8. СБОР, ОБРАБОТКА И ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
8.1. Порядок получения (сбора) персональных данных:
8.1.1. Оператор обрабатывает персональные данные пользователей, в случае их предоставления в соответствующих полях в настройках аккаунтов Субъекта персональных данных на платформах, указанных в п. 6.1. настоящей Политики и личном кабинете/ форме заявки/заказа на сайте Оператора и/или посредством опросных форм, и/или ботов.
8.1.2. Лично с письменного согласия субъекта персональных данных, кроме случаев, предусмотренных законами РФ, а также в соответствие с п. 8.4. и 8.5. настоящей Политики.
8.1.3. Лично с письменного согласия законного представителя несовершеннолетнего субъекта персональных данных в целях получения ими услуг и заключения договора розничной купли-продажи товаров Оператора.
8.2.1 Согласие субъекта персональных данных на обработку его биометрических персональных данных, а также согласия, предоставленные законными представителями несовершеннолетних потребителей услуг/покупателей товаров Оператора, хранится у Оператора в бумажном виде.
8.2.2. Акцептование пользователем Оферты Оператора установленным в Оферте способом, а равно: совершение покупок посредством заказа/заявки через сайт Оператора, путем заполнения форм с проставлением отметок в соответствующие чек-боксы к ссылкам на формы согласий (одна цель – одно согласие), означает получение Оператором согласия Субъекта персональных данных (пользователя), на обработку его персональных д
анных.8.3. Согласие субъекта на обработку персональных данных, кроме согласия на получение рекламной рассылки, действует в течение срока действия договора (оказания услуг/купли-продажи). Оператор осуществляет обработку персональных данных не более 5 лет после прекращения договорных отношений с потребителем услуг/покупателем товаров, если это предусмотрено законодательством РФ, в частности, по основаниям п. 2-11 ч. 1 ст. 6, ч. 2 ст. 10, ч. 2. ст. 11 Федерального закона № 152-ФЗ.8.3.1. Срок действия согласие на получение рассылки определяется периодом действия договоров оказания услуг/купли-продажи либо моментом отзыва согласия на обработку персональных данных субъектом персональных данных.
8.4. Если персональные данные субъекта возможно получить только у третьей стороны, субъект персональных данных должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Третье лицо, предоставляющее персональные данные субъекта персональных данных, должно обладать согласием субъекта на передачу персональных данных Оператору. Оператор получает подтверждение от третьего лица, передающего персональные данные субъекта о том, что персональные данные передаются с его согласия.
8.4.1. Оператор при взаимодействии с третьими лицами по поводу персональных данных субъектов персональных данных – пользователей информационных ресурсов Оператора, клиентов Оператора, заключает с ними соглашение о конфиденциальности информации, касающейся персональных данных субъекта.
8.5. Обработка персональных данных субъектов персональных данных без их согласия осуществляется в следующих случаях:
- По требованию уполномоченных государственных органов в случаях, предусмотренных федеральным законом.
- Обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия Оператора.
- В иных случаях, предусмотренных законом Российской Федерации и международными договорами.
8.6. Персональные данные, относящиеся к специальным категориям персональных данных, Оператор не собирает. Оператор не получает и не обрабатывает персональные данные потребителя услуг о его половой принадлежности, состоянии здоровья, политических взглядах, религиозных или философских убеждениях, интимной жизни.
8.7. Порядок обработки персональных данных:
8.7.1. Обработка персональных данных субъектов, предоставивших свои персональные данные Оператору либо третьим лицам в целях передачи Оператору, осуществляется Оператором любым законным способом, в том числе с использованием средств автоматизации или без использования таких средств. Оператор обрабатывает такие данные следующими способами: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), блокирование, удаление, уничтожение персональных данных. В части, предусмотренной законодательством, третьи лица также обеспечивают применение мер, указанных в ст. 18.1 Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных».
8.7.2. К обработке персональных данных субъектов персональных данных могут иметь доступ только сотрудники Оператора, допущенные к работе с персональными данными потребителей услуг и подписавшие Обязательство о неразглашении персональных данных сам Оператор, возложивший на себя ответственность за обработку персональных данных потребителя услуг; третьи лица, с которыми Оператор заключил соглашение о конфиденциальности.
