Положение об обработке и защите персональных данных в базах персональных данных, владельцем которых является продавец
Содержание
- Общие понятия и сфера применения.
- Перечень баз персональных данных.
- Цель обработки персональных данных.
- Порядок обработки персональных данных: получение согласия, уведомление о правах и действиях с персональными данными субъекта персональных данных.
- Местонахождение базы персональных данных.
- Условия раскрытия информации о персональных данных третьим лицам.
- Защита персональных данных: способы защиты, ответственное лицо, работники, которые непосредственно осуществляют обработку и/или имеют доступ к персональным данным в связи с исполнением своих служебных обязанностей, срок хранения персональных данных.
- Права субъекта персональных данных.
- Порядок работы с запросами субъекта персональных данных.
- Государственная регистрация базы персональных данных.
- Общие понятия и сфера применения.
- Настоящим Порядком обработки персональных данных (далее – Порядок) определены общие требования к обработке и защите персональных данных субъектов персональных данных, обрабатываемых полностью или частично с применением автоматизированных средств.
- Владельцы, распорядители персональных данных самостоятельно определяют порядок обработки персональных данных, учитывая специфику обработки персональных данных в различных сферах, в соответствии с требованиями, определенными Законом Украини «Про защиту персональних даних».
- Требования настоящего Порядка учитываются во время разработки кодексов поведения в отношении обработки персональных данных согласно Статье 27 Закона.
- В этом Положении приведенные ниже термины употребляются в таком значении:
— база персональных данных — именованная совокупность упорядоченных персональных данных в электронной форме и/или в форме картотек персональных данных;
— ответственное лицо — лицо, которое организует работу, связанную с защитой персональных данных при их обработке, в соответствии с законом;
— владелец базы персональных данных — физическое или юридическое лицо, которому законом или по согласию субъекта персональных данных предоставлено право на обработку этих данных, которое утверждает цель обработки персональных данных в этой базе данных, устанавливает состав этих данных и процедуры их обработки, если иное не определено законом;
— государственный реестр баз персональных данных — единая государственная информационная система сбора, накопления и обработки сведений о зарегистрированных базах персональных данных;
— общедоступные источники персональных данных — справочники, адресные книги, реестры, списки, каталоги, другие систематизированные сборники открытой информации, содержащие персональные данные, размещенные и опубликованные с согласия субъекта персональных данных;
— не считаются общедоступными источниками персональных данных социальные сети и интернет-ресурсы, в которых субъект персональных данных оставляет свои персональные данные (кроме случаев, когда субъектом персональных данных прямо указано, что персональные данные размещены с целью их свободного распространения и использования);
— согласие субъекта персональных данных — любое документированное, добровольное волеизъявление физического лица относительно предоставления разрешения на обработку его персональных данных согласно сформулированной цели их обработки;
— обезличивание персональных данных — изъятие сведений, позволяющих идентифицировать личность;
— обработка персональных данных — любое действие или совокупность действий, осуществленных полностью или частично в информационной (автоматизированной) системе и/или в картотеках персональных данных, которые связаны со сбором, регистрацией, накоплением, хранением, адаптированием, изменением, возобновлением, использованием (распространением, реализацией, передачей), обезличением, уничтожением сведений о физическом лице;
— персональные данные — сведения или совокупность сведений о физическом лице, которое идентифицировано или может быть конкретно идентифицировано;
— распорядитель базы персональных данных — физическое или юридическое лицо, которому владельцем базы персональных данных или законом предоставлено право обрабатывать эти данные;
— не является распорядителем базы персональных данных лицо, которому владельцем и/или распорядителем базы персональных данных поручено осуществлять работы технического характера с базой персональных данных без доступа к содержанию персональных данных;
— субъект персональных данных — физическое лицо, в отношении которого в соответствии с законом осуществляется обработка его персональных данных;
— третье лицо — любое лицо, за исключением субъекта персональных данных, владельца или распорядителя базы персональных данных и уполномоченного государственного органа по вопросам защиты персональных данных, которому владельцем или распорядителем базы персональных данных осуществляется передача персональных данных согласно закону;
— особые категории данных — персональные данные о расовом или этническом происхождении, политических, религиозных или мировоззренческих убеждениях, членство в политических партиях и профессиональных союзах, а также данных, касающихся здоровья или половой жизни.Данное Положение обязательно для применения ответственным лицом и сотрудниками продавца, которые непосредственно осуществляют обработку и/или имеют доступ к персональным данным в связи с исполнением своих служебных обязанностей.
