1. Общие положения1.1. Настоящая Политика в отношении обработки персональных данных, далее - Политика, определяет основные принципы, цели, правовые основания, порядок и условия обработки персональных данных Обществом с ограниченной ответственностью «Лабитек Девелопмент».
1.2. Политика разработана в целях исполнения требований Конституции Российской Федерации, Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», иных федеральных законов и нормативных правовых актов Российской Федерации в области обработки и защиты персональных данных.
1.3. Основной целью Политики является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, включая защиту права на неприкосновенность частной жизни, личную и семейную тайну.
1.4. Политика распространяется на все персональные данные, которые ООО «Лабитек Девелопмент», далее - Оператор, обрабатывает:
· до утверждения настоящей Политики;
· после утверждения настоящей Политики;
· с использованием средств автоматизации;
· без использования средств автоматизации;
· смешанным способом;
· при осуществлении собственной деятельности;
· при обработке персональных данных по поручению других операторов.
1.5. Политика является общедоступным документом. Оператор обеспечивает неограниченный доступ к Политике, в том числе размещает её на сайте, с использованием которого осуществляется сбор персональных данных.
1.6. Настоящая Политика применяется совместно с локальными нормативными актами Оператора, в том числе:
· положением об обработке и защите персональных данных;
· матрицей «Субъект - Цель - Основание - Состав персональных данных»;
· перечнем информационных систем персональных данных;
· регистром ИСПДн и бизнес-процессов;
· картой обработки персональных данных;
· моделью угроз безопасности персональных данных;
· документами об определении уровня защищённости ИСПДн;
· положением о порядке предоставления доступа;
· регламентом резервного копирования;
· порядком реагирования на инциденты;
· порядком блокирования, удаления и уничтожения персональных данных.
2. Сведения об Операторе2.1. Полное наименование:
Общество с ограниченной ответственностью «Лабитек Девелопмент».
2.2. Сокращённое наименование:
ООО «Лабитек Девелопмент».
2.3. Адрес:
192076, г. Санкт-Петербург, пр-кт Обуховской Обороны, д. 138, к. 2, литера А, кв. 457.
2.4. ИНН: 7810496326.
2.5. ОГРН: 1079847092577.
2.6. Ответственный за организацию обработки персональных данных:
Генеральный директор Горелов Виталий Дмитриевич либо иное лицо, назначенное приказом генерального директора.
2.7. Электронная почта для обращений по вопросам персональных данных:
support@sherlock.im
2.8. Номер телефона:
+7 (495) 128-04-252.9. Адрес официального сайта:
https://sherlock.im
3. Основные понятия3.1. Персональные данные - любая информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу.
3.2. Оператор персональных данных - лицо, самостоятельно или совместно с другими лицами организующее и осуществляющее обработку персональных данных, а также определяющее цели обработки, состав персональных данных и совершаемые с ними действия.
3.3. Обработка персональных данных - любое действие или совокупность действий, совершаемых с персональными данными с использованием средств автоматизации либо без их использования.
3.4. Автоматизированная обработка - обработка персональных данных с помощью средств вычислительной техники.
3.5. Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределённому кругу лиц.
3.6. Предоставление персональных данных - действия, направленные на раскрытие персональных данных определённому лицу или определённому кругу лиц.
3.7. Блокирование персональных данных - временное прекращение обработки, кроме случаев, когда обработка необходима для уточнения персональных данных.
3.8. Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе либо уничтожаются материальные носители.
3.9. Обезличивание персональных данных - действия, в результате которых без использования дополнительной информации становится невозможным определить принадлежность персональных данных конкретному субъекту.
3.10. Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
3.11. Трансграничная передача - передача персональных данных на территорию иностранного государства иностранному государственному органу, физическому или юридическому лицу.
3.12. Поручение на обработку персональных данных - договор или иной документ, на основании которого одно лицо осуществляет обработку персональных данных по поручению оператора.
