Политика конфиденциальности - Кибердом

ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ

Дата публикации: октябрь 2025 г.

1. Общие положения

1.1. Настоящий документ определяет Политику Оператора – Акционерного общества «Кибердом», ИНН 7720858860, ОГРН 1217700633622, юридический адрес: 123376, город Москва, Рочдельская ул, д. 15 стр. 25 в отношении обработки персональных данных (далее – Политика).

1.2. В настоящей Политике используются термины и определения, приведенные в таблице 1. Иные термины, применяемые в настоящей Политике, используются в значениях, определенных законодательством Российской Федерации иными нормативными правовыми актами, национальными стандартами в области обработки и защиты персональных данных.

1.3. Действующая редакция Политики на бумажном носителе хранится по адресу: 123376, город Москва, Рочдельская ул, д. 15 стр. 25 и публикуется для неограниченного доступа в электронном формате на сайте Акционерного общества «Кибердом» по адресу: https://cyberdom.moscow/pages/privacypolicy, а также на всех иных электронных ресурсах Общества, с использованием которых осуществляется сбор персональных данных Субъектов.

Таблица 1 – Перечень терминов и определений

Термин Определение Источник
Автоматизированная обработка персональных данных Обработка персональных данных с помощью средств вычислительной техники Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Блокирование персональных данных Временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных) Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Информационная система персональных данных Совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Контролируемая зона Пространство (территория, здание, часть здания, помещение), в котором исключено неконтролируемое пребывание посторонних лиц, а также транспортных, технических и иных материальных средств.
Обезличивание персональных данных Действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Обработка персональных данных Любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Оператор Государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
В рамках настоящей Политики под оператором понимается АО «Кибердом» (далее – Оператор).
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Персональные данные (далее – ПДн) Любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту ПДн) Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Предоставление персональных данных Действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Распространение персональных данных Действия, направленные на раскрытие персональных данных неопределенному кругу лиц Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Средства вычислительной техники Совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем ГОСТ Р 50739-95
Уничтожение персональных данных Действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Обработка персональных данных без использования средств автоматизации Действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, которые осуществляются при непосредственном участии человека Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»

1.4. Настоящая Политика разработана на основании следующих нормативных правовых актов:
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
— постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
— постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».

1.5. Настоящая Политика, все дополнения и изменения к ней утверждаются приказом Оператора.

1.6. Положения Политики распространяются на все отношения, связанные с обработкой ПДн, осуществляемой Оператором, как с использованием средств автоматизации, так и без использования средств автоматизации.

1.7. Политика применяется ко всем работникам Оператора.

2. Цели обработки персональных данных

2.1. Целями обработки ПДн Оператором являются:

— Оказание услуг и ведение договорной работы, в том числе заключение, исполнение, изменение и прекращение договоров и соглашений с контрагентами;
— Предоставление информации о деятельности компании;
— Связь и поддержка пользователей сайта и мобильного приложения Оператора, предоставление доступа к сервисам и функциям;
— Исполнение требований законодательства (трудового, налогового, пенсионного и иных), а также предоставление отчетности в соответствующие органы;
— Проведение платежей и исполнение финансовых обязательств;
— Подбор сотрудников, трудоустройство, заключение, сопровождение, расторжение трудовых договоров и исполнение обязательств, предусмотренных трудовым договором; обучение, повышение квалификации; начисление заработной платы, командировочных и иных выплат сотрудникам;
— Разграничение доступа и регистрация входа-выхода сотрудников в КЗ и по её периметру в рамках пропускного режима;
— Автоматизация контроля получения и сдачи, сотрудниками ключей от помещений, находящихся в КЗ;
— Предоставление допуска на территорию КЗ;
— Предоставление субъекту доступа и информации об услугах Оператора, приобретение субъектами абонементов (резидентств) и билетов на мероприятия;
— Совместная работа сотрудников Оператора с файлами;
— Осуществление рассылки рекламных и информационных материалов, в том числе для проведения маркетинговых и рекламных кампаний;
— Проведение статистических или иных исследовательских целей, либо научной, литературной или иной творческой деятельности, проведение конференций и мероприятий, презентация новых продуктов.

