Политика в отношении обработки персональных данных и данных cookie
1.1. Настоящая политика в отношении обработки персональных данных (далее — Политика) в ООО «ХЕНКО РУС» ОГРН 1157746300381, ИНН 7723385436, адрес: 109129, г. Москва, ул. 8-я Текстильщиков, д. 11, стр. 2 (далее - ООО «ХЕНКО РУС» / Оператор) разработана в соответствии с требованиями Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» (далее — Закон о персональных данных) в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну. ООО «ХЕНКО РУС» включено в Реестр операторов персональных данных (регистрационный номер 16-24-016713), дата начала обработки персональных данных - 23.04.2024.
1.2. Политика вводится в действие и становится обязательной для исполнения всеми работниками Оператора с момента ее утверждения.
1.3. В случае, если по тем или иным причинам одно или несколько положений Политики будут признаны недействительными или не имеющими юридической силы, данные обстоятельства не оказывают влияния на действительность или применимость остальных положений Политики. До момента внесения изменений в Политику следует руководствоваться законодательными и нормативно правовыми актами Российской Федерации.
1.4. Политика в отношении обработки персональных данных публикуется на официальном сайте Оператора в информационно-телекоммуникационной сети «Интернет» по интернет-адресу: henco.pro (далее – Сайт) и имеет неограниченный доступ.
2.1. Автоматизированная обработка персональных данных — Обработка персональных данных с помощью средств вычислительной техники.
2.2. Биометрические персональные данные — сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются для этой цели.
2.3. Блокирование персональных данных — временное прекращение обработки Персональных данных (за исключением случаев, если обработка необходима для уточнения Персональных данных).
2.4. Информационная система персональных данных — совокупность содержащихся в базах данных Персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
2.5. Неавтоматизированная обработка персональных данных — Обработка персональных данных при непосредственном участии человека как с помощью средств вычислительной техники, так и без таковых путем фиксации Персональных данных на отдельных материальных носителях.
2.6. Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность Персональных данных конкретному Субъекту персональных данных.
2.7. Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств. Обработка персональных данных включает в себя:
- сбор;
- запись;
- систематизация;
- накопление;
- хранение;
- уточнение (обновление, изменение);
- извлечение;
- использование;
- передачу (распространение, предоставление, доступ);
- обезличивание;
- блокирование;
- удаление;
- уничтожение.
2.8. Оператор персональных данных (далее - Оператор) — ООО «ХЕНКО РУС», самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку Персональных данных, а также определяющее цели обработки Персональных данных, состав Персональных данных, подлежащих обработке, действия (операции), совершаемые с Персональными данными. 2.9. Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (Субъекту персональных данных).
2.10. Персональные данные, разрешенные Субъектом персональных данных для распространения — это Персональные данные, доступ неограниченного круга лиц к которым предоставлен Субъектом персональных данных путем дачи согласия на обработку Персональных данных, разрешенных Субъектом персональных данных для распространения.
2.11. Предоставление персональных данных — действия, направленные на раскрытие Персональных данных определенному лицу или определенному кругу лиц.
2.12. Распространение персональных данных — действия, направленные на раскрытие Персональных данных неопределенному кругу лиц.
2.13. Смешанная обработка персональных данных — Обработка персональных данных, осуществляющаяся с использованием средств вычислительной техники и без использования таких средств.
2.14. Специальные категории персональных данных — Персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, а также сведения о судимости.
2.15. Субъект персональных данных — физическое лицо, которому принадлежат Персональные данные, в том числе, но не исключительно:
2.15.1. Соискатель — кандидат на замещение вакантных должностей Оператора.
2.15.2. Работник — лицо, состоящее в трудовых отношениях с Оператором на основании заключенного трудового договора.
2.15.3. Уволенный работник — физическое лицо, ранее состоявшее с Оператором в трудовых отношениях на основании заключенного трудового договора.
2.15.4. Родственник работника — близкие родственники (родственники по прямой восходящей и нисходящей линии: родители и дети, дедушки, бабушки и внуки, — полнородные и не полнородные (имеющие общих отца и мать) братья и сестры), супруг/супруга, а также усыновители и усыновленные работника, том числе уволенного работника.
2.15.5. Участники процедур корпоративного управления Оператора:
а) физическое лицо, являющееся кандидатом на назначение (избрание) единоличного исполнительного органа;
б) единоличный исполнительный орган;
в) акционер / акционеры;
г) физические лица, связанные с единоличным исполнительным органом и/или акционером (аффилированные физические лица).
2.15.6. Контрагент — лицо, являющееся стороной/поручителем/выгодоприобретателем по договору, планируемому к заключению или заключенному с Оператором в целях удовлетворения нужд Оператора для обеспечения текущей хозяйственной деятельности (кроме договоров в рамках осуществления деятельности по управлению инвестиционными фондами, паевыми инвестиционными фондами и негосударственными пенсионными фондами), в том числе в случае, если стороной/поручителем/выгодоприобретателем по договору является юридическое лицо - руководители/участники/акционеры такого юридического лица.
