6.Исполнение обязанностей Оператора.6.1. Компания при осуществлении обработки персональных данных:
— принимает меры, необходимые и достаточные для обеспечения выполнения требований законодательства Российской Федерации и локальных нормативных актов Компании в области персональных данных;
— принимает правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, передачи (предоставления, распространения, доступа) персональных данных, а также от иных неправомерных действий в отношении персональных данных;
— назначает лицо, ответственное за организацию обработки персональных данных в Компании;
— издает локальные нормативные акты, определяющие политику и вопросы обработки и защиты персональных данных в Компании;
— осуществляет ознакомление работников Компании с положениями законодательства Российской Федерации и локальных нормативных актов Компании в области персональных данных, в том числе требованиями к защите персональных данных, и обучение работников;
— публикует или иным образом обеспечивает неограниченный доступ к настоящей Политике;
— сообщает в установленном порядке субъектам персональных данных или их представителям информацию о наличии персональных данных, относящихся к соответствующим субъектам, предоставляет возможность ознакомления с этими персональными данными при обращении и (или) поступлении запросов указанных субъектов персональных данных или их представителей, если иное не установлено законодательством Российской Федерации;
— прекращает обработку и уничтожает персональные данные в случаях, предусмотренных законодательством Российской Федерации в области персональных данных;
— совершает иные действия, предусмотренные законодательством Российской Федерации в области персональных данных.
6.2. В случае достижения цели обработки персональных данных обработка таких персональных данных должна быть прекращена, а персональные данные должны быть уничтожены в тридцатидневный срок с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных законодательством Российской Федерации.
6.3. В случае отзыва субъектом согласия на обработку его персональных данных, обработка таких персональных данных должна быть прекращена, и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, такие персональные данные подлежат уничтожению в течение 30 (тридцати) дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных законодательством Российской Федерации.
6.4. В случае выявления неправомерной обработки персональных данных обработка таких персональных данных должна быть прекращена в течение 3 (трех) рабочих дней. Если обеспечить правомерность обработки персональных данных невозможно, персональные данные подлежат уничтожению в течение 10 (десяти) рабочих дней с даты выявления неправомерной обработки.
6.5. В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в пунктах 6.2-6.4, должно быть обеспечено блокирование таких персональных данных и их уничтожение в срок не более 6 (шести) месяцев, если иной срок не установлен законодательством Российской Федерации.
6.6. Меры, необходимые и достаточные для обеспечения выполнения Компанией обязанностей оператора, предусмотренных законодательством Российской Федерации в области персональных данных, включают:
- — назначение ответственного за организацию обработки персональных данных;
- — издание и опубликование документа, определяющих политику Компании в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
- — применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
- — осуществление внутреннего контроля соответствия обработки персональных данных Федеральному закону от 27.07.2006 № 152-ФЗ «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;
- — проведение оценки вреда в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- — ознакомление работников Компании, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику Компании в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и обучение указанных работников.
6.7. Компания при обработке персональных данных принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных, в частности:
— определяет угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
— применяет организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
— применяет прошедшие в установленном порядке процедуру оценки соответствия средства защиты информации;
— применяет для уничтожения персональных данных прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, в составе которых реализована функция уничтожения информации;
— оценивает эффективность принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
— учитывает машинные носители персональных данных;
— обнаруживает факты несанкционированного доступа к персональным данным и принимает меры, в том числе меры по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
— восстанавливает персональные данные, модифицированные или уничтоженные вследствие несанкционированного доступа к ним;
— устанавливает правила доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечивает регистрацию и учет всех действий, совершаемых с персональными данными в информационной системе персональных данных;
— обеспечивает контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
6.8. В случае выявления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, Компания уведомляет уполномоченный орган по защите прав субъектов персональных данных:
— В течение 24 часов с момента выявления о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, включая сведения о лице, уполномоченном на взаимодействие по вопросам, связанным с выявленным инцидентом;
— в течение 72 часов с момента выявления о результатах внутреннего расследования инцидента, а также о лицах, действия которых стали причиной инцидента (при наличии).
7.Цели и обрабатываемые персональные данные7.1. Компания осуществляет обработку персональных данных для достижения следующих целей:
7.1.1. Организация и управление трудовой деятельностью.
Для реализации вышеуказанной цели Компания обрабатывает персональные данные следующих субъектов – работники. Для достижения указанной цели обработки обрабатываются следующие категории персональных данных:
— фамилия, имя, отчество (при наличии);
— пол;
— дата рождения;
— место рождения;
— гражданство;
— налоговый статус;
— паспортные данные;
— ИНН;
— СНИЛС;
— номер телефона;
— сведения о семейном положении;
— состав семьи;
— сведения о воинском учете;
— реквизиты документов воинского учета;
— сведения об образовании/ квалификации или наличие специальных званий;
— информация о ежегодных оплачиваемых отпусках, учебных отпусках и отпусках без сохранения денежного содержания;
— сведения о начисленной и удержанной заработной плате
— должность;
— структурное подразделение;
— реквизиты (сведения о дате заключения и номер) трудового договора;
— сведения о факте и дате прекращения трудового договора;
— реквизиты (серия и номер, дата выдачи, наименование выдавшего органа) трудовой книжки;
— наименование профессии; сведения о трудовом стаже; Специальные в объеме:
— сведения об инвалидности.
