Политика конфиденциальности
ПОЛИТИКА ЗАЩИТЫ И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
1. Вводные положения
1.1. Настоящий документ (далее по тексту – Политика) разработан компанией ООО «БАЛТИК МАСТЕР М» (именуемой далее – Оператор) в качестве основополагающего внутреннего акта, регламентирующего процессы сбора, использования и хранения данных физических лиц. Политика базируется на требованиях ст. 18.1 Федерального закона № 152-ФЗ от 27.07.2006 и направлена на обеспечение неприкосновенности частной жизни, защиту личной и семейной тайны каждого гражданина.
1.2. Регламент распространяет свое действие на все массивы персональной информации, с которыми взаимодействует Оператор, независимо от источника их получения и носителя.
1.3. Положения Политики обязательны к применению в отношении правоотношений, касающихся персональных данных, которые возникли у Оператора как до даты утверждения настоящей редакции, так и после нее.
1.4. Во исполнение законодательных норм (ч. 2 ст. 18.1 152-ФЗ), настоящий документ размещается в открытом доступе на официальном веб-ресурсе Оператора в глобальной сети Интернет для неограниченного круга лиц.
2. Термины
В рамках настоящей Политики используются следующие трактовки терминов:
Персональные данные (ПДн) – совокупность сведений, позволяющих прямо или косвенно идентифицировать конкретное физическое лицо (субъекта).
Общедоступные ПДн (разрешенные для распространения) – информация, доступ к которой для неопределенного круга лиц был санкционирован самим субъектом через оформление соответствующего волеизъявления (согласия).
Оператор – юридическое лицо (ООО «БАЛТИК МАСТЕР М»), самостоятельно или во взаимодействии с третьими лицами организующее обработку ПДн, определяющее ее цели, состав обрабатываемых данных и перечень совершаемых с ними операций.
Процесс обработки – любое действие или цепочка действий, производимых с ПДн с применением средств автоматизации или без таковых. Перечень операций включает: сбор, фиксацию, накопление, систематизацию, уточнение (обновление/изменение), извлечение, применение (использование), обезличивание, блокирование, удаление, распространение, предоставление, а также уничтожение.
Автоматизированный формат обработки – совершение операций с ПДн с использованием вычислительных мощностей и программного обеспечения.
Предоставление ПДн – действия, раскрывающие конкретную информацию определенному лицу или ограниченному кругу лиц.
Трансграничная передача – отправка ПДн за пределы РФ органам власти, физлицам или юрлицам иностранного государства.
Блокировка ПДн – приостановка всех операций с данными (кроме случаев, когда это необходимо для их верификации).
Уничтожение ПДн – комплекс мер, после которых восстановить содержимое ПДн в информационной системе или на материальном носителе становится объективно невозможным.
Защита ПДн – комплекс превентивных мер, направленных на исключение утечек, несанкционированного доступа или случайного воздействия на охраняемую информацию.
3. Принципы, условия и регламент обработки информации
3.1. Оператор строго придерживается федерального законодательства РФ при совершении любых действий с ПДн.
3.2. Базовым условием для запуска процессов обработки является добровольное согласие субъекта. В исключительных случаях, прямо прописанных в законе, допускается обработка без получения такого согласия.
3.3. Если субъект дает разрешение на распространение своих ПДн, такое согласие оформляется в виде отдельного документа (отдельного от общего согласия на обработку).
3.4. Волеизъявление на распространение ПДн может быть передано Оператору следующими каналами:
-путем личного волеизъявления (на бумаге или в электронной форме);
-посредством функционала специализированной информационной системы уполномоченного государственного органа по защите прав субъектов.
3.5. Оператор применяет смешанную модель обработки, сочетая автоматизированные технологии и ручные (неавтоматизированные) методы.
3.6. К допуску к ПДн допускаются исключительно те сотрудники Оператора, для которых работа с такими сведениями является прямой служебной обязанностью согласно должностной инструкции.
3.7. Способы получения и фиксации данных:
-прием информации в устной или письменной форме непосредственно от субъекта при наличии его добровольного согласия;
-занесение полученных сведений во внутренние регистры, журналы учета и корпоративные информационные системы;
-иные методы, не противоречащие законодательству.
3.8. Раскрытие ПДн сторонним лицам или публичное распространение без согласия субъекта категорически воспрещается, за исключением прямых предписаний федеральных законов.
