ООО «Специализированный застройщик «ИнвестСтрой»
Положение об обработке и защите персональных данных работников и иных лиц
Утверждено приказом ООО «Специализированный застройщик «ИнвестСтрой» от 17.08.2023 г.
1. Общие положения и условия обработки персональных данных
1.1. Положение об обработке и защите персональных данных (далее - Положение) утверждено и применяется обществом с ограниченной ответственностью «Специализированный застройщик «ИнвестСтрой» (далее – Оператор, ООО «Специализированный застройщик «ИнвестСтрой») в соответствии с п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных».
Настоящее Положение определяет порядок получения, учета, обработки, хранения, защиты персональных данных работников и иных лиц, не являющихся работниками (субъектов персональных данных), устанавливает процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений, связанных с обработкой и защитой персональных данных.
Все вопросы, связанные с обработкой и защитой персональных данных, не урегулированные настоящим Положением, разрешаются в соответствии с действующим законодательством Российской Федерации в области персональных данных.
1.2. Целями обработки персональных данных являются:
- ведение кадрового и бухгалтерского учета, в том числе исполнение трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений, заполнение и передача в уполномоченные органы требуемых форм отчетности, организация постановки на индивидуальный (персонифицированный) учет работников в системах обязательного пенсионного страхования и обязательного социального страхования
- подбор персонала (соискателей) на вакантные должности Оператора
- подготовка, заключение и исполнение гражданско-правовых договоров в целях осуществления своей деятельности в соответствии с уставом ООО «Специализированный застройщик «ИнвестСтрой»
- продвижение товаров, работ, услуг Оператора на рынке путем осуществления прямых контактов с пользователями сайта и страниц Оператора в социальных сетях.
1.3. Действие настоящего Положения не распространяется на отношения, возникающие при:
- организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных фондов в соответствии с законодательством об архивном деле в Российской Федерации
- обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну.
1.4. Обработка персональных данных осуществляется с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 N 152-ФЗ "О персональных данных" и настоящим Положением.
1.5. Настоящее Положение и изменения к нему утверждаются приказом руководителя Оператора.
1.6. Опубликование или обеспечение иным образом неограниченного доступа к настоящему Положению, иным документам, определяющим политику Оператора в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных Оператор проводит путем размещения указанных документов на информационном стенде по месту нахождения Оператора.
1.7. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети, в том числе на страницах принадлежащего Оператору сайта в информационно-телекоммуникационной сети Интернет, с использованием которых осуществляется сбор персональных данных, документ, определяющий Политику Оператора в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных.
1.8. В Политике Оператора в отношении обработки персональных данных определяются:
- категории субъектов персональных данных
- категории персональных данных, обрабатываемых Оператором
- порядок и условия обработки персональных данных
- реализуемые Оператором правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со ст. 19 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных".
1.9. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
1.10. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом.
Форма письменного Согласия на обработку персональных данных приведена в Приложении № 1 к настоящему Положению.
1.11. До начала обработки персональных данных Оператор уведомляет Роскомнадзор о намерении осуществлять обработку персональных данных.
1.12. В соответствии с поставленными целями и задачами Оператор приказом руководителя до начала обработки персональных данных назначает сотрудника, ответственного за организацию обработки персональных данных.
1.13. Сотрудник, назначенный ответственным за обработку персональных данных приказом руководителя Оператора:
- оформляет и подписывает уведомление, предусмотренное ч. 1 и 3 ст. 22 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных»
- доводит до сведения работников Оператора положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных
- организует обработку персональных данных сотрудниками Оператора
- организует прием и обработку обращений и запросов субъектов персональных данных или их представителей.
