Политика в отношении обработки персональных данных

1. Общие положения.
1.1. Настоящая Политика определяет цели, задачи и основные мероприятия по обеспечению безопасности персональных данных (далее ПДн) ООО «НТЦ «Омега» (далее по тексту — Общество, Оператор) от несанкционированного доступа, неправомерного их использования или утраты.
1.2. Политика разработана в соответствии со следующими действующими законодательными актами Российской Федерации в области защиты персональных данных и внутренними положениями Общества:
- Конституция Российской Федерации;
- Трудовой кодекс Российской Федерации;
- Гражданский кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
- Постановление Правительства Российской Федерации от 15.09. 2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Федеральный закон от 06.12.2011 №402-ФЗ «О бухгалтерском учете»;
- Федеральный закон от 15.12.2001 №167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
- Федеральный закон от 29.12.2006 №255-ФЗ «Об обязательном социальном страховании на случай временной нетрудоспособности и в связи с материнством»;
- Постановление Правительства Российской Федерации от 27.11.2006 №719 «Об утверждении Положения о воинском учете»;
- Федеральный закон от 29.11.2010 №326-ФЗ «Об обязательном медицинском страховании в Российской Федерации»;
- Согласие на обработку ПДн;
- Трудовой договор;
- Договор подряда;
- Договор на оказание услуг;
- Устав Общества.
1.3. Политика является основой для разработки локальных нормативных актов Общества по обеспечению безопасности ПДн.
1.4. Настоящая политика распространяется на сотрудников Общества, включая сотрудников, работающих по договору подряда, на сотрудников сторонних организаций, взаимодействующих с Обществом на основании соответствующих нормативных, правовых и организационно-распорядительных документов, а также на физических лиц, находящихся в гражданско-правовых отношениях с Обществом.

2. Термины и принятые сокращения.
Персональные данные (далее ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Информационная система персональных данных (ИСПДн) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Персональные данные, сделанные общедоступными субъектом персональных данных – ПДн, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

