Приложение № 2
Утверждено приказом
ООО «Страховые брокеры «АСТ»
№ 84 от «02» июня 2025 г.
ПОЛИТИКА
ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ «СТРАХОВЫЕ БРОКЕРЫ «АСТ» (ООО «СТРАХОВЫЕ БРОКЕРЫ «АСТ»)
г. Москва
2025 год
Содержание
- Общие положения
- Термины, понятия и определения
- Правовые основания обработки персональных данных
- Принципы и цели обработки персональных данных
- Категории и состав обрабатываемых персональных данных
- Обработка персональных данных
- Хранение персональных данных
- Уничтожение персональных данных
- Права и обязанности субъектов персональных данных
- Меры по обеспечению безопасности персональных данных при их обработке
- Обязанности работников, ответственных за обработку персональных данных
- Ответственность
- Заключительные положения
1. Общие положения
Настоящая Политика обработки персональных данных (далее по тексту - Политика) определяет основные принципы, цели, условия и способы обработки персональных данных Общества с ограниченной ответственностью, перечни субъектов и способы обработки персональных данных, перечни субъектов и обрабатываемых в ООО «Страховые брокеры «АСТ» персональных данных, устанавливает процедуры и функции при обработке и защиты персональных данных, права субъектов персональных данных, а также реализуемые в ООО «Страховые брокеры «АСТ» (далее- Обществе) требования к защите персональных данных.
Политика действует в отношении всех персональных данных, обрабатываемых в Обществе, и служит основой для разработки организационно-распорядительных документов Общества, регулирующих процессы обработки и меры по обеспечению безопасности персональных данных в Обществе.
Во исполнении требований части 2 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», настоящая Политика подлежит публикации в свободном доступе в информационно-телекоммуникационной сети «Интернет» на сайте Общества.
Политика разработана с учетом требований законодательных и иных нормативных правовых актов Российской Федерации в области обработки персональных данных:
- Конституция Российской Федерации;
- Федеральный закон от 30.12.2001 № 197-ФЗ «Трудовой кодекс Российской Федерации»;
- Федеральный закон от 30.11.1994 № 51-ФЗ «Гражданский кодекс Российской Федерации»;
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Федеральный закон РФ от 27.11.1992 № 4015-1 «Об организации страхового дела в Российской Федерации»;
- Федеральный закон 27.07.2006 № 152-ФЗ «О персональных данных»;
- Федеральный закон от 02.12.1990 № 395-1 «О банках и банковской деятельности»;
- Федеральный закон от 23.12.2003 № 177-ФЗ «О страховании вкладов физических лиц в банках Российской Федерации»;
- Федеральный закон от 30.12.2004 № 218-ФЗ «О кредитных историях»;
- Указ Президента Российской Федерации от 06.03.1997 № 188 «Об утверждении перечня конфиденциального характера»;
- Постановление Правительства РФ от 15.09.2008 г. № 687 «Об утверждении Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановление Правительства Российской Федерации от 01.11.2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности», утв. приказом ФСБ России от 10 июля 2014 г. № 378;
- Приказ ФСТЭК от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
- «Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности», утвержденные руководством 8 Центра ФСБ России (№149/7/2/6-432 от 31 марта 2015 г.);
- Положение Банка России от 20.04.2021 № 757-П «Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций»;
- Положение Банка России от 30.08.2023 № 822-П «О требованиях к обеспечению защиты информации, содержащейся в автоматизированной информационной системе страхования»;
- Иные нормативные правовые акты органов государственной власти Российской Федерации.
Настоящая Политика распространяется на отношения по обработке и защите персональных данных, полученных ООО «Страховые брокеры «АСТ» как до, так и после утверждения настоящей Политики, за исключением случаев, когда по причинам правового, организационного и иного характера настоящая Политика об обработке и защите персональных данных не может быть распространена на отношения по обработке и защите персональных данных, полученных до ее утверждения.
Положения Политики служат основой для разработки организационно-распорядительных документов Общества, регламентирующих процессы обработки персональных данных, а также меры по обеспечению безопасности персональных данных при их обработке в Обществе.