3. Правовые основания обработки персональных данных

3.1. Основанием для обработки ПДн Оператором являются следующие нормативные акты и документы:

— Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
— Налоговый кодекс Российской Федерации;
— Федеральный закон от 05.04.2013 №44-ФЗ «О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд»;
— Согласие субъекта персональных данных на обработку его персональных данных;
— Согласие на распространение персональных данных;
— Согласие на передачу персональных данных;
— Согласие на обработку биометрических персональных данных;
— Трудовой кодекс Российской Федерации;
— Гражданский кодекс Российской Федерации;
— иные законодательные акты Российской Федерации;

4. Объем и категории, обрабатываемых персональных данных, категории субъектов персональных данных

4.1. В соответствии с целями обработки ПДн, указанными в п. 2 настоящей Политики, Оператором осуществляется обработка следующих категорий субъектов ПДн:

— работники (в том числе уволенные работники);
— контрагенты;
— клиенты;
— соискатели;
— пользователи сайта и мобильного приложения;
— посетители мероприятий.

4.2. Для каждой цели обработки ПДн, обрабатываемых Оператором, приказами Оператора, утверждаются объем, категории и перечни обрабатываемых ПДн, категории субъектов ПДн, обрабатываемых в информационных системах персональных данных, способы, сроки их обработки и хранения, порядок уничтожения ПДн при достижении целей обработки или при наступлении законных оснований.

5. Принципы и условия обработки персональных данных

5.1. При обработке ПДн Оператором соблюдаются следующие принципы:

— обработка ПДн осуществляется на законной и справедливой основе;
— обработка ПДн ограничивается достижением конкретных, заранее определенных и законных целей;
— не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
— обработке подлежат только ПДн, которые отвечают целям их обработки;
— содержание и объем обрабатываемых ПДн соответствуют заявленным целям обработки;
— обрабатываемые ПДн не являются избыточными по отношению к заявленным целях их обработки;
— при обработке ПДн обеспечивается точность ПДн, их достаточность и в необходимых случаях актуальность по отношению к целям обработки ПДн;
— принимаются необходимые меры по удалению или уточнению неполных, или неточных ПДн;
— хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн; обрабатываемые ПДн подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации.

5.2. Оператором осуществляется, как автоматизированная обработка персональных данных, так и без использования средств автоматизации. Совокупность операций обработки ПДн Оператором включает: сбор, запись, использование, передача (предоставление, доступ), удаление, систематизация, накопление, хранение, уточнение (обновление, изменение), распространение, извлечение ПДн с использованием баз данных, находящихся на территории Российской Федерации.

5.3. Оператор осуществляет передачу ПДн третьим лицам в соответствии с требованиями законодательства Российской Федерации в области обработки и защиты ПДн. Оператор в ходе своей деятельности вправе поручить обработку ПДн другому лицу с согласия субъекта ПДн, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. При этом обязательным условием предоставления и/или поручения обработки ПДн другому лицу является обязанность сторон по соблюдению конфиденциальности и обеспечению безопасности ПДн при их обработке. В поручении Оператором определяется перечень ПДн, перечень действий (операций) с ПДн, которые будут осуществляться лицом, осуществляющим обработку ПДн, цели их обработки, а также устанавливается обязанность такого лица соблюдать конфиденциальность ПДн, требования, предусмотренные частью 5 статьи 18 и статьей 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Федеральный закон), обязанность по запросу Оператора в течение срока действия поручения Оператора, в том числе до обработки ПДн, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения Оператора требований по обеспечению безопасности и защиты ПДн при их обработке в соответствии с Федеральным законом.

5.4. В случаях, когда Оператор поручает обработку ПДн другому лицу, ответственность перед субъектом ПДн за действия указанного лица несет Оператор.

5.5. Прекращение обработки ПДн осуществляется при прекращении деятельности Оператора (ликвидация или реорганизация).

