1. Общие положения
1.1. Настоящая политика (далее – «Политика») разработана в соответствии со ст. 18.1 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (далее – «Закон о ПДн») и является локальным нормативным документом Общества с ограниченной ответственностью "Оптимус" (далее – «Общество»), определяющим ключевые направления его деятельности в области обработки и защиты персональных данных (далее – «ПДн»), оператором которых является Общество.
1.2. Политика разработана в целях реализации требований законодательства в области обработки и защиты ПДн как одна из правовых мер, направленных на обеспечение защиты прав и свобод человека и гражданина при обработке его ПДн в Обществе.
1.3. Положения Политики распространяются на отношения по обработке и защите ПДн, полученных Обществом как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и защите ПДн, полученных до ее утверждения.
1.4. Положения Политики и другие локальные нормативные документы Общества в области защиты персональных данных распространяются на случаи обработки и защиты ПДн наследников (правопреемников) и (или) представителей субъектов ПДн, даже если эти лица в локальных нормативных документах Общества прямо не упоминаются, но фактически участвуют в правоотношениях с Обществом.
1.5. Настоящая Политика публикуется на сайте Общества "garant-yakutia.ru" в целях возможности ознакомления с ней неограниченного круга лиц.
2.Основания и цели обработки персональных данных Обществом
2.1. Персональные данные соискателей обрабатываются в целях:
- подбора персонала
- оценки квалификации кандидатов на вакантные должности
· Правовое основание: согласие субъекта персональных данных.
· Категории субъектов: кандидаты на вакантные должности (соискатели).
· Перечень данных: фамилия, имя, отчество; контактный телефон; адрес электронной почты.
2.2. Персональные данные пользователей Сайта https://garant-yakutia.ru и клиентов обрабатываются в целях:
- обработки запросов , заявок и предоставления ответов (информированию) по ним.
· Правовое основание: согласие субъекта персональных данных.
· Категории субъектов: пользователи Сайта https://garant-yakutia.ru, клиенты и потенциальные клиенты.
· Перечень данных: фамилия, имя, отчество; контактный телефон; адрес электронной почты.
3. Сроки обработки и хранения персональных данных:
3.1. ООО «Оптимус» хранит информацию о Пользователе в течение 30 календарных дней
с даты получения такой информации. В случае получения ООО «Оптимус» заявления от
Пользователя об отзыве согласия на обработку ПДн, ООО «Оптимус» прекращает обработку
ПДн Пользователя с даты, указанной в заявлении, но не ранее даты, следующей за датой фактического получения отзыва.
3.2. Хранение Персональных данных Пользователей осуществляется исключительно на
электронных носителях и обрабатываются с использованием автоматизированных систем, за
исключением случаев, когда неавтоматизированная обработка персональных данных необходима в связи с исполнением требований законодательства.
3.3. Обработка персональных данных иных субъектов персональных данных
осуществляется в целях выполнения иных требований законодательства РФ либо при выполнении
функций по исполнению поручений по обработке (жалобы, обращения).
4. Принципы обеспечения безопасности персональных данных
4.1. Основной задачей обеспечения безопасности ПДн при их обработке в Обществе является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки.
4.2. Для обеспечения безопасности ПДн Общество руководствуется следующими принципами:
1) законность: защита ПДн основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты ПДн;
2) комплексность: защита ПДн строится с использованием ряда правовых, организационных мер и функциональных возможностей имеющихся в Обществе технических средств;
3) непрерывность: защита ПДн обеспечивается на всех этапах их сбора, накопления, обработки, вплоть до уничтожения ПДн;
4) своевременность: меры, обеспечивающие надлежащий уровень безопасности ПДн, принимаются до начала их обработки;
5) устранение несоответствий и совершенствование мер: Обществом производится своевременное устранение выявленных нарушений законодательства об обработке и защите ПДн, модернизация и наращивание мер и средств защиты ПДн, в том числе на основании оценки новых угроз безопасности ПДн;
6) персональная ответственность: ответственность за обеспечение безопасности ПДн возлагается на конкретных Работников в пределах их обязанностей, связанных с обработкой и защитой ПДн;
7) минимизация прав доступа: доступ к ПДн предоставляется Работникам только в объеме, необходимом для выполнения их должностных обязанностей;
8) гибкость: обеспечение выполнения функций защиты ПДн при изменении объема и состава обрабатываемых ПДн;
9) наблюдаемость и прозрачность: меры по обеспечению безопасности ПДн должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль, а также самими субъектами ПДн, в том числе в порядке получения ими письменных ответов на свои обращения;
10) непрерывность контроля и оценки: устанавливаются процедуры периодических проверок соблюдения разработанных мер, результаты проверок фиксируются в журналах.