- Перечень баз персональных данных.
- Продавец является владельцем следующих баз персональных данных:
— База персональных данных контрагентов
- Продавец является владельцем следующих баз персональных данных:
- Цель обработки персональных данных.
- Целью обработки персональных данных в системе является хранение и обслуживание данных контрагентов, в соответствии со статьями 6,7 Закона Украины «О защите персональных данных».
- Целью обработки персональных данных является обеспечение реализации гражданско-правовых отношений, предоставления/получения и осуществления расчетов за приобретенные товары/услуги согласно Налоговому кодексу Украины, Закона Украины «Про бухгалтерский учет и финансовую отчетность в Украине».
- Порядок обработки персональных данных: получение согласия, уведомление о правах и действиях с персональными данными субъекта персональных данных.
- Обработка персональных данных осуществляется владельцем персональных данных только с согласия субъекта персональных данных, за исключением тех случаев, когда такое согласие не требуется по Закону.
- Согласие субъекта на обработку его персональных данных должно быть добровольным согласно сформулированной цели их обработки.
- Согласие может предоставляться субъектом в письменной или электронной форме, что позволяет сделать вывод о предоставлении. В случае предоставления согласия в электронной форме, его целесообразно заверять электронной подписью субъекта персональных данных.
- Согласие субъекта персональных данных предоставляется во время оформления гражданско-правовых отношений в соответствии с действующим законодательством.
- Владелец персональных данных, кроме случаев, предусмотренных законодательством Украины, уведомляет субъекта персональных данных о составе и содержании собранных персональных данных, его правах, определенных Законом, целях сбора персональных данных и третьих лицах, которым передаются его персональные данные:
– в момент сбора персональных данных, если персональные данные собираются у субъекта персональных данных;
– в других случаях в течение тридцати рабочих дней со дня сбора персональных данных.
Владелец хранит информацию (документы), подтверждающие предоставление заявителю вышеуказанной информации в течение всего периода обработки персональных данных.
- Местонахождение базы персональных данных.
- Указанные в разделе 2 настоящего Положения базы персональных данных находятся по адресу: 03061, г. Киев, просп. Отрадный 95Г, оф. 432/1
- Условия раскрытия информации о персональных данных третьим лицам.
- Порядок доступа к персональным данным третьих лиц определяется условиями согласия субъекта персональных данных, предоставленным владельцу базы персональных данных на обработку этих данных, или в соответствии с требованиями закона.
- Доступ к персональным данным третьему лицу не предоставляется, если указанное лицо отказывается принять на себя обязательства по обеспечению выполнения требований Закона Украины «О защите персональных данных» или не в состоянии их обеспечить.
- Субъект отношений, связанных с персональными данными, подает запрос о доступе (далее – запрос) к персональным данным владельцу базы персональных данных.
- В запросе указываются:
— фамилия, имя и отчество, место жительства (место нахождения) и реквизиты документа, удостоверяющего физическое лицо, которое подает запрос (для физического лица – заявителя);
— наименование, местонахождение юридического лица, подающего запрос; должность, фамилия, имя и отчество лица, удостоверяющего запрос; подтверждение того, что содержание запроса соответствует полномочиям юридического лица (для юридического лица – заявителя);
— фамилия, имя и отчество, а также другие сведения, позволяющие идентифицировать физическое лицо, в отношении которого делается запрос;
— сведения о базе персональных данных, в отношении которой подается запрос, сведения о владельце или распорядителе этой базы;
— перечень запрашиваемых персональных данных;
— цель запроса. - Срок изучения запроса на предмет его удовлетворения не может превышать десяти рабочих дней со дня его поступления. В течение этого срока владелец базы персональных данных доводит до сведения лица, которое подает запрос, что запрос будет удовлетворен или соответствующие персональные данные не подлежат предоставлению, с указанием основания, определенной в соответствующем нормативно-правовом акте. Запрос удовлетворяется в течение тридцати календарных дней со дня его поступления, если иное не предусмотрено законом.
