Политика в отношении обработки и защиты персональных данных
1. Общие положения

Политика самозанятой Сырцовой Софьи Сергеевны (далее – Оператор) в отношении обработки и защиты персональных данных (далее - Политика) разработана в соответствии со статьей 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее - Закон «О персональных данных») и является основополагающим внутренним документом Оператора, определяющим ключевые направления ее деятельности в области обработки и защиты персональных данных, оператором которых является Оператор.

Политика разработана в целях реализации требований законодательства в области обработки и защиты персональных данных и направлена на обеспечение защиты прав и свобод человека и гражданина при обработке
его персональных данных, в том числе защиты прав на неприкосновенность частной жизни.

Настоящая Политика раскрывает основные принципы и правила, используемые Оператором при обработке персональных данных, в том числе определяет цели, правовые основания, условия и способы такой обработки, категории субъектов персональных данных, персональные данных которых обрабатываются, а также содержит сведения об исполнении обязанностей в соответствии с Федеральным законом и сведения о реализуемых требованиях к защите обрабатываемых персональных данных. Политика действует в отношении всех персональных данных, обрабатываемых Оператором.

Положения Политики распространяются на отношения по обработке и защите персональных данных, полученных Оператором как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и защите персональных данных, полученных до ее принятия.

Политика является общедоступным документом, декларирующим концептуальные основы деятельности Оператора при обработке персональных данных, и подлежит опубликованию в течение 10 дней с даты утверждения.

2. Основные термины и определения

Основные понятия, используемые в Политике:
  • персональные данные — любая информация, относящаяся к прямо
  • или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
  • оператор персональных данных (оператор) — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно
  • или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
  • обработка персональных данных — любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых
  • с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя в том числе сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
  • автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;
  • распространение персональных данных — действия, направленные
  • на раскрытие персональных данных неопределенному кругу лиц;
  • предоставление персональных данных — действия, направленные
  • на раскрытие персональных данных определенному лицу или определенному кругу лиц;
  • блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
  • уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных
  • в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
  • обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
  • информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих
  • их обработку информационных технологий и технических средств;
  • трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
3. Информация об операторе персональных данных

Самозанятая в соответствии с Закон «О персональных данных» является оператором, организующим и осуществляющим обработку персональных данных, а также определяющим цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Наименование оператора: самозанятая Сырцова Софья Сергеевна

4. Правовые основания и цели сбора персональных данных

Оператор при обработке персональных данных руководствуется следующими нормативными правовыми актами:
  • Конституция Российской Федерации;
  • Федеральный закон от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»;
  • договоры, заключаемые между Оператором и субъектом персональных данных;
  • иные нормативные правовые акты Российской Федерации.
Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

5. Цели обработки персональных данных

Оператор обрабатывает персональные данные в целях обеспечения соблюдения законов и иных нормативных правовых актов Российской Федерации, в том числе:
  • обеспечение соблюдения законов и иных нормативных правовых актов Российской Федерации;
  • исполнение договоров, стороной либо выгодоприобретателем
  • или поручителем которых является субъект персональных данных;
  • проведение статистического учета;
  • осуществление прав и законных интересов Оператора и третьих лиц (при условии, что при этом не нарушаются права и свободы субъекта персональных данных), в том числе обеспечение взаимодействия с контрагентами.
6. Категории и объем обрабатываемых персональных данных

Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в разделе 5 настоящей Политики. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

Оператором обрабатывает персональные данные следующих категорий субъектов персональных данных:
  • клиенты/выгодоприобретатели;
  • законные представители клиентов;
  • физические лица, направившие обращение к самозанятому;
  • посетители сайта;
  • контрагенты/представители контрагентов.
Цели обработки персональных данных, категория и перечь персональных данных, категории субъектов и способы обработки персональных данных приведены в Приложении 1 к настоящей Политике.

Источниками получения персональных данных, обрабатываемых Оператором, являются:
  • непосредственно субъекты персональных данных;
  • иные государственные органы и уполномоченные организации в случаях, предусмотренных законодательством Российской Федерации.
Содержание и объем обрабатываемых Оператором персональных данных категорий субъектов персональных данных, указанных в настоящем разделе Политики, определяются в соответствии с целями обработки персональных данных, указанными в разделе 5 настоящей Политики. Оператор не обрабатывает персональные данные, которые являются избыточными по отношению к указанным целям обработки или несовместимы с такими целями.

В случаях, установленных пунктами 2-11 части 1 статьи 6 Закон «О персональных данных», обработка Оператором персональных данных осуществляется
без согласия субъекта персональных данных на обработку его персональных данных. В иных случаях обработка Оператором персональных данных осуществляется только с согласия субъекта персональных данных на обработку его персональных данных в соответствии со статьей 9 Закона «О персональных данных».

