ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Целью настоящей Политики ООО «ЯРСТИЛЬМЕТАЛЛ» является обеспечение безопасности и конфиденциальности персональных данных.
ООО «ЯРСТИЛЬМЕТАЛЛ» (далее – Компания) для выполнения своих обязательств использует и оперирует персональными данными различных субъектов персональных данных. В данном случае оно является «оператором персональных данных» (далее Оператор). Согласно законодательства он обязан соблюдать права субъектов персональных данных, обеспечивать безопасность этой информации.
Персональные данные обрабатываются в следующих целях:
1) осуществление и выполнение возложенных законодательством Российской Федерации на Оператора функций, полномочий и обязанностей, в частности:
- выполнение требований законодательства в сфере труда и налогообложения;
- ведение текущего бухгалтерского и налогового учёта, формирование, изготовление и своевременная подача бухгалтерской, налоговой и статистической отчётности;
— выполнение требований законодательства по определению порядка обработки и защиты ПД граждан, являющихся клиентами или контрагентами Компании (далее – субъекты персональных данных).
2) осуществления прав и законных интересов Компании в рамках осуществления видов деятельности, предусмотренных Уставом и локальными нормативными актами Компании, третьих лиц либо достижения общественно значимых целей, а именно, исполнение договора на реализацию металлических конструкций, изделий и их частей или оказание иных услуг субъектам персональных данных; продвижения услуг Компании и/или партнеров Компании на рынке путем осуществления прямых контактов с клиентами Компании с помощью различных средств связи, в т.ч., не ограничиваясь, по телефону, электронной почте, почтовой рассылке, в сети Интернет и т.д.;
3) в иных целях, если действия Компании не противоречат действующему законодательству.
1.2. Настоящая Политика обработки персональных данных (далее – Политика) действует в отношении всех персональных данных, которые Компания может получить от субъекта персональных данных, состоящего с ней в отношениях, регулируемых трудовым законодательством (далее – Работник), или от субъекта персональных данных – физического лица, состоящего в договорных и иных гражданско-правовых отношениях с Компанией (далее – Клиент), в отношении посетителей и зарегистрированных пользователей сайтов Компании.
1.3. Настоящая Политика в отношении обработки персональных данных разработана в соответствии с действующим законодательством РФ: – Конституцией РФ, – Гражданским кодеком РФ, – Федеральным законом от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации», – Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных», – «Положением об особенностях обработки персональных данных, – «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», утвержденного Постановлением Правительства РФ от 01.11.2012г. N 1119, – постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», – Федерального закона от 01 апреля 1996 г. № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»; и иными нормативными актами в области защиты персональных данных, действующими на территории Российской Федерации, а также Устава и локальных нормативных актов Компании. Правовым основанием обработки персональных данных также является: согласие субъекта персональных данных на обработку персональных данных, оформленное в письменном виде (Работники).
1.4. Политику об обработке и защите персональных данных утверждает руководитель Компании или уполномоченное им лицо. Вводится в действие этот документ приказом руководителя.
1.5. Должностные лица Компании, обрабатывающие персональные данные, несут ответственность в соответствии с действующим законодательством РФ за нарушение режима защиты, обработки и порядка использования этой информации.
1.6. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, несут дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с действующим законодательством РФ.
1.7. Настоящая Политика обязательна к исполнению всеми сотрудниками Компании, описывает основные цели, принципы обработки и требования к безопасности персональных данных в Компании.
1.8. К настоящей Политике имеет доступ любой субъект персональных данных.
2. СОСТАВ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Содержание и объем обрабатываемых персональных данных определяются исходя из целей обработки. Не запрашиваются и не обрабатываются персональные данные, избыточные или несовместимые по отношению к определенным целям.