2.15.7. Клиент — лицо, являющееся стороной/поручителем/выгодоприобретателем по договору, планируемому к заключению или заключенному с Оператором в целях осуществления деятельности по управлению инвестиционными фондами, паевыми инвестиционными фондами и негосударственными пенсионными фондами, в том числе, но не исключительно: а) владельцы инвестиционных паев инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов, находящихся под управлением Оператора; б) руководители/участники/акционеры юридических лиц – владельцев (потенциальных владельцев) инвестиционных паев инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов, находящихся под управлением Оператора; в) выгодоприобретатели, бенефициарные владельцы юридических лиц – владельцев (потенциальных владельцев) инвестиционных паев инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов Оператора; г) иные лица, заключившие с Оператором договоры в результате обращения инвестиционных паев инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов, находящихся под управлением Оператора, на вторичном рынке, если условиями заключенного с Оператором договора предусмотрено оказание им каких-либо услуг, реализуемых в рамках доверительного управления инвестиционными фондами, паевыми инвестиционными фондами и негосударственными пенсионными фондами.
2.15.8. Посетитель сайта — любой посетитель Сайта.
2.15.9. Представитель:
а) законный представитель недееспособного, ограниченно дееспособного или не обладающего дееспособностью в полном объеме Субъекта персональных данных (родители, усыновители, опекуны, попечители или иные лица, которые признаются представителями указанных Субъектов персональных данных в соответствии с законодательством РФ);
б) представитель Субъекта персональных данных, действующий в силу закона или на основании доверенности, договора или иного документа, оформленного согласно законодательству Российской Федерации;
в) представитель в соответствии с требованиями применимых нормативных правовых актов РФ (адвокат, арбитражный управляющий и пр.);
г) работник контрагента-юридического лица, индивидуального предпринимателя;
д) работник клиента-юридического лица, индивидуального предпринимателя;
е) физическое лицо, являющееся членом органа управления (в том числе единоличного органа управления), акционером контрагента;
ж) физическое лицо, являющееся членом органа управления (в том числе единоличного органа управления), акционером клиента;
2.16. Трансграничная передача персональных данных — передача Персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
2.17. Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание Персональных данных в Информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители Персональных данных.
2.18. Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) — уполномоченный орган по защите прав Субъектов персональных данных в Российской Федерации.
2.19. Cookie-файлы — определенный фрагмент данных, отправленный веб-сервером и хранимый на компьютере или мобильном устройстве пользователя, в которых записывается и хранится информация о действиях пользователя на веб-сайте или в сетевых сервисах. Иные термины, значение которых не определено в Политике, используются в значении, которое придается им законодательством Российской Федерации и нормативными актами Банка России.
3.1. Правовым основанием обработки Персональных данных Оператором являются:
3.1.1. Согласие Субъекта персональных данных на обработку Персональных данных с учетом требований, предусмотренных законодательством Российской Федерации для соответствующей категории Персональных данных;
3.1.2. Совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку Персональных данных, включая, но не ограничиваясь:
- Конституция Российской Федерации;
- Гражданский кодекс Российской Федерации;
- Трудовой кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
- Федеральный закон от 15.12.2001 №167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
- Федеральный закон от 16.07.1999 № 165-ФЗ «Об основах обязательного социального страхования»;
- Федеральный закон от 29.11.2010 № 326-ФЗ «Об обязательном медицинском страховании в Российской Федерации»;
- Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном персонифицированном) учете в системе обязательного пенсионного страхования»;
- Федеральный закон от 07.07.2003 № 126-ФЗ «О связи»;
- Федеральный закон от 24.07.2002 № 111-ФЗ «Об инвестировании средств для финансирования накопительной части трудовой пенсии в Российской Федерации»;
- Федеральный закон от 26.12.1995 № 208-ФЗ «Об акционерных обществах»;
- Федеральный закон от 29.11.2001 № 156-ФЗ «Об инвестиционных фондах»;
- Федеральный закон от 22.04.1996 № 39-ФЗ «О рынке ценных бумаг»;
- Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи»;
- Федеральный закон от 07.08.2001 № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма»;
- Федеральный закон от 27.07.2010 № 224-ФЗ «О противодействии неправомерному использованию инсайдерской информации и манипулированию рынком и о внесении изменений в отдельные законодательные акты Российской Федерации»;
- Федеральный закон от 05.03.1999 № 46-ФЗ «О защите прав и законных интересов инвесторов на рынке ценных бумаг»;
- Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации»;
- Федеральный закон от 25.12.2008 № 273-ФЗ «О противодействии коррупции»;
- Федеральный закон от 28.12.2013 № 426-ФЗ «О специальной оценке условий труда»;
- Федеральный закон от 26.07.2006 № 135-ФЗ «О защите конкуренции»;
