3.2. Принципы и условия обработки Персональных данных Оператором
3.2.1. Оператор осуществляет обработку Персональных данных на законной и справедливой основе с соблюдением принципов и правил, предусмотренных Законом.
3.2.2. При обработке Персональных данных обеспечиваются их точность, достаточность, актуальность по отношению к целям обработки Персональных данных. Обработка Персональных данных Оператором ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка Персональных данных, несовместимая с целями сбора Персональных данных. Не допускается объединение баз данных, содержащих Персональные данные, обработка которых осуществляется в целях, несовместимых между собой. Оператор принимает необходимые меры по удалению или уточнению неполных или неточных данных.
3.2.3. Оператор осуществляет обработку Персональных данных с использованием средств автоматизации и без их использования. При этом Оператор выполняет требования к автоматизированной и неавтоматизированной обработке Персональных данных, предусмотренные Законом и принятыми в соответствии с ним нормативными правовыми актами.
3.2.4. Оператор поручает обработку Персональных данных другим лицам. При этом Оператор выполняет все требования к поручению обработки Персональных данных, предусмотренные Законом.
3.2.5. Оператор не раскрывает третьим лицам и не распространяет Персональные данные, за исключением следующих случаев:
(1) Субъект Персональных данных заблаговременно выразил свое согласие на такую передачу.
(2) Передача необходима для исполнения договора, стороной которого является субъект Персональных данных, а также для заключения договора по инициативе субъекта Персональных данных.
(3) Передача необходима для защиты прав и законных интересов Оператора или третьих лиц.
(4) Передача инициирована субъектом Персональных данных.
(5) Передача необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством РФ об исполнительном производстве либо в иных предусмотренных действующим законодательством РФ случаях.
3.2.6. В целях обеспечения надлежащего исполнения Оператором своих обязательств перед субъектом по предоставлению доступа к услугам, результатам работ, товарам.
3.2.7. Сроки обработки Персональных данных определяются исходя из конкретных целей обработки Персональных данных в соответствии со сроком действия договоров с субъектами Персональных данных, требованиями законодательства Российской Федерации и иных нормативных правовых актов.
3.2.8. Передача Персональных данных:
а) Оператор может привлекать третьих лиц к обработке Персональных данных путем поручения третьим лицам обработки Персональных данных и (или) путем передачи Персональных данных третьим лицам без поручения обработки Персональных данных. Оператор не осуществляет трансграничную передачу Персональных данных.
б) Привлечение третьих лиц к обработке Персональных данных может осуществляться только при условии обработки такими лицами Персональных данных в минимально необходимом составе и исключительно для достижения предусмотренных Политикой целей обработки Персональных данных, а также при условии обеспечения такими лицами конфиденциальности и безопасности Персональных данных при их обработке (в случае неисполнения третьими лицами данных условий указанные лица будут нести ответственность на основании своих договорных обязательств перед Оператором и (или) в соответствии с положениями применимого законодательства о Персональных данных).
3.2.9. К вышеуказанным третьим лицам потенциально могут относиться:
а) Лица, обладающие правом в предусмотренных применимым законодательством случаях на получение Персональных данных в составе, необходимом для осуществления и выполнения возложенных на таких лиц функций, полномочий и обязанностей.
б) Контрагенты Оператора, приобретение и использование продукции (товаров, работ, услуг) которых Оператором является необходимым для достижения предусмотренных Политикой целей обработки Персональных данных.
в) Фактический состав привлекаемых Оператором третьих лиц к обработке Персональных данных определяется исходя из сложившихся отношений между Оператором и субъектом Персональных данных, а также в соответствии с положениями применимого законодательства, договоров между Оператором и субъектом Персональных данных, согласия(-ий) субъекта Персональных данных на обработку Персональных данных.
г) Оператор может создавать общедоступные источники Персональных данных и (или) осуществлять распространение Персональных данных только с согласия субъекта Персональных данных или на основании требований применимого законодательства.
3.2.10. Обработка Персональных данных для каждой цели обработки, указанной в п. 3.1 настоящей Политики, осуществляется путем:
- получения Персональных данных в устной и (или) письменной форме непосредственно от субъектов Персональных данных;
- внесения Персональных данных в журналы, реестры и информационные системы Оператора;
- использования иных способов обработки Персональных данных.
3.2.11. Передача (распространение, предоставление, доступ) Персональных данных, разрешенных субъектом Персональных данных для распространения, прекращается Оператором в любое время по требованию субъекта Персональных данных.
3.2.12. Оператор принимает необходимые правовые, организационные и технические меры для защиты Персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения и других неправомерных действий, в том числе:
- определяет угрозы безопасности Персональных данных при их обработке в информационных системах Персональных данных;
- принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты Персональных данных;
- назначает лиц, ответственных за обработку и обеспечение безопасности Персональных данных в структурных подразделениях и информационных системах Оператора;
- создает необходимые условия для работы с Персональными данными;
- организует учет документов, содержащих Персональные данные;
- организует работу с информационными системами, в которых обрабатываются Персональные данные;
- хранит Персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним.