Компанией обрабатываются следующие категории персональных данных:
2.1.1. В отношении Работников, которые он (работник) сообщает работодателю при наступлении трудовых отношений, и сведений, возникающих в ходе этих отношений: фамилия, имя, отчество, дата и место рождения, адрес регистрации и место жительства, реквизиты основного документа, удостоверяющего личность гражданина, данные страхового свидетельства, семейное и социальное положения, образование, квалификация, профессия. Кроме того, информация, необходимая Компании для предоставления в военкоматы (сведения о воинском учете (при их наличии), органы налоговой службы, социального обеспечения, Пенсионного фонда, данные медицинского характера (в случаях, предусмотренных законодательством РФ);
2.1.2. В отношении Клиентов: фамилия, имя и отчество, дата и место рождения, реквизиты документа, удостоверяющего личность гражданина, сведения о регистрации по месту жительства или временной регистрации по месту пребывания, о месте проживания, данные, сведения о семейном положении.
2.1.3. Зарегистрированных пользователей сайтов Компании: имя, Е-mail, контактный телефон, а также информация из п. 2.1.4
2.1.4. В отношении посетителей сайта:
* данные, которые оставляют пользователи сайта, в формах обратной связи, формах заявки и т.п., а именно: имя, контактный телефон, адрес электронной почты и другую информацию на свое усмотрение;
٭ данные, автоматически передаваемые при просмотре рекламных блоков и посещении страниц с установленными на них статистическими скриптами системы: IP-адрес; сведения из cookies; сведения о браузере (либо другой программе, через которую становится доступен показ рекламы); время посещения сайта; адрес страницы, на которой располагается рекламный блок; реферер (адрес предыдущей страницы).
Эта информация необходима для анализа корректности работы сайтов Компании, эффективности работы рекламных кампаний Компании, для сбора статистических данных для улучшения работы сайтов Компании.
Если посетитель не согласен на автоматический сбор и дальнейшее использование его персональных данных, он может отключить cookies на своем компьютере. Последствием отключения cookies может стать невозможность доступа к требующим авторизации частям сайта, о чем посетитель информируется при входе на сайт.
٭ Любые другие, не оговорённые выше, персональные сведения (о том, когда и какие страницы посещались, какая была установлена операционная система и пр.) надёжно хранятся и не распространяются. Эта информация необходима для адаптации сайта под ресурсы посетителей сайта .
3. СОЗДАНИЕ, ОБРАБОТКА, ХРАНЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ.
3.1. Обработка персональных данных субъектов осуществляется в Компании исключительно для обеспечения соблюдения федеральных законов и иных нормативных правовых актов, соответствия целям, заранее определенным и заявленным при сборе персональных данных. При этом используется смешанный (автоматизированный и не автоматизированный) способ обработки персональных данных.
3.2. Объем и содержание обрабатываемых персональных данных субъектов, способы обработки персональных данных соответствуют требованиям федерального законодательства, а также другим нормативным актам и целям обработки персональных данных. Не допускается обработка персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных. Компанией принимаются необходимые меры по уничтожению (удалению), либо уточнению неполных или неточных данных.
3.3. Персональные данные Компания получает только у самого субъекта (или его законного представителя).
3.4. Обработка персональных данных проводится Компанией с целью осуществления прав и обязанностей Работников в соответствии с трудовым законодательством; ведения персонифицированного учета; исполнения договорных и иных гражданско-правовых отношений при осуществлении Компанией своей деятельности. Персональные данные работников предоставляются в установленном порядке в органы Пенсионного фонда РФ, в органы социального обеспечения, контрольно-надзорным органам.
3.5. Передача персональных данных третьим лицам осуществляется только в соответствии с действующим законодательством, в том числе с использованием защищенных телекоммуникационных каналов связи. Персональные данные работников предоставляются страховым компаниям, банкам, благотворительным организациям, негосударственным пенсионным фондам при наличии копии договора с работником и его письменного согласия.
3.6. По мотивированному запросу персональные данные без согласия субъекта персональных данных могут быть переданы: в судебные органы в связи с осуществлением правосудия; в органы государственной безопасности; в органы прокуратуры; в органы полиции; в следственные органы; в миграционную службу; в иные органы в случаях, установленных нормативными правовыми актами, обязательными для исполнения.
3.7 Компания не осуществляет трансграничную передачу персональных данных Клиентов.
