7. Конфиденциальность персональных данных7.1. Компания обеспечивает конфиденциальность обрабатываемых им персональных данных порядком, предусмотренным законодательством Российской Федерации.
7.2. Компания предпринимает необходимые и достаточные правовые, организационные и технические меры для обеспечения безопасности персональных данных для их защиты от несанкционированного (в том числе, случайного) доступа, уничтожения, изменения, блокирования доступа и других несанкционированных действий. К таким мерам, в частности, относятся:
7.2.1. Назначение физических или юридических лиц, ответственных за организацию обработки и обеспечение безопасности персональных данных в конкретных Обществах.
7.2.2. Издание локальных актов по вопросам обработки персональных данных, информационной безопасности, ознакомление с ними работникам.
7.2.3. Обучение работников по вопросам обработки персональных данных, обеспечения информационной безопасности.
7.2.4. Обеспечение физической безопасности помещений и средств обработки, пропускной режим, охрана, видеонаблюдение.
7.2.5. Ограничение и разграничение доступа работников и иных лиц к персональным данным и средствам обработки, мониторинг действий с персональными данными.
7.2.6. Определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных, формирование на их основе моделей угроз.
7.2.7. Применение средств обеспечения безопасности (антивирусных средств, межсетевых экранов, средств защиты от несанкционированного доступа, средств криптографической защиты информации), в том числе, в необходимых случаях, прошедших процедуру оценки соответствия в установленном порядке.
7.2.8. Учёт и хранение носителей информации, исключающее их хищение, подмену, несанкционированное копирование и уничтожение.
7.2.9. Резервное копирование информации для возможности восстановления.
7.2.10. Осуществление внутреннего контроля за соблюдением установленного порядка, проверка эффективности принятых мер, реагирование на инциденты.
7.2.11. Проверка наличия в договорах, включение при необходимости в договоры пунктов об обеспечении конфиденциальности и безопасности персональных данных.
7.2.12. Иные меры в соответствии с локальными актами Компании.
7.3. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, Компания уведомляет Роскомнадзор или иной уполномоченный орган в порядке, предусмотренном требованиями применимого законодательства.
8. Согласие субъекта персональных данных на обработку своих персональных Данных8.1. Субъект персональных данных принимает решение о предоставлении его персональных данных Компании и дает согласие на их обработку свободно, своей волей и в своих интересах. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным и может предоставляться субъектом в любой позволяющей подтвердить факт его получения форме, если иное не установлено законодательством Российской Федерации.
8.2. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных, полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются Компанией.
8.3. Персональные данные лиц, подписавших договор с Компанией, содержащиеся в единых государственных реестрах юридических лиц и индивидуальных предпринимателей, являются открытыми и общедоступными, за исключением сведений о номере, дате выдачи и органе, выдавшем документ, удостоверяющий личность физического лица. Охраны их конфиденциальности и согласия субъектов на обработку не требуется. Во всех остальных случаях необходимо получение согласия субъектов персональных данных, являющихся Представителями контрагентов Компании, за исключением лиц, подписавших договоры с Компанией, а также предоставивших доверенности на право действовать от имени и по поручению субъектов персональных данных и, тем самым, совершивших конклюдентные действия, подтверждающие их согласие с обработкой персональных данных, указанных в тексте договора и/или доверенности. Согласие на передачу Компанией персональных данных своих представителей (Работников) может быть получено контрагентом Компании. В этом случае получение Компанией их согласия на обработку персональных данных не требуется.
8.4. Согласие может быть выражено в форме совершения субъектом персональных данных определенных действий, например:
8.4.1. принятия условий публичной оферты Компании;
8.4.2. продолжения использования веб-сайтов Компании, взаимодействия с их пользовательскими интерфейсами после уведомления пользователя об обработке данных;
8.4.3. проставления отметок, чек-боксов, заполнения соответствующих полей в формах, бланках;
8.4.4. поддержания электронной переписки, в которой говорится об обработке;
8.4.5. прохода на территорию после ознакомления с предупреждающими табличками и знаками;
8.4.6. устного озвучивания согласия как непосредственно, так и с использованием средств голосовой связи;
8.4.7. иных действий, совершаемых субъектом, по которым можно судить о его волеизъявлении.