Для достижения указанной цели обработки персональных данных, Компания осуществляет смешанную обработку персональных данных. Трансграничная передача персональных данных не осуществляется.
Сроки обработки персональных данных для указанной цели обработки определяются в соответствии с законодательством Российской Федерации и иными нормативными актами.
По достижении цели обработки Компанией хранятся следующие материальные носители персональных данных: личные дела работников, трудовые книжки работников, копии приказов, карточки Т-2.
Уничтожение (удаление) персональных данных осуществляется с учетом требований приказа Роскомнадзора от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных», в сроки, определённые ст.21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» в следующих случаях:
— достижения цели обработки персональных данных или в случае утраты необходимости в достижении цели обработки персональных данных, если иное не установлено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных, и (или) иными применимыми нормативными правовыми актами Российской Федерации;
— истечения сроков хранения, предусмотренных законодательством Российской Федерации;
— выявления факта неправомерной обработки персональных данных;
— отзыва субъектом персональных данных согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации;
— обращения субъекта персональных данных с требованием о прекращении обработки персональных данных, за исключением случаев, установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или при наступлении иных законных оснований.
7.1.2. Подбор кандидатов на замещение вакантных должностей.
Для реализации вышеуказанной цели Компания обрабатывает персональные данные следующих субъектов – кандидаты. Для достижения указанной цели обработки обрабатываются следующие категории персональных данных:
— фамилия, имя, отчество (при наличии);
— дата рождения;
— номер телефона;
— адрес регистрации;
— гражданство;
— адрес электронной почты;
— сведения об опыте работы;
— сведения о воинской обязанности;
— сведения об образовании;
Для достижения указанной цели обработки персональных данных, Компания осуществляет автоматизированную обработку персональных данных. Трансграничная передача персональных данных не осуществляется.
Сроки обработки персональных данных для указанной цели обработки определяются в соответствии с законодательством Российской Федерации и иными нормативными актами.
По достижении цели обработки Компанией не хранятся материальные носители персональных данных.
Уничтожение (удаление) персональных данных осуществляется с учетом требований приказа Роскомнадзора от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных», в сроки, определённые ст.21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» в следующих случаях:
— достижения цели обработки персональных данных или в случае утраты необходимости в достижении цели обработки персональных данных, если иное не установлено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных, и (или) иными применимыми нормативными правовыми актами Российской Федерации;
— истечения сроков хранения, предусмотренных законодательством Российской Федерации;
— выявления факта неправомерной обработки персональных данных;
— отзыва субъектом персональных данных согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации;
— обращения субъекта персональных данных с требованием о прекращении обработки персональных данных, за исключением случаев, установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или при наступлении иных законных оснований.
7.1.3. Выплата работникам заработной платы.
Для реализации вышеуказанной цели Компания обрабатывает персональные данные следующих субъектов – работники. Для достижения указанной цели обработки обрабатываются следующие категории персональных данных: Иные в объеме:
— гражданство;
— пол;
— адрес регистрации;
— адрес фактического проживания;
— паспортные данные;
— дата рождения;
— место рождения;
— СНИЛС;
— табельный номер;
— должность;
— дата приема;
— контактный номер телефона;
— фамилия, имя, отчество (при наличии);
— банковские реквизиты.
Для достижения указанной цели обработки персональных данных, Компания осуществляет автоматизированную обработку персональных данных. Трансграничная передача персональных данных не осуществляется.
Сроки обработки персональных данных для указанной цели обработки определяются в соответствии с законодательством Российской Федерации и иными нормативными актами.
По достижении цели обработки Компанией хранятся следующие материальные носители персональных данных: заявление.
Уничтожение (удаление) персональных данных осуществляется с учетом требований приказа Роскомнадзора от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных», в сроки, определённые ст.21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» в следующих случаях:
— достижения цели обработки персональных данных или в случае утраты необходимости в достижении цели обработки персональных данных, если иное не установлено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных, и (или) иными применимыми нормативными правовыми актами Российской Федерации;
— истечения сроков хранения, предусмотренных законодательством Российской Федерации;
— выявления факта неправомерной обработки персональных данных;
— отзыва субъектом персональных данных согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации;
— обращения субъекта персональных данных с требованием о прекращении обработки персональных данных, за исключением случаев, установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или при наступлении иных законных оснований.
7.1.4. Передача данных о сотрудниках в государственные органы в рамках соблюдения требований законодательства.
Для реализации вышеуказанной цели Компания обрабатывает персональные данные следующих субъектов:
Работники.
