УТВЕРЖДЕНОПриказом № 1 ИП Киселевой Д.Д.от «01» декабря 2023 г.Положение об обработке и защите персональных данных- Общие положения
- Настоящее положение об обработке и защите персональных данных (далее – «Положение») Индивидуального предпринимателя Киселевой Дарьи Дмитриевны (ОГРНИП: 323246800161242, ИНН: 246214000017) (далее – «Оператор») является локальным нормативным актом, принятым с учетом требований, в частности, гл. 14 Трудового кодекса Российской Федерации и Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – «Закон о персональных данных»).
- В Положении используются термины и определения в соответствии с их значениями, определенными в Законе о персональных данных. Основные понятия, используемые в Положении:
- Оператор – Индивидуальный предприниматель Киселева Дарья Дмитриевна (ОГРНИП: 323246800161242, ИНН: 246214000017).
- Клиент – физическое лицо, юридическое лицо, индивидуальный предприниматель, приобретатель услуг Оператора, субъект персональных данных;
- Представитель Контрагента – физическое лицо, являющееся представителем юридического лица и / или индивидуального предпринимателя, приобретающего или желающего приобрести услуги Оператором, субъект персональных данных;
- Контрагент – физическое лицо, юридическое лицо, которого Оператор привлекает для выполнения определённых услуг, субъект персональных данных;
- 1.2.8.Услуги – действия Оператора, обусловленные условиями заключенного с Клиентом или Контрагентом договора или иных договоров, связанных с деятельностью Оператора;
- Персональные данные – информация, сохранённая в любом формате, относящаяся к определённому или определяемому на основании такой информации физическому лицу (субъекту персональных данных), которая сама по себе или в сочетании с другой информацией, имеющейся в распоряжении Оператора, позволяет идентифицировать личность Клиента, Представителя контрагента, Контрагента и Посетителя сайта);
- 1.2.10.Информационная система персональных данных – информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств;
- Обработка персональных данных - действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение, передачу, обезличивание, блокирование, уничтожение персональных данных;
- Передача персональных данных - действия, направленные на передачу персональных данных определенному кругу лиц;
- 1.2.13.Распространение персональных данных – действия, направленные на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;
- Использование персональных данных - действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц;
1.2.15. Конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания;
Защита персональных данных – комплекс мер технического, организационного и организационно- технического, правового характера, направленных на защиту сведений, относящихся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных);
Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных работников и (или) в результате которых уничтожаются материальные носители персональных данных;
1.2.18.Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
Информация - сведения (сообщения, данные), независимо от формы их представления;
Документированная информация – зафиксированная на материальном носителе путем документирования информация с реквизитами, позволяющими определить такую информацию или ее материальный носитель;
Основной целью положения является защита персональных данных Контрагентов, Представителей контрагентов, Клиентов и Посетителей сайта Оператора от несанкционированного доступа, неправомерного их использования или утраты, а также установление ответственности лиц, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных.
Настоящее Положение утверждается ИП Киселевой Дарьей Дмитриевной и действует до его отмены приказом или до введения нового Положения.
Внесение изменений в Положение производится Приказом ИП Киселевой Дарьей Дмитриевной. Изменения вступают в силу с момента подписания соответствующего приказа.
- Категории субъектов персональных данных
- К субъектам, персональные данные которых обрабатываются Оператором в соответствии с Положением, относятся:
- контрагенты Оператора;
- клиенты Оператора;
- представители контрагентов Оператора;
- посетители сайта
- иные лица, персональные данные которых Оператор обязан обрабатывать в соответствии с законодательством Российской Федерации.
- Цели обработки персональных данных
- Целями обработки персональных данных Оператором являются:
- выполнение требований законодательства по определению порядка обработки и защиты данных физических лиц, являющихся Клиентами, , Посетителями сайта, Представителями Контрагентов или Контрагентами Оператора;
- продвижение товаров, работ, услуг на рынке;
- осуществление прав и законных интересов Оператора в рамках осуществления хозяйственной деятельности;
- подготовка, заключение и исполнение договоров с контрагентами и клиентами.
