Дата редакции: 9 сентября 2024 г.
Дата публикации: 9 сентября 2024 г.
Версия: 1.1
Москва, 2024 г.
ПЕРЕЧЕНЬ ТЕРМИНОВ И СОКРАЩЕНИЙ
Автоматизированная обработка персональных данных
Обработка персональных данных с помощью средств вычислительной техники.
Блокирование персональных данных
Временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Информационная система персональных данных (ИСПДн)
Совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Конфиденциальность персональных данных
Обязательное для соблюдения Обществом (его работниками) и/или иными лицами, получившими доступ к персональным данным, требование не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации.
Материальный носитель персональных данных
Материальный объект, содержащий персональные данные в электронном или графическом виде, используемый для закрепления и хранения на нем персональных данных (в том числе бумажный носитель, машиночитаемый носитель).
Неавтоматизированная обработка персональных данных
Обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение (предоставление), уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.
Обезличивание персональных данных
Действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Обработка персональных данных
Любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Общество
АО «Эксперт Инвест»
Персональные данные
Любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Предоставление персональных данных
Действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Раскрытие персональных данных
Умышленное и/или случайное нарушение конфиденциальности персональных данных лицами (в том числе работниками Общества и иными лицами, действующими по поручению Общества), получившими доступ к персональным данным и/или обрабатывающими персональные данные субъектов.
Распространение персональных данных
Действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Субъекты персональных данных
Физические лица, чьи персональные данные подлежат обработке в Обществе.
Трансграничная передача персональных данных
Передача персональных данных на территорию иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Уничтожение персональных данных
Действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
1. ОБЩИЕ ПОЛОЖЕНИЯ
Настоящая Политика в отношении обработки персональных данных АО «Эксперт Инвест» (далее – Политика) является официальным документом АО «Эксперт Инвест» (далее – Общество) и разработана в целях предоставления доступа к сведениям об обработке и защите персональных данных в Обществе.
Настоящая Политика учитывает требования законодательства Российской Федерации в области обработки и защиты персональных данных и требования внутренних нормативных документов Общества в области обеспечения информационной безопасности.
Действие Политики распространяется на всю информацию Общества, содержащую персональные данные, в электронном виде и на материальных носителях, в том числе создаваемую, получаемую, передаваемую, хранимую и обрабатываемую с использованием автоматизированных и телекоммуникационных систем Общества.
Обработка персональных данных в Обществе осуществляется в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
Политика, являющаяся публичным документом, доступна любому пользователю официального сайта Общества.
2. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Обработка персональных данных субъектов осуществляется Обществом в соответствии со следующими нормативно-правовыми актами:
3. ЦЕЛИ И СПОСОБЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Обработка персональных данных осуществляется в следующих целях:
Действиями, совершаемыми с персональными данными, являются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), обезличивание, блокирование, удаление и уничтожение.
Обработка персональных данных осуществляется как с использованием средств автоматизации, так и без использования таковых средств (неавтоматизированная обработка).
Общество не осуществляет обработку персональных данных, относящихся к состоянию здоровья субъектов персональных данных, расовой и национальной принадлежности, политическим взглядам, религиозным и философским убеждениям, интимной жизни и сведениям о судимости. Таким образом, Общество не осуществляет обработку специальных категорий персональных данных.
Общество не осуществляет обработку биометрических персональных данных.
Общество не осуществляет обработку персональных данных в целях продвижения товаров, работ, услуг на рынке.
Общество не осуществляет трансграничную передачу персональных данных на территории иностранных государств.
Общество осуществляет сбор и обработку персональных данных с использованием баз данных, расположенных на территории Российской Федерации.
Распространение персональных данных запрещено. Режим конфиденциальности персональных данных должен соблюдаться всеми работниками и третьими лицами, которые получили санкционированный доступ и осуществляют обработку персональных данных.
4. КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
Общество осуществляет обработку персональных данных следующих категорий субъектов персональных данных:
5. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Обработка персональных данных субъектов персональных данных осуществляется Обществом на основе следующих принципов:
Обработка персональных данных субъектов осуществляется при следующих условиях:
6. ОСОБЕННОСТИ ОБРАБОТКИ ОБЩЕСТВОМ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОСУЩЕСТВЛЯЕМОЙ БЕЗ ИСПОЛЬЗОВАНИЯ СРЕДСТВ АВТОМАТИЗАЦИИ
Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).
