ПОЛИТИКА ООО «Софела»
в отношении обработки персональных данных
1.
Настоящая Политика ООО «Софела»,
расположенного по адресу: г. Минск, ул. Интернациональная, 36-1, офис 722-723,
УНП 193149221 (далее – Общество или Оператор) в отношении обработки
персональных данных (далее - Политика) определяет политику в отношении обработки
персональных данных, порядок обработки Обществом персональных данных лиц, не являющихся ее работниками, включая
порядок сбора, хранения, использования, передачи и защиты персональных данных.
2.
Политика и изменения к ней утверждаются
исполнительным органом Общества.
3.
Действие Политики распространяется на
процессы Общества, при осуществлении которых осуществляется сбор, обработка и
хранение персональных данных.
4.
В тексте Политики использующиеся термины и
понятия употребляются в значениях, применяемых в действующем законодательстве
Республики Беларусь.
5.
Политика является общедоступной и
размещается на информационном ресурсе serviceit.by.
6.
Общество обрабатывает персональные данные
следующих категорий субъектов:
- физических лиц,
являющихся представителями контрагентов - юридических лиц, предоставляющих
персональные данные в информационном ресурсе serviceit.by;
-
аффилированных лиц Общества;
7.
Содержание и объем персональных данных
каждой категории субъектов определяется необходимостью достижения конкретных
целей их обработки, а также необходимостью Обществу реализовать свои права и
обязанности, а также права и обязанности соответствующего субъекта.
7.1.1. Персональные данные физических лиц, являющихся
представителями контрагентов - юридических лиц, предоставляющих персональные
данные в информационном ресурсе serviceit.by включают:
- контактные данные (включая адрес, номера рабочего
и/или мобильного телефона, электронной почты и др.);
-
наименование занимаемой должности;
-
иные данные, необходимые для исполнения взаимных прав и обязанностей в рамках
исполнения договора, заключенного между Обществом и контрагентом.
7.1.2.
Персональные данные учредителей и аффилированных лиц Общества включают:
- паспортные данные или данные иного документа,
удостоверяющего личность: серия, номер, дата выдачи, наименование органа,
выдавшего документ (в отношении учредителей);
- сведения
о регистрации по месту жительства (включая адрес регистрации);
- реквизиты банковского счета (в отношении
учредителей);
- сведения
о размере принадлежащим им долей.
- дата и
место рождения (для учредителей);
8.
Обработка персональных данных субъектов основывается
на следующих принципах:
обработка
персональных данных осуществляется в соответствии с Законом о защите персональных
данных и иными актами законодательства;
обработка
персональных данных должна быть соразмерна заявленным целям их обработки и обеспечивать
на всех этапах такой обработки справедливое соотношение интересов всех заинтересованных
лиц;
обработка
персональных данных осуществляется с согласия субъекта персональных данных, за исключением
случаев, предусмотренных Законом о защите персональных данных и иными законодательными
актами;
обработка
персональных данных должна ограничиваться достижением конкретных, заранее заявленных
законных целей. Не допускается обработка персональных данных, не совместимая с первоначально
заявленными целями их обработки;
содержание
и объем обрабатываемых персональных данных должны соответствовать заявленным целям
их обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению
к заявленным целям их обработки;
обработка
персональных данных должна носить прозрачный характер. В этих целях субъекту персональных
данных в случаях, предусмотренных Законом о защите персональных данных, предоставляется
соответствующая информация, касающаяся обработки его персональных данных;
9.
Оператор обязан принимать меры по обеспечению
достоверности обрабатываемых им персональных данных, при необходимости обновлять
их.
10.
Хранение персональных данных должно осуществляться
в форме, позволяющей идентифицировать субъекта персональных данных, не дольше, чем
этого требуют заявленные цели обработки персональных данных.
11.
