УТВЕРЖДАЮ:
Директор ООО «АгроСемФонд» В.В. Егорова
1. ВВЕДЕНИЕ
1.1. Настоящая Политика обработки персональных данных (далее – Политика) в ООО «АгроСемФонд» (далее – Общество) разработана в соответствии с требованиями нормативно-правовых актов Российской Федерации, регулирующих отношения, связанные с обработкой персональных данных в Обществе.
1.2. Настоящая Политика определяет принципы, цели, порядок обработки персональных данных работников Общества и иных лиц, чьи персональные данные обрабатываются Обществом.
1.3. Персональные данные являются конфиденциальной информацией, и на них распространяются все требования, установленные внутренними документами Общества к защите конфиденциальной информации.
1.4. Основные понятия, используемые в настоящей Политике:
lперсональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
lоператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
lобработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
lавтоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
lраспространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
lпредоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
lблокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
lуничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
lобезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
lинформационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
lтрансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
1.5.Правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми оператор осуществляет обработку персональных данных. При обработке персональных данных Общество руководствуется Конституцией РФ, Трудовым Кодексом РФ, Налоговым кодексом РФ, Законом РФ от 07.02.1992 N 2300-1 "О защите прав потребителей", уставом Общества и иными нормативно-правовыми актами, регулирующими обработку персональных данных.
2. ПОНЯТИЕ И СОСТАВ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Перечень персональных данных, подлежащих защите в Обществе, формируется в соответствии с ФЗ РФ от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
2.2. Сведениями, составляющими персональные данные, в Обществе является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
2.3. В зависимости от субъекта персональных данных, Общество обрабатывает персональные данные следующих категорий субъектов персональных данных:
- Персональные данные работников (в том числе бывших) Общества (близких родственников сотрудников, кандидатов на замещение вакантных должностей Общества) – информация, необходимая Обществу в связи с трудовыми отношениями;
- Персональные данные клиента (потенциального клиента), а также персональные данные руководителя или сотрудника юридического лица, являющего клиентом (потенциальным клиентом, контрагентом) Общества – информация, необходимая Обществу для выполнения своих обязательств в рамках договорных отношений с клиентом (контрагентом);
2.4. Общество осуществляет обработку персональных данных в целях:
· оказания услуг населению по продаже товаров;
· кадрового учета работников Общества, для обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, получении образования и продвижения по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества.
3. ПРАВА И ОБЯЗАННОСТИ
3.1. Права и обязанности Общества
3.1.1. Общество вправе и обязано:
- осуществлять обработку персональных данных субъектов с соблюдением требований законодательства;
- предоставлять персональные данные субъектов третьим лицам, если это предусмотрено действующим законодательством (правоохранительные органы и др.);
- отказывать в предоставлении персональных данных в случаях, предусмотренных законодательством;
- использовать персональные данные субъекта без его согласия, в случаях, предусмотренных законодательством;
- в области обработки персональных данных Общество имеет и другие права, предоставленные ему действующим законодательством.
3.2. Субъект персональных данных имеет право:
- требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
- требовать перечень своих персональных данных, обрабатываемых Обществом и источник их получения;
- получать информацию о сроках обработки своих персональных данных, в том числе о сроках их хранения;
- требовать извещения всех лиц, которым ранее были сообщены неверные или неполные его персональные данные, обо всех произведенных в них исключениях, исправлениях или дополнениях;
- обжаловать в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействия при обработке его персональных данных;
- на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
4. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Обработка персональных данных Обществом осуществляется на основе принципов:
- законности и справедливости целей и способов обработки персональных данных;
- соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям Общества;
- соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;
- достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
- недопустимости объединения созданных для несовместимых между собой целей баз данных, содержащих персональные данные;
- хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки;
- уничтожения по достижении целей обработки персональных данных или в случае утраты необходимости в их достижении.
4.2. Обработка персональных данных осуществляется на основании условий, определенных законодательством Российской Федерации.
4.3. Содержание и объем обрабатываемых персональных данных соответствуют целям обработки.
4.4. Объем и категории обрабатываемых персональных данных (для клиентов, контрагентов):
· фамилия, имя, отчество;
· адрес электронной почты;
· контактный телефон;
· адрес доставки товара;
· дата рождения;
· параметры фигуры клиента;
· размер обуви, одежды, аксессуаров.
4.5. Объем и категории обрабатываемых персональных данных (для работников Общества (близких родственников сотрудников, кандидатов на замещение вакантных должностей Общества):
· фамилия, имя, отчество;
· год рождения, месяц рождения, дата рождения,
· место рождения;
· адрес;
· семейное положение;
· образование;
· ИНН,
· данные СНИЛС,
· паспортные данные;
· данные о военном учете, данные свидетельств о рождении детей;
· данные свидетельств о браке;
· данные трудовой книжки;
· данные дипломов об окончании учебных заведений.
