5. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ
5.1. Обработка персональных данных должна осуществляться с соблюдением следующих принципов:
- персональные данные должны обрабатываться на законной и справедливой основе;
- обработка должна ограничиваться достижением конкретных, заранее определенных и законных целей, которым должны соответствовать содержание и объем обрабатываемых персональных данных. Обрабатывать можно только персональные данные, которые отвечают целям обработки;
- при обработке должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки. Оператор должен принимать необходимые меры по удалению или уточнению неполных или неточных данных либо обеспечивать принятие таких мер;
- хранить ПД нужно в форме, позволяющей определить Субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок их хранения не установлен федеральным законом или договором, стороной которого, выгодоприобретателем или поручителем по которому является Субъект персональных данных. Обрабатываемые персональных данных нужно уничтожить по достижении целей обработки или если утрачена необходимость в достижении этих целей, при условии, что иное не предусмотрено федеральным законом.
Не допускается:
- обработка персональных данных, несовместимая с целями сбора персональных данных;
- объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
- избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки.
5.2. Обработка персональных данных осуществляется с согласия Субъекта персональных данных за исключением случаев, установленных законодательством Российской Федерации.
Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. Такое согласие может быть дано в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом.
Согласие на обработку персональных данных может быть отозвано Субъектом персональных данных в случаях и порядке, предусмотренных законом и настоящей Политикой.
В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия, предоставленного в письменной форме Субъектом персональных данных.
Специальные категории персональных данных и биометрические персональные данные обрабатываются с письменного согласия Субъекта персональных данных, за исключением случаев, предусмотренных Законом о персональных данных.
5.3. Персональных данные обрабатываются с использованием средств автоматизации и без использования средств автоматизации.
5.4. Персональные данные Субъектов персональных данных обрабатываются Оператором посредством следующих информационных систем:
- корпоративная электронная почта;
- система электронного документооборота;
- система внутреннего документооборота;
- система управления персоналом;
- система контроля и управления доступом;
- система планирования ресурсов предприятия.
5.5. Оператор осуществляет следующие способы обработки персональных данных: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу, удаление (уничтожение) персональных данных.
5.6. Оператор осуществляет передачу персональных данных третьим лицам с письменного согласия Субъекта персональных данных, за исключением случаев, установленных законодательством, когда такое согласие не требуется. Оператор вправе передавать персональные данные органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.
Оператор не осуществляет трансграничную передачу персональных данных.
Оператор осуществляет передачу персональных данных с согласия субъекта персональных данных в целях подготовки, заключения и исполнения договоров курьерским службам, службам доставки, почтовой связи, иным соисполнителям по договору; аудиторам; для урегулирования правовых вопросов адвокатам, иным специалистам в области права, медиаторам, иным третьим лицам; в целях обеспечения добровольного медицинского страхования – страховым компаниям; для проверки достоверности персональных данных соискателя в целях подбора соискателя на вакантные должности Оператора третьим лицам, предоставляющим сервис для проверки физических лиц предоставленных соискателем персональных данных; с целью ведения кадрового и бухгалтерского учета – в организации (должностным лицам данных организаций), осуществляющие контрольные и надзорные функции, а также другим лицам, установленным федеральными законами, в частности: инспекции труда, прокуратуре РФ, правоохранительным органам; инспекции федеральной налоговой службы; военным комиссариатам; органам, осуществляющим миграционный учет иностранных граждан; органам Социального фонда РФ и т.д. в объеме, необходимом для достижения цели обработки.
5.7. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются, за исключением случаев, указанных в п. 2, 3, 4, 8 ч. 1 ст. 6 Закона о персональных данных.
Также на сайте (-ах) происходит сбор и обработка обезличенных данных о посетителях (в т.ч. файлов «cookie») с помощью сервисов интернет-статистики (Яндекс Метрика и Гугл Аналитика (Google Analytics) и других). Обезличенные данные посетителей сайта (-ов), собираемые с помощью сервисов интернет-статистики, служат для сбора информации о действиях Пользователей на сайте, улучшения качества сайта и его содержания.
