Политика защиты персональных данных

Оглавление

  1. Общие положения
  2. Термины и принятые сокращения
  3. Порядок, условия и цели обработки персональных данных и соответствующие им перечни обрабатываемых персональных данных
  4. Права субъекта персональных данных
  5. Правила работы с обезличенными данными в случае обезличивания персональных данных
  6. Сроки обработки, передачи и хранения персональных данных. Порядок уничтожения персональных данных
  7. Рассмотрение запросов субъектов персональных данных или их представителей
  8. Сведения о третьих лицах, участвующих в обработке персональных данных

1. Общие положения

1.1.

Настоящая Политика в отношении обработки персональных данных (далее – Политика) разработана на основании:

  • Конституции Российской Федерации;
  • Федерального закона Российской Федерации от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;
  • Главы 14 «Защита персональных данных работников» Трудового кодекса РФ в соответствии с требованиями:
  • Федерального закона от 01 апреля 1996 г. № 27-ФЗ «Об индивидуальном (персонифицированном) учёте в системе обязательного пенсионного страхования»;
  • Федерального закона от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • Постановления Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
  • Постановления Правительства Российской Федерации от 01 ноября 2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • Приказа Роскомнадзора от 24.02.2021 № 18 «Об утверждении требований к содержанию согласия на обработку персональных данных, разрешённых субъектом персональных данных для распространения»;
  • Приказа Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных» (Зарегистрировано в Минюсте России 28.11.2022 № 71167);
  • Статьи 13.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (Федеральный закон от 08.08.2024 № 233-ФЗ);
  • Постановления Правительства РФ от 24.04.2025 № 538 «Об утверждении перечня случаев формирования составов персональных данных, полученных в результате обезличивания персональных данных, сгруппированных по определённому признаку, при условии, что последующая обработка таких данных не позволит определить принадлежность таких данных конкретному субъекту персональных данных»;
  • Постановления Правительства РФ от 22.05.2025 № 702 «Об утверждении Правил проверки соответствия пользователей государственной информационной системы, определённой в соответствии с частью 2 статьи 13.1 Федерального закона „О персональных данных“, требованиям, указанным в части 7 статьи 13.1 Федерального закона»;
  • Постановления Правительства РФ от 28.05.2025 № 740 «О государственной информационной системе федерального органа исполнительной власти, осуществляющего функции по выработке и реализации государственной политики и нормативно-правовому регулированию в сфере информационных технологий, указанной в статье 13.1 Федерального закона „О персональных данных“»;
  • Постановления Правительства РФ от 26.06.2025 № 961 «О формировании составов персональных данных, полученных в результате обезличивания персональных данных, сгруппированных по определённому признаку, при условии, что последующая обработка таких данных не позволит определить принадлежность таких данных конкретному субъекту персональных данных, и предоставлении доступа к составам таких данных»;
  • Постановления Правительства РФ от 26.06.2025 № 966 «Об утверждении Правил взаимодействия федерального органа исполнительной власти, осуществляющего функции по выработке и реализации государственной политики и нормативно-правовому регулированию в …»

сфере информационных технологий, с операторами и взаимодействия государственной информационной системы, определенной в соответствии с частью 2 статьи 13.1 Федерального закона "О персональных данных", и информационных систем операторов»;

– Приказа Роскомнадзора от 19.06.2025 № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных, за исключением случаев, указанных в пункте 9.1 части 1 статьи 6 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;

– Постановления Правительства РФ от 01.08.2025 № 1154 об утверждении требований к обезличиванию персональных данных, методов обезличивания персональных данных и Правил обезличивания персональных данных.

Правовым основанием обработки персональных данных также являются:

  • Устав;
  • согласие субъекта персональных данных на обработку персональных данных.

1.2.

Настоящая Политика определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных в ООО «Фенестра» (далее — Общество) с целью защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.

1.3.

Обработка персональных данных в ООО «Фенестра» выполняется с использованием средств автоматизации или без использования таких средств и включает сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных субъектов персональных данных, персональные данные которых обрабатываются в организации.

