1.1. Настоящая Политика акционерного общества «Корпорация развития Дальнего Востока и Арктики» в отношении обработки персональных данных (далее – Политика) определяет основные положения, реализуемые при обработке персональных данных в акционерном обществе «Корпорация развития Дальнего Востока и Арктики» (далее – АО «КРДВ», Общество), разработана во исполнение требований пункта 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Федеральный закон № 152-ФЗ) в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.2. Политика действует в отношении всех персональных данных, которые обрабатывает АО «КРДВ» .
1.3. Политика распространяется на отношения в области обработки персональных данных, возникшие у Оператора, как до, так и после утверждения настоящей Политики.
1.4. Во исполнение требований части 2 статьи 18.1 Федерального закона настоящая Политика публикуется в свободном доступе в информационно-телекоммуникационной сети «Интернет» на сайте АО «КРДВ» .
1.5. Основные понятия, используемые в Политике:
персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
оператор персональных данных (Оператор) – АО «КРДВ», организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;
распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
субъект персональных данных – физическое лицо, которому принадлежат персональные данные и которого можно идентифицировать, используя эти данные;
конфиденциальность персональных данных – Оператор и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом № 152-ФЗ;
трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
1) самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Федеральным законом № 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Федеральным законом № 152-ФЗ или другими федеральными законами;
2) поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом № 152-ФЗ, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федерльным законом, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Федеральным законом № 152-ФЗ;
3) в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Федеральном законе.
1) организовывать обработку персональных данных в соответствии с требованиями Федерального закона;
2) отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Федерального закона;
3) сообщать в уполномоченный орган по защите прав субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) по запросу этого органа необходимую информацию в течение 10 рабочих дней с даты получения такого запроса. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить в Роскомнадзор мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации;
4) в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование его о компьютерных инцидентах, которые повлекли неправомерную передачу (предоставление, распространение, доступ) персональных данных;
5) назначить приказом должностное лицо, ответственное за организацию обработки персональных данных;
6) принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом № 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами;
7) вести реестр обращений субъектов персональных данных.
1) получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлены Федеральным законом № 152-ФЗ;
2) требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
3) дать предварительное согласие на обработку персональных данных в целях продвижения на рынке товаров, работ и услуг;
4) обжаловать в Роскомнадзоре или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных.
1) предоставлять свои персональные данные в случаях, когда это предусмотрено законом, и подавать только достоверные данные для защиты своих прав;
2) выполнять иные обязанности, предусмотренные законодательством Российской Федерации.
3.1. Обработка персональных данных должна осуществляться на законной и справедливой основе.
3.1.1. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, не совместимая с целями сбора персональных данных.
3.1.2. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
3.1.3. Обработка персональных данных работников может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.
3.2. В АО «КРДВ» персональные данные обрабатываются в следующих целях:
3.2.1. Ведения кадрового и бухгалтерского учета, замещения вакантных должностей (содействия работникам в трудоустройстве), обучения и должностного роста, обеспечения личной безопасности, установленных законодательством Российской Федерации условий труда, гарантий и компенсаций, воинского учета, противодействия коррупции, добровольного медицинского страхования, контроля количества и качества выполняемой работы, обеспечения сохранности имущества.
3.2.2. Обеспечения прохождения ознакомительной, производственной или преддипломной практики на основании договора с учебным заведением.
3.2.3. Реализации функций управляющей компании, предусмотренных Федеральными законами от 29.11.2014 № 473-ФЗ «О территориях опережающего развития в Российской Федерации», от 13.07.2015 № 212-ФЗ «О свободном порте Владивосток», от 03.08.2018 № 291-ФЗ «О специальных административных районах на территориях Калининградской области и Приморского края», от 13.07.2020 № 193-ФЗ «О государственной поддержке предпринимательской деятельности в Арктической зоне Российской Федерации», от 29.07.2017 № 216-ФЗ «Об инновационных научно-технологических центрах и о внесении изменений в отдельные законодательные акты Российской Федерации», от 29.12.2012 № 273-ФЗ «Об образовании в Российской Федерации», постановлением Правительства Российской Федерации от 30.04.2015 № 432 «Об управляющей компании, осуществляющей функции по управлению Арктической зоной Российской Федерации, а также территориями опережающего развития в субъектах Российской Федерации, входящих в состав Дальневосточного федерального округа, Арктической зоне Российской Федерации и свободным портом Владивосток», заключения и исполнения договоров (контрактов).
