Политика обработки персональных данных

Приложение № 1
УТВЕРЖДЕНО:
Приказом генерального директора
ООО «Бронка Групп»
№ 6 от 13 марта  2019 г.

ПОЛИТИКА

ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

1.      Общие положения

1.1. Настоящая политика обработки персональных данных (далее - Политика) разработана в соответствии со ст. 18.1 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» (далее — ФЗ «О персональных данных»), определяет принципы и основные положения в отношении обработки персональных данных, а также содержит сведения о реализуемых требованиях к защите персональных данных ООО «Бронка Групп» (далее - Оператор).

1.2. Политика разработана в целях реализации требований законодательства в области персональных данных и направлена на обеспечение защиты прав и свобод физических лиц, персональные данные которых обрабатывает Оператор (далее - Субъект персональных данных).

1.3. Настоящая Политика применима ко всем случаям обработки персональных данных Оператором.

1.4. В целях реализации Политики Оператором разрабатываются соответствующие локальные нормативные акты, регламентирующие порядок обработки персональных данных.

1.5. Для целей настоящей Политики используются понятия, предусмотренные ФЗ «О персональных данных», в том числе:

-          персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (Субъекту персональных данных);

-          оператор персональных данных (Оператор) – юридическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

-          обработка персональных данных – любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе: сбор; запись; систематизацию; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передачу (распространение, предоставление, доступ); обезличивание; блокирование; удаление; уничтожение;

-          обработка персональных данных по поручению – обработка персональных данных на основании договоров, предусматривающих поручение обработки персональных данных в соответствии с ч. 3 ст. 6 ФЗ «О персональных данных».

1.6. Основные права Субъекта персональных данных:

- получать информацию, касающуюся обработки его персональных данных;

- уточнять, блокировать или уничтожать персональные данные в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;

- отзывать согласие на обработку персональных данных;

- защищать свои права и законные интересы, принимать предусмотренные законодательством меры;

- обжаловать действий или бездействия Оператора в уполномоченный орган по защите прав субъектов персональных данных или в суд.

1.7 Основные обязанности Оператора персональных данных:

- соблюдать законность целей и способов обработки персональных данных;

- ограничивать обработку персональных данных достижением определенных целей;

- обрабатывать только персональные данные, которые отвечают целям обработки;

- не допускать объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;

- хранить персональные данные в форме, позволяющей определить субъекта персональных данных, не дольше, чем того требуют цели обработки;

- обеспечить точность персональных данных, их достаточности, а в необходимых случаях и актуальности по отношению к целям обработки;

- уничтожать персональные данные по истечению срока хранения;

- обеспечивать конфиденциальность персональных данных;

- принимать необходимые меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий;

- по запросу субъекта персональных данных сообщить о наличии персональных данных, предоставить возможность ознакомления с обрабатываемыми персональными данными, а также предоставлять информацию, касающуюся обработки персональных данных субъекта.

1.8. Основные принципы обработки персональных данных:

- соблюдение законности целей и способов обработки персональных данных;

- обработка персональных данных ограничивается достижением конкретных, заранее определенных целей;

- обработке подлежат только персональные данные, которые отвечают целям обработки;

- содержание и объем обрабатываемых персональных данных, а также способы их обработки должны соответствовать целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;

- не допускается обработка персональных данных, несовместимая с целями обработки;

- не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;

- хранение персональных данных осуществляется в форме, позволяющей определить Субъекта персональных данных, не дольше, чем того требуют цели обработки;

- обеспечение точности персональных данных, их достаточности, а в необходимых случаях и актуальности по отношению к целям обработки;

- уничтожение персональных данных по истечении срока хранения;

- обеспечение конфиденциальности и защиты персональных данных.

2.      Правовые основы обработки персональных данных

2.1. Обработка персональных данных осуществляется Оператором на законной и справедливой основе. Правовыми основаниями для обработки являются:

- Конституция Российской Федерации;

- Трудовой кодекс Российской Федерации;

- Гражданский кодекс Российской Федерации;

- Налоговый кодекс Российской Федерации;

- Федеральный Закон от 22.10.2004 г.  №125-ФЗ «Об архивном деле в Российской Федерации»;

- Федеральный закон от 08.02.1998 N 14-ФЗ «Об обществах с ограниченной ответственностью»;

- Федеральный закон от 26.12.1995 N 208-ФЗ «Об акционерных обществах»

- Федеральный закон от 29.11.2007 г. № 282-ФЗ «Об официальном статистическом учете и системе государственной статистики в Российской Федерации»;

- Федеральный закон от 01.04.1996 г. № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»;

- Федеральный закон от 06.12.2011 N 402-ФЗ «О бухгалтерском учете»;

- Постановление Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;

- Постановление Правительства России от 01.11.2012 года №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;

- Приказ Федеральной службы по техническому и экспортному контролю от 18.02.2013 года №21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;

- Постановление Правительства РФ от 16.04.2003 г. № 225 «О трудовых книжках»;

- Постановление Правительства РФ от 27.11.2006 N 719 «Об утверждении Положения о воинском учете»;

- Постановление Госкомстата РФ от 5 января 2004 г. № 1 «Об утверждении унифицированных форм первичной учетной документации по учету труда и его оплаты».

