9. СЛУЧАИ ПЕРЕДАЧИ ПДн ТРЕТЬИМ ЛИЦАМ9.1. Оператор может предоставлять доступ к ПДн третьим лицам с согласия субъектов ПДн, если иное не предусмотрено действующим законодательством Российской Федерации. При этом лицо, которое обрабатывает ПДн по поручению Оператора, обязательно соблюдает принципы и правила обработки, а также обеспечивает безопасность ПДн в соответствии с законодательством.
9.2. Допускается обработка ПДн указанными третьими лицами с использованием и без использования средств автоматизации, а также совершение ими любых действий по обработке ПДн, не противоречащих законодательству РФ.
9.3. Перечень третьих лиц, которым передаются ПДн: соответствии с:
- сервис Яндекс.Метрика - ООО «Яндекс», адрес: 119021, г. Москва, ул. Льва Толстого, д.16, ИНН 7736207543, ОГРН 1027700229193 - для анализа посещаемости сайта и сбора статистики.
- транспортные компании и курьерские службы, в том числе ООО «СДЭК-Глобал», ООО "Деловые Линии», АО «Почта России» - для доставки товаров покупателям;
- система электронного документооборота (СЭД) Контур.Диадок - АО «ПФ "СКБ Контур» - для обеспечения электронного документооборота при передаче документов в государственные органы и контрагентам
9.4. Вся информация, собираемая сторонними сервисами, хранится и обрабатывается в соответствии с:
- их пользовательскими соглашениями;
- политиками конфиденциальности;
- требованиями ФЗ.
9.5. Оператор не несет ответственность за действия третьих лиц, но обязуется заключать с ними договоры, обязывающие соблюдать конфиденциальность ПДн.
9.6. ПДн Субъекта могут быть переданы уполномоченным органам РФ.
9.7. При передаче персональных данных третьим лицам Оператор обеспечивает, чтобы обработка ими осуществлялась только в целях, для которых такие данные были собраны. Передача персональных данных осуществляется на основании договора поручения или отдельного согласия субъекта.
9.8. В случае привлечения новых категорий третьих лиц Оператор обновляет Политику и публикует актуальную редакцию на сайте.
10. ПЕРЕЧЕНЬ ДЕЙСТВИЙ, ПРОИЗВОДИМЫХ ОПЕРАТОРОМ С ПОЛУЧЕННЫМИ ПДн10.1. Оператор осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, обезличивание, блокирование, удаление и уничтожение ПДн.
10.2. Оператор осуществляет автоматизированную обработку ПДн, включая передачу данных через информационно-телекоммуникационные сети третьим лицам в рамках целей, указанных в Политике.
10.3. Актуализация ПДн:Если Пользователь обнаруживает неточности в своих ПДн, он может их исправить, направив запрос на электронную почту Оператора с пометкой «Актуализация ПДн».
10.4. Блокирование ПДн:- при выявлении незаконной обработки Оператор блокирует ПДн с момента получения обращения Субъекта или требования уполномоченного органа. Блокировка действует на время проверки.
- при обнаружении неточностей Оператор блокирует спорные ПДн до завершения проверки, если это не нарушает права Субъекта или третьих лиц.
10.5. Уточнение ПДн:Оператор обязан уточнить ПДн в течение 7 рабочих дней с момента получения подтверждающих документов. После уточнения блокировка снимается
10.6. Прекращение незаконной обработки ПДн:Оператор прекращает незаконную обработку в течение 3 рабочих дней с момента выявления нарушения. Если исправление невозможно, ПДн уничтожаются в течение 10 рабочих дней. Субъект уведомляется о принятых мерах.
10.7. Отзыв согласия на обработку ПДн:Субъект вправе отозвать согласие, направив запрос на электронную почту с пометкой «Отзыв согласия на обработку ПДн». Обработка прекращается в течение 30 календарных дней. Данные уничтожаются, если их хранение не требуется по закону.
10.8. Прекращение обработки ПДн по требованию:Оператор прекращает обработку в течение 10 рабочих дней. Исключение составляют случаи, когда обработка данных разрешена законом без согласия Субъекта.
10.9. Уничтожение ПДн:
Документы с истекшим сроком хранения уничтожаются по решению экспертной комиссии Оператора. Составляются протокол, акт и опись уничтожаемых дел. Акт утверждается руководителем Оператора. Уничтожение электронных данных производится методами, исключающими восстановление (механическое повреждение носителей, гарантированное удаление). Если уничтожение невозможно, данные блокируются на 6 месяцев.