8.5. Соискатель выражает согласие на обработку персональных данных, направляя лично в Компанию или через специализированные организации по подбору персонала (кадровые агентства) свои резюме или анкеты, а также заполнив онлайн анкеты-резюме на Сайте.
8.6. В случае поступления запросов из организаций, не обладающих соответствующими полномочиями, Компания обязан получить согласие субъекта на предоставление его персональных данных и предупредить лиц, получающих персональные данные, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, а также требовать от этих лиц подтверждения того, что это правило будет (было) соблюдено.
9.
Обработка электронных пользовательских данных, включая cookies9.1. Компания в целях обработки персональных данных, установленных Политикой, может собирать электронные пользовательские данные на своих сайтах автоматически, без необходимости участия пользователя и совершения им каких-либо действий по отправке данных.
9.2. Достоверность собранных таким способом электронных данных в Компании не проверяется, информация обрабатываются «как есть» в том виде, как она поступила с клиентского устройства.
9.3. Посетителям и пользователям сайта Компании могут показываться всплывающие уведомления о сборе и обработке данных cookies с ссылкой на Политику и кнопками принятия условий обработки либо закрытия всплывающего уведомления.
9.4. Такие уведомления означают, что при посещении и использовании сайта в браузер на устройстве пользователя может сохраняться информация (например, данные cookies), позволяющая в дальнейшем идентифицировать пользователя или устройство, запомнить сеанс работы или сохранить некоторые настройки и предпочтения пользователя, специфичные для этих конкретных сайтов. Такая информация после сохранения в браузер и до истечения установленного срока действия или удаления с устройства будет отправляться при каждом последующем запросе на сайт, от имени которого они были сохранены, вместе с этим запросом для обработки на стороне Компании.
9.5. Обработка данных cookies необходима Компании для корректной работы сайтов, в частности, их функций, относящихся к доступу пользователей к услугам; персонализации пользователей; повышения эффективности и удобства работы с сайтами, а также иных целей, предусмотренных Политикой.
9.6. Кроме обработки данных cookies, установленных самим сайтом Компании, пользователям и посетителям могут устанавливаться cookies, относящиеся к сайтам сторонних организаций, например, в случаях, когда на сайте Компании используются сторонние компоненты и программное обеспечение. Обработка таких cookies регулируется политиками соответствующих сайтов, к которым они относятся, и может изменяться без уведомления пользователей сайта Компании. К таким случаям может относиться размещение на сайтах:
9.6.1. Счетчиков посещений, аналитических и статистических сервисов, таких как Яндекс.Метрика для сбора статистики посещаемости общедоступных страниц сайтов.
9.6.2. Виджетов вспомогательных сервисов для сбора обратной связи, организации чатов и иных видов коммуникаций с пользователями.
9.6.3. Систем контекстной рекламы, баннерных и иных маркетинговых сетей.
9.6.4. Иных сторонних компонент, используемых Компанией на своем сайте.
9.7. Принятие пользователем условий обработки cookies или закрытие всплывающего уведомления в соответствии с Политикой расценивается как согласие на обработку данных cookies на сайте Компании.
9.8. В случае если пользователь не согласен с обработкой cookies, он должен принять на себя риск, что в таком случае функции и возможности сайта могут не быть доступны в полном объеме, а затем следовать по одному из следующих вариантов:
9.8.1. Произвести самостоятельную настройку своего браузера в соответствии с документацией или справкой к нему таким образом, чтобы он на постоянной основе не разрешал принимать и отправлять данные cookies для любых сайтов либо для конкретного сайта Компании или сайта стороннего компонента.
9.8.2. Переключиться в специальный режим «инкогнито» браузера для использования сайтом cookies до закрытия окна браузера или до переключения обратно в обычный режим.