3.2.4. Зачисления на реализуемые АО «КРДВ» дополнительные профессиональные образовательные программы, программы развития, повышения квалификации и прочее, в рамках уставной деятельности Оператора.
3.2.5. Формирования коллегиальных органов управления АО «КРДВ» в рамках уставной деятельности.
3.2.6. Награждения почетной грамотой, объявления благодарности или поощрения благодарственным письмом лиц, не являющихся работниками Оператора.
3.2.7. Обеспечения своевременного и в полном объеме рассмотрения в АО «КРДВ» обращений граждан в соответствии с Федеральным законом от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации» или организации доступа к услугам АО «КРДВ» посредством информационно-телекоммуникационной сети «Интернет».
4.1. Правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
4.2. Правовым основанием обработки персональных данных также являются:
4.3. Правовые основания, при наличии которых допускается обработка персональных данных в АО «КРДВ», определяются в соответствии с условиями обработки персональных данных, указанными в статье 6 Федерального закона № 152-ФЗ.
4.3.1. В целях, указанных в подпунктах 3.2.1 настоящей Политики, в соответствии с пунктами 1, 2, 5 части 1 статьи 6 Федерального закона № 152‑ФЗ, в АО «КРДВ» правовыми основаниями обработки персональных данных являются: согласие субъекта персональных данных на обработку его персональных данных, совокупность правовых актов, указанных в пункте 4.1. настоящей Политики и договоры/контракты, заключаемые с Оператором.
В целях, указанных в подпунктах 3.2.2 настоящей Политики, в соответствии с пунктами 5 части 1 статьи 6 Федерального закона № 152-ФЗ, в АО «КРДВ» правовыми основаниями обработки персональных данных являются договоры/контракты, заключаемые с Оператором.
В целях, указанных в подпунктах 3.2.3 настоящей Политики, в соответствии с пунктом 2 части 1 статьи 6 Федерального закона № 152-ФЗ, в АО «КРДВ» правовыми основаниями обработки персональных данных является совокупность правовых актов, указанных в пункте 4.1. настоящей Политики и договоры/контракты, заключаемые с Оператором.
В целях, указанных в подпунктах 3.2.4 настоящей Политики, в соответствии с пунктом 1 части 1 статьи 6 Федерального закона № 152-ФЗ, в АО «КРДВ» правовыми основаниями обработки персональных данных является согласие субъекта персональных данных на обработку его персональных данных.
В целях, указанных в подпунктах 3.2.5 настоящей Политики, в соответствии с пунктами 1, 2 части 1 статьи 6 Федерального закона № 152-ФЗ, в АО «КРДВ» правовыми основаниями обработки персональных данных являются согласие субъекта персональных данных на обработку его персональных данных, совокупность правовых актов, указанных в пункте 4.1. настоящей Политики.
В целях, указанных в подпунктах 3.2.6 настоящей Политики, в соответствии с пунктом 1 части 1 статьи 6 Федерального закона № 152-ФЗ, в АО «КРДВ» правовыми основаниями обработки персональных данных является согласие субъекта персональных данных на обработку его персональных данных.
В целях, указанных в подпунктах 3.2.7 настоящей Политики, в соответствии с пунктом 2 части 1 статьи 6 Федерального закона № 152-ФЗ, в АО «КРДВ» правовыми основаниями обработки персональных данных является совокупность правовых актов, указанных в пункте 4.1. настоящей Политики.
5.1. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в разделе 3 настоящей Политики. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
5.2. В АО «КРДВ» для каждой цели обработки персональных данных определяются категории и перечень обрабатываемых персональных данных.