Сроки обработки и хранения персональных данных Оператором определяются для каждой цели обработки персональных данных в соответствии
с законодательно установленными сроками хранения документации, образующейся в процессе деятельности, в соответствии со сроком действия договора с субъектом персональных данных, сроками исковой давности, сроками хранения документов бухгалтерского учета и требований законодательства Российской Федерации.

Уничтожение Оператором персональных данных осуществляется в порядке и сроки, предусмотренные Федеральными законами.
7. Принципы и способы обработки персональных данных, перечень действий, совершаемых с персональными данными

Оператор в своей деятельности обеспечивает соблюдение принципов обработки персональных данных, указанных в статье 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

Оператор осуществляет обработку персональных данных путем сбора, систематизации, накопления, хранения, уточнения (обновления, изменения), использования, передачи, обезличивания, блокирования, уничтожения.

Оператор использует смешанный (с использованием средств автоматизации и без использования средств автоматизации) способ обработки персональных данных с передачей информации по внутренней локальной сети и с передачей информации по информационно-телекоммуникационной сети «Интернет» в защищенном режиме.
Оператор не осуществляет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни. Оператор не осуществляет обработку биометрических персональных данных субъектов персональных данных (сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность).

Оператор не осуществляет трансграничную передачу персональных данных на территории иностранных государств.

Оператор при сборе персональных данных обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан с использованием баз данных, находящихся на территории Российской Федерации.

Оператор передает обрабатываемые персональные данные в уполномоченные организации, государственные органы, государственные внебюджетные фонды только на основаниях и в случаях, предусмотренных законодательством Российской Федерации, в том числе:

  • в целях осуществления правосудия, исполнения судебного акта;
  • при ответах на официальные письменные мотивированные запросы правоохранительных органов и органов судебной власти, других уполномоченных государственных органов.
Оператор прекращает обработку персональных данных в следующих случаях:
  • отзыв субъектом персональных данных согласия на обработку
  • его персональных данных, если в соответствии с Законом «О персональных данных» обработка персональных данных допускается только с согласия субъекта персональных данных.
8. Общая характеристика принимаемых Оператором мер по обеспечению безопасности персональных данных при их обработке

Оператор обеспечивает конфиденциальность обрабатываемых персональных данных: не раскрывает третьим лицам и не распространяет персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральными законами.

Оператор обеспечивает защиту персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

Оператор принимает необходимые правовые, организационные, технические, физические, криптографические меры защиты персональных данных, а также меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами. Такие меры, в том числе, включают следующие:
  • издание нормативных актов, регламентирующих вопросы обработки и защиты персональных данных;
  • анализ и оценка угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
  • реализация разрешительной системы доступа иных лиц к персональным данным и связанным с их использованием работам, материальным носителям; обеспечение соблюдения условий, при которых  иные лица получают доступ к персональным данным только в пределах, в объемах, вызванных необходимостью;
  • ограничение доступа иных лиц в помещения, где размещены технические средства, предназначенные для обработки персональных данных, и хранятся носители персональных данных, к информационным ресурсам, программным средствам обработки и защиты информации;
  • учет материальных (машинных, бумажных) носителей персональных данных и обеспечение их сохранности;
  • определение мест хранения материальных носителей персональных данных и обеспечение раздельного хранения персональных данных (материальных носителей), обработка которых осуществляется в различных целях;
  • использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
  • предотвращение внедрения в информационные системы программ-вирусов, программных закладок;
  • резервирование технических средств и дублирование массивов и носителей информации;
  • обеспечение защиты персональных данных при подключении информационных систем к информационно-телекоммуникационным сетям, в том числе сети Интернет;
  • обеспечение защиты персональных данных при их передаче по каналам связи, в том числе каналам связи сети Интернет, с использованием средств криптографической защиты информации и электронной подписи;
  • восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
  • своевременное обнаружение фактов разглашения, утечки, несанкционированного доступа к персональным данным и принятие мер по таким фактам;
  • оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационных систем;
  • контроль за принимаемыми мерами по обеспечению безопасности персональных данных.
Меры по обеспечению безопасности персональных данных при их обработке принимаются Оператором с соблюдением требований Закона «О персональных данных», иных нормативных правовых актов Российской Федерации, в том числе следующих:
  • постановления Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
  • нормативные документы ФСТЭК России, нормативные документы ФСБ России;
  • Специальные требования и рекомендации по технической защите конфиденциальной информации, утвержденные приказом Государственной технической комиссии при Президенте Российской Федерации от 30.08.2002 № 282;
  • иные нормативные и правовые акты Российской Федерации в области защиты персональных данных.
9. Права субъекта персональных данных

