметрами для формирования заключения по
|
||
проверке.</p>
|
||
<p>11.3.7. Внутренние проверки проводятся непосредственно на месте обработки персональных данных
|
||
путем опроса, осмотра рабочих мест сотрудников, участвующих в процессе обработки персональных
|
||
данных.</p>
|
||
<p>11.4. Лицо, ответственное за проведение проверки, вправе:</p>
|
||
<p>- привлекать к проведению проверки сотрудников Общества;</p>
|
||
<p>- запрашивать у сотрудников Общества всю необходимую информацию;</p>
|
||
<p>- принимать меры по устранению выявленных нарушений выполнения требований к защите персональных
|
||
данных;</p>
|
||
<p>- вносить предложения о совершенствовании организационно-правового регулирования обеспечения
|
||
безопасности персональных данных при их обработке;</p>
|
||
<p>- вносить предложения о привлечении к дисциплинарной ответственности лиц, виновных в нарушении
|
||
законодательства Российской Федерации в сфере обработки персональных данных.</p>
|
||
<p>11.5. Фиксирование результатов внутренних проверок осуществляется в Журнале проведения проверок.
|
||
</p>
|
||
<h2>ОТВЕТСТВЕННОСТЬ ЗА РАЗГЛАШЕНИЕ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ, СВЯЗАННОЙ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ
|
||
</h2>
|
||
<p>Лица, виновные в нарушении порядка обращения с персональными данными, несут предусмотренную
|
||
законодательством Российской Федерации ответственность.</p>
|
||
<p>Дисциплинарная ответственность:</p>
|
||
<p>a) Разглашение персональных данных субъекта персональных данных Общества, то есть передача
|
||
посторонним лицам, не имеющим к ним доступа; публичное раскрытие; утрата документов и иных
|
||
носителей, содержащих персональные данные работника; иные нарушения обязанностей по их защите,
|
||
обработке и хранению, установленных настоящим Положением, а также иными локальными нормативными
|
||
актами Общества, лицом, ответственным за получение, обработку и защиту персональных данных
|
||
работника, влекут наложение на него дисциплинарного взыскания - выговора, увольнения (пп. «в»
|
||
п.6 ч. 1 ст. 81 Трудового кодекса РФ).</p>
|
||
<p>b) В случае причинения ущерба Обществу работник, имеющий доступ к персональным данным сотрудников
|
||
и совершивший указанный дисциплинарный поступок, несет полную материальную ответственность в
|
||
соответствии с п. 7 ч. 1 ст. 243 Трудового кодекса РФ.</p>
|
||
<p>Административная ответственность:</p>
|
||
<p>a) За нарушение установленного законом порядка сбора, хранения, использования или распространения
|
||
информации о гражданах (персональных данных) (ст. 13.11 КоАП РФ).</p>
|
||
<p>b) За разглашение информации, доступ к которой ограничен федеральным законом, лицом, получившим
|
||
доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей (ст.
|
||
13.14 КоАП РФ).</p>
|
||
<p>Уголовная ответственность – за нарушение неприкосновенности частной жизни (в том числе незаконное
|
||
собирание или распространение сведений о частной жизни лица, составляющих его личную или
|
||
семейную тайну, без его согласия), неправомерный доступ к охраняемой законом компьютерной
|
||
информации, неправомерный отказ в предоставлении собранных в установленном порядке документов и
|
||
сведений (если эти деяния причинили правам и законным интересам граждан), совершенные лицом с
|
||
использованием своего служебного положения.</p>
|
||
<p>Приложение № 1</p>
|
||
<p>ПЕРЕЧЕНЬ</p>
|
||
<p>контрольных параметров проверок в области обработки и обеспечения безопасности персональных
|
||
данных</p>
|
||
<div class="legal-document__table-wrap">
|
||
<table>
|
||
<tr>
|
||
<td>№ п/п</td>
|
||
<td>Контрольные параметры и объекты проверок</td>
|
||
</tr>
|
||
<tr>
|
||
<td>1</td>
|
||
<td>Соответствие установленных в перечне персональных данных категорий персональных
|
||
данных фактически обрабатываемым в Обществе</td>
|
||
</tr>
|
||
<tr>
|
||
<td>2</td>
|
||
<td>Соответствие установленных прав доступа к персональным данным полномочиям в рамках
|
||
трудовых обязанностей работников</td>
|
||
</tr>
|
||
<tr>
|
||
<td>3</td>
|
||
<td>Подтверждение факта ознакомления с локальными актами Общества в сфере обработки и
|
||
обеспечения безопасности персональных данных</td>
|
||
</tr>
|
||
<tr>
|
||
<td>4</td>
|
||
<td>Наличие в договорах с третьими лицами положений, касающихся обеспечения
|
||
конфиденциальности и безопасности персональных данных</td>
|
||
</tr>
|
||
<tr>
|
||
<td>5</td>
|
||
<td>Наличие законных целей и оснований обработки всех категорий персональных данных</td>
|
||
</tr>
|
||
<tr>
|
||
<td>6</td>
|
||
<td>Актуальность перечня должностей работников, замещение которых предусматривает