1.14. Сотрудник, назначенный ответственным за обработку персональных данных, обязуется:
- организовать принятие правовых, организационных и технических мер для обеспечения защиты персональных данных, обрабатываемых Оператором, от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных
- осуществлять внутренний контроль за соблюдением его подчиненными требований законодательства Российской Федерации в области персональных данных, в том числе требований к защите персональных данных
- доводить до сведения сотрудников Оператора положения законодательства Российской Федерации в области персональных данных, локальных актов по вопросам обработки ПД, требований к защите персональных данных
- организовать прием и обработку обращений и запросов субъектов персональных данных или их представителей, а также осуществлять контроль за приемом и обработкой таких обращений и запросов
- в случае нарушения требований к защите персональных данных принимать необходимые меры по восстановлению нарушенных прав субъектов персональных данных.
1.15. Сотрудник, назначенный ответственным за обработку персональных данных, вправе:
- иметь доступ к информации, касающейся порученной ему обработки персональных данных
- привлекать к реализации мер, направленных на обеспечение безопасности персональных данных, иных сотрудников Оператора с возложением на них соответствующих обязанностей и закреплением ответственности.
1.16. Сотрудники Оператора, непосредственно осуществляющие обработку персональных данных, должны быть ознакомлены под подпись до начала работы с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, документами, определяющими политику Оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, с данным Положением и изменениями к нему. Обучение указанных работников организуется в соответствии с приказом руководителя Оператора.
1.17. Сотруднику Оператора, осуществляющему обработку персональных данных, предоставляются уникальный логин и пароль для доступа к соответствующей информационной системе Оператора в установленном порядке. Доступ предоставляется к прикладным программным подсистемам в соответствии с функциями, предусмотренными должностными регламентами Оператора.
Информация может вноситься как в автоматическом режиме - при уточнении, извлечении, использовании и передаче на машиночитаемом носителе информации, так и в ручном режиме - при получении информации на бумажном носителе или в ином виде, не позволяющем осуществлять ее автоматическую регистрацию.
1.18. В соответствии с целями, задачами, условиями сотрудник, назначенный ответственным за обработку персональных данных, осуществляет обработку персональных данных путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, обезличивания, блокирования, удаления, уничтожения персональных данных, в том числе с помощью средств вычислительной техники.
1.19. Оператором используются следующие информационные системы:
- корпоративная электронная почта
- система электронного документооборота
- система ведения кадрового учета и расчета заработной платы «1С:Зарплата и управление персоналом» («1С:ЗУП»)
- система 1С:Предприятие
1.20. Контроль за исполнением сотрудниками Оператора требований законодательства Российской Федерации и положений локальных нормативных актов Оператора при обработке персональных данных осуществляет руководитель Оператора, в том числе:
- осуществляет внутренний контроль за соблюдением Оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных
- контролирует прием и обработку обращений и запросов субъектов персональных данных или их представителей.
2. Доступ к персональным данным
2.1. Внутренний доступ. Доступ к персональным данным субъекта персональных данных без получения специального разрешения имеют работники, занимающие следующие должности у Оператора:
- генеральный директор
- главный бухгалтер
- работники бухгалтерии (Оператора или иных привлеченных для ведения бухгалтерской работы организаций)
- работники кадровой службы (Оператора или иных привлеченных для ведения кадровой работы организаций),
- работники юридической службы (при необходимости в рамках осуществления своих трудовых обязанностей)
- руководители структурных подразделений (к сведениям о работниках подчиненных им подразделений в объеме, необходимом для выполнения должностных обязанностей)
- работники аудиторских организаций, проводящие аудиторские проверки у Оператора (в объеме, необходимом для проведения проверки).
При этом указанные лица имеют право получать только те персональные данные субъекта, которые необходимы для выполнения конкретных функций.
Перечень структурных подразделений, ответственные лица, допущенные к обработке персональных данных, перечень обрабатываемых ими персональных данных утверждаются приказом руководителя Оператора.
При приеме на работу такие работники дают обязательство не разглашать персональные данные субъекта персональных данных, которые стали известны им в связи с исполнением ими трудовых обязанностей. Форма Обязательства о неразглашении персональных данных приведена в Приложении № 2 к настоящему Положению.
Временный или разовый допуск к работе с персональными данными в связи со служебной необходимостью может быть получен сотрудником Оператора по согласованию с руководителем Оператора.