4. Принципы обработки персональных данных4.1. Обработка персональных данных осуществляется на законной и справедливой основе.
4.2. Обработка ограничивается достижением конкретных, заранее определённых и законных целей.
4.3. Не допускается обработка, несовместимая с первоначальными целями сбора персональных данных.
4.4. Не допускается объединение баз данных, содержащих персональные данные, если цели их обработки несовместимы.
4.5. Обработке подлежат только персональные данные, соответствующие заявленным целям.
4.6. Состав и объём обрабатываемых данных не должны быть избыточными.
4.7. Оператор принимает меры к обеспечению точности, достаточности и актуальности персональных данных.
4.8. Хранение осуществляется не дольше, чем этого требуют цели обработки, если иной срок не установлен законом или договором.
4.9. После достижения целей обработки либо утраты необходимости в их достижении персональные данные уничтожаются или обезличиваются, если иное не предусмотрено законом или договором.
4.10. Роскомнадзор рекомендует операторам минимизировать состав собираемых персональных данных и использовать только те сведения, которые действительно необходимы для осуществления соответствующей деятельности.
5. Категории субъектов персональных данныхОператор может обрабатывать персональные данные следующих категорий субъектов:
5.1. Сотрудники и бывшие сотрудники Оператора.
5.2. Кандидаты на вакантные должности.
5.3. Члены семей сотрудников - в случаях, предусмотренных законодательством.
5.4. Клиенты - физические лица.
5.5. Представители и работники клиентов - юридических лиц.
5.6. Контрагенты - физические лица, индивидуальные предприниматели и плательщики налога на профессиональный доход.
5.7. Представители и работники контрагентов - юридических лиц.
5.8. Посетители сайта.
5.9. Лица, направившие обращение, заявку или запрос Оператору.
5.10. Потенциальные клиенты.
5.11. Пользователи программных продуктов и сервисов Оператора.
5.12. Сотрудники и представители организаций, использующих программные продукты Оператора.
5.13. Иные физические лица, сведения о которых клиенты размещают в программных продуктах Оператора.
5.14. Получатели информационных и рекламных сообщений, предоставившие отдельное согласие на их получение.
6. Цели обработки персональных данных6.1. Кадровое обеспечение деятельности
Цели обработки:
· подбор кандидатов;
· заключение, исполнение, изменение и прекращение трудовых договоров;
· ведение кадрового делопроизводства;
· ведение воинского учёта;
· учёт рабочего времени;
· обучение и повышение квалификации;
· предоставление гарантий и компенсаций;
· охрана труда;
· начисление заработной платы и иных выплат;
· исполнение обязанностей работодателя.
Категории субъектов:
· кандидаты;
· сотрудники;
· бывшие сотрудники;
· члены семей сотрудников.
Обрабатываемые данные:
· фамилия, имя, отчество;
· дата и место рождения;
· пол;
· гражданство;
· паспортные данные;
· адрес регистрации и проживания;
· контактные данные;
· фотография - при необходимости;
· сведения об образовании и квалификации;
· сведения о трудовой деятельности;
· должность;
· сведения воинского учёта;
· ИНН;
· СНИЛС;
· банковские реквизиты;
· сведения о заработной плате;
· сведения о семейном положении и членах семьи - в предусмотренных законом случаях;
· сведения о состоянии здоровья - только в установленном законом объёме;
· иные сведения, необходимые для исполнения обязанностей работодателя.
Правовые основания:
· Трудовой кодекс Российской Федерации;
· Налоговый кодекс Российской Федерации;
· законодательство о воинском учёте;
· законодательство об обязательном социальном страховании;
· трудовой договор;
· согласие субъекта - в случаях, когда оно необходимо;
· иные нормативные правовые акты.
6.2. Бухгалтерский, налоговый и обязательный учёт
Цели обработки:
· ведение бухгалтерского и налогового учёта;
· расчёты с сотрудниками, клиентами и контрагентами;
· оформление первичных учётных документов;
· формирование и представление отчётности;
· исполнение требований государственных органов;
· хранение документов в течение установленных сроков.