- Устав Оператора;

- Локальные нормативные акты Оператора;

- Трудовые договоры;

- Договоры, предусматривающие поручение обработки персональных данных Оператору;

- Согласия на обработку персональных данных.

3.      Субъекты персональных данных, состав обрабатываемых персональных данных

3.1. Оператор осуществляет обработку персональных данных следующих категорий Субъектов персональных данных:

- Работники Оператора:

       - физические лица, являющиеся работниками Оператора;

       - физические лица, ранее состоявшие в трудовых отношениях с Оператором;

- Соискатели Оператора:

       - физические лица, являющиеся кандидатами на вакантные должности Оператора;

- Иные субъекты:

       - физические лица, являющиеся руководителями, представителями и работниками контрагентов Оператора;

       - физические лица, обработка персональных данных, которых необходима для выполнения обязанностей, реализации прав и законных интересов Оператора или третьих лиц;

       - физические лица, выразившие согласие на обработку персональных данных;

- Субъекты, персональные данных которых обрабатываются в связи с оказанием Оператором услуг:

       - физические лица, которые являются работниками третьих лиц и с согласия которых обработка персональных данных поручена Оператору;

       - физические лица, ранее состоявшие в трудовых отношениях с третьими лицами и с согласия которых обработка персональных данных поручена Оператору;

       - физические лица, являющиеся кандидатами на вакантные должности третьих лиц и с согласия которых обработка персональных данных поручена Оператору;

       - физические лица, являющиеся руководителями, представителями и работниками контрагентов третьих лиц, обработка персональных данных которых поручена Оператору;

       - физические лица, выразившие согласие на поручение обработки персональных данных Оператору;

       - физические лица, обработка персональных данных, которых необходима для выполнения обязанностей, реализации прав и законных интересов третьих лиц;

- Субъекты, персональные данных которых обрабатываются в связи с предоставлением помещений в аренду:

       - физические лица, являющиеся работниками (руководителями, представителями) контрагентов, арендующих помещения у Оператора, обработка персональных данных которых поручена Оператору

- Субъекты, персональные данных которых включены в общедоступные источники:

       - физические лица, персональные данные которых включены в общедоступные источники, в том числе являющиеся работниками Оператора.

3.2. Состав обрабатываемых персональных данных по каждой категории Субъектов персональных данных в зависимости от цели обработки, определен в перечне обрабатываемых персональных данных, утвержденном Оператором.

4.       Цели обработки персональных данных

4.1. Обработка персональных данных осуществляется в целях:

        - выполнения функций и обязанностей, возложенных законодательством;

        - реализации прав и законных интересов Оператора в рамках осуществления деятельности;

        - ведения кадрового, бухгалтерского и налогового учёта;

        - открытия счета и выпуска банковской карты для перечисления заработной платы и иных выплат работникам;

        - обеспечения пропускного и внутриобъектового режима;

        - направления работников для прохождения предварительных и периодических медицинских осмотров;

        - получения образования работниками;

        - поиска работников и принятия решения о приеме на работу;

        - заключения и исполнения договоров;

        - оказания Оператором услуг третьим лицам – контрагентам, в том числе по кадровому обслуживанию, по ведению бухгалтерского и налогового учета, по правовому сопровождению, услуг в области экономической безопасности;

        - выполнения функций управляющей компании, в соответствии с договором о передаче полномочий единоличного исполнительного органа;

        - информационное обеспечение деятельности.

4.2. Цели обработки персональных данных определены исходя из осуществляемой деятельности и конкретных бизнес-процессов Оператора.

4.3. Содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки. Обработка персональных данных, несовместимая с целями сбора персональных данных не допускается.

5.      Организация обработки персональных данных

5.1. Обработка Персональных данных Оператором осуществляется с согласия Субъекта персональных данных, за исключением случаев, предусмотренных законодательством, когда такое согласие не требуется.

5.2. Оператор обрабатывает персональные данные как с использованием средств автоматизации (с помощью средств вычислительной техники), так и без использования таких средств.

5.3. При обработке персональных данных обеспечиваются их точность, достаточность, а при необходимости - и актуальность по отношению к целям обработки. Оператор принимает необходимые меры по удалению или уточнению неполных, или неточных персональных данных.

