ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХОбщества с ограниченной ответственностью «Сатья»
Общие положения Настоящая политика (далее – «Политика») обработки персональных данных Общества с ограниченной ответственностью «Сатья», (далее – «Оператор») определяет основные принципы, цели, порядок и условия обработки, объем и категории, обрабатываемых персональных данных, категории субъектов персональных данных, порядок реагирования на запросы субъектов персональных данных, меры, реализуемые для обеспечения безопасности персональных данных при их обработке Оператором.
1. Цели и принципы обработки персональных данных 1.1. персональные данные обрабатываются Оператором в целях, указанных в Приложении № 1 к настоящей Политике.
1.2. Обработка персональных данных осуществляется на законной и справедливой основе.
1.3. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Оператором не допускается обработка персональных данных, несовместимая с целями сбора.
1.4. Оператором не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
1.5. Оператор обрабатывает только те персональные данные, которые отвечают целям их обработки.
1.6. Содержание и объем обрабатываемых Оператором персональных данных соответствуют заявленным целям обработки. Обрабатываемые персональные данные не являются избыточными по отношению к заявленным целям их обработки.
1.7. При обработке персональных данных обеспечиваются точность, достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных.
1.8. Оператор принимает необходимые меры по удалению или уточнению неполных или неточных данных.
1.9. Хранение персональных данных осуществляется Оператором в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки, если срок хранения не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных. Обрабатываемые персональные данные уничтожаются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
1.10. Оператор обеспечивает конфиденциальность и безопасность персональных данных при их обработке, за исключением общедоступных персональных данных.
2. Правовые основания обработки персональных данныхОбработка персональных данных допускается Оператором в следующих случаях:
2.1. Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку.
2.2. Обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей, в том числе, но не ограничиваясь, в целях выполнения требований:
Трудового кодекса Российской Федерации;
Налогового кодекса Российской Федерации;
Гражданского кодекса Российской Федерации;
Федерального закона от 01.04.1996г. № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»;
Федерального закона от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании»; Федерального закона от 24.07.1998 № 125-ФЗ «Об обязательном социальном страховании от несчастных случаев на производстве и профессиональных заболеваний»;
Федерального закона от 28.12.2013 № 400-ФЗ «О страховых пенсиях»;
Федерального закона от 16.07.1999 № 165-ФЗ «Об основах обязательного социального страхования»;
Федерального закона от 29.12.2006 № 255-ФЗ «Об обязательном социальном страховании на случай временной нетрудоспособности и в связи с материнством»;
Федерального закона от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи»;
Федерального закона от 29.12.2012 № 273-ФЗ «Об образовании в Российской Федерации»;
Федерального закона от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»;
Приказа Минтруда России № 988н, Минздрава России № 1420н от 31.12.2020 «Об утверждении перечня вредных и (или) опасных производственных факторов и работ, при выполнении которых проводятся обязательные предварительные медицинские осмотры при поступлении на работу и периодические медицинские осмотры»;
Приказа Минздрава России от 28.01.2021 № 29н «Об утверждении Порядка проведения обязательных предварительных и периодических медицинских осмотров работников, предусмотренных частью четвертой статьи 213 Трудового кодекса Российской Федерации, перечня медицинских противопоказаний к осуществлению работ с вредными и (или) опасными производственными факторами, а также работам, при выполнении которых проводятся обязательные предварительные и периодические медицинские осмотры»;
Федерального закона от 22.05.2003 № 54-ФЗ «О применении контрольно-кассовой техники при осуществлении расчетов в Российской Федерации»;
Федерального закона от 28.03.1998 № 53-ФЗ «О воинской обязанности и военной службе»;
Федерального закона от 26.02.1997 № 31-ФЗ «О мобилизационной подготовке и мобилизации в Российской Федерации»;
Положения о воинском учете, утвержденного Постановлением Правительства РФ от 27.11.2006 № 719.
