Top.Mail.Ru
войти

Лизингмаркет - настоящий маркетплейс лизинга

Оставаясь на сайте, вы соглашаетесь с политикой использования файлов cookie

ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ООО «ГАЗПРОМБАНК АВТОЛИЗИНГ»

ОГЛАВЛЕНИЕ

  • 1. ОБЛАСТЬ ПРИМЕНЕНИЯ 3
  • 2. ТЕРМИНЫ, ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ 3
  • 3. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ 5
  • 4. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ 6
  • 5. ОБЯЗАННОСТИ ОБЩЕСТВА ПРИ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ 6
  • 6. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ 7
  • 7. КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ И ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ, СОСТАВ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ, СПОСОБЫ, СРОКИ ОБРАБОТКИ И ХРАНЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ 7
  • 8. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ 9
  • 9. КОНФИДЕНЦИАЛЬНОСТЬ ПЕРСОНАЛЬНЫХ ДАННЫХ 12
  • 10. БЕЗОПАСНОСТЬ ПЕРСОНАЛЬНЫХ ДАННЫХ 12
  • 11. ПОРЯДОК РАССМОТРЕНИЯ ОБРАЩЕНИЙ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ 13
  • 12. ЗАПРЕТЫ И ОГРАНИЧЕНИЯ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ, РАЗРЕШЕННЫХ СУБЪЕКТОВ ПДН ДЛЯ РАСПРОСТРАНЕНИЯ 14
  • 13. УВЕДОМЛЕНИЕ УПОЛНОМОЧЕННОГО ОРГАНА ПО ЗАЩИТЕ ПРАВ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ 14
  • 14. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ 14
  • 15. КОНТАКТНАЯ ИНФОРМАЦИЯ 15

1. ОБЛАСТЬ ПРИМЕНЕНИЯ

1.1. Настоящая Политика обработки персональных данных (далее – Политика) разработана в соответствии Федеральным законом Российской Федерации от 27.07.2006 №152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ), Конституцией Российской Федерации, Трудовым кодексом Российской Федерации, а также иными федеральными законами и нормативными актами Российской Федерации, определяющими случаи и особенности обработки ПДн и обеспечения безопасности и конфиденциальности такой информации (далее – Законодательство ПДн).

1.2. Положения и требования настоящей Политики направлены на обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных (далее – ПДн) в ООО «Газпромбанк Автолизинг» (далее – Общество).

1.3. Политика определяет:

  • - Принципы обработки ПДн;
  • - Цели, правовые основания и способы обработки ПДн;
  • - Перечень субъектов ПДн, чьи ПДн обрабатываются в Обществе;
  • - Сроки обработки ПДн;
  • - Порядок и условия обработки ПДн;
  • - Права и обязанности Общества и субъектов ПДн;
  • - Конфиденциальность и безопасность ПДн.
  • 1.4. Настоящая Политика подлежит размещению на веб-сайте Общества в информационно-телекоммуникационной сети Интернет, а также на всех страницах сайта Общества, с использованием которых осуществляется сбор ПДн субъектов ПДн.

    2. ТЕРМИНЫ, ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ

    2.1. В настоящих правилах использованы следующие термины и их определения: Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных) Информационные активы - данные, представленные на любом носителе в форме, которые имеют ценность для Компании и находятся в ее распоряжении Информационная безопасность - свойство информационных ресурсов сохранять конфиденциальность, целостность и доступность Информационные ресурсы - любая зафиксированная на каком-либо носителе информация и обеспечивающие её обработку технологии Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств Конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространения без -согласия субъекта персональных данных или наличия иного законного основания Надзорный орган - орган, уполномоченный на осуществление государственного контроля (надзора) за соответствием обработки персональных данных требованиям законодательства Российской Федерации о персональных данных Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление, уничтожение персональных данных Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц Субъект персональных данных - физическое лицо, которое прямо или косвенно определено или определяемо с помощью персональных данных Система защиты персональных данных - Совокупность организационных и технических мер, направленных на обеспечение безопасности персональных данных Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных

    2.2. В настоящих правилах используются следующие сокращения:
    ДИБ – Департамент информационной безопасности;
    Закон № 152-ФЗ – Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
    Общество – ООО «Газпромбанк Автолизинг»;
    ПДн – персональные данные;
    Политика – Политика обработки персональных данных.