При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.
Работники Общества и лица, заключившие с Обществом договоры гражданско-правового характера, перед обработкой персональных данных без использования средств автоматизации должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется Обществом без использования средств автоматизации.
При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (далее – типовая форма), должны соблюдаться следующие условия:
При обработке персональных данных без использования средств автоматизации должно обеспечиваться раздельное хранение персональных данных (материальных носителей персональных данных), обработка которых осуществляется в различных целях.
7. ПРАВА И ОБЯЗАННОСТИ ОБЩЕСТВА ПРИ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
Общество при сборе и дальнейшей Обработке персональных данных вправе:
Общество при сборе и дальнейшей обработке персональных данных обязано:
Общество должно обеспечить:
Если персональные данные получены не от субъекта персональных данных, Общество до начала обработки таких персональных данных обязано предоставить субъекту персональных данных следующую информацию:
1) наименование либо фамилия, имя, отчество и адрес Общества или его представителя;
2) цель обработки персональных данных и ее правовое основание;
3) перечень персональных данных;
4) предполагаемые пользователи персональных данных;
5) права субъекта персональных данных;
6) источник получения персональных данных.
8. ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
Субъект персональных данных имеет право на получение сведений об обработке Обществом его персональных данных, указанных в части 7 статьи 14 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», за исключением случаев, предусмотренных частью 8 статьи 14 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Субъект персональных данных вправе требовать от Общества уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
Субъект персональных данных имеет право на отзыв ранее предоставленного согласия на обработку своих персональных данных.
Если субъект персональных данных считает, что Общество осуществляет обработку его персональных данных с нарушением требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Общества в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда, в судебном порядке.
9. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
Под защитой персональных данных понимается ряд правовых, организационных и технических мер, направленных Обществом на:
Для защиты персональных данных Общество обеспечивает безопасность и конфиденциальность персональных данных в соответствии с требованиями законодательства Российской Федерации в области персональных данных, в частности устанавливаются и соблюдаются следующие меры, в том числе обеспечительные меры согласно установленному уровню защищенности персональных данных:
Реализация мер по обеспечению безопасности персональных данных осуществляется с помощью разработанной системы защиты персональных данных, которая в том числе нейтрализует актуальные угрозы безопасности персональных данных и обеспечивает защиту персональных данных в соответствии с уровнем их защищенности.Уровень защищенности персональных данных устанавливается комиссией, назначенной приказом Общества, и утверждается генеральным директором или другим уполномоченным лицом.
10. ПРЕДОСТАВЛЕНИЕ И ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ
При предоставлении Обществом персональных данных третьим лицам должны выполняться следующие условия:
Общество не осуществляет трансграничную передачу персональных данных на территории иностранных государств.
11. СРОКИ ОБРАБОТКИ (ХРАНЕНИЯ) ПЕРСОНАЛЬНЫХ ДАННЫХ
Порядок хранения персональных данных, обрабатываемых в Обществе, определяется нормативными документами Общества в соответствии с положениями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Сроки обработки (хранения) персональных данных определяются в соответствии со сроком действия договора с субъектом персональных данных, приказом Минкультуры России от 25.08.2010 № 558 «Об утверждении «Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения», сроками исковой давности, а также иными сроками, установленными законодательством Российской Федерации и нормативными документами Общества.
Персональные данные, срок обработки (хранения) которых истек, должны быть уничтожены, если иное не предусмотрено федеральным законом или нормативными документами Общества.
12. УТОЧНЕНИЕ, ИЗМЕНЕНИЕ, БЛОКИРОВАНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ СУБЪЕКТОВ
В случае выявления неправомерной обработки персональных данных, осуществляемой Обществом или лицом, действующим по поручению Общества, в срок, не превышающий 3 (трех) рабочих дней с даты этого выявления, Общество обязано прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению Общества. В случае если обеспечить правомерность обработки персональных данных невозможно, Общество в срок, не превышающий 10 (десяти) рабочих дней с даты выявления неправомерной обработки персональных данных, обязано уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных Общество обязано уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.
В случае достижения цели обработки персональных данных Общество обязано прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) в срок, не превышающий 10 (десяти) дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Обществом и субъектом персональных данных либо если Общество не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных законодательством Российской Федерации.
