5.8.Соблюдение конфиденциальности и меры по защите персональных данных5.8.1. Оператор, получивший доступ к персональным данным, не раскрывает третьим лицам и не распространяет персональные данные без согласия Субъекта персональных данных, если иное не предусмотрено федеральным законом.5.8.2. При обработке персональных данных для их защиты от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий Оператор принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие, а именно:- определение угрозы безопасности персональных данных при их обработке в информационных системах персональных данных (далее - информационная система);
- применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством РФ уровни защищенности персональных данных;
- применение средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
- применение для уничтожения персональных данных средств защиты информации (в составе которых реализована функция уничтожения информации), прошедших в установленном порядке процедуру оценки соответствия;
- проведение оценки эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы;
- ведение учета машинных носителей персональных данных;
- обеспечение обнаружения фактов несанкционированного доступа к персональным данным и принятие мер, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы и по реагированию на компьютерные инциденты в них;
- обеспечение восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установление правил доступа к персональным данным, обрабатываемым в информационной системе, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в информационной системе;
- осуществление контроля за принимаемыми мерами по обеспечению безопасности персональных данных и уровнем защищенности информационных систем.
5.8.3. При обработке персональных данных в информационных системах Оператор соблюдает требования, установленные Постановлением Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных" и Приказом ФСТЭК России от 18.02.2013 N 21 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных".5.8.4. При обработке персональных данных без использования средств автоматизации Оператор соблюдает требования, установленные Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденным Постановлением Правительства РФ от 15.09.2008 N 687.5.8.5. В целях обеспечения защиты персональных данных, помимо уже предусмотренных настоящей Политикой, применяются следующие меры:- назначение лица, ответственного за организацию обработки персональных данных;
- утверждение документов, определяющих политику в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных;
- использование паролей (кодов) доступа к ПЭВМ, к локальной вычислительной сети;
- использование паролей доступа к базе персональных данных;
- использование специальных программ защиты персональных данных (антивирусные программы, сетевые, межсетевые экраны и т.д.);
- сдача помещений под охрану (Охрана помещений в круглосуточном режиме);
- использование электронной цифровой подписи;
- идентификация и проверка права доступа пользователя при входе в систему;
- определение перечня лиц, имеющих доступ к персональным данным.
6. АКТУАЛИЗАЦИЯ (УТОЧНЕНИЕ), УДАЛЕНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ. ОТВЕТЫ НА ЗАПРОСЫ СУБЪЕКТОВ НА ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ. 6.1. Актуализация (уточнение) персональных данных6.1.1. В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных Субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Оператора) в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных.6.1.2. Актуализация (уточнение) персональных данных осуществляется путём запроса информации у субъекта персональных данных в письменном виде.6.2. Блокирование персональных данных6.2.1. Оператор должен осуществить блокирование персональных данных или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Оператора) в следующих случаях и в следующие сроки:- если выявлена неправомерная обработка персональных данных при обращении Субъекта персональных данных или его представителя либо по запросу Субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных — с момента такого обращения или получения указанного запроса на период проверки;
- если выявлены неточные персональные данные при обращении Субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных — с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы Субъекта персональных данных или третьих лиц;
- если отсутствует возможность уничтожения персональных данных в течение срока, указанного в ч. 3 - ч. 5.1 ст. 21 Закона о персональных данных, — до момента уничтожения.
6.2.2. Блокирование персональных данных осуществляется путём остановки их обработки, запрета на редактирование, распространение и использование, а также запрета на доступ к ним в системе.6.3. Оператор должен также прекратить обработку персональных данных или обеспечить прекращение такой обработки лицом, действующим по поручению Оператора, в следующих случаях:- если устранены причины, вследствие которых осуществлялась обработка специальных категорий персональных данных в случаях, предусмотренных ч. 2 и ч. 3 ст. 10 Закона о персональных данных, при условии, что иное не установлено федеральным законом;
- если выявлена неправомерная обработка персональных данных, осуществляемая Оператором или лицом, действующим по поручению Оператора, — в срок не более трех рабочих дней с даты этого выявления;
- если достигнуты цели обработки персональных данных;
- если Субъект персональных данных отозвал согласие на обработку его персональных данных;
- если Субъект персональных данных обратился к Оператору с требованием о прекращении обработки – в срок не более десяти рабочих дней с даты получения соответствующего требования. Этот срок может быть продлен, но не более чем на пять рабочих дней, если Оператор направит Субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
6.4. Уничтожение персональных данных6.4.1. Оператор должен уничтожить персональные данные, в частности, в следующих случаях и в следующие сроки:- если достигнуты цели обработки персональных данных либо утрачена необходимость их достижения — в срок не более тридцати дней с даты достижения указанных целей, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является Субъект персональных данных, иным соглашением между Оператором и Субъектом персональных данных либо если Оператор не вправе осуществлять обработку персональных данных без согласия Субъекта персональных данных на основаниях, предусмотренных федеральными законами;
- если Субъект персональных данных или его представитель предъявил сведения, подтверждающие, что такие персональные данные получены незаконно или не являются необходимыми для заявленной цели обработки, — в срок не более семи рабочих дней со дня представления таких сведений;
- если выявлена неправомерная обработка персональных данных при условии, что невозможно обеспечить ее правомерность, — в срок не более десяти рабочих дней с даты выявления неправомерной обработки;
- если Субъект персональных данных отозвал согласие на обработку его персональных данных при условии, что сохранение таких данных более не требуется для целей их обработки, — в срок не более тридцати дней с даты поступления отзыва. Это возможно при условии, что иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является Субъект персональных данных, иным соглашением между Оператором и Субъектом персональных данных, либо в случае, если Оператор не вправе осуществлять обработку персональных данных без согласия Субъекта персональных данных на основаниях, предусмотренных федеральными законами.