8.7.3. Право доступа к персональным данным потребителей услуг/покупателей товаров Оператора имеют:
-
Лично Оператор,- Сотрудники Оператора, в чьи должностные обязанности входит работа с потребителями услуг и покупателями товаров Оператора,-Третьи лица, с которыми Оператор заключает соглашения о конфиденциальности и договоры на предоставление услуг приема платежей, доставки, технического обслуживания информационных ресурсов Оператора и приема звонков Оператору, совершаемых потребителями услуг/товаров Оператора.8.8. Защита персональных данных:8.8.1. Под защитой персональных данных субъектов понимается комплекс мер (организационно-распорядительных, технических, юридических), направленных на предотвращение неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных субъектов, а также от иных неправомерных действий третьих лиц, в том числе:
- определение угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
- применение организационных и технических мер по обеспечению безопасности персональных данных, в том числе при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищённости персональных данных;
- оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- обеспечение своевременного обнаружения фактов несанкционированного доступа к персональным данным и принятие необходимых мер по предупреждению таких случаев и устранению их последствий;
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности комплексной системы управления;
- публикация Политики и формы согласия на обработку персональных данных на сайте Оператора и обеспечение неограниченного доступа к ним;
- осуществление внутреннего контроля соответствия обработки персональных данных законодательству РФ о персональных данных;
- определение места хранения персональных данных;
- уничтожение сведений на бумажных носителях, утративших свою актуальность (согласия, на которые отозвана субъектом персональных данных), в конце каждого рабочего дня в шредере, с обеспеченным уровнем секретности Р-2-Р-3 либо иным способом путем многократного измельчения.
8.9. Защита персональных данных субъектов осуществляется за счёт Оператора в порядке, установленном федеральным законом Российской Федерации.
8.10. С третьими лицами, собирающими и передающими Оператору персональные данные субъектов персональных данных, имеющими доступ к персональным данным потребителей услуг Оператора, Оператор заключает
соглашение о неразглашении конфиденциальных данных (соглашение о конфиденциальности), в число которых включает персональные данные потребителей услуг Оператора, устанавливает санкции за нарушение третьими лицами конфиденциальности, а также отслеживает исполнение третьими лицами соблюдение условий конфиденциальности, применение третьими лицами в отношении персональных данных субъектов необходимых правовых, организационных и технических мер защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий с такими данными, включая требования к защите обрабатываемых персональных данных, предусмотренные ст. 19 Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных».
8.11. Оператор следит за тем, чтобы обработка персональных данных потребителей услуг/покупателей товаров Оператора осуществлялась третьими лицами только при условии предварительного согласия субъекта на обработку его персональных данных путем получения их согласий на сайте Оператора.
8.12. Оператор контролирует, что обработка персональных данных, полученных от субъектов, осуществляется Оператором и третьими лицами только с использованием баз данных, находящихся на территории Российской Федерации.
8.13. Процедура оформления доступа сотрудников Оператора к персональным данным субъектов включает в себя:
8.13.1. Ознакомление сотрудника Оператора под подпись с настоящей Политикой. При наличии иных локальных нормативных актов (приказов, распоряжений, инструкций и т.п.), регулирующих обработку и защиту персональных данных субъектов, с данными актами также производится ознакомление под подпись.
8.13.2. Истребование с сотрудника письменного обязательства о неразглашении персональных данных субъектов и соблюдении правил их обработки в соответствии с внутренними локальными актами Оператора, регулирующими вопросы обеспечения безопасности конфиденциальной информации.
8.1
4. Сотрудник Оператора и иные лица, имеющие доступ к персональным данным потребителей услуг/покупателей товаров Оператора – пользователей информационных ресурсов Оператора в связи с исполнением договорных обязанностей должны:8.14.1. обеспечивать хранение информации, содержащей персональные данные Субъекта, исключающее несанкционированный доступ к ним третьих лиц;8.14.2. в отсутствие его на рабочем месте обеспечивать отсутствие в свободном доступе документов, содержащих персональные данные участников сообществ/реестра потребителей услуг/товаров Оператора, расположенных на платформах информационных ресурсов Оператора (потребителей услуг/покупателей товаров Оператора); также сотрудник/сотрудник третьего лица/третье лицо должен выйти из своей учётной записи на персональном компьютере (иной ЭВМ), заблокировав возможность несанкционированного доступа к персональным данным субъектов;8.14.3. при уходе в отпуск, во время служебной командировки и в иных случаях длительного отсутствия ответственного за обработку персональных данных пользователей информационных ресурсов Оператора на своем рабочем месте, он передает документы и иные носители, содержащие персональные данные субъектов лицу, на которое локальным актом Оператора (приказом, распоряжением) будет возложено исполнение его трудовых обязанностей. Учетная запись отсутствующего сотрудника блокируется, замещающий сотрудник осуществляет