Акционерное общество «Б-ИСТОКСКОЕ РТПС»
ИНН/КПП 6652002058/668501001, ОГРН 1026602176040
624006, Свердловская область, Сысертский район, поселок Большой Исток, ул Свердлова, зд. 42
УТВЕРЖДАЮ
Генеральный директор АО «Б-ИСТОКСКОЕ РТПС»
__________Гладков А.Б.
«09» января 2025 года
В АО «Б-ИСТОКСКОЕ РТПС»
ОБЩИЕ ПОЛОЖЕНИЯ
Политика обработки персональных данных (далее – Политика) в Акционерном обществе «Б-ИСТОКСКОЕ РТПС» (далее — Общество) регулирует отношения, связанные с обработкой персональных данных, осуществляемой лицами, уполномоченными на получение, обработку, хранение, передачу и другое применение персональных данных с использованием средств автоматизации или без использования таких средств.
Во исполнение требований ч. 2 ст. 18.1 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» Политика публикуется на официальном сайте Общества для обеспечения открытого доступа к указанному документу.
Главной задачей Общества является обеспечение безопасности персональных данных при их обработке в информационных системах персональных данных, представляющих собой совокупность персональных данных, содержащихся в базах данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации и без их использования.
Политика применяется ко всей конфиденциальной информации, относящейся к персональным данным согласно законодательству Российской Федерации.
Политика распространяется на все отношения, связанные с обработкой персональных данных включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных, возникшие у Общества как до, так и после утверждения настоящей Политики, осуществляемых:
с использованием средств автоматизации (в информационно-коммуникационных сетях, или без использования таких средств);
без использования средств автоматизации, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным;
с использованием смешанной обработки (одновременное использование средств автоматизации, а также обработка без использования таких средств)
Основные понятия, используемые в Политике:
Персональные данные - любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
Субъекты персональных данных - определенные или определяемые (поддающиеся определению) физические лица.
Общедоступные персональные данные - персональные данные, доступ неограниченного круга лиц к которым предоставлен с письменного согласия субъекта персональных данных или на которые, в соответствии с федеральными законами, не распространяется требование соблюдения конфиденциальности.
Оператор персональных данных – Акционерное общество «Б-ИСТОКСКОЕ РТПС», самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Обработка персональных данных - любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе:
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение;
распространение.
Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
Обработка персональных данных без использования средств автоматизации (неавтоматизированная) - обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.
Конфиденциальность персональных данных - обязательное для соблюдения Обществом или иным получившим доступ к персональным данным лицом требование не допускать их раскрытия третьим лицам и не распространять их без согласия на то субъекта персональных данных, если иное не предусмотрено федеральным законодательством.
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Субъект вправе:
Обратиться к Обществу для реализации своих прав и защиты законных интересов. Общество рассматривает любые обращения и жалобы со стороны субъектов персональных данных, тщательно расследует факты нарушений и принимает все необходимые меры для их немедленного устранения, наказания виновных лиц и урегулирования спорных и конфликтных ситуаций в досудебном порядке.
Обжаловать действия или бездействие Общества путем обращения в уполномоченный орган по защите прав субъектов персональных данных.
Получать информацию, касающуюся обработки его персональных данных, в том числе содержащую:
подтверждение факта обработки персональных данных Обществом;
правовые основания и цели обработки персональных данных;
цели и применяемые Обществом способы обработки персональных данных;
наименование и место нахождения Общества;
сведения о лицах (за исключением работников Общества), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Обществом или на основании федерального закона;
обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
сроки обработки персональных данных, в том числе сроки их хранения, порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;
наименование и адрес юридического лица, осуществляющего обработку персональных данных по поручению Общества, если обработка поручена или будет поручена такому лицу;
иные сведения, предусмотренные федеральными законами.
Общество вправе:
Предоставлять персональные данные третьим лицам при наличии согласия на это субъекта персональных данных.
Продолжать обработку персональных данных после отзыва согласия субъектом персональных данных в случаях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ.