5.2.1. В целях, указанных в подпункте 3.2.1 настоящей Политики, в АО «КРДВ» обрабатываются следующие категории персональных данных:
1) фамилия, имя, отчество (при наличии) (в том числе прежние фамилии, имена и (или) отчества (при наличии), в случае их изменения);
2) пол;
3) дата рождения;
4) место рождения;
5) сведения о гражданстве (в том числе о прежних гражданствах, иных гражданствах);
6) вид, серия, номер документа, удостоверяющего личность гражданина Российской Федерации, наименование органа, код подразделения органа, выдавшего его, дата выдачи;
7) сведения, содержащиеся в документах, дающих право на пребывание и трудовую деятельность на территории РФ (для иностранных граждан, пребывающих в РФ);
8) сведения, содержащиеся в разрешении на временное проживание (для иностранных граждан, временно проживающих в РФ), виде на жительство (для иностранных граждан, постоянно проживающих в РФ);
9) адрес места жительства, дата регистрации по месту жительства (месту пребывания);
10) номер телефона, адрес электронной почты или сведения о других способах связи;
11) сведения, содержащиеся в страховом свидетельстве обязательного пенсионного страхования или документе, подтверждающем регистрацию в системе индивидуального (персонифицированного) учета;
12) идентификационный номер налогоплательщика;
13) сведения, содержащиеся в трудовом договоре, дополнительных соглашениях к трудовому договору о занимаемой должности, подразделении, заработной плате;
14) сведения о государственных наградах, иных наградах и знаках отличия;
15) сведения о семейном положении, составе семьи;
16) сведения о трудовой деятельности, включая работу по совместительству, предпринимательскую и иную деятельность, военную службу, информация о предыдущих местах работы, периодах и стаже работы;
17) сведения об отношении к воинской обязанности, сведения о воинском учете и реквизиты документов воинского учета (серия, номер, дата выдачи документов воинского учета, наименование органа, выдавшего его);
18) сведения об образовании с указанием наименования образовательной организации, года ее окончания, квалификации, специальности и (или) направления подготовки, наименования и реквизитов документа об образовании;
19) сведения об ученой степени, ученом звании;
20) сведения о владении иностранными языками и языками народов Российской Федерации;
21) сведения о наличии/отсутствии медицинских противопоказаний, которые относятся к вопросу о возможности выполнения работником трудовой функции;
22) фотография;
23) сведения о профессиональной переподготовке и (или) повышении квалификации;
24) сведения о доходах, расходах, об имуществе и обязательствах имущественного характера, работника АО «КРДВ», его супруги (супруга) и (или) несовершеннолетних детей в случаях, предусмотренных действующим законодательством Российской Федерации;
25) номер расчетного счета;
26) номер банковской карты;
27) серия, номер, дата выдачи водительского удостоверения.
5.2.2. В целях, указанных в подпункте 3.2.2 настоящей Политики, в АО «КРДВ» обрабатываются следующие категории персональных данных:
1) фамилия, имя, отчество (при наличии);
2) номер телефона, адрес электронной почты или сведения о других способах связи.
5.2.3. В целях, указанных в подпункте 3.2.3 настоящей Политики, в АО «КРДВ» обрабатываются следующие категории персональных данных:
1) фамилия, имя, отчество (при наличии);
2) номер телефона, адрес электронной почты или сведения о других способах связи;
3) должность и место работы;
4) основной государственный регистрационный номер индивидуального предпринимателя;
5) сведения, содержащиеся в страховом свидетельстве обязательного пенсионного страхования или документе, подтверждающем регистрацию в системе индивидуального (персонифицированного) учета;
6) номер расчетного счета;
7) а для осуществления, выполнения возложенных законодательством Российской Федерации об образовании: преподаваемые учебные предметы, курсы, дисциплины (модули); уровень (уровни) профессионального образования с указанием наименования направления подготовки и (или) специальности, в том числе научной, и квалификации; ученая степень (при наличии); ученое звание (при наличии); сведения о повышении квалификации (за последние 3 года); сведения о профессиональной переподготовке (при наличии); сведения о продолжительности опыта (лет) работы в профессиональной сфере, соответствующей образовательной деятельности по реализации учебных предметов, курсов, дисциплин (модулей); - наименование общеобразовательной программы (общеобразовательных программ), код и наименование профессии, специальности (специальностей), направления (направлений) подготовки или укрупненной группы профессий, специальностей и направлений подготовки профессиональной образовательной программы высшего образования по программам бакалавриата, специалитета, магистратуры, ординатуры, ассистентуры-стажировки, шифр и наименование области науки, группы научных специальностей, научной специальности программы (программ) подготовки научных и научно-педагогических кадров в аспирантуре (адъюнктуре), в реализации которых участвует субъект персональных данных.