2.3. Обработка персональных данных осуществляется в связи с участием лица в гражданском, административном судопроизводстве, судопроизводстве в арбитражных судах, в том числе, но не ограничиваясь, для исполнения требований:
- Гражданского процессуального кодекса Российской Федерации;
- Кодекса административного судопроизводства Российской Федерации;
- Кодекса Российской Федерации об административных правонарушениях;
- Арбитражного процессуального кодекса Российской Федерации.
2.4. Обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве, в том числе, но не ограничиваясь, для исполнения требований Федерального закона от 02.10.2007 № 229-ФЗ «Об исполнительном производстве»;
2.5. Обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
2.6. Обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
2.7. Обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных.
3. Категории субъектов, персональных данных которых обрабатываются Оператором К категориям субъектов относятся:
- работники, работники по гражданско-правовым договорам, родственники работников (в том числе уволенных работников), кандидаты на замещение вакантных должностей (соискатели);
- участники Оператора;
- лицо, исполняющее функции единоличного исполнительного органа;
- деловые партнеры, клиенты и контрагенты Оператора (физические лица, индивидуальные предприниматели, представители юридических лиц);
- представители/работники клиентов и контрагентов Оператора (юридических лиц), в том числе выполняющие функции единоличного исполнительного органа;
- физические лица, являющиеся клиентами контрагентов;
- граждане, заключившие договор гражданско-правового характера;
- посетители и пользователи сайтов;
- студенты, проходящие практику; представители учебных заведений;
- посетители охраняемых помещений Оператора.
4. Перечень обрабатываемых персональных данных4.1.Перечень персональных данных определяется в соответствии с законодательством Российской Федерации и локальными нормативными актами Оператора. Указанный перечень закреплен в Приложении № 1 к настоящей Политике.
4.2. Обработка специальных категорий, касающихся сведений о состоянии здоровья, национальной принадлежности, осуществляется Оператором исключительно в случаях, предусмотренных ч. 2 ст. 10 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
4.3. Обработка специальных категорий персональных данных, касающихся расовой принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, а также биометрических персональных данных Оператором не осуществляется.
4.4. Оператор осуществляет обработку персональных данных по поручению других лиц, к которым в частности (без исключения) относятся органы власти, местного самоуправления и государственные внебюджетные фонды, надзорные органы, медицинские информационно-аналитические центры, органы статистики, военные комиссариаты, операторы связи и иные органы и организации, которым данная информация должна предоставляться в соответствии с законодательством Российской Федерации. Согласие на передачу информации лицам, указанным в настоящем пункте, не требуется при условии передачи сведений в объеме, определенном законодательством и в пределах установленных полномочий соответствующих органов и организаций.
5. Трансграничная передача персональных данных5.1. Трансграничная передача персональных данных Оператором не осуществляется.
6. Перечень действий, совершаемых Оператором с персональными данными 6.1. Оператор осуществляет: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
7. Способы обработки персональных данных Оператором 7.1. В зависимости от информационной системы, используемой Оператором, обработка персональных данных может осуществляться путем смешанной, автоматизированной, неавтоматизированной обработки с передачей, без передачи по внутренней сети Оператора с передачей, без передачи по сети интернет.
7.2. Оператор не принимает решений в отношении субъектов персональных данных, которые могут затрагивать их права и законные интересы или порождать юридические последствия, исключительно на основе автоматизированной обработки персональных данных. Решения, указанные в настоящем пункте, принимаются исключительно после надлежащей проверки полученных персональных данных уполномоченным работником Оператор.
7.3. Оператор вправе поручить обработку персональных данных третьему лицу с согласия субъекта персональных данных при условии заключения соответствующего договора с третьим лицом, в соответствии с которым обеспечивается соблюдение принципов и порядка обработки персональных данных, предусмотренных действующим законодательством и настоящей Политикой. Оператор несет ответственность перед субъектом за обработку персональных данных третьим лицом по поручению Оператора.
8. Сроки обработки персональных данных8.1. Персональные данные обрабатываются Оператором с соблюдением сроков, указанных в Приложении № 1 к настоящей Политике.
8.2. Сроки обработки персональных данных, в том числе их хранения, определены в соответствии с требованиями действующего законодательства, а также локальных нормативных актов.