Мотивированно отказать субъекту персональных данных (его представителю) в удовлетворении запроса о предоставлении информации, касающейся обработки персональных данных субъекта, при наличии оснований, предусмотренных законодательством Российской Федерации.
Общество обязано:
Предоставлять субъекту персональных данных (законному представителю) по его запросу информацию, касающуюся обработки его персональных данных, либо на законных основаниях предоставить отказ.
По требованию субъекта персональных данных уточнять обрабатываемые персональные данные, блокировать или удалять, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
Вести учет обращений субъектов персональных данных.
Уведомлять субъекта персональных данных об обработке персональных данных в том случае, если персональные данные были получены не от субъекта персональных данных. Исключение составляют следующие случаи:
субъект персональных данных уведомлен об осуществлении обработки его персональных данных Обществом;
персональные данные получены Обществом на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных;
персональные данные стали общедоступными по инициативе субъекта персональных данных или получены из общедоступного источника;
обработка персональных данных осуществляется для статистических или иных исследовательских целей;
предоставление субъекту персональных данных сведений, содержащихся в уведомлении об обработке персональных данных, нарушает права и законные интересы третьих лиц.
ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Правовым основанием обработки персональных данных является совокупность нормативно правовых актов, во исполнение которых и в соответствии с которыми Общество (работники Общества, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных) осуществляет обработку персональных данных, в том числе:
Гражданский кодекс Российской Федерации;
Налоговый кодекс Российской Федерации;
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
Постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных»;
Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
Иные федеральные законы, а также нормативные правовые акты, регулирующие вопросы обработки персональных данных;
Локальные нормативные акты Общества, регулирующие вопросы обработки персональных данных;
Согласие на обработку персональных данных;
Договоры гражданско-правовые, заключаемые между Обществом и субъектом персональных данных.
Обработка персональных данных допускается в следующих случаях:
обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;
обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом персональных данных договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных;
обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
обработка персональных данных необходима для осуществления прав и законных интересов Общества или третьих лиц;
осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом;
в иных случаях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
Особенности обработки специальных категорий персональных данных, а также биометрических персональных данных устанавливаются Федеральным законом от 27.07.2006
№ 152-ФЗ «О персональных данных» (статьи 10 и 11).
ЦЕЛИ СБОРА ПЕРСОНАЛЬНЫХ ДАННЫХ, ОБЪЕМ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ, КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
Уполномоченные работники Общества, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, осуществляют обработку конкретных категорий персональных данных в целях осуществления следующих видов деятельности:
паспортные данные (фамилия, имя, отчество, серия, номер паспорта, пол, дата и год рождения, место рождения, кем выдан паспорт, дата выдачи паспорта, код подразделения, гражданство);
регистрация по месту жительства, регистрация по месту пребывания;
адрес фактического проживания;
СНИЛС;
ИНН;
номер расчетного и лицевого счетов;
реквизиты банковской карты;
номер контактного телефона или сведения о других способах связи (в том числе адрес электронной почты);
Субъекты обработки персональных данных - контрагенты, клиенты, иные категории субъектов персональных данных.
Подготовка, заключение и исполнение гражданско-правового договора:
паспортные данные (фамилия, имя, отчество, серия, номер паспорта, пол, дата и год рождения, место рождения, кем выдан паспорт, дата выдачи паспорта, код подразделения, гражданство);
регистрация по месту жительства, регистрация по месту пребывания;
адрес фактического проживания;
СНИЛС;
ИНН;
доходы;
номер расчетного и лицевого счетов;
реквизиты банковской карты;
номер контактного телефона или сведения о других способах связи (в том числе адрес электронной почты);
сведения об образовании;
фото-видео изображение лица.
Субъекты обработки персональных данных - контрагенты, представители контрагентов, посетители сайта, выгодоприобретатели по договорам, законные представители.
