Polar Badger
В городе. За городом. Российский производитель малогабаритной многофункциональной спецтехники
8 800 775 26 01
Продажа техники
8 800 222 21 76
Сервис и запасные части
Подберем спецтехнику
под ваши задачи

Политика в отношении обработки персональных данных

Правила обработки персональных данных в информационных системах персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР"

1. Общие положения

1.1. Настоящие правила обработки персональных данных информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" разработаны в целях:

  • обеспечения защиты прав и свобод субъектов персональных данных при обработке персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР";
  • установления процедур, направленных на выявление и предотвращение нарушений законодательства Российской Федерации о персональных данных, иных правовых актов Российской Федерации, внутренних документов ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" по вопросам обработки и защиты персональных данных;
  • определения целей обработки персональных данных в информационных системах персональных данных (далее - ИСПДн) в установленной сфере деятельности, включая содержание обрабатываемых персональных данных, категории субъектов персональных данных, данные которых обрабатываются, сроки обработки (в том числе хранения) обрабатываемых персональных данных, а также порядок уничтожения персональных данных при достижении целей обработки или при наступлении иных законных оснований;
  • установления ответственности работников ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР", имеющих доступ к персональным данным субъектов персональных данных в ИСПДн, за невыполнение требований норм, регулирующих обработку персональных данных, установленных законодательством Российской Федерации, настоящими Правилами и иными локальными актами ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР".

1.2. В настоящих Правилах используются сокращения, термины и определения, приведенные в таблицах 1 и 2 соответственно. Иные термины, применяемые в настоящих Правилах, используются в значениях, определенных законодательством Российской Федерации в области обработки и защиты ПДн.

Таблица 1 – Перечень сокращений

Сокращение

Расшифровка сокращений

ПДн

Персональные данные

Роскомнадзор

Уполномоченный орган по защите прав субъектов персональных данных

ФСТЭК России

Федеральная служба по техническому и экспортному контролю

Таблица 2 – Перечень терминов и определений

Термин

Определение

Источник

Автоматизированная обработка персональных данных

Обработка персональных данных с помощью средств вычислительной техники

Федеральный закон Российской Федерации от 27.06.2006 № 152-ФЗ «О персональных данных»

Безопасность информации

Деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию

ГОСТ Р 50922-2006

Доступность информации (ресурсов информационной системы)

Состояние информации (ресурсов автоматизированной информационной системы), при котором субъекты, имеющие право доступа, могут реализовать их беспрепятственно

Р 50.1.056-2005

Информационная система персональных данных

Совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств

Федеральный закон от 27.06.2006 № 152-ФЗ «О персональных данных»

Конфиденциальность информации

Обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя

Федеральный закон от 27.06.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»

Обработка персональных данных

Любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных

Федеральный закон от 27.06.2006 № 152-ФЗ «О персональных данных»

Обработка персональных данных без использования средств автоматизации

Действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, которые осуществляются при непосредственном участии человека

Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»

Оператор

государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными

Федеральный закон от 27.06.2006 № 152-ФЗ «О персональных данных»

Персональные данные

Любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных)

Федеральный закон Российской Федерации от 27.06.2006 № 152-ФЗ «О персональных данных»

Средства вычислительной техники

Совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем

ГОСТ Р 50739-95

Целостность информации

Состояние информации, при котором отсутствует любое ее изменение либо изменение осуществляется только преднамеренно субъектами, имеющими на него право

Р 50.1.056-2005

1.3. Настоящие Правила разработаны на основании следующих нормативных правовых актов:

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Федеральный закон № 152-ФЗ);
  • постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» (при наличии смешанной обработки ПДн или обработки ПДн без использования средств автоматизации).

1.4. Настоящие Правила устанавливают и определяют в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР":

  • процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в сфере обработки и защиты ПДн;
  • цели обработки ПДн;
  • содержание обрабатываемых ПДн;
  • категории субъектов, ПДн которых обрабатываются;
  • сроки обработки и хранения обрабатываемых ПДн;
  • порядок уничтожения обработанных ПДн при достижении целей обработки или при наступлении иных законных оснований.

1.5. Правила являются обязательными для исполнения всеми пользователями ИСПДн, имеющими доступ к ПДн. Пользователи ИСПДн должны быть ознакомлены с настоящими Правилами до начала работы в ИСПДн под подпись. Обязанность по организации ознакомления пользователей с настоящими Правилами возлагается на ответственного за организацию обработки ПДн.

1.6. Правила вступают в силу с момента их утверждения и действуют до замены их новыми Правилами.

2. Требования к обработке и защите ПДн

2.1. ОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" при обработке ПДн руководствуется принципами и условиями, определенными нормами главы 2 Федерального закона № 152-ФЗ.

2.2. Права субъектов ПДн определены в главе 3 Федерального закона № 152-ФЗ.

2.3. При определении обязанностей ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" при сборе ПДн и при обращении субъектов ПДн в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" руководствуется главой 4 Федерального закона № 152-ФЗ.