2. Термины, понятия и определения
В настоящей Политике указанные ниже термины и определения имеют следующее значение:
Информация - сведения (сообщения, данные) независимо от формы их предоставления.
Персональные данные - любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных). Д далее по тексту термин может употребляться как с заглавной, так и со строчной буквы (либо в виде аббревиатуры- сокращения «ПДн»).
Политика - настоящая Политика в отношении обработки персональных данных.
Оператор/Работодатель/Общество - Общество с ограниченной ответственностью «Страховые брокеры «АСТ», самостоятельно или совместно с другими юридическими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке действия (операции), совершамые с персональными данными.
Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, удаление, блокирование, уничтожение персональных данных.
Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
Неавтоматизированная обработка персональных данных - обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, осуществленная без использования средств автоматизации (неавтоматизированной), при условии, что следующие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.
Работник - физическое лицо, вступившее в трудовые отношения с Обществом.
Кандидаты - физические лица, претендующие на замещение вакантной должности в Обществе и намеревающееся вступить с Обществом в трудовые отношения.
Контрагенты - физические лица, с которыми Общество вступает или намеревается вступить в договорные отношения, или физические лица-представители юридических лиц, с которыми Общество вступает или намеревается вступить в договорные отношения.
Закон о персональных данных - Федеральный закон «О персональных данных» № 152-ФЗ от 27 июля 2006 года (с изменениями).
Для целей настоящей Политики персональные данные делятся на следующие категории:
- биометрические персональные данные (ст. 10 Закона о персональных данных);
- специальные персональные данные (ст. 11 Закона о персональных данных);
- иные персональные данные (все иные Персональные данные, не подпадающие под перечисленные выше категории).
Биометрические персональные данные - сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно Wстановить его личность.
Специальные категории персональных данных - категории персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
Субъекты персональных данных - Работники, Кандидаты и Контрагенты Общества, а также иные физические лица, обработка персональных данных которых осуществляется Обществом в соответствии с настоящей Политикой (далее по тексту - «субъект ПДн» или во множественном числе - «субъекты ПДн»).
Доступ к персональным данным - возможность получения персональных данных и их использование.
Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Конфиденциальность персональных данных - обязанность лица, получившего доступ к персональным данным, не раскрывать их третьим лицам и не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания.
Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Раскрытие персональных данных - действия, обуславливающие возможность ознакомления с персональными данными, обрабатываемыми в Обществе;
Персональные данные, разрешенные субъектом персональных данных для распространения - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом путем дачи согласия на обработку персональных данных, разрешенных субъектом ПДн для распространения.
Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Ответственный за обработку персональных данных - работник Общества, назначенный ответственным за организации обработки персональных данных приказом.
Все должности, указанные в настоящей Политике, определяются в соответствии с штатным расписанием Общества, если иное специально не предусмотрено в настоящей Политике.
3. Правовые основания обработки персональных данных
Правовыми основаниями обработки персональных данных являются следующие нормативные правовые акты:
- Конституция Российской Федерации;
- Гражданский кодекс Российской Федерации;
- Трудовой кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Кодекс Российской Федерации об административных правонарушениях;
- Федеральный закон от 06.12.2011 № 402-ФЗ «Об бухгалтерском учете»;
- Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
- Федеральный закон от 01.04.1996 г. № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»;
- Федеральный закон от 22.10.2004 г. № 125-ФЗ «Об архивном деле в Российской Федерации»;
- иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Общества.
Правовыми основаниями обработки персональных данных Оператором также являются:
- Устав Общества;
- договоры, заключаемые между Обществом и субъектом персональных данных;
- договоры, заключаемые с компаниями-контрагентами;
- Публичная оферта, размещенная на сайтах по поиску работы;
- Согласие субъекта на обработку персональных данных.
4. Принципы и цели обработки персональных данных
Общество, являясь оператором персональных данных, осуществляет обработку персональных данных работников Общества и иных субъектов персональных данных, состоящих с Обществом в прочих договорных отношениях.
4.1.