Участие лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах:
паспортные данные (фамилия, имя, отчество, серия, номер паспорта, пол, дата и год рождения, место рождения, кем выдан паспорт, дата выдачи паспорта, код подразделения, гражданство);
регистрация по месту жительства, регистрация по месту пребывания;
адрес фактического проживания;
СНИЛС;
ИНН;
номер контактного телефона или сведения о других способах связи (в том числе адрес электронной почты);
Субъекты обработки персональных данных – контрагенты, представители контрагентов, клиенты , выгодоприобретатели по договорам, законные представители
ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Обработка персональных данных работниками Общества, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, осуществляется с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ, иными нормативно-правовыми актами, указанными в п. 2.1. настоящей Политики и иными локальными нормативными актами Общества.
Обработка персональных данных работниками Общества, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, осуществляется путем совершения действий, указанных в пункте 3 статьи 3 Федерального закона от 27.07.2006 № 152-ФЗ (сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных) с использованием следующих способов:
автоматизированной обработки персональных данных;
обработки персональных данных без использования средств автоматизации;
смешанной обработки.
Генеральный директор Общества, ответственные лица за обеспечение безопасности персональных данных и лица, уполномоченные на получение, обработку, хранение, передачу и другое использование персональных данных, обеспечивают защиту персональных данных субъектов, содержащихся в их личных делах, в автоматизированных информационных системах персональных данных Общества (далее – ИСПД) от неправомерного их использования или утраты.
Приказом генерального директора Общества назначается лицо, ответственное за организацию обработки персональных данных. Лицо, ответственное за организацию обработки персональных данных, получает указания непосредственно от Общества, и подотчетно ему.
Обработка персональных данных работниками Общества, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, осуществляется в течение срока, который не может быть дольше, чем этого требуют цели обработки персональных данных, указанные в пункте 3.3. настоящей Политики, если иной срок обработки (в том числе хранения) персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
Обработка персональных данных работниками Общества, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации в сфере обработки персональных данных.
Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных работниками Общества, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, проверяются полномочия данного представителя на дачу согласия от имени субъекта персональных данных (письменная доверенность, оформленная в соответствии со статьями 185 и 186 части первой Гражданского кодекса Российской Федерации, подтверждающая такие полномочия).
Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных Общество вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Федеральном законе от 27.07.2006 № 152-ФЗ (пункты 2-11 части 1 статьи 6, часть 2 статьи 10 и часть 2 статьи 11).
В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью. Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:
фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
наименование и адрес Общества, получающего согласие субъекта персональных данных;
цель обработки персональных данных;
перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
наименование юридического лица или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Общества, если обработка будет поручена такому лицу;
перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых Обществом способов обработки персональных данных;
срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
подпись субъекта персональных данных.
Оригиналы подписанных субъектами персональных данных согласий не выдаются (не возвращаются).
В случае недееспособности субъекта персональных данных согласие на обработку его персональных данных дает законный представитель субъекта персональных данных.
В случае смерти субъекта персональных данных согласие на обработку его персональных данных дают наследники субъекта персональных данных, если такое согласие не было дано субъектом персональных данных при его жизни.
Если предоставление персональных данных и (или) получение Обществом согласия на обработку персональных данных является обязательным в соответствии с федеральным законом, работники Общества, осуществляющие обработку персональных данных, обязаны разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные и (или) дать согласие на их обработку.
Работники Общества, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, вправе передавать персональные данные органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.
Общество вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным органом или муниципальным органом соответствующего акта (поручения).
В поручении должны быть определены перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона от 27.07.2006 № 152-ФЗ. В том числе требование об уведомлении Общества о случаях установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных.
Лицо, осуществляющее обработку персональных данных по поручению Общества, не обязано получать согласие субъекта персональных данных на обработку его персональных данных.
В случае, если Общество поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет Общество. Лицо, осуществляющее обработку персональных данных по поручению Общества, несет ответственность перед Обществом.
Работники Общества и иные лица, которым стали известны персональные данные, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом (конфиденциальность персональных данных).