    3. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

    3.1. Обработка ПДн в Обществе осуществляется с соблюдением следующих принципов, установленных законодательством Российской Федерации:

    • - обработка ПДн осуществляется на законной и справедливой основе;
    • - обработка ПДн ограничивается достижением конкретных, заранее определенных и законных целей;
    • - не допускается обработка ПДн, несовместимая с целями сбора ПДн;
    • - не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
    • - обработке подлежат только ПДн, которые отвечают целям их обработки;
    • - содержание и объем обрабатываемых ПДн соответствуют заявленным целям обработки ПДн и не должны быть избыточными по отношению к заявленным целям их обработки;
    • - при обработке ПДн обеспечивается точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. Общество принимает необходимые меры по удалению или уточнению неполных и (или) неточных данных;
    • - хранение ПДн в форме, позволяющей определить субъекта ПДн, осуществляется не дольше, чем этого требуют цели их обработки, если срок хранения ПДн не установлен федеральным законом, договором, стороной которого является субъект ПДн;
    • - обрабатываемые ПДн подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено Законодательством о ПДн.

    4. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ

    4.1. Субъект ПДн имеет право:

    • - свободно, своей волей и в своем интересе предоставлять свои ПДн и давать согласие на их обработку;
    • - отозвать свое согласие на обработку ПДн;
    • - получать информацию, касающуюся обработки своих ПДн в порядке, форме и в сроки, установленные Законодательством о ПДн;
    • - требовать уточнения своих ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, недостоверными, незаконно полученными, не являются необходимыми для заявленной цели обработки или используются в целях, не заявленных ранее;
    • - требовать прекращения обработки своих ПДн;
    • - требовать прекращения обработки своих ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с помощью средств связи;
    • - заявлять возражение против решения, принятого исключительно на основании автоматизированной обработки ПДн;
    • - обжаловать действия или бездействие Общество в Роскомнадзор или в судебном порядке, если считает, что Общество осуществляет обработку его ПДн с нарушением требований Закона № 152-ФЗ или иным образом нарушает его права и свободы;
    • - принимать предусмотренные законодательством Российской Федерации меры по защите своих прав и законных интересов, в том числе право на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

    5. ОБЯЗАННОСТИ ОБЩЕСТВА ПРИ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

    5.1. Общество при осуществлении обработки ПДн обязано:

    • - опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику Общества в отношении обработки ПДн, к сведениям о реализуемых требованиях к защите ПДн, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети;
    • - уведомить Роскомнадзор о своем намерении осуществлять обработку ПДн, об изменениях сведений, указанных в уведомлении, а также в случае прекращения обработки ПДн в порядке и в сроки, установленные Законом № 152-ФЗ;
    • - при сборе ПДн предоставить субъекту ПДн по его просьбе информацию, касающуюся обработки его ПДн;
    • - разъяснить субъекту ПДн юридические последствия отказа предоставить ПДн и (или) дать согласие на обработку ПДн, если предоставление ПДн и (или) получение согласия на обработку ПДн является обязательным в соответствии с законодательством Российской Федерации;
    • - обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение ПДн граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе № 152-ФЗ;
    • - не раскрывать и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации;
    • - разъяснить субъекту ПДн порядок принятия решения на основании исключительно автоматизированной обработки его ПДн и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения;
    • - предоставить безвозмездно субъекту ПДн или его представителю возможность ознакомления с ПДн, относящимися к субъекту ПДн, в той форме, в которой были направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе;
    • - внести необходимые изменения в ПДн при наличии сведений, подтверждающих, что ПДн являются неполными, неточными или неактуальными;
    • - немедленно прекратить по требованию субъекта ПДн обработку его ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с помощью средств связи;
    • - уничтожить ПДн при наличии сведений, подтверждающих, что такие ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки;
    • - в случае отзыва субъектом ПДн согласия на обработку его ПДн прекратить их обработку и уничтожить его ПДн, за исключением случаев, предусмотренных Законодательством о ПДн;
    • - по требованию субъекта ПДн прекратить обработку и уничтожить его ПДн, за исключением случаев, предусмотренных Законодательством о ПДн;
    • - принимать необходимые правовые, организационные и технические меры для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн;
    • - уведомить Роскомнадзор в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн, в порядке и сроки, установленные Законодательством о ПДн;
    • - осуществлять взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА) в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности;
    • - сообщать в Роскомнадзор, по запросу этого органа необходимую информацию.