3.8 Сроки хранения документов, содержащих персональные данные субъектов, определяются в соответствии со сроком действия договора с субъектом персональных данных, Федеральным законом РФ «Об архивном деле в Российской Федерации», № 125-ФЗ от 22.10.2004 г., сроком исковой давности, а также иными требованиями законодательства РФ. По истечении сроков хранения таких документов они подлежат уничтожению.
4. ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ
4.1. С целью защиты персональных данных при их обработке в информационных системах от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий с ними, Компанией применяются организационные и технические меры:
٭ доступ к персональным данным предоставляется только тем сотрудникам Компании, на которых возложена обязанность по их обработке. Указанные лица имеют право на обработку только тех персональных данных, которые необходимы им для выполнения конкретных функций, связанных с исполнением должностных обязанностей;
٭ обработка персональных данных ведется сотрудниками Компании на рабочих местах, выделенных для исполнения ими должностных обязанностей;
٭ рабочие места размещаются таким образом, чтобы исключить бесконтрольное использование конфиденциальной информации;
٭ конфиденциальная информация, содержащая персональные данные субъектов персональных данных, проходит процедуру уничтожения в соответствии с принятым в Компании порядком, в сроки, установленные законодательством РФ;
٭ проводятся процедуры, направленные на обнаружение фактов несанкционированного доступа к персональным данным и принятие соответствующих мер; разграничены права доступа к персональным данным, обрабатываемым в информационных системах персональных данных;
٭ проводится ознакомление работников Компании, непосредственно осуществляющих обработку персональных данных, либо имеющих к ним доступ в силу своих должностных обязанностей, с положениями законодательства РФ, требованиями к защите персональных данных, локальными нормативными актами Компании по вопросам обработки персональных данных;
٭ своевременно выявляются и предотвращаются нарушения требований законодательства РФ в области обработки персональных данных, устраняются последствия таких нарушений;
٭ проводится контроль за принимаемыми мерами по обеспечению безопасности персональных данных при их обработке, а также проводится контроль соответствия обработки персональных данных требованиям Федерального закона «О персональных данных» № 152-ФЗ от 27.07.2006 г. и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, локальным нормативным актам Компании.
4.2. Допуск к персональным данным в Компании оформляется в следующем порядке :
٭ Составляются по структурным подразделениям списки работников , доступ которых к персональным данным, обрабатываемым в информационных системах, необходим для выполнения ими служебных (трудовых) обязанностей, с указанием наименования информационной системы персональных данных; серийных номеров системных блоков, на которых обрабатываются и хранятся персональные данные.
٭ Заключается с начальниками каждого структурного подразделения дополнительное соглашение к трудовому договору о его обязанности не разглашать конфиденциальную информацию, в том числе персональные данные работников;
٭ Издаётся приказ, в котором отражено: с какой целью предоставляется начальнику каждого подразделения доступ к персональным данным, к каким именно данным предоставляется такой доступ. С приказом и настоящей Политикой работники знакомятся под роспись.
4.3. Субъект персональных данных имеет право на доступ к его персональным данным.
٭ Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
٭ Сведения предоставляются субъекту персональных данных или его представителю Оператором при обращении, либо при получении запроса субъекта персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором, подпись субъекта персональных данных или его представителя.
٭ Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
٭ Оператор вправе отказать субъекту персональных данных в выполнении повторного запроса. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на Операторе.
٭ Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
– подтверждение факта обработки персональных данных Оператором;
– правовые основания и цели обработки персональных данных;
– цели и применяемые Оператором способы обработки персональных данных;
– наименование и место нахождения Оператора, сведения о лицах (за исключением сотрудников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
– обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
– сроки обработки персональных данных, в том числе сроки их хранения;
–порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом «О персональных данных»;
– информацию об осуществленной или о предполагаемой трансграничной передаче данных;
– наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу.
٭ Если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований Федерального закона «О персональных данных» или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в орган, уполномоченный по вопросам защиты прав субъектов персональных данных, или в судебном порядке.