- Федеральный закон от 02.10.2007 № 229-ФЗ «Об исполнительном производстве»;
- Указание Банка России от 22.07.2020 № 5511-У «О требованиях к выявлению конфликта интересов и управлению конфликтом интересов управляющей компании инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов и специализированного депозитария»;
- Приказ Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций»;
- Постановление ФКЦБ РФ от 16.07.2003 № 03-33/пс «Об утверждении Положения о порядке и сроках хранения документов акционерных обществ»;
- Постановление Правительства РФ от 24.12.2021 № 2464 «О порядке обучения по охране труда и проверки знания требований охраны труда»;
- Постановление Правительства РФ от 05.07.2022 № 1206 «O порядке расследования и учета случаев профессиональных заболеваний работников»;
- Указание Банка России от 05.10.2022 № 6292-У «Об объеме, формах, порядке и сроках составления и представления в Банк России отчетов акционерными инвестиционными фондами, управляющими компаниями инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов»;
- Приказ ФСФР России от 28.01.2010 № 10-4/пз-н «Об утверждении Положения о специалистах финансового рынка»;
- Положение Банка России от 27.12.2017 № 625-П «О порядке согласования Банком России назначения (избрания) кандидатов на должности в финансовой организации, уведомления Банка России об избрании (прекращении полномочий), назначении (освобождении от должности) лиц, входящих в состав органов управления, иных должностных лиц в финансовых организациях, оценки соответствия квалификационным требованиям и (или) требованиям к деловой репутации лиц, входящих в состав органов управления, иных должностных лиц и учредителей (акционеров, участников) финансовых организаций, направления членом совета директоров (наблюдательного совета) финансовой организации информации в Банк России о голосовании (о непринятии участия в голосовании) против решения совета директоров (наблюдательного совета) финансовой организации, направления запроса о предоставлении Банком России информации и направления Банком России ответа о наличии (отсутствии) сведений в базах данных, предусмотренных статьями 75 и 76.7 Федерального закона от 10 июля 2002 года № 86-ФЗ «О Центральном банке Российской Федерации (Банке России)», а также о порядке ведения таких баз»;
- Положение Банка России от 26.12.2017 № 622-П «О порядке раскрытия информации о лицах, под контролем либо значительным влиянием которых находятся банки участники системы обязательного страхования вкладов физических лиц в банках Российской Федерации, а также о порядке раскрытия и представления в Банк России информации о структуре и составе акционеров (участников) негосударственных пенсионных фондов, страховых организаций, управляющих компаний, микрофинансовых компаний, в том числе о лицах, под контролем либо значительным влиянием которых они находятся»;
- Указание Банка России от 25.12.2017 № 4662-У «О квалификационных требованиях к руководителю службы управления рисками, службы внутреннего контроля и службы внутреннего аудита кредитной организации, лицу, ответственному за организацию системы управления рисками, и контролеру негосударственного пенсионного фонда, ревизору страховой организации, о порядке уведомления Банка России о назначении на должность (об освобождении от должности) указанных лиц (за исключением контролера негосударственного пенсионного фонда), специальных должностных лиц, ответственных за реализацию правил внутреннего контроля в целях противодействия легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма кредитной организации, негосударственного пенсионного фонда, страховой организации, управляющей компании инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов, микрофинансовой компании, сотрудника службы внутреннего контроля управляющей компании инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов, а также о порядке оценки Банком России соответствия указанных лиц (за исключением контролера негосударственного пенсионного фонда) квалификационным требованиям и требованиям к деловой репутации»;
- иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
3.1.3. Договор, стороной которого либо выгодоприобретателем или поручителем по которому является Субъект персональных данных, если Обработка персональных данных необходима для заключения указанного договора или исполнения обязательств по договору.
3.1.4. Судебные акты, акты другого органа или должностного лица, подлежащие исполнению в соответствии с положениями законодательства Российской Федерации об исполнительном производстве.
3.1.5. Участие Оператора в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах.
3.1.6. Обеспечение и/или осуществление защиты жизни, здоровья или иных жизненно важных интересов Субъекта персональных данных, если получение согласия Субъекта персональных данных невозможно.
3.1.7. Достижение целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных на Оператора законодательством Российской Федерации функций, полномочий и обязанностей.
3.1.8. Защита прав и законных интересов Оператора и иных лиц либо достижение общественно значимых целей при условии, что при этом не нарушаются права и свободы Субъекта персональных данных.
3.1.9. Обработка Персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с законодательством Российской Федерации и иными применимыми нормативными правовыми актами Российской Федерации.
3.1.10. Устав ООО «ХЕНКО РУС».