Обрабатываемые данные:
· Ф.И.О.;
· должность;
· ИНН;
· СНИЛС;
· банковские и платёжные реквизиты;
· сведения о договорах;
· сведения о выплатах и хозяйственных операциях;
· сведения о полномочиях;
· подпись;
· иные данные, содержащиеся в обязательных учётных документах.
Обработка может осуществляться с использованием:
· 1С:Бухгалтерии;
· Контур.Диадока;
· СБИС;
· портала Госуслуг;
· государственных информационных систем;
· банковских сервисов.
6.3. Заключение и исполнение договоров
Цели обработки:
· рассмотрение заявок;
· подготовка коммерческих предложений;
· проведение демонстраций программных продуктов;
· заключение, исполнение, изменение и прекращение договоров;
· предоставление программных продуктов и услуг;
· ведение взаиморасчётов;
· претензионная работа;
· защита прав и законных интересов Оператора.
Категории субъектов:
· клиенты;
· контрагенты;
· представители клиентов и контрагентов;
· потенциальные клиенты.
Обрабатываемые данные:
· Ф.И.О.;
· должность;
· место работы;
· номер телефона;
· адрес электронной почты;
· почтовый адрес;
· ИНН;
· паспортные данные - при наличии необходимости;
· банковские реквизиты;
· сведения о полномочиях;
· сведения о договорах, заказах, лицензиях и расчётах;
· история взаимодействия.
Правовые основания:
· Гражданский кодекс Российской Федерации;
· договор;
· действия по инициативе субъекта до заключения договора;
· законные интересы Оператора;
· согласие субъекта - в необходимых случаях.
6.4. Обработка обращений и заявок через сайт
Цели обработки:
· приём и регистрация обращений;
· предоставление ответа;
· консультирование;
· обработка заявки;
· подготовка к заключению договора;
· ведение истории взаимодействия.
Обрабатываемые данные:
· имя;
· фамилия, имя, отчество - при указании;
· номер телефона;
· адрес электронной почты;
· наименование организации;
· должность;
· содержание обращения;
· сведения о выбранном продукте или услуге;
· технические сведения, связанные с направлением формы.
6.5. Ведение клиентской базы
Цели обработки:
· учёт обращений и заявок;
· организация продаж;
· сопровождение клиентов;
· контроль исполнения договоров;
· ведение истории коммуникаций;
· планирование взаимодействия.
Обработка осуществляется, в частности, с использованием amoCRM.
Обрабатываемые данные:
· Ф.И.О. или имя;
· телефон;
· электронная почта;
· организация;
· должность;
· сведения о заявках;
· сведения о договорах;
· приобретённые продукты и услуги;
· содержание и история взаимодействия.
6.6. Регистрация пользователей программных продуктов
Цели обработки:
· создание учётной записи;
· идентификация и аутентификация;
· предоставление доступа;
· разграничение прав;
· исполнение договора;
· управление тарифом и лицензией;
· обеспечение безопасности программного продукта.
Обрабатываемые данные:
· Ф.И.О. или имя пользователя;
· телефон;
· электронная почта;
· наименование организации;
· должность;
· логин;
· идентификатор учётной записи;
· роль и права доступа;
· IP-адрес;
· сведения об устройстве;
· дата и время входа;
· журналы действий;
· сведения о подписке, тарифе и лицензии.
6.7. Техническая поддержка пользователей
Цели обработки:
· регистрация обращения;
· диагностика ошибки;
· восстановление доступа;
· устранение неисправностей;
· консультирование;
· контроль качества поддержки;
· обеспечение безопасности.
Обрабатываемые данные:
· имя пользователя;
· контактные данные;
· организация;
· идентификатор учётной записи;
· содержание обращения;
· технические журналы;
· IP-адрес;
· снимки экрана;
· прикреплённые документы и файлы;
· иные данные, самостоятельно предоставленные пользователем.