1.4.

Обработка персональных данных без использования средств автоматизации может осуществляться в виде документов на бумажных носителях и в электронном виде (файлы, базы данных) на электронных носителях информации.

1.5.

Настоящая Политика устанавливает:

  • принципы обработки персональных данных;
  • права субъектов персональных данных;
  • обязанности Общества при осуществлении обработки персональных данных;
  • правовые основания обработки персональных данных;
  • категории субъектов персональных данных и цели обработки;
  • состав обрабатываемых персональных данных;
  • порядок и условия обработки персональных данных;
  • условия соблюдения конфиденциальности и обеспечения безопасности персональных данных;
  • порядок взаимодействия с субъектами персональных данных и Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее — Роскомнадзор).

1.6.

Оператор обеспечивает защиту обрабатываемых персональных данных от несанкционированного доступа и разглашения, неправомерного использования или утраты в соответствии с требованиями Федерального закона.

1.7.

Оператор имеет право вносить изменения в настоящую политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента её размещения на сайте, если иное не предусмотрено новой редакцией Политики.

2. Термины и принятые сокращения

Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.

Биометрические персональные данные — сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность.

Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Конфиденциальность персональных данных — обязанность не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая:

  • сбор,
  • запись,
  • систематизацию,
  • накопление,
  • хранение,
  • уточнение (обновление, изменение),
  • извлечение,
  • использование,
  • передачу (распространение, предоставление, доступ),
  • обезличивание,
  • блокирование,
  • удаление,
  • уничтожение персональных данных.

Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

Общедоступные персональные данные — персональные данные, полученные только из общедоступных источников персональных данных, доступ к которым не ограничен, и созданных в соответствии со статьёй 8 Федерального закона № 152-ФЗ.

Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие:

  • цели обработки персональных данных,
  • состав персональных данных, подлежащих обработке,
  • действия (операции), совершаемые с персональными данными.

Персональные данные (ПД) — любая информация, относящаяся к прямо или косвенно определённому, или определяемому физическому лицу (субъекту персональных данных).

Персональные данные, разрешённые субъектом персональных данных для распространения — персональные данные, к которым предоставлен свободный доступ неограниченного круга лиц на основании согласия на обработку, разрешённых субъектом персональных данных для распространения в порядке, предусмотренном Федеральным законом № 152-ФЗ.

Предоставление персональных данных — действия, направленные на раскрытие персональных данных определённому лицу или определённому кругу лиц.

Распространение персональных данных — действия, направленные на раскрытие персональных данных неопределённому кругу лиц.

Специальные категории персональных данных — персональные данные, касающиеся:

  • расовой, национальной принадлежности,
  • политических взглядов,
  • религиозных или философских убеждений,
  • состояния здоровья,
  • интимной жизни.

Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства:

  • органу власти иностранного государства,
  • иностранному физическому лицу,
  • иностранному юридическому лицу.

Удаление персональных данных — изъятие персональных данных из информационных систем с сохранением последующей возможности их восстановления.

Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

3. Порядок, условия и цели обработки персональных данных и соответствующие им перечни обрабатываемых персональных данных

3.1. Сбор персональных данных

3.1.1.

Сбор персональных данных осуществляется непосредственно у самого субъекта персональных данных и (или) через других лиц, с последующей их передачей в Общество.

3.1.2.

При сборе персональных данных на страницах сайта Общество предоставляет субъекту персональных данных возможность ознакомиться с настоящей Политикой и дать согласие на обработку персональных данных свободно, своей волей и в своем интересе.

При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.

3.1.3.

Если в соответствии с Федеральным законом «О персональных данных» предоставление персональных данных и (или) получение Обществом согласия на обработку персональных данных являются обязательными, Общество разъясняет субъекту персональных данных юридические последствия отказа предоставить его персональные данные и (или) дать согласие на их обработку.

3.1.4.