٭ Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
5. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
Компания предпринимает организационные и технические меры по защите персональных данных от несанкционированного доступа и разглашения, основанные на требованиях ст. 18.1, ст. 19 Федерального закона «О персональных данных», постановлений Правительства Российской Федерации от 15 сентября 2008 года № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», от 01 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
В частности:
- Назначены лица, ответственные за организацию обработки и обеспечение безопасности персональных данных.
- Разработаны и внедрены локальные акты Компании по обработке персональных данных.
- Лица, ведущие обработку персональных данных, проинструктированы и ознакомлены с нормативными правовыми актами, регламентирующими порядок работы и защиты персональных данных.
- В целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям проводятся периодические проверки условий обработки персональных данных.
- Разграничены права доступа к обрабатываемым персональным данным. Документы и электронные носители, содержащие персональные данные, хранятся в разных структурных подразделениях: служба кадров, бухгалтерия, служба безопасности, отдел режима и т. д.
- Предприняты меры защиты данных, хранящихся в бумажной форме, – это запирающиеся шкафы, сейфы, опечатанное помещение.
- Помимо вышеуказанных мер осуществляются меры технического характера, направленные на:
- – предотвращение несанкционированного доступа к системам, в которых хранятся персональные данные;
- резервирование и восстановление работоспособности технических средств и программного обеспечения, средств защиты информации в информационных системах персональных данных;
- соблюдение мер безопасности при работе со съемными носителями, содержащими персональные данные;
- пропускной режим
- иные необходимые меры безопасности.
6. ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ НОРМ, РЕГУЛИРУЮЩИХ ОБРАБОТКУ И ЗАЩИТУ ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКОВ
6.1. Политика о защите персональных данных в Компании подписывается руководителем кадровой службы. Документ согласовывается с заинтересованными должностными лицами: работниками бухгалтерии, юридической службы, службы безопасности и др.
6.2. С Политикой Компании кадровая служба знакомит весь персонал организации под расписку.
6.3. Сотрудники, принимаемые на работу, знакомятся с Политикой о защите персональных данных точно так же, как и с другими локальными актами Компании – коллективным договором, правилами внутреннего трудового распорядка, положением об оплате труда, должностной инструкцией и др. При этом в соответствии со ст. 68 ТК РФ такое ознакомление проводят под роспись и до подписания трудового договора.
6.4. В соответствии с Постановлением Правительства РФ от 15 сентября 2008 г. № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» работа с такими сведениями считается не автоматизированной при непосредственном участии человека. Поэтому:
٭ сотрудники Компании и иные лица, получившие доступ к обрабатываемым персональным данным, предупреждаются о возможной дисциплинарной, административной, гражданско-правовой или уголовной ответственности в случае нарушения норм и требований действующего законодательства, регулирующего правила обработки и защиты персональных данных.
٭ От всех сотрудников организации, имеющих отношение к получению, обработке, хранению персональных данных, берутся расписки о неразглашении. (Форма такой расписки дана в приложении к данному документу). Сами расписки хранятся в одном деле с подлинником Политики. По мере смены должностных лиц эти обязательства обновляются.
٭ Допускается включение такой расписки в трудовой договор. Она может быть частью соответствующего трудового договора, где должны быть указаны обязанности работника, его ответственность за нарушения режима конфиденциальности.
7. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
7.1. Действующая редакция Политики хранится по адресу: 150033, Ярославская область, г. Ярославль, ул. 16 линия поселок 2 –е Брагино, д.7, электронная версия Политики – на сайте ООО «ЯрСтильМеталл» по адресу: Yarstylemetal.ru
7.2. Настоящая Политика вступает в силу с момента ее утверждения директором Компании.
7.3. Настоящая Политика подлежит корректировке в случае изменения законодательства РФ, регулирующих органов в области защиты персональных данных, внутренних документов Компании в области защиты конфиденциальной информации.
При внесении изменений в заголовке Политики указывается номер версии и дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее утверждения директором Компании и размещения на сайтах Компании.
7.4. В случае изменения законодательства РФ в области защиты персональных данных, нормы Политики, противоречащие законодательству, не применяются до приведения их в соответствие.