Ваш город: не определен
Бесплатно и круглосуточно: 8 800 333 12 20

Политика в отношении обработки персональных данных потребителей

ПОЛОЖЕНИЕ ОБ ОБРАБОТКЕ И ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ ПОТРЕБИТЕЛЕЙ 

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Настоящее Положение является локальным нормативным актом ООО «Фианит – Ломбард» (сокращенное наименование – ООО «Фианит – Ломбард», ИНН 7452031712, ОГРН 1027403767368, адрес местонахождения: Россия, Челябинская область, г.Челябинск, ул. Братьев Кашириных, д. 60А, 2 этаж, помещение 18), (далее – Общество), и регламентирует отношения в области обращения с персональными данными потребителей, определяя сведения о реализуемых требованиях к защите персональных данных потребителей.

Его требования обязательны для исполнения всеми работниками Общества.

1.2. Настоящее Положение разработано в соответствии с требованиями ст.24 Конституции РФ, Федеральных законов №152-ФЗ от 27.07.2006 «О персональных данных», №149-ФЗ от 27.07.2006 «Об информации, информационных технологиях и о защите информации», Гражданского кодекса РФ и других нормативных актов. Положение является частью общей политики Общества в отношении обработки персональных данных.

1.3. Настоящее Положение применяется в отношении всех персональных данных, которые могут быть получены Обществом от потребителей – физических лиц в процессе заключения и исполнения договоров займа между Обществом и потребителями при обращении в обособленные подразделения Общества, при реализации невостребованного имущества, а также в отношении всех персональных данных, которые могут быть получены Обществом от потребителей – физических лиц через сайт Общества: /, (далее – сайт), через колл-центр Общества по телефону: 8 800 333 12 20, (далее – колл-центр), и которые могут быть однозначно соотнесены с конкретным потребителем и его персональными данными.

1.4. Целью данного Положения является защита персональных данных потребителей Общества от несанкционированного, в том числе случайного доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных.

1.5. Персональные данные относятся к категории конфиденциальной информации. Режим конфиденциальности персональных данных снимается в случаях обезличивания, а также в иных случаях, предусмотренных законодательством РФ.

1.6. Настоящее Положение утверждается и вводится в действие приказом генерального директора Общества.

1.7. Положение вступает в силу с момента его утверждения и действует бессрочно (до замены его новой редакцией документа).

1.8. Все изменения в Положение вносятся приказом генерального директора Общества в порядке, аналогичном его утверждению.

1.9. Настоящее Положение подлежит размещению в обособленных подразделениях Общества, а также в открытом доступе в информационно-телекоммуникационной сети Интернет по адресу: /.

 

2. ОСНОВНЫЕ ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ

Для целей настоящего Положения используются следующие основные термины и определения:

- персональные данные потребителя - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, дата и место рождения, адрес, семейное положение, другая информация, необходимая Обществу для исполнения договоров займа и касающаяся конкретного потребителя;

- оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели и содержание обработки персональных данных;

- обработка персональных данных - действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных;

- распространение персональных данных - действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе по каналам связи, а также обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;

- использование персональных данных - действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц, либо иным образом затрагивающие права и свободы субъекта персональных данных или других лиц;

- блокирование персональных данных - временное прекращение сбора, систематизации, накопления, использования, распространения персональных данных, в том числе их передачи;

- уничтожение персональных данных - действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или, в результате которых уничтожаются материальные носители персональных данных;

- обезличивание персональных данных - действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту персональных данных;

- информационная система персональных данных - информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств;

- конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания;

- общедоступные персональные данные - персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые, в соответствии с федеральными законами, не распространяется требование соблюдения конфиденциальности.

