12. Обеспечение пропускного режима.12.1. Категории субъектов ПДн: посетители зданий АО «Тандер»
Категории обрабатываемых персональных данных: иные ПДн.
Перечень обрабатываемых ПДн: фамилия, имя, отчество, паспортные данные.
Сроки обработки и хранения ПДн: хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели их обработки.
Порядок уничтожения ПДн при достижении целей и при наступлении иных законных оснований: уничтожение достигается путем перезаписывания полей в базах данных (в том числе и резервных копиях). Контроль выполнения процедур уничтожения ПДн осуществляет ответственный за организацию обработки ПДн.
Порядок и условия обработки персональных данных
Все персональные данные субъектов АО «Тандер» получает от них самих, либо от их законных представителей.
При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», обеспечивается запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.
Обработка персональных данных осуществляется в соответствии с действующим законодательством Российской Федерации на основании согласия субъекта персональных данных, кроме случаев, предусмотренных Федеральным законом № 152-ФЗ. Допускается совмещение формы согласия субъекта с типовыми формами документов, содержащих персональные данные субъекта (например: анкеты, бланки), за исключением случаев предоставления персональных данных для распространения.
Под обработкой персональных данных понимаются действия (операции) с персональными данными, включающие:
- сбор, хранение, уточнение (обновление, изменение);
- систематизацию, накопление;
- использование, распространение, передачу;
- обезличивание, блокирование, уничтожение.
Субъект ПДн принимает решение о предоставлении своих персональных данных и дает согласие на их обработку своей волей и в своем интересе.
Получение ПДн субъекта у третьих лиц, возможно только при уведомлении субъекта об этом заранее и с его письменного согласия. Допускается совмещение формы согласия субъекта с типовыми формами документов, содержащих персональные данные субъекта (например: анкеты, бланки), за исключением случаев предоставления персональных данных для распространения.
ПДн субъектов обрабатываются в структурных подразделениях АО «Тандер» в соответствии с исполняемыми функциями.
Персональные данные, разрешенные субъектами персональных данных для распространения и опубликованные на сайте АО «Тандер» в виде фотографического изображения лиц председателей и членов правления Компании, размещаются в целях совершенствования практики корпоративного управления, и не запрещены к раскрытию неопределенному кругу лиц.
При наличии условий обработки ПДн и наличии запретов и условий на обработку ПДн неограниченным кругом лицом, соответствующая информация публикуется Компанией в течение трех рабочих дней с момента получения согласия субъекта ПДн.
Доступ к ПДн, обрабатываемым без использования средств автоматизации, осуществляется в соответствии с утвержденным списком.
Доступ к ПДн, обрабатываемым в информационных системах персональных данных (далее – ИСПДн), осуществляется в соответствии со списком, утверждённым в порядке, определяемом в АО «Тандер».
Уполномоченные лица АО «Тандер», допущенные к ПДн субъектов, имеют право получать только те ПДн субъекта, которые необходимы для выполнения конкретных функций, в соответствии с должностной инструкцией уполномоченных лиц.
Обработка ПДн, осуществляемая без использования средств автоматизации, выполняется в соответствии с требованиями «Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» утвержденного постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687.
Персональные данные при такой их обработке, обособляются от иной информации, в частности, путем фиксации их на отдельных материальных носителях ПДн, в специальных разделах или на полях форм (бланков).
ПДн подлежат уничтожению либо обезличиванию в следующих случаях:
- достигнуты цели обработки или утрачена необходимость в их достижении;
- получен отзыв согласия субъекта ПДн на обработку ПДн;
- представление субъектом ПДн или его законным представителем сведений, подтверждающих, что ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки;
- выявление неправомерной обработки ПДн при обращении субъекта ПДн или его законного представителя и невозможности обеспечить правомерную обработку ПДн;
- требование субъекта ПДн в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для достижения заявленной цели.
Хранение материальных носителей ПДн осуществляется в специально оборудованных шкафах и сейфах. Места хранения определяются приказом об утверждении мест хранения материальных носителей ПДн АО «Тандер».
В срок, не превышающий 7 рабочих дней со дня предоставления субъектом ПДн или его законным представителем сведений, подтверждающих, что ПДн являются неполными, неточными или неактуальными, АО «Тандер» вносит в них необходимые изменения, а также уведомляет субъекта о внесенных изменениях.
