Политика обработки персональных данных

ООО «ДВ»
ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Москва, 2016 г.
 
ОГЛАВЛЕНИЕ
1.Введение ........................................................................................................................................... 3
2.Принципы обработки ПДн .............................................................................................................. 4
3.Условия обработки ПДн .................................................................................................................. 5
4.Права субъектов ПДн ...................................................................................................................... 7
5.Меры по обеспечению безопасности персональных данных при их обработке ....................... 8
1.ВВЕДЕНИЕ
1.1 Настоящий документ определяет политику ООО «ДВ» (далее – Компания) в отношении обработки персональных данных (далее – ПДн).
1.2 Настоящая Политика разработана в соответствии с действующим законодательством Российской Федерации о персональных данных и нормативными документами исполнительных органов государственной власти по вопросам безопасности ПДн, в том числе при их обработке в информационных системах ПДн.
1.3 Действие настоящей Политики распространяется на все процессы по сбору, записи, систематизации, накоплению, хранению, уточнению, извлечению, использованию, передаче (распространению, предоставлению, доступу), обезличиванию, блокированию, удалению, уничтожению персональных данных, осуществляемых с использованием средств автоматизации и без использования таких средств.
1.4 Политика обязательна для ознакомления и исполнения руководителями структурных подразделений, работники которых принимают участие в обработке персональных данных.
1.5 Настоящая Политика подлежит публикации на корпоративном сайте Компании с целью обеспечения неограниченного доступа к документу.
2.ПРИНЦИПЫ ОБРАБОТКИ ПДН
При обработке ПДн Компания придерживается следующих принципов:
законности и справедливой основы;
ограничения обработки ПДн достижением конкретных, заранее определенных изаконных целей;
недопущения объединения баз данных, содержащих персональные данные, обработкакоторых осуществляется в целях, несовместных между собой;
соответствия содержания и объема обрабатываемых персональных данных заявленнымцелям обработки;
недопущения обработки персональных данных, несовместимых или избыточных поотношению к заявленным целям обработки персональных данных;
обеспечения точности, достаточности, а в необходимых случаях и актуальностиперсональных данных по отношению к заявленным целям обработки;
уничтожения либо обезличивания персональных данных по достижении целей ихобработки или в случае утраты необходимости в достижении этих целей, если срокхранения персональных данных не установлен федеральным законом, договором,стороной которого, выгодоприобретателем или поручителем по которому являетсясубъект персональных данных.
3.УСЛОВИЯ ОБРАБОТКИ ПДН
3.1 Обработка персональных данных в Компании допускается только при наличии одного из следующих условий:
1)обработка персональных данных осуществляется с согласия субъекта персональныхданных на обработку его персональных данных;
2)обработка персональных данных необходима для достижения целей,предусмотренных международным договором Российской Федерации или законом,для осуществления и выполнения возложенных законодательством РоссийскойФедерации на оператора функций, полномочий и обязанностей;
3)обработка персональных данных необходима для осуществления правосудия,исполнения судебного акта, акта другого органа или должностного лица,подлежащих исполнению в соответствии с законодательством РоссийскойФедерации об исполнительном производстве;
4)обработка персональных данных необходима для предоставления государственнойили муниципальной услуги в соответствии с федеральным законом от 27 июля 2010года №210-ФЗ «Об организации предоставления государственных и муниципальныхуслуг», для обеспечения предоставления такой услуги, для регистрации субъектаперсональных данных на едином портале государственных и муниципальных услуг;
5)обработка персональных данных необходима для исполнения договора, сторонойкоторого либо выгодоприобретателем или поручителем по которому являетсясубъект персональных данных, а также для заключения договора по инициативесубъекта персональных данных или договора, по которому субъект персональныхданных будет являться выгодоприобретателем или поручителем;
6)обработка персональных данных необходима для защиты жизни, здоровья или иныхжизненно важных интересов субъекта персональных данных, если получениесогласия субъекта персональных данных невозможно;
7)обработка персональных данных необходима для осуществления прав и законныхинтересов оператора или третьих лиц, либо для достижения общественно значимыхцелей при условии, что при этом не нарушаются права и свободы субъектаперсональных данных;
8)обработка персональных данных необходима для осуществления профессиональнойдеятельности журналиста и (или) законной деятельности средства массовойинформации либо научной, литературной или иной творческой деятельности приусловии, что при этом не нарушаются права и законные интересы субъектаперсональных данных;
9)обработка персональных данных осуществляется в статистических или иныхисследовательских целях, при условии обязательного обезличивания персональныхданных. Исключение составляет обработка персональных данных в целяхпродвижения товаров, работ, услуг на рынке путем осуществления прямыхконтактов с потенциальным потребителем с помощью средств связи, а также вцелях политической агитации;
10)осуществляется обработка персональных данных, доступ неограниченного кругалиц к которым предоставлен субъектом персональных данных, либо по его просьбе(далее – персональные данные, сделанные общедоступными субъектомперсональных данных);
11)осуществляется обработка персональных данных, подлежащих опубликованию илиобязательному раскрытию в соответствии с федеральным законом.