6.8.3. Покинуть сайт во избежание дальнейшей обработки cookies.
6.9. Пользователь может самостоятельно через встроенные в браузеры средства работы с данными cookies управлять сохраненными данными, в том числе, удалять или просматривать сведения об установленных сайтами cookies, включая:
6.9.1. Адреса сайтов и пути на них, куда будут отправляться cookies.
6.9.2. Названия и значения параметров, хранящихся в cookies.
6.9.3. Сроки действия cookies.
10. Сведения о реализуемых требованиях к защите персональных данных10.1. Защита персональных данных, обрабатываемых Компанией, обеспечивается реализацией правовых, организационных и технических мер, необходимых и достаточных для обеспечения требований законодательства в области защиты персональных данных.
10.2. Правовые меры включают:
- разработку локальных актов Компании, реализующих требования законодательства Российской Федерации, в том числе настоящей Политики, и размещение ее на сайте Компании в информационно-телекоммуникационной сети Интернет;
- отказ от любых способов обработки персональных данных, не соответствующих определенным в настоящей Политике целям;
- оценку вреда, который может быть причинен субъектам персональных данных в случае нарушения требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», соотношение указанного вреда и принимаемых Компанией мер, направленных на обеспечение выполнения обязанностей, предусмотренных законом.
10.3. Организационные меры включают:
- назначение лица, ответственного за организацию обработки персональных данных;
- возложение ответственности за обеспечение безопасности персональных данных в информационных системах;
- осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных требованиях Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, Политике Компании в отношении обработки персональных данных, локальным актам Компании; контроль за выполнением требований безопасности организуется и проводится Компанией не реже 1 раза в 3 года в сроки, определяемые Компанией;
- ограничение состава работников Компании, имеющих доступ к персональным данным, и организацию разрешительной системы доступа к ним;
- ознакомление работников Компании с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, с настоящей Политикой, другими локальными актами Компании по вопросам обработки персональных данных;
- обучение всех категорий работников, непосредственно осуществляющих обработку персональных данных, правилам работы с ними и обеспечения безопасности обрабатываемых данных;
- определение в должностных инструкциях работников Компании обязанностей по обеспечению безопасности обработки персональных данных и ответственности за нарушение установленного порядка;
- регламентацию процессов обработки персональных данных;
- организацию учёта материальных носителей персональных данных и их хранения, обеспечивающих предотвращение хищения, подмены, несанкционированного копирования и уничтожения;
- определение типа угроз безопасности персональных данных, актуальных для информационных систем персональных данных с учетом оценки возможного вреда субъектам персональных данных, который может быть причинен в случае нарушения требований безопасности, определение уровня защищенности персональных данных, формирование частных моделей актуальных угроз персональным данным;
- ограничение допуска посторонних лиц в помещения Компании, недопущение их нахождения в помещениях, где ведется работа с персональными данными и размещаются технические средства их обработки, без контроля со стороны работников Компании;
- Компания требует от иных лиц, получивших доступ к персональным данным, не раскрывать третьим лицам и не распространять персональные данные без согласия Субъекта персональных данных.
10.4. Технические меры включают:
- разработку на основе модели угроз системы защиты персональных данных, обеспечивающей установленные уровни защищенности персональных данных;
- оценку эффективности принимаемых мер по обеспечению безопасности персональных данных;
- регистрацию и учёт действий c персональными данными пользователей информационных систем, где обрабатываются персональные данные;
- выявление вредоносного программного обеспечения (применение антивирусных программ) на всех узлах информационной сети Компании, обеспечивающих соответствующую техническую возможность;
- безопасное межсетевое взаимодействие (применение межсетевого экранирования);
- обнаружение вторжений в информационную систему Компании, нарушающих или создающих предпосылки к нарушению установленных требований по обеспечению безопасности персональных данных;
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним (систему резервного копирования и восстановления персональных данных);
10.5. В целях обеспечения соответствия уровня защиты персональных данных требованиям Федерального закона от 27.07.2006 года № 152-ФЗ «О персональных данных» и Федерального закона от 27.07.2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации» Компания не раскрывает информацию о конкретных применяемых средствах и мерах обеспечения информационной безопасности персональных данных.