Обработка персональных данных в Обществе осуществляется с соблюдением следующих принципов:
- Определение целей - сбор и обработка персональных данных должны ограничиваться достижением конкретных, справедливых и законных целей. Не допускается дальнейшее использование персональных данных в целях, которые не были напрямую заявлены при сборе персональных данных. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
- Ограничения на сбор персональных данных - сбор персональных данных должен осуществляться в объеме, необходимом для достижения целей, на основании закона и в надлежащем порядке; не допускается сбор излишних персональных данных. Не допускается сбор персональных данных в целях, не соответствующих целям, заранее определенным и заявленным при сборе персональных данных. Факт сбора и цели обработки персональных данных должны быть известны субъекту персональных данных;
- Достоверность и актуальность - персональные данные должны быть точными, актуальными и достоверными. Необходимо своевременно и надлежащим образом исправлять неточности в сведениях, составляющих персональные данные. Общество принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных;
- Ограниченный доступ - доступ к персональным данным и их использование должны ограничиваться тем кругом лиц в Обществе, которым требуется доступ в соответствии со служебной необходимостью;
- Хранение не дольше необходимого срока - персональные данные подлежат уничтожению (удалению) в случае утраты необходимости в них, их недостоверности или неточности. Персональные данные хранятся в течение необходимого срока в соответствии с требованиями законодательства и иных нормативно-правовых актов, либо не дольше, чем этого требуют соответствующие законные цели;
- Надежная защита при хранении - персональные данные всегда должны быть надежно защищены при хранении как с использованием автоматизированных средств, так и без таковых. В информационных системах по управлению обработке данных должны быть предусмотрены соответствующие технические и организационные меры для защиты персональных данных от случайного или незаконного уничтожения, а также случайной потери, изменения, несанкционированного раскрытия или доступа, в частности, в тех случаях, когда обработка требует передачи персональных данных по сети, равно как и от любых других незаконных форм обработки;
- Соблюдение применимого законодательства - любая обработка должна осуществляться в соответствии с применимым законодательством о защите данных и неприкосновенности личной жизни.
4.2.
Целями обработки персональных данных в Обществе является:
- обеспечение требований Конституции Российской Федерации, законодательных и иных нормативных правовых актов Российской Федерации, локальных нормативных актов ООО «Страховые брокеры «АСТ»;
- осуществление функций, полномочий и обязанностей, возложенных законодательством Российской Федерации на Общество, в том числе по предоставлению персональных данных в органы государственной власти в интересах Российской Федерации, работников Общества, контрагентов Общества, и прочих граждан, вступивших в иные гражданско-правовые отношения с Обществом;
- предоставление работникам Общества и членам их семей дополнительных гарантий, компенсаций, в том числе, негосударственного добровольного медицинского страхования, медицинского обслуживания и иных видов социального обеспечения;
- защита жизни, здоровья или иных жизненно важных интересов субъектов персональных данных;
- подготовка, заключения, исполнения и прекращения договоров с контрагентами;
- формирование справочных материалов для внутреннего информационного обеспечения Общества;
- исполнение судебных актов, актов других органов или должностных лиц, подлежащих исполнению в соответствии с законодательством Российской Федерации;
- осуществление прав и законных интересов Общества, в рамках осуществления видов деятельности, предусмотренных Уставом ООО «Страховые брокеры «АСТ» и иными локальными нормативными актами Общества, либо достижения общественно значимых целях;
- иные законные цели.
5. Категории и состав обрабатываемых персональных данных
5.1.
Обществом обрабатываются персональные данные в отношении:
- работников и представителей Контрагентов Общества, субподрядчиков, поставщиков и других юридических лиц, имеющих договорные отношения с Обществом;
- кандидатов на работу и работников Общества;
- уволенных работников Общества, близких родственников/членов семьи работников;
- потенциальных клиентов;
- физических лиц, заключивших с Обществом гражданско-правовые договоры на оказание услуг;
- пользователей (посетителей) сайта Общества;
- клиентов других юридических лиц, обработка персональных данных для которых осуществляется по поручению указанных юридических лиц в соответствии с законодательством Российской Федерации;
- лиц, наделенных правом подписи от имени Общества (договоров, соглашений, актов и т.п.);
- участников Общества;
- иных субъектов ПДн, вступившим или намеревающимися вступить в договорные отношения с Обществом;
- посетителей, пропускаемых на объекты ведения хозяйственной деятельности общества.