4.1. Оператор осуществляет обработку Персональных данных Субъектов персональных данных в следующих целях:
4.1.1. ведение кадрового и бухгалтерского учета;
4.1.2. обеспечение соблюдения трудового законодательства РФ;
4.1.3. обеспечение соблюдения налогового законодательства РФ;
4.1.4. обеспечение соблюдения пенсионного законодательства РФ;
4.1.5. заключение, исполнение, изменение и прекращение договоров в целях удовлетворения нужд Оператора для обеспечения текущей хозяйственной деятельности;
4.1.6. заключение, исполнение, изменение и прекращение договоров в рамках осуществления Оператором деятельности по управлению инвестиционными фондами, паевыми инвестиционными фондами и негосударственными пенсионными фондами;
4.1.7. осуществление функций, полномочий и выполнение обязанностей, возложенных на Оператора как на управляющую компанию инвестиционными фондами, паевыми инвестиционными фондами и негосударственными пенсионными фондами в соответствии с законодательством Российской Федерации об инвестиционных фондах и организацию, осуществляющую операции с денежными средствами или иным имуществом в соответствии с законодательством Российской Федерации о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма, в том числе, но не исключительно, в целях обязательного раскрытия Персональных данных, формирования отчетности для предоставления в Банк России и иным уполномоченным организациям, исполнения запросов уполномоченных организаций о предоставлении сведений, и прочее;
4.1.8. реализация процедур корпоративного управления;
4.1.9. рассмотрение обращений Субъектов персональных данных, связанных с осуществлением Оператором деятельности по управлению инвестиционными фондами, паевыми инвестиционными фондами и негосударственными пенсионными фондами;
4.1.10. претензионная и судебная работа, исполнение судебных актов;
4.1.11. обеспечение функционирования Сайта;
4.1.12. обработка заявок Посетителей сайта, направленных Оператору при заполнении формы обратной связи на Сайте;
4.1.13. обеспечение пропускного режима на территорию Оператора.
5.1. Обработка персональных данных Субъектов персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается Обработка персональных данных, несовместимая с целями сбора Персональных данных. В зависимости от конкретных целей обработки Персональных данных такая обработка может включать в себя, в частности, совершение всех или некоторых из следующих действий (операций) с персональными данными: сбор (получение), запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение Персональных данных.
5.2. Цели Обработки персональных данных и соответствующие им категории и перечень обрабатываемых Персональных данных, категории Субъектов персональных данных приведены в приложении № 1 к Политике, являющемся ее неотъемлемой частью.
5.3. Для каждой цели Обработки персональных данных определены:
- категории Субъектов персональных данных, Персональные данные которых обрабатываются;
- соответствующие категории и перечень обрабатываемых Персональных данных;
- способы обработки Персональных данных;
- сроки обработки и хранения Персональных данных;
- порядок уничтожения Персональных данных.
5.4. Персональные данные, разрешенные Субъектом персональных данных для распространения. Обработка персональных данных, разрешенных Субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных ст. 10.1 Закона о персональных данных. Согласие на обработку таких Персональных данных оформляется отдельно от других согласий на обработку Персональных данных. Согласие предоставляется Субъектом персональных данных лично либо в форме электронного документа, подписанного электронной подписью, с использованием информационной системы Роскомнадзора.
5.5. Специальные категории персональных данных. Оператор осуществляет обработку Специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни исключительно в случаях, предусмотренных законодательством РФ.
5.6. Биометрические персональные данные. Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность – биометрические персональные данные - могут обрабатываться Оператором только при наличии согласия Субъекта персональных данных в письменной форме.
5.7. Правила обработки Персональных данных Посетителей сайта при использовании Сайта. 5.7.1.В процессе осуществления деятельности Оператора посредством использования Сайта осуществляется Обработка персональных данных Посетителей сайта в порядке, установленном Правилами обработки Персональных данных Посетителей сайта при использовании Сайта (приложение № 2 к Политике) с целью: - обеспечения функционирования Сайта (п. 4.1.11. Политики); - обработки заявок Посетителей сайта, направленных Оператору при заполнении формы обратной связи на Сайте (п. 4.1.12. Политики).
5.7.2. Персональные данные Посетителей сайта могут быть переданы и доступны третьим лицам, указанным в Правилах обработки персональных данных посетителей сайта при использовании Сайта (приложение № 2 к Политике).
6.1. Оператор обязан:
- при обработке Персональных данных соблюдать требования законодательства Российской Федерации в отношении обработки и защиты Персональных данных;
- при сборе Персональных данных, в том числе посредством информационнотелекоммуникационной сети "Интернет", обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение Персональных данных Субъектов персональных данных с использованием баз данных, находящихся на территории РФ, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Закона о Персональных данных;
- сообщать в уполномоченный орган по защите прав Субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)) по запросу этого органа необходимую информацию; · в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование его о компьютерных инцидентах, которые повлекли неправомерную передачу (предоставление, распространение, доступ) Персональных данных;
- опубликовать Политику на официальном сайте в информационнотелекоммуникационной сети «Интернет»;
- принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и иными законодательными актами Российской Федерации;
- выполнять обязанности по устранению нарушений законодательства Российской Федерации, если такие нарушения были допущены при обработке Персональных данных, а также выполнять обязанности по уточнению, блокированию, уничтожению Персональных данных в случаях, предусмотренных законодательством Российской Федерации;
- не раскрывать третьим лицам и не распространять Персональные данные без согласия Субъекта персональных данных, если иное не предусмотрено законодательными актами Российской Федерации;
- в случае, если предоставление Персональных данных и/или согласия на их обработку является обязательным в соответствии с требованиями законодательства Российской Федерации и Субъект персональных данных отказывается предоставить Персональные данные и/или предоставить согласие на их обработку, разъяснить юридические последствия отказа в предоставлении Персональных данных и/или согласия на их обработку;
- в случае получения Персональных данных не от Субъекта персональных данных, до начала обработки Персональных данных предоставить Субъекту персональных данных информацию, предусмотренную Законом о персональных данных, с учетом установленных законодательством Российской Федерации исключений;
- выполнять обязанности, предусмотренные для Операторов, при получении запросов и/или обращений по вопросам Персональных данных от Субъекта персональных данных и/или его законного представителя, и/или от уполномоченного органа по защите прав Субъектов персональных данных;
- выполнять обязанности, установленные Законом о персональных данных для Операторов, в случае получения от Субъекта персональных данных требования о прекращении обработки Персональных данных и/или отзыва согласия на обработку Персональных данных;
- в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) Персональных данных, повлекшей нарушение прав Субъектов персональных данных, уведомлять уполномоченный орган по защите прав Субъектов персональных данных о произошедшем инциденте и результатах внутреннего расследования выявленного инцидента;
- выполнять иные обязанности, предусмотренные законодательством Российской Федерации и/или договором.
