Положение об обработке и защите персональных данных в базах персональных данных, владельцем которых является продавец
Содержание
- Общие понятия и сфера применения
- Перечень баз персональных данных
- Цель обработки персональных данных
- Порядок обработки персональных данных: получение согласия, уведомление о правах и действиях с персональными данными субъекта персональных данных
- Местонахождение базы персональных данных
- Условия раскрытия информации о персональных данных третьим лицам
- Защита персональных данных: способы защиты, ответственное лицо, сотрудники, осуществляющие обработку и/или имеющие доступ к персональным данным, срок хранения персональных данных
- Права субъекта персональных данных
- Порядок работы с запросами субъекта персональных данных
- Государственная регистрация базы персональных данных
1. Общие понятия и сфера применения
база персональных данных — именованная совокупность упорядоченных персональных данных в электронной форме и/или в форме картотек персональных данных;
ответственное лицо — назначенное лицо, организующее работу, связанную с защитой персональных данных при их обработке, в соответствии с законом;
владелец базы персональных данных — физическое или юридическое лицо, которому законом или с согласия субъекта персональных данных предоставлено право на обработку таких данных, которое утверждает цель обработки персональных данных в данной базе, устанавливает состав этих данных и процедуры их обработки, если иное не предусмотрено законом;
Государственный реестр баз персональных данных — единая государственная информационная система сбора, накопления и обработки сведений о зарегистрированных базах персональных данных;
общедоступные источники персональных данных — справочники, адресные книги, реестры, списки, каталоги и иные систематизированные сборники открытой информации, содержащие персональные данные, размещённые и опубликованные с ведома субъекта персональных данных. Социальные сети и интернет-ресурсы не считаются общедоступными источниками персональных данных, кроме случаев, когда субъект персональных данных прямо указал, что данные размещены с целью их свободного распространения;
согласие субъекта персональных данных — любое документированное добровольное волеизъявление физического лица о предоставлении разрешения на обработку его персональных данных в соответствии с заявленной целью;
обезличивание персональных данных — изъятие сведений, позволяющих идентифицировать личность;
обработка персональных данных — любое действие или совокупность действий, осуществляемых полностью или частично в информационной системе и/или картотеках персональных данных, связанных со сбором, регистрацией, накоплением, хранением, адаптацией, изменением, обновлением, использованием, распространением, обезличиванием, уничтожением сведений о физическом лице;
персональные данные — сведения или совокупность сведений о физическом лице, которое идентифицировано или может быть конкретно идентифицировано;
распорядитель базы персональных данных — физическое или юридическое лицо, которому владельцем базы или законом предоставлено право обрабатывать такие данные;
субъект персональных данных — физическое лицо, в отношении которого осуществляется обработка его персональных данных;
третье лицо — любое лицо, кроме субъекта персональных данных, владельца, распорядителя базы и уполномоченного государственного органа;
особые категории данных — персональные данные о расовом или этническом происхождении, политических, религиозных или мировоззренческих убеждениях, членстве в партиях и профсоюзах, состоянии здоровья и половой жизни.
2. Перечень баз персональных данных
— база персональных данных контрагентов.
3. Цель обработки персональных данных
4. Порядок обработки персональных данных: получение согласия, уведомление о правах и действиях с персональными данными субъекта персональных данных
4.1. Согласие субъекта персональных данных должно быть добровольным волеизъявлением физического лица о предоставлении разрешения на обработку его персональных данных в соответствии с сформулированной целью их обработки.
4.2. Согласие субъекта персональных данных может быть предоставлено в следующих формах:
-
документ на бумажном носителе с реквизитами, позволяющими идентифицировать данный документ и физическое лицо;
-
электронный документ, содержащий обязательные реквизиты, позволяющие идентифицировать документ и физическое лицо. Добровольное волеизъявление целесообразно удостоверять электронной подписью субъекта персональных данных;
-
отметка на электронной странице документа или в электронном файле, обрабатываемом в информационной системе на основе документированных программно-технических решений.
5. Местонахождение базы персональных данных
6. Условия раскрытия информации о персональных данных третьим лицам
6.4. В запросе указываются:
-
фамилия, имя и отчество, место проживания (место пребывания) и реквизиты документа, удостоверяющего физическое лицо, которое подаёт запрос (для физического лица — заявителя);
-
наименование, местонахождение юридического лица, которое подаёт запрос, должность, фамилия, имя и отчество лица, которое удостоверяет запрос; подтверждение того, что содержание запроса соответствует полномочиям юридического лица (для юридического лица — заявителя);
-
фамилия, имя и отчество, а также другие сведения, которые дают возможность идентифицировать физическое лицо, в отношении которого делается запрос;
-
сведения о базе персональных данных, в отношении которой подаётся запрос, или сведения о владельце или распорядителе этой базы персональных данных;
-
перечень персональных данных, которые запрашиваются;
-
цель и/или правовые основания для запроса.
6.5. Срок изучения запроса на предмет его удовлетворения не может превышать десяти рабочих дней со дня его поступления. В течение этого срока владелец базы персональных данных доводит до сведения лица, которое подаёт запрос, что запрос будет удовлетворён или соответствующие персональные данные не подлежат предоставлению, с указанием основания, определённого в соответствующем нормативно-правовом акте. Запрос удовлетворяется в течение тридцати календарных дней со дня его поступления, если иное не предусмотрено законом.