6.8. Обработка данных по поручению клиентов
6.8.1. В собственных программных сервисах Оператор может осуществлять обработку персональных данных по поручению клиента, который самостоятельно определяет цели обработки, категории субъектов и состав персональных данных.
6.8.2. Такая обработка осуществляется на основании договора и поручения на обработку персональных данных.
6.8.3. Поручение должно определять:
· перечень персональных данных;
· категории субъектов;
· цели обработки;
· перечень операций;
· требования к конфиденциальности;
· требования к безопасности;
· порядок уведомления об инцидентах;
· сроки обработки;
· порядок возврата, удаления и уничтожения данных.
6.8.4. Оператор не вправе использовать переданные клиентом персональные данные для собственных целей, не предусмотренных поручением.
6.9. Обеспечение функционирования и безопасности сайта
Цели обработки:
· обеспечение доступности сайта;
· защита сайта от неправомерных действий;
· выявление ошибок;
· предупреждение злоупотреблений;
· регистрация технических событий;
· анализ функционирования сайта.
Обрабатываемые данные:
· IP-адрес;
· дата и время обращения;
· адрес запрашиваемой страницы;
· сведения о браузере;
· сведения об операционной системе;
· тип устройства;
· технические идентификаторы;
· журналы событий;
· файлы cookie.
6.10. Веб-аналитика
6.10.1. Для анализа посещаемости и улучшения сайта Оператор использует сервис Яндекс.Метрика.
6.10.2. С помощью сервиса могут обрабатываться:
· IP-адрес;
· файлы cookie;
· технические характеристики устройства;
· сведения о браузере и операционной системе;
· источник перехода;
· просмотренные страницы;
· последовательность действий;
· длительность посещения;
· приблизительное местоположение;
· иные технические сведения.
6.10.3. Необязательные аналитические файлы cookie используются с учётом выраженного пользователем выбора в интерфейсе управления cookie.
6.10.4. Пользователь может ограничить или запретить сохранение файлов cookie в настройках браузера. Это может повлиять на работу отдельных функций сайта.
6.11. Направление информационных и рекламных сообщений
Цели обработки:
· направление информации о продуктах и услугах;
· направление новостей и приглашений;
· информирование о мероприятиях;
· направление рекламных сообщений.
Обрабатываемые данные:
· имя;
· телефон;
· адрес электронной почты;
· наименование организации;
· сведения о предоставленном согласии.
Обработка для данной цели осуществляется только при наличии предварительного отдельного согласия субъекта.
7. Правовые основания обработки7.1. Правовыми основаниями обработки персональных данных являются:
· Конституция Российской Федерации;
· Гражданский кодекс Российской Федерации;
· Трудовой кодекс Российской Федерации;
· Налоговый кодекс Российской Федерации;
· Федеральный закон № 152-ФЗ;
· Федеральный закон № 149-ФЗ;
· Федеральный закон № 402-ФЗ «О бухгалтерском учёте»;
· Федеральный закон № 125-ФЗ «Об архивном деле в Российской Федерации»;
· законодательство о воинском учёте;
· законодательство об обязательном социальном страховании;
· законодательство о рекламе;
· устав Оператора;
· договоры;
· поручения на обработку персональных данных;
· согласия субъектов;
· иные основания, предусмотренные законодательством.
7.2. Обработка может осуществляться без согласия субъекта, если она необходима:
· для исполнения требований закона;
· для исполнения договора, стороной или выгодоприобретателем которого является субъект;
· для совершения действий по инициативе субъекта до заключения договора;
· для осуществления прав и законных интересов Оператора или третьих лиц при условии соблюдения прав субъекта;
· в иных предусмотренных законом случаях.
7.3. Когда обработка требует согласия субъекта, такое согласие должно быть конкретным, предметным, информированным, сознательным и однозначным.
