6.МЕРЫ, ПРИНИМАЕМЫЕ ОПЕРАТОРОМ ДЛЯ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОЦЕНКА ВРЕДА, КОТОРЫЙ МОЖЕТ БЫТЬ ПРИЧИНЕН СУБЪЕКТАМ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Меры, необходимые для обеспечения безопасности обрабатываемых оператором персональных данных, в соответствии со ст. 18, 18.1, 19 Закона о персональных данных,включают:
6.1.1. Правовые меры:
6.1.1.1. принятие политики в отношении обработки персональных данных;
6.1.1.2. локальных нормативных актов и иных документов в области обработки и защиты персональных данных;
6.1.1.3. получение согласий субъектов персональных данных на обработку их персональных данных, за исключением случаев, предусмотренных законодательством Российской Федерации;
6.1.2. Организационные меры:
6.1.2.1. назначение лица, ответственного за организацию обработки персональных данных;
6.1.2.2. работники, непосредственно осуществляющих обработку персональных данных, ознакомлены с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных;
6.1.2.3. соблюдение условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним;
6.1.2.4. хранение материальных носителей персональных данных с соблюдением условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним;
6.1.2.5. обеспечение раздельного хранения персональных данных и их материальных носителей, обработка которых осуществляется в разных целях и которые содержат разные категории персональных данных;
6.1.2.6. осуществление внутреннего контроля и аудита соответствия обработки персональных данных Закону о персональных данных и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, настоящей Политики, локальным нормативным актам Оператора;
6.1.3. Технические меры:
61.3.1. определение актуальных угроз безопасности персональных данных при их обработке в информационной системе персональных данных и разработка мер и мероприятий по защите персональных данных;
6.1.3.2. обнаружение фактов несанкционированного доступа к персональным данным;
6.1.3.3. обеспечение безопасности персональных данных при их передаче по открытым каналам связи;
6.1.3.4. применение сертифицированного антивирусного программного обеспечения с регулярно обновляемыми базами;
6.1.4. иные меры, предусмотренные законодательством Российской Федерации в области персональных данных.
6.2. Оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Оператором требований Закона о персональных данных, определяется в соответствии с Приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 27.10.2022 № 178.
7. ОСНОВНЫЕ ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Субъекты персональных данных имеют право:
7.1.1. на полную информацию об их персональных данных, обрабатываемых Оператором;
7.1.2. доступ к своим персональным данным, включая право на получение копии любой записи, содержащей их персональные данные, за исключением случаев, предусмотренных законодательством Российской Федерации;
7.1.3. уточнение своих персональных данных, их блокирование или уничтожение в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
7.1.4. отзыв согласия на обработку персональных данных;
7.1.5. осуществление иных прав, предусмотренных законодательством Российской Федерации.
7.2. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
8. ОСНОВНЫЕ ПРАВА И ОБЯЗАННОСТИ ОПЕРАТОРА ПЕРСОНАЛЬНЫХ ДАННЫХ
8.1. Оператор имеет следующие права:
8.1.1. Право на определение мер защиты
8.1.1.1. Оператор вправе самостоятельно устанавливать состав и перечень необходимых мер для выполнения обязанностей, предусмотренных требованиями Закона о персональных данных и принятых в соответствии с ним нормативных актов.
8.1.1.2. Исключение: если иное прямо не предусмотрено законом.
8.1.2. Право на поручение обработки данных третьим лицам
8.1.2.1. Оператор может передать обработку персональных данных другому лицу при соблюдении принципов и правил обработки персональных данных, предусмотренных Законом о персональных данных, а также при соблюдении следующих условий:
8.1.2.1.1. наличие согласия субъекта персональных данных (если иное не установлено федеральным законом);
8.1.2.1.2. на основании заключаемого с этим лицом договора;
8.1.3. Право на продолжение обработки после отзыва согласия
8.1.3.1. Если субъект отзывает согласие на обработку, Оператор может продолжить обработку без его согласия в случаях, прямо предусмотренных Законом о персональных данных.
8.2. Оператор имеет следующие обязанности:
8.2.1. Блокирование при выявлении неправомерной обработки
8.2.1.1. При обнаружении неправомерной обработки данных (по обращению субъекта, его представителя или уполномоченного органа):
8.2.1.1.1. Оператор обязан заблокировать неправомерно обрабатываемые данные соответствующие данные, относящихся к этому субъекту персональных данных (или обеспечить их блокирование, если обработка ведется других лицом, действующим по поручению оператора) с момента обращения или получения запроса на период проверки.