разрешенные с персональными данными субъектов действия из личной учетной записи.8.14.4. в случае если замещающий ответственный за обработку персональных данных пользователей информационных ресурсов Оператора не назначен, то документы и иные носители, содержащие персональные данные субъектов, передаются непосредственно руководителю Оператора.8.14.5. при увольнении ответственного за обработку персональных данных пользователей информационных ресурсов Оператора, имеющего доступ к персональным данным субъектов, документы и иные носители, содержащие персональные данные, передаются другому сотруднику, имеющему доступ к персональным данным субъектов соглашением о конфиденциальности / по приказу руководителя Оператора.8.14.6. в целях выполнения порученного задания и на основании соглашения о конфиденциальности / служебной записки с положительной резолюцией руководителя Оператора, доступ к персональным данным потребителей услуг/покупателей товаров Оператора может быть предоставлен иному ответственному за обработку персональных данных пользователей информационных ресурсов Оператора. Допуск к персональным данным субъектов других сотрудников Оператора / третьих лиц, не имеющих надлежащим образом оформленного доступа, запрещен.8.14.7. в целях соблюдения требований конфиденциальности доступа к персональным данным потребителей услуг/покупателей товаров Оператор третьих лиц регламентируется соглашением о неразглашении конфиденциальных данных (соглашением о конфиденциальности), содержание которого зависит от перечня персональных данных, конфиденциальность которых должно обеспечить третье лицо.8.15. Хранение персональных данных:8.15.1. Персональные данные субъектов, поступившие посредством информационных ресурсов Оператора Оператору, хранятся: на выделенном сервере, расположенном на территории Российской Федерации.8.15.2. Персональные данные субъектов, поступившие посредством информационных ресурсов Оператора третьему лицу, хранятся на серверах, расположенных на территории Российской Федерации, конкретное место расположения которых определяется третьими лицами, в зависимости от их политик конфиденциальности.8.15.3. Персональные данные потребителей услуг на бумажных носителях, хранятся в запирающихся шкафах (сейфах) Оператора, обеспечивающих защиту от несанкционированного доступа. В конце рабочего дня все документы, содержащие персональные данные субъектов, помещаются в шкафы (сейфы).8.16. Защита доступа к электронным базам данных, содержащим персональные данные субъектов, обеспечивается:
8.16.1. Использованием лицензионных специализированных программных, программно-аппаратных средств, предназначенных для защиты от актуальных угроз и не допускающих несанкционированный вход в локальный компьютер Оператора, в соответствии с Требованиями к защите персональных данных при их обработке в информационных системах персональных данных, утвержденными Постановлением Правительства РФ от 01.11.2012 № 1119.
8.16.2. Применением HTTPS и SSL-сертификатов, на которых работают все сайты, созданные на Tilda. Сайт Оператора по умолчанию работает по защищенному протоколу HTTPS. Замочек в адресной строке браузера подтверждает наличие защиты и действительность сертификатов. Это означает, что данные между браузером посетителя сайта Оператора / потребителя услуг/товаров Оператора, и серверами Tilda передаются в зашифрованном виде. Это позволяет обеспечить защиту персональных данных субъектов персональных данных-пользователей Сайта Оператора от перехвата и получения доступа к их персональным данным в процессе их передачи от пользователя – субъекта персональных данных - Оператору.
Tilda предоставляет и автоматически продлевает SSL-сертификаты для всех сайтов, созданных на платформе Tilda.
8.16.3 Разграничением прав доступа с использованием учетных записей для каждого сотрудника / третьего лица.
8.16.4. Установлением пароля на папку в электронной почте/облаке Оператора, содержащую персональные данные субъектов.
8.16.5. Установлением правила, в соответствии с которым копировать и делать выписки из административной части канала информационных ресурсов Оператора, содержащих персональные данные субъектов, разрешается исключительно в служебных целях.
8.16.6. Путем предоставления ответов на письменные запросы других организаций и учреждений о персональных данных субъектов только с письменного согласия самого Субъекта персональных данных, если иное не установлено законодательством Российской Федерации. Ответы оформляются в письменном виде, на бланке Оператора, и в том объеме, который позволяет не разглашать излишний объем персональных данных субъектов.
8.17. Законные представители получателя услуг/покупателя товаров Оператора – субъекта персональных данных, а также его близкие родственники, которых потребитель услуг/покупатель товаров (законный представитель потребителя услуг/покупателя товаров) собственноручно укажет в соглас
ии на обработку персональных данных, имеют право на получение информации о потребителе услуг/покупателе товаров Оператора, в том числе после его смерти.8.18. Оператор не осуществляет трансграничную передачу персональных данных субъектов. Оператором и третьими лицами, обрабатывающими персональные данные потребителей услуг/товаров Оператора, с которыми Оператор заключил соответствующие договоры на оказание услуг и соглашение конфиденциальности, используются базы данных, находящиеся на территории Российской Федерации.8.19. Персональные данные субъектов могут быть переданы Оператором уполномоченным органам государственной власти Российской Федерации только по основаниям и в порядке, установленным законодательством Российской Федерации.