- Персональные данные Клиентов и Посетителей Сайта обрабатываются в целях предоставления Оператором услуг в соответствии с условиями заключенного с Клиентом договора или иных договоров, связанных с деятельностью Оператора; хранения данных Клиентов и Посетителей Сайта; предоставления консультаций, иной информации о деятельности и услугах Оператора по запросам Клиента или Посетителя сайта,
исполнения иных договорных обязательств, одной из сторон которых является Клиент или Посетитель сайта. Оператор собирает данные только в объеме, необходимом для достижения названных целей.
- Персональные данные Контрагентов и Представителей Контрагентов обрабатываются в целях исполнения договора гражданско-правового характера. Оператор собирает данные только в объеме, необходимом для достижения названной цели.
- Персональные данные не могут быть использованы в целях причинения имущественного и морального вреда гражданам, затруднения реализации прав и свобод граждан Российской Федерации.
- Состав и получение персональных данных Клиентов, Представителей Клиентов, Контрагентов и Работников (Соискателей, Уволенных сотрудников)
- Сведения о персональных данных Клиентов, Представителей Контрагентов, Контрагентов и Посетителей сайта являются конфиденциальными.
- К персональным данным относятся:
Персональные данные клиента и посетителя сайта | фамилия, имя, отчество; адрес электронной почты; номер телефона |
Персональные данные контрагента и представителей контрагента | фамилия, имя, отчество; год рождения; месяц рождения; дата рождения; место рождения; адрес электронной почты; адрес места жительства; адрес регистрации; номер телефона; ИНН; данные документа, удостоверяющего личность; номер расчетного счета; должность |
- Все персональные данные Клиентов и Посетителей сайта Оператор получает непосредственно от субъектов персональных данных – Клиентов и Посетителей сайта с их согласия. Персональные данные Контрагентов и Представителей контрагентов также получаются непосредственно от них самих.
- Оператор не осуществляет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, за исключением случаев, предусмотренных законодательством Российской Федерации.
- Порядок и условия обработки персональных данных
- До начала обработки персональных данных Оператор обязан уведомить Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций о намерении осуществлять обработку персональных данных.
- Правовым основанием обработки персональных данных являются Трудовой кодекс РФ, иные нормативные правовые акты, а также Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Обработка персональных данных осуществляется с соблюдением принципов и условий, предусмотренных законодательством в области персональных данных и настоящим Положением.
- Обработка персональных данных Оператором выполняется следующими способами:
- смешанная; с передачей по внутренней сети юридического лица; с передачей по сети Интернет;
- Обработка персональных данных Оператором осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством в области персональных данных.
- 5.6.Обработка персональных данных, разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных ст. 10.1 Закона о персональных данных. Согласие на обработку таких персональных данных оформляется отдельно от других согласий на обработку персональных данных.
- К обработке персональных данных Клиентов, Представителей Контрагентов, Контрагентов и Посетителей сайта может иметь доступ только ИП Киселева Дарья Дмитриевна и определенный круг Контрагентов по поручению от Оператора, допущенных к работе с персональными данными, ознакомленные под подпись с настоящим Положением и иными локальными актами, регулирующими обработку и защиту персональных данных.
- Перечень лиц, имеющих право доступа к персональным данным (далее – Перечень), определяется приказом Оператора на основании должностных обязанностей сотрудников и производственной необходимости. С указанным Перечнем сотрудники должны быть ознакомлены под подпись.
- Оператор не осуществляет трансграничную передачу персональных данных.
- Обработка персональных данных осуществляется путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, передачи (распространение, предоставление, доступ), обезличивания, блокирования, удаления, уничтожения персональных данных, в том числе с помощью средств вычислительной техники.
- Сбор, запись, систематизация, хранение, накопление и уточнение (обновление, изменение) персональных данных осуществляются посредством:
- получения оригиналов документов либо их копий;
- внесения сведений в учетные формы на бумажных и электронных носителях;
- создания документов, содержащих персональные данные, на бумажных и электронных носителях;
- внесения персональных данных в информационные системы персональных данных.