Субъект персональных данных имеет право на:
  • получение информации, касающейся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами, в том числе по основаниям, установленным частью 8 статьи 14 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • обжалование действий или бездействия Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке, если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований Закона «О персональных данных» или иным образом нарушает его права и свободы;
  • защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке;
  • требование от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также уведомления о внесенных изменениях и предпринятых мерах третьих лиц, которым персональные данные, относящиеся к соответствующему субъекту, были переданы;
  • отзыв своего согласия на обработку персональных данных в соответствии со статьей 9 Федерального закона (в случаях, когда обработка Оператором персональных данных осуществляется на основании согласия субъекта персональных данных).
Оператор обязан сообщить субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, предоставить безвозмездно возможность ознакомления с такими персональными данными при обращении субъекта персональных данных или его представителя либо в течение десяти дней с даты получения запроса субъекта персональных данных или его представителя, а также, в установленных Законом «О персональных данных» случаях, порядке и сроки, устранить нарушения законодательства Российской Федерации, допущенные при обработке персональных данных, уточнить, блокировать или уничтожить персональные данные соответствующего субъекта персональных данных.

Оператор обязан уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы.
10. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным

Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в ч. 7 ст. 14 Закона «О персональных данных», предоставляются Оператором субъекту персональных данных или его представителю при обращении либо при получении запроса субъекта персональных данных или его представителя.

В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.

Запрос должен содержать:
  • номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
  • сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
  • подпись субъекта персональных данных или его представителя.
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.

Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Закона «О персональных данных» все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.

Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с ч. 8 ст. 14 Закона о персональных данных, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.

В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.

Оператор обязан обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование его о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных.

В случае обращения субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных Оператор обязан в срок, не превышающий десяти рабочих дней с даты получения соответствующего требования, прекратить их обработку или обеспечить прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку персональных данных), за исключением случаев, предусмотренных пунктами 2 - 11 части 1 статьи 6, частью 2 статьи 10 и частью 2 статьи 11 настоящего Федерального закона. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
  • иное не предусмотрено договором, выгодоприобретателем или поручителем которого является субъект персональных данных;
  • Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом «О персональных данных» или иными федеральными законами;
  • иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
Приложение № 1. Условия обработки персональных данных

Категории субъектов: Клиенты/законные представители клиентов/выгодоприобретатели по договорам/контрагенты/представители контрагентов;
Способы обработки персональных данных: Смешанная обработка (как с использованием, так и без использования средств автоматизации)
Цель обработки персональных данных:
  • обеспечение соблюдения законов и иных нормативных правовых актов Российской Федерации;
  • подготовка, заключение и исполнение договоров гражданско-правового характера;
  • осуществление прав и законных интересов Оператора и третьих лиц (при условии, что при этом не нарушаются права и свободы субъекта персональных данных), в том числе обеспечение взаимодействия с контрагентами.
Категория персональных данных:
  • фамилия, имя, отчество; пол;
  • дата, месяц, год рождения;
  • семейное положение;
  • адрес места жительства и регистрации;
  • гражданство;
  • сведения о документе, удостоверяющем личность (вид документа, серия, номер, кем и когда выдан);
  • индивидуальный номер налогоплательщика;
  • реквизиты банковской карты;
  • номер расчетного счета и лицевого счета;
  • место работы, занимаемая должность;
  • сведения об образовании;
  • сведения о состоянии здоровья;
  • контактные данные (номер телефона, адрес электронной почты);
  • иные персональные данные, указанные субъектом персональных данных в обращении, а также ставшие известными в ходе личной встречи.
Категории субъектов: Физические лица, направившие обращение к Оператору/Посетители сайта/Иные категории субъектов персональных данных, персональные данные которых обрабатываются;
Способы обработки персональных данных: Смешанная обработка (как с использованием, так и без использования средств автоматизации)
Цель обработки персональных данных:
  • Проведение статистического учета
  • обеспечение соблюдения законов и иных нормативных правовых актов Российской Федерации.
Категория персональных данных:
  • фамилия, имя, отчество; пол;
  • дата, месяц, год рождения;
  • семейное положение;
  • адрес места жительства и регистрации;
  • гражданство;
  • место работы, занимаемая должность;
  • контактные данные (номер телефона, адрес электронной почты);
  • обезличенные данные о посетителях (в т.ч. файлов «cookie»)
  • иные персональные данные, указанные субъектом персональных данных в обращении, а также ставшие известными в ходе личного приема или в процессе рассмотрения поступившего обращения.