3.2.13. Оператор осуществляет хранение Персональных данных в форме, позволяющей определить субъекта Персональных данных, не дольше, чем этого требуют цели обработки Персональных данных, если срок хранения Персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект Персональных данных.
3.2.14. Срок хранения Персональных данных обусловлен достижением конкретной цели их обработки, моментом отзыва согласия на обработку Персональных данных субъектом Персональных данных, а также требованиями действующего законодательства. Срок хранения Персональных данных, обрабатываемых в информационных системах Персональных данных, соответствует сроку хранения Персональных данных на бумажных носителях.
3.2.15. При осуществлении хранения Персональных данных Оператор использует базы данных, находящиеся на территории Российской Федерации, в соответствии с частью 5 статьи 18 Закона.
3.2.16. Оператор установил следующие условия прекращения обработки Персональных данных:
а) достижение целей обработки Персональных данных и максимальных сроков хранения Персональных данных;
б) утрата необходимости в достижении целей обработки Персональных данных;
в) предоставление субъектом Персональных данных или его законным представителем сведений, подтверждающих, что Персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки;
г) невозможность обеспечения правомерности обработки Персональных данных;
д) отзыв субъектом Персональных данных согласия на обработку Персональных данных, если сохранение Персональных данных более не требуется для целей обработки Персональных данных;
е) требование субъекта Персональных данных к Оператору о прекращении обработки Персональных данных, за исключением случаев, предусмотренных законодательством;
ж) истечение сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась обработка Персональных данных;
з) прекращение деятельности Оператором.
3.2.17. При обращении субъекта Персональных данных к Оператору с требованием о прекращении обработки Персональных данных в срок, не превышающий 10 (Десяти) рабочих дней с даты получения Оператором соответствующего требования, обработка Персональных данных прекращается, за исключением случаев, предусмотренных Законом. Указанный срок может быть продлен, но не более чем на 5 (Пять) рабочих дней. Для этого Оператору необходимо направить в адрес субъекта Персональных данных мотивированное уведомление с указанием причин продления срока.
3.2.18. При невозможности уничтожения Персональных данных в сроки, определенные Законом для случаев, когда невозможно обеспечить правомерность обработки Персональных данных, при достижении целей обработки Персональных данных, а также при отзыве субъектом согласия на обработку Персональных данных и (или) получении Оператором требования субъекта Персональных данных о прекращении обработки Персональных данных, если сохранение Персональных данных более не требуется для целей обработки Персональных данных, Оператор осуществляет блокирование Персональных данных и уничтожает их в течение 6 (Шести) месяцев, если иной срок не установлен применимым законодательством.
3.3. Условия и ограничения обработки Персональных данных, разрешенных субъектом для распространения
3.3.1. Оператор, с согласия субъекта Персональных данных, осуществляет обработку некоторых категорий Персональных данных. Эти данные разрешены субъектом для распространения и предоставления доступа неограниченному кругу лиц через размещение их на различных платформах и сервисах, включая сайты с доменами и (или) поддоменами, Bitrix 24, программное обеспечение (ПО) и системы дистанционного обучения (СДО), а также в виджетах, чатах мессенджеров, презентациях, статьях, фотографиях, аудиозаписях и других произведениях. Они также могут использоваться в рекламных целях в сети Интернет, в официальных группах и аккаунтах в социальных сетях.
3.3.2. Персональные данные могут размещаются в следующих целях:
(1) исполнение договора, стороной по которому является Оператор;
(2) подбор персонала (соискателей) на вакантные должности клиента Оператора, содействие трудоустройству.
3.3.3. Обработка осуществляется в течение срока действия согласия субъекта Персональных данных, разрешенных для распространения.