7.4. Согласие на обработку персональных данных оформляется отдельно от иных сведений и документов, которые субъект подтверждает или подписывает.
7.5. Согласие на распространение персональных данных оформляется отдельно от иных согласий.
7.6. Обязанность подтвердить получение согласия возлагается на Оператора.
8. Специальные и биометрические персональные данные8.1. Оператор может обрабатывать специальные категории персональных данных работников в случаях и объёме, предусмотренных трудовым законодательством и законодательством об обязательном социальном страховании.
8.2. К таким сведениям могут относиться сведения о состоянии здоровья, содержащиеся:
· в листках нетрудоспособности;
· медицинских заключениях;
· документах об инвалидности;
· документах для предоставления гарантий и компенсаций.
8.3. Специальные категории персональных данных третьих лиц могут обрабатываться в программных продуктах по поручению клиентов при наличии соответствующего правового основания и договорного оформления.
8.4. Биометрические персональные данные, используемые Оператором для установления личности субъекта, не обрабатываются.
8.5. Фотографии и изображения, которые не используются Оператором для установления личности, не рассматриваются в рамках настоящей Политики как биометрические персональные данные.
9. Порядок и условия обработки9.1. Обработка осуществляется:
· с использованием средств автоматизации;
· без использования средств автоматизации;
· смешанным способом.
9.2. Оператор может совершать следующие операции:
· сбор;
· запись;
· систематизацию;
· накопление;
· хранение;
· уточнение;
· обновление;
· изменение;
· извлечение;
· использование;
· предоставление;
· доступ;
· передачу;
· блокирование;
· удаление;
· уничтожение;
· обезличивание.
9.3. К обработке допускаются только работники и иные лица, которым доступ необходим для исполнения должностных, договорных или законных обязанностей.
9.4. Доступ предоставляется в минимально необходимом объёме с учётом должностных обязанностей и утверждённой матрицы прав доступа.
9.5. Лица, допущенные к обработке, обязаны соблюдать конфиденциальность персональных данных.
9.6. Использование общих учётных записей несколькими работниками не допускается, кроме технически обоснованных случаев, оформленных отдельным решением и обеспеченных дополнительным контролем.
9.7. Персональные данные могут поступать:
· непосредственно от субъекта;
· от представителя субъекта;
· от клиента, являющегося самостоятельным оператором;
· от работодателя или контрагента субъекта;
· из государственных информационных систем;
· из общедоступных источников при наличии правового основания;
· автоматически при использовании сайта и программных сервисов.
9.8. Если персональные данные получены не от субъекта, Оператор до начала обработки предоставляет субъекту предусмотренные законом сведения, кроме случаев, когда такое информирование не требуется.
10. Передача и поручение обработки10.1. Персональные данные могут предоставляться:
· ФНС России;
· Социальному фонду России;
· иным государственным органам;
· судам и правоохранительным органам;
· банкам и платёжным организациям;
· клиентам и контрагентам;
· операторам электронного документооборота;
· поставщикам облачных и информационных услуг;
· иным лицам при наличии правового основания.
10.2. В деятельности Оператора используются:
· 1С:Бухгалтерия;
· Контур.Диадок;
· СБИС;
· портал Госуслуг;
· amoCRM;
· Яндекс.Метрика;
· серверная и облачная инфраструктура Selectel;
· серверная и облачная инфраструктура Яндекса;
· собственные программные продукты.
10.3. Конкретный статус каждого получателя определяется в зависимости от характера взаимодействия:
· самостоятельный оператор;
· лицо, осуществляющее обработку по поручению;
· получатель, которому данные предоставляются в силу закона;
· сторона договора.
10.4. При поручении обработки в договоре определяются перечень персональных данных и операций, цели обработки, обязанности по соблюдению конфиденциальности и обеспечению безопасности, требования к защите и порядок подтверждения принятых мер.
10.5. По предоставленным Оператором сведениям внешние подрядчики с непосредственным пользовательским доступом к персональным данным отсутствуют.