5.4. Принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении Субъекта персональных данных или иным образом затрагивающих его права и законные интересы, не осуществляется.

5.5. Доступ к обрабатываемым персональным данным предоставляется только работникам Оператора, допущенным к обработке персональных данных в соответствии с локальными нормативными актами Оператора, исключительно для выполнения должностных обязанностей.

5.6. Оператор обеспечивает конфиденциальность обрабатываемых персональных данных. Персональные данные не раскрываются третьим лицам и не распространяются иным образом без согласия Субъекта персональных данных, если иное не предусмотрено законодательством.

5.7. Оператор вправе поручить Обработку персональных данных третьим лицам, на основании заключаемого с этим лицом договора, обязательным условием которого является соблюдение принципов и правил обработки персональных данных, предусмотренных ФЗ «О персональных данных». Оператор несет ответственность перед Субъектом персональных данных за действия лиц, которым Оператор поручает обработку персональных данных.

5.8. Передача персональных данных третьим лицам осуществляется исключительно для достижения целей обработки, а также в случаях, предусмотренных законодательством РФ. Передача персональных данных уполномоченным государственным органам осуществляется по основаниям предусмотренным законодательством.

5.9. Оператор не осуществляет трансграничную передачу персональных данных.

5.10. В случае отзыва субъектом персональных данных согласия на их обработку она может быть продолжена при наличии оснований, предусмотренных в п. 2—11 ч. 1 ст. 6, ч. 2 ст. 10 и ч. 2 ст. 11 ФЗ «О персональных данных».

6.      Сроки обработки и хранения персональных данных

6.1. Обработка персональных данных осуществляется в течение сроков, необходимых для достижения целей обработки, а также сроков, предусмотренных договором или согласием Субъекта персональных данных на обработку его персональных данных.

6.2. Хранение персональных данных осуществляется в течение сроков, предусмотренных договором или согласием Субъекта персональных данных на обработку его персональных данных.

6.3. Сроки хранения персональных данных определяются локальными нормативными актами Оператора, с учетом сроков хранения документов, предусмотренных законодательством.

6.4. Базы данных, содержащие персональные данные, обрабатываемые Оператором, находятся на территории РФ.

7.      Обеспечение безопасности персональных данных

7.1. Безопасность персональных данных, обрабатываемых Оператором, обеспечивается реализацией правовых, организационных и технических мер, в соответствии с законодательством в области персональных данных.

Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных ФЗ «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами.

7.2. Основными мерами защиты персональных данных, реализуемыми Оператором, являются:

- назначение ответственного за организацию обработки персональных данных;

- обеспечение неограниченного доступа к Политике;

- утверждение локальных нормативных актов, регламентирующие порядок обработки персональных данных;

- ознакомление работников с положениями законодательства о персональных данных, а также локальными нормативными актами;

- осуществление допуска работников к персональным данным только для выполнения должностных обязанностей;

- установление правил доступа к персональным данным, обрабатываемым в информационных системах, а также обеспечение регистрации и учёта всех действий с ними;

- оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения ФЗ «О персональных данных»;

- определение угроз безопасности персональных данных при их обработке в информационной системе Оператора;

- применение организационных и технических мер и использование средств защиты информации, необходимых для обеспечения установленного уровня защищенности персональных данных;

- осуществление обнаружения фактов несанкционированного доступа к персональным данным и принятие меры по реагированию, включая восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

- оценка эффективности принимаемых мер по обеспечению безопасности персональных данных;

- осуществление систематического внутреннего контроля соответствия обработки персональных данных ФЗ «О персональных данных», принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных и локальным нормативным актам, включающий контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня их защищенности при обработке в информационной системе Оператора;

- применение иных мер, предусмотренных законодательством в области персональных данных.

7.3. Конкретные меры по обеспечению безопасности персональных данных устанавливаются в соответствии с локальными нормативными актами Оператора, регламентирующими порядок обработки персональных данных.

8.      Рассмотрение запросов субъектов персональных данных

8.1 Для реализации своих прав и законных интересов субъекты персональных данных имеют право обратиться к Оператору с запросом. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных оператором, подпись субъекта персональных данных или его представителя.

8.2. Оператор отвечает на обращения Субъектов персональных данных или их законных представителей в течение сроков, установленных действующим законодательством.

9.      Заключительные положения

9.1. Контроль за соблюдением требований законодательства, а также локальных нормативных актов, регламентирующих порядок обработки персональных данных, осуществляется лицом ответственным за организацию обработки персональных данных.

9.2. Лица, виновные в нарушении требований законодательства и локальных нормативных актов Оператора в области персональных данных, несут ответственность, предусмотренную законодательством.