Уничтожение ПДн осуществляется в срок, не превышающий 30 рабочих дней с момента достижения цели обработки ПДн, если иное не предусмотрено федеральными законами Российской Федерации.
Уничтожение ПДн осуществляется в срок, не превышающий 30 рабочих дней с момента отзыва согласия субъекта ПДн на обработку ПДн.
Уничтожение ПДн осуществляется в срок, не превышающий 7 рабочих дней с момента представления субъектом ПДн или его представителем сведений, подтверждающих, что ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки.
В случае выявления неправомерной обработки ПДн при обращении субъекта ПДн или его законного представителя и невозможности обеспечить правомерную обработку ПДн уничтожение ПДн осуществляется в срок, не превышающий 10 рабочих дней с момента выявления неправомерной обработки ПДн. Решение о неправомерности обработки ПДн и необходимости уничтожения персональных данных принимает ответственный за организацию обработки ПДн, который доводит соответствующую информацию до руководства. АО «Тандер» уведомляет субъекта ПДн или его законного представителя об уничтожении персональных данных.
Уничтожение ПДн осуществляет комиссия в составе сотрудников структурного подразделения, обрабатывавшего ПДн субъекта и установившего необходимость уничтожения ПДн под контролем руководителя этого структурного подразделения.
Способ уничтожения материальных носителей ПДн определяется комиссией. Допускается применение следующих способов:
- сжигание;
- шредирование (измельчение);
- передача на специализированные полигоны (свалки);
- химическая обработка.
При этом составляется акт, подписываемый председателем комиссии, проводившей уничтожение материальных носителей персональных данных.
При необходимости уничтожения большого количества материальных носителей или применения специальных способов уничтожения допускается привлечение специализированных организаций. В этом случае члены комиссии по уничтожению ПДн должны присутствовать при уничтожении материальных носителей ПДн. При этом к акту уничтожения необходимо приложить накладную на передачу материальных носителей ПДн подлежащих уничтожению, в специализированную организацию.
Уничтожение полей баз данных АО «Тандер», содержащих ПДн субъекта, выполняется в следующих случаях:
- достигнуты цели обработки или утрачена необходимость в их достижении;
- получен отзыв согласия субъекта ПДн на обработку ПДн;
- представление субъектом ПДн или его законным представителем сведений, подтверждающих, что ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки;
- выявление неправомерной обработки ПДн при обращении субъекта ПДн или его законного представителя и невозможности обеспечить правомерную обработку ПДн;
- требование субъекта ПДн в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для достижения заявленной цели.
Уничтожение осуществляет комиссия, в состав которой входят лица, ответственные за техническое обслуживание автоматизированных систем, которым принадлежат базы данных.
Уничтожение архивов электронных документов и протоколов электронного взаимодействия может не производиться, если ведение и сохранность их в течение определенного срока предусмотрены соответствующими нормативными и (или) договорными документами.
Обработка биометрических персональных данных (фотография, используемая для идентификации, отпечатки пальцев, изображение сетчатки глаза и т.д.), в соответствии со статьей 11 Федерального закона № 152-ФЗ, допускается при наличии согласия субъекта. Допускается совмещение формы согласия субъекта с типовыми формами документов, содержащих персональные данные субъекта (например: анкеты, бланки).
Решение, порождающее юридические последствия в отношении субъекта ПДн или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его ПДн только при наличии согласия в письменной форме субъекта ПДн.
Защиту ПДн субъектов от неправомерного их использования или утраты АО «Тандер» обеспечивает за счет собственных средств в порядке, установленном законодательством Российской Федерации.
Трансграничная передача персональных на территории иностранных государств или лицам и организациям, находящимся на территории иностранных государств, осуществляется в строгом соответствии с положениями статьи 12 Федерального закона № 152-ФЗ.
При обработке ПДн принимаются необходимые организационные и технические меры по обеспечению их конфиденциальности.
Технические меры защиты персональных данных при их обработке техническими средствами устанавливаются в соответствии с:
- РД ФСТЭК России — «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Утверждены приказом ФСТЭК России № 21 от 18 февраля 2013 года;
- Приказом ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности»;
- внутренними документами АО «Тандер», действующими в сфере обеспечения информационной безопасности.
Защита персональных данных предусматривает ограничение к ним доступа.