5.2.4. В целях, указанных в подпункте 3.2.4 настоящей Политики, в АО «КРДВ» обрабатываются следующие категории персональных данных:
1) фамилия, имя, отчество (при наличии) (в том числе прежние фамилии, имена и (или) отчества (при наличии), в случае их изменения);
2) дата рождения;
3) место рождения;
4) вид, серия, номер документа, удостоверяющего личность гражданина Российской Федерации, наименование органа, код подразделения органа, выдавшего его, дата выдачи;
5) адрес места жительства, дата регистрации по месту жительства (месту пребывания);
6) номер телефона, адрес электронной почты или сведения о других способах связи;
7) сведения, содержащиеся в страховом свидетельстве обязательного пенсионного страхования или документе, подтверждающем регистрацию в системе индивидуального (персонифицированного) учета;
8) идентификационный номер налогоплательщика;
9) сведения о трудовой деятельности, включая работу по совместительству, предпринимательскую и иную деятельность, военную службу, информация о предыдущих местах работы, периодах и стаже работы;
10) сведения об образовании с указанием наименования образовательной организации, года ее окончания, квалификации, специальности и (или) направления подготовки, наименования и реквизитов документа об образовании;
11) сведения об участии в СВО.
5.2.5. В целях, указанных в подпункте 3.2.5 настоящей Политики, в АО «КРДВ» обрабатываются следующие категории персональных данных:
1) фамилия, имя, отчество;
2) должность и место работы;
3) фотография;
4) номер телефона, адрес электронной почты или сведения о других способах связи.
5.2.6. В целях, указанных в подпункте 3.2.6 настоящей Политики, в АО «КРДВ» обрабатываются следующие категории персональных данных:
1) фамилия, имя, отчество;
2) должность и место работы;
5.2.7. В целях, указанных в подпункте 3.2.7 настоящей Политики, в АО «КРДВ» обрабатываются следующие категории персональных данных:
1) фамилия, имя, отчество (при наличии);
2) номер телефона, адрес электронной почты или сведения о других способах связи;
3) должность и место работы (при наличии);
4) иные персональные данные, указанные в обращении, субъектом персональных данных.
5.3. В АО «КРДВ» для каждой цели обработки персональных данных определяются соответствующие категории субъектов, персональные данные которых обрабатываются.
5.3.1. В целях, указанных в подпункте 3.2.1 настоящей Политики, в АО «КРДВ» обрабатываются персональные данные следующих категорий субъектов:
1) работники АО «КРДВ» и члены семей работников АО «КРДВ», в случае, когда согласно действующему законодательству сведения о них предоставляются работником;
2) уволенные работники АО «КРДВ» ;
3) кандидаты (соискатели) на вакантные должности в АО «КРДВ» .
5.3.2. В целях, указанных в подпункте 3.2.2 настоящей Политики, в АО «КРДВ» обрабатываются персональные данные следующих категорий субъектов:
студенты, проходящие ознакомительную, производственную или преддипломную практику в АО «КРДВ» на основании договора с учебным заведением.
5.3.3. В целях, указанных в подпункте 3.2.3 настоящей Политики, в АО «КРДВ» обрабатываются персональные данные следующих категорий субъектов:
1) лица, обработка персональных данных которых осуществляется в связи с выполнением возложенных законодательством Российской Федерации на АО «КРДВ» функций, полномочий и обязанностей;
2) лица, обработка персональных данных которых осуществляется в связи с исполнением договора/контракта, заключаемого с АО «КРДВ» .
5.3.4. В целях, указанных в подпункте 3.2.4 настоящей Политики, в АО «КРДВ» обрабатываются персональные данные следующих категорий субъектов:
лица, претендующие на зачисление по реализуемым АО «КРДВ» дополнительным профессиональным образовательным программам, программам развития, повышения квалификации и пр.
5.3.5. В целях, указанных в подпункте 3.2.5 настоящей Политики, в АО «КРДВ» обрабатываются персональные данные следующих категорий субъектов: лица, входящие в состав коллегиальных органов управления АО «КРДВ» .
5.3.6. В целях, указанных в подпункте 3.2.6 настоящей Политики, в АО «КРДВ» обрабатываются персональные данные следующих категорий субъектов: лица, представляемые к награждению, наградные материалы по которым представлены в АО «КРДВ» .
5.3.7. В целях, указанных в подпункте 3.2.7 настоящей Политики, в АО «КРДВ» обрабатываются персональные данные следующих категорий субъектов: граждане, обратившиеся в АО «КРДВ» в соответствии с Федеральным законом от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации».