Обработка персональных данных субъектов персональных
данных осуществляется в следующих целях:
-
осуществление и выполнение Обществом функций, полномочий и обязанностей в рамках
договоров, заключенных с контрагентами;
- идентификации
субъекта персональных данных, предоставления субъекту персональных данных доступа
к персонализированным ресурсам;
- обработки
запросов и заявок от субъекта персональных данных, коммуникации по полученной заявке
и (или) запросу, в том числе уведомление субъекта персональных данных о
состоянии рассмотрения запроса и (или) заявки;
- предоставление
субъекту персональных данных информации о предложениях Общества, новостной e-mail- и sms-рассылки, и иных
сведений;
- выявления заинтересованности в совершении сделок;
- предоставления
третьим лица персональных данных об учредителях физических лицах (при наличии в
составе участников Общества физических лиц) и соответствующих документов, содержащих
персональные данные учредителей, при участии Общества в процедурах закупок, а также
при заключении договоров с контрагентами.
12.
Персональные данные обрабатываются исключительно
для достижения одной или нескольких указанных законных целей. Если персональные
данные были собраны и обрабатываются для достижения определенной цели, для использования
этих данных в других целях Оператор обязан поставить в известность об этом субъекта
персональных данных и в случае необходимости получить новое согласие на обработку.
13.
Обработка персональных данных может осуществляться
в иных целях, если это необходимо в связи с обеспечением соблюдения законодательства.
14.
Обработка персональных данных осуществляется
путем смешанной (как с использованием средств автоматизации, так и без использования
средств автоматизации) обработки, в том числе с использованием внутренней сети и
сети Интернет.
15.
В случаях, установленных законодательством
Республики Беларусь, основным условием обработки персональных данных является получение
согласия соответствующего субъекта персональных данных.
16.
Согласие на обработку персональных данных считается
предоставленным посредством совершения субъектом персональных данных любого действия
или совокупности следующих действий:
- заполнения
документа на бумажном носителе;
- проставления
субъектом персональных данных в информационном ресурсе serviceit.by отметки о согласии
на обработку персональных данных в объеме, для целей и в порядке, предусмотренных
в предлагаемом перед получением согласия для ознакомления тексте.
17.
Источником информации обо всех персональных
данных является непосредственно субъект персональных данных, за исключением общедоступных
персональных данных.
18.
Если иное не установлено Законом о защите персональных
данных, Общество вправе получать персональные данные субъекта персональных данных
от третьих лиц только при уведомлении об этом субъекта, либо при наличии письменного
согласия субъекта на получение его персональных данных от третьих лиц.
19.
При хранении персональных данных должны соблюдаться
условия, обеспечивающие сохранность персональных данных.
20.
Документы, включающие в себя персональные данные,
содержащиеся на бумажных носителях, находятся в специально отведенных для этого
местах с ограниченным доступом в условиях, которые обеспечивают их защиту от несанкционированного
доступа. Перечень мест хранения документов определяется Обществом.
21.
Персональные данные, хранящиеся в электронном
виде, защищаются от несанкционированного доступа с помощью специальных технических
и программных средств защиты.
22.
Хранение персональных данных должно осуществляться
в форме, позволяющей идентифицировать субъекта персональных данных, но не дольше,
чем этого требуют цели их обработки, если иной срок не установлен законодательством
Республики Беларусь или договором, стороной которого, выгодоприобретателем или поручителем,
по которому является субъект персональных данных.
23.
Если иное не предусмотрено законодательством,
обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении
целей обработки, в случае утраты необходимости в достижении этих целей или по истечении
сроков их хранения.
24.
Уничтожение или обезличивание персональных
данных должно производиться способом, исключающим дальнейшую обработку этих персональных
данных.
25.
Персональные данные обрабатываются и используются
для целей, указанных в п. 11 Политики.
26.
Доступ к персональным данным предоставляется
только тем работникам Общества, служебные обязанности которых предполагают работу
с персональными данными, и только на период, необходимый для работы с соответствующими
данными. Перечень лиц, имеющих постоянный доступ к персональным
данным определяется Обществом. Соответствующие работники должны быть ознакомлены
под подпись со всеми локальными правовыми актами Общества в области персональных
данных, а также должны подписать обязательство неразглашения персональных данных.
27.
Допуск к обработке персональных данных, обрабатываемых
в Обществе, прекращается:
- при увольнении работника, имеющего допуск. При увольнении
работника получившим доступ к персональным данным, содержащимся во внутренней сети
и (или) в информационном ресурсе, доступ к персональным данным прекращается в день
увольнения. При увольнении работника получившим доступ к персональным данным, содержащимся
на бумажных носителях, работник, получивший ключи от мест хранения документов обязан
в день увольнения сдать и передать ключи от указанных помещений уполномоченному
работнику Общества.