В случае отзыва субъектом персональных данных согласия на обработку его персональных данных или поступления требования субъекта персональных данных о прекращении обработки его персональных данных Общество обязано прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) в срок, не превышающий 10 (десяти) дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Обществом и субъектом персональных данных либо если Общество не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных законодательством Российской Федерации.
В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в пункте 11 настоящей Политики, Общество осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества) и обеспечивает уничтожение персональных данных в срок не более чем 6 (шесть) месяцев, если иной срок не установлен законодательством Российской Федерации.
13. ПОРЯДОК ОБРАБОТКИ ОБРАЩЕНИЙ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
Работником, ответственным за взаимодействие с субъектами персональных данных в соответствии с требованиями законодательства Российской Федерации в области обработки и защиты персональных данных, является лицо, ответственное за организацию обработки персональных данных.
Субъект персональных данных может направить обращение как на бумажном носителе, так и в форме электронного документа.
К письменным обращениям субъектов персональных данных относятся любые письменные обращения субъектов персональных данных, направленные в адрес Общества, в том числе обращения, отправленные через отделения почтовой связи.
Первичный учет поступивших обращений от субъектов персональных данных осуществляется в соответствии с внутренними документами Общества. Письменные обращения, а также ответы на них хранятся в порядке и в течение срока, определенных внутренними документами Общества.
Ответ субъекту персональных данных (или его представителю) направляется Обществом вне зависимости от формы обращения субъекта (письменная или электронная) и результатов рассмотрения обращения.
В случае если обращение направлено субъектом персональных данных (или его представителем) повторно с целью получения информации об обработке его персональных данных, Общество осуществляет проверку временного периода, прошедшего с даты последнего обращения субъекта персональных данных (или его представителя). Если данный временной период составляет менее 10 (десяти) рабочих дней и по предыдущему обращению субъекта персональных данных была предоставлена полная информация в соответствии с его обращением, Общество готовит и направляет письменный ответ субъекту персональных данных (или его представителю) с отказом в предоставлении запрашиваемых субъектом персональных данных сведений со ссылкой на пункт 6 статьи 14 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Обращения субъектов персональных данных (или их представителей) проверяются на наличие:
В случае необходимости работник, ответственный за организацию обработки персональных данных, запрашивает дополнительную информацию у субъекта персональных данных (или его представителя).
Срок предоставления ответа субъекту персональных данных (или его представителю) не превышает 10 (десяти) дней с даты получения обращения. Контроль за своевременным предоставлением ответа осуществляется подразделением, ответственным за обеспечение безопасности персональных данных.
Сведения предоставляются субъекту персональных данных (или его представителю) с использованием всех доступных средств доставки с подтверждением приема-передачи (почта с уведомлением о получении, электронная почта с электронной подписью и подтверждением получения письма и другие). Сведения не должны содержать персональных данных, относящихся к другим субъектам персональных данных.
14. ОТВЕТСТВЕННОСТЬ ОБЩЕСТВА И ЕГО РАБОТНИКОВ ЗА НАРУШЕНИЕ ЗАКОНОДАТЕЛЬСТВА РОССИЙСКОЙ ФЕДЕРАЦИИ, НОРМАТИВНЫХ ПРАВОВЫХ АКТОВ И ЛОКАЛЬНЫХ АКТОВ В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ И ИХ ЗАЩИТЫ
Общество ответственно за обеспечение безопасности персональных данных субъектов персональных данных. В случае поручения (частичного поручения) обработки персональных данных третьему лицу Общество обязано предусмотреть в договоре обязанность третьего лица соблюдать требования по конфиденциальности, правила обработки и обеспечивать безопасность полученных персональных данных при их обработке.
Общество несет ответственность за нарушение законодательства Российской Федерации в области персональных данных, настоящей Политики и других локальных нормативных актов Общества в отношении обработки и защиты персональных данных.
Работники Общества, виновные в нарушении норм, регулирующих обработку, в том числе сбор (получение), хранение персональных данных, и защиту персональных данных субъектов персональных данных, несут дисциплинарную, административную, уголовную, гражданско-правовую ответственность в соответствии с законодательством Российской Федерации.
15. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
При обеспечении безопасности персональных данных во всех случаях, не описанных в настоящей Политике, Общество руководствуется законодательством Российской Федерации.