5.4. Оператор не обрабатывает биометрические персональные данные (сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность) на дату утверждения настоящей Политики. Обработка Оператором биометрических персональных данных допускается исключительно при наличии письменного согласия субъекта персональных данных, за исключением случаев, когда в соответствии с законодательством Российской Федерации получение такого согласия не требуется.
5.5. Оператором не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, за исключением случаев, предусмотренных законодательством Российской Федерации.
6.1. Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации.
6.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
6.3. В АО «КРДВ» для каждой цели обработки персональных данных определяются соответствующие способы обработки персональных данных.
6.3.1. В целях, указанных в подпунктах 3.2.1 – 3.2.7. настоящей Политики, в АО «КРДВ» используются следующие способы обработки персональных данных:
смешанная обработка персональных данных; с передачей по внутренней сети юридического лица; с передачей по сети Интернет.
6.3.2. Обработка персональных данных в АО «КРДВ» выполняется с использованием средств автоматизации (средств вычислительной техники) или без использования таких средств и включает сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных субъектов персональных данных, персональные данные которых обрабатываются в Обществе.
6.3.3. Обработка персональных данных без использования средств автоматизации может осуществляться в виде документов на бумажных носителях.
6.3.4. При обработке персональных данных без использования средств автоматизации в Обществе обеспечивается соблюдение особенностей организации обработки персональных данных, осуществляемой без использования средств автоматизации, установленных Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденным Постановлением Правительства РФ от 15.09.2008 № 687, в частности:
1) персональные данные при их обработке обособляются от иной информации, в том числе путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков);
2) для обработки различных категорий персональных данных используется отдельный материальный носитель;
3) соблюдаются требования к типовым формам документов, характер информации в которых предполагает или допускает включение в них персональных данных, а также требования к ведению журналов (реестров, книг), содержащих персональные данные;
4) при несовместимости целей обработки персональных данных, зафиксированных на одном материальном носителе, принимаются меры по обеспечению раздельной обработки персональных данных;
5) уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, производится способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание);
6) уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, - путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными.>br>
6.3.5. Обработка персональных данных в Обществе осуществляется в информационных системах (принадлежащих и используемых Обществом) и на интернет-сайтах (принадлежащих Обществу).
6.3.6. В Обществе соблюдаются требования к защите персональных данных при их обработке в информационных системах персональных данных, утвержденные Постановлением Правительства РФ от 01.11.2012 № 1119.
6.3.7. К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных.
6.3.8. Доступ работников к информационным системам Общества осуществляется с использованием логина и пароля для доступа к соответствующей системе.
6.3.9. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий. Обеспечение безопасности персональных данных, обрабатываемых в информационных системах и на интернет-сайтах достигается в частности:
1) обеспечением защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
2) соблюдением конфиденциальности информации ограниченного доступа;
3) предотвращением несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации;
4) своевременным обнаружением фактов несанкционированного доступа к информации;
5) предупреждением возможности неблагоприятных последствий нарушения порядка доступа к информации;
6) недопущением воздействия на технические средства обработки информации, в результате которого нарушается их функционирование;
7) возможностью незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней;
8) постоянным контролем за обеспечением уровня защищенности информации;
9) нахождением на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации;
10) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
11) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
12) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
13) применением для уничтожения персональных данных, прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, в составе которых реализована функция уничтожения информации;
14) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
15) учетом машинных носителей персональных данных;
16) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
17) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
18) установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
19) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
6.3.10. Доступ работников Общества к персональным данным, находящимся в информационных системах, на интернет-сайтах и в мобильных программных приложениях, предусматривает обязательное прохождение процедуры идентификации и аутентификации.
6.3.11. В случае выявления нарушений порядка обработки персональных данных в информационных системах, на интернет-сайтах и в мобильных программных приложениях уполномоченными должностными лицами Общества принимаются меры по установлению причин нарушений и их устранению с момента обнаружения таких нарушений.
6.3.12. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
6.3.13. Персональные данные на бумажных носителях хранятся в АО «КРДВ» в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в Российской Федерации (Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации», Перечнем типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения (утв. приказом Росархива от 20.12.2019 № 236).