 

3. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Для обеспечения безопасности персональных данных Общество руководствуется следующими принципами:

- законность: защита персональных данных основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты персональных данных;

- системность: обработка персональных данных в Обществе осуществляется с учетом всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности персональных данных;

- комплексность: защита персональных данных строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах и других имеющихся в Обществе систем и средств защиты;

- непрерывность: защита персональных данных обеспечивается на всех этапах их обработки и во всех режимах функционирования систем обработки персональных данных;

- своевременность: меры, обеспечивающие надлежащий уровень безопасности персональных данных, принимаются до начала их обработки;

- преемственность и непрерывность совершенствования: модернизация и наращивание мер и средств защиты персональных данных осуществляется на основании результатов анализа практики обработки персональных данных в Обществе с учетом выявления новых способов и средств реализации угроз безопасности персональных данных, отечественного и зарубежного опыта в сфере защиты информации;

- персональная ответственность: ответственность за обеспечение безопасности персональных данных возлагается на работников Общества в пределах их обязанностей, связанных с обработкой и защитой персональных данных;

- минимизация прав доступа: доступ к персональным данным предоставляется работникам Общества только в объеме, необходимом для выполнения их должностных обязанностей;

- гибкость: обеспечение выполнения функций защиты персональных данных при изменении характеристик функционирования информационных систем персональных данных Общества, а также объема и состава обрабатываемых персональных данных;

- открытость алгоритмов и механизмов защиты: структура, технологии и алгоритмы функционирования системы защиты персональных данных Общества не дают возможности преодоления имеющихся в Обществе систем защиты возможными нарушителями безопасности персональных данных;

- научная обоснованность и техническая реализуемость: уровень мер по защите персональных данных определяется современным уровнем развития информационных технологий и средств защиты информации;

- специализация и профессионализм: реализация мер по обеспечению безопасности персональных данных и эксплуатация системы защиты персональных данных осуществляются работниками Общества, имеющими необходимые для этого квалификацию и опыт;

- наблюдаемость и прозрачность: меры по обеспечению безопасности персональных данных должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль;

- непрерывность контроля и оценки: устанавливаются процедуры постоянного контроля использования систем обработки и защиты персональных данных, а результаты контроля регулярно анализируются.

 

4. УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

4.1. В целях обеспечения защиты персональных данных потребителей Общества при их обработке устанавливаются нижеизложенные требования.

4.2. При определении объёма и содержания обрабатываемых персональных данных потребителей Общество руководствуется законами РФ. Общество осуществляет обработку следующих персональных данных потребителей (в том числе биометрических):

- фамилия, имя, отчество;

- дата рождения;

- место рождения;

- гражданство;

- тип, серия и номер документа, удостоверяющего личность;

- сведения о месте регистрации, проживания;

- контактная информация (номер телефона, адрес электронной почты);

- данные об оказанных и оказываемых потребителю услугах;

- сведения о почтовом клиенте;

- сведения об используемом браузере;

- сведения о переходах по ссылкам в электронных письмах;

- сведения о месторасположении;

- сведения об IP-адресах, с которых пользователь открывает электронное письмо.

- история обращений потребителя, в том числе направляемые потребителем при обращениях в Общество документы;

- при использовании сайта путем заполнения соответствующих форм обратной связи: Общество обрабатывает указанные выше персональные данные потребителя в различных комбинациях;

- при обращении в обособленные подразделения: Общество обрабатывает также видеоизображение при оказании услуг потребителю;

- при обращении через колл-центр: Общество обрабатывает также аудиозаписи переговоров потребителей с представителями Общества по вопросам оказания услуг

4.3. Обработка персональных данных потребителей осуществляется Обществом путем ведения баз данных как автоматизированным, так и неавтоматизированным способами исключительно в целях:

- процесса заключения и исполнения договоров займа между Обществом и потребителями (в том числе получения денежных средств в безналичном порядке (при необходимости); получения информации о задолженности; урегулирования просроченной задолженности в случае неисполнения или ненадлежащего исполнения договорных обязательств (в случае выемки заложенного имущества); заключения и исполнения договора уступки прав требований Общества по договорам займа (в случае заключения); получения страхового возмещения по договору страхования заложенного имущества (при наступлении страхового случая));

- в случае выраженного согласия потребителя, в целях продвижения услуг Общества на рынке, оповещения о проводимых акциях, мероприятиях, скидках, проведения маркетинговых кампаний Общества;

- в иных целях в случае, если соответствующие действия Общества не противоречат действующему законодательству РФ, деятельности Общества, и на проведение указанной обработки получено согласие потребителя;

- при использовании сайта данные, указанные в абз. 16 пункта 4.2. настоящего Положения, обрабатываются в целях:

- идентификации пользователя, зарегистрированного на Сайте, создания учетной записи, если Пользователь дал согласие на создание учетной записи;