3. Обработка персональных данных.
3.1. Получение ПДн.
3.1.1. Все ПДн следует получать от самого субъекта. Если ПДн субъекта можно получить только у третьей стороны, то Субъект должен быть уведомлен об этом или от него должно быть получено согласие.
3.1.2. Оператор должен сообщить Субъекту о целях, предполагаемых источниках и способах получения ПДн, перечне действий с ПДн, сроке, в течение которого действует согласие и порядке его отзыва, а также о последствиях отказа Субъекта дать письменное согласие на их получение.
3.1.3. Документы, содержащие ПДн создаются путем:
- внесения сведений, полученных из оригиналов документов субъекта персональных данных, в учетные формы;
- получения оригиналов необходимых документов (трудовая книжка, медицинское заключение, характеристика и др.).
3.2. Обработка ПДн.
3.2.1. Обработка персональных данных осуществляется:
- С согласия субъекта персональных данных на обработку его персональных данных;
- В случаях, когда обработка персональных данных необходима для осуществления и выполнения возложенных законодательством Российской Федерации функций, полномочий и обязанностей;
- В случаях, когда осуществляется обработка персональных данных, доступ неограниченного круга лиц, к которым предоставлен субъектом персональных данных либо по его просьбе (далее - персональные данные, сделанные общедоступными субъектом персональных данных).
3.2.2. Цели обработки ПДн:
3.2.2.1 Ведение кадрового и бухгалтерского учета:
- Автоматизация аналитической отчетности;
- Автоматизация налоговой отчетности;
- Автоматизация обработки ПДн физических лиц, являющихся работниками контрагентов (юридических лиц и индивидуальных предпринимателей), а также физических лиц, являющихся контрагентами Общества;
- Автоматизация кадрового делопроизводства;
- Взаимодействие с органами государственной власти;
- Взаимодействие с негосударственными пенсионными фондами;
- Выдача доверенностей;
- Учет банковских платежей;
- Управление денежными средствами, начисление выплат сотрудникам организации и контрагентам;
- Учет сведений о стаже и заработке для назначения пенсии работникам;
- Учет и ведение личных дел кадрового состава предприятия;
- Оформления трудовых отношений соблюдением требований действующего законодательства;
- Расчет заработной платы при повременной и сдельной оплате труда;
- Обеспечение сохранности имущества;
- Планирование, формирование и управление штатным расписанием;
- Планирование, формирование и управление плановой расстановки численности;
- Формирование и управление организационной структурой предприятия;
- Предоставление льгот и компенсаций;
- Ведение воинского учета;
- Награждение и поощрение работников;
- Учет персонала и его передвижение.
Состав ПДн:
• фамилия, имя, отчество;
• год рождения;
• месяц рождения;
• дата рождения;
• место рождения;
• семейное положение;
• доходы;
• пол;
• адрес электронной почты;
• адрес места жительства;
• адрес регистрации;
• номер телефона;
• СНИЛС;
• ИНН;
• гражданство;
• данные документа, удостоверяющего личность;
• данные водительского удостоверения;
• данные документа, содержащиеся в свидетельстве о рождении;
• реквизиты банковской карты;
• номер расчетного счета;
• номер лицевого счета;
• должность;
• сведения о трудовой деятельности (в том числе стаж работы, данные о трудовой занятости на текущее время с указанием наименования и расчетного счета организации) ;
• отношение к воинской обязанности, сведения о воинском учете;
• сведения об образовании;
• сведения о состоянии здоровья;
• сведения о судимости.
3.2.2.2 Обеспечение соблюдения трудового законодательства РФ:
- Выполнение требований Федерального законодательства об охране труда.
Состав ПДн:
• фамилия, имя, отчество;
• данные документа, удостоверяющего личность;
• пол;
• дата рождения;
• СНИЛС;
• ИНН;
• должность;
• данные водительского удостоверения;
• номер телефона;
• адрес электронной почты.
3.2.2.3 Функционирование сайта Общества, анализ пользовательской активности и сбора статистики посещения сайта Общества;
Состав ПДн:
• Файлы cookie;
• Пользовательские даные;
3.2.3. Категории субъектов персональных данных:
- Сотрудники Общества;
- Близкие родственников сотрудников Общества (в том числе уволенных сотрудников Общества);
- Претенденты на замещение вакантной должности;
- Практиканты;
- Посетители сайта Общества;
- Контрагенты (возможные контрагенты) Общества, индивидуальные предприниматели, сотрудники организаций, оказывающих Обществу услуги\выполняющих работу;
3.3. Хранение ПДн.
3.3.1. ПДн Субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде.
3.3.2. ПДн, зафиксированные на бумажных носителях, хранятся в запираемых шкафах или в специально выделенных помещениях для хранения ПДн.
3.3.3. ПДн Субъектов, обрабатываемые с использованием средств автоматизации в разных целях, хранятся в разных папках (вкладках).
3.3.4. Не допускается хранение и размещение документов, содержащих ПДн, в открытых электронных каталогах (файлообменниках) в ИСПДн.
3.3.5 Хранение и сроки обработки ПДн:
- Документы по личному составу (прием, перемещение, совмещение, перевод, увольнение, аттестация и т.п.) хранятся 75 лет.
- Подлинные личные документы (трудовые книжки, дипломы, удостоверения и т.п.) хранятся до востребования (не востребованные – не менее 75 лет).
- Иные документы, не указанные в списке, хранятся не дольше, чем этого требуют цели их обработки.
- Основание для прекращения обработки – увольнение работника.
- Ст. 5 ФЗ-152, ч. 7 — хранение ПДн допускается не дольше, чем этого требуют цели обработки.
- Ст. 9 ФЗ-152, ч. 2 — согласие действительно до достижения целей обработки или до его отзыва субъектом.
- Ст. 9 ФЗ-152, ч. 5 — субъект вправе в любой момент отозвать согласие, после чего обработка должна быть прекращена.
- ГК РФ, ст. 196 — общий срок исковой давности составляет 3 года, храниться согласие после прекращения обработки будет в течение данного срока.
3.3.6. ПДн подлежат уничтожению в следующих случаях:
- по достижении целей обработки или в случае утраты необходимости в их достижении, если иное не предусмотрено положениями 152-ФЗ или положениями иного законодательства РФ;
- в случае невозможности обеспечения правомерности обработки ПДн, в отношении которых выявлена неправомерная обработка;
- в случае отзыва субъектом ПДн согласия на обработку ПДн, если иное не предусмотрено 152-ФЗ.
3.4. Уничтожение ПДн
3.4.1 Общество осуществляет уничтожение ПДн в порядке и сроки, предусмотренные ст.5, 14,20,21 152-ФЗ, а также локальными нормативными актами Общества.
3.4.2 ПДн не подлежат уничтожению в случае отзыва субъектом ПДн согласия на их обработку, если Общество вправе осуществлять обработку без согласия субъекта ПДн на основаниях, предусмотренных 152-ФЗ или иными Федеральными законами.
3.4.3. Уничтожение документов (носителей), содержащих ПДн производится путем сожжения, дробления (измельчения). Для уничтожения бумажных документов допускается применение шредера.
3.4.4. ПДн на электронных носителях уничтожаются путем стирания или форматирования носителя.
3.4.5. Уничтожение производится комиссией. Факт уничтожения ПДн подтверждается документально актом об уничтожении носителей, подписанным членами комиссии.
3.5. Передача ПДн.
3.5.1. Общество поручает обработку ПДн третьим лицам в следующих случаях:
- Субъект выразил свое согласие на такие действия;
- Передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры.
3.5.2. Перечень лиц, которым передаются ПДн, указан в согласии на обработку персональных данных, подписанном субъектом ПДн.