6.3.14. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
6.3.15. Оператор прекращает обработку персональных данных в следующих случаях:
6.3.16. При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий десяти рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается, за исключением случаев, предусмотренных Федеральным законом № 152-ФЗ. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
6.3.17. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Федеральном законе № 152-ФЗ.
6.4. В АО «КРДВ» для каждой цели обработки персональных данных определяются соответствующие перечни действий.
6.4.1. В целях, указанных в подпункте 3.2.1-3.2.7. настоящей Политики, в АО «КРДВ» используются следующие способы обработки персональных данных:
сбор; запись; систематизация; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передача (предоставление, доступ); обезличивание; блокирование; удаление; уничтожение.
6.4.2. В целях, указанных в подпункте 3.2.3, 3.2.4., 3.2.5. настоящей Политики, в АО «КРДВ» осуществляется раскрытие персональных данных персональных данных неопределенному кругу лиц. Распространение осуществляется Обществом исключительно при наличии законных оснований или письменного согласия на обработку персональных данных, разрешенных субъектом для распространения, оформляемого отдельно от других согласий с учетом требований, установленных частью 9 статьи 9, статьей 10.1 Федерального закона № 152-ФЗ.
6.4.3. Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Социальный фонд России и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
7.1. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в части 7 статьи 14 Федерального закона № 152-ФЗ, предоставляются Оператором субъекту персональных данных или его представителю в течение десяти рабочих дней с момента обращения либо получения запроса субъекта персональных данных или его представителя. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору следует направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Запрос должен содержать:
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Оператор предоставляет сведения, указанные в части 7 статьи 14 Федерального закона, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Федерального закона все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с частью 8 статьи 14 Федерального закона, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
7.2. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
7.3. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
7.4. При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
7.5. Персональные данные подлежат уничтожению в следующих случаях:
1) при достижении цели обработки персональных данных или в случае утраты необходимости в достижении цели обработки персональных данных, если иное не предусмотрено Федеральным законом № 152-ФЗ;
2) при изменении, признании утратившими силу нормативных правовых актов, устанавливающих правовые основания обработки персональных данных;
3) при выявлении факта неправомерной обработки персональных данных;
4) при отзыве субъектом персональных данных согласия, если иное не предусмотрено Федеральным законом № 152-ФЗ.
7.6. Структурным подразделением Общества, ответственным за документооборот и архивирование, осуществляется систематический контроль и выявление документов, содержащих персональные данные с истекающими сроками хранения.
7.7. Вопрос об уничтожении документов, содержащих персональные данные с истекшими сроками хранения, рассматривается на заседании экспертной комиссии Общества, состав которой утверждается приказом генерального директора.
7.8. По итогам заседания экспертной комиссии составляются протокол и акт о выделении к уничтожению документов, опись уничтожаемых дел. Акт о выделении к уничтожению документов подписывается председателем и членами экспертной комиссии и утверждается генеральным директором, или иным уполномоченным лицом.
7.9. Уничтожение персональных данных по окончании срока их обработки на электронных носителях производится путем механического нарушения их целостности, не позволяющим произвести считывание и восстановление персональных данных, или удаления с электронных носителей методами и средствами гарантированного удаления остаточной информации.
7.10. Подтверждение уничтожения персональных данных осуществляется в соответствии с требованиями, установленными Приказом Роскомнадзора от 28.10.2022 № 179 «Об утверждении требований к подтверждению уничтожения персональных данных».
7.11. Уничтожение персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных, с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание). Уничтожение документов, содержащих персональные данные, производится путем сжигания или с помощью бумагорезательной машины (шредером).
Иные способы уничтожения персональных данных также могут быть установлены в локальных нормативных актах Оператора.
8.1. Политика является локальным нормативным актом АО «КРДВ» по вопросам обработки персональных данных.
8.2. Периодическая проверка Политики проводится юридическим департаментом АО «КРДВ» по мере необходимости, но не реже одного раза в год. Политика подлежит внеплановому пересмотру в случае существенных изменений законодательства в области защиты персональных данных. Решение об инициации процесса внесения изменений в Политику принимает ответственный за организацию обработки персональных данных в АО «КРДВ» на основании предложений других подразделений, результатов применения документа в АО «КРДВ», а также рекомендаций внутренних или внешних аудитов.
8.3. Внутренний контроль за исполнением требований настоящей Политики осуществляется уполномоченным лицом, ответственным за организацию обработки персональных данных в АО «КРДВ.