2. Цели сбора персональных данных
Обработка ПДн ограничивается достижением конкретных, заранее определённых и законных целей. Обработке подлежат только ПДн, которые отвечают целям их обработки. Содержание и объём обрабатываемых ПДн должны соответствовать заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки. Не допускается обработка ПДн, несовместимая с целями сбора ПДн. Не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой.
При обработке ПДн Компания обеспечивает точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. Компания принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных.
Целями обработки ПДн в Компании являются:
1) ведение кадрового и бухгалтерского учета;
2) оформление и исполнение договорных отношений.
3. Правовые основания обработки персональных данных
Обработка персональных данных в Компании осуществляется на следующих основаниях:
1) градостроительный кодекс Российской Федерации;
2) гражданский кодекс Российской Федерации;
3) жилищный кодекс Российской Федерации;
4) земельный кодекс Российской Федерации;
5) исполнение договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также заключение договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
6) согласие субъекта персональных данных;
7) ст. 86−90 Трудового кодекса РФ.
4. Объём и категории обрабатываемых персональных данных, категории субъектов персональных данных
Компания осуществляет на законной и справедливой основе обработку ПДн следующих физических лиц (субъектов ПДн):
Цель «ведение кадрового и бухгалтерского учета» достигается посредством обработки ПДн следующих категорий для следующих субъектов ПДн:
1) клиенты:
Иные категории ПДн: адрес проживания, адрес регистрации, гражданство, данные документа, удостоверяющего личность, данные свидетельства о государственной регистрации права собственности, данные свидетельства о рождении ребенка, данные трудовой книжки, дата рождения, доходы, занимаемая должность, имущественное положение, ИНН, информация о трудовой деятельности, контактные сведения (номер телефона, электронная почта), место работы, место рождения, паспортные данные, пол, профессия, семейное положение, СНИЛС, состав семьи, социальное положение, социальные льготы, специальность, трудоспособность, фамилия, имя, отчество.
2) сотрудники:
Иные категории ПДн: адрес проживания, адрес регистрации, гражданство, данные водительского удостоверения, данные документа, удостоверяющего личность, данные загранпаспорта, данные личной медицинской книжки работника, данные об инвалидности, данные пенсионного удостоверения, данные полиса ОМС, данные свидетельства о браке/разводе, данные свидетельства о рождении ребенка, данные трудовой книжки, дата рождения, доходы, занимаемая должность, знание иностранного языка, ИНН, информация о трудовой деятельности, квалификация, контактные сведения (номер телефона, электронная почта), место работы, место рождения, место учебы, образование, паспортные данные, пол, профессия, реквизиты лицевого/банковского счета, сведения об аттестации, сведения о воинском учёте, сведения о государственных наградах, сведения о переподготовке и повышении квалификации, сведения о профессиональной переподготовке, семейное положение, СНИЛС, состав семьи, социальные льготы, специальность, трудоспособность, фамилия, имя, отчество, фотография.
3) субъекты, направившие резюме:
Иные категории ПДн: адрес проживания, гражданство, данные документа, удостоверяющего личность, данные полиса ОМС, данные трудовой книжки, дата рождения, занимаемая должность, знание иностранного языка, квалификация, контактные сведения (номер телефона, электронная почта), место работы, место рождения, место учебы, образование, паспортные данные, пол, профессия, сведения об аттестации, сведения о воинском учёте, сведения о переподготовке и повышении квалификации, семейное положение, СНИЛС, состав семьи, социальное положение, специальность, фамилия, имя, отчество, фотография.
Способ обработки персональных данных: автоматизированный тип обработки персональных данных со следующими действиями с персональными данными: накопление; передача (доступ); сбор; хранение.
Срок обработки ПДн: 1 месяц, срок хранения ПДн: 3 года.
Цель «оформление и исполнение договорных отношений» достигается посредством обработки ПДн следующих категорий для следующих субъектов ПДн:
1) клиенты:
Иные категории ПДн: адрес проживания, адрес регистрации, гражданство, данные документа, удостоверяющего личность, данные свидетельства о государственной регистрации права собственности, данные свидетельства о рождении ребенка, данные трудовой книжки, дата рождения, доходы, занимаемая должность, имущественное положение, ИНН, информация о трудовой деятельности, контактные сведения (номер телефона, электронная почта), место работы, место рождения, паспортные данные, пол, профессия, семейное положение, СНИЛС, состав семьи, социальное положение, социальные льготы, специальность, трудоспособность, фамилия, имя, отчество.