5.6. Трансграничная передача ПДн Оператором не осуществляется.

5.7. Оператором обеспечивается конфиденциальность ПДн. Работники Оператора, получившие доступ к ПДн, не раскрывают третьим лицам и не распространяют ПДн без согласия субъекта ПДн, если иное не предусмотрено федеральным законом.

5.8. Обработка иных категорий ПДн осуществляется Оператором с соблюдением следующих условий:

— обработка ПДн осуществляется с согласия субъекта ПДн на обработку его ПДн;
— обработка ПДн необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект ПДн, а также для заключения договора по инициативе субъекта ПДн или договора, по которому субъект ПДн будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом ПДн договор не может содержать положения, ограничивающие права и свободы субъекта ПДн, устанавливающие случаи обработки ПДн несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта ПДн.

5.9. Использование файлов cookies и идентификаторов устройств

5.9.1. Оператор на своем сайте и в мобильном приложении использует файлы «cookies» и аналогичные технологии (например, идентификаторы устройств — IDFA, Android ID) с целью:

— улучшения качества сервисов;
— адаптации интерфейса под предпочтения пользователя;
— повышения удобства пользования веб-сайтом и приложением;
— анализа статистики использования сервисов.

5.9.2. Разрешая использование cookies, пользователь подтверждает свое согласие на обработку данных, связанных с файлами cookies, а также с данной Политикой в отношении обработки ПДн.

5.9.3. Если пользователь не согласен с обработкой cookies, он может изменить настройки браузера или устройства, чтобы ограничить их использование. В случае такого отказа сайт и приложение будут использовать только те cookies, которые строго необходимы для корректной работы (например, авторизация и безопасность сессии).

В случае отключения функции cookie или ее блокировки Оператор не может гарантировать работоспособность и доступность функционала сайта в полном объеме.

5.9.4. Применяемые виды cookies:

— Сессионные cookies
Существуют только во временной памяти в течение времени, когда пользователь находится на сайте или в приложении. После закрытия браузера или завершения сеанса автоматически удаляются.
Используются для обеспечения безопасности, корректного отображения страниц и авторизации.
— Постоянные cookies
Хранятся на устройстве пользователя после закрытия браузера. Позволяют сохранять пользовательские настройки (например, язык интерфейса, согласие на cookies, сохранённые логины), что делает последующие посещения сайта или приложения более удобными.
— Обязательные cookies
Минимальный набор cookies, использование которых необходимо для функционирования сайта или приложения. Без них невозможна корректная работа интерфейса и предоставление базовых услуг.
— Аналитические и сторонние cookies
Некоторые файлы cookies устанавливаются сторонними сервисами веб-аналитики. Оператор использует сервис Яндекс.Метрика, предоставляемый ООО «ЯНДЕКС» (119021, Россия, г. Москва, ул. Льва Толстого, д. 16). Данные, собранные посредством cookies (в том числе сведения о действиях пользователя на сайте), передаются на сервер Яндекса и используются для анализа и формирования статистических отчетов о посещаемости. Пользователь может ознакомиться с условиями использования и политикой обработки данных ООО «ЯНДЕКС» по следующим ссылкам:
https://yandex.ru/legal/metrica_termsofuse/ru
https://yandex.ru/legal/confidential
https://yandex.ru/legal/cookies_policy/ru.

5.9.5. Согласившись с использованием cookies при входе на сайт, пользователь выражает согласие на передачу файлов cookies ООО «ЯНДЕКС» и их обработку в порядке и целях, указанных выше.

5.9.6. Мобильное приложение может использовать идентификаторы устройств (IDFA, Android ID) исключительно для аналитических и технических целей, без сбора персонализированных данных.

Пользователь может в любой момент отозвать согласие на использование таких идентификаторов в настройках своего устройства (Настройки → Конфиденциальность → Отслеживание / Реклама).

6. Пользователь может в любой момент отозвать согласие на использование таких идентификаторов в настройках своего устройства (Настройки → Конфиденциальность → Отслеживание / Реклама).