Если персональные данные получены не от субъекта персональных данных, Общество до начала обработки таких персональных данных предоставляет субъекту персональных данных следующую информацию:

  • наименование и адрес Общества;
  • цель обработки персональных данных и её правовое основание;
  • перечень персональных данных;
  • предполагаемые пользователи персональных данных;
  • установленные Федеральным законом «О персональных данных» права субъекта персональных данных;
  • источник получения персональных данных.

3.1.5.

Общество освобождается от обязанности предоставлять субъекту персональных данных перечисленные сведения, в случае если субъект персональных данных уведомлён об осуществлении обработки его персональных данных, либо если персональные данные получены Обществом на основании Федерального закона или в связи с исполнением договора, стороной которого является субъект персональных данных.

3.2. Обработка персональных данных

Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации.

3.2.1.

Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.

3.2.2.

Оператор осуществляет как автоматизированную, так и неавтоматизированную обработку персональных данных.

3.2.3.

К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных. Работникам, имеющим право осуществлять обработку персональных данных в информационных системах, предоставляется уникальный логин и пароль для доступа к соответствующей информационной системе, в соответствии с функциями, предусмотренными должностными инструкциями.

3.2.4.

Обработка персональных данных осуществляется путём:

  • получения персональных данных в устной и письменной форме непосредственно с согласия субъекта персональных данных на обработку его персональных данных;
  • получения персональных данных из общедоступных источников;
  • формирования персональных данных в ходе кадровой работы;
  • внесения персональных данных в журналы, реестры и информационные системы Оператора;
  • использования иных способов обработки персональных данных.

3.2.5.

Обработка Обществом специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, допускается только в случаях, предусмотренных Федеральным законом «О персональных данных», в том числе:

  • субъект персональных данных дал согласие в письменной форме на обработку этих персональных данных;
  • персональные данные сделаны общедоступными субъектом персональных данных;
  • обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, законодательством Российской Федерации о пенсиях по государственному обеспечению, о трудовых пенсиях;
  • обработка персональных данных осуществляется в соответствии со страховым законодательством.

3.2.6.

Обработка персональных данных осуществляется в следующих информационных системах Общества:

  • Информационная система 1С;
  • Информационная система Atechnology WinDraw;
  • Система телефонии Октелл;
  • Система аналитики Call Touch;
  • Глобальная служба каталогов Active Directory;
  • СКУД Trassir.

3.2.7.

Доступ сотрудников Организации к персональным данным, находящимся в информационных системах, предусматривает обязательное прохождение процедуры идентификации и аутентификации.

3.2.8.

Обмен персональными данными при их обработке в информационных системах персональных данных Организации осуществляется по каналам связи, защита которых обеспечивается путём реализации соответствующих организационных мер и применения программных и технических средств в соответствии со статьёй 19 Федерального закона «О персональных данных».

3.2.9.

В случае выявления нарушений порядка обработки персональных данных в информационных системах персональных данных Организации уполномоченными должностными лицами Организации принимаются меры по установлению причин нарушений и их устранению с момента обнаружения таких нарушений.

3.3.

Условия передачи персональных данных третьим лицам.

3.3.1.

Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

3.3.2.

Передача персональных данных органам государственной власти, органам местного самоуправления, а также иным уполномоченным органам исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.

3.3.3.

Передача персональных данных внутри Общества осуществляется только между имеющими доступ к персональным данным субъектов лицами.

3.3.4.

Представителю субъекта персональных данных сведения предоставляются в порядке, установленном Федеральным законом «О персональных данных», при наличии документов, подтверждающих полномочия представителя, и документов, удостоверяющих личность представителя.

3.3.5.

Передача персональных данных субъекта третьему лицу осуществляется только с письменного согласия субъекта персональных данных. В согласии субъекта персональных данных указываются сведения о третьем лице (третьих лицах), которому (которым) передаются персональные данные, а также цель передачи персональных данных.

3.3.6.