- при переводе работника, имеющего допуск к персональным
данным, на должность, выполнение обязанностей в рамках которой не требует допуска
к обработке персональных данных. При переводе работника на иную должность, требующую
получение доступа к персональным данным, перечень персональных данных, к которому
работнику предоставляется доступ, подлежит пересмотру и должен быть определен приказом
исполнительного органа
- при прекращении договорных отношении, на основании которых
иным лицам был предоставлен допуск к обработке персональных данных.
Допуск к обработке
персональных данных может быть дополнительно прекращен по письменному решению исполнительного
органа или заместителя директора.
28.
Работники, осуществляющие обработку персональных
данных без использования средств автоматизации, информируются (в том числе путем
ознакомления с настоящей Политикой) о факте обработки ими персональных данных, категориях
обрабатываемых персональных данных, а также об особенностях и правилах осуществления
такой обработки, установленных законодательством и настоящей Политикой.
29.
Работникам Общества, не имеющим надлежащим
образом оформленного допуска, доступ к персональным данным запрещается.
30.
При необходимости использования или распространения
определенных персональных данных отдельно от находящихся на том же материальном
носителе других персональных данных осуществляется копирование персональных данных,
подлежащих распространению или использованию, способом, исключающим одновременное
копирование персональных данных, не подлежащих распространению и использованию,
и используется (распространяется) копия персональных данных.
31.
Уточнение персональных данных при их обработке
без использования средств автоматизации производится путем обновления или изменения
данных на материальном носителе, а если это не допускается техническими особенностями
материального носителя - путем фиксации на том же материальном носителе сведений
о вносимых в них изменениях либо путем изготовления нового материального носителя
с уточненными персональными данными.
32.
Передача персональных данных субъектов третьим
лицам допускается в минимально необходимых объемах и только в целях выполнения задач,
соответствующих объективной причине сбора этих данных.
33.
Передача персональных данных третьим лицам,
в том числе в коммерческих целях, допускается только при наличии согласия субъекта
либо иного законного основания.
34.
Передача информации, содержащей персональные
данные, должна осуществляться способом, обеспечивающим защиту от неправомерного
доступа, уничтожения, изменения, блокирования, копирования, распространения, а также
иных неправомерных действий в отношении такой информации.
35.
Трансграничная передача персональных
данных субъектов может производиться Обществом:
- при внесении
персональных данных субъектов в информационные системы юридических лиц группы
компаний ALSO, установленных на серверах, которые
находятся за пределами Республики Беларусь;
-
раскрытия информации о списке аффилированных лиц Общества;
Общество имеет
право осуществлять трансграничную передачу персональных данных на территории государств,
в которых обеспечивается надлежащий уровень защиты прав субъектов персональных данных.
При трансграничной
передаче персональных данных на территорию государств, в которых не обеспечивается
надлежащий уровень защиты прав субъектов персональных данных, согласие субъекта
на трансграничную передачу является недостаточным основанием, если субъект персональных
данных не был проинформирован о рисках, связанных с ненадлежащим уровнем защиты
его данных в иностранном государстве (отсутствие требований и (или) законодательства
по защите персональных данных, органа по защите прав субъектов, неограниченный доступ
к персональным данным и иные).
36.
В случаях, когда государственные органы имеют
право запросить персональные данные или персональные данные должны быть предоставлены
в силу законодательства, а также в соответствии с запросом суда, соответствующая
информация может быть им предоставлена в порядке, предусмотренном действующим законодательством
Республики Беларусь.
37.
Все поступающие запросы должны передаваться
лицу, ответственному за организацию обработки персональных данных в Общества, для
предварительного рассмотрения и согласования.
38.
Общество вправе поручить обработку
персональных данных уполномоченному лицу. Перечень уполномоченных лиц,
обрабатывающих персональные данные по поручению ООО «Софела», содержится в
Приложении 3 к Положению Об обработке и защите персональных данных ООО «Софела».
39.