4.6. Перечень действий с персональными данными: сбор, систематизация, накопление, хранение, удаление, передача, уничтожение, внесение изменений.
4.7. Обработка персональных данных - смешанная (с использованием средств автоматизации и без использования таких средств ), осуществляется с передачей по внутренней сети юридического лица, с передачей по сети Интернет.
4.8. Общество вправе передавать персональные данные органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством РФ.
5. ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Общество предпринимает необходимые организационные и технические меры для обеспечения безопасности персональных данных от случайного или несанкционированного доступа, уничтожения, изменения, блокирования доступа и других несанкционированных действий.
5.2. В целях координации действий по обеспечению безопасности персональных данных в Обществе назначено должностное лицо, ответственное за обеспечение безопасности персональных данных.
5.3.Общество и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
5.4. Обеспечение безопасности персональных данных достигается, в частности:
lизданием документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений (Политика в отношении обработки и защиты персональных данных и т.д.);
l применением правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 Ф3 №152-Ф3;
lосуществлением внутреннего контроля и (или) аудита соответствия обработки персональных данных Ф3№152-Ф3 и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;
lознакомлением работников Общества, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников;
lпредоставлением необходимых документов и локальных актов, информации по запросу уполномоченного органа по защите прав субъектов персональных данных;
lопределением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
lприменением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
lприменением прошедших в установленном порядке процедуры оценки соответствия средств защиты информации;
lобнаружением фактов несанкционированного доступа к персональным данным и принятием мер;
l восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
lустановлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
l контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных;
l защитой от несанкционированного физического доступа к информации(хранение персональных данных в закрытых шкафах, ящиках, сейфах);
lзащитой паролем компьютеров с персональными данными;
lиспользованием системы паролей при работе в сети;
lограничением доступа к компьютерной технике;
5.5. В отношении каждой категории персональных данных определены места хранения персональных данных (материальных носителей) и установлен перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ, обеспечено раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях; при хранении материальных носителей соблюдаются условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ.
5.6. В Обществе организован режим обеспечения безопасности помещений, в которых размещена информационная система, препятствующий возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения; обеспечена сохранность носителей персональных данных; утвержден руководителем приказ, определяющий перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей; используются средства защиты информации, прошедшие процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации.
5.7. Условием прекращения обработки персональных данных является: истечение срока действия согласия или отзыв согласия субъекта персональных данных на обработку его персональных данных, выявление неправомерной обработки персональных данных, прекращение деятельности Общества как юридического лица.
5.8. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", Общество обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Федерального закона № 152-ФЗ «О персональных данных».
6.АКТУАЛИЗАЦИЯ, ИСПРАВЛЕНИЕ, УДАЛЕНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОТВЕТЫ НА ЗАПРОСЫ
6.1. В случае подтверждения факта неточности персональных данных персональные данные подлежат их актуализации Обществом, а в случае подтверждения факта неправомерности их обработки - обработка должна быть прекращена.
6.2. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, за исключением случаев, предусмотренных законодательством.
В случае отзыва субъектом персональных данных согласия на обработку персональных данных Общество вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в ФЗ «О персональных данных».
6.3. Общество обязано сообщить субъекту персональных данных или его представителю информацию об осуществляемой им обработке персональных данных такого субъекта по запросу последнего.
6.4. Общество обязано принять меры реагирования на запросы/обращения субъектов персональных данных и их представителей, уполномоченных органов по поводу неточности персональных данных, неправомерности их обработки, отзыва согласия и доступа субъекта персональных данных к своим данным, в том числе актуализировать данные о субъекте, удалить данные о субъекте из базы Общества, предоставить ответ на запрос в течение 14 (четырнадцати) рабочих дней, если меньший срок не установлен законодательством.
7. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
7.1 Настоящая Политика является внутренним документом Общества, информация, содержащаяся в Политике является общедоступной и подлежит размещению на официальном сайте Общества https://agrosemfond.ru/
7.2 Настоящая Политика подлежит изменению, дополнению в случае появления новых законодательных актов и специальных нормативных документов по обработке и защите персональных данных.
7.3 Контроль исполнения требований настоящей Политики осуществляется лицом, ответственным за обеспечение безопасности персональных данных Общества.
7.4 Ответственность должностных лиц Общества, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных, определяется в соответствии действующим законодательством РФ и локальными нормативными актами Общества.