Передача персональных данных или поручение обработки персональных данных третьему лицу осуществляется на основании договора, существенными условиями которого являются соблюдение третьим лицом конфиденциальности и обеспечение безопасности персональных данных в соответствии с требованиями Федерального закона «О персональных данных».

3.3.7.

При передаче персональных данных третьим лицам, которые на основании договоров получают доступ или осуществляют обработку персональных данных, Общество ограничивает эту информацию только теми персональными данными, которые необходимы для выполнения указанными лицами их функций (услуг, работ).

3.3.7.

Трансграничная передача персональных данных не осуществляется.

3.4. Цели обработки персональных данных:

3.4.1.

Обработке подлежат только персональные данные, которые отвечают целям их обработки.

3.4.2.

Обработка Оператором персональных данных осуществляется в следующих целях:

  • обеспечение соблюдения Конституции, федеральных законов и иных нормативных правовых актов Российской Федерации;
  • осуществление своей деятельности в соответствии с уставом Общества;
  • ведение кадрового делопроизводства;
  • содействие работникам в трудоустройстве, получении образования и продвижении по службе, обеспечение личной безопасности работников, контроль количества и качества выполняемой работы, обеспечение установленных законодательством Российской Федерации условий труда, гарантий и компенсаций, обеспечение сохранности имущества;
  • привлечение и отбор кандидатов на работу у Оператора;
  • организация постановки на индивидуальный (персонифицированный) учёт работников в системе обязательного пенсионного страхования;
  • заполнение и передача в органы исполнительной власти и иные уполномоченные организации требуемых форм отчётности;
  • осуществление гражданско-правовых отношений;
  • ведение бухгалтерского учёта;
  • осуществление пропускного режима.

3.4.3.

Обработка персональных данных работников может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.

3.4.4.

Обработка биометрических персональных данных субъектов персональных данных может осуществляться без их согласия в соответствии с пунктом 2 части статьи 6 и частью 2 статьи 11 Федерального закона «О персональных данных» и Трудовым кодексом Российской Федерации.

3.5. Категории субъектов персональных данных.

Обрабатываются персональные данные следующих субъектов персональных данных:

  • физические лица, состоящие с Обществом в трудовых отношениях;
  • физические лица, уволившиеся из Общества;
  • физические лица, являющиеся кандидатами на работу;
  • физические лица, состоящие с Обществом в гражданско-правовых отношениях;
  • физические лица — пользователи сайта;
  • физические лица — представители контрагентов.

3.6. Персональные данные, обрабатываемые Оператором:

  • данные, полученные при осуществлении трудовых отношений;
  • данные, полученные для осуществления отбора кандидатов на работу;
  • данные, полученные при осуществлении гражданско-правовых отношений.

3.7. Хранение персональных данных.

3.7.1.

Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:

  • определяет угрозы безопасности персональных данных при их обработке;
  • принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
  • назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
  • создаёт необходимые условия для работы с персональными данными;
  • организует учёт документов, содержащих персональные данные;
  • организует работу с информационными системами, в которых обрабатываются персональные данные;
  • хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним.

3.7.2.

Организует обучение работников Оператора, осуществляющих обработку персональных данных. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.

3.7.3.

Персональные данные, зафиксированные на бумажных носителях, резервные копии баз данных информационных систем хранятся в запираемых шкафах либо в запираемых помещениях с ограниченным правом доступа.

3.7.4.

Не допускается хранение и размещение документов, содержащих персональные данные, в открытых электронных каталогах (файлообменниках).

3.7.5.

Хранение персональных данных в форме, позволяющей определить субъекта персональных данных, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.