При заключении договоров с аудиторскими, бухгалтерскими и иными организациями, сотрудники которых получают доступ к персональным данным субъектов, переданных Оператором, в договор вносится условие о неразглашении представителями указанных организаций персональных данных, к которым им был предоставлен доступ.
2.2. Внешний доступ. Оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение 10 (десяти) рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес уполномоченного органа по защите прав субъектов персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 N 18.
Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Фонд пенсионного и социального страхования РФ (Социальный фонд России, СФР) и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации. Предоставление информации по запросу или требованию органа государственной власти осуществляется с ведома руководителя Оператора.
Сведения о работающем сотруднике или уже уволенном могут быть предоставлены другой организации только с письменного запроса на бланке организации, с приложением копии нотариально заверенного заявления работника. Персональные данные могут быть предоставлены родственникам или членам его семьи только с письменного разрешения самого субъекта персональных данных.
Оператор вправе осуществлять передачу персональных данных субъекта третьим лицам, в том числе в коммерческих целях, только с его предварительного письменного согласия, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъекта, а также в других случаях, предусмотренных действующим законодательством Российской Федерации.
Доступ к персональным данным третьих лиц, не являющихся сотрудниками Оператора, без согласия субъекта персональных данных, запрещен, за исключением доступа сотрудников органов исполнительной власти, осуществляемого в рамках мероприятий по контролю и надзору за исполнением законодательства, реализации функций и полномочий соответствующих органов государственной власти.
Перед передачей персональных данных Оператор должен предупредить третье лицо о том, что они могут быть использованы только в тех целях, для которых были сообщены. При этом у третьего лица необходимо получить подтверждение того, что такое требование будет им соблюдено. Не требуется согласие субъекта на передачу его персональных данных:
- третьим лицам в целях предупреждения угрозы жизни и здоровью работника
- в Социальный фонд Российской Федерации в объеме, предусмотренном действующим законодательством Российской Федерации
- в налоговые органы
- в военные комиссариаты
- по запросу профессиональных союзов, в целях контроля за соблюдением трудового законодательства Работодателем
- по мотивированному запросу органов прокуратуры
- по мотивированному требованию правоохранительных органов и органов безопасности
- по запросу от государственных инспекторов труда при осуществлении ими надзорно-контрольной деятельности
- по запросу суда
- в органы и организации, которые должны быть уведомлены о тяжелом несчастном случае, в том числе со смертельным исходом
- в случаях, связанных с исполнением работником должностных обязанностей
- в кредитную организацию, обслуживающую платежные карты работников.
В случае если сотруднику сторонней организации необходим доступ к персональным данным, обрабатываемым Оператором, то необходимо, чтобы в договоре со сторонней организацией были прописаны условия конфиденциальности персональных данных и обязанность сторонней организации и ее сотрудников по соблюдению требований текущего законодательства в области защиты персональных данных. Кроме того, в случае доступа к персональным данным лиц, не являющихся сотрудниками Оператора, должно быть получено согласие субъектов персональных данных на предоставление их персональных данных третьим лицам. Указанное согласие не требуется, если персональные данные предоставляются в целях исполнения гражданско-правового договора, заключенного Оператором с субъектом персональных данных.
2.3. Родственники и члены семей. Персональные данные субъекта могут быть предоставлены родственникам или членам его семьи только с письменного разрешения самого субъекта.
Доступ сотрудника Оператора к персональным данным прекращается с даты прекращения трудовых отношений либо даты изменения должностных обязанностей сотрудника и/или исключения сотрудника из списка лиц, имеющих право доступа к персональным данным. В случае увольнения все носители, содержащие персональные данные, которые в соответствии с должностными обязанностями находились в распоряжении сотрудника Оператора во время работы, должны быть переданы его непосредственному руководителю.
3. Порядок обеспечения Оператором прав субъекта персональных данных
3.1. Субъекты персональных данных или их представители обладают правами, предусмотренными Федеральным законом от 27.07.2006 N 152-ФЗ «О персональных данных» и другими нормативно-правовыми актами, регламентирующими обработку персональных данных.