9. Порядок и условия обработки персональных данных9.1. Обработка персональных данных осуществляется Оператором при наличии оснований, определенных пп. 1 – 11 ч. 1 ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
9.2. Оператор без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом.
9.3. Персональные данные субъектов могут обрабатываться также ООО «ГАРАТИ» по поручению от Оператора персональных данных.
9.4. Обработку персональных данных субъектов персональных данных могут осуществлять обособленные подразделения (филиалы) и партнеры Оператора (на основании договора).
9.5. Доступ к обрабатываемым персональным данным предоставляется только тем работникам Оператора, которым он необходим в связи с исполнением ими своих должностных обязанностей (занимающим должности, включенные в перечень должностей, при замещении которых осуществляется обработка персональных данных), и с соблюдением принципов персональной ответственности.
9.6. Оператор обеспечивает раздельное хранение персональных данных и их материальных носителей, обработка которых осуществляется в разных целях и которые содержат разные категории персональных данных.
9.7. Хранение материальных носителей осуществляется Оператором с соблюдением условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним.
9.8. Допуск работников Оператора к обработке персональных данных осуществляется в соответствии с регламентом, согласно Приложению №3 к настоящей политике
10. Порядок и условия обработки персональных данных, собираемых оператором с использованием сети Интернет10.1. Оператор обрабатывает и защищает персональные данные, поступающие Оператору от пользователей сайта Оператора, мобильного приложения, чат ботов мессенджерах (WhatsApp, Telegram, Viber, MAX) в сети «Интернет».
10.2. Оператор использует следующие способы получения персональных данных с помощью сети Интернет:
10.2.1. Предоставление персональных данных субъектами персональных данных осуществлется путем:
- заполнения соответствующих форм на сайте, в мобильном приложении при совершении покупки,
- создания аккаунта на сайте, в мобильном приложении;
- заполнения различных форм, опросников и анкет на сайте, в мобильном приложении, чат-боте;
- участия в программах, акциях, конкурсах и опросах Оператора в социальных сетях, на сайте, в мобильном приложении;
- заполнения соответствующих форм для связи с Оператором;
- размещения отзыва или комментария на страницах Оператора в социальных сетях, сайте, в мобильном приложении.
10.2.2. С разрешения пользователя сайта, мобильного приложения Оператор может собирать и обрабатывать сведения, не являющимися персональными данными:
- информацию об интересах пользователей на сайте, в мобильном приложении на основе введенных поисковых запросов пользователей сайта, мобильного приложения о реализуемых и предлагаемых к продаже товаров Оператора;
- информация об устройствах пользователей: IP-адрес, тип используемого мобильного устройства пользователя, операционная система устройства и тип браузера, уникальный идентификатор устройства и другие. Информация о сессии пользователей на сайте, в мобильном приложении;
- информация для сбора информации об использовании сайта, мобильного приложения получаемая в процессе взаимодействия пользователей с сайтом, мобильным приложением и т.п., такие как веб-протоколы, куки (cookie), веб-отметки, веб-маяки и идентификаторы мобильных устройств;
- информация о местоположении.
10.2.2.1.
Куки (cookie) файлы. Куки - это небольшой фрагмент данных, который сайт запрашивает у браузера, используемого на компьютере или мобильном устройстве пользователя сайта. Куки отражают предпочтения пользователя сайта или действия на сайте, а также сведения об оборудовании пользователя, дата и время сессии. Куки хранятся локально на компьютере или мобильном устройстве пользователя сайта. Куки используются Оператором в целях улучшения работы сайта. Куки позволяют запомнить сделанный пользователями сайта выбор, предоставить лучшее онлайн-предложение. Пользователь может удалить сохраненные куки в настройках браузера. Однако, если пользователь удалит куки, некоторые возможности сайта не будут работать корректно.
10.2.3. Оператор может использовать аналитические сервисы для сбора статистических и технических данных, связанных с использованием субъектом персональных данных сайта Оператора, и их последующей аналитики (например, сведений о частоте посещения сайта Оператора, просмотренных страницах, сайтах, с которых субъект персональных данных перешел на сайт Оператора, использованные поисковые слова, сведения о времени, проведенном на сайте Оператора и др.), в частности Яндекс.Метрика (политика конфиденциальности этой системы доступна по адресу: https://yandex.ru/legal/confidential).