5.2.
В Обществе не допускается обработка следующих персональных данных:
- персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни;
- сведений, касающихся реализации лицом права на объединение, ведение коллективных переговоров или другой профсоюзной деятельности, принадлежности к той или иной общественной организации;
- сведений, касающихся участия лица в собраниях, митингах, демонстрациях, шествиях, пикетированиях либо осуществления других политических прав;
- сведений, являющихся биометрическими персональными данными.
5.3.
Общество не осуществляет намеренно обработку персональных данных несовершеннолетних лиц. В случае, если Общество получит информацию о сведениях, являющихся персональными данными несовершеннолетнего лица без согласия его законных представителей, то указанная информация подлежит удалению в максимально короткие сроки.
5.4.
В соответствии со ст. 10-11 Закона о персональных данных, абзац 2 п. 5.1. не распространяется на ситуации, когда получено письменное согласие субъекта персональных данных, либо, когда это предусмотрено действующим законодательством.
5.5.
Объем обрабатываемых персональных данных по каждой категории субъекта определяется в Положении об обработке и защите персональных данных в Обществе.
6. Обработка персональных данных
6.1.
Обработка персональных данных в Обществе реализована следующими способами:
- неавтоматизированная обработка персональных данных;
- автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
- смешанная обработка персональных данных.
6.2.
Общество получает обрабатываемые персональные данные из следующих источников:
- непосредственно от самих субъектов персональных данных;
- от лиц, не являющихся субъектами персональных данных;
- общедоступных источников персональных данных.
6.3.
Обработка персональных данных в Обществе осуществляется исключительно на законных основаниях. Во всех предусмотренных законодательством Российской Федерации случаях в Обществе организуется получение в письменной форме согласия субъекта на обработку его персональных данных.
6.4.
Получение персональных данных от лица, не являющегося субъектом ПДн, осуществляется при наличии следующих оснований:
- для достижения целей, предусмотренных законодательством Российской Федерации, или для осуществления и выполнения возложенных законодательством Российской Федерации на Общество функций, полномочий и обязанностей;
- для исполнения договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект ПДн, а также для заключения договора по инициативе субъекта ПДн или договора, по которому субъект ПДн будет являться выгодоприобретателем или поручителем;
- для осуществления прав и законных интересов Общества или третьих лиц при условии, что при этом не нарушаются права и свободы субъекта ПДн;
- осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн либо по его просьбе (персональные данные, сделанные общедоступными субъектом);
- осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законодательством.
6.5.
Обработка персональных данных в Обществе осуществляется как с использованием средств автоматизации, так и без использования таких средств. Способы обработки персональных данных в Обществе включают: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), блокирование, удаление, уничтожение персональных данных.
6.6.
В Обществе не осуществляются действия, направленные на раскрытие персональных данных неопределенному кругу лиц (т.е. не осуществляется распространение персональных данных).
6.7.
Общество не раскрывает и не предоставляет третьим лицам персональные данные без согласия субъекта ПДн, полученного в требуемой законодательством Российской Федерации форме (за исключением случаев, предусмотренных законодательством).
6.8.
Для выполнения, возложенных законодательством Российской Федерации функций, полномочий и обязанностей, а также для достижения своих уставных целей и договорных обязательств, Общество предоставляет часть обрабатываемых персональных данных:
- в Пенсионный фонд Российской Федерации;
- в Фонд социального страхования Российской Федерации;
- в Федеральную налоговую службу Российской Федерации;
- в правоохранительные органы Российской Федерации (по запросу) и иные уполномоченные организации;
- в банки;
- в страховые компании.
6.9.
Общество вправе поручить обработку персональных данных другому лицу с согласия субъекта ПДн на основании заключаемого с этим лицом договора. Договор должен содержать перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных, требования, предусмотренные частью 5 статьи 18 и статьей 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», обязанность по запросу Оператора в течение срока действия поручения Оператора, в том числе до обработки персональных данных, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения Оператора требований, установленных в соответствии с настоящей статьей, обязанность обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 закона «О персональных данных».