- Все работники компании«Альта Экспо» обязаны соблюдать требования конфиденциальности в отношении персональных данных и информации относительно счетов в ценных бумагах и обращении ценных бумаг.
- Отсрочка доступа к персональным данным третьих лиц допускается в случае, если необходимые данные не могут быть предоставлены в течение тридцати календарных дней со дня поступления запроса. При этом общий срок решения вопросов, затронутых в запросе, не может превышать сорока пяти календарных дней.
- Сообщение об отсрочке доводится до сведения третьего лица, подавшего запрос, в письменной форме с разъяснением порядка обжалования такого решения.
- В уведомлении об отсрочке указываются:
— фамилия, имя и отчество должностного лица;
— дата отправки сообщения;
— причина отсрочки;
— срок, в течение которого будет удовлетворен запрос. - Отказ в доступе к персональным данным допускается, если доступ к ним запрещен согласно закону.
- В сообщении об отказе указываются:
— фамилия, имя, отчество должностного лица, которое отказывает в доступе;
— дата отправки сообщения;
— причина отказа. - Решение об отсрочке или отказе в доступе к персональным данным может быть обжаловано в уполномоченный государственный орган по вопросам защиты персональных данных, других органов государственной власти и органов местного самоуправления, к полномочиям которых относится осуществление защиты персональных данных, или в суд.
- Защита персональных данных: способы защиты, ответственное лицо, работники, которые непосредственно осуществляют обработку и/или имеют доступ к персональным данным в связи с исполнением своих служебных обязанностей, срок хранения персональных данных.
- Владельца базы персональных данных обеспечено системными и программно-техническими средствами и средствами связи, которые предотвращают потери, кражи, несанкционированное уничтожение, искажение, дробление, копирование информации и отвечают требованиям международных и национальных стандартов.
- Ответственное лицо организует работу, связанную с защитой персональных данных при их обработке в соответствии с законом. Ответственное лицо определяется приказом Владельца базы персональных данных. Обязанности ответственного лица по организации работы, связанной с защитой персональных данных при их обработке, указываются в должностной инструкции.
- Ответственное лицо обязано:
— знать законодательство Украины в сфере защиты персональных данных;
— разработать процедуры доступа к персональным данным сотрудников в соответствии с их профессиональными или служебными, или трудовых обязанностей;
— обеспечить выполнение сотрудниками Владельца базы персональных данных требованиям законодательства Украины в сфере защиты персональных данных и внутренних документов, регулирующих деятельность Владельца базы персональных данных в отношении обработки и защиты персональных данных в базах персональных данных;
— разработать порядок (процедуру) внутреннего контроля над соблюдением требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулирующих деятельность Владельца базы персональных данных в отношении обработки и защиты персональных данных в базах персональных данных, который, в частности, должен содержать нормы о периодичности осуществления такого контроля;
— сообщать Владельцу базы персональных данных о фактах нарушений сотрудниками требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулирующих деятельность Владельца базы персональных данных в отношении обработки и защиты персональных данных в базах персональных данных в срок не позднее одного рабочего дня с момента выявления таких нарушений;
— обеспечить хранение документов, подтверждающих предоставление субъектом персональных данных согласия на обработку своих персональных данных и уведомления указанного субъекта о его правах. - С целью выполнения своих обязанностей ответственное лицо имеет право:
— получать необходимые документы, в том числе приказы и другие распорядительные документы, выданные Владельцем базы персональных данных, связанные с обработкой персональных данных;
— делать копии с полученных документов, в том числе копии файлов, любых записей, хранящихся в локальных вычислительных сетях и автономных компьютерных системах;
— участвовать в обсуждении выполняемых им обязанностей организации работы, связанной с защитой персональных данных при их обработке;
— вносить на рассмотрение предложения по улучшению деятельности и совершенствованию методов работы, подавать замечания и варианты устранения выявленных недостатков в процессе обработки персональных данных;
— вносить на рассмотрение предложения по улучшению деятельности и совершенствованию методов работы, подавать замечания и варианты устранения выявленных недостатков в процессе обработки персональных данных;
— подписывать и визировать документы в пределах своей компетенции. - Работники, которые непосредственно осуществляют обработку и/или имеют доступ к персональным данным в связи с исполнением своих служебных (трудовых) обязанностей обязаны соблюдать требования законодательства Украины в сфере защиты персональных данных и внутренних документов, в отношении обработки и защиты персональных данных в базах персональных данных.