10.3. Оператор вправе пользоваться предоставленными персональными данными в соответствии с заявленными целями их сбора при наличии согласия субъекта персональных данных, если такое согласие требуется в соответствии с требованиями законодательства РФ в области персональных данных. Полученные персональные данные в обобщенном и обезличенном виде могут использоваться для лучшего понимания потребностей покупателей товаров и услуг, реализуемых Оператором и улучшения качества обслуживания.
10.4. Сайт, мобильное приложение может содержать ссылки на иные веб-ресурсы, где может находиться полезная и интересная для пользователей сайта, мобильного приложения информация. При этом действие Политики не распространяется на такие иные веб-ресурсы. Пользователям, переходящим по ссылкам на другие веб-ресурсы, рекомендуется ознакомиться с политиками об обработке персональных данных, размещенными на таких веб-ресурсах.
11. Согласие субъекта персональных данных на их обработку11.1. Субъект предоставляет согласие на обработку своих персональных данных в письменной или иной, позволяющей подтвердить факт его получения форме, если иное не установлено законодательством.
11.2. Работники Оператора вправе использовать форму согласия субъекта на обработку персональных данных, изложенную в Приложении 2 к настоящей Политике.
11.3. В случае получения Оператором персональных данных о контрагентах о его сотрудниках, клиентах, партнерах или представителях в целях заключения или исполнения договоров, ответственность за получение, использование и передачу указанных персональных данных, а так же информирование субъектов соответствующих персональных данных несет передающий их контрагент. Работки Общества должны обеспечивать наличие в договорах с контрагентами соответствующих положений о передаче и использовании персональных данных.
12. Особенности обработки персональных данных, разрешенных субъектом для распространения 12.1. Оператор в рамках своей деятельности может осуществлять распространение персональных данных субъекта при наличии соответствующего согласия субъекта, полученного в строгом соответствии с требованиями статьи 10.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
12.2. Согласие на обработку персональных данных, разрешенных субъектом для распространения, оформляется отдельно от иных согласий. Субъект персональных данных самостоятельно может определить категории и перечень персональных данных, разрешенных для распространения.
12.3. В согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения, субъект вправе установить условия и запреты, накладываемые на перечень и категории разрешенных субъектом персональных данных для распространения.
13. Права и обязанности субъектов персональных данных13.1. Субъекты персональных данных имеют право на:
- полную информацию об их персональных данных, обрабатываемых Оператором;
- доступ к своим персональных данных, включая право на получение копии любой записи, содержащей их персональные данные, за исключением случаев, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- уточнение своих персональных данных, их блокирование или уничтожение в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- отзыв согласия на обработку персональных данных;
- принятие предусмотренных законом мер по защите своих прав;
- обжалование действия или бездействия Оператора, осуществляемого с нарушением требований законодательства Российской Федерации в области персональных данных, в уполномоченный орган по защите прав субъектов персональных данных или в суд;
- осуществление иных прав, предусмотренных законодательством Российской Федерации.
14. Обеспечение защиты персональных данных при их обработке Оператором 14.1. Оператор принимает меры, необходимые и достаточные для обеспечения защиты персональных данных.
К таким мерам относятся:
- назначение Оператором ответственного за обработку персональных данных и ответственного за безопасность при обработке персональных данных;
- издание Оператором документов, определяющих политику оператора в отношении обработки персональных данных, локальных нормативных актов по вопросам обработки персональных данных, а также локальных нормативных актов;
- ограничение круга работников, имеющих доступ к персональным данным и организация ограничительного доступа к ним;
- установление запрета на передачу персональных данных по открытым каналам связи, вычислительным сетям вне пределов контролируемой зоны и сетям Интернет без применения установленных Оператором мер по обеспечению безопасности персональных данных;
- хранение материальных носителей персональных данных с соблюдением условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним;
- осуществление внутреннего контроля и (или) аудита в отношении обработки персональных данных;
- определение оценки вреда, который может быть причинен субъектам персональных данных;
- организация обучения и проведение методической работы с работниками обособленных подразделений Оператора, занимающими должности, включенные в перечень должностей Оператора, при замещении которых осуществляется обработка персональных данных;
- ознакомление работников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, локальными актами по вопросам обработки персональных данных, настоящей Политикой и (или) обучение указанных работников
- указание в должностных инструкциях работников Оператора обязанностей по обеспечению безопасности персональных данных и ответственности за нарушение законодательства об обращении с персональными данными.