МЕРЫ, НЕОБХОДИМЫЕ ДЛЯ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
В Обществе принимаются меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами. К таким мерам относятся:
назначение ответственного за организацию обработки персональных данных в Обществе;
издание локальных нормативных актов Общества, определяющих политику Общества в отношении обработки персональных данных, а также локальных нормативных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации о персональных данных, устранение последствий таких нарушений;
применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в целях их защиты от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;
осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных положениям Федерального закона от 27.07.2006 № 152-ФЗ и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, настоящей Политике, иным локальным актам Общества;
ознакомление работников Общества, имеющих доступ к персональным данным и/или осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, настоящей Политикой, локальными актами Общества по вопросам обработки персональных данных;
помещения, в которых обрабатываются и хранятся персональные данные субъектов, оборудуются надежными замками. Должно быть исключено бесконтрольное пребывание посторонних лиц в этих помещениях.
помещения, в которых обрабатываются и хранятся персональные данные субъектов, в рабочее время при отсутствии в них работников должны быть закрыты. Проведение уборки помещений, в которых хранятся персональные данные, должно производиться в присутствии работников, ответственных за эксплуатацию помещения;
организация иных мероприятий, предусмотренных законодательством Российской Федерации и локальными нормативными актами Общества.
При сборе персональных данных в Обществе обеспечивается запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ.
Обработка персональных данных без использования средств автоматизации осуществляется с учетом следующих особенностей:
персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков);
при фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель;
работники Общества, осуществляющие обработку персональных данных без использования средств автоматизации, должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными нормативными актами Общества;
уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными.
Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.
При исключительно автоматизированной обработке персональных данных субъекту персональных данных в обязательном порядке разъясняется порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставляется возможность заявить возражение против такого решения, а также разъясняется порядок защиты субъектом персональных данных своих прав и законных интересов.
Возражение должно быть рассмотрено в течение тридцати календарных дней со дня его получения Обществом. Субъект персональных данных должен быть уведомлен о результатах рассмотрения такого возражения.
В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги, сайт Общества).
В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, номер телефона, сведения о профессии и иные персональные данные, сообщаемые субъектом персональных данных. Сведения о субъекте персональных данных должны быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.
Обработка персональных данных, разрешенных субъектом персональных данных к распространению, осуществляется с особенностями, установленными Федеральным законом от 27.07.2006 № 152-ФЗ (статья 10.1).
Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. При этом субъекту персональных данных должна быть обеспечена возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения.
В согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения, субъект персональных данных вправе установить запреты на передачу (кроме предоставления доступа) этих персональных данных Обществом неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных неограниченным кругом лиц. Отказ Общества в установлении субъектом персональных данных запретов и условий не допускается.
Общество обязано в срок не позднее трех рабочих дней с момента получения соответствующего согласия субъекта персональных данных опубликовать информацию об условиях обработки и о наличии запретов и условий на обработку неограниченным кругом лиц персональных данных (при наличии), разрешенных субъектом персональных данных для распространения.
Передача (распространение, предоставление, доступ) персональных данных, разрешенных субъектом персональных данных для распространения, должна быть прекращена в любое время по требованию субъекта персональных данных. Данное требование должно включать в себя фамилию, имя, отчество (при наличии), контактную информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта персональных данных, а также перечень персональных данных, обработка которых подлежит прекращению. Указанные в данном требовании персональные данные могут обрабатываться только Обществом. Действие согласия субъекта персональных данных на обработку персональных данных, разрешенных субъектом персональных данных для распространения, прекращается с момента поступления Обществу такого требования.
АКТУАЛИЗАЦИЯ, ИСПРАВЛЕНИЕ, УДАЛЕНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОТВЕТЫ НА ЗАПРОСЫ СУБЪЕКТОВ НА ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ
В случае подтверждения факта неточности персональных данных или неправомерности их обработки, персональные данные подлежат их актуализации Обществом, а обработка должна быть прекращена.
При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку:
Персональные данные подлежат уничтожению, если:
иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
Общество не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ или иными федеральными законами;
иное не предусмотрено соглашением между Обществом и субъектом персональных данных.