10.10. Обработка данных в публичных интересахЗапреты на обработку ПДн не действуют, если обработка требуется для государственных, общественных или иных публичных интересов, установленных законодательством РФ.
10.11. Отказ от рекламных рассылок:Субъект праве в любой момент отказаться от получения рекламных рассылок через ссылку «Отписаться» в каждом Email или SMS сообщении (при наличии такой ссылки) или путем уведомления на Email Оператора с пометкой «Отказ от рассылки». Оператор обязан прекратить рассылку в течение 3 рабочих дней с момента получения отказа.
10.12. В случае инцидентов, связанных с нарушением безопасности персональных данных (утечка, несанкционированный доступ, случайная передача), Оператор действует в соответствии с Постановлением Правительства РФ от 15.09.2022 № 1550 и уведомляет Роскомнадзор о факте инцидента в установленные сроки, а также принимает меры по устранению последствий и информирует субъектов персональных данных при необходимости.
11. МЕРЫ, ОБЕСПЕЧИВАЮЩИЕ ВЫПОЛНЕНИЕ ОБЯЗАННОСТЕЙ ОПЕРАТОРА, ПРЕДУСМОТРЕННЫХ СТАТЬЯМИ 18.1 И 19 ФЗ11.1. Разработана и опубликована на сайте Политика обработки ПДн.
11.2. Оператором осуществляется внутренний контроль соответствия обработки ПДн ФЗ и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, регулярная проверка процессов и документов Оператора на их соответствие ФЗ.
11.3. Осуществляется регулярная оценка рисков и вреда, который может причинить Оператор при нарушении ФЗ, подбор подходящих мер для соблюдения закона с учетом проведенной оценки.
11.4. Обеспечивается учет машинных носителей ПДн.
11.5. Разработаны правила доступа к ПДн, обрабатываемым в ИСПДн, а также обеспечивается регистрации и учета всех действий, совершаемых с ПДн в ИСПДн.
11.6. Отказ от любых способов обработки ПДн, не соответствующих целям обработки,
11.7. Назначено лицо, ответственное за организацию обработки ПДн у Оператора.
11.8. Разработаны локальные акты по вопросам обработки и защиты ПДн: Положение об обработке ПДн и иные документы. Работники Оператора знакомятся с этими документами в свой первый рабочий день. Работники, непосредственно осуществляющие обработку ПДн, ознакомлены с положениями законодательства РФ о ПДн, в том числе с требованиями к защите ПДн, локальными актами по вопросам обработки ПДн. Доступ к ПДн предоставляется только тем работникам Оператора, которым он действительно необходим для выполнения обязанностей.
11.9. Применяются правовые, организационные и технические меры безопасности ПДн, соответствующие требованиям для 3 уровня защищенности (с учетом актуальных угроз и модели угроз).
11.10. Осуществляется контроль за принимаемыми мерами обеспечения безопасности ПДн. Проводится периодическая проверка локальных актов Оператора и процессов обработки ПДн на соответствие требованиям ФЗ.
12. ПРИМЕНЯЕМЫЕ СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ПДН:12.1. Антивирусная защита: используется лицензионное антивирусное ПО с регулярным обновлением для предотвращения заражения.
12.2. Межсетевой экран (брандмауэр): используется для контроля сетевых подключений и блокирования несанкционированного доступа из сети Интернет.
12.3. Идентификация и аутентификация: обеспечен вход в ОС компьютера под уникальной учетной записью с надежным паролем (не менее 8 символов: буквы верхнего/нижнего регистра, цифры, спецсимволы).
12.4. Автоматическая блокировка: настроена блокировка сеанса при бездействии (не более 15 мин) с требованием повторного ввода пароля.
12.5. Резервное копирование и восстановление:
- Регулярное (не реже 1 раза в неделю) копирование файлов с ПДн на внешний носитель.
- Внешний носитель хранится физически отдельно в запираемом месте.
- Обеспечена возможность восстановления данных из резервных копий.
12.6. Внутренний контроль и аудит:
- регулярная оценка угроз и эффективности мер защиты (не реже 1 раза в год).
- проверка настроек безопасности компьютера (обновления, антивирус, брандмауэр).