    6. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

    6.1. Правовыми основаниями обработки ПДн в Обществе являются:

    • - Конституция Российской Федерации;
    • - Гражданский кодекс Российской Федерации;
    • - согласие субъекта ПДн на обработку его ПДн;
    • - обработка ПДн необходима для осуществления и выполнения возложенных законодательством РФ на Общество функций, полномочий и обязанностей;
    • - обработка ПДн необходима для заключения договора, по инициативе субъекта ПДн или договора, по которому субъект ПДн будет являться выгодоприобретателем или поручителем.

    7. КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ И ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ, СОСТАВ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ, СПОСОБЫ, СРОКИ ОБРАБОТКИ И ХРАНЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ

    7.1. Категории субъектов ПДн, состав обрабатываемых ПДн и цели их обработки приведены в Таблице 1.

    Таблица 1. Категории субъектов ПДн и цели обработки их ПДн


    № п/п

    Цель обработки ПДн

    Перечень ПДн

    Категории субъектов ПДн

    1.       

    Предоставление клиентам и потенциальным клиентам предложений по продуктам, дополнительным услугам и сервисам к договору лизинга

    Имя;

    Номер телефона;

    Адрес электронной почты.

    Клиенты и потенциальные клиенты

    2.      

    Регистрация личного кабинета клиента и обеспечения его функционирования

    ФИО;

    Номер телефона;

    Адрес электронной почты;

    Место работы.

    3.      

    Сбор форм обратной связи в целях получения сведений о коррупции

    Имя;

    Номер телефона;

    Адрес электронной почты;

    Информация в поле «Текст обращения».

    Лица, оставившие обратную связь

    4.     

    Обработка вопросов к пресс-службе ООО «Газпромбанк Автолизинг»

    Имя;

    Телефон;

    Адрес электронной почты;

    Наименование организации;

    Персональная информация, которая может содержаться в поле «Ваш вопрос».

    5.      

    Обработка откликов кандидатов на вакантные должности и внесениях их в кадровый резерв

    Имя;

    Телефон;

    Адрес электронной почты;

    Сведения о трудовой деятельности (в том числе должность, стаж работы, данные о трудовой занятости на текущее время с указанием наименования организации);

    Данные об образовании (данные документа об окончании учебной программы, сведения о специальности и полученной квалификации);

    Семейное положение;

    Сведения об интересах;

    Знание английского языка;

    Сведения о дополнительном образовании (в том числе о повышении квалификации, профессиональной переподготовке);

    Сведения о наградах, почетных званиях, поощрениях, взысканиях;

    Сведения о занимаемой должности (структурное подразделение, должность, дата назначения, дата освобождения);

    Фотография;

    Гражданство;

    Навыки работы на компьютере;

    Отношение к воинской обязанности;

    Сведения о праве получения льгот.

    Соискатели на вакантные должности

    6.      

    Регистрации личного кабинета агента и обеспечения его функционирования

    Номер телефона;

    Адрес электронной почты;

    ФИО;

    Пол;

    Дата рождения;

    Место рождения;

    СНИЛС и скан-копия лицевой стороны СНИЛС;

    Паспортные данные;

    Адрес регистрации;

    Фактический адрес проживания;

    Банковские реквизиты.