Персональные данные не подлежат уничтожению, если:
иное предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
Общество вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ или иными федеральными законами;
иное не предусмотрено соглашением между Обществом и субъектом персональных данных.
Общество обязано сообщить субъекту персональных данных или его представителю информацию об осуществляемой им обработке персональных данных такого субъекта по запросу последнего.
Субъект персональных данных, его представители, уполномоченные органы имеют право на получение сведений, касающихся обработки его персональных данных, за исключением случаев, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ. Субъект персональных данных вправе требовать от Общества уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами, в том числе если:
обработка персональных данных, включая персональные данные, полученные в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;
обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту персональных данных меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими персональными данными;
обработка персональных данных осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма;
доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц;
обработка персональных данных осуществляется в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.
Сведения, указанные в пункте 1.7.3. настоящей Политики, предоставляются субъекту персональных данных в доступной форме, в них не могут содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.
Сведения, указанные в пункте 1.7.3. настоящей Политики, предоставляются субъекту персональных данных или его представителю, работниками Общества, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, в течение десяти рабочих дней с момента обращения либо получения Обществом запроса субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Обществом в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации, при обращении либо при получении запроса субъекта персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с Обществом (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Обществом, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации. Общество предоставляет сведения, указанные в пункте 1.7.3 настоящей Политики, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если персональные данные получены не от субъекта персональных данных, Общество, за исключением случаев, предусмотренных в пункте 6.9. настоящей Политики, до начала обработки таких персональных данных, обязано предоставить субъекту персональных данных следующую информацию:
наименование и адрес Общества, или фамилия, имя, отчество или наименование его представителя;
цель обработки персональных данных и ее правовое основание;
предполагаемые пользователи персональных данных;
установленные Федеральным законом от 27.07.2006 №152-ФЗ ФЗ «О персональных данных» права субъекта персональных данных;
источник получения персональных данных.
Общество освобождается от обязанности предоставить субъекту персональных данных сведения, предусмотренные в пункте 6.8. настоящей Политики, в случаях, если:
субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим Оператором;
персональные данные получены Обществом на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;
обработка персональных данных, разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных Федеральным законом от 27.07.2006 №152-ФЗ;
предоставление субъекту персональных данных сведений, предусмотренных в пункте 6.8 настоящей Политики, нарушает права и законные интересы третьих лиц.
В случае, если сведения, указанные в пункте 1.7.3, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно к Обществу или направить ему повторный запрос в целях получения сведений, указанных в пункте 1.7.3, и ознакомления с такими персональными данными не ранее чем через тридцать календарных дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.
Субъект персональных данных вправе обратиться повторно к Обществу или направить ему повторный запрос в целях получения сведений, указанных в пункте 1.7.3. настоящей Политики, а также в целях ознакомления с обрабатываемыми персональными данными до истечения срока, указанного в пункте 6.10 настоящей Политики, в случае, если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду со сведениями, указанными в пункте 6.7, должен содержать обоснование направления повторного запроса.
Общество вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным пунктом 6.10 настоящей Политики. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на работниках Общества, имеющих доступ к персональным данным и осуществляющих обработку персональных данных.
В случае отказа в предоставлении информации о наличии персональных данных о соответствующем субъекте персональных данных или персональных данных субъекту персональных данных или его представителю при их обращении либо при получении запроса субъекта персональных данных или его представителя работники Общества, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, направляют в адрес субъекта персональных данных или его представителя в письменной форме мотивированный ответ, содержащий ссылку на основание для такого отказа в соответствии с пунктом 6.5 настоящей Политики, в срок, не превышающий десяти рабочих дней со дня обращения субъекта персональных данных или его представителя либо с даты получения запроса субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Обществом в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных Общество обязано осуществить блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов, работники Общества, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, обязаны уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных.