- Оператор использует следующие информационные системы:
- корпоративная электронная почта;
- система электронного документооборота;
- система нормативно-справочной информации;
- информационный портал.
- Передача (распространение, предоставление, доступ) персональных данных субъектов персональных данных осуществляется в случаях и в порядке, предусмотренных законодательством в области персональных данных и настоящим Положением.
- Защита персональных данных от несанкционированного доступа
- Оператор обязан при обработке персональных данных принимать необходимые организационные и технические меры для защиты персональных данных от несанкционированного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
- С целью защиты персональных данных соответствующими приказами назначаются / принимаются:
- работник, ответственный за организацию обработки персональных данных;
- форма согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения;
- иные локальные нормативные акты, принятые в соответствии с требованиями законодательства в области персональных данных.
- Для эффективной защиты персональных данных Оператором предпринимаются следующие меры:
6.3.1. Оператор и его сотрудники соблюдают порядок получения, учета и хранения материальных носителей персональных данных;
Применяются организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимые для выполнения требований к защите персональных данных;
Оператором определяются угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
Работники Оператора, ответственные за обработку персональных данных, а также сотрудники, чьи обязанности связаны с получением, обработкой и защитой персональных данных должны быть ознакомлены настоящим Положением под подпись. Кроме того, перечисленные сотрудники должны быть ознакомлены с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, иными локальными актами Оператора в отношении обработки персональных данных, и проходят соответствующий инструктаж и/или обучение;
Работники, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, привлекаются к дисциплинарной ответственности;
Допуск работника Оператора, не прошедшего инструктаж, к персональным данным Представителей Клиентов запрещается.
Защита доступа к электронным базам данных, содержащим персональные данные Клиентов, Представителей Контрагентов, Контрагентов и Посетителей сайта, обеспечивается:
- использованием антивирусного программного обеспечения;
- использованием информационных систем, имеющих дополнительную систему защиты данных;
- предоставлением доступа к персональной информации, содержащейся в информационных системах Оператора, с помощью индивидуальных паролей. Предоставление доступа к учетной записи иным лицам не допускается;
- ведением учета материальных носителей информации;
- выявлением фактов несанкционированного доступа к персональным данным и принятием соответствующих мер;
- разработкой и установлением правил доступа к персональным данным, обрабатываемым в информационных системах персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационных системах персональных данных;
- сохранностью носителей персональных данных и средств защиты информации
Копировать и делать выписки персональных данных разрешается исключительно в служебных целях.
При работе с персональными данными порученным контрагентом Оператора следует соблюдать меры, предупреждающие и ограничивающие доступ к указанной информации не уполномоченных на ее получение лиц. В том числе:
- не передавать свой пароль от входа в информационную систему третьим лицам;
- не допускать хранения в открытом доступе документов, содержащих конфиденциальную информацию;
- после истечения, установленного нормативно-правовыми актами Российской Федерации, срока хранения документы уничтожаются вручную, либо с использование специального оборудования, о чем составляется соответствующий акт.
Нарушение данных обязанностей считается совершенным, когда сведения, содержащие персональные данные и другую конфиденциальную информацию, стали известны лицам, которые не должны располагать такой информацией.
По разрешению Оператора раскрытие конфиденциальной информации (персональных данных) третьим лицам возможно в случае привлечения их к деятельности, требующей знания такой информации, и только в том объеме, который необходим для реализации целей и задач, а также при условии принятия ими на себя обязательства не разглашать полученные сведения.
6.10. В случаях, установленных законодательством Российской Федерации, раскрытие конфиденциальной информации возможно сотрудникам правоохранительных органов, при наличии законных оснований и надлежащим образом оформленных документов, подтверждающих такие основания.
лет.
- Сроки обработки и хранения персональных данных
- Срок хранения персональных данных для Контрагентов и Представителей контрагентов составляет 5
- Обработка персональных данных прекращается Оператором в следующих случаях:
- при выявлении факта неправомерной обработки персональных данных. Срок прекращения обработки -
в течение 3 (трех) рабочих дней с даты выявления такого факта;
- при достижении целей их обработки;
- истечении срока действия или при отзыве субъектом персональных данных согласия на обработку его персональных данных, если в соответствии с Законом о персональных данных их обработка допускается только с согласия;
- при обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных
Срок прекращения обработки - не более 10 (десяти) рабочих дней с даты получения требования (с возможностью продления не более чем на 5 (пять) рабочих дней, если направлено уведомление о причинах продления).
