Политика в отношении обработки персональных данных ООО «Системный софт»
1. Общие положения
1.1. Основные понятия
Персональные данные (далее – «ПДн»
|
любая информация, которая прямо или косвенно относится к конкретному физическому лицу
|
Оператор
|
ООО «Системный софт»
|
Субъект ПДн
|
физическое лицо, которое можно прямо или косвенно определить по персональным данным
|
Обработка ПДн
|
любое действие или набор действий, совершаемых с персональными данными, автоматически или вручную. К ним относятся: сбор, запись, систематизация, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение данных
|
Автоматизированная обработка ПДн
|
обработка персональных данных с помощью средств вычислительной техники
|
Предоставление ПДн
|
действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц
|
Блокирование ПДн
|
временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных)
|
Уничтожение ПДн
|
действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных
|
Обезличивание ПДн
|
действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному Субъекту персональных данных
|
Информационная система ПДн
|
совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств
|
1.2. Сфера действия
Настоящая политика (далее – «Политика») разработана в соответствии с требованиями Конституции Российской Федерации, Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — «Закон о персональных данных»), иными нормативными правовыми актами в области персональных данных и их защиты.
Цель Политики – обеспечить защиту прав и свобод физических лиц при обработке их персональных данных.
Политика определяет:
· принципы, цели, способы и сроки обработки (хранения) персональных данных;
· категории Субъектов и перечень персональных данных, которые обрабатывает Оператор в процессе своей деятельности;
· меры Оператора по защите персональных данных Субъектов;
· права и обязанности Оператора и субъектов в процессе обработки персональных данных;
· порядок рассмотрения обращений Субъектов ПДн.
ООО «Системный софт» вправе в одностороннем порядке вносить изменения в Политику.
Любой Субъект персональных данных может ознакомиться с актуальной версией Политики по адресу: https://www.syssoft.ru/kompaniya/uridicheskie-dokumenti/politika-zashchity-personalnykh-dannykh/.
1.3. Принципы обработки персональных данных
· обработка персональных данных на законной и справедливой основе;
· ограничение обработки конкретными, заранее определенными и законными целями;
· отказ от обработки данных способами, несовместимыми с целями их сбора;
· отказ от объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
· обработка только тех данных, которые соответствуют целям их обработки;
· соответствия содержания и объема обрабатываемых данных заявленным целям;
· отказа от обработки избыточных данных;
· обеспечения точности, достаточности, а при необходимости, актуальности данных по отношению к целям обработки;
· хранения данных в форме, позволяющей определить Субъекта, не дольше, чем того требуют цели обработки, если иной срок хранения не установлен законом или договором. По достижении целей обработки или при утрате в ней необходимости данные подлежат уничтожению, если закон не предписывает иное.
2. Условия и порядок обработки персональных данных
2.1. Основные условия обработки ПДн
Обработка персональных данных Оператором допускается только при наличии хотя бы одного из следующих условий, предусмотренных статьей 6 Федерального закона №152-ФЗ, а именно:
· Субъект дал согласие на обработку своих персональных данных;
· обработка необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;
· обработка необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
· обработка необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является Субъект персональных данных, а также для заключения договора по инициативе Субъекта персональных данных или договора, по которому Субъект персональных данных будет являться выгодоприобретателем или поручителем;
· обработка необходима для защиты жизни, здоровья или иных жизненно важных интересов Субъекта персональных данных, если получение согласия Субъекта персональных данных невозможно;
· обработка необходима для осуществления прав и законных интересов оператора или третьих лиц, либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы Субъекта персональных данных;
· осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом;
· обеспечение безопасности и стабильной работы веб-сайта Оператора и связанных с ним ИТ-систем, в том числе защита от мошенничества.
2.2. Категории Субъектов и перечень обрабатываемых ПДн
Оператор может обрабатывать персональные данные следующих категорий Субъектов:
· клиенты и контрагенты (физические лица), в том числе потенциальные;
· представители, сотрудники клиентов и контрагентов (юридических лиц), в том числе потренциальных;
· иные посетители сайта и мероприятий.