6.1. Оператор принимает или обеспечивает принятие необходимых и достаточных правовых, организационных и технических мер для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.

К таким мерам Оператора относятся:
— назначение лица, ответственного за организацию обработки ПДн;
— издание локальных актов по вопросам обработки ПДн, определяющих для каждой цели обработки ПДн категории и перечень обрабатываемых ПДн, категорий субъектов, ПДн которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения ПДн при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации в области обработки и защиты ПДн, устранение последствий таких нарушений;
— осуществление внутреннего контроля соответствия обработки ПДн законодательству Российской Федерации о ПДн, требованиям к защите ПДн, внутренним документам Оператора в области обработки и защиты ПДн;
— оценка вреда, который может быть причинен субъектам ПДн в случае нарушения Федерального закона «О персональных данных», соотнесение указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных»;
— ознакомление работников Оператора с положениями законодательства Российской Федерации о ПДн, внутренними документами Оператора по вопросам обработки ПДн, требованиями к защите ПДн;
— применение или обеспечение применения правовых, организационных и технических мер по обеспечению безопасности ПДн в соответствии со ст.19 Федерального закона «О персональных данных», в частности:
— определение угроз безопасности ПДн при их обработке в информационных системах ПДн Оператора;
— реализация технических и организационных мер по защите ПДн, обрабатываемых в информационных системах ПДн Оператора, на основе требований, утвержденных постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» и требований приказа ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» выработанных по результатам:
— определение категорий ПДн, обрабатываемых в информационных системах ПДн Оператора;
— определение уровня защищенности ПДн при их обработке в информационных системах ПДн на основе анализа актуальных угроз безопасности ПДн и возможного ущерба субъектам ПДн при реализации угроз безопасности ПДн;
— организация режима обеспечения безопасности помещений, в которых размещены информационные системы ПДн, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях, не имеющих права доступа в эти помещения;
— обеспечение учета и сохранности машинных носителей ПДн;
— организация контролируемого доступа к ПДн, обрабатываемым в информационных системах ПДн;
— использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации;
— реализация антивирусного мониторинга и детектирования;
— применение межсетевых защитных (фильтрующих) экранов;
— своевременное установление обновлений используемого программного обеспечения информационных систем ПДн и средств защиты информации;
— организация защиты технических средств информационных систем ПДн.

6.2. Оператором в установленном порядке обеспечивается взаимодействие с Роскомнадзором, в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн.

Ответственный за организацию обработки ПДн с момента выявления инцидента Оператором, уполномоченным органом по защите прав субъектов ПДн или иным заинтересованным лицом уведомляет территориальный орган Роскомнадзора в течение 24 часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов ПДн, и предполагаемом вреде, нанесенном правам субъектов ПДн, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с территориальным органом Роскомнадзора, по вопросам, связанным с выявленным инцидентом.

7. Обработка персональных данных, осуществляемая без использования средств автоматизации

7.1. ПДн при их обработке, осуществляемой без использования средств автоматизации, обособляются от иной информации, в частности путем фиксации их на отдельных материальных носителях ПДн (далее – материальные носители), в специальных разделах или на полях форм (бланков).

7.2. При фиксации ПДн на материальных носителях не допускается фиксация на одном материальном носителе ПДн, цели обработки которых заведомо не совместимы. Для обработки различных категорий ПДн, осуществляемой без использования средств автоматизации, для каждой категории ПДн используется отдельный материальный носитель.

В случае невозможности исполнения положений, указанных в настоящем пункте, подлежат применению положения п. 7.5 Политики.

7.3. Лица, осуществляющие обработку ПДн без использования средств автоматизации (в том числе работники Оператора или лица, осуществляющие такую обработку по договору с Оператором), проинформированы о факте обработки ими персональных данных, обработка которых осуществляется Оператором без использования средств автоматизации, категориях обрабатываемых ПДн, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами Российской Федерации, а также локальными правовыми актами Оператора.