6.10.
В Обществе не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, а также персональных данных о судимости субъектов ПДн.
6.11.
В Обществе может осуществляться обработка персональных данных в целях продвижения товаров и услуг на рынке в том числе передачи информационных и рекламных сообщений путем осуществления прямых контактов с помощью средств связи, предоставления информации об Операторе, его продуктах и услугах, усовершенствования продуктов и (или) услуг, для разработки новых продуктов и (или) услуг, ведения статистики о пользователях сайта, обеспечения функционирования и улучшения качества сайта, улучшения программного обеспечения Общества может осуществляться обработка персональных данных в целях продвижения товаров и услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи только при условии получения предварительного согласия субъекта ПДн;
6.12.
Общество не осуществляет трансграничную передачу персональных данных.
6.13.
Используемые Обществом базы данных информации, содержащей персональные данные граждан Российской Федерации, располагаются и обрабатываются на территории Российской Федерации.
6.14.
В Обществе не принимаются решения, порождающие юридические последствия в отношении субъекта ПДн или иным образом затрагивающие его права и законные интересы, на основании исключительно автоматизированной обработки персональных данных.
6.15.
Обработка персональных данных в Обществе осуществляется не дольше, чем этого требуют цели обработки персональных данных.
7. Хранение персональных данных
Хранение персональных данных в Обществе реализуется следующим образом:
7.1.
В Обществе организуется хранение персональных данных как на бумажных, так и на электронных носителях.
7.2.
Хранение персональных данных реализуется Обществом в течение времени, установленного требованиями законодательства, а также, в отдельных случаях, в течение времени, установленного договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных.
7.3.
При достижении целей обработки персональных данных, в случае утраты необходимости в достижении этих целей, по окончанию сроков хранения персональных данных, обрабатываемые персональные данные уничтожаются.
7.4.
При хранении персональных данных на бумажных носителях, главным условием хранения самих бумажных носителей персональных данных является невозможность получения доступа к таким документам со стороны лиц, которым такой доступ не предоставлен.
7.5.
Совместное хранение носителей персональных данных с другими документами, не содержащими персональные данные запрещается. Исключением является факт того, что, носители персональных данных являются приложениями к другим документам или наоборот.
7.6.
Ответственность за соблюдение норм, описанных в данном разделе, возлагается на всех работников Общества, допущенных к обработке персональных данных, а контроль их выполнения возлагается на Ответственного за обработку персональных данных.
7.7.
Работники Общества, имеющие доступ к персональным данным субъектов ПДн в связи с исполнением должностных обязанностей, обязаны обеспечивать хранение информации, содержащей персональные данные субъектов, исключающее неправомерный или случайный доступ к ним.
7.8.
Общество блокирует обрабатываемые персональные данные при выявлении их недостоверности или неправомерных действий в отношении субъекта ПДн по требованию субъекта ПДн, его законного представителя или Роскомнадзора или в результате проведения внутренних контрольных мероприятий.
8. Уничтожение персональных данных
Персональные данные, цель обработки которых достигнута, подлежат уничтожению, если более длительный срок их хранения не предусмотрен действующим законодательством Российской Федерации. Уничтожение персональных данных производится комиссионно. Процедура уничтожения персональных данных в Обществе производится следующим образом:
8.1.
При уничтожении персональных данных необходимо уничтожить соответствующие носители таким образом, чтобы восстановление содержания персональных данных стало невозможным. Уничтожение бумажных носителей персональных данных производится с помощью специальных бумагорезательных технических средств (шредеров).
8.2.
При утилизации компьютера или носителя информации, на котором записаны персональные данные, должно использовать специальное программное обеспечение или оборудование специализированного программно-аппаратного комплекса, предназначенное для полного разрушения персональных данных, или же данный носитель информации должен быть физически уничтожен до его утилизации.
8.3.