3.4. Права субъектов Персональных данных
3.4.1. Субъект Персональных данных обладает следующими правами:
Право субъекта | Способ реализации |
(1) Право получения информации, касающейся обработки его Персональных данных (сведения предоставляются субъекту Персональных данных Оператором в доступной форме, и в них не должны содержаться Персональные данные, относящиеся к другим субъектам Персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких Персональных данных. Перечень информации и порядок ее получения установлен Законом). | Направить соответствующий запрос на электронный адрес Оператора info@sofia-ilina.ru в порядке, установленном ст. 14 Закона. |
(2) Право на уточнение, блокировку или уничтожение данных в случае, если Персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки. | Направить соответствующий запрос на электронный адрес Оператора info@sofia-ilina.ru в порядке, установленном ст. 14 Закона, с пометкой «Уточнение / блокировка / уничтожение персональных данных». |
(3) Право отозвать предоставленное ранее согласие на обработку Персональных данных. | Направить соответствующее уведомление на электронный адрес Оператора info@sofia-ilina.ru с пометкой «Отзыв согласия на обработку персональных данных». Прекращение обработки Персональных данных Оператором может сделать невозможным дальнейшее использование товаров, работ и услуг. Оператор прекращает обработку Персональных данных в срок до 3 (Трех) рабочих дней. |
(4) Доступ к своим Персональным данным, включая право на получение копии любой записи, содержащей Персональные данные, за исключением случаев, предусмотренных федеральным законом. | Направить соответствующий запрос на электронный адрес Оператора info@sofia-ilina.ru в порядке, установленном ст. 14 Закона, с пометкой «Доступ / Копия». Оператор в порядке, предусмотренном ст. 14 Закона, сообщает субъекту Персональных данных или его представителю информацию о наличии Персональных данных, относящихся к соответствующему субъекту Персональных данных, а также предоставляет возможность ознакомления с этими Персональными данными при обращении субъекта Персональных данных или его представителя либо в течение 10 (Десяти) рабочих дней с даты получения запроса субъекта Персональных данных или его представителя. Данный срок может быть продлен, но не более чем на 5 (Пять) рабочих дней в случае направления Оператором в адрес субъекта Персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. |
(5) Обжалование действия или бездействия Оператора, осуществляемого с нарушением требований законодательства РФ в области защиты Персональных данных, в уполномоченный орган по защите прав субъектов Персональных данных или в суд (защита своих прав и законных интересов, в том числе путем возмещения убытков и (или) компенсации морального вреда в судебном порядке). | Направить соответствующее уведомление на электронный адрес Оператора info@sofia-ilina.ru и обратиться в уполномоченный орган или суд. |
3.4.2. Для исполнения положений в подпунктах (1) и (3) пункта 3.4.1. Политики Оператор может потребовать подтвердить личность субъекта Персональных данных, потребовав предоставления такого подтверждения в любой не противоречащей закону форме.
3.5. Исполнение обязанностей Оператора
3.5.1. Оператором для обеспечения выполнения обязанностей, предусмотренных Законом и принятыми в соответствии с ним нормативными правовыми актами, приняты следующие меры:
(1) назначено лицо, ответственное за организацию обработки Персональных данных;
(2) изданы локальные акты по вопросам обработки и обеспечения безопасности Персональных данных, а также локальные акты, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства РФ, устранение последствий таких нарушений: Политика об обработке персональных данных и информации; другие локальные акты по вопросам обработки и обеспечения безопасности Персональных данных;
(3) применены правовые, организационные и технические меры по обеспечению безопасности Персональных данных;
(4) осуществляется внутренний контроль соответствия обработки Персональных данных требованиям Закона и принятых в соответствии с ним нормативных правовых актов, Политики об обработке персональных данных и информации, локальных актов Оператора (при наличии);
(5) проведена оценка вреда, который может быть причинен субъектам Персональных данных в случае нарушения требований федерального законодательства о Персональных данных, произведено соотношение указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных требованиями Закона и принятых в соответствии с ним нормативных правовых актов;
(6) Допущенные Оператором лица, непосредственно осуществляющие обработку Персональных данных, ознакомлены с положениями Закона и принятых в соответствии с ним нормативных правовых актов, Политикой об обработке персональных данных и информации, локальных актов Оператора по вопросам обработки Персональных данных (при наличии).
3.5.2. Оператором реализуются следующие меры по обеспечению конфиденциальности и безопасности при обработке Персональных данных:
(1) Организован режим обеспечения безопасности помещений, в которых размещены информационные системы, препятствующий возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
(2) Оператором утвержден документ, определяющий перечень лиц, доступ которых к Персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими договорных обязанностей;
(3) Используются средства защиты информации, прошедшие процедуру оценки соответствия требованиям законодательства РФ в области обеспечения безопасности информации;
(4) Реализованы требования, установленные Постановлением Правительства РФ от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
3.6. Порядок прекращения Обработки Персональных данных
3.6.1. Оператор прекращает обработку Персональных данных:
(1) по истечении установленных сроков;
(2) по достижении целей их обработки либо в случае утраты необходимости в достижении этих целей;
(3) по требованию субъекта Персональных данных (в отношении Персональных данных, которые являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки), если обеспечить правомерность обработки Персональных данных невозможно, а также в случае предоставление субъектом Персональных данных или его законным представителем сведений, подтверждающих, что Персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки;
(4) в случае отзыва субъектом Персональных данных согласия на обработку его Персональных данных (в отношении Персональных данных, обрабатываемых на основании согласия субъекта);
(5) в случае прекращения Оператором деятельности в качестве индивидуального предпринимателя;
(6) утрата необходимости в достижении целей обработки Персональных данных;
(7) в случае невозможности обеспечения правомерности обработки Персональных данных.
3.6.2. Порядок уничтожения Персональных данных:
Уничтожение Персональных данных производится в следующих случаях:
(1) осуществляется неправомерная обработка Персональных данных;
(2) Персональные данные являются избыточными для заявленной цели;
(3) отзыв согласия на обработку Персональных данных;
(4) достижения цели обработки Персональных данных или утраты необходимости в достижении этих целей;
(5) истечения сроков хранения Персональных данных, установленных нормативно-правовыми актами Российской Федерации;
(6) признания недостоверности Персональных данных или получения их незаконным путем по требованию уполномоченного органа по защите прав субъектов Персональных данных;
(7) признания недостоверности Персональных данных по требованию Регулятора.