- предоставления пользователю доступа к персонализированным ресурсам Сайта, включая консультационные услуги;

- обработки входящих обращений Пользователей по вопросам оказания услуг, обеспечения безопасности и предотвращения мошенничества, предоставления эффективной клиентской поддержки, выявления популярности мероприятий и определения эффективности маркетинговых кампаний;

- связи с пользователем, в том числе направление уведомлений, запросов и информации, касающихся оказываемых услуг, исполнения соглашений и договоров, а также обработка запросов и заявок от пользователя; осуществление бронирования для Пользователя товара с целью последующего его приобретения;

- улучшения качества оказываемых услуг, удобства их использования, проведение аналитических исследований;

- подтверждения достоверности и полноты персональных данных, предоставленных пользователем. Предоставление пользователю клиентской и технической поддержки при возникновении проблем, связанных с использованием Сайта;

- идентификации участников  мероприятий, организуемых Оператором и третьими лицами;

- создания пользовательской базы сайта;

- при обращении в обособленные подразделения и через колл-центр данные, указанные в абз. 17 и 18 пункта 4.2. настоящего Положения соответственно, обрабатываются в целях осуществления контроля качества оказываемых Обществом услуг, а также обеспечения требований безопасности и сохранности товарно-материальных ценностей;

4.4. Общество получает и начинает обработку персональных данных потребителя с момента получения его согласия. Согласие на обработку персональных данных может быть дано потребителем в любой форме, позволяющей подтвердить факт получения согласия, если иное не установлено федеральным законом: в письменной, устной или иной форме, предусмотренной действующим законодательством РФ, в том числе посредством совершения потребителем конклюдентных действий. В случае отсутствия согласия потребителя на обработку его персональных данных, такая обработка не осуществляется.

4.5. Получение персональных данных может осуществляться путём их предоставления самим потребителем, в том числе:

- путем личной передачи потребителем при внесении сведений посредством программного обеспечения в договор займа, договор купли-продажи (при реализации невостребованного имущества), которые оформляются в печатном виде на бумажных носителях в обособленных подразделениях Общества, при оформлении документов может осуществляться копирование (сканирование, фотокопирование) документов потребителя, содержащего персональные данные;

- путем личной передачи потребителем при внесении сведений в соответствующие формы в электронном виде на сайте;

- путем личной передачи потребителем при обращении в колл-центр и сообщения их в устной форме по телефону;

- а также иными способами, не противоречащими законодательству РФ.

4.6. Согласие на обработку персональных данных считается предоставленным посредством совершения потребителем любого действия или совокупности следующих действий:

- заполнения документа на бумажном носителе в обособленных подразделениях Общества;

- проставления на сайте в соответствующей форме отметки о согласии на обработку персональных данных в объеме, для целей и в порядке, предусмотренных в предлагаемом перед получением согласия для ознакомления тексте;

- сообщения персональных данных в устной форме при обращении в колл-центр по телефону.

4.7. Согласие считается полученным в установленном порядке и действует до момента направления потребителем соответствующего заявления о прекращении обработки персональных данных по адресу местонахождения Общества. В случае отзыва потребителем согласия на обработку персональных данных Общество вправе продолжить обработку персональных данных без согласия потребителя при наличии оснований, предусмотренных Федеральным законом №152-ФЗ от 27.07.2006 «О персональных данных».

4.8. Использование персональных данных возможно только в соответствии с целями, заявленными при их получении.

4.9. Персональные данные не могут быть использованы в целях затруднения реализации прав и свобод граждан РФ, а также в целях причинения имущественного и морального вреда гражданам.

4.10. Передача персональных данных потребителя возможна только с его согласия или в случаях, прямо предусмотренных законодательством РФ.

4.11. При передаче персональных данных потребителей Общество должно соблюдать следующие требования:

- не сообщать персональные данные потребителей третьей стороне без письменного согласия потребителя, за исключением случаев, установленных федеральным законом;

- не сообщать персональные данные потребителя в коммерческих целях без его письменного согласия;

- предупредить лиц, получающих персональные данные потребителя, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены. Лица, получающие персональные данные потребителя, обязаны соблюдать режим конфиденциальности.