Порядок, условия, сроки уничтожения персональных данных и ответственное лицо за уничтожение персональных данных в Обществе устанавливаются локальными документами Общества.
9. Права и обязанности субъектов персональных данных
Субъекты персональных данных по отношению к Обществу имеют следующие права и обязанности:
9.1.
Субъекты принимают решение о предоставлении своих персональных данных Обществу в случаях, установленных Законом о персональных данных, дают согласие на их обработку своей волей и в своих интересах.
9.2.
Субъект осознано и своей волей может проводить заполнение форм для регистрации или соглашаться с обработкой его персональных данных и технической информации устройства, с помощью которого им осуществлено посещение сайта Общества по адресу: https://astbroker.ru/, расположенному в информационно-телекоммуникационной сети Интернет. Заполнение форм субъектом ПДн проводится после ознакомления с настоящей Политикой (по ссылке: https://ast-broker.ru/politica), опубликованной на сайте Общества. Субъект ПДн считается предоставившим согласие на обработку своих персональных данных в момент установки соответствующего символа, подтверждающего согласие «☑» после своего согласия с настоящей Политикой. Субъект ПДн имеет право не согласиться с представленной на сайте Политикой. В случае несогласия, обработка персональных данных субъекта не производится, дальнейшее взаимодействие с сайтом на уровне обработки персональных данных не предоставляется.
9.3.
Субъект, персональные данные которого обрабатываются Обществом, имеет право на доступ к своим персональным данным.
9.4.
Субъектам персональных данных, если иное не предусмотрено законодательством Российской Федерации, предоставлено право на получение следующей информации о собственных персональных данных по письменному запросу:
- подтверждение факта обработки персональных данных Обществом;
- получение от Общества правовых оснований и целей обработки персональных данных;
- получение от Общества разъяснений целей и применяемых Обществом способов обработки персональных данных;
- получение информации в отношении наименования и местонахождения Общества, информации о лицах (кроме работников Общества), имеющих доступ к персональным данным или которым персональные данные могут быть раскрыты на основании договора с Обществом или на основании действующего законодательства Российской Федерации;
- информации об обрабатываемых персональных данных, относящихся к соответствующему субъекту персональных данных, источник этих данных, если иной порядок представления таких данных не предусмотрен действующим законодательством;
- информации о сроках обработки персональных данных, включая срок хранения данных;
- сведения о порядке осуществления субъектом персональных данных своих прав, предусмотренных Законом о персональных данных;
- информации о совершенной или предполагаемой трансграничной передаче персональных данных;
- наименования или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по просьбе Общества, если такому лицу была или будет поручена такая обработка данных;
- информацию о способах исполнения Обществом обязанностей, предусмотренных статьей 18.1 Закона о персональных данных;
- другую информацию, предусмотренную Законом о персональных данных или другими федеральными законами.
9.5.
Если субъект ПДн считает, что Общество осуществляет обработку его персональных данных с нарушением требований законодательства Российской Федерации или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
9.6.
Субъект персональных данных, являющийся работником Общества, в частности, имеет право:
- пользоваться свободным доступом к своим персональным данным; при этом субъект персональных данных имеет право на получение копии любого документа, содержащего его персональные данные, если иное не предусмотрено законодательством;
- выбирать представителей для защиты своих персональных данных;
- требовать от Общества исправления или дополнения ошибочных, недостоверных, устаревших или неполных персональных данных.
9.7.
Субъект персональных данных, являющийся работником Общества, в частности, обязан:
- передавать Обществу или своему представителю точные и документально подтвержденные персональные данные в установленном российским законодательством порядке;
- своевременно и в разумные сроки информировать Общество об изменениях своих персональных данных.
10. Меры по обеспечению безопасности персональных данных при их обработке
10.1.
При обработке персональных данных Общество принимает необходимые и достаточные правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
10.2.