7.4. При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них ПДн (далее – типовая форма), соблюдаются следующие условия:

— типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) содержат сведения о цели обработки ПДн, осуществляемой без использования средств автоматизации, имя (наименование) и адрес Оператора, фамилию, имя, отчество и адрес субъекта ПДн, источник получения ПДн, сроки обработки ПДн, перечень действий с ПДн, которые будут совершаться в процессе их обработки, общее описание используемых Оператором способов обработки ПДн;
— типовая форма предусматривает поле, в котором субъект ПДн может поставить отметку о своем согласии на обработку ПДн, осуществляемую без использования средств автоматизации, при необходимости получения письменного согласия на обработку ПДн;
— типовая форма составляется таким образом, чтобы каждый из субъектов ПДн, содержащихся в документе, имел возможность ознакомиться со своими ПДн, содержащимися в документе, не нарушая прав и законных интересов иных субъектов ПДн;
— типовая форма исключает объединение полей, предназначенных для внесения ПДн, цели обработки которых заведомо не совместимы.

7.5. При несовместимости целей обработки ПДн, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку ПДн отдельно от других зафиксированных на том же носителе персональных данных, принимаются меры по обеспечению раздельной обработки ПДн, в частности:

— при необходимости использования или распространения определенных ПДн отдельно от находящихся на том же материальном носителе других ПДн осуществляется копирование ПДн, подлежащих распространению или использованию, способом, исключающим одновременное копирование ПДн, не подлежащих распространению и использованию, и используется (распространяется) копия ПДн;
— при необходимости уничтожения или блокирования части ПДн уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование ПДн, подлежащих уничтожению или блокированию. В случае достижения цели обработки ПДн оператор прекращает обработку ПДн или обеспечивает ее прекращение (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) и уничтожает ПДн или обеспечивает их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора).

Подтверждение уничтожения ПДн осуществляется в соответствии с Приказом Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных».

В случае, когда обработка ПДн осуществляется оператором без использования средств автоматизации, документом, подтверждающим уничтожение ПДн субъектов ПДн, является акт об уничтожении ПДн.

В случае когда обработка ПДн осуществляется оператором одновременно с использованием средств автоматизации и без использования средств автоматизации, документами, подтверждающими уничтожение ПДн субъектов ПДн, являются акт об уничтожении ПДн, соответствующий требованиям, и выгрузка из журнала, соответствующая требованиям.

Акт об уничтожении ПДн и выгрузка из журнала подлежат хранению в течение 3 лет с момента уничтожения ПДн.

7.6. Уничтожение или обезличивание части ПДн, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих ПДн с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание). Положения, предусмотренные в настоящем пункте и пункте 7.5. настоящей Политики применяются также в случае, если необходимо обеспечить раздельную обработку зафиксированных на одном материальном носителе персональных данных и информации, не являющейся ПДн.

7.7. Уточнение ПДн при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными ПДн.

7.7. Уточнение ПДн при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными ПДн.

— обработка ПДн, осуществляемая без использования средств автоматизации, осуществляется таким образом, чтобы в отношении каждой категории ПДн можно определить места хранения ПДн (материальных носителей) и установить перечень лиц, осуществляющих обработку ПДн либо имеющих к ним доступ;
— обеспечивается раздельное хранение ПДн (материальных носителей), обработка которых осуществляется в различных целях;
— при хранении материальных носителей соблюдаются условия, обеспечивающие сохранность ПДн и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются Оператором.

8. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным

8.1. Права субъектов ПДн:

8.1.1. Право субъекта ПДн на доступ к его ПДн:

1) Субъект ПДн имеет право на получение информации (далее – запрашиваемая субъектом информация), касающейся обработки его ПДн, в том числе содержащей:
— подтверждение факта обработки ПДн Оператором;
— правовые основания и цели обработки ПДн;
— способы обработки ПДн;
— наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к ПДн или которым могут быть раскрыты ПДн на основании договора (соглашения) с Оператором, согласия на обработку ПДн или на основании федерального закона;
— обрабатываемые ПДн, относящиеся к соответствующему субъекту ПДн, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
— сроки обработки ПДн, в том числе сроки их хранения;
— порядок осуществления субъектом ПДн прав, предусмотренных Федеральным законом «О персональных данных»;
— информацию об осуществленной или о предполагаемой трансграничной передаче данных;
— наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по поручению Оператора, если обработка поручена или будет поручена такому лицу;
— информацию о способах исполнения Оператором обязанностей, установленных статьей 18.1 Федерального закона «О персональных данных»;
— иные сведения, предусмотренные Федеральным законом «О персональных данных» или другими федеральными законами.

2) Субъект ПДн имеет право на получение запрашиваемой субъектом информации, за исключением случаев, когда доступ субъекта ПДн к его ПДн нарушает права и законные интересы третьих лиц.

3) Субъект ПДн вправе требовать от Оператора уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

4) Запрашиваемая субъектом информация должна быть предоставлена субъекту ПДн от Оператора в доступной форме, и в ней не должны содержаться ПДн, относящиеся к другим субъектам ПДн, за исключением случаев, если имеются законные основания для раскрытия таких ПДн

5) Запрашиваемая информация предоставляется субъекту ПДн или его представителю Оператором в течение 10 рабочих дней с момента обращения либо при получении запроса субъекта ПДн или его представителя. Указанный срок может быть продлен, но не более чем на 5 рабочих дней в случае направления Оператором в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта ПДн или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта ПДн в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки ПДн Оператором, подпись субъекта ПДн или его представителя (далее – необходимая для запроса информация). Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации. Оператор предоставляет сведения субъекту ПДн или его представителю в той форме, в которой направлены соответствующие обращение или запрос, если иное не указано в обращении или запросе.

6) В случае если запрашиваемая субъектом информация, а также обрабатываемые ПДн были предоставлены для ознакомления субъекту ПДн по его запросу, субъект ПДн вправе обратиться повторно к Оператору или направить повторный запрос в целях получения запрашиваемой субъектом информации и ознакомления с такими ПДн не ранее чем через 30 дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн.

7) Субъект ПДн вправе обратиться повторно к Оператору или направить повторный запрос в целях получения запрашиваемой субъектом информации, а также в целях ознакомления с обрабатываемыми ПДн до истечения срока, указанного в подпункте 6 пункта 8.1.1. настоящего Положения, в случае, если такие сведения и (или) обрабатываемые ПДн не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду с необходимой для запроса информацией должен содержать обоснование направления повторного запроса.

8) Оператор вправе отказать субъекту ПДн в выполнении повторного запроса, не соответствующего условиям повторного запроса. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на Операторе.

8.1.2. Право на обжалование действий или бездействия Оператора:

1) Если субъект ПДн считает, что Оператор осуществляет обработку его ПДн с нарушением требований Федерального закона «О персональных данных» или иным образом нарушает его права и свободы, субъект ПДн вправе обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

2) Субъект ПДн имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

8.2. Обязанности Оператора:

8.2.1. Обязанности Оператора при сборе ПДн:

1) При сборе ПДн Оператор предоставляет субъекту ПДн по его просьбе запрашиваемую информацию, касающуюся обработки его ПДн в соответствии с частью 7 статьи 14 Федерального закона «О персональных данных».

2) Если предоставление ПДн и (или) получение Оператором согласия на обработку ПДн являются обязательными в соответствии с федеральным законом, Оператор разъясняет субъекту ПДн юридические последствия отказа предоставить его ПДн и (или) дать согласие на их обработку.

3) Если ПДн получены не от субъекта ПДн, Оператор до начала обработки таких персональных данных предоставляет субъекту ПДн следующую информацию (далее – информация, сообщаемая при получении ПДн не от субъекта ПДн):
— наименование и адрес Оператора;
— цель обработки ПДн и ее правовое основание;
— перечень ПДн;
— предполагаемые пользователи ПДн;
— установленные Федеральным законом «О персональных данных» права субъекта ПДн;
— источник получения ПДн.