10.6. Доступ поставщиков облачной инфраструктуры ограничивается условиями договора, распределением ответственности и техническими возможностями соответствующей услуги.
11. Локализация и трансграничная передача11.1. При сборе персональных данных граждан Российской Федерации, включая сбор через Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение и извлечение таких данных с использованием баз данных, находящихся на территории Российской Федерации.
11.2. Оператор принимает меры по документальному подтверждению места размещения баз данных, используемых поставщиками облачных и информационных услуг.
11.3. Трансграничная передача персональных данных Оператором не осуществляется.
11.4. До подключения нового сервиса Оператор проверяет:
· место размещения баз данных;
· наличие передачи данных за пределы Российской Федерации;
· условия доступа иностранных лиц;
· применимое право;
· условия договора;
· маршруты сетевого взаимодействия.
11.5. Начало трансграничной передачи допускается только после выполнения всех предусмотренных законом требований и отдельной актуализации настоящей Политики.
12. Хранение персональных данных12.1. Персональные данные хранятся в форме, позволяющей определить субъекта, не дольше, чем этого требуют цели обработки.
12.2. Более длительное хранение допускается, если срок установлен:
· федеральным законом;
· нормативным правовым актом;
· договором;
· архивными требованиями;
· иным законным основанием.
12.3. Основными местами хранения являются:
· 1С:Бухгалтерия;
· Контур.Диадок;
· СБИС;
· amoCRM;
· государственные информационные системы;
· сайт Оператора;
· собственные программные продукты;
· инфраструктура Selectel;
· инфраструктура Яндекса;
· резервные хранилища;
· электронные архивы;
· бумажный архив.
12.4. Доступ к бумажным документам предоставляется ограниченному кругу лиц. Документы хранятся в запираемых шкафах, помещениях или иных местах, препятствующих неконтролируемому доступу.
12.5. Сроки хранения резервных копий устанавливаются отдельным регламентом.
12.6. По окончании сроков хранения персональные данные уничтожаются или обезличиваются, если отсутствует основание для продолжения обработки.
13. Меры по обеспечению безопасности13.1. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от:
· неправомерного или случайного доступа;
· уничтожения;
· изменения;
· блокирования;
· копирования;
· предоставления;
· распространения;
· утраты;
· иных неправомерных действий.
13.2. К организационным мерам относятся:
· назначение ответственных лиц;
· утверждение локальных актов;
· ведение перечня ИСПДн;
· определение уровней защищённости;
· моделирование угроз;
· учёт лиц, допущенных к обработке;
· разграничение доступа;
· обучение работников;
· внутренний контроль;
· оценка возможного вреда;
· контроль поставщиков;
· регламентация уничтожения;
· ведение журналов и реестров.
13.3. К техническим мерам относятся:
· идентификация и аутентификация;
· индивидуальные учётные записи;
· многофакторная аутентификация для критичных учётных записей;
· ролевое разграничение доступа;
· антивирусная защита;
· межсетевые экраны;
· интернет-шлюзы;
· VPN;
· DMZ;
· регистрация событий безопасности;
· резервное копирование;
· контроль уязвимостей и обновлений;
· защита веб-приложений и API;
· ограничение административных прав;
· защита каналов связи;
· СЗИ НСД, СКЗИ и DLP - при фактическом наличии и необходимости.
13.4. Конкретный состав мер определяется с учётом:
· актуальных угроз;
· установленного уровня защищённости;
· состава обрабатываемых данных;
· архитектуры ИСПДн;
· условий эксплуатации;
· требований законодательства.
13.5. Для распределённой ИСПДн ООО «Лабитек Девелопмент» предварительно установлен третий уровень защищённости персональных данных - УЗ-3 при условии подтверждения угроз третьего типа и количества субъектов менее 100 000.
14. Права субъекта персональных данныхСубъект вправе:
14.1. Получать сведения об обработке своих персональных данных.