4.12. Передача персональных данных от Общества или его представителей третей стороне допускается только в целях выполнения задач, соответствующих объективной причине получения этих данных и в объемах необходимых для достижения этих целей.

Следующие третьи лица обрабатывают предоставленные персональные данные по поручению Оператора: ООО «УКМ» (ИНН 7451283940, ОГРН 1097451006465, адрес местонахождения: Россия, Челябинская область, г.Челябинск, ул. Братьев Кашириных, д. 60А, 3 этаж, помещение 12).

Следующим третьим лица передаются / могут передаваться персональные данные: ООО «Флексайтс» (ИНН 7447123326, ОГРН 1077447022575, адрес местонахождения 454091, г. Челябинск, ул. Маркса, 46, 6-й этаж); ПАО «СК ЮЖУРАЛ-АСКО» (ИНН 7453297458, ОГРН 1167456096598, адрес местонахождения: 454091, г. Челябинск, ул. Красная, д. 4); ООО Небанковская кредитная организация «МОНЕТА.РУ» (ИНН 1215192632, ОГРН 1121200000316, адрес местонахождения: Республика Марий Эл, г. Йошкар-Ола, ул. Гоголя, дом 2, строение А); ООО «МАНИСЭНД» (ИНН 7702395754, ОГРН 5157746193952, адрес местонахождения: г. Москва, ул. Новодмитровская, дом 2, корпус 1, этаж 15, пом. XCVIII Б, ком. 1); ООО «Вин Пэй» (ИНН 7743931041, ОГРН 1147746755496, адрес местонахождения: г. Москва, ул. Новодмитровская, дом 2, корпус 1, этаж 15, пом. XCVIII Б, ком. 1); ПАО «ЧЕЛЯБИНВЕСТБАНК» (ИНН 7421000200, ОГРН 1027400001650, адрес местонахождения: 454113, г.Челябинск, пл. Революции, 8); КИВИ Банк (АО)(ИНН 3123011520, ОГРН 1027739328440 адрес местонахождения: г. Москва, мкр. Чертаново Северное, 1 А корп. 1); ИП Селюнин К.А. (ИНН: 745005517847, ОГРНИП307745022600016, адрес местонахождения: г. Челябинск, ул. Кирова, дом 19, офис 403).

4.13. Обработка персональных данных третьей стороной может осуществляться только на основании договора с Обществом, в котором содержится поручение на обработку персональных данных. В поручении должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона №152-ФЗ от 27.07.2006 «О персональных данных».

4.14. Все меры конфиденциальности при сборе, обработке и хранении персональных данных потребителей распространяются как на бумажные, так и на электронные (автоматизированные) носители информации.

4.15. Хранение персональных данных должно происходить в порядке, исключающем их утрату, искажение или их неправомерное использование.

 

5. ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ

5.1.       Внутренний доступ (доступ внутри Общества).

5.1.1. Право доступа к персональным данным потребителей имеют:

- генеральный директор Общества;

- руководители структурных подразделений Общества по направлению деятельности;

- работники Общества при выполнении ими своих должностных обязанностей.

5.1.2. Список лиц, занимающихся обработкой персональных данных потребителей, определяется приказом генерального директора Общества.

5.2.  Внешний доступ.

5.2.1. Сведения о персональных данных потребителей могут быть предоставлены государственным и негосударственным органам в случаях, предусмотренных законом без согласия субъекта персональных данных.

5.2.2. В иных случаях сведения о персональных данных потребителей негосударственным органам, коммерческим организациям могут быть предоставлены только с согласия субъекта.

5.2.3. Органы, осуществляющие надзорно-контрольные функции, могут иметь доступ к информации, содержащей персональные данные только в пределах своей компетенции.

 

6. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ

6.1. Целью и результатом несанкционированного доступа к информационным ресурсам может быть не только овладение сведениями, содержащими персональные данные, и их использование, но и их видоизменение, уничтожение, внесение вируса, подмена, фальсификация содержания реквизитов документа и др.

6.2. Защита персональных данных представляет собой регламентированный технологический процесс, предупреждающий нарушение доступности, целостности, достоверности и конфиденциальности персональных данных и, в конечном счете, обеспечивающий достаточно надежную безопасность информации в процессе управленческой и производственной деятельности Общества.