4) Оператор не предоставляет субъекту информацию, сообщаемую при получении ПДн не от субъекта ПДн, в случаях, если:
— субъект ПДн уведомлен об осуществлении обработки его ПДн Оператором;
— ПДн получены Оператором на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект ПДн;
— обработка ПДн, разрешенных субъектом ПДн для распространения, осуществляется с соблюдением запретов и условий, предусмотренных статьей 10.1 от 27.06.2006 № 152-ФЗ «О персональных данных»;
— Оператор осуществляет обработку ПДн для статистических или иных исследовательских целей, для осуществления профессиональной деятельности журналиста либо научной, литературной или иной творческой деятельности, если при этом не нарушаются права и законные интересы субъекта ПДн;
— предоставление субъекту ПДн информации, сообщаемой при получении ПДн не от субъекта ПДн, нарушает права и законные интересы третьих лиц.

8.2.2. Обязанности оператора при обращении к нему субъекта ПДн либо при получении запроса субъекта ПДн или его представителя, а также уполномоченного органа по защите прав субъектов ПДн:

1) Оператор сообщает в установленном порядке субъекту ПДн или его представителю информацию о наличии ПДн, относящихся к соответствующему субъекту ПДн, а также предоставляет возможность ознакомления с этими ПДн при обращении субъекта ПДн или его представителя либо в течение 10 рабочих дней с даты получения запроса субъекта ПДн или его представителя. Указанный срок может быть продлен, но не более чем на 5 рабочих дней в случае направления Оператором в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

2) В случае отказа в предоставлении информации о наличии ПДн о соответствующем субъекте ПДн или ПДн субъекту ПДн или его представителю при их обращении либо при получении запроса субъекта ПДн или его представителя Оператор дает в письменной форме мотивированный ответ в срок, не превышающий 10 рабочих дней со дня обращения субъекта ПДн или его представителя либо с даты получения запроса субъекта ПДн или его представителя. Указанный срок может быть продлен, но не более чем на 5 рабочих дней в случае направления Оператором в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

3) Оператор предоставляет безвозмездно субъекту ПДн или его представителю возможность ознакомления с ПДн, относящимися к этому субъекту ПДн. В срок, не превышающий 7 рабочих дней со дня предоставления субъектом ПДн или его представителем сведений, подтверждающих, что ПДн являются неполными, неточными или неактуальными, Оператор вносит в них необходимые изменения. В срок, не превышающий 7 рабочих дней со дня представления субъектом ПДн или его представителем сведений, подтверждающих, что такие ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки, Оператор уничтожает такие ПДн. Оператор уведомляет субъекта ПДн или его представителя о внесенных изменениях и предпринятых мерах и принимает разумные меры для уведомления третьих лиц, которым ПДн этого субъекта были переданы.

4) Оператор сообщает в уполномоченный орган по защите прав субъектов ПДн по запросу этого органа необходимую информацию в течение 10 рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на 5 рабочих дней в случае направления Оператором в адрес уполномоченного органа по защите прав субъектов ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

8.2.3. Обязанности Оператора по устранению нарушений законодательства, допущенных при обработке ПДн, по уточнению, блокированию и уничтожению ПДн:

1) В случае выявления неправомерной обработки ПДн при обращении субъекта ПДн или его представителя либо по запросу субъекта ПДн или его представителя либо уполномоченного органа по защите прав субъектов ПДн Оператор осуществляет блокирование неправомерно обрабатываемых ПДн, относящихся к этому субъекту ПДн, или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Оператора) с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных ПДн при обращении субъекта ПДн или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов ПДн Оператор осуществляет блокирование ПДн, относящихся к этому субъекту ПДн, или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Оператора) с момента такого обращения или получения указанного запроса на период проверки, если блокирование ПДн не нарушает права и законные интересы субъекта ПДн или третьих лиц.