14.2. Получать информацию:
· о правовых основаниях и целях обработки;
· о способах обработки;
· о составе персональных данных;
· об источниках их получения;
· о сроках обработки и хранения;
· о лицах, имеющих доступ;
· о порученной обработке;
· об осуществлённой или предполагаемой трансграничной передаче;
· об иных предусмотренных законом обстоятельствах.
14.3. Требовать уточнения, блокирования или уничтожения персональных данных, если они:
· неполные;
· устаревшие;
· неточные;
· незаконно полученные;
· не являются необходимыми для заявленной цели.
14.4. Отозвать согласие, если обработка осуществляется на его основании.
14.5. Потребовать прекращения обработки в предусмотренных законом случаях.
14.6. Отказаться от получения рекламных и информационных сообщений.
14.7. Обжаловать действия или бездействие Оператора в Роскомнадзор или суд.
14.8. Осуществлять иные права, предусмотренные законодательством.
15. Порядок обращения субъекта15.1. Обращение может быть направлено:
· по почтовому адресу Оператора;
· по адресу электронной почты, указанному в разделе 2;
· вручено уполномоченному представителю Оператора;
· направлено иным способом, позволяющим установить личность заявителя.
15.2. Запрос должен содержать сведения, позволяющие:
· идентифицировать субъекта или его представителя;
· подтвердить отношения с Оператором;
· определить содержание требования;
· направить ответ заявителю.
15.3. Оператор вправе запросить дополнительные сведения, если имеющейся информации недостаточно для подтверждения личности или полномочий представителя.
15.4. Ответ предоставляется в форме, соответствующей форме обращения, если иной способ не указан субъектом и не установлен законом.
15.5. Сведения предоставляются в установленный законом срок. При наличии предусмотренных законом оснований срок может быть продлён с направлением мотивированного уведомления.
15.6. Требование о прекращении обработки исполняется в срок, не превышающий 10 рабочих дней с даты его получения, если отсутствуют законные основания для продолжения обработки. В предусмотренных законом случаях срок может быть продлён не более чем на пять рабочих дней с направлением мотивированного уведомления.
16. Актуализация и блокирование16.1. При выявлении неточных персональных данных Оператор блокирует соответствующие данные на период проверки, если блокирование не нарушает права субъекта или третьих лиц.
16.2. Если неточность подтверждена, Оператор вносит необходимые изменения в срок, не превышающий семи рабочих дней со дня получения подтверждающих сведений.
16.3. Если выявлена неправомерная обработка, Оператор прекращает такую обработку либо обеспечивает её прекращение привлечённым лицом.
16.4. Если обеспечить правомерность обработки невозможно, персональные данные уничтожаются.
16.5. Оператор сообщает субъекту или его представителю о внесённых изменениях, блокировании или уничтожении в предусмотренных законом случаях.
17. Прекращение обработки и уничтожение17.1. Обработка прекращается:
· при достижении цели;
· при утрате необходимости в достижении цели;
· при истечении срока согласия;
· при отзыве согласия, если отсутствует иное основание;
· при прекращении договора;
· по требованию субъекта;
· при выявлении неправомерной обработки;
· при истечении срока хранения;
· в иных предусмотренных законом случаях.
17.2. При достижении цели обработки персональные данные уничтожаются в срок, не превышающий 30 дней, если иной срок не предусмотрен законом или договором.
17.3. Уничтожение производится уполномоченным лицом либо комиссией.
17.4. При обработке без использования средств автоматизации уничтожение подтверждается актом.
17.5. При автоматизированной или смешанной обработке уничтожение подтверждается актом и выгрузкой из журнала регистрации событий ИСПДн.
17.6. Документы, подтверждающие уничтожение, хранятся в течение трёх лет с момента уничтожения.
17.7. Если невозможно уничтожить данные в установленный срок, Оператор блокирует их и обеспечивает уничтожение в срок, предусмотренный законодательством.