4.1. Субъект персональных данных имеет право:

  • свободно, своей волей и в своем интересе предоставлять свои персональные данные и давать согласие на их обработку;
  • отозвать свое согласие на обработку персональных данных;
  • получать информацию, касающуюся обработки своих персональных данных в порядке, форме и в сроки, установленные Федеральным законом «О персональных данных»;
  • требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными, не являются необходимыми для заявленной цели обработки или используются в целях, не заявленных ранее;
  • требовать прекращения обработки своих персональных данных;
  • требовать прекращения обработки своих персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с помощью средств связи;
  • заявлять возражение против решения, принятого исключительно на основании автоматизированной обработки персональных данных;
  • обжаловать действия и бездействие Фонда в Роскомнадзор или в судебном порядке, если считает, что Фонд осуществляет обработку его персональных данных с нарушением требований Федерального закона № 152-ФЗ или иным образом нарушает его права и свободы;
  • принимать предусмотренные действующим законодательством меры по защите своих прав и законных интересов.

5. Правила работы с обезличенными данными в случае обезличивания персональных данных

5.1.

Обезличивание персональных данных в Организации осуществляется в статистических или иных исследовательских целях с соблюдением требований, установленных подпунктом «з» пункта 1 перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных».

5.2.

Оператор персональных данных может обезличивать персональные данные:

  • по требованию Минцифры для предоставления персональных данных в государственную информационную систему (ГИС) с составами данных (п. 2 ст. 13.1 Закона № 152-ФЗ «О персональных данных»), на основании Постановления № 1154 от 01.08.2025 г.
  • для собственных нужд (при достижении целей обработки оператор может не уничтожить, а обезличить персональные данные — п. 7 ст. 5 Закона № 152-ФЗ «О персональных данных»), на основании Приказа № 140 от 19.06.2025 г.

5.3.

Персональные данные, полученные в результате обезличивания, могут обрабатываться с использованием и без использования средств автоматизации и не подлежат разглашению.

5.4.

Персональные данные, полученные в результате обезличивания, подлежат защите в соответствии с законодательством Российской Федерации.

5.5.

Оператор при обезличивании персональных данных обеспечивает:

  • использование методов обезличивания персональных данных из приложения № 2 к Приказу Роскомнадзора № 140 от 19.06.2025 г. (за исключением случаев, указанных в п. 9.1 ч. 1 ст. 6 Закона № 152-ФЗ);
  • определение перед обезличиванием персональных данных состава персональных данных и субъектов, персональные данные которых подлежат обезличиванию.

– оценку достаточности выбранного метода (методов) обезличивания персональных данных для достижения целей обработки персональных данных, полученных в результате обезличивания;

– невозможность без использования дополнительной информации определения принадлежности персональных данных, полученных в результате обезличивания, субъекту персональных данных;

– при обезличивании с использованием средств автоматизации — использование информационных систем и (или) программ для ЭВМ, в которых обеспечиваются безопасность и конфиденциальность персональных данных;

– исключение совместного хранения массива персональных данных, подлежащих обезличиванию, и персональных данных, полученных в результате обезличивания;

– учёт осуществляемых действий по обезличиванию персональных данных, действий (операций), совершаемых с персональными данными, полученными в результате обезличивания.

5.6. Оператор использует следующие методы обезличивания персональных данных:

  • метод введения идентификаторов;
  • метод изменения состава или семантики персональных данных — удаление, искажение или изменение атрибутов персональных данных;
  • метод перемешивания персональных данных;
  • метод декомпозиции персональных данных;
  • метод преобразования массива персональных данных.

5.7. Персональные данные, полученные в результате обезличивания, не подлежат предоставлению третьим лицам, осуществляющим обработку персональных данных с использованием дополнительной информации, позволяющей прямо или косвенно определить конкретное физическое лицо.

5.8. При обработке персональных данных, полученных в результате обезличивания, без использования средств автоматизации обеспечивается сохранность содержащих их материальных носителей и порядок доступа сотрудников Организации в помещения, в которых они хранятся, в целях исключения несанкционированного доступа к обезличенным персональным данным, возможности их несанкционированного уничтожения, изменения, блокирования, копирования, распространения, а также иных неправомерных действий.