6.3. Защита персональных данных при их обработке обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и техническую защиту (средства защиты информации, средства предотвращения несанкционированного доступа).

6.4. Защита информационной системы («техническая защита») регламентируется отдельным положением.

6.5. Особенности обработки и защиты персональных данных, осуществляемой без использования средств автоматизации, регламентируется отдельным положением.

6.6. Организационные меры. Внутренняя защита.

Для обеспечения внутренней защиты персональных данных потребителей необходимо:

- ограничение и регламентация состава работников, функциональные обязанности которых требуют конфиденциальных знаний;

- строгое избирательное и обоснованное распределение документов и информации между работниками;

- рациональное размещение рабочих мест работников, позволяющее исключить бесконтрольное использование защищаемой информации;

- знание работниками требований нормативно - методических документов по защите информации, содержащей персональные данные;

- наличие необходимых условий в помещении для работы с базами данных, документами и другой информацией, содержащей персональные данные;

- организация порядка уничтожения информации, содержащей персональные данные;

- своевременное выявление нарушений требований разрешительной системы доступа работниками Общества к информации, содержащей персональные данные;

- воспитательная и разъяснительная работа с работниками подразделений по предупреждению утраты сведений при работе с информацией, содержащей персональные данные.

6.7. Организационные меры. Внешняя защита.

6.7.1. Для защиты информации, содержащей персональные данные, создаются целенаправленные неблагоприятные условия и труднопреодолимые препятствия для лиц, пытающихся совершить несанкционированный доступ и овладение информацией.

6.7.2. Посторонние лица не должны знать распределение функций, рабочие процессы, технологию составления, оформления, ведения и хранения документов, в которых содержатся персональные данные потребителей.

6.7.3. Размещение информационной системы, специальное оборудование и охрана помещений, в которых ведется работа с персональными данными, организация режима обеспечения безопасности в этих помещениях должны обеспечивать сохранность носителей персональных данных и средств защиты информации, а также исключать возможность неконтролируемого проникновения или пребывания в этих помещениях посторонних лиц.

6.7.4. Для обеспечения внешней защиты персональных данных потребителей необходимо соблюдение следующих мер:

- порядок приема, учета и контроля посетителей;

- пропускной режим организации;

- учет и порядок выдачи пропусков;

- технические средства охраны, сигнализации;

- порядок охраны территории, зданий, помещений, транспортных средств.

6.8. Защита персональных данных потребителей обеспечивается за счет Общества в порядке, установленном федеральным законом.

 

7. СОГЛАСИЕ НА ПОЛУЧЕНИЕ РЕКЛАМНОЙ ИНФОРМАЦИИ ПО СЕТЯМ ЭЛЕКТРОСВЯЗИ

7.1. Потребитель, осуществляя подписку на получение рекламной информации:

- в обособленных подразделениях Общества путем заполнения документов на бумажном носителе;

- на сайте путем проставления отметки потребителем на соответствующей веб-странице;

- по телефону в устной форме при обращении в колл-центр Общества

предоставляет тем самым свое согласие на получение от Общества и привлеченных Обществом третьих лиц, по сетям электросвязи (по предоставленным номеру телефона и адресу электронной почты) информационных сообщений, а в том числе информации коммерческого рекламного характера (рекламы), указанных в абз. 3 пункта 4.3. настоящего Положения.

7.2. Давая согласие, указанное в пункте 7.1. настоящего Положения, потребитель подтверждает, что действует по своей воле и в своем интересе, а также то, что указанные персональные данные являются достоверными.

 

8. ОТВЕТСТВЕННОСТЬ ЗА РАЗГЛАШЕНИЕ КОФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ, СОДЕРЖАЩЕЙ ПЕРСОНАЛЬНЫЕ ДАННЫЕ

8.1. Руководитель, разрешающий доступ работника к информации, содержащей персональные данные потребителя, лично несёт ответственность за данное разрешение.

8.2. Работники Общества, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, несут ответственность в соответствии с действующим законодательством РФ.

8.3. Третьи лица, получившие правомерный доступ к персональным данным потребителей Общества, в случае искажения, незаконного копирования, распространения или утраты несут ответственность, предусмотренную действующим законодательством РФ.