6.2. Оператор имеет право:
- обрабатывать Персональные данные Субъекта персональных данных без его согласия в случаях, предусмотренных законодательством Российской Федерации;
- осуществлять передачу Персональных данных Субъектов персональных данных третьим лицам, государственным органам, муниципальным органам власти, государственным учреждениям, государственным внебюджетным фондам, иным лицам (если применимо), при наличии соответствующих правовых оснований и соблюдении требований Закона о персональных данных;
- отказывать в предоставлении Персональных данных в случаях, предусмотренных законодательством Российской Федерации;
- самостоятельно, с учетом требований Закона о персональных данных, определять перечень необходимых правовых, организационных и технических мер для защиты Персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения Персональных данных, а также от иных неправомерных действий в отношении Персональных данных на основании проведенной оценки актуальных угроз безопасности Персональных данных, а также определять порядок реализации указанных мер и проводить оценку эффективности принимаемых мер;
- поручить обработку Персональных данных другому лицу с согласия Субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку Персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки Персональных данных, предусмотренные Законом о персональных данных, соблюдать конфиденциальность Персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
- в случае отзыва Субъектом персональных данных согласия на обработку Персональных данных Оператор вправе продолжить обработку Персональных данных без согласия Субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных.
- реализовывать иные права, предусмотренные законодательством Российской Федерации.
7.1. Субъект персональных данных имеет право:
- принимать решение о предоставлении своих Персональных данных и давать согласие на их обработку свободно, своей волей и в своем интересе;
- направлять запросы и/или обращения, получать информацию по вопросам обработки Персональных данных, принадлежащих Субъекту персональных данных, в порядке, форме, объеме и в сроки, установленные законодательством Российской Федерации;
- требовать уточнения своих Персональных данных, их блокирования или уничтожения в случае, если Персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законодательством Российской Федерации меры по защите своих прав и законных интересов с учетом исключений, установленных Законом о персональных данных;
- на отзыв своего согласия на обработку своих Персональных данных, если наличие такого согласия требуется в соответствии с законодательством Российской Федерации;
- осуществлять иные права, установленные законодательством Российской Федерации.
8.1. Персональные данные получаются и обрабатываются Оператором на основании федеральных законов и на иных правовых основаниях, а в необходимых случаях - при наличии согласия Субъекта персональных данных (его законного представителя).
8.2. Обработка персональных данных осуществляется с соблюдением принципов, предусмотренных законодательством в области Персональных данных и Политикой.
8.3. При обработке Персональных данных Оператор руководствуется требованиями к порядку и условиям обработки Персональных данных, установленными законодательством Российской Федерации, Политикой, иными внутренними документами Оператора, которые регламентируют:
- правовые основания и источники сбора (получения) Персональных данных;
- цели Обработки персональных данных, категории и перечень обрабатываемых Персональных данных, категории Субъектов персональных данных;
- сроки обработки и хранения Персональных данных;
- порядок передачи Персональных данных третьим лицам;
- порядок прекращения обработки и уничтожения Персональных данных.
8.4. Обработка персональных данных выполняется Оператором следующими способами:
- Автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
- Неавтоматизированная обработка персональных данных.
- Смешанная обработка персональных данных.
8.5. К обработке Персональных данных допускаются работники Оператора, трудовая функция которых связана с обработкой Персональных данных и/или предполагает такую обработку.
8.6. Сроки обработки и хранения Персональных данных устанавливаются с учетом соблюдения требований, в том числе условий обработки Персональных данных, определенных законодательством Российской Федерации, и/или с учетом положений договора, стороной, выгодоприобретателем или поручителем по которому выступает Субъект персональных данных, и/или согласия Субъекта персональных данных на обработку его Персональных данных, при этом обработка и хранение Персональных данных осуществляются не дольше, чем этого требуют цели обработки Персональных данных, если иное не установлено законодательством Российской Федерации. Персональные данные на бумажных носителях хранятся у Оператора в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством Российской Федерации, а также нормативно-правовыми актами по делопроизводству (Федеральный закон от 22.10.2004 N 125-ФЗ «Об архивном деле в Российской Федерации», Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения (утв. Приказом Росархива от 20.12.2019 N 236), и т.д.). Срок хранения Персональных данных, обрабатываемых в Информационных системах персональных данных, соответствует сроку хранения Персональных данных на бумажных носителях.