3.2. Оператор обеспечивает права субъектов персональных данных в порядке, установленном гл. 3 и 4 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных».
3.3. Полномочия представителя на представление интересов каждого субъекта персональных данных подтверждаются доверенностью, оформленной в порядке ст. ст. 185 и 185.1 Гражданского кодекса Российской Федерации, ч. 2 ст. 53 Гражданского процессуального кодекса Российской Федерации или удостоверенной нотариально согласно ст. 59 Основ законодательства Российской Федерации о нотариате (утв. Верховным Советом Российской Федерации 11.02.1993 N 4462-1). Копия доверенности представителя, отснятая сотрудником, назначенным ответственным за обработку персональных данных, с оригинала, хранится Оператором не менее трех лет, а в случае, если срок хранения персональных данных больше трех лет, - не менее срока хранения персональных данных.
3.4. Сведения, указанные в ч. 7 ст. 14 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных», предоставляются субъекту персональных данных сотрудником, назначенным ответственным за обработку персональных данных, в доступной форме без персональных данных, относящихся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных, в электронном виде. По требованию субъекта персональных данных они могут быть продублированы на бумаге. Доступная форма заверяется руководителем Оператора или иным уполномоченным приказом руководителя Оператора сотрудником, назначенным ответственным за обработку персональных данных.
3.5. Сведения, указанные в ч. 7 ст. 14 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных", предоставляются субъекту персональных данных или его представителю сотрудником, назначенным ответственным за обработку персональных данных, в течение 10 (десяти) рабочих дней с момента обращения либо получения Оператором запроса субъекта персональных данных или его представителя.
Указанный срок может быть продлен, но не более чем на 5 (пять) рабочих дней в случае направления Оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации. Оператор предоставляет сведения, указанные в ч. 7 ст. 14 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных", субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
3.6. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами.
3.7. Оператор обязан немедленно прекратить по требованию субъекта персональных данных обработку его персональных данных, указанную в ч. 1 ст. 15 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных".
3.8. Оператор обязан предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту персональных данных, по месту своего расположения в рабочее время.
4. Процедуры, направленные на предотвращение и выявление нарушений законодательства, устранение последствий таких нарушений
4.1. При обработке персональных данных Оператор применяет правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со ст. 19 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных".
4.2. Запрещено раскрывать и распространять персональные данные субъектов персональных данных по телефону.
4.3. Материальные носители персональных данных хранятся в шкафах, запирающихся на ключ. Помещения Оператора, в которых они размещаются, оборудуются запирающими устройствами. Выдача ключей от шкафов и помещений осуществляется под подпись.
4.4. Доступ к персональной информации, содержащейся в информационных системах Оператора, осуществляется по индивидуальным паролям.
4.5. Оператором используется сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.
4.6. Работники Оператора, обрабатывающие персональные данные, периодически проходят обучение требованиям законодательства в области персональных данных.
4.7. Контроль за соблюдением сотрудниками Оператора требований законодательства Российской Федерации и положений локальных актов Оператора осуществляется в соответствии с приказом руководителя Оператора. Контроль заключается в проверке выполнения требований нормативных документов по защите информации, а также в оценке обоснованности и эффективности принятых мер. Он может проводиться сотрудником, назначенным приказом руководителя Оператора ответственным за обработку персональных данных, или на договорной основе сторонними организациями, имеющими лицензии на деятельность по технической защите конфиденциальной информации.
4.8. Аудит соблюдения Оператором требований законодательства Российской Федерации и положений локальных нормативных актов Оператора осуществляется в соответствии с приказом руководителя Оператора.
4.9. Оператором проводятся внутренние расследования в следующих ситуациях:
- при неправомерной или случайной передаче (предоставлении, распространении, доступе) персональных данных, повлекшей нарушение прав субъектов персональных данных
- в иных случаях, предусмотренных законодательством в области персональных данных
4.10. Работник, ответственный за организацию обработки персональных данных, осуществляет внутренний контроль:
- за соблюдением работниками, уполномоченными на обработку персональных данных, требований законодательства в области персональных данных, локальных нормативных актов
- соответствием указанных актов требованиям законодательства в области персональных данных
Внутренний контроль проходит в виде внутренних проверок.