4. Защита персональных данных.
4.1. В соответствии с требованиями нормативных документов в Обществе создана система защиты персональных данных (СЗПДн), включающая в себя следующие подсистемы:
- правовая;
- организационная;
- техническая.
4.2. Подсистема правовой защиты представляет собой комплекс правовых, организационно-распорядительных и нормативных документов, обеспечивающих создание, функционирование и совершенствование СЗПДн.
4.3. Подсистема организационной защиты включает в себя организацию структуры управления СЗПДн, разрешительной системы, защиты информации при работе с сотрудниками, партнерами и сторонними лицами, защиты информации в открытой печати, публикаторской и рекламной деятельности, аналитической работы.
4.4. Подсистема технической защиты включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту ПДн.
4.5. Основными мерами защиты ПДн, используемыми Обществом, являются:
4.5.1. Назначение администратора информационной безопасности, который осуществляет организацию обработки ПДн, обучение и инструктаж, внутренний контроль за соблюдением Обществом и его работниками требований по защите ПДн;
4.5.2. Определение актуальных угроз безопасности ПДн при их обработке в ИСПДн, и разработка мер и мероприятий по защите ПДн;
4.5.3. Разработка локальных нормативных актов, регламентирующих обработку и обеспечение безопасности персональных данных;
4.5.4. Установление правил доступа к ПДн, обрабатываемым в ИСПДн, а также обеспечения регистрации и учета всех действий, совершаемых с ПДн в ИСПДн;
4.5.5. Установление индивидуальных паролей доступа сотрудников в информационную систему в соответствии с их должностными обязанностями;
4.5.6. Применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации и средств криптографической защиты информации;
4.5.7. Регулярное обновление применяемых средств защиты информации, средств криптографической защиты информации, а также системного и прикладного ПО;
4.5.10. Соблюдение условий, обеспечивающих сохранность ПДн и исключающих несанкционированный к ним доступ;
4.5.11. Обнаружение фактов несанкционированного доступа к персональным данным и принятия мер;
4.5.12. Восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
4.5.13. Обучение работников Общества, непосредственно осуществляющих обработку персональных данных, в рамках требований законодательства Российской Федерации в части защиты персональных данных, в том числе документам, определяющими политику Общества в отношении обработки персональных данных, локальным нормативным актам по вопросам обработки персональных данных;
4.5.14. Осуществление внутреннего контроля и аудита.