Для достижения указанной цели обработки обрабатываются следующие категории персональных данных:
— Фамилия, имя, отчество (при наличии);
— ИНН;
— СНИЛС;
— гражданство;
— реквизиты документа, удостоверяющего личность;
— адрес места жительства;
— сумма дохода, налога;
— данные по Форме №10;
— данные о рабочем месте (должность, отдел, дата приёма). Родственники работников.
Для достижения указанной цели обработки обрабатываются следующие категории персональных данных:
— фамилия, имя, отчество (при наличии);
— степень родства;
— год рождения;
— данные по форме №10.
Для достижения указанной цели обработки персональных данных, Компания осуществляет смешанную обработку персональных данных. Трансграничная передача персональных данных не осуществляется.
Сроки обработки персональных данных для указанной цели обработки определяются в соответствии с законодательством Российской Федерации и иными нормативными актами.
По достижении цели обработки Компанией хранятся следующие материальные носители персональных данных: пояснительные записки, справки, уведомления, документы в рамках воинского учета, запросы/обращения.
Уничтожение (удаление) персональных данных осуществляется с учетом требований приказа Роскомнадзора от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных», в сроки, определённые ст.21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» в следующих случаях:
— достижения цели обработки персональных данных или в случае утраты необходимости в достижении цели обработки персональных данных, если иное не установлено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных, и (или) иными применимыми нормативными правовыми актами Российской Федерации;
— истечения сроков хранения, предусмотренных законодательством Российской Федерации;
— выявления факта неправомерной обработки персональных данных;
— отзыва субъектом персональных данных согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации;
— обращения субъекта персональных данных с требованием о прекращении обработки персональных данных, за исключением случаев, установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или при наступлении иных законных оснований.
7.1.5. Оформление доверенностей на работников Компании.
Для реализации вышеуказанной цели Компания обрабатывает персональные данные следующих субъектов – работники. Для достижения указанной цели обработки обрабатываются следующие категории персональных данных:
— фамилия, имя, отчество (при наличии);
— дата и место рождения;
— реквизиты документа, удостоверяющего личность;
— адрес регистрации по месту жительства;
— подпись.
Для достижения указанной цели обработки персональных данных, Компания осуществляет автоматизированную обработку персональных данных. Трансграничная передача персональных данных не осуществляется.
Сроки обработки персональных данных для указанной цели обработки определяются в соответствии с законодательством Российской Федерации и иными нормативными актами.
По достижении цели обработки Компанией хранятся следующие материальные носители персональных данных: доверенность.
Уничтожение (удаление) персональных данных осуществляется с учетом требований приказа Роскомнадзора от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных», в сроки, определённые ст.21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» в следующих случаях:
— достижения цели обработки персональных данных или в случае утраты необходимости в достижении цели обработки персональных данных, если иное не установлено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных, и (или) иными применимыми нормативными правовыми актами Российской Федерации;
— истечения сроков хранения, предусмотренных законодательством Российской Федерации;
— выявления факта неправомерной обработки персональных данных;
— отзыва субъектом персональных данных согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации;
— обращения субъекта персональных данных с требованием о прекращении обработки персональных данных, за исключением случаев, установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или при наступлении иных законных оснований.
7.1.6. Согласование договоров с контрагентами.
Для реализации вышеуказанной цели Компания обрабатывает персональные данные следующих субъектов – контрагенты. Для достижения указанной цели обработки обрабатываются следующие категории персональных данных:
— фамилия, имя, отчество (при наличии);
— контактный номер телефона;
— адрес электронной почты;
— адрес местонахождения;
— подпись;
— банковские реквизиты.
Для достижения указанной цели обработки персональных данных, Компания осуществляет смешанную обработку персональных данных. Трансграничная передача персональных данных не осуществляется.
Сроки обработки персональных данных для указанной цели обработки определяются в соответствии с законодательством Российской Федерации и иными нормативными актами.
По достижении цели обработки Компанией хранятся следующие материальные носители персональных данных: договоры, доверенности.
Уничтожение (удаление) персональных данных осуществляется с учетом требований приказа Роскомнадзора от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных», в сроки, определённые ст.21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» в следующих случаях:
— достижения цели обработки персональных данных или в случае утраты необходимости в достижении цели обработки персональных данных, если иное не установлено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных, и (или) иными применимыми нормативными правовыми актами Российской Федерации;
— истечения сроков хранения, предусмотренных законодательством Российской Федерации;
— выявления факта неправомерной обработки персональных данных;
— отзыва субъектом персональных данных согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации;
— обращения субъекта персональных данных с требованием о прекращении обработки персональных данных, за исключением случаев, установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или при наступлении иных законных оснований.
8.Контроль и пересмотр
Внутренний контроль за соблюдением Компанией законодательства Российской Федерации и локальных нормативных актов Компании в области персональных данных, в том числе требований к защите персональных данных, организовывается лицом, ответственным за организацию обработки персональных данных в Компании.