5.9. При обработке персональных данных, полученных в результате обезличивания, в информационных системах персональных данных обеспечивается соблюдение:

  • парольной защиты информационных систем персональных данных;
  • антивирусной политики;
  • правил работы со съёмными носителями (в случае их использования);
  • правил резервного копирования;
  • правил доступа в помещении, где расположены элементы информационных систем персональных данных.

5.10. При хранении персональных данных, полученных в результате обезличивания, обеспечивается раздельное хранение:

  • персональных данных, полученных в результате обезличивания;
  • информации о выбранном методе обезличивания персональных данных и параметрах процедуры обезличивания персональных данных.

6. Сроки обработки, передачи и хранения персональных данных. Порядок уничтожения персональных данных

6.1. Хранение личных дел работников Организации осуществляется в соответствии с Приказом Росархива от 20.12.2019 №236 «Об утверждении перечня типовых управленческих документов, образующихся в процессе деятельности государственных органов, органов самоуправления и организаций, с указанием сроков их хранения».

6.2.

Сроки хранения персональных данных в Организации определяются в соответствии с Приказом Росархива от 20.12.2019 №237 «Об утверждении инструкции по применению перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов самоуправления и организаций с указанием сроков их хранения».

6.3.

Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.

6.4. Прекращение обработки и уничтожение персональных данных.

6.4.1.

В случае выявления неправомерной обработки персональных данных при обращении (запросу) субъекта персональных данных или его представителя, либо запроса Роскомнадзора, Общество в срок, не превышающий 3 (трёх) рабочих дней с даты выявления, прекращает неправомерную обработку персональных данных и в срок, не превышающий 10 (десяти) рабочих дней с даты выявления неправомерной обработки персональных данных, уничтожает такие персональные данные.

6.4.2.

В случае отзыва субъектом согласия на обработку его персональных данных Общество прекращает такую обработку, если хранение персональных данных более не требуется для целей обработки, уничтожает персональные данные в срок, не превышающий 30 (тридцати) календарных дней с даты поступления указанного отзыва, если иное не предусмотрено Федеральным законом «О персональных данных», нормами архивного хранения документов, а также договором, стороной которого является субъект персональных данных.

6.4.3.

В случае обращения субъекта персональных данных с требованием о прекращении обработки персональных данных Общество в срок, не превышающий 10 (десяти) рабочих дней с даты получения соответствующего требования, прекращает их обработку, за исключением случаев, предусмотренных Федеральным законом «О персональных данных».

6.4.4.

В случае утраты необходимости в достижении целей Общество уничтожает обрабатываемые персональных данных в срок, не превышающий 30 (тридцати) дней, если иное не предусмотрено Федеральным законом «О персональных данных».

6.4.5.

В случае достижения целей обработки персональных данных, а также по истечении установленных сроков хранения персональных данных Общество уничтожает обрабатываемые персональные данные в срок, не превышающий 30 (тридцати) дней, если иное не предусмотрено Федеральным законом «О персональных данных».

6.4.6.

При изменении, признании утратившими силу нормативных правовых актов, устанавливающих правовые основания обработки персональных данных.

6.4.7.

Обрабатываемые персональные данные подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено действующим законодательством Российской Федерации.

6.4.8.

В Обществе отсутствуют процессы принятия решений на основании исключительно автоматизированной обработки персональных данных, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы.

6.4.9.

Уничтожение документов, содержащих персональные данные, производится путём сожжения, дробления (измельчения), химического разложения, превращения в бесформенную массу или порошок. Для уничтожения бумажных документов допускается применение шредера.

6.4.10.

Персональные данные на электронных носителях производятся путём механического нарушения их целостности, не позволяющим произвести считывание и восстановление персональных данных, или удаления с электронных носителей методами и средствами гарантированного удаления остаточной информации.

6.4.11.

Факт уничтожения персональных данных подтверждается документально актом об уничтожении носителей.

6.5.

Должностными лицами Организации, ответственными за документооборот и архивирование, осуществляется систематический контроль и выявление документов, содержащих персональные данные с истекшими сроками хранения.

6.6.

