5. Порядок и условия обработки персональных данных
5.1. Обработка персональных данных должна осуществляться с соблюдением следующих принципов:
- персональные данные должны обрабатываться на законной и справедливой основе;
- обработка должна ограничиваться достижением конкретных, заранее определенных и законных целей, которым должны соответствовать содержание и объем обрабатываемых персональных данных. Обрабатывать можно только персональные данные, которые отвечают целям обработки;
- при обработке должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки. Оператор должен принимать необходимые меры по удалению или уточнению неполных или неточных данных либо обеспечивать принятие таких мер;
- хранить персональные данные нужно в форме, позволяющей определить Субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок их хранения не установлен федеральным законом или договором, стороной которого, выгодоприобретателем или поручителем по которому является Субъект персональных данных. Обрабатываемые персональные данные нужно уничтожить или обезличить по достижении целей обработки или если утрачена необходимость в достижении этих целей, при условии, что иное не предусмотрено федеральным законом.
Не допускается:
- обработка персональных данных, несовместимая с целями сбора персональных данных;
- объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
- избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки.
5.2. Обработка персональных данных осуществляется с согласия Субъекта персональных данных за исключением случаев, установленных законодательством Российской Федерации.
Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. Такое согласие может быть дано в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом.
Согласие на обработку персональных данных может быть отозвано Субъектом персональных данных.
В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия, предоставленного в письменной форме Субъектом персональных данных.
Специальные категории персональных данных обрабатываются с письменного согласия Субъекта персональных данных, за исключением случаев, предусмотренных Законом о персональных данных.
5.3. Персональные данные обрабатываются с использованием средств автоматизации и без использования средств автоматизации.
5.4. Персональные данные Субъектов персональных данных размещаются Оператором в следующих информационных системах:
- информационная система персональных данных работников Оператора;
- информационная система персональных данных лиц, не являющихся Работниками Оператора, но персональные данные которых Оператор должен обрабатывать в соответствии с трудовым законодательством;
- информационная система персональных данных клиентов и контрагентов Оператора, а также представителей контрагентов Оператора - юридических лиц.
5.5. Оператор осуществляет следующие действия с персональными данными: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, обезличивание, блокирование, удаление, уничтожение персональных данных.
5.6. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются, за исключением случаев, указанных в п. 2, 3, 4, 8 ч. 1 ст. 6 Закона о персональных данных.
5.7. Оператор информирует Пользователя Сайта, а Пользователь Сайта соглашается с тем фактом, что для достижения заявленных целей, Оператор вправе использовать сторонние Аналитические сервисы (например, сервис веб-аналитики «Яндекс Метрика», и т.п.), а также осуществлять передачу файлов Cookie в адрес владельцев Аналитических сервисов, с которыми у Оператора заключены соответствующие договоры и/или соглашения.
5.8. Оператор информирует Пользователя Сайта, а Пользователь Сайта соглашается с тем фактом, что для обеспечения функционирования Сайта, а также достижения заявленных целей, Оператор вправе использовать сторонние Программные комплексы (например, платформа Tilda Publishing, конструктор сайтов Битрикс 24 и т.п.), а также осуществлять передачу файлов Cookie, а также иных персональных данных, к которым относятся фамилия, отчество, номер телефона, адрес электронной почты Пользователя Сайта, в адрес владельцев Программных комплексов, с которыми у Оператора заключены соответствующие договоры и/или соглашения.
5.9. Хранение персональных данных
5.9.1. Персональные данные хранятся в течение срока, установленного законодательством РФ. Персональные данные, для которых не установлен такой срок, хранятся в течение срока, которого требуют цели их обработки.
5.9.2. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).
5.9.3. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы.
В целях обработки различных категорий персональных данных для каждой категории используется отдельный материальный носитель.
Оператор обеспечивает раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.
При хранении материальных носителей установлены следующие меры, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним:
- установка сейфов с замками для хранения материальных носителей с персональными данными;
- допуск в помещения для хранения материальных носителей с персональными данными только тех лиц, которые входят в перечень лиц, имеющих доступ к персональным данным в целях выполнения ими их трудовых (служебных) обязанностей.
5.10. Соблюдение конфиденциальности и меры по защите персональных данных
5.10.1. Оператор, получивший доступ к персональным данным, а также его работники, не раскрывают третьим лицам и не распространяют персональные данные без согласия Субъекта персональных данных, если иное не предусмотрено федеральным законом.
5.10.2. При обработке персональных данных для их защиты от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий Оператор принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие, а именно:
- определение угрозы безопасности персональных данных при их обработке в информационных системах персональных данных (далее - информационная система);
- применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством РФ уровни защищенности персональных данных;
- применение средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
- применение для уничтожения персональных данных средств защиты информации (в составе которых реализована функция уничтожения информации), прошедших в установленном порядке процедуру оценки соответствия;
- проведение оценки эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы;
- ведение учета машинных носителей персональных данных;
- обеспечение обнаружения фактов несанкционированного доступа к персональным данным и принятие мер, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы и по реагированию на компьютерные инциденты в них;
- обеспечение восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установление правил доступа к персональным данным, обрабатываемым в информационной системе, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в информационной системе;
- осуществление контроля за принимаемыми мерами по обеспечению безопасности персональных данных и уровнем защищенности информационных систем.
5.10.3. При обработке персональных данных в информационных системах Оператор соблюдает требования, установленные Постановлением Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных" и Приказом ФСТЭК России от 18.02.2013 N 21 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных".
5.10.4. При обработке персональных данных без использования средств автоматизации Оператор соблюдает требования, установленные Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденным Постановлением Правительства РФ от 15.09.2008 N 687.
5.10.5. В целях обеспечения защиты персональных данных, помимо уже предусмотренных настоящей Политикой, применяются следующие меры:
- организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
- обеспечение сохранности носителей персональных данных;
- утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;
- использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз;
- назначении должностного лица (работника), ответственного за обеспечение безопасности персональных данных в информационной системе.