8.7. Поручение обработки Персональных данных другому лицу. Оператор вправе поручить обработку Персональных данных другому лицу с согласия Субъекта персональных данных, если иное не предусмотрено законодательством РФ, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку Персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки Персональных данных, предусмотренные Законом о персональных данных и Политикой, соблюдать конфиденциальность Персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных. Лицо, осуществляющее обработку Персональных данных по поручению Оператора, не обязано получать согласие Субъекта персональных данных на обработку его Персональных данных.
8.8. Передача (распространение, предоставление, доступ) Персональных данных Субъектов персональных данных осуществляется в случаях и в порядке, предусмотренных законодательством в области Персональных данных и Политикой. Передача Персональных данных органам дознания и следствия, в Федеральную налоговую службу, Социальный фонд России и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства РФ.
8.9. Общество не осуществляет Трансграничную передачу Персональных данных.
8.10. Порядок блокирования и уничтожения Персональных данных.
8.10.1. Оператор блокирует Персональные данные в порядке и на условиях, предусмотренных законодательством в области Персональных данных.
8.10.2. Условия прекращения обработки Персональных данных:
- достижение целей обработки Персональных данных;
- достижение максимальных сроков хранения документов, содержащих Персональные данные;
- истечение срока обработки Персональных данных, установленного договором, стороной, выгодоприобретателем или поручителем по которому выступает Субъект персональных данных;
- утрата необходимости в достижении целей обработки Персональных данных;
- предоставление Субъектом персональных данных или его законным представителем подтверждения того, что Персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки;
- невозможность обеспечения правомерности обработки Персональных данных;
- отзыв Субъектом персональных данных согласия на обработку Персональных данных, если Оператор не вправе осуществлять обработку Персональных данных без согласия Субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или другими федеральными законами;
- истечение срока действия согласия Субъекта персональных данных на обработку его Персональных данных;
- обращение Субъекта персональных данных с требованием о прекращении обработки Персональных данных;
- истечение сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась Обработка персональных данных;
- вступление в законную силу решения суда о прекращении Оператором обработки Персональных данных;
- прекращение Оператором деятельности по обработке Персональных данных;
- ликвидация (реорганизация) Оператора;
- при наступлении иных законных оснований.
8.10.2.1. Оператор вправе продолжить обработку Персональных данных в отсутствие согласия Субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных и иных нормативно-правовых актах РФ.
8.10.3. Обрабатываемые Оператором Персональные данные подлежат уничтожению в следующем порядке:
8.10.3.1. Незаконно полученные Персональные данные или те, которые не являются необходимыми для цели обработки, уничтожаются в течение 7 (семи) рабочих дней со дня представления Субъектом персональных данных (его представителем) подтверждающих сведений.
8.10.3.2. Персональные данные, обработка которых прекращена из-за ее неправомерности и правомерность обработки которых невозможно обеспечить, уничтожаются в течение 10 (Десяти) рабочих дней с даты выявления факта неправомерной обработки.
8.10.3.3. Персональные данные уничтожаются в течение 30 (Тридцати) дней с даты достижения цели обработки или утраты необходимости в достижении целей обработки Персональных данных, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) является Субъект персональных данных, иным соглашением между ним и Оператором либо если Оператор не вправе обрабатывать Персональные данные без согласия Субъекта персональных данных на основаниях, предусмотренных федеральными законами.
8.10.3.4. При достижении максимальных сроков хранения документов, содержащих Персональные данные, Персональные данные уничтожаются в течение 30 (Тридцати) дней.
8.10.3.5. Персональные данные уничтожаются (если их сохранение не требуется для целей обработки Персональных данных) в течение 30 (Тридцати) дней с даты поступления отзыва Субъектом персональных данных согласия на их обработку или истечения срока действия согласия Субъекта персональных данных на обработку его Персональных данных. Иное может предусматривать договор, стороной которого (выгодоприобретателем или поручителем по которому) является Субъект персональных данных, иное соглашение между ним и Оператором. Кроме того, Персональные данные уничтожаются в указанный срок, если Оператор не вправе обрабатывать их без согласия Субъекта персональных данных на основаниях, предусмотренных федеральными законами.
8.10.3.6. В случае обращения Субъекта персональных данных к Оператору с требованием о прекращении обработки Персональных данных Оператор обязан в срок, не превышающий десяти рабочих дней с даты получения Оператором соответствующего требования, прекратить их обработку или обеспечить прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку Персональных данных), за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Оператором в адрес Субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
8.10.3.7. В случае истечения сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась обработка персональных данных, Персональные данные уничтожаются в течение 30 (Тридцати) дней.