8.4. Убытки, причиненные потребителю вследствие нарушения его прав, нарушения правил обработки персональных данных, а также требований к защите персональных данных подлежат возмещению в соответствии с законодательством РФ.

 

ПОЛИТИКА ЗАЩИТЫ И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

1. Общие положения

1.1. Настоящая Политика в отношении обработки персональных данных (далее – Политика) составлена в соответствии с пунктом 2 статьи 18.1 Федерального закона «О персональных данных» № 152-ФЗ от 27 июля 2006 г., а также иными нормативно-правовыми актами Российской Федерации в области защиты и обработки персональных данных и действует в отношении всех персональных данных (далее – Данные), которые Организация (далее – Оператор, Общество) может получить от субъекта персональных данных, являющегося стороной по гражданско-правовому договору (потребителя), а также от субъекта персональных данных, состоящего с Оператором в отношениях, регулируемых трудовым законодательством (далее – Работник), а также от субъекта персональных данных, являющегося кандидатом на работу (далее – Соискатель).

1.2. Оператор обеспечивает защиту обрабатываемых персональных данных от несанкционированного доступа и разглашения, неправомерного использования или утраты в соответствии с требованиями Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных».

1.3. Изменение Политики

1.3.1. Оператор имеет право вносить изменения в настоящую Политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее утверждения, если иное не предусмотрено новой редакцией Политики.

 

2. Термины и принятые сокращения

Персональные данные (ПД) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.

Информационная система персональных данных (ИСПД) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Персональные данные, сделанные общедоступными субъектом персональных данных, – ПД, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе.

Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

Оператор – организация, самостоятельно или совместно с другими лицами организующая обработку персональных данных, а также определяющая цели обработки персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Оператором является Общество с ограниченной ответственностью «Фианит – Ломбард», ИНН 7452031712, ОГРН 1027403767368, расположенное по адресу: Россия, Челябинская область, г.Челябинск, ул. Братьев Кашириных, д. 60А, 2 этаж, помещение 18.

 

3. Принципы обработки персональных данных

Для обеспечения безопасности персональных данных Оператор руководствуется следующими принципами:

- законность: защита персональных данных основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты персональных данных;

- системность: обработка персональных данных Оператором осуществляется с учетом всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности персональных данных;

- комплексность: защита персональных данных строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах и других имеющихся у Оператора систем и средств защиты;

- непрерывность: защита персональных данных обеспечивается на всех этапах их обработки и во всех режимах функционирования систем обработки персональных данных;

- своевременность: меры, обеспечивающие надлежащий уровень безопасности персональных данных, принимаются до начала их обработки;

- преемственность и непрерывность совершенствования: модернизация и наращивание мер и средств защиты персональных данных осуществляется на основании результатов анализа практики обработки персональных данных Оператором с учетом выявления новых способов и средств реализации угроз безопасности персональных данных, отечественного и зарубежного опыта в сфере защиты информации;

- персональная ответственность: ответственность за обеспечение безопасности персональных данных возлагается на работников Оператора в пределах их обязанностей, связанных с обработкой и защитой персональных данных;

- минимизация прав доступа: доступ к персональным данным предоставляется работникам Оператора только в объеме, необходимом для выполнения их должностных обязанностей;

- гибкость: обеспечение выполнения функций защиты персональных данных при изменении характеристик функционирования информационных систем персональных данных Оператора, а также объема и состава обрабатываемых персональных данных;

- открытость алгоритмов и механизмов защиты: структура, технологии и алгоритмы функционирования системы защиты персональных данных Оператора не дают возможности преодоления имеющихся у Оператора систем защиты возможными нарушителями безопасности персональных данных;

- научная обоснованность и техническая реализуемость: уровень мер по защите персональных данных определяется современным уровнем развития информационных технологий и средств защиты информации;

- специализация и профессионализм: реализация мер по обеспечению безопасности персональных данных и эксплуатация системы защиты персональных данных осуществляются работниками Оператора, имеющими необходимые для этого квалификацию и опыт;

- наблюдаемость и прозрачность: меры по обеспечению безопасности персональных данных должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль;

- непрерывность контроля и оценки: устанавливаются процедуры постоянного контроля использования систем обработки и защиты персональных данных, а результаты контроля регулярно анализируются.

