Политика конфиденциальности
Положение об обработке персональных данных компании DBS
1. Общие положения
1.1. При обработке персональных данных компания по оптовой продаже светильников DBS (далее – DBS, компания) исходит из необходимости обеспечения защиты прав и свобод человека и гражданина в соответствии с требованиями законодательства Российской Федерации.
1.2. Соблюдение Положения является главным условием обработки персональных данных компанией и обязательно для всех работников DBS.
1.3. Целью Положения является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, определение политики DBS как оператора в отношении обработки персональных данных. Положение регулирует отношения DBS и граждан, возникающие в связи с обработкой их персональных данных компанией.
1.4. DBS принимает правовые, организационные и технические меры, необходимые для обеспечения исполнения законодательства о персональных данных, либо обеспечивает их принятие.
1.5. В Положение могут вноситься изменения без предварительного уведомления субъектов персональных данных и прочих лиц.
1.6. Положение и изменения в него утверждаются руководством компании DBS.
2. Термины и определения
2.1. Термины и определения, используемые в Положении, приведены в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – ФЗ «О персональных данных») и иными нормативными правовыми актами Российской Федерации, а именно:
2.1.1. персональные данные (далее – ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн).
ПДн и их категории могут различаться по степени определенности и определимости субъекта ПДн и зависят от действительной возможности определения на их основе конкретного человека и гражданина (субъекта).
Данные, не определяющие личность человека и гражданина, или не позволяющие определить такую личность даже с применением каких-либо процедур[1], не являются ПДн, а их обработка не связана с необходимостью соблюдения законодательства Российской Федерации о ПДн. К указанным данным могут относится такие популярные сведения, как пол, возраст, должность[2], профессия, хобби и пр., и сведения, появляющиеся в связи с повсеместным проникновением сети Интернет в повседневную жизнь[3], до тех пор, пока такие сведения не позволяют установить личность человека и гражданина;
2.1.2. субъекты ПДн – определенные или определяемые (поддающиеся определению) физические и юридические лица. К числу таких лиц могут относиться работники, клиенты и партнеры компании DBS и иные лица;
2.1.3. клиент – физическое или юридическое лицо, вступившее в трудовые отношения с компанией DBS;
2.1.6. обработка персональных данных (далее – обработка ПДн) – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
2.1.7. оператор – государственный или муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Для целей Положения оператором является DBS;
2.1.8. законодательство о ПДн – Конституция Российской Федерации, Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» и иные нормативные правовые акты, регулирующие отношения, связанные с обработкой ПДн.
3. Условия обработки персональных данных
3.1. Получая ПДн от работников, клиентов, иных лиц, указанных в настоящем Положении, и начиная их хранение, DBS становится оператором. Обработка ПДн осуществляется DBS с соблюдением принципов, условий и правил, предусмотренных законодательством о ПДн, в следующих основных случаях:
3.1.1. обработка персональных данных осуществляется с согласия субъекта ПДн на обработку его ПДн. При этом для обработки специальных категорий ПДн, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, биометрических ПДн, если обработка таких ПДн не противоречит локальным нормативным актам DBS, равно как и для включения любых ПДн в общедоступные источники ПДн и/или передачи ПДн работников третьим лицам необходимо получение указанного согласия в письменной форме либо в форме электронного документа, подписанного усиленной квалифицированной электронной подписью.
К указанному случаю относится, в частности, обработка ПДн:
• продвижения товаров, работ, услуг DBS на рынке, в том числе путем осуществления прямых контактов с субъектами ПДн с помощью средств связи;
• руководителей и иных представителей юридических лиц – контрагентов или потенциальных контрагентов по договорам, соглашениям и контрактам (далее в совокупности – договоры) в целях подготовки к заключению договоров и исполнения таких договоров, ведения учета заключенных договоров.
3.1.2. обработка ПДн необходима для осуществления и выполнения возложенных законодательством Российской Федерации на DBS как оператора функций, полномочий и обязанностей, в том числе:
• трудовым законодательством (включая законодательство об охране труда), состоящим из Трудового кодекса Российской Федерации, иных федеральных законов и законов субъектов Российской Федерации, содержащих нормы трудового права;
• Правилами ведения реестра договоров, заключенных заказчиками по результатам закупки, утвержденными постановлением Правительства Российской Федерации от 31.10.2014 № 1132;
• иными нормативными правовыми актами Российской Федерации.