В случае выявления неправомерной обработки персональных данных, осуществляемой работниками Общества, имеющими доступ к персональным данным, или лицом, действующим по поручению Общества, работники Общества, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, в срок, не превышающий трех рабочих дней с даты этого выявления, обязаны прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению Общества. В случае, если обеспечить правомерность обработки персональных данных невозможно, работники Общества, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязаны уничтожить такие персональные данные или обеспечить их уничтожение. Подтверждение уничтожения персональных данных, осуществляется в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных.
Об устранении допущенных нарушений или об уничтожении персональных данных Общество обязано уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанному органу.
В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных работники Общества, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, обязаны осуществить блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
Работники Общества, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, сообщают в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение тридцати календарных дней с даты получения такого запроса.
Обрабатываемые персональные данные подлежат уничтожению:
по достижении целей обработки;
в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом;
в случае представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки;
отзыва субъектом персональных данных согласия на обработку.
В случае достижения цели обработки персональных данных работники Общества, имеющие доступ к персональным данным и осуществляющие обработку персональных данных, обязаны прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) в срок, не превышающий тридцати календарных дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Обществом и субъектом персональных данных либо если Общество не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ или другими федеральными законами.
В случае отзыва субъектом персональных данных согласия на обработку его персональных данных Общество обязано прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) в срок, не превышающий тридцати календарных дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Обществом и субъектом персональных данных либо если Общество не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных настоящим Федеральным законом от 27.07.2006 № 152-ФЗ или другими федеральными законами.
В случае обращения субъекта персональных данных к Обществу с требованием о прекращении обработки персональных данных Общество обязано в срок, не превышающий десяти рабочих дней с даты получения Обществом соответствующего требования, прекратить их обработку или обеспечить прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку персональных данных), за исключением случаев, предусмотренных пунктами 2 - 11 части 1 статьи 6, частью 2 статьи 10 и частью 2 статьи 11 Федерального закона от 27.07.2006 № 152-ФЗ. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Обществом в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
В случае отсутствия возможности уничтожения персональных данных в течение сроков, указанных в пунктах 6.16, 6.20 и 6.21 настоящей Политики, работники Общества, имеющие доступ к персональным данным и осуществляющие обработку персональных данных, осуществляют блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) и обеспечивают уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
Документы, содержащие персональные данные, сроки хранения которых истекли, подлежат уничтожению за исключением случаев, предусмотренных пунктом 6.2.2. настоящей Политики, а также федеральными законами, в частности, Федеральным законом от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации».
Уничтожение по окончании срока обработки персональных данных на электронных носителях производится путем механического нарушения целостности носителя, не позволяющего произвести считывание или восстановление персональных данных, или удалением с электронных носителей методами и средствами гарантированного удаления остаточной информации.
ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
Настоящее положение вступает в силу с момента его утверждения.
Организация внутреннего контроля и (или) аудита за соблюдением работниками Общества законодательства Российской Федерации и локальных нормативных актов Общества в области персональных данных, в том числе требований к защите персональных данных, осуществляется лицом, ответственным за организацию обработки и защиты персональных данных в Обществе, в соответствии с правилами, установленными локальными нормативными актами Общества.
В целях обеспечения неограниченного доступа к документу, определяющему политику Общества в отношении обработки персональных данных, а также к сведениям о реализуемых требованиях к защите персональных данных, Политика Общества и сведения о реализуемых требованиях к защите персональных данных в обязательном порядке публикуются на официальном сайте Общества.
Локальные нормативные акты Общества, регулирующие отношения в сфере обработки персональных данных и изданные до утверждения настоящей Политики, подлежат применению в части не противоречащей положениям настоящей Политики.
Работники Общества, имеющие доступ к персональным данным и/или осуществляющих обработку персональных данных, несут ответственность за невыполнение норм, регулирующих обработку и защиту персональных данных в соответствии с законодательством Российской Федерации и локальными нормативными актами Общества.
Политика Общества в отношении обработки персональных данных утверждается, изменяется, дополняется и отменяется приказом генерального директора Общества.