8.10.3.8. Персональные данные уничтожаются немедленно с даты вступления в законную силу решения суда о прекращении Оператором обработки Персональных данных, если иной срок не установлен судебным актом.
8.10.3.9. В случае прекращения Оператором деятельности по обработке Персональных данных, Персональные данные уничтожаются в течение 30 (Тридцати) дней.
8.10.3.10. В случае ликвидации (реорганизации) Оператора, Персональные данные уничтожаются в течение 30 (Тридцати) дней.
8.10.4. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т.п.) и (или) сведений в Информационных системах, содержащих Персональные данные, которые подлежат уничтожению, осуществляют работники Оператора, обрабатывающие Персональные данные.
8.10.5. Уничтожение Персональных данных осуществляется лицом, ответственным за организацию обработки Персональных данных.
8.10.6. Лицо, ответственное за организацию обработки Персональных данных, составляет список с указанием документов, иных материальных носителей и (или) сведений в Информационных системах, содержащих Персональные данные, которые подлежат уничтожению.
8.10.7. Персональные данные на бумажных носителях уничтожаются с использованием шредера.
8.10.8. Персональные данные на электронных носителях уничтожаются путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации, а в случае невозможности применения вышеупомянутых методов и средств – путем механического нарушения целостности носителя, не позволяющего считать или восстановить Персональные данные.
8.10.9. Лицо, ответственное за организацию обработки Персональных данных, подтверждает уничтожение Персональных данных согласно Требованиям к подтверждению уничтожения Персональных данных, утвержденным Приказом Роскомнадзора от 28.10.2022 № 179, а именно:
- актом об уничтожении Персональных данных - если данные обрабатываются без использования средств автоматизации;
- актом об уничтожении Персональных данных и выгрузкой из журнала регистрации событий в Информационной системе персональных данных - если данные обрабатываются с использованием средств автоматизации либо одновременно с использованием и без использования таких средств. Акт может составляться на бумажном носителе или в электронной форме, подписанной электронной подписью.
8.10.10. После составления акта об уничтожении Персональных данных и выгрузки из журнала регистрации событий в Информационной системе персональных данных лицо, ответственное за организацию обработки Персональных данных, обеспечивает последующее хранение данных. Акты и выгрузки из журнала хранятся в течение трех лет с момента уничтожения Персональных данных.
8.11. При сборе Персональных данных, в том числе посредством информационнотелекоммуникационной сети Интернет, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение Персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами Российской Федерации, не допускаются, за исключением случаев, указанных в Законе о персональных данных.
9.1. С целью обеспечения безопасности Персональных данных при их обработке Оператором реализуются требования действующего законодательства в области обработки и обеспечения безопасности Персональных данных.
9.2. Оператор принимает необходимые правовые, организационные и технические меры для защиты Персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения и других несанкционированных действий, в том числе:
9.2.1. назначает лицо, ответственное за организацию обработки Персональных данных;
9.2.2. принимает локальные нормативные акты и иные документы, определяющие политику оператора в отношении обработки Персональных данных, локальные акты по вопросам обработки Персональных данных, определяющие для каждой цели обработки Персональных данных категории и перечень обрабатываемых Персональных данных, категории субъектов, Персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения Персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальные акты, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
9.2.3. обеспечивает применение правовых, организационных и технических мер по обеспечению безопасности Персональных данных в соответствии со статьей 19 Закона о Персональных данных;
9.2.4. осуществляет внутренний контроль и (или) аудит соответствия обработки Персональных данных Закону о персональных данных и принятым в соответствии с ним нормативным правовым актам, требованиям к защите Персональных данных, политике Оператора в отношении обработки Персональных данных, локальным актам Оператора;
9.2.5. обеспечивает проведение оценки вреда, который может быть причинен Субъектам персональных данных в случае нарушения Закона о персональных данных, соотношение указанного вреда и принимаемых мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
9.2.6. ознакомляет работников, непосредственно осуществляющих обработку Персональных данных, с положениями законодательства Российской Федерации о Персональных данных, в том числе требованиями к защите Персональных данных, документами, определяющими политику оператора в отношении обработки Персональных данных, локальными актами по вопросам обработки Персональных данных, проведено обучение указанных работников;
9.2.7. организует учет документов, содержащих Персональные данные;
9.2.8. хранит Персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
9.2.9. определяет угрозы безопасности Персональных данных при их обработке в Информационных системах персональных данных,
9.2.10. применяет организационные и технические меры по обеспечению безопасности Персональных данных при их обработке в Информационных системах персональных данных, необходимые для выполнения требований к защите Персональных данных, исполнение которых обеспечивает установленные Правительством РФ уровни защищенности Персональных данных;
9.2.11. применяет прошедшие в установленном порядке процедуру оценки соответствия средства защиты информации;
9.2.12. проводит оценку эффективности принимаемых мер по обеспечению безопасности Персональных данных до ввода в эксплуатацию Информационной системы персональных данных
9.2.13. обеспечивает учет машинных носителей Персональных данных,
9.2.14. обеспечивает обнаружение фактов несанкционированного доступа к персональным данным и принятие мер, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак на Информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
9.2.15. осуществляет восстановление Персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
9.2.16. устанавливает правила доступа к персональным данным, обрабатываемым в Информационной системе персональных данных, а также обеспечивает регистрацию и учет всех действий, совершаемых с персональными данными в Информационной системе персональных данных;
9.2.17. ограничивает доступ посторонних лиц в помещения, предназначенные для обработки Персональных данных;
9.2.18. осуществляет контроль за принимаемыми мерами по обеспечению безопасности Персональных данных и уровня защищенности Информационных систем персональных данных.