- Персональные данные хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки.
- Персональные данные на бумажных носителях хранятся в течение сроков хранения документов, для которых эти сроки предусмотрены Федеральным законом от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации».
- Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
- Порядок блокирования и уничтожения персональных данных
- Оператор блокирует персональные данные в порядке и на условиях, предусмотренных законодательством Российской Федерации в области персональных данных.
- При достижении целей обработки персональных данных или в случае утраты необходимости в достижении этих целей персональные данные уничтожаются либо обезличиваются.
- Незаконно полученные персональные данные или те, которые не являются необходимыми для цели обработки, уничтожаются в течение 7 (семи) рабочих дней со дня представления субъектом персональных данных (его представителем) подтверждающих сведений.
- Персональные данные, обработка которых прекращена из-за ее неправомерности и правомерность обработки которых невозможно обеспечить, уничтожаются в течение 10 (десяти) рабочих дней с даты выявления неправомерной обработки.
- Персональные данные уничтожаются в течение 30 (тридцати) календарных дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект персональных данных, иным соглашением между ним и Оператором либо если Оператор не вправе обрабатывать персональные данные без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.
- При достижении максимальных сроков хранения документов, содержащих персональные данные, персональные данные уничтожаются в течение 30 календарных дней.
- Персональные данные уничтожаются (если их сохранение не требуется для целей обработки персональных данных) в течение 30 (тридцати) календарных дней с даты поступления отзыва субъектом персональных данных согласия на их обработку. Иное может предусматривать договор, стороной которого является субъект персональных данных, иное соглашение между ним и Оператором. Отбор материальных
носителей (документы, жесткие диски, флеш-накопители и т.п.) и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению, осуществляют подразделения Оператора, обрабатывающие персональные данные.
- Уничтожение персональных данных осуществляет лицо, ответственное за обработку персональных данных в соответствии с Приказом о назначении лица, ответственного за обработку персональных данных.
- Лицо, ответственное за обработку персональных данных, составляет акт с указанием документов, иных материальных носителей и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению.
- Персональные данные на бумажных носителях уничтожаются с использованием шредера.
- Персональные данные на электронных носителях уничтожаются путем механического нарушения целостности носителя, не позволяющего считать или восстановить персональные данные, а также путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации.
- Непосредственно после уничтожения персональных данных оформляется акт об их уничтожении.
- Процедура, направленная на выявление и предотвращение нарушений законодательства в сфере персональных данных
- К процедурам, направленным на выявление и предотвращение нарушений законодательства в сфере персональных данных и устранение таких последствий, относятся:
- реализация мер, направленных на обеспечение выполнения Оператором своих обязанностей;
- выполнение предусмотренных законодательством обязанностей, возложенных на Оператора;
- обеспечение личной ответственности сотрудников, осуществляющих обработку либо доступ к персональным данным;
- 9.1.4.организация рассмотрения запросов субъектов персональных данных или их представителей и ответов на такие запросы;
- организация внутреннего контроля соответствия обработки персональных данных требованиям к защите, установленным действующим законодательством и локальными актами;
- сокращение объема обрабатываемых данных;
- стандартизация операций, осуществляемых с персональными данными;
- определение порядка доступа сотрудников в помещения, в которых ведется обработка персональных данных;
- проведение необходимых мероприятий по обеспечению безопасности персональных данных и носителей персональных данных;
- проведение периодических проверок условий обработки персональных данных;
- повышение осведомленности сотрудников, имеющих доступ к персональным данным, путем ознакомления с положениями законодательства Российской Федерации, локальными актами и организации обучения;
- блокирование, внесение изменений и уничтожение персональных данных в предусмотренных действующим законодательством случаях;
- оповещение субъектов персональных данных в предусмотренных действующим законодательством случаях;
- разъяснение прав субъектам персональных данных в вопросах обработки и обеспечения безопасности персональных данных;
- публикация и обеспечение доступа неограниченному кругу лиц документов, определяющих политику в отношении обработки персональных данных.