2) сотрудники:
Иные категории ПДн: адрес проживания, адрес регистрации, гражданство, данные водительского удостоверения, данные документа, удостоверяющего личность, данные загранпаспорта, данные личной медицинской книжки работника, данные об инвалидности, данные пенсионного удостоверения, данные полиса ОМС, данные свидетельства о браке/разводе, данные свидетельства о рождении ребенка, данные трудовой книжки, дата рождения, доходы, занимаемая должность, знание иностранного языка, ИНН, информация о трудовой деятельности, квалификация, контактные сведения (номер телефона, электронная почта), место работы, место рождения, место учебы, образование, паспортные данные, пол, профессия, реквизиты лицевого/банковского счета, сведения об аттестации, сведения о воинском учёте, сведения о государственных наградах, сведения о переподготовке и повышении квалификации, сведения о профессиональной переподготовке, семейное положение, СНИЛС, состав семьи, социальные льготы, специальность, трудоспособность, фамилия, имя, отчество, фотография.
3) субъекты, направившие резюме:
Иные категории ПДн: адрес проживания, гражданство, данные документа, удостоверяющего личность, данные полиса ОМС, данные трудовой книжки, дата рождения, занимаемая должность, знание иностранного языка, квалификация, контактные сведения (номер телефона, электронная почта), место работы, место рождения, место учебы, образование, паспортные данные, пол, профессия, сведения об аттестации, сведения о воинском учёте, сведения о переподготовке и повышении квалификации, семейное положение, СНИЛС, состав семьи, социальное положение, специальность, фамилия, имя, отчество, фотография.
Способ обработки персональных данных: автоматизированный тип обработки персональных данных со следующими действиями с персональными данными: использование; накопление; сбор; хранение.
Срок обработки ПДн: 1 месяц, срок хранения ПДн: 3 года.
5. Порядок и условия обработки персональных данных
5.1. Перечень действий с ПДн субъектов, осуществляемых Компанией
Компанией осуществляются следующие действия с ПДн:
1) в рамках цели обработки «Ведение кадрового и бухгалтерского учета»: передача (доступ), накопление, сбор, хранение, систематизация, уточнение (обновление, изменение), уничтожение, использование, удаление;
2) в рамках цели обработки «Оформление и исполнение договорных отношений»: передача (доступ), накопление, сбор, хранение, систематизация, уточнение (обновление, изменение), уничтожение, использование, удаление.
5.2. Способы обработки ПДн
Компанией применяются следующие способы обработки ПДн:
1) в рамках цели обработки «Ведение кадрового и бухгалтерского учета» осуществляется автоматизированный способ обработки ПДн с передачей по внутренней сети и без передачи по сети интернет;
2) в рамках цели обработки «Оформление и исполнение договорных отношений» осуществляется автоматизированный способ обработки ПДн с передачей по внутренней сети и без передачи по сети интернет.
5.3. Передача ПДн третьим лицам
В случае поручения обработки ПДн третьему лицу, ему предъявляются требования принимать необходимые организационные и технические меры для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении ПДн, в том числе: определение угроз безопасности ПДн при их обработке в информационных системах; учёт машинных носителей ПДн; обнаружение фактов несанкционированного доступа к ПДн и принятием мер по их недопущению в дальнейшем; контроль принимаемых мер по обеспечению безопасности ПДн и уровня (класса) защищённости информационных систем с ПДн.
Кроме того, Компания вправе передавать ПДн органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.
5.4. Меры по обеспечению безопасности ПДн при их обработке
Компания, при обработке ПДн, принимает необходимые правовые, организационные и технические меры, и обеспечивает их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.
Обеспечение безопасности ПДн достигается Компанией, в частности, следующими мерами:
1) оценка вреда, в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных, который может быть причинён субъектам персональных данных в случае нарушения закона «О персональных данных», соотношение указанного вреда и принимаемых защитных мер, направленных на обеспечение выполнения обязанностей, предусмотренных законом «О персональных данных»;
2) осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных закону «О персональных данных» и внутренним документам Компании по вопросам обработки персональных данных;
3) ознакомление работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, политикой Компании в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников;
4) издание политики Компании в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
5) учёт машинных носителей персональных данных;
6) восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
7) оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
8) установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учёта всех действий, совершаемых с персональными данными в информационной системе персональных данных;
9) обнаружение фактов несанкционированного доступа к персональным данным и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
10) контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищённости информационных систем персональных данных;
11) применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищённости персональных данных;
12) обеспечение взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование о компьютерных инцидентах, повлекших неправомерные доступ, представление, распространение, передачу персональных данных.
5.5. Базы ПДн Компании находятся полностью в пределах территории Российской Федерации.
5.6. Сроки обработки ПДн
Персональные данные субъектов, обрабатываемые Компанией, подлежат уничтожению либо обезличиванию в случае:
1) достижения целей обработки ПДн или утраты необходимости в достижении этих целей;
2) отзыва субъектом ПДн согласия на обработку его ПДн;
3) истечение срока действия согласия субъекта ПДн на обработку его ПДн;
4) отсутствия возможности обеспечить правомерность обработки ПДн;
5) прекращения деятельности Компании.