5. Доступ к обрабатываемым персональным данным
5.1. Доступ к обрабатываемым в Обществе ПДн имеют Работники, уполномоченные приказом Общества, а также лица, которым Общество поручило обработку ПДн на основании заключенного договора.
5.2. Доступ Работников к обрабатываемым ПДн осуществляется в соответствии с их должностными обязанностями и требованиями локальных нормативных документов Общества.
5.3. Порядок доступа субъекта ПДн к его ПДн, обрабатываемым Обществом, определяется в соответствии с законодательством и обеспечивается локальными нормативными документами Общества.
5.4. Запросы и обращения субъектов ПДн для получения информации, касающейся обработки их ПДн, следует направлять ответственному за организацию обработки персональных данных Общества по адресу: 677000, город Якутск, улица Пояркова, дом 18, этаж 2, офис 216
6. Уничтожение персональных данных
6.1 Оператор уничтожает обрабатываемые персональные данные при наступлении следующих условий и в следующие сроки:
1) достижение целей обработки персональных данных или максимальных сроков хранения – в течение 30 (тридцати) дней;
2) утрата необходимости в достижении целей обработки персональных данных - в течение 30 (тридцати) дней;
3) невозможность обеспечения правомерности обработки персональных данных - в течение 10 (десяти) рабочих дней;
4) отзыв Субъектом согласия на обработку его персональных данных, если сохранение персональных данных более не требуется для целей обработки персональных данных - в течение 30 (тридцати) дней;
5) в случае подтверждения факта неточности персональных данных или неправомерности их обработки персональные данные подлежат их актуализации, или их обработка должна быть прекращена.
6) ликвидация (реорганизация) Оператора.
6.2 Способы уничтожения персональных данных:
Допускается два вида уничтожения материального носителя
- на бумажном носителе используется 2 вида уничтожения: уничтожение через шредирование
(измельчение) и (или) уничтожение через термическую обработку (сжигание).
- на электронном носителе уничтожение заключается в таком воздействии на рабочие слои
дисков, в результате, которого разрушается физическая, магнитная или химическая структура рабочего
слоя. Например, механическое разрушение дисков (прессование), обжиг или переплавка дисков.
7. Реализуемые меры по защите персональных данных
7.1. Состав правовых, организационных и технических мер определяется, а локальные нормативные документы об обработке и защите ПДн утверждаются (издаются) Обществом исходя из требований Закона о ПДн, главы 14 Трудового кодекса Российской Федерации, а также иных нормативных правовых актов Российской Федерации об обработке и защите ПДн.
7.2. Обществом осуществляется ознакомление работников Общества, непосредственно осуществляющих обработку ПДн, с положениями законодательства о ПДн, в том числе требованиями к защите ПДн, настоящей Политикой и иными локальными нормативными документами по вопросам обработки ПДн, при необходимости осуществляется обучение указанных работников по вопросам обработки и защиты ПДн.
7.3. При обработке ПДн применяются следующие организационные меры:
1) назначается Ответственный за организацию обработки ПДн;
2) осуществляется ограничение и разграничение доступа Работников;
3) осуществляется внутренний контроль и (или) аудит соответствия обработки ПДн Закону о ПДн и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, Политике и другим нормативным документам Общества;
4) проводятся иные меры, направленные на обеспечение исполнения обязанностей, предусмотренных Законом о ПДн, в частности, моделирование угроз и оценка рисков.
7.4. При обработке ПДн применяются следующие технические меры:
1) устанавливается пропускной режим и физическая охрана помещений, используются запирающие устройства;
2) используются средства сигнализации и фиксации событий для обнаружение фактов несанкционированного доступа к ПДн и принятия соответствующих мер;
3) при обработке ПДн в информационных системах (ИСПДн) обеспечивается применение средств защиты информации для обеспечения соответствующего уровня защищенности, мер по восстановлению модифицированных или уничтоженных ПДн, мер для регистрации и учета всех действий, совершаемых с ПДн в информационной системе персональных данных.
Ред. от 12.10.2023 г.