5. Основные права субъекта ПДн и обязанности оператора.
5.1. Основные права субъекта ПДн:
5.1.1 Субъект персональных данных имеет право требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
5.1.2. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
1) подтверждение факта обработки персональных данных оператором;
2) правовые основания и цели обработки персональных данных;
3) цели и применяемые оператором способы обработки персональных данных;
4) наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
5) обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
6) сроки обработки персональных данных, в том числе сроки их хранения;
7) порядок осуществления субъектом персональных данных прав, предусмотренных настоящим Федеральным законом;
8) информацию об осуществленной или о предполагаемой трансграничной передаче данных;
9) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;
10) иные сведения, предусмотренные Федеральным законом ФЗ № 152 «О персональных данных» или другими федеральными законами.
5.1.3 Субъект персональных данных имеет право на обжалование действий или бездействия оператора.

5.2. Обязанности Оператора:
Оператор обязан:
- при сборе персональных данных предоставить субъекту персональных данных по его просьбе информацию о полученных ПДн;
- в случаях если ПДн были получены не от субъекта ПДн, уведомить субъекта персональных данных;
- в случае отказа субъекта ПДн в предоставлении ПДн субъекту разъясняются юридические последствия такого отказа;
- опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки ПДн, к сведениям о реализуемых требованиях к защите ПДн;
- принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн;
- давать ответы на запросы и обращения Субъектов ПДн, их представителей и уполномоченного органа по защите прав субъектов ПДн.

6. Использование cookie-файлов.
6.1. Cookies — это небольшие текстовые файлы, содержащие данные, которые сохраняются на устройстве пользователя (например, ПК, смартфоне или планшете) при посещении веб-страницы. Эти файлы позволяют веб-ресурсу сохранять информацию о действиях или предпочтениях пользователя на протяжении определённого периода времени, обеспечивая реализацию функциональности сайта и оптимизацию пользовательского опыта.
6.2. Cookies используются для:
- Идентификации устройств пользователя: Веб-ресурсы могут использовать cookies для определения повторных посещений пользователем, сохраняя настройки и предпочтения для улучшения пользовательского опыта при повторных визитах.
- Сбора аналитических данных: Cookies используются для сбора статистики о взаимодействии пользователей с сайтом, включая данные о просмотрах страниц, времени на сайте и взаимодействии с контентом. Эти данные применяются для оптимизации контента, улучшения дизайна и повышения функциональности ресурса.
- Обнаружения и устранения ошибок: Использование cookies позволяет мониторить технические проблемы и ошибки на сайте, что способствует быстрому их выявлению и устранению, обеспечивая стабильность и надежность работы веб-ресурса.
6.3. Cookies могут быть разделены на два основных типа:
- Технически необходимые cookies: файлы необходимы для обеспечения базовой функциональности сайта. Они позволяют сайту запомнить действия пользователя (например, выбор языка или корзину покупок) на протяжении сессии. Без этих cookies сайт может работать некорректно или часть его функций может быть недоступна.
- Аналитические cookies: cookies использующиеся для сбора статистики о том, как пользователи взаимодействуют с сайтом. Данные файлы позволяют собирать информацию о посещаемости страниц, действиях на сайте, времени, проведённом на каждой странице, и других аспектах пользовательского поведения. Эти данные помогают улучшить качество сайта, сделать его более удобным и функциональным для посетителей.
6.4. Используемые на Сайте cookies.
- Собственные cookies: эти файлы необходимы для нормальной работы сайта, такие как сохранение выбранных пользователем настроек и обеспечение бесперебойной работы сервисов.
- _ga, _gat_*, _gid: это аналитические cookies, которые помогают собирать статистику о действиях пользователей на сайте, включая информацию о посещаемости, источниках трафика и других аспектах использования сайта. Эти данные обрабатываются с использованием сервиса Google Analytics для улучшения функциональности и пользовательского опыта на сайте.
6.5. Пользователи могут самостоятельно управлять настройками cookies в браузере, ограничивая или полностью отключая их использование. Для этого необходимо изменить настройки браузера, чтобы блокировать определённые cookies. Однако важно отметить, что без использования технически необходимых cookies многие функции сайта могут работать некорректно или стать недоступными, что может ухудшить общий опыт использования ресурса.