8.2.2. Блокирование неточных данных
8.2.2.1. При выявлении неточностей в данных (по обращению субъекта, его представителя или уполномоченного органа):
8.2.2.1.1. Оператор обязан заблокировать данные, относящихся к этому субъекту персональных данных (или обеспечить их блокирование, если обработка ведется других лицом, действующим по поручению оператора) с момента обращения или получения запроса на период проверки.
8.2.2.1.2. Данные блокируются, если такое блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
8.2.3. Уточнение данных
8.2.3.1. В случае подтверждения факта неточности персональных данных (по обращению субъекта, его представителя или уполномоченного органа):
8.2.3.1.1. Оператор обязан уточнить персональные данные (либо обеспечить их уточнение, если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных.
8.2.4. Прекращение неправомерной обработки
8.2.4.1. В случае выявления неправомерной обработки (по обращению субъекта, его представителя или уполномоченного органа) оператор обязан:
8.2.4.1.1. Прекратить обработку (или обеспечить прекращение) - в течение 3 рабочих дней с даты выявления;
8.2.4.1.1.1. Если обеспечить правомерность обработки невозможно, то уничтожить данные – в течение 10 рабочих дней с даты выявления;
8.2.4.1.2. Уведомить субъекта (его представителя или уполномоченного органа) о принятых мерах (об устранении нарушений или об уничтожении персональных данных).
8.2.5. Действия при утечке данных
8.2.5.1. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных (по обращению субъекта, его представителя или уполномоченного органа) оператор обязан:
8.2.5.1.1. Уведомить уполномоченный орган – в течение двадцати четырех часов о произошедшем инциденте с момента выявления, предоставив сведения:
8.2.5.1.1.1. О произошедшем инциденте, о предполагаемых причинах и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;
8.2.5.1.2. Предоставить результаты внутреннего расследования инцидента и сведения о лицах, действия которых стали причиной выявленного инцидента – в течение семидесяти двух часов с момента выявления.
8.2.6. Прекращение обработки по достижению цели
8.2.6.1. В случае достижения цели обработки персональных данных оператор обязан:
8.2.6.1.1. Прекратить обработку персональных данных (или обеспечить ее прекращение, если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора);
8.2.6.1.2. Уничтожить персональные данные (или обеспечить их уничтожение, если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора)
8.2.6.1.2.1. Срок для уничтожения после достижения цели обработки составляет тридцать дней с даты достижения, если иное предусмотрено договором или законом.
8.2.7. Действия при отзыве согласия
8.2.7.1. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан:
8.2.7.1.1. Прекратить обработку (или обеспечить прекращение такой обработки, если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора);
8.2.7.1.2. Уничтожить (или обеспечить их уничтожение, если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) - в случае, если их хранение больше не требуется.
8.2.7.1.2.1. Срок для совершения действий в случае отзыва субъектом персональных данных согласия составляет тридцать дней с момента поступления указанного отзыва, если иное предусмотрено договором или законом.
8.2.8. Прекращение обработки по требованию субъекта
8.2.8.1. В случае обращения субъекта персональных данных (или его представителя) к оператору с требованием о прекращении обработки персональных данных оператор обязан:
8.2.8.1.1. Прекратить обработку (или обеспечить прекращение такой обработки, если такая обработка осуществляется лицом, осуществляющим обработку персональных данных) – в течение десяти рабочих дней с даты получения оператором требования, за исключением случаев, предусмотренных Законом об обработке персональных данных.
8.2.8.1.1.1. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
8.2.9. Блокирование при невозможности уничтожения
8.2.9.1. В случае отсутствия возможности уничтожения персональных данных в течение сроков, указанных в пунктах 8.2.4. – 8.2.8, оператор обязан:
8.2.9.1.1. Заблокировать такие персональные данные (или обеспечивает их блокирование, если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и обеспечить уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
8.2.10. Подтверждение уничтожения персональных данных в случаях, предусмотренных в настоящем разделе, осуществляется в соответствии с Приказом Роскомнадзора от 28.10.2022 №179.
8.3. Уничтожение персональных данных
8.3.1. Уничтожение персональных данных подтверждается актом.
8.3.2. Уничтожение бумажных носителей, содержащих персональные данные, подтверждается актом и осуществляется путем измельчения бумаг с использованием шредера.
8.3.3. Уничтожение данных, хранящихся с использованием средств автоматизации (в том числе в информационных системах) подтверждается актом об уничтожении персональных данных и выгрузкой из журнала регистрации событий в информационной системе персональных данных.