18. Инциденты безопасности персональных данных18.1. Инцидентом считается неправомерная или случайная передача, предоставление, распространение либо получение доступа к персональным данным, повлекшие нарушение прав субъектов.
18.2. Работник, выявивший признаки инцидента, обязан незамедлительно сообщить об этом руководителю и ответственному за организацию обработки персональных данных.
18.3. Оператор принимает меры по:
· регистрации инцидента;
· локализации;
· блокированию скомпрометированных учётных записей;
· сохранению журналов событий;
· определению затронутых систем и данных;
· устранению последствий;
· предупреждению повторного инцидента;
· проведению внутреннего расследования.
18.4. В предусмотренных законом случаях Оператор уведомляет Роскомнадзор:
· в течение 24 часов - о выявленном инциденте, предполагаемых причинах, вреде и принятых мерах;
· в течение 72 часов - о результатах внутреннего расследования и виновных лицах при наличии таких сведений.
18.5. Порядок реагирования и взаимодействия с клиентами, поставщиками и государственными органами определяется отдельным регламентом.
19. Уведомление Роскомнадзора19.1. Оператор направляет в Роскомнадзор уведомление о намерении осуществлять обработку персональных данных, если отсутствуют предусмотренные законом исключения.
19.2. Сведения в уведомлении должны соответствовать фактическим процессам обработки и локальным документам Оператора.
19.3. При изменении сведений Оператор уведомляет Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем возникновения соответствующих изменений.
19.4. При прекращении обработки Оператор направляет соответствующее уведомление в течение установленного законом срока.
19.5. Отдельное уведомление о трансграничной передаче не направляется, поскольку такая передача Оператором не осуществляется.
20. Обязанности ОператораОператор обязан:
20.1. Организовывать обработку в соответствии с законодательством.
20.2. Соблюдать принципы и условия обработки.
20.3. Назначить ответственное лицо.
20.4. Издать необходимые локальные акты.
20.5. Обеспечивать безопасность персональных данных.
20.6. Проводить внутренний контроль.
20.7. Оценивать вред, который может быть причинён субъектам.
20.8. Ознакомлять работников с требованиями законодательства и локальных актов.
20.9. Обеспечивать рассмотрение обращений субъектов.
20.10. Поддерживать уведомление Роскомнадзора в актуальном состоянии.
20.11. Регистрировать и расследовать инциденты.
20.12. Обеспечивать уничтожение персональных данных и документальное подтверждение уничтожения.
20.13. Контролировать лиц, осуществляющих обработку по поручению.
21. Ответственность21.1. Лица, виновные в нарушении требований законодательства и локальных актов Оператора, несут дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с законодательством Российской Федерации.
21.2. Работники несут ответственность за:
· неправомерное раскрытие данных;
· передачу данных ненадлежащему получателю;
· использование общих или чужих учётных записей;
· нарушение требований к хранению документов;
· использование неподконтрольных сервисов;
· несоблюдение порядка реагирования на инциденты;
· иные нарушения установленных правил.
22. Заключительные положения22.1. Политика вступает в силу с даты утверждения генеральным директором.
22.2. Политика действует до её отмены или утверждения новой редакции.
22.3. Политика подлежит пересмотру:
· при изменении законодательства;
· при изменении целей обработки;
· при изменении категорий субъектов или состава данных;
· при внедрении новой информационной системы;
· при подключении нового облачного сервиса;
· при изменении места размещения баз данных;
· при появлении трансграничной передачи;
· при изменении поставщиков;
· после существенного инцидента;
· при выявлении несоответствия фактическим процессам;
· по результатам внутреннего контроля.
22.4. Актуальная редакция Политики размещается на сайте Оператора.
22.5. Контроль за исполнением Политики возлагается на лицо, ответственное за организацию обработки персональных данных.
Генеральный директор
ООО «Лабитек Девелопмент»
Горелов В.Д.