9. АКТУАЛИЗАЦИЯ, БЛОКИРОВКА, ОБЕЗЛИЧИВАНИЕ
ПЕРСОНАЛЬНЫХ ДАННЫХ
9.1. В случае выявл
ения неточностей в персональных данных, Субъект или его представитель могут актуализировать их путем направления Оператору уведомления на адрес электронной почты Оператора soar-group@mail.ru с пометкой «Актуализация персональных данных», либо по письменному заявлению потребителя услуг/покупателя товаров Оператора.9.2. В случае выявления неточных персональных данных при обращении Субъекта персональных данных или его представителя либо по их запросу, или по запросу уполномоченного органа по защите прав субъектов персональных данных Оператор осуществляет блокировку персональных данных, относящихся к этому Субъекту персональных. Блокировка персональных данных осуществляется по письменному заявлению лиц, перечисленных в настоящем пункте Политики.
9.3. Блокировка персональных данных подразумевает:
9.3.1. Запрет редактирования персональных данных.
9.3.2. Запрет распространения персональных данных любыми средствами (e-mail, сотовой, мобильной связи, материальных носителей).
9.3.3. Изъятие бумажных документов, относящихся к субъекту персональных данных и содержащих его персональные данные из внутреннего документооборота Оператора и запрет их использования.
9.3.4. Блокировка персональных данных субъекта персональных данных может быть временно снята, если это требуется для соблюдения законодательства РФ.
9.3.5. Разблокировка персональных данных Субъекта персональных данных осуществляется с его письменного согласия (при наличии необходимости получения согласия) или письменного заявления.
9.3.6. Повторное согласие Субъекта на обработку его персональных данных (при необходимости его получения) влечет разблокирование его персональных данных
.9.4. Порядок обезличивания персональных данных:9.4.1. Обезличивание персональных данных субъекта происходит по его письменному заявлению, при условии, что все договорные отношения завершены и с момента прекращения последнего договора прошло не менее 5 лет.9.4.2. При обезличивании персональные данные в информационных системах заменяются набором символов, по которому невозможно определить принадлежность персональных данных к конкретному субъекту персональных данных.9.4.3. Бумажные носители документов при обезличивании персональных данных уничтожаются в шредере (уровень секретности Р2-Р3, при устанавливаемой ширине фрагмента документа до 5 мм) либо иным способом путем многократного измельчения.9.4.4. Оператор обеспечивает конфиденциальность в отношении персональных данных при необходимости проведения испытаний информационных систем на территории разработчика и производит обезличивание персональных данных в передаваемых разработчику информационных системах.
10. ПРЕКРАЩЕНИЕ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
10.1. Условием прекращения обработки персональных данных являются:
10.1.1. отзыв согласия субъекта персональных данных на обработку его персональных данных с учетом особенностей, установленных Российским федеральным законодательством и пп. 8.3. и 8.3.1. настоящей Политики;
10.1.2. достижение целей обработки персональных данных;
10.1.3. выявление неправомерной обработки персональных данных;
10.1.4. ликвидация Операт
ора.10.2. Субъект персональных данных может в любой момент отозвать свое согласие на обработку персональных данных, направив Оператору уведомление посредством электронной почты на электронный адрес Оператора soar-group@mail.ru с пометкой «Отзыв согласия на обработку персональных данных».В случае обращения Субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных Оператор в срок, не превышающий десяти рабочих дней с даты получения соответствующего требования, прекращает их обработку или обеспечивает прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку персональных данных), за исключением случаев, предусмотренных пунктами 2 - 11 ч. 1 ст. 6, ч. 2 ст. 10 и ч. 2 ст. 11 Федерального закона«О персональных данных». Указанный срок может быть продлен на пять рабочих дней в случае направления Оператором в адрес Субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.10.3. После истечения срока нормативного хранения документов, которые содержат персональные данные субъектов, документы подлежат уничтожению. Для этого Оператор создает комиссию либо единолично проводит оценку ценности документов. В ходе проведения оценки комиссия либо Оператор отбирает документы с истекшими сроками хранения и по итогам отбора составляет акт о выделении к уничтожению дел, не подлежащих хранению.10.4. Уничтожение персональных данных субъекта подразумевает прекращение какого-либо доступа к его персональным данным.
10.5. При уничтожении персональных данных субъекта сотрудники Оператора и сам Оператор не могут получить доступ к его персональным данным в информационных системах ЭВМ и в Облачных системах хранения.
10.6. Персональные данные в электронном виде стираются с информационных носителей, в том числе из мест временного хранения удаленных файлов (из так называемой «Корзины»), либо физически уничтожаются сами носители, на которых хранится информация.
10.7. Бумажные носители документов при уничтожении персональных данных уничтожаются в шредере (уровень секретности Р2-Р3, при устанавливаемой ширине фрагмента документа до 5 мм) либо иным способом путем многократного измельчения.
10.8. Персональные данные восстановлению не подлежат. Операция уничтожения персональных данных необратима.
10.9. Срок, после которого возможна операция уничтожения персональных данных Контрагента, определяется окончанием срока, указанным в пункте 8.3. настоящей Политики.