ПОЛИТИКА

конфиденциальности ООО «ДельтаЛизинг»

Оглавление:
1. Общие положения
1.1. Настоящий документ (далее – «Политика») определяет политику Общества с ограниченной ответственностью «ДельтаЛизинг» (далее – «Оператор», «Компания») в отношении обработки персональных данных, разработан во исполнение требований п.3 ч.1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных) в целях обеспечения легитимности обработки персональных данных в бизнес-процессах Компании, исходя из приоритета защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.2. Компания включена в реестр операторов, осуществляющих обработку персональных данных, 09 ноября 2009 года за регистрационным номером 09-0069402.
1.3. Политика является общедоступным документом и предусматривает возможность ознакомления любых диц с ее действующей версией путем опубликования в сети интернет на сайте Компании по адресу: https://deltaleasing.ru.
2. Термины и принятые сокращения
2.1. Клиент, контрагент, партнер – лица, с которыми Компания имеет намерение заключить, имеет действующий или прекративший действие гражданско-правовой договор, либо вступает или имеет деловые отношения на иной основе.
2.2. Персональные данные (ПДн) - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (Субъекту ПДн).
2.3. Оператор персональных данных (Оператор) - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Для целей настоящей Политики под Оператором понимается ООО «ДельтаЛизинг».
2.4. Субъект персональных данных (Субъект ПДн) – физическое лицо, которое прямо или косвенно определено или определяемо с использованием персональных данных.
2.5. Обработка персональных данных - любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования.
2.6. Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
2.7. Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
2.8. Блокирование персональных данных – намеренное создание невозможности доступа и использования данных при одновременном обеспечении их сохранности.
2.9. Обезличивание персональных данных – приведение в состояние, когда невозможно без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
2.10. Информационная система персональных данных (ИСПДн) - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
2.11. В Политике могут быть использованы иные термины, выше не определенные, толкование которых будет производиться в соответствии с Федеральным законом «О персональных данных» от 27 июля 2006 № 152-ФЗ (далее – «Закон»).
3. Правовые основания обработки персональных данных
3.1. Компания осуществляет обработку ПДн при наличии правовых оснований, в том числе:
3.1.1. С согласия субъектов ПДн на обработку их ПДн;
3.1.2. Для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных действующим законодательством Российской Федерации на Компанию функций, полномочий и обязанностей, включая следующие нормативно-правовые акты:
  • Конституция Российской Федерации;
  • Гражданский кодекс Российской Федерации;
  • Трудовой кодекс Российской Федерации;
  • Налоговый кодекс Российской Федерации;
  • Федеральный закон от 08.02.1998 № 14-ФЗ "Об обществах с ограниченной ответственностью";
  • Федеральный закон от 06.12.2011 № 402-ФЗ "О бухгалтерском учете";
  • Федеральный закон от 15.12.2001 № 167-ФЗ "Об обязательном пенсионном страховании в Российской Федерации";
  • Федеральный закон от 29.10.1998 № 164-ФЗ «О финансовой аренде (лизинге)»;
  • Федеральный закон от 07.08.2001 № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма».
3.1.3. Для заключения и исполнения договоров, стороной которых либо выгодоприобретателями или поручителями, по которым являются субъекты ПДн,
3.1.4. Осуществление прав и законных интересов Компании или третьих лиц, либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта ПДн (законный интерес).
4. Общие принципы обработки персональных данных
4.1. При обработке персональных данных Компания придерживается следующих принципов:
4.1.1. Законность, справедливость и прозрачность обработки ПДн.
Под законностью понимается осуществление обработки ПДн исключительно при наличии правовых оснований, установленных Законом (в частности, согласие субъекта ПДн, исполнение договора с субъектом ПДн, исполнение установленных законодательством обязанностей и др.).
Под справедливостью понимается предоставление субъекту ПДн информации о факте обработке его ПДн, возможности принять решение относительно своего согласия на обработку ПДн и возможность осуществлять свои права.
Под прозрачностью обработки ПДн понимается необходимость предоставлять субъекту ПДн информацию об обработке персональных данных в понятной и доступной для него форме.
4.1.2. Ограничение целью обработки.
Обработка ПДн в Компании ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка ПДн, несовместимая с целями сбора персональных данных.
4.1.3. Минимизации персональных данных.
Компания обрабатывает персональные данные в минимально необходимом составе и только те персональные данные, которые соответствуют (релевантны), необходимы и адекватны (пропорциональны) для достижения заявленных целей их обработки.
4.1.4. Точность персональных данных.