2.4. В ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" принимаются меры, направленные на обеспечение выполнения обязанностей, предусмотренных Федеральным законом № 152-ФЗ, в том числе:

  • назначается приказом ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" ответственный за организацию обработки ПДн в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" и утверждается руководителем ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" Инструкция ответственного за организацию обработки в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР", в которой определены его права и обязанности;
  • составляется перечень ПДн, обрабатываемых в ИСПДн, который утверждается приказом ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР";
  • издаются документы, определяющие политику ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" в отношении обработки ПДн, локальные акты по вопросам обработки ПДн, определяющих для каждой цели обработки ПДн объем, категории и перечень обрабатываемых ПДн, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения ПДн при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации;
  • обеспечивается размещение на официальном сайте ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" Политики в отношении обработки персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР";
  • применяются правовые, организационные и технические меры по обеспечению безопасности ПДн в соответствии со статьей 19 Федерального закона № 152-ФЗ «О персональных данных»;
  • осуществляется внутренний контроль соответствия обработки ПДн Федеральному закону № 152-ФЗ «О персональных данных», принятым в соответствии с ним нормативным правовым актам, локальным актам ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" согласно Правилам внутреннего контроля обработки персональных данных на соответствие требованиям к их защите, утвержденным в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР";
  • обеспечивается ознакомление пользователей ИСПДн, непосредственно осуществляющих обработку ПДн, с положениями законодательства Российской Федерации, локальными актами оператора в сфере обработки ПДн, в том числе требованиями к защите ПДн и настоящими Правилами;
  • запрещается обработка ПДн в ИСПДн, а равно и обработка ПДн без использования средств автоматизации (при наличии смешанной обработки ПДн), работниками, не допущенными к обработке ПДн согласно приказу ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" «О предоставлении пользователям доступа к информационным ресурсам информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР"».

2.5. Обработка ПДн осуществляется после получения согласия субъекта ПДн (за исключением случаев, предусмотренных частью 1 статьи 6 Федерального закона
№ 152-ФЗ «О персональных данных»), при условии выполнения требований к защите ПДн. Согласие на обработку субъект ПДн предоставляет письменно по формам Приложения № 1 и Приложения № 2 к настоящим Правилам.

2.6. Согласие на обработку ПДн, разрешенных субъектом ПДн для распространения, предоставляется письменно по форме Приложения № 4 к настоящим Правилам. При необходимости оператор обязан обеспечить субъекту ПДн возможность определить перечень ПДн по каждой категории ПДн, указанной в согласии на обработку ПДн, разрешенных субъектом ПДн для распространения.

2.7. При необходимости привлечения к обработке ПДн третьих лиц оператор ПДн может передать для обработки персональные данные субъекта ПДн третьему лицу только с согласия субъекта ПДн. В этом случае согласие на передачу субъект ПДн предоставляет письменно по форме Приложения 1.1.

2.8. В случае, когда в информационной системе персональных данных обрабатываются ПДн несовершеннолетних и в соответствии с законодательством Российской Федерации требуется согласие от законного представителя оформляется согласие законного представителя на обработку ПДн несовершеннолетнего по форме Приложения 1.2.

2.9. Безопасность ПДн, при их обработке в ИСПДн «Клиенты», «Сотрудники, бывшие сотрудники, соискатели», «Посетители сайта», обеспечивает ОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР".

2.10. При обработке ПДн соблюдаются следующие требования:

  • к работе с ПДн допускаются только пользователи ИСПДн на основании соответствующего приказа ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР", и подписавшие обязательство о неразглашении персональных данных по форме Приложения № 3 к настоящему приказу;
  • в целях обеспечения сохранности документов, содержащих ПДн, все операции по оформлению, формированию, ведению и хранению данной информации выполняются пользователями – работниками ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР", осуществляющими данную деятельность в связи с исполнением трудовых (служебных) обязанностей, изложенных в их должностных инструкциях;
  • на период обработки ПДн в помещении могут находиться только лица, допущенные в установленном порядке к обработке ПДн.

2.11. Особенности обработки ПДн:

1) машинные носители ПДн подлежат обязательной регистрации и учету;

2) обработка ПДн осуществляется при условии выполнения требований к защите ПДн, утвержденных:

  • постановлением Правительства Российской Федерации от 01.11.2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • приказом ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
  • локальными актами ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР", устанавливающими принятие организационных и технических мер для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.

2.12. Работники, осуществляющие обработку персональных данных без использования средств автоматизации, проинформированы в соответствии с формой согласно Приложению № 5 к настоящим Правилам о факте обработки ими персональных данных, обработка которых осуществляется в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами Российской Федерации, а также локальными правовыми актами ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР".

В целом порядок обработки персональных данных, осуществляемой без использования средств автоматизации, определяется Политикой в отношении обработки персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР".

3. Цели обработки ПДн:

3.1. Целью обработки ПДн в ИСПДн «Клиенты» является - подготовка, заключение и исполнение гражданско-правового договора.

3.2. Целью обработки ПДн в ИСПДн «Сотрудники, бывшие сотрудники, соискатели» является - ведение кадрового и бухгалтерского учета.