К указанному случаю относится, в частности, обработка ПДн работников, юридических, а также физических лиц – контрагентов DBS.
3.1.3. обработка ПДн необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн, в том числе в случае реализации оператором своего права на уступку прав (требований) по такому договору, а также для заключения договора по инициативе субъекта ПДн или договора, по которому субъект ПДн будет являться выгодоприобретателем или поручителем.
3.1.4. обработка ПДн осуществляется в статистических или иных исследовательских целях, при условии обязательного обезличивания ПДн;
3.1.5. осуществляется обработка ПДн, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн либо по его просьбе (ПДн, сделанные общедоступными субъектом ПДн).
3.2. Все вышеуказанные ПДн субъектов, групп субъектов ПДн и иные ПДн обрабатываются в объеме и в сроки, предусмотренные соответствующими согласиями на обработку ПДн, в том числе выраженными в тексте трудовых и гражданско-правовых договоров, и/или в нормативных правовых актах, либо в сроки, необходимые для достижения указанных целей. Вышеперечисленные условия обработки ПДн не являются исчерпывающими. Предоставляемые согласия на обработку ПДн могут дополнять или изменять иным образом цели, объем, способы и сроки обработки ПДн.
3.3. Обработка ПДн иных лиц осуществляется при наличии их согласий, если они фактически взаимодействуют с DBS, в том числе в форме возникающих или существующих правоотношений. Если иное не указано в Положении, заключаемых договорах или предоставляемых субъектами ПДн согласиях на обработку ПДн, DBS использует такие ПДн исключительно для целей, для которых они были предоставлены компании, в частности, в целях предоставления ответов на вопросы, предоставления доступа к определенной информации и знаниям.
3.4. К работникам DBS, которые обрабатывают ПДн в компании, по должности относятся:
• менеджер по продажам;
• президент, вице-президент;
• главный бухгалтер;
• работники Управления персонала;
3.5. Всякий раз, когда получение необходимого согласия на обработку ПДн невозможно и имеются достаточные основания полагать, что обработка ПДн может нарушить права субъекта(-ов) ПДн, соответствующий работник DBS уведомляет любым фиксированным способом (на бумажном носителе, по корпоративной электронной почте, факсимильной связью) об этом Управление персонала DBS (в отношении ПДн работников), и/или Правовое управление (в отношении ПДн остальных субъектов) для выработки обоснованного подхода к обработке ПДн или установления невозможности их обработки.
3.6. В отсутствие указания на иное, предоставляя свои ПДн компании, субъект ПДн принимает условия Положения и тем самым свободно, своей волей и в своем интересе распоряжается ими, осознает последствия их предоставления и выражает свое согласие на их обработку в целях, для достижения которых они предоставляются, а также в целях соблюдения DBS нормативных и ненормативных правовых актов, принимаемых в Российской Федерации. Объем обрабатываемых ПДн в указанном случае ограничивается теми данными, которые предоставлены субъектами ПДн самостоятельно, а срок обработки ПДн составляет 5 (пять) лет с момента их предоставления.
Несмотря на широкий перечень действий, допустимых с ПДн, на совершение которых дается такое согласие, при обработке ПДн DBS ограничивается достижением конкретных, заранее определенных, законных целей и не допускает избыточности их обработки.
DBS воздерживается от продажи или предоставления в пользование ПДн в какой-либо объективной форме. Обработка ПДн в DBS за пределами вышеуказанных случаев, в отсутствие согласий субъектов ПДн на их обработку, запрещена.
4. Доступ к персональным данным
4.1. К обработке ПДн в DBS допускаются только те лица, которые указаны или определены в Положении, лица, которым в установленном настоящим Положением порядке делегированы соответствующие полномочия, а также лица, чьи ПДн подлежат обработке.
4.2. Лица, виновные в нарушении порядка обработки ПДн, несут предусмотренную законодательством Российской Федерации ответственность. В отношении работников DBS, нарушивших порядок обработки ПДн, могут быть применены дисциплинарные взыскания.