    Контрагенты Общества

    7.      

    Обеспечение корректной работы сайта и улучшения пользовательского опыта

    Сессионные cookies;

    Постоянные cookies;

    Статистические cookies;

    Обязательные cookies

    Пользователи веб-сайта

    7.2. Общество не осуществляет обработку специальных и биометрических категорий ПДн в целях, описанных в настоящей Политике.

    7.3. Обработка ПДн, для обозначенных выше целей, осуществляется в Обществе с использованием средств автоматизации.

    7.4. Сроки обработки и хранения ПДн определяются в соответствии с:

    • - целями обработки ПДн субъектов ПДн;
    • - договором, стороной которого является субъект ПДн;
    • - согласием субъекта ПДн на обработку его ПДн;
    • - требованиями законодательства Российской Федерации.

    7.5. В Обществе осуществляется распространение ПДн работников, а именно ФИО, фотография, должность с целью Создания и размещения в общедоступных источниках информации и материалов, направленных на продвижение услуг Общества и публикацию сведений о деятельности Общества на основании согласия на обработку ПДн, разрешенных субъектом ПДн для распространения.

    8. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

    8.1. Сбор ПДн

    8.1.1. Сбор ПДн осуществляется непосредственно у самого субъекта ПДн.

    8.1.2. При сборе ПДн на страницах Сайтов Общество предоставляет субъекту ПДн возможность ознакомления с настоящей Политикой и дать согласие на обработку ПДн свободно, своей волей и в своем интересе.

    8.1.3. Сбор и обработка ПДн субъекта в целях продвижения товаров, работ, услуг Общества и иных третьих лиц с помощью средств связи осуществляется только при условии получения предварительного согласия на это субъекта ПДн.

    8.1.4. Если в соответствии с законодательством Российской Федерации предоставление ПДн и (или) получение Обществом согласия на обработку ПДн являются обязательными, Общество разъясняет субъекту ПДн юридические последствия отказа предоставить его ПДн и (или) дать согласие на их обработку.

    8.1.5. Порядок обработки Обществом cookies регламентирован Политикой использования cookie-файлов, к которой организован неограниченный доступ на сайте Общества.

    8.2. Условия передачи ПДн третьим лицам

    8.2.1. Предоставление ПДн органам государственной власти, органам местного самоуправления, а также иным уполномоченным органам допускается в случаях и на основаниях, предусмотренных законодательством Российской Федерации.

    8.2.2. Передача ПДн между подразделениями Общества осуществляется только между работниками, имеющими доступ к ПДн субъектов.

    8.2.3. Представителю субъекта ПДн персональные данные субъекта ПДн предоставляются в порядке, установленном действующим законодательством Российской Федерации, при наличии документов, подтверждающих полномочия представителя, и документов, удостоверяющих личность представителя.

    8.2.4. Передача ПДн субъекта третьему лицу осуществляется только с согласия субъекта ПДн. В согласии субъекта ПДн указывается сведения о третьем лице (третьих лицах), которому (которым) передаются ПДн, а также цель передачи ПДн.

    8.2.5. Передача ПДн или поручение обработки ПДн третьему лицу осуществляется на основании договора, существенными условиями которого являются соблюдение третьим лицом конфиденциальности и обеспечение безопасности ПДн в соответствии с требованиями Законодательства о ПДн.

    8.2.6. При передаче ПДн третьим лицам, которые на основании договоров получают доступ или осуществляют обработку ПДн, Общество ограничивает эту информацию только теми ПДн, которые необходимы для выполнения указанными лицами их функций (услуг, работ).

    8.2.7. В рамках целей, описанных в разделе 7 настоящей Политики, Общество не осуществляет трансграничную передачу ПДн.