9.3. Процедуры, направленные на выявление и предотвращение нарушений законодательства в сфере персональных данных.
9.3.1. Для выявления и предотвращения нарушений, предусмотренных законодательством в сфере персональных данных, Оператор использует следующие процедуры:
1) осуществление внутреннего контроля (аудита) соответствия обработки персональных данных требованиям к защите Персональных данных;
2) оценку вреда, который может быть причинен Субъектам персональных данных;
3) ознакомление сотрудников, непосредственно осуществляющих обработку Персональных данных, с законодательством о персональных данных, в том числе с требованиями к защите Персональных данных и настоящей Политикой;
4) ограничение обработки Персональных данных достижением конкретных, заранее определенных и законных целей;
5) осуществление обработки персональных данных в соответствии с принципами и условиями обработки Персональных данных, установленными законодательством в области Персональных данных;
6) обеспечение недопустимости осуществления обработки Персональных данных, не совместимых с целями сбора Персональных данных;
7) обеспечение недопустимости осуществления объединения баз данных, содержащих Персональные данные, обработка которых осуществляется в целях, не совместимых между собой;
8) обеспечение соответствия содержания и объема обрабатываемых Персональных данных заявленным целям обработки, обрабатываемые Персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;
9) обеспечение при обработке Персональных данных точности персональных данных, их достаточности и актуальности по отношению к целям обработки Персональных данных.
9.4. Порядок оценки вреда, который может быть причинен Субъектам персональных данных.
9.4.1. Оценка вреда, который может быть причинен Субъектам персональных данных в случае нарушения законодательства о Персональных данных, осуществляется лицом, ответственным за организацию обработки Персональных данных либо комиссией, образуемой Оператором.
9.4.2. Оператор для целей оценки вреда определяет одну из степеней вреда, который может быть причинен Субъекту персональных данных в случае нарушения законодательства о Персональных данных:
9.4.3. Результаты оценки вреда оформляются актом оценки вреда.
10.1. В целях соблюдения прав и законных интересов Субъектов персональных данных, требований к срокам обработки обращений и/или запросов, обеспечения качества и полноты принятия мер в отношении законного требования Субъекта персональных данных и для предоставления необходимой информации по его обращению и/или запросу Оператором осуществляется прием и обработка обращений Субъектов персональных данных, а также контроль обеспечения такого приема и обработки.
10.2. При рассмотрении обращений и/или запросов Субъектов персональных данных Оператор руководствуется положениями законодательства Российской Федерации, согласно которым запрос и/или обращение, направляемый и/или направляемое Субъектом персональных данных, должен/должно содержать информацию, предусмотренную Законом о персональных данных.
10.3. Предоставление информации и/или принятие иных мер в связи с поступлением обращений и/или запросов от Субъектов персональных данных производится Оператором в объеме и сроки, предусмотренные законодательством Российской Федерации. Установленный законодательством Российской Федерации срок ответа Субъекту на обращение и/или запрос о предоставлении информации, касающейся обработки его Персональных данных, может быть продлен на основании установленных Законом о персональных данных ограничений с направлением в адрес Субъекта персональных данных мотивированного уведомления, содержащего сведения о причинах продления срока предоставления запрашиваемой информации.
10.4. Оператор, получив обращение и/или запрос Субъекта персональных данных и убедившись в его законности, предоставляет Субъекту персональных данных и/или его Представителю, обладающему полномочиями на представление интересов Субъекта персональных данных, сведения, указанные в запросе, в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе, и/или принимает иные меры в зависимости от специфики (особенностей) обращения и/или запроса. Предоставляемые Оператором сведения не могут содержать Персональные данные, принадлежащие другим Субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких Персональных данных.
10.5. Оператор вправе отказать Субъекту персональных данных в удовлетворении требований, указанных в обращении и/или запросе, путем направления Субъекту персональных данных или его Представителю мотивированного отказа, если у Оператора в соответствии с законодательством Российской Федерации имеются законные основания отказать выполнении/удовлетворении поступивших требований.
10.6. В случае предоставления Субъектом персональных данных (его представителем) подтвержденной информации о том, что Персональные данные являются неполными, неточными или неактуальными, в них вносятся изменения в течение 7 (семи) рабочих дней. Оператор уведомляет в письменном виде Субъекта персональных данных (его представителя) о внесенных изменениях и сообщает (по электронной почте) о них третьим лицам, которым были переданы Персональные данные.