ПОЛИТИКА

обработки персональных данных

ООО «ВОЙС КОММЬЮНИКЭЙШН»

 

1.     Общие положения

 

1.1.   Настоящая Политика обработки персональных данных (далее — Политика обработки ПДн) ООО «ВОЙС КОММЬЮНИКЭЙШН» (далее – Оператор), ИНН 3329057239, расположенного по адресу: РФ, 115114, г. Москва, переулок 1-й Кожевнический, д. 10, эт. пом. оф цоколь I.4/1, разработана в соответствии с Конституцией Российской Федерации, Трудовым кодексом Российской Федерации, Гражданским кодексом Российской Федерации, Федеральным законом от 27 июля 2006 года № 149-ФЗ "Об информации, информационных технологиях и о защите информации", Федеральным законом 27 июля 2006 года № 152-ФЗ "О персональных данных", постановлением Правительства РФ от 01.11.2012 № 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", иными федеральными законами и нормативно-правовыми актами.

1.2.   Политика разработана с учетом требований Конституции Российской Федерации, законодательных и иных нормативных правовых актов Российской Федерации в области персональных данных.

1.3.   Политика обработки ПДн разработана с целью обеспечения защиты прав и свобод субъекта персональных данных при обработке его персональных данных (далее – ПДн).

1.4.   Положения Политики служат основой для разработки локальных нормативных актов, регламентирующих Оператором вопросы обработки персональных данных работников Оператора и других субъектов персональных данных.

 

 

2.     Цели обработки персональных данных

 

Персональные данные обрабатываются Оператором в следующих целях:

1)    осуществление и выполнение возложенных законодательством Российской Федерации на Оператора функций, полномочий и обязанностей, в частности:

-        выполнение требований законодательства в сфере труда и налогообложения;

-        ведение кадрового учета;

-        ведение текущего бухгалтерского и налогового учёта, формирование, изготовление и своевременная подача бухгалтерской, налоговой и статистической отчётности;

-        выполнение требований законодательства по определению порядка обработки и защиты ПДн граждан, являющихся клиентами или контрагентами Оператора (далее – субъекты персональных данных).

2)    осуществления прав и законных интересов Оператора в рамках осуществления видов деятельности, предусмотренных Уставом и иными локальными нормативными актами Оператора, или третьих лиц либо достижения общественно значимых целей;

3)    в иных законных целях.

 

3.     Законодательные и иные нормативные правовые акты Российской Федерации, в соответствии с которыми определяется Политика обработки персональных данных

 

Обработка ПДн осуществляется на основе следующих федеральных законов и нормативно-правовых актов:

·      Федерального закона от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;

·      Федерального закона от 07 июля 2003 года № 126-ФЗ «О связи»;

·      Федерального закона от 17 июля 1999 года № 176-ФЗ «О почтовой связи»;

·      Законом России от 19.04.1991 г. № 1032-1 «О занятости населения в Российской Федерации»;

·      Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации.  Утверждено постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687;

·      Постановления от 1 ноября 2012 г. № 1119 об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных;

·      Постановлением Госкомстата России от 05.01.2004 N 1 «Об утверждении унифицированных форм первичной учетной документации по учету труда и его оплаты»;

·      Приказа ФСТЭК России № 55, ФСБ России № 86, Мининформсвязи России № 20 от 13 февраля 2008 г. «Об утверждении Порядка проведения классификации информационных систем персональных данных»;

·      Приказа ФСТЭК России от 18 февраля 2013 г. № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;

·      Приказ Роскомнадзора от 05 сентября 2013 г. № 996 «Об утверждении требований и методов по обезличиванию персональных данных»;

·      Приказ ФНС от 17 ноября 2010 г. № ММВ-7-3/611 "Об утверждении формы сведений о доходах физических лиц и рекомендации по ее заполнению, формата сведений о доходах физических лиц в электронном виде, справочников";

·      Налоговым кодексом Российской Федерации, ФЗ "О бухгалтерском учете" от 21.11.1996;

·      Уставом ООО «ВОЙС КОММЬЮНИКЭЙШН»;

·      Договорами между оператором и субъектом персональных данных;

·      Согласиями на обработку персональных данных;

·      Иными нормативные правовые акты Российской Федерации и нормативные документы уполномоченных органов государственной власти.