    8.3. Хранение ПДн

    8.3.1. Хранение ПДн осуществляется в информационных системах, принадлежащих Обществу.

    8.3.2. ПДн хранятся преимущественно на электронных носителях и обрабатываются с использованием автоматизированных систем, за исключением случаев, когда неавтоматизированная обработка ПДн необходима в связи с исполнением требований законодательства РФ.

    8.3.3. Хранение ПДн может осуществляться не дольше, чем этого требуют цели обработки, если иное не предусмотрено законодательством РФ.

    8.3.4. В течение срока хранения ПДн не могут быть обезличены или уничтожены. По истечении срока хранения ПДн могут быть обезличены уничтожены в порядке, установленном действующим законодательством РФ.

    8.4. Прекращение обработки и уничтожение

    8.4.1. Прекращение обработки и уничтожение ПДн осуществляется:

    • - по требованию субъекта прекратить обработку его ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с помощью средств связи;
    • - по требованию Роскомнадзора об уничтожении недостоверных или полученных незаконным путем ПДн;
    • - при выявлении неправомерной обработки ПДн;
    • - при отзыве согласия субъекта ПДн на обработку его ПДн, за исключением случаев, предусмотренных Законодательством о ПДн;
    • - по требованию субъекта ПДн прекратить обработку его ПДн, за исключением случаев, предусмотренных Законодательством о ПДн;
    • - при утрате необходимости в достижении целей обработки ПДн;
    • - по достижении целей обработки;
    • - по истечении установленных сроков хранения ПДн.

    8.4.2. В случае обращения субъекта с требованием прекратить обработку его ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с помощью средств связи, Общество незамедлительно прекращает их обработку.

    8.4.3. В случае выявления неправомерной обработки ПДн при обращении субъекта ПДн или его представителя либо по запросу субъекта ПДн или его представителя либо Роскомнадзора, Общество в срок, не превышающий 3 (трех) рабочих дней с даты этого выявления, прекращает неправомерную обработку ПДн и в срок, не превышающий 10 (десяти) рабочих дней с даты выявления неправомерной обработки ПДн, уничтожает такие ПДн.

    8.4.4. В случае отзыва субъектом согласия на обработку его ПДн Общество прекращает такую обработку и в случае, если сохранение ПДн более не требуется для целей обработки ПДн, уничтожает ПДн в срок, не превышающий 30 (тридцати) календарных дней с даты поступления указанного отзыва, если иное не предусмотрено законодательством Российской Федерации, нормами архивного хранения документов, содержащих ПДн, а также договором стороной которого является субъект.

    8.4.5. В случае обращения субъекта ПДн с требованием о прекращении обработки ПДн Общество в срок, не превышающий 10 (десяти) рабочих дней с даты получения соответствующего требования, прекращает их обработку, за исключением случаев, предусмотренных законодательством Российской Федерации.

    8.4.6. В случае утраты необходимости в достижении целей Общество уничтожает обрабатываемые ПДн в срок, не превышающий 30 (тридцати) календарных дней, если иное не предусмотрено законодательством Российской Федерации.

    8.4.7. В случае достижения целей обработки ПДн, а также по истечении установленных сроков хранения ПДн Общество уничтожает обрабатываемые ПДн в срок, не превышающий 30 (тридцати) календарных дней, если иное не предусмотрено законодательством Российской Федерации.

    8.4.8. При обработке ПДн Общество руководствуется Положением об обработке и защите ПДн, устанавливающим порядок, условия и требования к обработке ПДн в Обществе, а также особенности осуществляемой обработки.

    9. КОНФИДЕНЦИАЛЬНОСТЬ ПЕРСОНАЛЬНЫХ ДАННЫХ

    9.1. Доступ к ПДн ограничивается в соответствии с законодательством Российской Федерации.

    9.2. Доступ к обрабатываемым ПДн предоставляется только тем работникам Общества, которым он необходим в связи с исполнением ими своих должностных обязанностей.