При обработке ПДн Компанией принимаются разумные меры для обеспечения точности и актуальности обрабатываемых персональных данных, в том числе, по удалению или уточнению неполных или неточных данных.
4.1.5. Ограничение срока хранения персональных данных.
Персональные данные в Компании хранятся не более срока, необходимого для выполнения целей обработки ПДн, если срок хранения не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем является субъект ПДн.
4.1.6. Целостность и конфиденциальность.
Под целостностью и конфиденциальностью понимается обеспечение безопасности ПДн против незаконного доступа, удаления или изменения, включая защиту от внешнего взлома, так и от внутренних исправлений и неполадок.
5. Цели, категории субъектов персональных данных, объем и категории обрабатываемых персональных данных и способы их обработки
5.1. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Обработка персональных данных субъектов персональных данных, несовместимая с такими целями, не осуществляется.
5.2. Компания осуществляет обработку персональных данных в целях, указанных ниже, относительно каждой категории субъектов персональных данных и объема и категорий обрабатываемых персональных данных, а также способов их обработки:
5.3. Обработка вышеуказанных персональных данных включает в себя следующие действия: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
5.4. Сбор, запись, систематизация, накопление и уточнение (обновление, изменение ПДн осуществляется путем:
  • получения оригиналов необходимых документов;
  • копирования оригиналов документов;
  • внесения ПДн в ИСПДн Компании;
  • формирования ПДн в ходе деятельности Компании.
5.5. Компания не осуществляет обработку:
  • специальных категорий персональных данных, касающихся расовой и национальной принадлежности, политических взглядов, религиозных и философских убеждений, интимной жизни, судимости физических лиц, если иное не установлено законодательством Российской Федерации;
  • биометрических персональных данных.
  • Фотографическое изображение, видео-аудио записи Оператор не обрабатывает в качестве биометрических персональных данных и не использует указанные сведения для осуществления идентификации и (или) аутентификации.
6. Порядок и условия обработки персональных данных
6.1. Сроки обработки и хранения персональных данных
6.1.1. Сроки обработки персональных данных определяются с учетом:
  • установленных целей обработки персональных данных;
  • сроков действия договоров с субъектами ПДн и (или) согласий субъектов ПДн на обработку их персональных данных;
  • сроков, определенных нормативно правовыми актами Российской Федерации.
6.1.2. Персональные данные на бумажных носителях хранятся в Компании в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в Российской Федерации.
6.1.3. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
6.2. Условия передачи ПДн третьим лицам
6.2.1. Компания привлекает третьих лиц к обработке персональных данных путем поручения третьим лицам обработки персональных данных и (или) путем получения персональных данных от третьих лиц и (или) путем передачи персональных данных третьим лица без поручения обработки персональных данных.
6.2.2. Передача персональных данных осуществляется Компанией при наличии согласий субъектов ПДн или в иных случаях, определенных законодательством. К таким лицам, в частности, относятся:
  • лица, обладающие правом в предусмотренных законодательством случаях на получение персональных данных в составе, необходимом для осуществления и выполнения возложенных на таких лиц функций, полномочий и обязанностей;
  • контрагенты, клиенты и партнеры Компании при условии передачи им персональных данных в минимально необходимом составе и исключительно для достижения заранее заявленных целей, а также при условии обеспечения ими конфиденциальности и безопасности персональных данных.
6.2.3. Компания может поручить обработку персональных данных третьему лицу(ам) с согласия субъекта ПДн, если иное не предусмотрено законодательством, на основании заключаемых с этими лицами договоров, предусматривающих
6.2.4. Привлечение третьих лиц к обработке Персональных данных может осуществляться только при наличии у Компании правового основания для такой передачи, и при условии обработки такими лицами персональных данных в минимально необходимом составе и обеспечении такими лицами конфиденциальности и безопасности персональных данных при их обработке (в случае неисполнения третьими лицами данных условий указанные лица будут нести ответственность на основании своих договорных обязательств перед Компанией и (или) в соответствии с положениями законодательства о персональных данных).
6.2.5. Компания несет ответственность перед субъектом ПДн за действия лиц, которым Компания поручает обработку персональных данных субъекта ПДн.
6.2.6. Распространение персональных данных осуществляется исключительно на основании согласия субъекта ПДн, оформленного отдельно от иных согласий данного субъекта и отвечающего требованиям, установленным нормативно правовыми актами.
6.3. Обеспечение защиты персональных данных при их обработке
6.3.1. Исходя из понимания важности и необходимости обеспечения безопасности персональных данных, в Компании поощряется постоянное совершенствование системы защиты персональных данных. Компания, в строгом соответствии с требованиями законодательства, принимает необходимые и достаточные правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, а также от неправомерных действий в отношении персональных данных.