В договоре между Оператором и уполномоченным
лицом, акте законодательства либо решении государственного органа должны быть определены:
- цели обработки
персональных данных;
- перечень
действий, которые будут совершаться с персональными данными уполномоченным лицом;
- обязанности
по соблюдению конфиденциальности персональных данных;
- меры по обеспечению
защиты персональных данных в соответствии со ст. 17 Закона о защите персональных
данных;
- условия
возможности или запрета на привлечение уполномоченным лицом иных лиц для
обработки персональных данных;
- порядок
взаимодействия уполномоченного лица с субъектом персональных данных;
-
обязанность уполномоченного лица прекратить по окончании договора обработку
персональных данных и удалить указанные данные.
-
обязанность Общества уведомить уполномоченное лицо о том, что основание для
обработки персональных данных прекращено и о необходимости прекращения
обработки;
-
обязанность уполномоченного лица обрабатывать персональные данные только в
рамках целей, предусмотренных договором;
-
обязанность уполномоченного лица незамедлительно уведомлять оператора о
нарушениях системы защиты персональных данных.
Уполномоченное
лицо не обязано получать согласие субъекта персональных данных. Если для обработки
персональных данных по поручению Оператора необходимо получение согласия субъекта
персональных данных, такое согласие получает Оператор.
В случае если
Оператор поручает обработку персональных данных уполномоченному лицу, ответственность
перед субъектом персональных данных за действия указанного лица несет Оператор.
Уполномоченное лицо несет ответственность перед Оператором.
40.
Под защитой персональных данных понимается
ряд правовых, организационных и технических мер, направленных на:
a)
обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования,
блокирования, копирования, предоставления, распространения, а также от иных неправомерных
действий в отношении такой информации;
б)
соблюдение конфиденциальности информации ограниченного доступа;
в)
реализацию права на доступ к информации.
41.
Для защиты персональных данных Общество принимает
необходимые предусмотренные законом меры (включая, но не ограничиваясь):
a)
ограничивает и регламентирует состав работников, функциональные обязанности которых
требуют доступа к информации, содержащей персональные данные (в том числе путем
использования паролей доступа к электронным информационным ресурсам);
б)
обеспечивает условия для хранения документов, содержащих персональные данные, в
ограниченном доступе;
в)
организует порядок уничтожения информации, содержащей персональные данные, если
законодательством не установлены требования по хранению соответствующих данных;
г)
контролирует соблюдение требований по обеспечению безопасности персональных данных,
в том числе установленных настоящей Политикой (путем проведения внутренних проверок,
установления специальных средств мониторинга и др.);
д)
проводит расследование случаев несанкционированного доступа или разглашения персональных
данных с привлечением виновных работников к ответственности, принятием иных мер;
е)
внедряет программные и технические средства защиты информации в электронном виде;
ж) обеспечивает
возможность восстановления персональных данных модифицированных
или уничтоженных вследствие несанкционированного доступа к ним.
42.
Для защиты персональных данных при их обработке
в информационных системах Общество проводит необходимые предусмотренные законом
мероприятия (включая, но не ограничиваясь):
a)
определение угроз безопасности персональных данных при их обработке;
б)
применение организационных и технических мер по обеспечению безопасности персональных
данных при их обработке в информационных системах персональных данных, необходимых
для выполнения требований к защите персональных данных;
в)
учет носителей персональных данных;
г)
обнаружение фактов несанкционированного доступа к персональным данным и принятие
мер;
д)
восстановление персональных данных, модифицированных или уничтоженных вследствие
несанкционированного доступа к ним;
е)
установление правил доступа к персональным данным, обрабатываемым в информационной
системе персональных данных, а также обеспечение регистрации и учета всех действий,
совершаемых с персональными данными в информационной системе персональных данных.
43.
В Обществе назначаются лица, ответственные
за организацию обработки персональных данных.
44.
В Обществе принимаются иные меры, направленные
на обеспечение выполнения Обществом обязанностей в сфере персональных данных, предусмотренных
действующим законодательством Республики Беларусь.
45.
Субъект персональных данных вправе:
а)
в любое время без объяснения причин отозвать свое согласие посредством подачи Оператору
заявления в порядке, установленном ст. 14 Закона о защите персональных данных. Оператор
обязан в пятнадцатидневный срок после получения отзыва в соответствии с его содержанием
прекратить обработку персональных данных, осуществить их удаление и уведомить об
этом субъекта персональных данных, если отсутствуют иные основания для таких действий
с персональными данными, предусмотренные Законом о защите персональных данных. Отзыв
согласия не имеет обратной силы, то есть обработка персональных данных до ее прекращения
не является незаконной.