- Работники, имеющие доступ к персональным данным, в том числе, осуществляют их обработку, обязаны не допускать разглашения в любой способ персональных данных, которые им было доверено или которые стали известны в связи с выполнением профессиональных или служебных, или трудовых обязанностей. Такое обязательство остается в силе после прекращения ими деятельности, связанной с персональными данными, кроме случаев, установленных законом.
- Лица, имеющие доступ к персональным данным, в том числе, осуществляют их обработку в случае нарушения ими требований Закона Украины «О защите персональных данных» несут ответственность согласно законодательству Украины.
- Персональные данные не должны храниться дольше, чем это необходимо для цели, для которой такие данные сохраняются, но в любом случае не дольше срока хранения данных, определенного согласием субъекта персональных данных на обработку этих данных.
- Права субъекта персональных данных.
- Субъект персональных данных имеет право:
— знать о местонахождении базы персональных данных, содержащей его персональные данные, ее назначение и наименование, местонахождение и/или место проживания (пребывания) владельца или распорядителя этой базы или дать соответствующее поручение относительно получения этой информации уполномоченным им лицам, кроме случаев, установленных законом;
— получать информацию об условиях предоставления доступа к персональным данным, в частности информацию о третьих лицах, которым передаются его персональные данные, содержащиеся в соответствующей базе персональных данных;
— на доступ к своим персональным данным, содержащимся в соответствующей базе персональных данных;
— получать не позднее, чем за тридцать календарных дней со дня поступления запроса, кроме случаев, предусмотренных законом, ответ о том, хранятся ли его персональные данные в соответствующей базе персональных данных, а также получать содержание его персональных данных, которые хранятся;
— предъявлять мотивированное требование с возражением против обработки своих персональных данных органами государственной власти, органами местного самоуправления при осуществлении их полномочий, предусмотренных законом;
— предъявлять мотивированное требование относительно изменения или уничтожения своих персональных данных любым владельцем и распорядителем этой базы, если эти данные обрабатываются незаконно или являются недостоверными;
— на защиту своих персональных данных от незаконной обработки и случайной потери, уничтожения, повреждения в связи с умышленным сокрытием, непредоставлением или несвоевременным их предоставлением, а также на защиту от предоставления сведений, которые являются недостоверными или позорят честь, достоинство и деловую репутацию физического лица;
— обращаться по вопросам защиты своих прав относительно персональных данных к органам государственной власти, органов местного самоуправления, к полномочиям которых относится осуществление защиты персональных данных;
— применять средства правовой защиты в случае нарушения законодательства о защите персональных данных.
- Субъект персональных данных имеет право:
- Порядок работы с запросами субъекта персональных данных.
- Субъект персональных данных имеет право на получение любых сведений о себе у любого субъекта отношений, связанных с персональными данными, без указания цели запроса, кроме случаев, установленных законом.
- Доступ субъекта персональных данных к данным о себе осуществляется безвозмездно.
- Субъект персональных данных подает запрос о доступе (далее – запрос) к персональным данным владельцу базы персональных данных. В запросе указываются:
— фамилия, имя и отчество, место жительства (место нахождения) и реквизиты документа, удостоверяющего личность субъекта персональных данных;
— другие сведения, позволяющие идентифицировать личность субъекта персональных данных;
— сведения о базе персональных данных, в отношении которой подается запрос, сведения о владельце или распорядителе этой базы;
— перечень запрашиваемых персональных данных. - Срок изучения запроса на предмет его удовлетворения не может превышать десяти рабочих дней со дня его поступления. В течение этого срока владелец базы персональных данных доводит до сведения субъекта персональных данных – запрос будет удовлетворено или соответствующие персональные данные не подлежат предоставлению, с указанием основания, определенной в соответствующем нормативно-правовом акте. Запрос удовлетворяется в течение тридцати календарных дней со дня его поступления, если иное не предусмотрено законом.
- Государственная регистрация базы персональных данных.
- Государственная регистрация баз персональных данных осуществляется согласно статье 9 Закона Украины «О защите персональных данных».