3.3. Целью обработки ПДн в ИСПДн «Посетители сайта» является - Обработка обращений и заказов товаров/услуг, оставленных через веб-формы на сайте, и информирование о ходе их выполнения, а также оказания работ или услуг.

4. Содержание обрабатываемых ПДн

4.1. Содержание обрабатываемых ПДн определяется перечнем ПДн, утверждаемым приказом ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" «Об утверждении перечня персональных данных, обрабатываемых в информационной системе персональных данных в ИСПДн».

5. Категории ПДн

5.1. В ИСПДн «Клиенты»:

по категории субъекта ПДн «клиенты» обрабатываются следующие категории ПДн:

иные (фамилия, имя, отчество, дата рождения, место рождения, данные документа, удостоверяющего личность, номер телефона, адрес электронной почты, ИНН, СНИЛС, адрес регистрации, пол, номер расчетного счета);

5.2. В ИСПДн «Сотрудники, бывшие сотрудники, соискатели»:

по категории субъекта ПДн «сотрудники» обрабатываются следующие категории ПДн:

иные (фамилия, имя, отчество, дата рождения, место рождения, семейное положение, сведения об образовании, профессия, доходы, данные документа, удостоверяющего личность, должность, номер телефона, адрес электронной почты, ИНН, СНИЛС, пол, адрес регистрации, адрес места жительства, гражданство, данные водительского удостоверения, номер расчетного счета, сведения о трудовой деятельности (в том числе стаж работы, данные о трудовой занятости на текущее время с указанием наименования и расчетного счета организации), отношение к воинской обязанности, сведения о воинском учете);

по категории субъекта ПДн «бывшие сотрудники» обрабатываются следующие категории ПДн:

иные (фамилия, имя, отчество, дата рождения, место рождения, адрес места жительства, семейное положение, имущественное положение, сведения об образовании, профессия, доходы, данные документа, удостоверяющего личность, должность, номер телефона, адрес электронной почты, ИНН, СНИЛС, пол, адрес регистрации, гражданство, данные водительского удостоверения, номер расчетного счета, сведения о трудовой деятельности (в том числе стаж работы, данные о трудовой занятости на текущее время с указанием наименования и расчетного счета организации));

по категории субъекта ПДн «соискатели» обрабатываются следующие категории ПДн:

иные (фамилия, имя, отчество, дата рождения, место рождения, адрес места жительства, семейное положение, имущественное положение, сведения об образовании, профессия, доходы, данные документа, удостоверяющего личность, должность, номер телефона, адрес электронной почты, ИНН, СНИЛС, пол, адрес регистрации, гражданство, данные водительского удостоверения, номер расчетного счета, сведения о трудовой деятельности (в том числе стаж работы, данные о трудовой занятости на текущее время с указанием наименования и расчетного счета организации), отношение к воинской обязанности, сведения о воинском учете);

5.3. В ИСПДн «Посетители сайта»:

по категории субъекта ПДн «клиенты» обрабатываются следующие категории ПДн:

иные (фамилия, имя, отчество, номер телефона, адрес электронной почты);

по категории субъекта ПДн «посетители сайта» обрабатываются следующие категории ПДн:

иные (фамилия, имя, отчество, номер телефона, адрес электронной почты).

6. Сроки обработки и хранения обрабатываемых ПДн

6.1. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект ПДн.

6.2. Обрабатываемые ПДн подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

6.3. Основания для прекращения обработки ПДн и сроки их уничтожения определены в частях 3, 4, 5, 5.1 статьи 21 Федерального закона № 152-ФЗ.

6.4. Основанием (условием) прекращения обработки ПДн также является ликвидация либо реорганизация ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР".

6.5. В случае отсутствия возможности уничтожения ПДн в течение срока, указанного в частях 3, 4, 5, 5.1 статьи 21 Федерального закона № 152-ФЗ, ОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" осуществляет блокирование таких ПДн или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР"). Обеспечивает уничтожение ПДн в срок не более чем 6 месяцев, если иной срок не установлен федеральными законами.

7. Порядок уничтожения ПДн

7.1. Уничтожение персональных данных осуществляется в соответствии с Положением ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" о комиссии по уничтожению персональных данных, утверждаемым приказом ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР".

7.2. Порядок уничтожения машинного носителя персональных данных определяется Инструкцией по защите машинных носителей персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР", утверждаемой приказом ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР".

8.Ответственность за нарушения при обработке ПДн

8.1. Работники ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" несут ответственность за ненадлежащее исполнение или неисполнение своих обязанностей, установленных настоящими Правилами, в соответствии с действующим законодательством Российской Федерации.

9. Заключительные положения

9.1. Работники, определенные приказом по ОБЩЕСТВУ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР", как пользователи ИСПДн, участвующие в обработке и защите ПДн, должны быть ознакомлены с настоящими Правилами.

9.2. Обязанность по организации работы по ознакомлению под подпись работников ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" с положениями нормативных правовых актов Российской Федерации в сфере обработки и защиты ПДн, локальных актов ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР" по вопросам обработки ПДн, требованиями к защите ПДн, возлагается на ответственного за организацию обработки ПДн в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "ПОЛАР БАДЖЕР".