Обработка персональных данных сотрудников и соискателей ООО «Системный софт» регулируется отдельным локальным нормативным актом. Для получения информации об обработке персональных данных сотрудников следует обратиться в отдел кадров Общества.
В рамках указанных категорий Оператор обрабатывает следующие персональные данные:
· Фамилия;
· Имя;
· Отчество (при наличии);
· Место работы (при наличии);
· Должность (при наличии);
· Номер контактного телефона;
· Адрес электронной почты.
Оператор не обрабатывает «персональные данные особых категорий» (сведения о расовой и этнической принадлежности, религиозных или философских убеждениях, сексуальной жизни, сексуальной ориентации, политических взглядах, участии в профсоюзах, а также данные о здоровье, генетические и биометрические данные).
Обработка персональных данных с целью проведения статистических и иных исследований в обезличенном виде Оператором не осуществляется.
2.3. Порядок обработки cookie
Обработка файлов cookie и аналогичных технологий
Файлы cookie (куки) — это небольшие текстовые файлы, которые Оператор размещает на устройстве Субъекта для хранения данных. Их считывает веб-сервер в домене, где они созданы. Обычно эти данные представляют собой набор букв и цифр, который уникально идентифицирует компьютер и/или иное устройство. Субъекта, но может содержать и другую информацию. Некоторые файлы cookie размещают третьи стороны от имени Оператора.
Технически необходимые cookie используются для обеспечения работы сайта, безопасности и базовой функциональности (например, запоминания входа в систему).
Аналитические cookie используются для анализа трафика. Подробнее об обработке файлов cookie в Политике использования файлов cookies ООО «Системный софт» по этой ссылке.
2.4. Цели обработки персональных данных
Оператор обрабатывает данные, чтобы иметь возможность:
· исполнять договоры и предоставлять необходимые права на использование программного обеспечения, товары и услуги (далее – Продукты);
· обеспечивать работу и безопасность сервисов Оператора, адаптировать интерфейс для удобства работы с ним;
· отвечать на обращения Субъектов и поддерживать взаимодействие;
· проводить маркетинговые мероприятия;
· отправлять рекламные и информационные сообщения на основе отдельного согласия Субъекта с возможностью его последующего отзыва.
2.5. Способы обработки ПДн
· автоматизированная с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
· смешанная обработка персональных данных.
Обработка персональных данных для каждой цели обработки осуществляется путем:
· получения персональных данных в письменной форме непосредственно от Субъектов персональных данных;
· внесения персональных данных в информационные системы Оператора;
· использования иных способов обработки персональных данных.
2.6. Сроки обработки и хранения персональных данных
Оператор прекращает обработку персональных данных в следующих случаях:
· достижение цели обработки, если конкретный срок не указан в согласии Субъекта или ином документе, регулирующем отношения между Субъектом и Оператором;
· истечение срока или отзыва согласия Субъектом ПДн, при отсутствии условий для обработки, указанных в п. 2.1. Политики;
· истечение срока хранения документов в соответствии с требованиями законодательства.
2.7. Согласие на обработку персональных данных
Получение согласия
Согласие может быть получено в письменной форме, в форме электронного документа, подписанного квалифицированной электронной подписью Субъекта, либо посредством совершения Субъектом однозначных подтверждающих действий в информационной системе Оператора (например, проставление отметки в веб-интерфейсе при регистрации или настройках), направленных на выражение согласия.
Отзыв согласия Субъектом
Субъект может в любой момент отозвать свое согласие на обработку персональных данных, направив Оператору уведомление на электронный адрес quality@syssoft.ru с пометкой «Отзыв согласия на обработку персональных данных», если иной порядок не указан в самом согласии.
Оператор вправе продолжить обработку персональных данных без согласия в случаях, предусмотренных в п. 2.1. Политики.
2.8. Передача данных третьим лицам
Оператор вправе поручать обработку персональных данных контрагентам (обработчикам), которые оказывают услуги по поддержке ИТ-инфраструктуры, обработке платежей, аналитике, проведению маркетинговых кампаний и т.п.
