5. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Обработка персональных данных субъекта персональных данных осуществляется в течение срока, необходимого для целей, указанных в Политике, любым законным способом, в том числе в информационной системе персональных данных, с использованием средств автоматизации или без использования таких средств.
5.2. Содержание и объем обрабатываемых персональных данных определяются целями их обработки, приведенными в разделе 2 Политики, и указывается в согласии субъекта персональных данных на обработку персональных данных, за исключением случаев, когда обработка персональных данных может осуществляться без получения такого согласия.
5.3. Предоставляя свои персональные данные Оператору, субъект персональных данных подтверждает ознакомление с Политикой и соглашается с тем, что Оператор вправе осуществлять обработку персональных данных, а именно: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение, в том числе вправе передавать персональные данные третьим лицам, в частности, подрядчикам, обслуживающим сайт Оператора или мобильное приложение Оператора, кредитным организациям, иным юридическим и физическим лицам, оказывающим Оператору маркетинговые и иные услуги, в том числе в целях проведения экскурсий и иных мероприятий.
5.4. Оператор вправе передать персональные данные субъекта персональных данных органам дознания и следствия, иным уполномоченным органам по основаниям и в порядке, предусмотренным действующим законодательством Российской Федерации.
5.5. Обработка персональных данных осуществляется путем:
5.5.1. получение подлинников и копий документов, предоставляемых субъектом персональных данных;
5.5.2. формирования персональных данных в ходе кадрового учета;
5.5.3. получение информации, содержащей персональные данные, в устной, письменной форме, почтой, электронной почтой, телефонограммой, посредством телефонной связи непосредственно от субъекта персональных данных;
5.5.4. получение персональных данных из общедоступных источников;
5.5.5. регистрация персональных данных в журналах, книгах, реестрах, и др. учетных формах;
5.5.6. внесение персональных данных в информационные системы Общества;
5.5.7. использование иных средств и способов регистрации персональных данных, получаемых Обществом в рамках осуществления деятельности.
5.6. Общество вправе поручить обработку персональных данных другому лицу на основании заключенного с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Общества, обязано соблюдать принципы и правила обработки персональных данных, требования к защите обрабатываемых персональных требований, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных. Фактический состав привлекаемых Обществом третьих лиц к обработке персональных данных определяется в соответствии с положениями законодательства РФ, договоров между Обществом и субъектом персональных данных, согласия(ий) субъекта персональных данных на обработку персональных данных, договоров между Обществом и контрагентом, являющимся оператором персональных данных.
5.7. Оператор не обрабатывает биометрические персональные данные субъектов персональных данных и не осуществляет трансграничную передачу персональных данных.
5.8. Без письменного согласия субъекта персональных данных Общество не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 N 18.
5.9. С целью защиты персональных данных в Обществе приказами генерального директора назначаются:
работник, ответственный за организацию обработки персональных данных;
форма согласия на обработку персональных данных, форма согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения;
иные локальные нормативные акты, принятые в соответствии с требованиями законодательства в области персональных данных.
5.10. Работники, которые занимают должности, предусматривающие обработку персональных данных, допускаются к ней после подписания обязательства об их неразглашении.
5.11. В Обществе используется сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.
5.12. В должностные инструкции работников Общества, обрабатывающих персональные данные, включаются, в частности, положения о необходимости сообщать о любых случаях несанкционированного доступа к персональным данным.
5.13. В Обществе определены места хранения материальных (в том числе машинных) носителей персональных данных, обеспечение учета и сохранности носителей персональных данных, исключение несанкционированного доступа к носителям персональных данных, а также раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.
5.14. Фактом заполнения и передачи Оператору формы (обратной связи / анкеты, при создании аккаунта личного кабинета; далее – форма), в которую вносятся персональные данные на сайте Оператора или в мобильном приложении Оператора, субъект персональных данных подтверждает, что он:
указывает достоверную информацию о себе, вся иная информация предоставляется субъектом персональных данных по его собственному усмотрению;
ознакомлен с Политикой и согласен с тем, что Оператор вправе осуществлять обработку персональных данных, в том числе передавать персональные данные третьим лицам;
выражает свое согласие на получение сообщений, включая sms-уведомления, рекламного характера по сетям электросвязи, в том числе посредством использования телефонной, факсимильной, подвижной радиотелефонной связи;
признает юридическую силу электронных писем/документов, направленных Оператором по электронной почте;
единолично обладает правом и возможностью доступа к аккаунту электронной почты и/или устройству подвижной радиотелефонной связи с адресом и/или номером, указанным в форме. Данный доступ осуществляется субъектом персональных данных по паролю, который является конфиденциальным.
5.15. Оператор принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами.
5.16. Оператор при обработке персональных данных принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
5.17. Оператором при обработке персональных данных приняты необходимые правовые, организационные и технические меры, реализованы требования к защите персональных данных:
- определены угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
- применяются организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимые для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
- применяются прошедшие в установленном порядке процедуру оценки соответствия средства защиты информации;
- для уничтожения персональных данных применяются прошедшие в установленном порядке процедуру оценки соответствия средства защиты информации, в составе которых реализована функция уничтожения информации;
- проводится оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- ведется учет машинных носителей персональных данных;
- производится обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;
- производится восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установлены правила доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечены регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
- осуществляется контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
5.18. Оператором организовано проведение периодических проверок с целью осуществления внутреннего контроля соответствия обработки персональных данных Закону о персональных данных и принятым в соответствии с ним нормативным правовым актам.
5.19. Оператором произведена оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Закона о персональных данных.
5.20. Правила обработки cookie-файлов
5.20.1. На сайтах Общества могут использоваться cookie-файлы следующих типов:
5.20.2. технические – строго необходимые для правильной работы и отображения сайта на устройстве пользователя;
5.20.3. статистические (аналитические) – позволяют подсчитать количество посещений веб-сайта, отдельных страниц веб-сайта и иную статистику;
5.20.4. функциональные – облегчают использование веб-сайта, запоминая предпочтения пользователя (язык, местонахождение, пароль и т.д.);
5.20.5. рекламные – позволяют отображать рекламу, которая может заинтересовать пользователя;
5.20.6. иные – cookie-файлы, не перечисленные в данном перечне.
5.20.7. Срок хранения cookie-файлов может различаться в зависимости от их типа, но в любом случае он ограничен периодом, необходимым для достижения цели использования конкретного cookie-файла.
5.20.8. Общество не использует cookie-файлы для:
5.20.9. прямого или косвенного определения Субъектов персональных данных с использованием технической информации или иных сведений;
5.20.10. сопоставления (сравнение), объединения (связывание) информации из cookie-файлов с иными находящимися в распоряжении сведениями.
5.20.11. При первом попадании на сайт пользователь информируется об обработке cookie-файлов. Ему предлагается выразить согласие на такую обработку, либо отказаться посредством изменения настроек браузера.
5.21. Хранение персональных данных осуществляться Оператором в форме, позволяющей определить субъекта персональных данных не дольше, чем этого требуют цели обработки персональных данных, если срок хранения информации не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных. Обрабатываемые сведения подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законом.
5.22. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.
5.23. Персональные данные на бумажных носителях хранятся в Обществе в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в Российской Федерации (Федеральный закон от 22.10.2004 N 125-ФЗ "Об архивном деле в Российской Федерации", Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения, утвержденный Приказом Росархива от 20.12.2019 N 236).