9. ФАЙЛЫ КУКИ И МЕТРИЧЕСКИЕ ПРОГРАММЫ
9.1. На сайте собираются файлы cookie в целях функционирования сайта (технические cookie-файлы), проведения ретаргетинга и проведения статистических исследований и обзоров (аналитические, маркетинговые и рекламные cookie-файлы) с использованием метрических программ (сервис Yandex Metrika), иных сервисов.
9.1.1. Подробнее о данных, которые собирает сервис Yandex Metrika, можно узнать на данном сайте.
9.2. Cookies — это небольшие текстовые файлы, которые сайты сохраняют на вашем компьютере или смартфоне через браузер. Они позволяют веб-сайтам хранить информацию, такую как пользовательские предпочтения, данные о посещении, пользовательских настройках, а также в целях автоматической авторизации Пользователя на сайте и др.
9.3. Продолжая использовать Сайт, Пользователь дает согласие на обработку файлов cookie, пользовательских данных, в том числе: сведения о местоположении;тип и версия ОС; тип и версия Браузера; тип устройства и разрешение его экрана; источник; откуда пришел на сайт пользователь; с какого сайта или по какой рекламе; язык ОС и Браузера; информация о страницах, которые открывает пользователь; IP-адрес и др.
9.4. В случае, если пользователь не согласен на обработку этих данных, Пользователю необходимо изменить настройки браузера или покинуть сайт.
9.5. При удалении или запрете (отключении) установки некоторых или всех файлов cookie некоторые функции сайта могут стать недоступными, включая авторизацию и сохранение персональных настроек.
10. ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦАМ
10.1. Оператор вправе привлекать третьих лиц к обработке персональных данных путем поручения третьим лицам обработки и/или передачи персональных данных третьим лицам без поручения обработки персональных данных в целях:
10.1.1. Заключение и исполнение договора (сторонние юристы, специалисты, эксперты, транспортные компании, службы доставки, курьеры и т.д.).
10.1.2. первоначальной обработки обращений, заявок, звонков Пользователей с помощью функционала сайта;
10.1.3. обеспечение возможности пользоваться сервисами сайта: проведение ретаргетинга и статистических исследований и обзоров с использованием соответствующих сервисов.
10.2. Передача персональных данных Оператором третьим лицам должна осуществляться при наличии согласий субъектов персональных данных или в иных случаях, регламентированных действующим законодательством Российской Федерации.
10.3. Перечень третьих лиц, которым Оператор может поручать обработку и/или передавать персональные данные субъекта персональных данных:
Цели | Наименование | Политики конфиденциальности | Юр. адрес |
1. Получение обратной связи от оператора: обработка входящих запросов, предоставление информационных материалов. | АО «Тильда Паблишинг», | Политика в отношении обработки персональных данных Tilda | 127051, г. Москва, Цветной б-р, дом 21, стр. 1, а/я 44 |
2. Обеспечение возможности пользоваться сервисами сайта: проведение ретаргетинга и статистических исследований и обзоров с использованием соответствующих сервисов | ООО «Яндекс» (сервис Yandex Metrika) | Политика конфиденциальности Яндекс | 119021, Россия, Москва, ул. Льва Толстого, д. 16 |
10.4. Оператор вправе вносить изменения в указанный перечень третьих лиц без дополнительного уведомления Пользователей.
10.5. Передача Оператором персональных данных третьим лицам может осуществляться только при условии обработки такими лицами персональных данных в минимально необходимом составе, исключительно для достижения предусмотренных целей обработки, а также при условии обеспечения такими лицами конфиденциальности и безопасности персональных данных.
10.6. В случае, если Оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет Оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед Оператором.
11. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
11.1. Согласие на обработку (в том числе распространение) персональных данных может быть отозвано субъектом персональных данных или его представителем путем направления заявления Оператору в письменной форме на адрес электронной почты:ryabova.expert@gmail.com либо сообщением в телеграм бот https://t.me/ryabovaexpert_bot
11.2. В случае отзыва согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия пользователя при наличии оснований, указанных в пп. 2 - 11 ч. 1 статьи 6 Закона о персональных данных.
11.3. В данном документе будут отражены любые изменения политики обработки персональных данных Оператором. Политика действует бессрочно до замены ее новой версией.
11.4. Актуальная версия Политики в свободном доступе расположена в сети Интернет по адресу https://ryabova.expert/policy