б)
получить информацию, касающуюся обработки своих персональных данных, содержащую:
-
наименование (фамилию, собственное имя, отчество (если таковое имеется)) и место
нахождения (адрес места жительства (места пребывания)) Оператора;
-
подтверждение факта обработки персональных данных Оператором (уполномоченным лицом);
-
его персональные данные и источник их получения;
-
правовые основания и цели обработки персональных данных;
-
срок, на который дано его согласие;
-
наименование и место нахождения уполномоченного лица, которому поручена обработка
персональных данных;
-
иную информацию, предусмотренную законодательством;
в)
требовать от Оператора внесения изменений в свои персональные данные в случае, если
персональные данные являются неполными, устаревшими или неточными. В этих целях
субъект персональных данных подает Оператору заявление в порядке, установленном
ст. 14 Закона о защите персональных данных, с приложением соответствующих документов
и (или) их заверенных в установленном порядке копий, подтверждающих необходимость
внесения изменений в персональные данные;
г)
получать от Оператора информацию о предоставлении своих персональных данных третьим
лицам один раз в календарный год бесплатно, если иное не предусмотрено Законом о
защите персональных данных и иными законодательными актами. Для получения указанной
информации субъект персональных данных подает заявление Оператору.
д)
требовать от Оператора бесплатного прекращения обработки своих персональных данных,
включая их удаление, при отсутствии оснований для обработки персональных данных,
предусмотренных Законом о защите персональных данных и иными законодательными актами.
Для реализации указанного права субъект персональных данных подает в Общество заявление
в письменной форме по почтовому адресу, указанному пункте 1 настоящей Политики.
Такое заявление
должно содержать:
- фамилию,
собственное имя, отчество (если таковое имеется) субъекта персональных данных, адрес
его места жительства (места пребывания);
- изложение
сути требований субъекта персональных данных;
- личную подпись
субъекта персональных данных.
За
содействием в реализации прав, связанных с обработкой персональных данных
Обществом, субъект персональных данных может обратиться к лицу, ответственному
за осуществление внутреннего контроля за обработкой персональных данных в ООО «Софела»,
направив сообщение на электронный адрес data_protection.by@sophela.com.
Оператор обязан
в пятнадцатидневный срок после получения заявления соответствии с его содержанием
прекратить обработку персональных данных, осуществить их удаление и уведомить об
этом субъекта персональных данных, если отсутствуют иные основания для таких действий
с персональными данными, предусмотренные Законом о защите персональных данных и
иными законодательными актами. При отсутствии технической возможности удаления персональных
данных Оператор обязан принять меры по недопущению дальнейшей обработки персональных
данных, включая их блокирование, и уведомить об этом субъекта персональных данных
в тот же срок. Оператор вправе отказать субъекту персональных данных в удовлетворении
требования о прекращении обработки его персональных данных и (или) их удалении при
наличии оснований для обработки персональных данных, предусмотренных Законом о защите
персональных данных и иными законодательными актами.
е)
обжаловать действия (бездействие) и решения Оператора, нарушающие его права при
обработке персональных данных, в уполномоченный орган по защите прав субъектов персональных
данных в порядке, установленном законодательством об обращениях граждан и юридических
лиц.
46.
Субъект персональных данных обязан:
a)
предоставлять Обществу достоверные персональные данные;
б)
своевременно сообщать Обществу об изменениях и дополнениях своих персональных данных;
в)
осуществлять свои права в соответствии с законодательством Республики Беларусь и
локальными правовыми актами Общества в области обработки и защиты персональных данных;
г)
исполнять иные обязанности, предусмотренные законодательством Республики Беларусь
и локальными правовыми актами Общества в области обработки и защиты персональных
данных.
a)
устанавливать правила обработки персональных данных в Обществе, вносить изменения
и дополнения в настоящую Политику, самостоятельно в рамках требований законодательства
разрабатывать и применять формы документов, необходимых для исполнения обязанностей
Оператора;
б) осуществлять иные права, предусмотренные законодательством Республики Беларусь и локальными правовыми актами Общества в области обработки и защиты персональных данных.