3.9. Предоставление массивов данных в правоохранительные органы (следствие, дознание), ФНС, ПФР, ФСС и прочие уполномоченные структуры осуществляется строго в порядке, установленном законодательными актами РФ.
3.10. Оператор внедряет комплексный подход к безопасности, включающий правовые, организационные и технические барьеры для предотвращения случайного или неправомерного доступа, модификации, блокировки или распространения. В частности, реализуются следующие шаги:
-регулярная оценка актуальных угроз безопасности;
-разработка и актуализация локальных нормативных актов по работе с ПДн;
-назначение ответственных лиц за безопасность в каждом подразделении и ИС;
-обеспечение надлежащих условий хранения носителей;
-ведение учета всех документов и носителей, содержащих ПДн;
-периодическое повышение квалификации сотрудников, задействованных в процессах обработки.
3.11. Хранение информации осуществляется строго в формате, позволяющем идентифицировать субъекта, и только в течение срока, необходимого для достижения заявленных целей (если иное не предписано законом или договорными обязательствами).
3.12. При сборе данных (в том числе через интернет) Оператор обеспечивает фиксацию, накопление и систематизацию ПДн россиян исключительно с использованием баз данных, физически расположенных на территории Российской Федерации (кроме случаев, установленных 152-ФЗ).
3.13. Целевое назначение обработки данных:
3.13.1. Обработке подлежат исключительно те сведения, которые релевантны для достижения поставленных целей.
3.13.2. Перечень основных целей:
-соблюдение конституционных норм и исполнение требований федеральных законов;
-реализация уставных задач и основной деятельности Общества;
-ведение кадрового учета и делопроизводства;
-решение вопросов трудоустройства, обучения и карьерного роста сотрудников, контроль трудовой дисциплины и сохранности имущества;
-проведение рекрутинговых кампаний и отбор соискателей;
-организация персонифицированного учета в системе пенсионного страхования;
-подготовка и сдача обязательной отчетности в контролирующие органы;
-заключение и сопровождение гражданско-правовых договоров;
-ведение бухгалтерского и налогового учета;
-обеспечение контрольно-пропускного режима на территории Оператора;
-отправка информационных и сервисных SMS-сообщений на контактный номер клиента;
-выполнение договорных обязательств купли-продажи товаров;
-проведение маркетинговых исследований и статистических выкладок (при условии обязательного обезличивания данных);
-иные законные цели, не противоречащие положениям данной Политики.
3.13.3. Работа с персональными данными сотрудников ведется исключительно для целей соблюдения трудового и налогового законодательства.
3.14. Перечень обрабатываемых категорий субъектов:
3.14.1. В отношении Покупателей и пользователей Сайта обрабатываются: ФИО, дата рождения, пол, мобильный телефон, e-mail, адреса (регистрации, работы, доставки), cookie-файлы, данные о геолокации, история заказов, способы оплаты, отзывы, данные о поведении на сайте (просмотры, добавление в корзину), идентификатор Личного кабинета.
3.14.2. По обращениям о нарушении прав обрабатываются: ФИО, данные документа, удостоверяющего личность, контактные данные (телефон, e-mail), а также содержание обращений и результаты их рассмотрения.
3.14.3. Источники получения данных:
-непосредственное заполнение форм обратной связи на Сайте, направление писем или электронных сообщений;
-автоматизированный сбор и систематизация данных, добровольно предоставленных субъектами.
3.15. Правила архивации и хранения:
3.15.1. ПДн могут храниться как на бумажных носителях, так и в электронном виде.
3.15.2. Бумажные носители размещаются в запираемых шкафах или изолированных помещениях с ограниченным доступом.
3.15.3. Электронные данные, обрабатываемые для разных целей, строго разделяются по отдельным каталогам (папкам).
3.15.4. Размещение файлов с ПДн в открытых файлообменниках или общедоступных папках не допускается.
3.15.5. По достижении целей обработки или при утрате их актуальности ПДн подлежат удалению.
3.16. Процедура уничтожения:
3.16.1. Бумажные носители утилизируются путем сжигания, измельчения, химической обработки или переработки в макулатуру с использованием шредера.
3.16.2. Электронные носители очищаются методом затирания или форматирования с многократной перезаписью.
3.16.3. Факт уничтожения фиксируется внутренним актом (протоколом) с указанием перечня уничтоженных носителей.
4. Система обеспечения безопасности
4.1. Оператором создана и функционирует многоуровневая система защиты персональных данных (СЗПД), объединяющая правовые, организационные и технические компоненты.