    9.3. Работники Общества, получившие доступ в ПДн принимают на себя обязательство по обеспечению конфиденциальности и безопасности обрабатываемых ПДн.

    9.4. Общество не раскрывает третьим лицам и не распространяет ПДн без согласия на это субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации.

    9.5. Третьи лица, получившие доступ к ПДн или осуществляющие обработку ПДн по поручению Общества, обязуются соблюдать требования договоров и соглашений с Обществом в части обеспечения конфиденциальности и безопасности ПДн.

    10. БЕЗОПАСНОСТЬ ПЕРСОНАЛЬНЫХ ДАННЫХ

    10.1. В Обществе соответствующими распорядительными документами назначены лица, ответственные за организацию обработки и обеспечение безопасности ПДн.

    10.2. Безопасность ПДн в Обществе в соответствии с Положением об обработке и защите ПДн обеспечивается с помощью системы защиты ПДн, включающей организационные и технические меры.

    10.3. В целях обеспечения безопасности ПДн в Обществе выполняются следующие мероприятия:

    • - систематическая оценка угроз безопасности ПДн при их обработке в информационных системах ПДн;
    • - оценка причинения вреда и (или) нанесения ущерба субъектам ПДн в случае нарушения Законодательства о ПДн;
    • - определение необходимого уровня защищенности ПДн, обрабатываемых в информационных системах Компании, в соответствии с Постановлением Правительства РФ от 01.11.2012 г. №1119 «Об утверждении требований к защите ПДн при их обработке в информационных системах персональных данных»;
    • - разграничение доступа к информационным системам ПДн, материальным носителям (документам), съемным (машинным) носителям ПДн;
    • - регистрация и учет действий пользователей и администраторов информационных систем с ПДн, программными средствами информационных систем, съемными (машинными) носителями и средствами защиты информации;
    • - предотвращение внедрения в информационные системы Общества вредоносных программ;
    • - использование защищенных каналов связи;
    • - резервирование и восстановление работоспособности технических средств и программного обеспечения, баз данных и средств защиты информационных систем;
    • - исключение возможности бесконтрольного прохода в офисы Общества, а также в помещения, где размещены технические средства, позволяющие осуществлять обработку ПДн, а также хранятся носители ПДн;
    • - выявление инцидентов, связанных с нарушением требований по обработке и обеспечению безопасности ПДн, и реагирование на них;
    • - повышение уровня знаний работников Общества в сфере обработки и обеспечения безопасности ПДн;
    • - проведение внутренних и внешних проверок (аудитов) соответствия безопасности ПДн требованиям настоящей Политики, внутренних документов Общества, требованиям Законодательства о ПДн;
    • - применение средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
    • - оценка эффективности принимаемых мер по обеспечению безопасности ПДн и совершенствование системы защиты ПДн.

    11. ПОРЯДОК РАССМОТРЕНИЯ ОБРАЩЕНИЙ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

    11.1. Предоставление информации и / или принятие иных мер в связи с поступлением обращений и / или запросов от субъектов ПДн производится Обществом в объеме и сроки, предусмотренные Законом № 152-ФЗ. Установленный Законом № 152-ФЗ срок ответа субъекту на запрос о предоставлении информации, касающейся обработки его ПДн, может быть продлен не более чем на 5 (пять) рабочих дней в случае направления Обществом в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

    11.2. Запрос, направляемый субъектом ПДн, должен содержать информацию, предусмотренную Законом № 152-ФЗ.

    11.3. Общество, получив обращение или запрос субъекта ПДн и убедившись в его законности предоставляет сведения, указанные в запросе, субъекту ПДн или его представителю в той форме, в которой направлены соответствующие обращения или запросы, если иное не указано в обращении или запросе, или принимает иные меры в зависимости от специфики обращения или запроса. Предоставляемые Обществом сведения не должны содержать ПДн, принадлежащие другим субъектам ПДн, за исключением случаев, когда имеются законные основания длля раскрытия таких ПДн.