Также Оператор имеет право направлять Субъекту персональных данных уведомления о новых продуктах и услугах, специальных предложениях и различных событиях. Субъект персональных данных всегда может отказаться от получения информационных сообщений, направив Оператору письмо на адрес электронной почты solution@macrogroup.ru.
5.8. Хранение персональных данных
5.8.1. Персональные данные хранятся в течение срока, установленного законодательством РФ. ПД, для которых не установлен такой срок, хранятся до достижения цели обработки.
5.8.2. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).
5.8.3. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы.
При хранении материальных носителей установлены меры, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним.
5.9. Соблюдение конфиденциальности и меры по защите персональных данных:
5.9.1. Оператор, получивший доступ к персональным данным, не раскрывает третьим лицам и не распространяет персональные данные без согласия Субъекта персональных данных, если иное не предусмотрено федеральным законом.
5.9.2. При обработке ПД в информационных системах Оператор соблюдает требования, установленные Правительством РФ, ФСТЭК России и иными компетентными государственными органами в соответствии с законом.
5.9.3. При обработке персональных данных без использования средств автоматизации Оператор соблюдает требования, установленные действующим законодательством.
6. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. В соответствии с требованиями нормативных документов Оператором создана система защиты персональных данных (СЗПД), состоящая из подсистем правовой, организационной и технической защиты.
6.2. Подсистема правовой защиты представляет собой комплекс правовых, организационно-распорядительных и нормативных документов, обеспечивающих создание, функционирование и совершенствование СЗПД.
6.3. Подсистема организационной защиты включает в себя организацию структуры управления СЗПД, разрешительной системы, защиты информации при работе с сотрудниками, партнерами и сторонними лицами.
6.4. Подсистема технической защиты включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту персональных данных. При обработке персональных данных для их защиты от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий Оператор принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие, а именно:
• Назначение лица, ответственного за организацию обработки персональных данных, обучение и инструктаж, внутренний контроль за соблюдением требований к защите персональных данных.
• Разработка политики в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных.
• Ознакомление работников, непосредственно осуществляющими обработку персональных данных, с положениями законодательства РФ о персональных данных, в том числе требований к защите персональных данных, а также документами, определяющих политику Общества в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных.
• Утверждение способов, сроков обработки и хранения, порядок удаления персональных данных при достижении целей их обработки.
• Установление паролей, ключей, уровней доступа к персональным данным, обеспечение регистрации и учета всех действий, совершаемых с персональными данными, разграничены права доступа к материальным носителям персональных данных. Обеспечение учета машинных носителей персональных данных.
• Установление индивидуальных паролей доступа работников в информационные системы в соответствии с их должностными обязанностями.
• Применение сертифицированных ФСТЭК России средств защиты информации.
• Применение сертифицированного антивирусного программного обеспечения с регулярно обновляемыми базами.
• Определение типа угроз безопасности и уровней защищенности персональных данных, которые хранятся в информационных системах.
• Настройка системы обнаружения фактов несанкционированного доступа к персональным данным и принятия мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них.
• Восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.
• Осуществление внутреннего контроля и аудита за процессом обработки персональных данных.
• Используются запираемые хранилища документов, содержащих персональные данные, осуществляется защита машинных носителей информации, на которых хранятся и (или)обрабатываются персональные данные; обеспечена, круглосуточная охрана помещений.
• Осуществляется идентификация и аутентификация субъектов доступа и объектов доступа; управление конфигурацией информационной системы и системы защиты персональных данных; защита среды виртуализации; защита технических средств; защита информационной системы, ее средств, систем связи и передачи данных.
• Обеспечивается конфиденциальность паролей доступа к данным.
• Контроль (анализ)защищенности персональных данных; обеспечение целостности информационной системы и персональных данных; выявление инцидентов, которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности персональных данных, и реагирование на них.