4.10.1. Внутренние плановые проверки осуществляются на основании приказа, который утверждается генеральным директором.
4.10.2. Внутренние внеплановые проверки осуществляются по решению работника, ответственного за организацию обработки персональных данных. Основанием для них служит информация о нарушении законодательства в области персональных данных, поступившая в устном или письменном виде.
4.10.3. По итогам внутренней проверки оформляется докладная записка на имя руководителя Оператора. Если выявлены нарушения, в документе приводится перечень мероприятий по их устранению и соответствующие сроки.
4.11. Внутреннее расследование проводится, если выявлен факт неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (далее - инцидент).
4.11.1. В случае инцидента Оператор в течение 24 часов уведомляет Роскомнадзор:
- об инциденте
- его предполагаемых причинах и вреде, причиненном правам субъекта (нескольким субъектам) персональных данных
- принятых мерах по устранению последствий инцидента
- представителе Оператора, который уполномочен взаимодействовать с Роскомнадзором по вопросам, связанным с инцидентом
При направлении уведомления Оператор руководствуется Порядком и условиями взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных, утвержденными Приказом Роскомнадзора от 14.11.2022 N 187.
4.11.2. В течение 72 часов Оператор:
- уведомляет Роскомнадзор о результатах внутреннего расследования
- предоставляет сведения о лицах, действия которых стали причиной инцидента (при наличии)
При направлении уведомления Оператор также руководствуется Порядком и условиями взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных, утвержденными Приказом Роскомнадзора от 14.11.2022 N 187.
4.12. В случае предоставления субъектом персональных данных (его представителем) подтвержденной информации о том, что персональные данные являются неполными, неточными или неактуальными, в них вносятся изменения в течение семи рабочих дней. Оператор уведомляет в письменном виде субъекта персональных данных (его представителя) о внесенных изменениях и сообщает (по электронной почте) о них третьим лицам, которым были переданы персональные данные.
4.13. Общество уведомляет субъекта персональных данных (его представителя) об устранении нарушений в части неправомерной обработки персональных данных. Уведомляется также Роскомнадзор, если он направил обращение субъекта персональных данных (его представителя) либо сам сделал запрос.
4.13.1. В случае уничтожения персональных данных, которые обрабатывались неправомерно, уведомление направляется в соответствии с п. 4.13 Положения.
4.14. В случае уничтожения персональных данных, незаконно полученных или не являющихся необходимыми для заявленной цели обработки, Оператор уведомляет субъекта персональных данных (его представителя) о принятых мерах в письменном виде. Оператор уведомляет по электронной почте также третьих лиц, которым были переданы такие персональные данные.
4.15. Оценка вреда, в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных, который может быть причинен субъектам персональных данных в случае нарушения Оператором требований Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных", определяется в соответствии со ст. ст. 15, 151, 152, 1101 Гражданского кодекса Российской Федерации.
4.16. Оператор обязан представить документы и локальные акты, указанные в ч. 1 ст. 18.1 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных», и (или) иным образом подтвердить принятие мер, указанных в ч. 1 ст. 18.1 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных», по запросу уполномоченного органа по защите прав субъектов персональных данных в срок, установленный законодательством Российской Федерации.
4.17. Взаимодействие с федеральными органами исполнительной власти по вопросам обработки и защиты персональных данных субъектов, персональные данные которых обрабатываются Оператором, осуществляется в рамках законодательства Российской Федерации.
5. Порядок блокирования и уничтожения персональных данных
5.1. Оператор блокирует персональные данные в порядке и на условиях, предусмотренных законодательством в области персональных данных.
5.2. При достижении целей обработки персональных данных или в случае утраты необходимости в достижении этих целей персональные данные уничтожаются либо обезличиваются. Исключение может предусматривать федеральный закон.