    11.4. Общество вправе отказать субъекту ПДн в удовлетворении требований, указанных в обращении, путем направления субъекту или его представителю мотивированного отказа, если у Общества в соответствии с законодательством Российской Федерации имеются законные основания отказать в выполнении поступивших требований.

    11.5. В Обществе осуществляется контроль за приемом и обработкой обращений субъектов ПДн в целях обеспечения соблюдения прав и законных интересов субъектов ПДн, требований к срокам обработки обращений, обеспечения качества и полноты принятия мер в отношении законного требования субъекта ПДн и предоставления необходимой информации по его обращению в соответствии с Положением о порядке рассмотрения обращений субъектов ПДн или их представителей, и запросов уполномоченных органов по защите прав субъектов ПДн.

    12. ЗАПРЕТЫ И ОГРАНИЧЕНИЯ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ, РАЗРЕШЕННЫХ СУБЪЕКТОВ ПДН ДЛЯ РАСПРОСТРАНЕНИЯ

    12.1. Посетители сайта (неограниченный круг лиц) и любые третьи лица могут обрабатывать ПДн субъектов ПДн, чьи ПДн распространяются на информационном ресурсе https://autogpbl.ru/, с учетом запретов и условий, которые субъекты ПДн обозначили в согласии на обработку ПДн, разрешенных для распространения. Информация о запретах и условиях обработки ПДн, разрешенных для распространения размещена на официальном сайте Общества.

    12.2. Посетители сайта (неограниченный круг лиц) и любые третьи лица не могут осуществлять какие-либо действия в отношении ПДн субъектов ПДн, чьи ПДн распространяются на информационных ресурсах Общества, за исключением ознакомления.

    13. УВЕДОМЛЕНИЕ УПОЛНОМОЧЕННОГО ОРГАНА ПО ЗАЩИТЕ ПРАВ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

    13.1. В случаях, установленных Законом № 152-ФЗ, Общество направляет в Роскомнадзор уведомление об обработке ПДн.

    13.2. В случае изменения сведений об обработке ПДн Общество уведомляет об этом Роскомнадзор в порядке и в сроки, установленные Законом № 152-ФЗ.

    13.3. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн, Общество с момента выявления такого инцидента, уведомляет Роскомнадзор:

    • - в течение 24 (двадцати четырех) часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов ПДн, и предполагаемом вреде, нанесенном правам субъектов ПДн, о принятых мерах по устранению последствий соответствующего инцидента, а также о лице, уполномоченном Обществом на взаимодействие с Роскомнадзором, по вопросам, связанным с выявленным инцидентом;
    • - в течение 72 (семидесяти двух) часов о результатах внутреннего расследования выявленного инцидента, а также о лицах, действия которых стали причиной выявленного инцидента (при наличии).

    13.4. Общество сообщает по запросу Роскомнадзора необходимую информацию в течение 10 (десяти) рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на 5 (пять) рабочих дней в случае направления Обществом в адрес Роскомнадзора мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

    14. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

    14.1. Периодическая проверка настоящей Политики проводится ДИБ по мере необходимости, но не реже 1 раза в 24 месяца.

    14.2. Решение об инициации процесса внесения изменений в Политику принимает Директор ДИБ на основании предложений других подразделений, результатов применения документа в Обществе, анализа зарегистрированных и устраненных несоответствий, а также рекомендаций внутренних или внешних аудиторов.

    14.3. Ответственность должностных лиц Общества, имеющих доступ к ПДн, за невыполнение требований и норм, регулирующих обработку и защиту ПДн, определяется в соответствии с законодательством Российской Федерации и внутренними нормативными документами Общества.

    15. КОНТАКТНАЯ ИНФОРМАЦИЯ

    15.1. Любые обращения, касающиеся обработки ПДн, направляются на электронную почту: ls@gpbl.ru , либо на почтовый адрес: 117342, город Москва, Миклухо-Маклая ул, д. 40, помещ. 2/1.