С каждым таким обработчиком Оператор заключает договор, который обязывает его соблюдать конфиденциальность, обеспечивать безопасность данных и обрабатывать данные строго в соответствии с инструкциями Оператора и только для тех целей, для которых данные были переданы. Обработчик не вправе обрабатывать переданные данные в своих целях. При необходимости передать данные третьему лицу Оператор запрашивает у Субъекта отдельное согласие с указанием данных такого обработчика.
ООО «Системный софт» не осуществляет трансграничную передачу персональных данных (передачу на территорию иностранного государства иностранному лицу) и обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.
2.9. Порядок блокирования персональных данных
Основания блокирования ПДн:
· обращение (запрос) Субъекта;
· требование Роскомнадзора.
Сроки блокирования: с момента получения обращения/требования до окончания проверки.
Блокировка персональных данных включает следующие этапы:
· запрет на редактирование персональных данных;
· запрет на распространения персональных данных любыми средствами (e-mail, сотовая связь, материальные носители);
· запрет на использование персональных данных в массовых рассылках (sms, e-mail, почта);
· изъятие из внутреннего документооборота Оператора и запрет использования бумажных документов, относящихся к Субъекту и содержащих его персональные данные.
Оператор может временно снять блокировку персональных данных, если это требуется для соблюдения законодательства РФ.
2.10. Порядок уничтожения персональных данных
Оператор уничтожает персональные данные в следующих случаях
№ п/п
|
Основание
|
Срок уничтожения
|
1
|
Достижение целей обработки или утрата необходимости в достижении этих целей
|
30 календарных дней
|
2
|
Достижение максимального срока хранения документа
|
30 календарных дней
|
3
|
Отзыв Субъектом согласия, при отсутствии условий для обработки согласно п. 2.1. Политики
|
30 календарных дней
|
4
|
Выявлен факт незаконного получения персональных данных или их избыточность по отношению к целям обработки
|
7 рабочих дней с момента уведомления Субъектом
|
5
|
Выявлен факт неправомерной обработки и правомерность невозможно обеспечить
|
10 рабочих дней с момента выявления
|
6
|
Требование Субъекта прекратить обработку
|
10 рабочих дней с момента получения требования
|
Уничтожение персональных данных осуществляет комиссия, состав которой утверждается приказом генерального директора Оператора. В состав комиссии в обязательном порядке включается лицо, ответственное за организацию обработки персональных данных в Обществе.
Персональные данные на бумажных носителях уничтожаются с использованием шредера. Персональные данные на электронных носителях уничтожаются путем механического нарушения целостности носителя, не позволяющего считать или восстановить персональные данные, а также путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации.
Комиссия подтверждает уничтожение персональных данных согласно Требованиям к подтверждению уничтожения персональных данных, утвержденным Приказом Роскомнадзора от 28.10.2022 N 179, а именно:
· актом об уничтожении персональных данных - если данные обрабатываются без использования средств автоматизации;
· актом об уничтожении персональных данных и выгрузкой из журнала регистрации событий в информационной системе персональных данных - если данные обрабатываются с использованием средств автоматизации либо одновременно с использованием и без использования таких средств.
Акт может составляться на бумажном носителе или в электронной форме, подписанной электронными подписями.
После составления акта об уничтожении персональных данных и выгрузки из журнала регистрации событий в информационной системе персональных данных комиссия передает их для последующего хранения. Акты и выгрузки из журнала хранятся в течение трех лет с момента уничтожения персональных данных.
2.11. Уведомление об утечке персональных данных
При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
в течение 24 часов - уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;
в течение 72 часов - уведомляет Роскомнадзор о результатах внутреннего расследования выявленного инцидента и предоставляет сведения о лицах, действия которых стали его причиной (при наличии).