6.6. Отсрочка доступа к персональным данным третьих лиц допускается в случае, если необходимые данные не могут быть предоставлены в течение тридцати календарных дней со дня поступления запроса. При этом общий срок решения вопросов, поднятых в запросе, не может превышать сорока пяти календарных дней.
6.7. Уведомление об отсрочке доводится до сведения третьего лица, которое подало запрос, в письменной форме с разъяснением порядка обжалования такого решения.
-
фамилия, имя и отчество должностного лица;
-
дата отправления уведомления;
-
причина отсрочки;
-
срок, в течение которого будет удовлетворён запрос.
6.9. Отказ в доступе к персональным данным допускается, если доступ к ним запрещён согласно закону.
-
фамилия, имя, отчество должностного лица, которое отказывает в доступе;
-
дата отправления уведомления;
-
причина отказа.
7. Защита персональных данных: способы защиты, ответственное лицо, работники, которые непосредственно осуществляют обработку и/или имеют доступ к персональным данным в связи с выполнением своих служебных обязанностей, срок хранения персональных данных
Обязанности ответственного лица по организации работы, связанной с защитой персональных данных при их обработке, указываются в должностной инструкции.
-
знать законодательство Украины в сфере защиты персональных данных;
-
разработать процедуры доступа к персональным данным сотрудников в соответствии с их профессиональными или служебными либо трудовыми обязанностями;
-
обеспечить выполнение сотрудниками Владельца базы персональных данных требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулирующих деятельность Владельца базы персональных данных по обработке и защите персональных данных в базах персональных данных;
-
разработать порядок (процедуру) внутреннего контроля за соблюдением требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулирующих деятельность Владельца базы персональных данных по обработке и защите персональных данных в базах персональных данных, который, в частности, должен содержать нормы относительно периодичности осуществления такого контроля;
-
уведомлять Владельца базы персональных данных о фактах нарушений сотрудниками требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулирующих деятельность Владельца базы персональных данных по обработке и защите персональных данных в базах персональных данных, в срок не позднее одного рабочего дня с момента выявления таких нарушений;
-
обеспечить хранение документов, подтверждающих предоставление субъектом персональных данных согласия на обработку своих персональных данных и уведомление указанного субъекта о его правах.
-
получать необходимые документы, в том числе приказы и другие распорядительные документы, выданные Владельцем базы персональных данных, связанные с обработкой персональных данных;
-
делать копии с полученных документов, в том числе копии файлов, любых записей, которые хранятся в локальных вычислительных сетях и автономных компьютерных системах;
-
участвовать в обсуждении выполняемых им обязанностей по организации работы, связанной с защитой персональных данных при их обработке;
-
вносить на рассмотрение предложения по улучшению деятельности и усовершенствованию методов работы, подавать замечания и варианты устранения выявленных недостатков в процессе обработки персональных данных;
-
получать объяснения по вопросам осуществления обработки персональных данных;
-
подписывать и визировать документы в пределах своей компетенции.
8. Права субъекта персональных данных
-
знать о местонахождении базы персональных данных, которая содержит его персональные данные, её назначение и наименование, местонахождение и/или место проживания (место пребывания) владельца или распорядителя этой базы или дать соответствующее поручение относительно получения этой информации уполномоченным им лицам, кроме случаев, установленных законом;
-
получать информацию об условиях предоставления доступа к персональным данным, в частности информацию о третьих лицах, которым передаются его персональные данные, содержащиеся в соответствующей базе персональных данных;
-
на доступ к своим персональным данным, содержащимся в соответствующей базе персональных данных;
-
получать не позднее чем за тридцать календарных дней со дня поступления запроса, кроме случаев, предусмотренных законом, ответ о том, хранятся ли его персональные данные в соответствующей базе персональных данных, а также получать содержание его персональных данных, которые хранятся;
-
предъявлять мотивированное требование с возражением против обработки своих персональных данных органами государственной власти, органами местного самоуправления при осуществлении ими своих полномочий, предусмотренных законом;
-
предъявлять мотивированное требование относительно изменения или уничтожения своих персональных данных любым владельцем и распорядителем этой базы, если эти данные обрабатываются незаконно или являются недостоверными;
-
на защиту своих персональных данных от незаконной обработки и случайной потери, уничтожения, повреждения в связи с умышленным сокрытием, непредоставлением или несвоевременным их предоставлением, а также на защиту от предоставления сведений, которые являются недостоверными или порочат честь, достоинство и деловую репутацию физического лица;
-
обращаться по вопросам защиты своих прав относительно персональных данных в органы государственной власти, органы местного самоуправления, к полномочиям которых относится осуществление защиты персональных данных;
-
применять средства правовой защиты в случае нарушения законодательства о защите персональных данных.
9. Порядок работы с запросами субъекта персональных данных
В запросе указываются:
-
фамилия, имя и отчество, место проживания (место пребывания) и реквизиты документа, удостоверяющего личность субъекта персональных данных;
-
другие сведения, которые дают возможность идентифицировать личность субъекта персональных данных;
-
сведения о базе персональных данных, в отношении которой подаётся запрос, или сведения о владельце или распорядителе этой базы;
-
перечень персональных данных, которые запрашиваются.
10. Государственная регистрация базы персональных данных
«Про захист персональних даних».