 

4. Обработка персональных данных

4.1. Получение ПД.

4.1.1. Все ПД следует получать от самого субъекта. Если ПД субъекта можно получить только у третьей стороны, то субъект должен быть уведомлен об этом или от него должно быть получено согласие.

4.1.2. Оператор должен сообщить субъекту о целях, предполагаемых источниках и способах получения ПД, характере подлежащих получению ПД, перечне действий с ПД, сроке, в течение которого действует согласие, и порядке его отзыва, а также о последствиях отказа субъекта дать письменное согласие на их получение.

4.1.3. Документы, содержащие ПД, создаются путем:

– копирования (ксерокопирование, фотокопирование, сканирование) оригиналов документов (паспорт, доверенность, документ об образовании, свидетельство ИНН, пенсионное свидетельство и др.);

– внесения сведений в учетные формы, договоры, базы данных, информационные системы;

– получения оригиналов необходимых документов (трудовая книжка, медицинское заключение, характеристика и др.).

4.2. Обработка ПД.

4.2.1. Обработка персональных данных осуществляется:

– с согласия субъекта персональных данных на обработку его персональных данных;

– в случаях, когда обработка персональных данных необходима для осуществления и выполнения возложенных законодательством РФ функций, полномочий и обязанностей;

– в случаях, когда осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе (далее – персональные данные, сделанные общедоступными субъектом персональных данных).

4.2.2. Цели обработки персональных данных:

– осуществление трудовых отношений;

– осуществление гражданско-правовых отношений с физическими лицами - потребителями.

4.2.3. Категории субъектов персональных данных.

Оператором обрабатываются ПД следующих субъектов ПД:

– физические лица, состоящие с Обществом в трудовых отношениях;

– физические лица, уволившиеся из Общества;

– физические лица, являющиеся кандидатами на работу;

– физические лица (потребители), которые заключают договоры займа между при обращении в обособленные подразделения Общества, которые приобретают невостребованное имущество, которые являются посетителями сайта Общества: /, а также взаимодействующие с Обществом через колл-центр Общества.

4.2.4. ПД, обрабатываемые Оператором:

– данные, полученные при осуществлении трудовых отношений;

– данные, полученные для осуществления отбора кандидатов на работу;

– данные, полученные Обществом от потребителей – физических лиц в процессе заключения и исполнения договоров займа между Обществом и потребителями при обращении в обособленные подразделения Общества, при реализации невостребованного имущества, а также в отношении всех персональных данных, которые могут быть получены Обществом от потребителей – физических лиц через сайт Общества: / (далее – сайт), через колл-центр Общества (далее – колл-центр).

4.2.5. Обработка персональных данных ведется:

– с использованием средств автоматизации;

– без использования средств автоматизации.

4.3. Хранение ПД.

4.3.1. ПД субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде.

4.3.2. ПД, зафиксированные на бумажных носителях, хранятся в запираемых шкафах либо в запираемых помещениях с ограниченным правом доступа.

4.3.3. ПД субъектов, обрабатываемые с использованием средств автоматизации в разных целях, хранятся в разных папках, информационных базах.

4.3.4. Не допускается хранение и размещение документов, содержащих ПД, в открытых электронных каталогах (файлообменниках) в ИСПД.

4.3.5. Хранение ПД в форме, позволяющей определить субъекта ПД, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.

4.4. Уничтожение ПД.

4.4.1. Уничтожение документов (носителей), содержащих ПД, производится путем сожжения, дробления (измельчения), химического разложения, превращения в бесформенную массу или порошок. Для уничтожения бумажных документов допускается применение шредера.

4.4.2. ПД на электронных носителях уничтожаются путем стирания или форматирования носителя.

4.4.3. Факт уничтожения ПД подтверждается документально актом об уничтожении носителей.

4.5. Передача ПД.

4.5.1. Оператор передает ПД третьим лицам в следующих случаях:

– субъект выразил свое согласие на такие действия;

– передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры.

4.5.2. Перечень лиц, которым передаются ПД.

Третьи лица, которым передаются ПД, установлены в Положении об обработке и защите персональных данных потребителей, и в Положении об обработке и защите персональных данных работников Общества, лиц, являющихся кандидатами на работу, утверждаемых Генеральным директором Общества.