5.3. Незаконно полученные персональные данные или те, которые не являются необходимыми для цели обработки, уничтожаются в течение 7 (семи) рабочих дней со дня представления субъектом персональных данных (его представителем) подтверждающих сведений.
5.4. Персональные данные, обработка которых прекращена из-за ее неправомерности и правомерность обработки которых невозможно обеспечить, уничтожаются в течение 10 (десяти) рабочих дней с даты выявления факта неправомерной обработки.
5.5. Персональные данные уничтожаются в течение 30 (тридцати) дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект персональных данных, иным соглашением между ним и Обществом либо если Общество не вправе обрабатывать персональные данные без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.
5.5.1. При достижении максимальных сроков хранения документов, содержащих персональные данные, персональные данные уничтожаются в течение 30 (тридцати) дней.
5.6. Персональные данные уничтожаются (если их сохранение не требуется для целей обработки персональных данных) в течение 30 (тридцати) дней с даты поступления отзыва субъектом персональных данных согласия на их обработку. Иное может предусматривать договор, стороной которого (выгодоприобретателем или поручителем по которому) является субъект персональных данных, иное соглашение между ним и Обществом. Кроме того, персональные данные уничтожаются в указанный срок, если Общество не вправе обрабатывать их без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.
5.7. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т.п.) и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению, осуществляют подразделения Общества, обрабатывающие персональные данные.
5.8. Уничтожение персональных данных осуществляет комиссия, созданная приказом генерального директора.
5.8.1. Комиссия составляет список с указанием документов, иных материальных носителей и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению.
5.8.2. Персональные данные на бумажных носителях уничтожаются с использованием шредера. Персональные данные на электронных носителях уничтожаются путем механического нарушения целостности носителя, не позволяющего считать или восстановить персональные данные, а также путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации.
5.8.3. Комиссия подтверждает уничтожение персональных данных, указанных в п. п. 5.4, 5.5., 5.6. Положения, согласно Требованиям к подтверждению уничтожения персональных данных, утвержденным Приказом Роскомнадзора от 28.10.2022 N 179, а именно:
- актом об уничтожении персональных данных - если данные обрабатываются без использования средств автоматизации
- актом об уничтожении персональных данных и выгрузкой из журнала регистрации событий в информационной системе персональных данных - если данные обрабатываются с использованием средств автоматизации либо одновременно с использованием и без использования таких средств
Акт может составляться на бумажном носителе или в электронной форме, подписанной электронными подписями.
Формы акта и выгрузки из журнала с учетом сведений, которые должны содержаться в указанных документах, утверждаются приказом генерального директора.
5.8.4. После составления акта об уничтожении персональных данных и выгрузки из журнала регистрации событий в информационной системе персональных данных комиссия передает их в общий отдел для последующего хранения. Акты и выгрузки из журнала хранятся в течение трех лет с момента уничтожения персональных данных.
5.8.5. Уничтожение персональных данных, не указанных в п. 5.8.3 Положения, подтверждается актом, который оформляется непосредственно после уничтожения таких данных.
6. Заключительные положения
6.1. Настоящее Положение вступает в силу с момента его утверждения руководителем Оператора.
6.2. Настоящее Положение разработано в соответствии с законодательством Российской Федерации. В случае изменения норм законодательства Российской Федерации в области защиты персональных данных субъекта персональных данных настоящее Положение должно быть приведено в соответствие с действующим законодательством.
6.3. Контроль за исполнением Положения возложен на руководителя Оператора.
6.4. Лица, нарушающие или не исполняющие требования Положения, привлекаются к дисциплинарной, административной (ст. ст. 5.39, 13.11 - 13.14, 19.7 Кодекса Российской Федерации об административных правонарушениях) или уголовной ответственности (ст. ст. 137, 140, 272 Уголовного кодекса Российской Федерации).
6.5. Приложениями к настоящему Положению являются:
Приложение № 1. Согласие на обработку персональных данных (форма).
Приложение № 2. Обязательство о неразглашении персональных данных (форма).
Порядок обработки персональных данных пользователей сайта описан в Политике в отношении обработки персональных данных.