Обеспечение безопасности персональных данных достигается Обществом самостоятельно, в частности, это может осуществляться применением следующих мер:
- назначение Обществом ответственного за обработку персональных данных;
- принятие локальных нормативных актов и иных документов в области обработки и защиты персональных данных;
- организацию обучения и проведения методической работы с работниками Общества, занимающими должности, включенные на основании приказа Общества в перечень должностей структурных подразделений Общества, при замещении которых осуществляется обработка персональных данных;
- получение согласий на обработку персональных данных на обработку персональных данных, за исключением случаев, предусмотренных действующим законодательством Российской Федерации;
- информирование субъектов персональных данных о методах, средствах обработки и принимаемых Обществом мерах по защите персональных данных, в том числе, публикацией и обеспечением свободного, неограниченного доступа к настоящей Политике на сайте Общества;
- осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных требованиям законодательства Российской Федерации;
- осуществление обработки персональных данных без использования средств автоматизации таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ;
- раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях;
- определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных (при наличии информационных систем);
- установление запрета на передачу персональных данных по открытым каналам связи, вычислительным сетям вне пределов контролируемой зоны и сети Интернет без установленных в Обществе мер по обеспечению безопасности персональных данных (за исключением общедоступных и (или) обезличенных персональных данных);
- оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения законодательства Российской Федерации, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных законодательством Российской Федерации;
- ознакомление работников Общества, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, документами, определяющими политику Общества в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников;
- применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (при наличии таких информационных систем), необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
- оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных (при наличии таких информационных систем);
- учет средств защиты информации, включая машинные носители персональных данных;
- хранение материальных носителей персональных данных с соблюдением условий, обеспечивающих их сохранность и исключающих несанкционированный доступ к ним;
- обнаружение фактов несанкционированного доступа к персональным данным и принятие необходимых мер:
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных (при наличии таких информационных систем);
- проведение инструктажа по информационной безопасности;
- контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных (при наличии таких информационных систем).
10.3.
Использование и хранение биометрических персональных данных вне информационных систем персональных данных может осуществляться только на таких материальных носителях информации и с применением такой технологии их хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения.
11. Обязанности работников, ответственных за обработку персональных данных
11.1.
Работники Общества, допущенные к обработке персональных данных, обязаны:
- знать и неукоснительно выполнять положения законодательства Российской Федерации в области персональных данных, настоящей Политики, локальных актов по вопросам обработки персональных данных;
- обрабатывать персональные данные только в рамках выполнения своих должностных обязанностей;
- не разглашать персональные данные, обрабатываемые в Обществе;
- сообщать о действиях других лиц, которые могут привести к нарушению положений настоящей Политики;
- сообщать об известных фактах нарушения требований настоящей Политики лицу, ответственному за организацию обработки персональных данных в Обществе.
12. Ответственность
12.1.
Контроль соблюдения структурными подразделениями Общества законодательства Российской Федерации, локальных нормативных документов Общества в области обработки персональных данных, в том числе, и к требованиям к защите персональных данных осуществляется с целью проверки соответствия обработки персональных данных в Обществе законодательству Российской Федерации в области обработки персональных данных, в том числе требованиям к защите персональных данных, а также принятия мер, направленных на предотвращение и выявление нарушений законодательства Российской Федерации, выявления возможных каналов утечки и несанкционированного доступа к персональным данным, устранения последствий таких нарушений.
12.2.
Внутренний контроль, соблюдения требований настоящей Политики осуществляет лицо, назначенное ответственным за обработку персональных данных.
12.3.
Руководители структурных подразделений, осуществляющих обработку персональных данных несут персональную ответственность за соблюдение структурными подразделениями требований законодательства Российской Федерации, локальных нормативных актов Общества в области обработки персональных данных, в том числе, требований к защите персональных данных.
12.4.
Работники несут ответственность за соблюдение требований Политики в соответствии с законодательством Российской Федерации.
13. Заключительные положения
Настоящий документ подлежит пересмотру в случае внесения изменений в законодательство Российской Федерации в сфере персональных данных, если положения настоящей Политики вступают в противоречие с законодательством Российской Федерации. Положения Политики, противоречащие законодательству Российской Федерации, в таком случае не подлежат применению.
Другие виды страхования
Остались вопросы?
Мы с радостью поможем и расскажем, как получить оптимальное страховое решение именно для ваших задач