 

5. Защита персональных данных

5.1. В соответствии с требованиями нормативных документов Оператором создана система защиты персональных данных (СЗПД), включающая организационные меры и техническую защиту (средства защиты информации, средства предотвращения несанкционированного доступа).

5.2. Организационные меры представляет собой комплекс правовых, организационно-распорядительных и нормативных документов, обеспечивающих создание, функционирование и совершенствование СЗПД, организацию структуры управления СЗПД, разрешительной системы, защиты информации при работе с сотрудниками, партнерами и сторонними лицами.

5.4. Техническая защита включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту ПД.

5.5. Основными мерами защиты ПД, используемыми Оператором, являются:

5.5.1. Определение лица, ответственного за обработку ПД, которое осуществляет организацию обработки ПД, обучение и инструктаж, внутренний контроль за соблюдением Оператором и его работниками требований к защите ПД. При этом, решение вопросов по организации обработки персональных данных и обеспечения безопасности персональных данных, полученных Оператором, может быть передано третьему лицу на основании договора при получении соответствующего согласия у субъекта персональных данных.

5.5.2. Определение актуальных угроз безопасности ПД при их обработке в ИСПД и разработка мер и мероприятий по защите ПД.

5.5.3. Совершенствование политики в отношении обработки персональных данных.

5.5.4. Установление правил доступа к ПД, обрабатываемым в ИСПД, а также обеспечение регистрации и учета всех действий, совершаемых с ПД в ИСПД.

5.5.5. Установление индивидуальных паролей доступа сотрудников в информационную систему в соответствии с их производственными обязанностями.

5.5.6. Применение прошедших в установленном порядке процедур оценки соответствия средств защиты информации.

5.5.7. Сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.

5.5.8. Соблюдение условий, обеспечивающих сохранность ПД и исключающих несанкционированный к ним доступ.

5.5.9. Обнаружение фактов несанкционированного доступа к персональным данным и принятие мер.

5.5.10. Восстановление ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.

5.5.11. Обучение работников Оператора, непосредственно осуществляющих обработку персональных данных, положениям законодательства РФ о персональных данных, в том числе требованиям к защите персональных данных, документам, определяющим политику Оператора в отношении обработки персональных данных, локальным актам по вопросам обработки персональных данных.

5.5.12. Осуществление внутреннего контроля.

 

6. Основные права субъекта ПД и обязанности Оператора

6.1. Основные права субъекта ПД.

Субъект имеет право на доступ к его персональным данным и следующим сведениям:

– подтверждение факта обработки ПД Оператором;

– правовые основания и цели обработки ПД;

– цели и применяемые Оператором способы обработки ПД;

– наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к ПД или которым могут быть раскрыты ПД на основании договора с Оператором или на основании федерального закона;

– сроки обработки персональных данных, в том числе сроки их хранения;

– порядок осуществления субъектом ПД прав, предусмотренных настоящим Федеральным законом;

– наименование или фамилия, имя, отчество и адрес лица, осуществляющего обработку ПД по поручению Оператора, если обработка поручена или будет поручена такому лицу;

– обращение к Оператору и направление ему запросов;

– обжалование действий или бездействия Оператора.

Если субъект ПД считает, что Оператор осуществляет обработку его персональных данных с нарушением требований Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в Уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

Согласие на обработку персональных может быть отозвано субъектом персональных данных или его представителем путем направления письменного заявления Оператору по адресу местонахождения, указанному в разделе 2 настоящей Политики.

В случае отзыва субъектом персональных данных или его представителем согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2 – 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона №152-ФЗ «О персональных данных» от 27.07.2006 г.

6.2. Обязанности Оператора

Оператор обязан:

– при сборе ПД предоставить информацию об обработке ПД;

– в случаях если ПД были получены не от субъекта ПД, уведомить субъекта;

– при отказе в предоставлении ПД субъекту разъясняются последствия такого отказа;

– опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки ПД, к сведениям о реализуемых требованиях к защите ПД;

– принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты ПД от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПД, а также от иных неправомерных действий в отношении ПД;

– давать ответы на запросы и обращения субъектов ПД, их представителей и уполномоченного органа по защите прав субъектов ПД.

 

 

Выезд оценщика Оценка техники онлайн
Заказать звонок