- контроль физической сохранности носителей.
- контроль соблюдения правил обработки и защиты ПДн.
13. СВЕДЕНИЯ ОБ ОБЕСПЕЧЕНИИ БЕЗОПАСНОСТИ ПДн В СООТВЕТСТВИИ С ТРЕБОВАНИЯМИ К ЗАЩИТЕ ПДН, УСТАНОВЛЕННЫМИ ПРАВИТЕЛЬСТВОМ РФ:13.1. В соответствии с постановлением Правительства от 01.11.2012 № 1119 для обеспечения 3-го уровня защищенности ПДн при их обработке в ИСПДн:
13.1.1. Назначено должностное лицо (работник), ответственный за обеспечение безопасности ПДн в ИСПДн. Указанное должностное лицо проинформировано об особенностях и правилах осуществления такой обработки, локальными актами Оператора установлены места хранения ПДн и перечень лиц, осуществляющих обработку ПДн.
13.1.2. Доступ к содержанию электронного журнала сообщений установлен исключительно для уполномоченного лица, которому сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей.
13.1.3. Обеспечение безопасности помещений: обеспечена физическая охрана помещения (офиса/кабинета), в котором размещен и используется компьютер для обработки ПДн, предотвращающая возможность неконтролируемого проникновения посторонних лиц.
13.1.4. Применяются меры по обеспечению сохранности машинных носителей ПДн (основной жесткий диск компьютера, внешние жесткие диски, USB-накопители).
13.2. В соответствии с Постановлением Правительства РФ от 15.09.2008 № 687 "Об утверждении Положения об особенностях обработки ПДн, осуществляемой без использования средств автоматизации" должностное лицо (работник), ответственный за обеспечение безопасности персональных данных в ИСПДн, осуществляющее обработку ПДн без использования средств автоматизации проинформировано об особенностях и правилах осуществления такой обработки. Локальными актами Оператора установлены конкретные места хранения материальных носителей ПДн (бумажных документов, при их наличии) и перечень лиц, осуществляющих их обработку.
13.3. Для обработки персональных данных с использованием средств автоматизации Оператор руководствуется требованиями Приказа ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных…», а также методическими рекомендациями ФСБ России.
14. ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПДн14.1. Трансграничная передача ПДн Оператором не осуществляется.
14.2. В случае, если в будущем планируется использование сервисов иностранных поставщиков (например, платёжных систем, аналитики или облачных хранилищ), трансграничная передача будет осуществляться только после предварительного уведомления Роскомнадзора и при условии, что соответствующее иностранное государство обеспечивает адекватную защиту прав субъектов персональных данных в соответствии со статьёй 12 ФЗ-152.
15. ОТВЕТСТВЕННОСТЬ СТОРОН15.1. Оператор несёт ответственность за умышленное разглашение ПДн Субъекта в соответствии с действующим законодательством РФ, за исключением случаев, предусмотренных настоящей Политикой.
15.2. Лица, виновные в нарушении требований законодательства РФ о персональных данных, несут дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с действующим законодательством.
15.3. В случае утраты или разглашения конфиденциальной информации Оператор не несёт ответственность, если данная конфиденциальная информация:
- стала публичным достоянием до её утраты или разглашения.
- была получена от третьей стороны до момента её получения Оператором.
- была разглашена с согласия Субъекта.
16. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ16.1. Настоящая Политика применяется только к Сайту. Оператор не контролирует и не несет ответственность за сайты третьих лиц, на которые Субъект может перейти по ссылкам, доступным на Сайте. Оператор не контролирует обработку ПДн Пользователя на их стороне.
16.2. Субъект может получить любые разъяснения по интересующим вопросам, касающимся обработки его ПДн, обратившись к Оператору с помощью электронной почты, указанный в разделе 17 «Реквизиты Оператора».
16.3. Политика действует бессрочно до замены ее новой версией. Оператор вправе вносить изменения в настоящую Политику без согласия Субъекта.
16.4. Текст Политики доступен для ознакомления на Сайте. Актуальная редакция размещается в открытом доступе, предыдущие версии утрачивают силу после публикации обновлений.
16.5. Все версии настоящей Политики хранятся у Оператора в электронном и (при наличии) бумажном виде. При изменении законодательства Российской Федерации или процессов обработки персональных данных Политика подлежит пересмотру и актуализации в течение 30 (тридцати) календарных дней.