 

4.     Основные термины и определения, используемые в локальных нормативных актах Оператора, регламентирующих вопросы обработки персональных данных

 

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).

Информация – сведения (сообщения, данные) независимо от формы их представления.

Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемые с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.

Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, когда обработка необходима для уточнения персональных данных).

Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

 

5.     Перечень действий с персональными данным

 

При обработке ПДн Оператор будет осуществлять следующие действия с ПДн: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), использование, передачу (предоставление, доступ), удаление, обезличивание, блокирование, извлечение и уничтожение персональных данных.

 

6.     Состав обрабатываемых персональных данных

 

Содержание и объем обрабатываемых персональных данных определяются в соответствии с целями обработки.

6.1.   К основным категориям субъектов персональных данных, чьи данные обрабатываются Оператором, относятся:

-        физические лица, состоящие в трудовых и гражданско-правовых отношениях с Оператором;

-        физические лица, состоящие в трудовых и гражданско-правовых отношениях с контрагентами Оператора;

-        кандидаты на замещение вакантных должностей;

-        физические лица, осуществляющие обращения в компанию, с целью получения консультаций при помощи средств коммуникации, предоставляемых Оператором.

6.2.  Для физических лиц, состоящие в трудовых и гражданско-правовых отношениях с Оператором и кандидатов на замещение вакантных должностей могут обрабатываться:

-        фамилия, имя, отчество (в том числе предыдущие фамилии, имена и (или) отчества, в случае их изменения);

-        год, месяц, дата рождения;

-        информация о гражданстве;

-        вид, серия, номер документа, удостоверяющего личность, наименование органа, выдавшего его, дата выдачи;

-        адрес места жительства (адрес регистрации, фактического проживания);

-        семейное положение;

-        номер контактного телефона или сведения о других способах связи;

-        реквизиты страхового свидетельства государственного пенсионного страхования;

-        идентификационный номер налогоплательщика;

-        реквизиты страхового медицинского полиса обязательного медицинского страхования;

-        реквизиты свидетельства государственной регистрации актов гражданского состояния;

-        сведения о трудовой деятельности;

-        сведения о воинском учете и реквизиты документов воинского учета;

-        сведения об образовании, в том числе о послевузовском профессиональном образовании (наименование и год окончания образовательного учреждения, наименование и реквизиты документа об образовании, квалификация, специальность по документу об образовании);

-        сведения об ученой степени;

-        сведения о доходах;

-        иные сведения, предусмотренные типовыми формами и установленным порядком обработки.

6.3.  Для физических лиц, состоящих в трудовых и гражданско-правовых отношениях с контрагентами Оператора могут обрабатываться:

-        фамилия, имя, отчество;

-        год, месяц, дата рождения;

-        информация о гражданстве;

-        вид, серия, номер документа, удостоверяющего личность, наименование органа, выдавшего его, дата выдачи;

-        адрес места жительства (адрес регистрации, фактического проживания);

-        номер контактного телефона или сведения о других способах связи;

-        сведения о трудовой деятельности;

-        иные сведения, предусмотренные типовыми формами и установленным порядком обработки.

6.4.  Для физических лиц, осуществляющих обращения в компанию, с целью получения консультаций при помощи средств коммуникации, предоставляемых Оператором, могут обрабатываться:

-        фамилия, имя, отчество;

-        номер контактного телефона или сведения о других способах связи;

-        иные сведения, предусмотренные типовыми формами.

6.5.   Оператор обеспечивает соответствие содержания и объема обрабатываемых ПДн заявленным целям обработки и, в случае необходимости, принимает меры по устранению их избыточности по отношению к заявленным целям обработки.

6.6.   Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, Оператором не осуществляется.

 

7.     Порядок и условия обработки персональных данных

 

7.1.   Обработка персональных данных Оператором осуществляется следующими способами:

-        неавтоматизированная обработка персональных данных;

-        автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;

-        смешанная обработка персональных данных.

 

7.2.   Взаимодействие с третьими лицами в рамках достижения целей обработки персональных данных осуществляется на основании договоров поручения на обработку персональных данных.

7.3.   Оператор вправе передавать персональные данные органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.

7.4.   Оператор прекращает обработку персональных данных при достижении целей обработки персональных данных, истечение срока действия согласия или отзыв согласия субъекта персональных данных на обработку его персональных данных, а также выявление неправомерной обработки персональных данных в сроки установленными внутренними организационно-распорядительными документами Оператора.