2.12. Меры Оператора по защите ПДн
· определение угроз безопасности данных в информационных системах;
· применение организационных и технических мер для достижения требуемого уровня защищенности;
· оценка соответствия средств защиты информации;
· оценка эффективности принимаемых мер по обеспечению безопасности перед запуском системы в эксплуатацию;
· учет машинных носителей персональных данных;
· обнаружение фактов несанкционированного доступа к данным и принятие мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
· восстановление данных, измененных или уничтоженных из-за несанкционированного доступа к ним;
· установление правил доступа к данным и ведение журнала всех действий с ними;
· контроль эффективности мер безопасности и уровня защищенности систем;
· контроль доступа в помещения, где обрабатываются данные;
· организация пропускного режима на территорию Оператора;
· размещение технических средств обработки данных на охраняемой территории;
· поддержание средств охраны и сигнализации в рабочем состоянии;
· мониторинг действий пользователей и расследование нарушений безопасности данных.
3. Права Субъекта и обязанности Оператора при обработке персональных данных
3.1. Права Субъекта
· получать информацию об обработке его персональных данных;
· требовать уточнения, блокирования или уничтожения своих персональных данных, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
· отозвать согласие на обработку персональных данных;
· обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке.
3.2. Обязанности Оператора
· получать согласия субъектов, если это необходимо для обработки персональных данных;
· по запросу Субъекта предоставлять информацию об обработке его данных или обоснованно отказать;
· разъяснять Субъекту персональных данных юридические последствия отказа предоставить его персональные данные и (или) дать согласие на их обработку, если получение согласия обязательно;
· по запросу Субъекта уточнять, блокировать или удалять неполные, устаревшие, неточные, незаконно полученные или ненужные данные, а если обработку ведет другой исполнитель — обеспечить эти действия;
· осуществлять обработку персональных данных с использованием баз данных, находящихся на территории Российской Федерации;
· хранить персональные данные не дольше, чем этого требуют цели обработки, если срок хранения не установлен федеральным законом или договором, стороной которого является Субъект;
· уничтожать данные после завершения обработки, а если обработку ведет другой исполнитель — обеспечить эти действия;
· обеспечивать защиту персональных данных Субъектов;
· вести журнал обращений Субъектов, где фиксировать запросы и факты предоставления данных.
· уведомлять Роскомнадзор и субъектов ПДн в случаях утечки данных, как это предусмотрено разделом 2.11. Политики.
4. Порядок рассмотрения обращений (запросов)
Для реализации своих прав, а также для получения разъяснений по вопросам обработки персональных данных, Субъект может направить обращение ответственному за информационную безопасность:
Почтовый адрес: 125373, Россия, г. Москва, Походный проезд, дом 4, корпус 1, этаж 7, помещение XII, комната 19, офис 702.
Электронная почта: quality@syssoft.ru.
Обращение должно содержать:
· ФИО Субъекта ПДн;
· номер основного документа, удостоверяющего личность, сведения о дате выдачи указанного документа и выдавшем его органе;
· сведения, подтверждающие участие Субъекта ПДн в отношениях с оператором (номер договора, дата его заключения, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
· суть обращения;
· контактные данные для ответа;
· подпись Субъекта персональных данных или его представителя.
Для защиты данных и предотвращения мошенничества Оператор вправе запросить дополнительную информацию для подтверждения личности, а также уточнить детали запроса.
Оператор рассмотрит обращение и направит ответ в течение 10 рабочих дней с даты получения обращения. Оператор может продлить срок, но не более, чем на 10 календарных дней обязательным уведомлением Субъекта.
Ответ предоставляется в той же форме, в которой было направлено обращение, если иное не указано в самом запросе.
Оператор ведет журнал учета обращений субъектов персональных данных, в котором фиксируются факты получения обращений и предоставления ответов на них.
5. Ответственность
В случае неисполнения положений Политики и требований законодательства в области персональных данных Оператор несет ответственность в соответствии с законодательством Российской Федерации.
В случае поручения обработки персональных данных другому лицу (обработчику) ответственность перед Субъектом персональных данных за действия указанного обработчика несет Оператор. Обработчик несет ответственность перед Оператором.