10.6. Компания обязуется не разглашать полученную от субъекта персональных данных информацию. Не считается нарушением предоставление Компанией информации агентам и третьим лицам, действующим на основании договора с Компанией, для исполнения обязательств перед субъектом персональных данных. Не считается нарушением обязательств разглашение информации в соответствии с обоснованными и применимыми требованиями закона.
11. Передача персональных данных Управляющей компании11.1. Единоличным исполнительным органом Компании может являться управляющая компания, которой в установленном порядке делегируются полномочия по управлению деятельностью Компании.
11.2. В случае если функции единоличного исполнительного органа Компания осуществляет Управляющая компания, передача ей персональных данных осуществляется в целях исполнения обязанностей и полномочий по управлению деятельностью Компании в соответствии с Федеральным законом № 152-ФЗ «О персональных данных», уставными документами Компанией и договором между Компанией и Управляющей компанией.
11.3. Компания передает Управляющей компании персональные данные в объеме, необходимом и достаточном для выполнения функций по управлению деятельностью Компании. Передаче могут подлежать как персональные данные, предоставленные лицами при взаимодействии с Компанией, так и электронные пользовательские данные, собираемые автоматически при использовании сервисов Компании (включая, но не ограничиваясь, IP-адресом, данными об устройстве, файлах cookie, информацией о действиях в сервисах). Передача избыточных персональных данных исключается.
11.4. Персональные данные передаются Управляющей компании исключительно в целях реализации полномочий единоличного исполнительного органа, включая обеспечение функционирования информационной, организационной и технической инфраструктуры Компании, управление ресурсами и персоналом, ведение финансово-хозяйственной деятельности, исполнение обязательств перед контрагентами, партнерами и Пользователями, а также защиту прав и законных интересов Компании и субъектов персональных данных.
11.5. Предоставляя согласие на обработку персональных данных Компании, лицо одновременно подтверждает свое добровольное, осознанное и информированное согласие на их возможную передачу Управляющей компании, если последняя исполняет функции единоличного исполнительного органа Компании.
11.6. Управляющая компания, получая доступ к персональным данным, принимает на себя обязательство соблюдать требования законодательства Российской Федерации о персональных данных, обеспечивать конфиденциальность, целостность и безопасность полученных данных, использовать персональные данные строго в целях, указанных в настоящем разделе, и не допускать передачи данных третьим лицам без соответствующего правового основания.
11.7. Субъект персональных данных вправе запросить у Компании сведения о составе, источниках получения и целях обработки своих персональных данных, получить информацию о лицах, которым его данные были переданы, включая Управляющую компанию, а также отозвать согласие на обработку и передачу персональных данных в любое время путем направления письменного уведомления Компании. В случае отзыва согласия Компания прекращает обработку персональных данных субъекта и обязует Управляющую компанию уничтожить или обезличить ранее полученные сведения в установленный законом срок.
11.8. Персональные данные обрабатываются Управляющей компанией в течение срока, необходимого для достижения целей, указанных в пункте 11.4 настоящей Политики, либо до момента прекращения правоотношений между субъектом персональных данных и Компанией, если этот срок короче.
11.9. За нарушение режима конфиденциальности, неправомерную обработку или разглашение персональных данных Управляющая компания несет самостоятельную ответственность в соответствии с действующим законодательством Российской Федерации, включая административную, гражданско-правовую и уголовную ответственность.
12. Заключительные положения12.1. Иные обязанности и права Компании, как оператора персональных данных и лица, организующего их обработку по поручению других операторов, определяются законодательством Российской Федерации в области персональных данных.
12.2. Должностные лица и работники Компании, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут материальную, дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с законодательством Российской Федерации.