6.4.2. Уничтожение осуществляется специально созданной для этого комиссией путём механического уничтожения персональных данных, хранящихся на материальных носителях и с помощью уничтожения персональных данных с электронных носителей.6.4.3. При обработке персональных данных без использования средств автоматизации документом, подтверждающим уничтожение персональных данных, является Акт об уничтожении персональных данных.При обработке персональных данных с использованием средств автоматизации документами, подтверждающими уничтожение персональных данных, являются Акт об уничтожении персональных данных и Выгрузка из журнала регистрации событий в информационной системе персональных данных (далее - Выгрузка из журнала).При обработке персональных данных одновременно с использованием средств автоматизации и без использования средств автоматизации документами, подтверждающими уничтожение персональных данных, являются Акт об уничтожении персональных данных и Выгрузка из журнала.Акт об уничтожении персональных данных и Выгрузка из журнала подлежат хранению в течение 3 лет с момента уничтожения персональных данных.6.5. Ответы на запросы и обращения Субъектов персональных данных6.5.1. Субъекты персональных данных вправе обращаться к Оператору и направлять ему запросы по вопросам, указанным в Законе о персональных данных. Это могут быть, в частности, запросы:- на предоставление сведений, указанных в ч. 7 ст. 14 Закона о персональных данных;
- на предоставление информации о наличии персональных данных, относящихся к соответствующему Субъекту, и предоставлении возможности ознакомления с этими персональными данными;
- на уточнение его персональных данных, их блокирование или уничтожение в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- с требованием прекратить обработку персональных данных.
6.5.2. Оператор предоставляет сведения, указанные в ч. 7 ст. 14 Закона о персональных данных, Субъекту персональных данных или его представителю в течение десяти рабочих дней с момента обращения либо получения соответствующего запроса Субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней, если Оператор направит в адрес Субъекта персональных данных мотивированное уведомление с указанием причин продления срока.Эти сведения Оператор предоставляет Субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.6.5.3. Запрос должен содержать:- номер основного документа, удостоверяющего личность Субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
- сведения, подтверждающие участие Субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
- подпись Субъекта персональных данных или его представителя.
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.6.5.4. Оператор обязан сообщить в порядке, предусмотренном ст. 14 Закона о персональных данных, Субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему Субъекту, а также предоставить возможность ознакомления с этими данными при обращении Субъекта персональных данных или его представителя либо в течение десяти рабочих дней с даты получения запроса Субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней, если Оператор направит в адрес Субъекта персональных данных мотивированное уведомление с указанием причин продления срока.В случае отказа в предоставлении информации о наличии персональных данных о соответствующем Субъекте или персональных данных Субъекту персональных данных или его представителю при их обращении либо при получении запроса Субъекта персональных данных или его представителя Оператор обязан дать в письменной форме мотивированный ответ. Такой ответ должен содержать ссылку на положение ч. 8 ст. 14 Закона о персональных данных или иного федерального закона, являющееся основанием для такого отказа. Ответ должен быть дан в срок не более десяти рабочих дней со дня обращения Субъекта персональных данных или его представителя либо с даты получения запроса Субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней, если Оператор направит в адрес Субъекта персональных данных мотивированное уведомление с указанием причин продления срока.7. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИ7.1. Политика вступает в силу с «01» июля 2025 года и применяется к отношениям, возникшим после введения ее в действие.Политика действует бессрочно до её замены новой версией.7.2. Настоящая Политика в свободном доступе размещается на сайте Оператора https://slogint.ru/.
7.3. Во исполнение настоящей Политики Оператор принимает локальные нормативные акты.
7.4. Оператор имеет право вносить изменения в настоящую Политику. Новая редакция Политики также размещается на сайте Оператора.
7.5. Контроль за исполнением настоящей Политики возложен на ответственного за организацию обработки персональных данных
7.6. Сведения об Операторе внесены в реестр операторов, осуществляющих обработку персональных данных, под регистрационным номером № 78-22-028183 от «27» сентября 2022 г.