5.7. Условия обработки ПДн без использования средств автоматизации
При обработке ПДн, осуществляемой без использования средств автоматизации, Компания выполняет требования, установленные постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
Персональные данные при такой их обработке обособляются от иной информации, в частности, путём фиксации их на отдельных материальных носителях ПДн, в специальных разделах или на полях форм (бланков).
Хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели их обработки.
6. Регламент реагирования на запросы обращения субъектов персональных данных и их представителей
При устном обращении либо письменном запросе субъекта ПДн или его представителя на доступ к ПДн субъекта, Компания руководствуется требованиями статей 14, 18 и 20 Федерального закона № 152-ФЗ.
Субъект ПДн или его представитель может воспользоваться формами запросов (заявлений) или отзывом согласия, приведенные в приложениях к настоящей Политике.
Сведения о наличии и обработке ПДн предоставляются субъекту ПДн или его представителю Компанией при обращении либо при получении запроса от субъекта ПДн или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта ПДн или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта ПДн в отношениях с Компанией (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки ПДн Компанией, подпись субъекта ПДн или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Доступ субъекта ПДн или его представителя к ПДн субъекта Компания предоставляет только под контролем ответственного за организацию обработки ПДн (далее — Ответственный) Компании.
Ответственный Компании принимает решение о предоставлении доступа субъекту ПДн или его представителю к ПДн указанного субъекта.
В случае, если данные, предоставленные субъектом ПДн или его представителем не достаточны для установления его личности или предоставление ПДн нарушают конституционные права и свободы других лиц, Ответственный Компании подготавливает мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона № 152-ФЗ или иного федерального закона, являющийся основанием для такого отказа, в срок, не превышающий 10 рабочих дней со дня обращения субъекта ПДн или его представителя либо от даты получения запроса субъекта ПДн или его представителя. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Компанией в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Сведения предоставляются субъекту ПДн или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Для предоставления доступа субъекту ПДн или его представителя к ПДн субъекта, Ответственный Компании привлекает работников структурного подразделения (отдела), обрабатывающих ПДн субъекта, по согласованию с руководителем этого структурного подразделения (отдела).
Компания предоставляет безвозмездно субъекту ПДн или его представителю возможность ознакомления с ПДн, относящиеся к этому субъекту ПДн.
Сведения о наличии ПДн Компания предоставляет субъекту ПДн или его представителю в доступной форме, и в них не должны содержаться ПДн, относящиеся к другим субъектам ПДн, за исключением случаев, если имеются законные основания для раскрытия таких ПДн. Контроль предоставления сведений субъекту ПДн или его представителю осуществляет Ответственный Компании.
Сведения о наличии ПДн должны быть предоставлены субъекту ПДн или его представителю при ответе на запрос или при обращении в течение 10 рабочих дней от даты получения запроса (обращения) субъекта ПДн или его представителя. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Компанией в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Сведения предоставляются субъекту ПДн или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
В случае отказа Компанией в предоставлении информации о наличии ПДн о соответствующем субъекте ПДн или ПДн субъекту ПДн или его представителю при их обращении либо при получении запроса субъекта ПДн или его представителя, Компания предоставляет в письменной форме мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона № 152-ФЗ или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий 10 рабочих дней со дня обращения субъекта ПДн или его представителя либо с даты получения запроса субъекта ПДн или его представителя. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Компанией в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Право субъекта ПДн на доступ к его ПДн может быть ограничено в соответствии с федеральными законами, в том числе, если:
1) обработка ПДн, включая ПДн, полученные в результате оперативно-разыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;
2) обработка ПДн осуществляется органами, осуществившими задержание субъекта ПДн по подозрению в совершении преступления, либо предъявившими субъекту ПДн обвинение по уголовному делу, либо применившими к субъекту ПДн меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими ПДн;
3) обработка ПДн осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путём, и финансированию терроризма;
4) доступ субъекта ПДн к его ПДн нарушает права и законные интересы третьих лиц;
5) обработка ПДн осуществляется в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.
7. Регламент реагирования, в случае запроса уполномоченного органа по защите прав субъектов персональных данных
В соответствии с частью 4 статьи 20 Федерального закона № 152-ФЗ, Компания сообщает в уполномоченный орган по защите прав субъектов ПДн по его запросу информацию, необходимую для осуществления деятельности указанного органа, в течение 10 дней с даты получения такого запроса. Указанный срок может быть продлён, но не более чем на 5 рабочих дней в случае направления Компанией в адрес уполномоченного органа по защите прав субъектов ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Сбор сведений для составления мотивированного ответа на запрос надзорных органов осуществляет Ответственный Компании, при необходимости с привлечением работников Компании.
В течение установленного срока, Ответственный Компании подготавливает и направляет в уполномоченный орган по защите прав субъектов ПДн мотивированный ответ и другие необходимые документы.