Утверждены распоряжением Генерального директора АО «Тандер» и приняты к исполнению локальные нормативные акты, в том числе:
- документы, определяющие порядок обработки персональных данных;
- приказы об утверждении мест хранения материальных носителей персональных данных;
- приказы об установлении перечня лиц, осуществляющих обработку персональных данных либо имеющих доступ к ним;
- формы согласий субъекта на обработку его персональных данных;
- документы, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства РФ, устранение последствий таких нарушений;
- документы, регламентирующие порядок осуществления внутреннего контроля;
- документы, направленные на оценку вреда, который может быть причинен субъектам персональных данных в случае нарушения федерального законодательства в области персональных данных;
- порядок доступа лиц в помещения, где ведется обработка персональных данных;
- типовое обязательство о неразглашении персональных данных;
- типовая форма разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные;
- перечень информационных систем персональных данных.
АО «Тандер» оставляет за собой право проверить полноту и точность предоставленных персональных данных при наличии согласия субъекта персональных данных. В случае выявления ошибочных или неполных персональных данных, АО «Тандер» имеет право прекратить все отношения с субъектом персональных данных
Порядок обработки обращений и запросов субъектов персональных данных.При обращении либо письменном запросе субъекта персональных данных или его законного представителя, на доступ к своим персональным данным АО «Тандер» руководствуется требованиями статей 14, 18 и 20 Федерального закона № 152-ФЗ;
Доступ субъекта персональных данных или его законного представителя к своим персональным данным АО «Тандер» предоставляет только под контролем ответственного за организацию обработки ПДн АО «Тандер».
Обращение субъекта персональных данных или его законного представителя фиксируются в журнале учета обращений граждан (субъектов персональных данных) по вопросам обработки персональных данных.
Письменный запрос субъекта персональных данных или его законного представителя фиксируются в журнале регистрации письменных запросов граждан на доступ к своим персональным данным.
Ответственный за организацию обработки персональных данных принимает решение о предоставлении доступа субъекта к персональным данным.
В случае, если данных предоставленных субъектом недостаточно для установления его личности или предоставление персональных данных нарушает конституционные права и свободы других лиц, ответственный за организацию обработки персональных данных подготавливает мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона № 152-ФЗ или иного федерального закона, являющееся основанием для такого отказа, в установленный нормой закона срок со дня обращения субъекта персональных данных или его законного представителя либо от даты получения запроса субъекта персональных данных или его законного представителя.
Для предоставления доступа субъекта персональных данных или его законного представителя к персональным данным субъекта ответственный за организацию обработки персональных данных привлекает сотрудника (сотрудников) структурного подразделения, обрабатывающего персональные данные субъекта по согласованию с руководителем этого структурного подразделения.
Сведения о наличии персональных данных АО «Тандер» предоставляет субъекту персональных данных в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных. Контроль предоставления сведений субъекту или его законному представителю осуществляет ответственный за организацию обработки персональных данных.
Сведения о наличии персональных данных должны быть предоставлены субъекту при ответе на запрос в течение десяти рабочих дней от даты получения запроса субъекта персональных данных или его законного представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Порядок взаимодействия с контролирующими (надзорными) органамиВ случае наступления инцидента, повлекшего неправомерный доступ, представление, распространение, передачу персональных данных, АО «Тандер» в течение двадцати четырех часов с момента выявления такого инцидента уведомляет уполномоченный орган по защите прав субъектов персональных данных. В течение семидесяти двух часов АО «Тандер» предоставляет результаты внутреннего расследования такого инцидента.
Организация взаимодействия с уполномоченными органами по защите прав субъектов персональных данных при наступлении инцидентов осуществляется в порядке, установленном статьями 19, 21 Федерального закона № 152-ФЗ.
В соответствии с частью 4 статьи 20 Федерального закона № 152-ФЗ АО «Тандер» сообщает в уполномоченный орган по защите прав субъектов ПДн по его запросу информацию, необходимую для осуществления деятельности указанного органа, в течение десяти рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес уполномоченного органа по защите прав субъектов персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Сбор сведений для составления мотивированного ответа на запрос надзорных органов осуществляет ответственный за организацию обработки ПДн при необходимости с привлечением сотрудников АО «Тандер».
В течение установленного законодательством срока ответственный за организацию обработки ПДн подготавливает и направляет в уполномоченный орган мотивированный ответ и другие необходимые документы.
© Официальный сайт сети «Магнит». 2010‑2025 АО «Тандер»