4.2. Правовой контур системы включает пакет регламентов, распорядительных документов и внутренних инструкций, регулирующих создание и развитие СЗПД.
4.3. Организационный блок регламентирует структуру управления безопасностью, пропускной режим и политику взаимодействия с персоналом и сторонними контрагентами.
4.4. Технический уровень оснащен современными программно-аппаратными комплексами для предотвращения утечек и атак.
4.5. Базовые защитные меры:
-назначение должностного лица-куратора, ответственного за координацию процессов обработки, обучение персонала и внутренние аудиты;
-актуализация модели угроз и плана реагирования на инциденты;
-поддержание утвержденной Политики в актуальном состоянии;
-строгое разграничение прав доступа с регистрацией всех действий в системе;
-использование индивидуальных паролей для входа в информационные системы;
-применение сертифицированного антивирусного ПО с регулярными обновлениями сигнатур;
-мониторинг и выявление попыток несанкционированного доступа;
-восстановление данных в случае их повреждения или утраты;
-систематическое обучение персонала нормам 152-ФЗ и внутренним регламентам;
-проведение регулярных внутренних проверок и аудитов эффективности СЗПД.
5. Регламент взаимодействия: права субъектов и обязательства компании
5.1. Гарантии прав субъектов:
Каждое физическое лицо имеет законное право на получение от Оператора следующей информации:
-подтверждение факта обработки ПДн;
-правовая база и цели обработки;
-перечень применяемых способов работы с ПДн;
-полные реквизиты Оператора и сведения о третьих лицах, имеющих доступ к данным;
-установленные сроки обработки и хранения;
-порядок реализации своих прав, предусмотренных законодательством;
-информация об обработчике, привлекаемом по поручению Оператора.
5.2. Функциональные обязанности Оператора:
-информировать субъекта о целях и порядке обработки в момент сбора данных;
-уведомлять субъекта, если данные были получены из сторонних источников;
-разъяснять последствия в случае отказа субъекта от предоставления ПДн;
-обеспечивать открытый доступ к тексту Политики и информации о мерах защиты;
-внедрять и поддерживать необходимый комплекс мер защиты от неправомерного доступа, копирования, распространения или уничтожения;
-давать своевременные и мотивированные ответы на запросы субъектов и официальные обращения уполномоченного органа (Роскомнадзора).
6. Порядок обновления, блокировки и удаления данных
6.1. Предоставление информации по запросу:
При поступлении запроса от субъекта или его представителя Оператор обязан в установленный срок предоставить подтверждение обработки, копии данных и иную информацию, предусмотренную ч. 7 ст. 14 152-ФЗ. При этом данные о третьих лицах не разглашаются без законных оснований.
Запрос должен сопровождаться копией основного документа, удостоверяющего личность, и сведениями, подтверждающими факт взаимодействия с Оператором (номер договора, логин и т.д.). Запрос в электронной форме подписывается квалифицированной подписью. При отсутствии необходимых реквизитов или отсутствии права на доступ выдается мотивированный отказ. Доступ может быть ограничен, если это требуется для защиты интересов третьих лиц.
6.2. Корректировка неточных данных:
При обнаружении ошибок (самостоятельно, по заявлению субъекта или по предписанию Роскомнадзора) Оператор немедленно блокирует такие данные на весь период проверки (если это не влечет нарушения прав субъекта). При подтверждении ошибки корректировка производится в течение 7 рабочих дней с момента предоставления подтверждающих документов, после чего блокировка снимается.
6.3. Меры при неправомерной обработке:
Если факт обработки признан незаконным (по заявлению субъекта или госоргана), Оператор инициирует блокировку таких данных с момента получения запроса.
6.4. Основания для полного уничтожения:
Уничтожение ПДн производится по достижении целей обработки или при отзыве согласия субъектом (за исключением случаев, когда сохранность данных необходима для исполнения договора или предписана иным законом, либо если Оператор имеет право на обработку без согласия в силу закона).
7. Заключительные положения
7.1. За нарушение норм, установленных законодательством РФ и внутренними регламентами Общества в сфере обработки ПДн, виновные лица несут ответственность в порядке, определенном действующим правовым полем РФ.
7.2. Настоящая редакция Политики считается введенной в силу с момента ее подписания руководителем и сохраняет юридическую силу бессрочно, вплоть до утверждения новой версии документа.
7.3. Любые корректировки или дополнения к данному документу вступают в силу исключительно после их утверждения генеральным директором Общества.