- Указанный перечень процедур может дополняться.
- Внутренний контроль соблюдения требований Положения
- 10.1.Оператором проводятся внутренние расследования в следующих ситуациях:
⁃ при неправомерной или случайной передаче (предоставлении, распространении, доступе) персональных данных, повлекшей нарушение прав субъектов персональных данных;
в иных случаях, предусмотренных законодательством в области персональных данных.
- Ответственный за организацию обработки персональных данных осуществляет внутренний контроль:
- за соблюдением работниками, уполномоченными на обработку персональных данных, требований законодательства в области персональных данных, локальных нормативных актов;
- за соответствием указанных актов, требованиям законодательства в области персональных данных.
- Внутренний контроль проходит в виде внутренних проверок.
- Внутренние плановые проверки осуществляются на основании приказа Оператора не реже 1 раза в
год.
- Внутренние внеплановые проверки осуществляются по решению работника, ответственного за
организацию обработки персональных данных. Основанием для них служит информация о нарушении законодательства в области персональных данных, поступившая в устном или письменном виде.
- По итогам внутренней проверки оформляется докладная записка. В случае выявления нарушений в документе приводятся перечень мероприятий по их устранению и соответствующие сроки.
- Внутреннее расследование проводится, если выявлен факт неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (далее - инцидент).
- В случае инцидента Оператор в течение 24 часов уведомляет Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор):
- об инциденте;
- его предполагаемых причинах и вреде, причиненном правам субъекта (нескольким субъектам) персональных данных;
- принятых мерах по устранению последствий инцидента;
- представителе Оператора, который уполномочен взаимодействовать с Роскомнадзором по вопросам, связанным с инцидентом.
- В течение 72 часов Оператор обязан:
- уведомить Роскомнадзор о результатах внутреннего расследования;
- предоставить сведения о лицах, действия которых стали причиной инцидента (при наличии).
- В случае предоставления субъектом персональных данных (его представителем) подтвержденной информации о том, что персональные данные являются неполными, неточными или неактуальными, в них вносятся изменения в течение семи рабочих дней. Оператор уведомляет в письменном виде субъекта персональных данных (его представителя) о внесенных изменениях и сообщает (по электронной почте) о них третьим лицам, которым были переданы персональные данные.
- Оператор уведомляет субъекта персональных данных (его представителя) об устранении нарушений в части неправомерной обработки персональных данных.
- В случае уничтожения персональных данных, незаконно полученных или не являющихся необходимыми для заявленной цели обработки, Оператор уведомляет субъекта персональных данных (его представителя) о принятых мерах в письменном виде. Оператор уведомляет по электронной почте также третьих лиц, которым были переданы такие персональные данные.
- Доступ к персональным данным
- Право доступа к персональным данным имеют: лично Оператор и Контрагенты по поручению от Оператора.
- 11.2.Субъект персональных данных имеет право:
- получать доступ к своим персональным данным и ознакомление с ними, включая право на безвозмездное получение копий любой записи, содержащей персональные данные Клиентов и Представителей Клиентов.
11.2.2. требовать от Оператора уточнения, исключения или исправления неполных, неверных, устаревших, недостоверных, незаконно полученных или не являющих необходимыми для Клиентов и Представителей Клиентов персональных данных.
получать от Оператора:
- перечень обрабатываемых персональных данных и источник их получения;
- сроки обработки персональных данных, в том числе сроки их хранения;
- сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.
11.3. Передача информации третьей стороне возможна только при письменном согласия субъекта персональных данных.
- Ответственность за нарушение норм, регулирующих обработку персональных данных
- Лица, виновные в нарушении положений законодательства Российской Федерации в области персональных данных при обработке персональных данных, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом Российской Федерации и иными федеральными законами. Кроме того, они привлекаются к административной, гражданско-правовой или уголовной ответственности в порядке, установленном федеральными законами.
- Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, а также несоблюдения требований к их защите, установленных Законом о персональных данных, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.