2) В случае подтверждения факта неточности ПДн Оператор на основании сведений, представленных субъектом ПДн или его представителем либо уполномоченным органом по защите прав субъектов ПДн, или иных необходимых документов уточняет ПДн либо обеспечивает их уточнение (если обработка ПДн осуществляется другим лицом, действующим по поручению Оператора) в течение 7 рабочих дней со дня представления таких сведений и снимает блокирование ПДн.

3) В случае выявления неправомерной обработки ПДн, осуществляемой Оператором или лицом, действующим по поручению Оператора, Оператор в срок, не превышающий 3 рабочих дней с даты этого выявления, прекращает неправомерную обработку ПДн или обеспечивает прекращение неправомерной обработки ПДн лицом, действующим по поручению Оператора. В случае если обеспечить правомерность обработки ПДн невозможно, Оператор в срок, не превышающий 10 рабочих дней с даты выявления неправомерной обработки ПДн, уничтожает такие ПДн или обеспечивает их уничтожение. Об устранении допущенных нарушений или об уничтожении ПДн Оператор уведомляет субъекта ПДн или его представителя, а в случае, если обращение субъекта ПДн или его представителя либо запрос уполномоченного органа по защите прав субъектов ПДн были направлены уполномоченным органом по защите прав субъектов ПДн, также указанный орган.

4) В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн, Оператор обязан с момента выявления такого инцидента Оператором, уполномоченным органом по защите прав субъектов ПДн или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов ПДн:
— в течение 24 часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов ПДн, и предполагаемом вреде, нанесенном правам субъектов ПДн, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном Оператором на взаимодействие с уполномоченным органом по защите прав субъектов ПДн, по вопросам, связанным с выявленным инцидентом;
— в течение 72 часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).

5) В случае достижения цели обработки ПДн Оператором прекращает обработку ПДн или обеспечивает ее прекращение (если обработка ПДн осуществляется другим лицом, действующим по поручению Оператора) и уничтожает ПДн или обеспечивает их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению Оператора) в срок, не превышающий 30 дней с даты достижения цели обработки ПДн, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между Оператором и субъектом ПДн либо если Оператор не вправе осуществлять обработку ПДн без согласия субъекта ПДн на основаниях, предусмотренных Федеральным законом «О персональных данных» или другими федеральными законами.

6) В случае отзыва субъектом ПДн согласия на обработку его ПДн Оператор прекращает их обработку или обеспечивает прекращение такой обработки (если обработка ПДн осуществляется другим лицом, действующим по поручению Оператора) и в случае, если сохранение ПДн более не требуется для целей обработки ПДн, уничтожает ПДн или обеспечивает их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению Оператора) в срок, не превышающий 30 дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между Оператором и субъектом ПДн либо если Оператор не вправе осуществлять обработку ПДн без согласия субъекта ПДн на основаниях, предусмотренных Федеральным законом «О персональных данных» или другими федеральными законами.

7) В случае обращения субъекта ПДн к Оператору с требованием о прекращении обработки ПДн Оператор обязан в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, прекратить их обработку или обеспечить прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку ПДн), за исключением случаев, предусмотренных Федеральным законом «О персональных данных». Указанный срок может быть продлен, но не более чем на 5 рабочих дней в случае направления Оператором в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

8) В случае отсутствия возможности уничтожения ПДн в течение указанного срока, Оператор блокирует такие ПДн или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению Оператора) и обеспечивает уничтожение ПДн в срок не более чем 6 месяцев, если иной срок не установлен федеральными законами.

8.3. Правила рассмотрения запросов субъектов ПДн или их представителей Оператором, а также формы рассмотрения соответствующих запросов субъектов ПДн или их представителей утверждаются приказом Оператора.

9. Ответственность

9.1. Лица, виновные в нарушении требований Федерального закона «О персональных данных», несут ответственность, предусмотренную законодательством Российской Федерации.

9.2. Моральный вред, причиненный субъекту ПДн вследствие нарушения его прав, нарушения правил обработки ПДн, установленных Федеральным законом «О персональных данных», а также требований к защите ПДн, установленных в соответствии с Федеральным законом «О персональных данных», подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом ПДн убытков.