Вопрос об уничтожении документов, содержащих персональные данные с истекшими сроками хранения, рассматривается на заседании комиссии Организации, состав которой утверждается приказом директора Организации.

6.7.

По итогам заседания комиссии Организации составляются протокол и акт о выделении к уничтожению документов, опись уничтожаемых дел. Акт о выделении к уничтожению документов подписывается председателем и членами комиссии Организации и утверждается директором Организации.

7. Рассмотрение запросов субъектов персональных данных или их представителей

7.1.

Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

  • подтверждение факта обработки персональных данных Организацией;
  • правовые основания и цели обработки персональных данных;
  • цели и применяемые Организацией способы обработки персональных данных;
  • наименование и место нахождения Организации, сведения о лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Организацией или на основании федерального закона, за исключением сотрудников Организации, непосредственно осуществляющих обработку персональных данных;
  • обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
  • сроки обработки персональных данных, в том числе сроки их хранения;
  • порядок осуществления субъектом персональных данных — прав, предусмотренных Федеральным законом «О персональных данных»;
  • информацию об осуществлённой или о предполагаемой трансграничной передаче данных;
  • наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Организации, если обработка поручена или будет поручена такому лицу;
  • информацию о способах исполнения Организацией обязанностей, установленных статьёй 18.1 Федерального закона «О персональных данных»;
  • иные сведения, предусмотренные Федеральным законом «О персональных данных» или другими федеральными законами.

7.2.

Субъект персональных данных вправе требовать от Организации уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

7.3.

Сведения, указанные в пункте 7.1. настоящей Политики, должны быть предоставлены субъекту персональных данных Организацией в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.

7.4.

Сведения, указанные в пункте 7.1. настоящей Политики, предоставляются субъекту персональных данных или его представителю уполномоченным сотрудников структурного подразделения Организации, осуществляющим обработку соответствующих персональных данных, в течение десяти рабочих дней с момента обращения либо получения Организацией запроса субъекта персональных данных или его представителя. Запрос должен содержать:

  • номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
  • сведения, подтверждающие участие субъекта персональных данных в отношениях с Организацией (договор, соглашение и пр.) либо сведения, иным образом подтверждающие факт обработки персональных данных Организацией;
  • подпись субъекта персональных данных или его представителя.

7.5.

В случае если сведения, указанные в пункте 7.1. настоящей Политики, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно в Организацию или направить повторный запрос в целях получения указанных сведений и ознакомления с такими персональными данными не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.

7.6.

Субъект персональных данных вправе обратиться повторно в Организацию или направить повторный запрос в целях получения сведений, указанных в пункте 7.1. настоящей Политики, а также в целях ознакомления с обрабатываемыми персональными данными до истечения срока, указанного в пункте 7.4. настоящих Правил, в случае если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объёме по результатам рассмотрения первоначального обращения. Повторный запрос наряду со сведениями, указанными в пункте 7.3. настоящей Политики, должен содержать обоснование направления повторного запроса.

7.7.

Организация вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным пунктами 7.5. и 7.6. настоящей Политики. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на Организации.

7.8.

Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.

8. Сведения о третьих лицах, участвующих в обработке персональных данных

8.1.

В целях соблюдения законодательства Российской Федерации, для достижения целей обработки, а также в интересах и с согласия субъектов персональных данных Оператор в ходе своей деятельности предоставляет персональные данные следующим организациям:

  • Федеральной налоговой службе Российской Федерации;
  • Социальному Фонду Российской Федерации;
  • Федеральной службе государственной статистики Российской Федерации;
  • Правоохранительным органам (в случаях, установленных законодательством);
  • Кредитным организациям (с согласия субъекта);

– Контролирующим органам государственной власти и местного самоуправления.

8.2.

Лица, которым в установленном Федеральным законом №152-ФЗ порядке переданы сведения, составляющие персональные данные субъекта, несут дисциплинарную, административную или уголовную ответственность за разглашение в соответствии с законодательством Российской Федерации.