Правовые основания обработки персональных данных
Общество осуществляет обработку персональных данных на основании действующего законодательства Российской Федерации. При этом учитываются нормы:
- Гражданского кодекса Российской Федерации;
- Трудового кодекса Российской Федерации;
- Налогового кодекса Российской Федерации;
- Федерального закона от 27 июля 2006 г. №152-ФЗ «О персональных данных»;
- Федеральный закон от 1 апреля 1996 г. N 27-ФЗ «Об индивидуальном (персонифицированном) учете в системах обязательного пенсионного страхования и обязательного социального страхования»;
- Иных нормативных правовых актов.
Обработка персональных данных в целях осуществления предпринимательской деятельности, предусмотренной Уставом Общества
Общество осуществляет обработку персональных данных в целях осуществления предпринимательской деятельности, предусмотренной Уставом Общества.
Для цели осуществления предпринимательской деятельности Общество обрабатывает персональные данные у следующих категорий субъектов персональных данных:
клиентов – физических лиц;
представителей клиентов - юридических лиц:
лиц, заполняющих форму обратной связи и (или) подающих заявку на взаимодействие с Обществом на сайте Общества (далее - пользователи сайта).
Общество запрашивает у клиентов – физических лиц следующие персональные данные:
- фамилия, имя, отчество;
- год, месяц, дата и место рождения;
- адрес;
- паспортные данные;
- данные страхового свидетельства государственного пенсионного страхования (СНИЛС);
- данные свидетельства о постановке на учет в налоговом органе физического лица (ИНН);
- образование;
- место работы или учебы;
- занимаемая должность;
- сведения о трудовом стаже;
- сведения о доходах;
- семейное положение;
- телефон;
- адрес электронной почты.
Общество запрашивает у представителей клиентов - юридических лиц следующие персональные данные:
- фамилия, имя, отчество;
- паспортные данные;
- телефон;
- адрес электронной почты;
- должность.
Общество запрашивает у пользователей сайта следующие персональные данные:
- фамилия, имя, отчество;
- адрес электронной почты,
- телефон.
Общество может использовать общеотраслевую технологию «куки» (cookies). Куки – это небольшой фрагмент данных, отправленный веб-сервером и хранимый на компьютере, который использует пользователь сайта, позволяющий Обществу сохранять персональные настройки и предпочтения пользователя сайта, а также собирать неличную информацию о нем.
В любое время пользователь сайта может изменить параметры в настройках своего браузера таким образом, чтобы браузер перестал сохранять все файлы cookie, а так же оповещал об их отправке. В этом случае некоторые сервисы и функции сайта могут перестать работать или работать некорректно.
Общество может использовать метрический сервис «Яндекс.Метрика».
«Яндекс.Метрика» – интернет-сервис компании Яндекс, с помощью которого общество может оценивать посещаемость своего сайта и анализировать поведение пользователей. Пользователь сайта имеет право выразить свое волеизъявление на обработку принадлежащих ему персональных данных с использованием метрического сервиса «Яндекс.Метрика».
Обществом не обрабатываются биометрические персональные данные и специальные категории персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
Общество вправе запрашивать, обрабатывать, хранить фотографию лица человека (фотографическое изображение лица) для проверки соответствия внешности физического лица – получателя финансовой услуги внешности физического лица, персональные данные которого предоставлены, в том числе путем анализа фотографии физического лица-получателя финансовой услуги и фотографии в документе, удостоверяющем личность, а также организации взаимодействия с физическим лицом – получателем финансовой услуги с использованием средств видеосвязи.
Общество осуществляет обработку персональных данных следующими способами:
- Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
- Обработка персональных данных без использования средств автоматизации (неавтоматизированная) - обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека;
- Смешанная обработка персональных данных - обработка персональных данных, как с использованием средств автоматизации, так и без использования таких средств.
Обработка персональных данных начинается с момента поступления персональных данных в Общество и прекращается:
- в случае выявления неправомерных действий с персональными данными;
- в случае достижения цели обработки персональных данных;
- в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных;
- в случае получения Обществом требования субъекта персональных данных о прекращении обработки персональных данных;
- в случае прекращения деятельности Общества.
Хранение персональных данных осуществляется в Обществе:
- в течение пяти лет с момента фактического прекращения отношений с клиентом;
- не более 30 дней с даты достижения цели их обработки в случае если договор оказания услуг не заключен;
- в сейфе на бумажных носителях и на электронных носителях с ограниченным доступом;
- в электронном виде в информационной системе персональных данных сайта Общества, а также в архивных копиях баз данных сайта Общества.
Уничтожение персональных данных осуществляется комиссией, назначаемой приказом руководителя Общества. Лицо, ответственное за организацию обработки персональных данных назначается председателем комиссии по уничтожению персональных данных.
При наступлении любого из событий, повлекших, необходимость уничтожения персональных данных, в соответствии с законодательством Российской Федерации, лицо, ответственное за организацию обработки персональных данных обязано:
- уведомить членов комиссии о дате начала работ по уничтожению персональных данных;
- определить (назначить) время, место работы комиссии (время и место уничтожения персональных данных);
- установить перечень, тип, наименование, регистрационные номера и другие данные носителей, на которых находятся персональные данные, подлежащие уничтожению (и/или материальные носители персональных данных);
- руководя работой членов комиссии, произвести уничтожение персональных данных (и/или материальных носителей персональных данных): документы, подлежащие уничтожению, измельчаются в шредере, персональные данные клиентов в электронном виде стираются с электронных носителей, либо физически уничтожаются сами материальные носители, на которых хранится информация;
- в случае необходимости уведомить об уничтожении персональных данных субъекта персональных данных и/или уполномоченный орган.