6.3.2. Для обеспечения безопасности персональных данных Компанией принимаются, в том числе, следующие меры:
а) правовые:
  • назначение лица, ответственного за организацию обработки персональных данных;
  • издание документов, определяющих политику в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
б) организационные и (или) технические:
  • ознакомление работников с требованиями законодательства, локальных нормативных актов Компании по обработке и защите персональных данных; заключение с работниками Компании соглашений о конфиденциальности;
  • осуществление оценки вреда в соответствии с установленными требованиями, который может быть причинен субъектам ПДн в случае нарушения требований законодательства, соотношение указанного вреда и принимаемых Компанией мер, направленных на обеспечение выполнения обязанностей, предусмотренных законодательством;
  • определение угроз безопасности персональных данных при их обработке;
  • осуществление внутреннего контроля соответствия обработки персональных данных требованиям законодательства, политике и иным локальным актам оператора по вопросам обработки персональных данных;
  • проведение на систематической основе оценки эффективности принимаемых мер по обеспечению безопасности персональных данных и контроля за принимаемыми мерами;
  • определение мест хранения материальных носителей персональных данных, обеспечением учета и сохранности таких носителей персональных данных, раздельным хранением персональных данных (материальных носителей), обработка которых осуществляется в различных целях, а также организацией режима безопасности помещений, в которых осуществляется обработка персональных данных;
  • обработка персональных данных с использованием баз данных, находящихся исключительно на территории Российской Федерации;
  • применение иных организационных и (или) технических мер по обеспечению безопасности персональных данных при их обработке, в том числе в информационных системах, необходимых для обеспечения постоянной конфиденциальности, целостности, доступности и устойчивости процессов и (или) систем, связанных с обработкой персональных данных.
7. Порядок прекращения обработки персональных данных
7.1. Компания прекращает обработку персональных данных:
  • по достижении целей их обработки либо в случае утраты необходимости в достижении этих целей;
  • по истечении установленных сроков хранения персональных данных;
  • по требованию субъекта ПДн (в отношении персональных данных, которые являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки), если обеспечить правомерность обработки персональных данных невозможно;
  • в случае отзыва субъектом ПДн согласия на обработку его ПДн (в отношении персональных данных, обрабатываемых на основании согласия субъекта ПДн);
  • в случае устранения причин, вследствие которых осуществлялась обработка персональных данных, если иное не установлено законом;
  • в случае прекращения деятельности Компании в результате ликвидации или реорганизации.
7.2. Сроки на уничтожение персональных данных, как правило, не превышают тридцати дней, если иной срок не установлен законодательством, при этом уничтожение персональных данных из ИСПДн и бумажных носителей, их содержащих ПДн, осуществляется одновременно.
7.3. Уничтожение персональных данных осуществляется способом, исключающим последующее восстановление и дальнейшую обработку персональных данных:
  • уничтожение персональных данных из ИСПДн производится встроенными средствами информационной системы и производится администраторами информационных систем;
  • уничтожение бумажных носителей, содержащих ПДн, осуществляется путем измельчения бумаг посредством шредера.
8. Порядок рассмотрения обращений субъектов персональных данных
8.1. Основные виды обращений субъектов ПДн и способы их направления, а также порядок их рассмотрения Оператором:
8.2. Обращение к Оператору составляется в произвольной форме, но должно содержать следующую информацию:
  • сведения об обратившемся лице (фамилия, имя, отчество, номер телефона, адрес электронной почты или почтовый адрес);
  • описание предмета обращения (запрос о доступе к персональным данным; требование уточнения, блокирования или уничтожения персональных данных; полный или частичный отзыв согласия; требование прекращения обработки персональных данных с указанием их перечня);
  • дата составления обращения и подпись обратившегося лица.
8.3. Компания вправе отказать субъекту ПДн в удовлетворении требований, указанных в обращении, путем направления субъекту ПДн мотивированного отказа, если у Компании в соответствии с законодательством имеются законные основания отказать в выполнении поступившего требования.
9. Заключительные положения
9.1. Настоящая Политика является внутренним нормативным документом Компании и вступает в силу с момента ее утверждения в соответствии с положениями Устава Компании.
9.2. Политика подлежит пересмотру и совершенствованию при появлении необходимости в изменении процесса обработки ПДн, связанной с деятельностью Компании, а также в случаях изменения законодательства или внутренних нормативных документов Компании.
9.3. Предложения и замечания для внесения в Политику заинтересованные лица могут направлять по адресу: data.privacy.ru@deltaleasing.ru.