5. Особенности защиты персональных данных работников
5.1. Защита ПДн представляет собой принятие правовых, организационных и технических мер, направленных на:
• обеспечение защиты ПДн от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении ПДн;
• соблюдение конфиденциальности ПДн;
• реализацию права на доступ к ПДн.
5.2. Компания DBS обеспечивает эффективную работу системы защиты ПДн, которая включает в себя организационные и (или) технические меры, определенные с учетом актуальных угроз безопасности ПДн и информационных технологий, используемых в информационных системах.
5.3. Защита ПДн работников DBS от неправомерного их использования или утраты обеспечивается за счет средств компании в порядке, установленном федеральным законом.
5.4. Защита ПДн, хранящихся в электронных базах данных и в информационных системах компании, от несанкционированного доступа, искажения и уничтожения информации, а также от иных неправомерных действий, обеспечивается разграничением прав доступа с использованием учетной записи и системы паролей.
5.5. Организация хранения ПДн в компании осуществляется в порядке, исключающем их утрату или их неправомерное использование.
5.6. Организацию и контроль за защитой ПДн работников компании, осуществляют работники DBS, которые обрабатывают ПДн в компании по должности, а также руководители соответствующих структурных подразделений, работники которых обрабатывают ПДн в компании по должности.
5.7. Для регламентации доступа работников DBS к ПДн, документам, в том числе электронным, иным материальным носителям, базам данных и информационным системам, содержащим ПДн, в целях исключения несанкционированного доступа третьих лиц и защиты ПДн работников первые менеджеры по продажам, президент, а также руководители соответствующих структурных подразделений, работники которых обрабатывают ПДн в компании по должности, обязаны соблюдать и обеспечивать:
• ограничение и регламентацию состава работников, трудовые обязанности которых требуют доступа к ПДн;
• строгое избирательное и обоснованное распределение документов, иных материальных носителей, содержащих ПДн, между работниками;
• рациональное размещение рабочих мест работников, при котором исключается бесконтрольное использование ПДн;
• знание соответствующими работниками требований нормативных правовых и локальных нормативных актов по защите информации и сохранении конфиденциальности такой информации;
• наличие необходимых условий в помещении для работы с документами, иными материальными носителями, базами данных и информационными системами, содержащими ПДн;
• определение и регламентацию состава работников, имеющих право доступа к базам данных и информационным системам, содержащим ПДн;
• организацию порядка уничтожения материальных носителей, содержащих ПДн, и его соблюдение;
• своевременное выявление нарушения требований разрешительной системы доступа к ПДн;
• работу в структурном подразделении по предупреждению утраты и разглашению ПДн при работе с ними;
• ограничение доступа к документам, иным материальным носителям, базам данных и информационным системам, содержащим ПДн.
5.8. Для защиты ПДн работников в DBS обеспечивается соблюдение, в частности:
• порядка приема, учета и контроля деятельности посетителей;
• пропускного режима;
• учета и порядка выдачи пропусков;
• технических средств охраны, сигнализации;
• порядка охраны территории, зданий, помещений, транспортных средств;
• требований к защите информации при интервьюировании и собеседованиях.
5.9. Все меры по обеспечению конфиденциальности ПДн при их обработке распространяются как на материальные носители, так ПДн, представленные в электронном формате.
6. Права субъекта персональных данных
6.1. Компания не осуществляет обработку ПДн в отсутствие согласий субъектов ПДн и/или за пределами условий обработки ПДн, указанных в законодательстве о ПДн, если иное не установлено законодательством Российской Федерации.
6.2. Субъект ПДн имеет право ознакомиться с объемом предоставленного им DBS согласия и, при необходимости, обратиться в указанные в Положении структурные подразделения DBS с целью совершения иных действий, предусмотренных законодательством о ПДн.
6.3. Любой субъект ПДн вправе направить в адрес DBS отзыв предоставленного им согласия на обработку его ПДн в той же форме, в которой такое согласие от него было получено.
6.4. Субъект ПДн может осуществлять иные права, предусмотренные законодательством о ПДн.
[2] В случае, если она не уникальна, без указания места работы.
[3] В частности, сведения о динамических IP-адресах для непрофессионального потребителя услуг связи.