3.2 Для обработки персональных данных необходимо наличие согласия в письменной форме субъекта ПДн в следующих случаях (за исключением специально обговоренных в №152-ФЗ «О персональных данных»):
1)включение ПДн субъекта в общедоступные источники ПДн;
2)обработка специальных категорий ПДн, касающихся расовой, национальнойпринадлежности, политических взглядов, религиозных или философскихубеждений, состояния здоровья, интимной жизни;
3)обработка биометрических ПДн (сведений, которые характеризуютфизиологические и биологические особенности человека, на основании которыхможно установить его личность и которые используются оператором дляустановления личности субъекта персональных данных);
4)трансграничная передача ПДн на территории иностранных государств, необеспечивающих адекватной защиты прав субъектов ПДн;
5)принятие на основании исключительно автоматизированной обработки ПДнрешений, порождающих юридические последствия в отношении субъекта ПДн илииным образом затрагивающих его права и законные интересы.
3.3 Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью.
3.4 Компания вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора (далее – поручение оператора). Лицо, осуществляющее обработку персональных данных по поручению Компании, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные №152-ФЗ «О персональных данных».
3.5 В случае если Компания поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет Компания. Лицо, осуществляющее обработку персональных данных по поручению Компании, несет ответственность перед Компанией.
3.6 Компания и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
4.ПРАВА СУБЪЕКТОВ ПДН
4.1 Субъект персональных данных вправе требовать от Компании уточнения своих персональных данных, их блокирования или уничтожения в случаях, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
4.2 Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
подтверждение факта обработки персональных данных Компанией;
правовые основания и цели обработки персональных данных;
цели и применяемые Компанией способы обработки персональных данных;
наименование и место нахождения Компании, сведения о лицах (за исключениемработников Компании), которые имеют доступ к персональным данным или которыммогут быть раскрыты персональные данные на основании договора с Компанией или наосновании ФЗ-152;
обрабатываемые персональные данные, относящиеся к соответствующему субъектуперсональных данных, источник их получения, если иной порядок представления такихданных не предусмотрен ФЗ-152;
сроки обработки персональных данных, в том числе сроки их хранения;
порядок осуществления субъектом персональных данных прав, предусмотренных№152-ФЗ «О персональных данных;
информацию о ранее осуществленной или о предполагаемой трансграничной передачеданных;
наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработкуперсональных данных по поручению Компании, если обработка поручена или будетпоручена такому лицу;
иные сведения, предусмотренные ФЗ-152 или другими федеральными законами.
5.МЕРЫ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ
5.1 При обработке персональных данных Компания принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
5.2 Обеспечение безопасности персональных данных достигается, в частности:
определением угроз безопасности персональных данных при их обработке винформационных системах персональных данных;
применением организационных и технических мер по обеспечению безопасностиперсональных данных при их обработке в информационных системах персональныхданных, необходимых для выполнения требований к защите персональных данных,исполнение которых обеспечивает установленные Правительством РоссийскойФедерации уровни защищенности персональных данных;
применением прошедших в установленном порядке процедуру оценки соответствиясредств защиты информации;
оценкой эффективности принимаемых мер по обеспечению безопасностиперсональных данных до ввода в эксплуатацию информационной системыперсональных данных;
учетом машинных носителей персональных данных;
обнаружением фактов несанкционированного доступа к персональным данным ипринятием мер;
восстановлением персональных данных, модифицированных или уничтоженныхвследствие несанкционированного доступа к ним;
установлением правил доступа к персональным данным, обрабатываемым винформационной системе персональных данных, а также обеспечением регистрациии учета всех действий, совершаемых с персональными данными в информационнойсистеме персональных данных;
контролем за принимаемыми мерами по обеспечению безопасности персональныхданных и уровня защищенности информационных систем персональных данных.