7.5.   Сроки хранения персональных данных определяются внутренними организационно-распорядительными документами Оператора.

7.6.   Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным:

7.6.1.    В случае подтверждения факта неточности персональных данных или неправомерности их обработки Оператором, персональные данные подлежат их актуализации, а обработка персональных данных прекращается.

7.6.2.    При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:

-        иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;

-        оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом "О персональных данных" или иными федеральными законами;

-        иное не предусмотрено иным соглашением между оператором и субъектом персональных данных.

7.7.  Оператор сообщает субъекту персональных данных или его представителю информацию об осуществляемой им обработке персональных данных такого субъекта по запросу последнего (Форма запроса представлена на веб-сайте Оператора).

 

8.     Обеспечение защиты персональных данных при их обработке Оператором

 

Оператор принимает меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27 июля 2006 года № 152-ФЗ "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27 июля 2006 года № 152 "О персональных данных", постановлением Правительства от 15 сентября 2008 года № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации", постановлением Правительства от 01 ноября 2012 года № 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", приказом ФСТЭК от 18 февраля 2013 года № 21 "Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных", и другими нормативными правовыми актами, если иное не предусмотрено федеральными законами. К таким мерам относятся:

-        назначение Оператором ответственного за организацию обработки персональных данных;

-        издание Оператором документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;

-        применение правовых, организационных и технических мер по обеспечению безопасности персональных данных;

-        осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных Федеральному закону "О персональных данных" и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике Оператора в отношении обработки персональных данных, локальным актам Оператора;

-        определение оценки вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона "О персональных данных", соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных";

-        ознакомление сотрудников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику Оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных сотрудников.

Оператор при обработке персональных данных принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

9.     Условия обработки персональных данных Оператором

 

9.1.  Обработка персональных данных Оператором осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации в области персональных данных.

9.2.  Оператор без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом.

9.3.  Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных на основании заключаемого с этим лицом договора. Договор должен содержать перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели обработки, обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона «О персональных данных».

9.4.  Доступ к обрабатываемым Оператором персональным данным разрешается только сотрудникам Оператора, занимающим должности, включенные в перечень должностей структурных подразделений Оператора и его филиалов.

 

10.   Права субъекта персональных данных

 

10.1.        Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

10.2.        Сведения предоставляются субъекту персональных данных или его представителю оператором при обращении либо при получении запроса субъекта персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.

10.3.        Оператор вправе отказать субъекту персональных данных в выполнении повторного запроса. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на Операторе.

10.4.        Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

-        подтверждение факта обработки персональных данных Оператором;

-        правовые основания и цели обработки персональных данных;

-        цели и применяемые Оператором способы обработки персональных данных;

-        наименование и место нахождения Оператора, сведения о лицах (за исключением сотрудников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;

-        обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;

-        сроки обработки персональных данных, в том числе сроки их хранения;

-        порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом "О персональных данных";

-        информацию об осуществленной или о предполагаемой трансграничной передаче данных;

-        наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу.

10.5.        Если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований Федерального закона "О персональных данных" или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в орган, уполномоченный по вопросам защиты прав субъектов персональных данных, или в судебном порядке.

10.6.        Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

 

11.   Роли и ответственность

 

11.1.        Права и обязанности Оператора определяются действующим законодательством и соглашениями Оператора.

11.2.        Контроль исполнения требований настоящей Политики осуществляется ответственным за организацию обработки персональных данных Оператора.

11.3.        Ответственность лиц, участвующих в обработке персональных данных на основании поручений Оператора, за неправомерное использование персональных данных устанавливается в соответствии с условиями заключенного между Оператором и контрагентом гражданско-правового договора или Соглашения о конфиденциальности информации.

11.4.        Лица, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут материальную, дисциплинарную, административную, гражданско-правовую или уголовную ответственность в порядке, установленном федеральными законами, локальными актами, соглашениями Оператора.

11.5.        Политика разрабатывается ответственным за организацию обработки персональных данных и вводится в действие после утверждения руководителем Оператора. Политика пересматривается ежегодно для поддержания в актуальном состоянии и актуализируется по мере необходимости.