15. Контроль за соблюдением законодательства Российской Федерации и локальных нормативных актов Оператора в области обработки персональных данных.15.1. Контроль осуществляется лицом, ответственным за организацию обработки персональных данных, а в обособленных подразделениях Оператора – лицами, назначенными таковыми.
15.2. Должностные лица и работники Общества несут материальную, дисциплинарную, административную, гражданско-правовую и уголовную ответственность за нарушение требований законодательства о защите персональных данных.
16. Актуализация, исправление, удаление, уничтожение персональных данных16.1. В случае предоставления субъектом фактов о неполных, устаревших, недостоверных или незаконно полученных персональных данных Оператор обязан принять меры:
- в случае подтверждения факта недостоверности персональные данные подлежат их актуализации оператором;
- в случае неправомерности обработки персональных данных такая обработка должна быть прекращена.
16.2. При достижении целей обработки (в том числе по окончании сроков хранения персональных данных, предусмотренных действующим законодательством), а также в случае истечения срока согласия на обработку персональных данных или отзыва субъектом согласия на их обработку персональные данные подлежат удалению, уничтожению способом, исключающим возможность последующего восстановления информации, в порядке, предусмотренном локальными нормативными актами, если:
- иное не предусмотрено договором, выгодоприобретателем или поручителем по которому является субъект персональных данных;
- оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или иными федеральными законами;
- иное не предусмотрено иным соглашением между оператором и субъектом.
17. Реагирование на запросы субъектов 17.1. Субъект или его представитель имеет право получение информации, касающейся обработки его персональных данных, в том числе содержащей:
- подтверждение обработки персональных данных, а также правовые основания и цели такой обработки;
- способы обработки персональных данных;
- сведения о лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
- перечень обрабатываемых персональных данных и источник их получения;
- сроки обработки персональных данных, в том числе сроки их хранения;
- порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- информацию об осуществленной или о предполагаемой трансграничной передаче данных;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;
- информацию о мерах, предпринятых оператором и направленных на обеспечение выполнения оператором обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- иные сведения, предусмотренные Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или другими федеральными законами.
17.2. Запросы субъектов персональных данных, касающиеся обработки Оператором, в том числе запросы на уничтожение или уточнение, рассматриваются в сроки, установленные Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и исчисляются с даты регистрации запроса субъекта или его представителя.
17.3. Запрос субъекта или его представителя подается в письменной форме по почте в адрес Оператора: 119019, г. Москва, ул. Воздвиженка, д. 7/6 стр. 1 пом. 9, 10, 11, 12, 13 или по электронной почте: legal@garati.com.
17.4. Запрос на получение информации, касающейся обработки персональных данных, перечисленной в п. 7 ст. 14 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», предоставляется субъектом в произвольной форме и должен содержать следующие необходимые сведения о субъекте:
- номер основного документа, удостоверяющего личность субъекта или его представителя,
- сведения о дате выдачи указанного документа и выдавшем его органе,
- сведения, подтверждающие участие субъекта в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором,
- подпись субъекта или его представителя.
17.5. Запрос/требование на прекращение передачи (распространения, предоставления, доступа) персональных данных, разрешенных субъектом для распространения, должно включать в себя фамилию, имя, отчество (при наличии), контактную информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта, перечень персональных данных, обработка которых подлежит прекращению, а также информационный ресурс, на котором они размещены.
17.6. К обработке принимаются запросы, оформленные в соответствии с требованиями действующего законодательства.
18. Заключительные положения 18.1. Положения настоящей Политики вступает в силу с момента ее утверждения и действуют до ее отмены.