В целях подтверждения уничтожения персональных данных составляются следующие документы:
- В случае если обработка персональных данных осуществляется без использования средств автоматизации - Акт об уничтожении персональных данных.
- В случае если обработка персональных данных осуществляется с использованием средств автоматизации либо одновременно с использованием средств автоматизации и без использования средств автоматизации - Акт об уничтожении персональных данных, и выгрузка из журнала регистрации событий в информационной системе персональных данных (далее - выгрузка из журнала).
- Формы акта об уничтожении персональных данных и выгрузки из журнала утверждаются приказом руководителя Общества и содержат все обязательные сведения, указанные в Приказе Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных».
- Акт об уничтожении персональных данных может быть составлен как на бумажном носителе, так и в электронном виде и подписан лицом (лицами), уничтожившими персональные данные, собственноручной либо электронной подписью соответственно.
- Акт об уничтожении персональных данных и выгрузка из журнала хранятся Обществом в течение 3 лет с момента уничтожения персональных данных.
Обработка персональных данных в целях заключения и исполнения гражданско-правовых договоров
Общество осуществляет обработку персональных данных в целях заключения и исполнения гражданско-правовых договоров с физическими, юридическим лицами, индивидуальными предпринимателями и иными лицами, в связи с осуществлением хозяйственной деятельности Общества.
Для цели заключения и исполнения гражданско-правовых договоров Общество обрабатывает персональные данные у следующих категорий субъектов персональных данных:
контрагентов – физических лиц;
представителей контрагентов - юридических лиц.
Общество запрашивает у контрагентов - физических лиц следующие персональные данные:
- фамилия, имя, отчество;
- год, месяц, дата и место рождения;
- адрес;
- паспортные данные;
- данные страхового свидетельства государственного пенсионного страхования (СНИЛС);
- данные свидетельства о постановке на учет в налоговом органе физического лица (ИНН);
- адрес электронной почты;
- телефон.
Общество запрашивает у представителей контрагентов - юридических лиц следующие персональные данные:
- фамилия, имя, отчество;
- паспортные данные;
- телефон;
- адрес электронной почты;
- должность.
Обществом не обрабатываются биометрические персональные данные и специальные категории персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
Общество осуществляет обработку персональных данных следующими способами:
- Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
- Обработка персональных данных без использования средств автоматизации (неавтоматизированная) - обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.
- Смешанная обработка персональных данных - обработка персональных данных, как с использованием средств автоматизации, так и без использования таких средств.
Обработка персональных данных начинается с момента поступления персональных данных в Общество и прекращается:
- в случае выявления неправомерных действий с персональными данными;
- в случае достижения цели обработки персональных данных;
- в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных;
- в случае получения Обществом заявления субъекта персональных данных о прекращении обработки персональных данных;
- в случае прекращения деятельности Общества.
Хранение персональных данных осуществляется в Обществе:
в течение пяти лет с момента фактического прекращения отношений с контрагентом;
не более 30 дней с даты достижения цели их обработки в случае если договор с контрагентом не был заключен;
в сейфе на бумажных носителях и на электронных носителях с ограниченным доступом;
в электронном виде в информационной системе персональных данных сайта Общества, а также в архивных копиях баз данных сайта Общества.
Уничтожение персональных данных осуществляется комиссией, назначаемой приказом руководителя Общества. Лицо, ответственное за организацию обработки персональных данных назначается председателем комиссии по уничтожению персональных данных.
При наступлении любого из событий, повлекших, необходимость уничтожения персональных данных контрагентов Общества, в соответствии с законодательством Российской Федерации, лицо, ответственное за организацию обработки персональных данных обязано:
- уведомить членов комиссии о дате начала работ по уничтожению персональных данных;
- определить (назначить) время, место работы комиссии (время и место уничтожения персональных данных);
- установить перечень, тип, наименование, регистрационные номера и другие данные носителей, на которых находятся персональные данные, подлежащие уничтожению (и/или материальные носители персональных данных);
- руководя работой членов комиссии, произвести уничтожение персональных данных (и/или материальных носителей персональных данных): документы, подлежащие уничтожению, измельчаются в шредере, персональные данные клиентов в электронном виде стираются с электронных носителей, либо физически уничтожаются сами материальные носители, на которых хранится информация;
- в случае необходимости уведомить об уничтожении персональных данных субъекта персональных данных и/или уполномоченный орган.
В целях подтверждения уничтожения персональных данных составляются следующие документы:
- В случае если обработка персональных данных осуществляется без использования средств автоматизации - Акт об уничтожении персональных данных.
- В случае если обработка персональных данных осуществляется с использованием средств автоматизации либо одновременно с использованием средств автоматизации и без использования средств автоматизации - Акт об уничтожении персональных данных, и выгрузка из журнала регистрации событий в информационной системе персональных данных (далее - выгрузка из журнала).
- Формы акта об уничтожении персональных данных и выгрузки из журнала утверждаются приказом руководителя Общества и содержат все обязательные сведения, указанные в Приказе Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных».
- Акт об уничтожении персональных данных может быть составлен как на бумажном носителе, так и в электронном виде и подписан лицом (лицами), уничтожившими персональные данные, собственноручной либо электронной подписью соответственно.
- Акт об уничтожении персональных данных и выгрузка из журнала хранятся Обществом в течение 3 лет с момента уничтожения персональных данных.