|
||
осуществление обработки персональных данных</td>
|
||
</tr>
|
||
<tr>
|
||
<td>7</td>
|
||
<td>Актуальность перечня мест хранения материальных носителей персональных данных</td>
|
||
</tr>
|
||
<tr>
|
||
<td>8</td>
|
||
<td>Выборочные проверки сотрудников на предмет знания организационно-распорядительных
|
||
документов в области обработки и обеспечения безопасности персональных данных</td>
|
||
</tr>
|
||
<tr>
|
||
<td>9</td>
|
||
<td>Соблюдение сроков хранения и порядка уничтожения персональных данных</td>
|
||
</tr>
|
||
<tr>
|
||
<td>10</td>
|
||
<td>Соблюдение процедур и сроков подготовка ответов на обращения субъектов персональных
|
||
данных</td>
|
||
</tr>
|
||
<tr>
|
||
<td>11</td>
|
||
<td>Необходимость актуализации Уведомления уполномоченного органа по защите прав
|
||
субъектов персональных данных.</td>
|
||
</tr>
|
||
</table>
|
||
</div>
|
||
</article>
|
||
</section>
|
||
</main>
|
||
|
||
<footer class="footer">
|
||
<div class="container">
|
||
<div class="footer__top">
|
||
<div class="footer__brand">
|
||
<a class="logo" href="./index.html#top" aria-label="OlimpArena">
|
||
<img src="./assets/images/logo.svg" alt="OlimpArena">
|
||
</a>
|
||
<p>OlimpArena — спорткомплекс полного цикла: ледовые арены, залы, проживание и питание на одной
|
||
территории.</p>
|
||
</div>
|
||
<nav class="footer__nav" aria-label="Навигация в футере">
|
||
<h4>Объекты</h4>
|
||
<a href="./index.html#objects">Объекты</a>
|
||
<a href="./index.html#infrastructure">Инфраструктура</a>
|
||
<a href="./index.html#gallery">Галерея</a>
|
||
<a href="./index.html#facts">Цифры о комплексе</a>
|
||
</nav>
|
||
<nav class="footer__nav" aria-label="Услуги в футере">
|
||
<h4>Услуги</h4>
|
||
<a href="./index.html#services">Форматы аренды и мероприятий</a>
|
||
<a href="./index.html#pricing">Стоимость</a>
|
||
<a href="./index.html#booking">Оставить заявку</a>
|
||
</nav>
|
||
<div class="footer__contacts">
|
||
<h4>Контакты и режим работы</h4>
|
||
<a href="tel:+79251404737">+7 (925) 140-47-37</a>
|
||
<a href="tel:+79251404764">+7 (925) 140-47-64</a>
|
||
<a href="mailto:receptionadmin@o-arena.ru">receptionadmin@o-arena.ru</a><br>
|
||
<a>Москва, Автомобильный проезд, 4</a>
|
||
<a>Ежедневно с 06:00 до 23:00</a><br>
|
||
<div class="footer__messengers">
|
||
<a href="https://wa.me/74951234567" target="_blank" rel="noopener noreferrer"
|
||
aria-label="WhatsApp">
|
||
<span class="footer__messenger-icon" aria-hidden="true">
|
||
<svg viewBox="0 0 24 24" fill="none">
|
||
<use href="./assets/images/svg-sprites.svg#icon-whatsapp"></use>
|
||
</svg>
|
||
</span>
|
||
</a>
|
||
<a href="https://t.me/o_arena_admin" target="_blank" rel="noopener noreferrer"
|
||
aria-label="Telegram">
|
||
<span class="footer__messenger-icon" aria-hidden="true">
|
||
<svg viewBox="0 0 24 24" fill="none">
|
||
<use href="./assets/images/svg-sprites.svg#icon-telegram"></use>
|
||
</svg>
|
||
</span>
|
||
</a>
|
||
|
||
<a href="#" aria-label="Instagram">
|
||
<span class="footer__messenger-icon" aria-hidden="true">
|
||
<svg viewBox="0 0 24 24" fill="none">
|
||
<use href="./assets/images/svg-sprites.svg#icon-instagram"></use>
|
||
</svg>
|
||
</span>
|
||
</a>
|
||
<a href="#" aria-label="ВКонтакте">
|
||
<span class="footer__messenger-icon" aria-hidden="true">
|
||
<svg viewBox="0 0 24 24" fill="none">
|
||
<use href="./assets/images/svg-sprites.svg#icon-vk"></use>
|
||
</svg>
|
||
</span>
|
||
</a>
|
||
</div>
|
||
<div style="display:none;" class="footer__socials">
|
||
<a href="#" aria-label="Instagram">
|
||
<span class="footer__messenger-icon" aria-hidden="true">
|
||
<svg viewBox="0 0 24 24" fill="none">
|
||
<use href="./assets/images/svg-sprites.svg#icon-instagram"></use>
|
||
</svg>
|
||
</span>
|
||
</a>
|
||
<a href="#" aria-label="ВКонтакте">
|
||
<span class="footer__messenger-icon" aria-hidden="true">
|
||
<svg viewBox="0 0 24 24" fill="none">
|
||
<use href="./assets/images/svg-sprites.svg#icon-vk"></use>
|
||
</svg>
|
||
</span>
|
||
</a>
|
||
</div>
|
||
</div>
|
||
</div>
|
||
<div class="footer__bottom">
|
||
<span>© 2026 ООО «ОлимпАрена»</span>
|
||
<div class="footer__legal">
|
||
<a href="./personal-data-policy.html">Политика обработки ПДн</a>
|
||
<a href="./personal-data-protection.html">Положение о защите ПДн</a>
|
||
<a style="display:none;" href="./personal-data-order.html">Приказ № 16-К</a>
|
||
<a href="./public-offer.html">Публичная оферта</a>
|
||
<span>ИНН 9709123707 · ОГРН 1257700167702</span>
|
||
</div>
|
||
</div>
|
||
</div>
|
||
</footer>
|
||
</div>
|
||
</body>
|
||
|
||
</html> |