ПЕРЕЧЕНЬ ТЕРМИНОВ И СОКРАЩЕНИЙ
| Термин | - | Определение |
|---|---|---|
| Оператор | - | ООО «АРМА» (ИНН 2373021462, ОГРН 1222300027058) |
| Политика | - | настоящая Политика обработки персональных данных |
| ПДн | - | персональные данные: любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных) |
| Субъект | - | Субъект ПДн, человек (физическое лицо), которому принадлежат персональные данные и которого по ним можно определить. |
| ФЗ | - | Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» |
| Сайт | - | совокупность информации, текстов, графических элементов, дизайна, изображений, фото и видеоматериалов, иных результатов интеллектуальной деятельности, а также программных средств для ЭВМ, обеспечивающих публикацию для всеобщего обозрения информации и данных, объединенных общим целевым назначением, посредством технических средств, применяемых для связи между ЭВМ и сети Интернет. Сайт размещен в сети Интернет по адресу https://cbarma.ru/. |
| Автоматизированная обработка ПДн | - | обработка ПДн с помощью средств вычислительной техники. |
| Биометрические ПДн | - | физиологические данные человека, в том числе его изображение (фотография и видеозапись), которые позволяют установить его личность и используются оператором для установления личности субъекта |
| Блокирование ПДн | - | временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн) |
| ИСПДн | - | Информационная система ПДн, совокупность содержащихся в базах данных ПДн, и обеспечивающих их обработку информационных технологий, и технических средств |
| Обезличивание ПДн | - | действия, в результате которых невозможно определить без использования дополнительной информации принадлежность ПДн конкретному Пользователю или иному субъекту ПДн. |
| Обработка ПДн | - |
любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств. Обработка ПДн включает в себя в том числе: запись; систематизацию;
накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передачу (распространение, предоставление, доступ); обезличивание; блокирование; удаление; уничтожение. |
| ПДн, разрешенные Субъектом для распространения | - | персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн путем дачи согласия на обработку ПДн, разрешенных Субъектом для распространения в порядке, предусмотренном ФЗ. |
| Пользователь | - | любое лицо, имеющее доступ к Сайту посредством сети Интернет. |
| Предоставление ПДн | - | действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц. |
| Распространение ПДн | - | любые действия, направленные на раскрытие ПДн неопределенному кругу лиц (передача ПДн данных) или на ознакомление с ПДн неограниченного круга лиц, в том числе обнародование ПДн в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к ПДн каким-либо иным способом. |
| Трансграничная передача ПДн | - | передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому или иностранному юридическому лицу. |
| Уничтожение ПДн | - | любые действия, в результате которых ПДн уничтожаются безвозвратно с невозможностью дальнейшего восстановления содержания ПДн в ИСПДн и (или) уничтожаются материальные носители ПДн. |
| IP-адрес | - | уникальный сетевой адрес узла в компьютерной сети, построенной по протоколу IP. |
| Cookie | - | небольшие текстовые файлы, которые после просмотра Пользователем фрагментов Сайта сохраняются на его устройстве. Cookie позволяют определить, был ли конкретный компьютер (и, вероятно, его Пользователь) на Сайте ранее. |
| Яндекс.Метрика | - | бесплатный интернет-сервис компании Яндекс, предназначенный для оценки посещаемости веб-сайтов и анализа поведения пользователей. |
| Электронный адрес Оператора | - |
адрес электронной почты info@cbarma.ru, предназначенный для: отзыва согласий; направления претензий;
запросов технической поддержки; |
1.1. Настоящий документ (далее – Политика обработки ПДн, Политика) устанавливает цели, принципы и условия обработки ПДн физических лиц, предоставленных Оператору через Сайт или иным образом, а также меры защиты прав субъектов ПДн.
1.2. Политика разработана в соответствии с:
Статьями 23 и 24 Конституции Российской Федерации;
Федеральным законом от 19.12.2005 № 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных».
Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
законодательными и иными нормативно-правовыми актами Российской Федерации в области ПДн.
1.3. Политика не регулирует обработку ПДн сотрудников Оператора (для этих целей Оператором принят отдельный локальный акт). Также Политика не охватывает отношения, на которые не распространяется действие ФЗ (п. 2 ст. 1 ФЗ).
1.4. Политика применяется ко всем способам получения Оператором ПДн Субъектов, включая, но не ограничиваясь:
непосредственное предоставление ПДн Субъектом через веб-формы на Сайте;
передачу данных Субъектом Оператору по инициативе Субъекта через любые каналы связи (например, по электронной почте, телефону, через виджеты обратной связи JivoSite и др., через мессенджеры, такие как WhatsApp, Telegram, MAX и т.д.);
личное предоставление данных при посещении офиса Оператора;
любые иные формы взаимодействия Субъекта с Оператором, в рамках которых происходит обработка ПДн.
1.5. Использование Сайта Пользователем признается согласием с условиями Политики. В случае несогласия с её положениями Пользователь обязан незамедлительно прекратить все формы взаимодействия с Оператором, включая доступ к Сайту и передачу ПДн.
1.6. Настоящая Политика распространяется на все случаи обработки персональных данных в рамках деятельности Оператора, в том числе при использовании любых форм, личных кабинетов, виджетов, онлайн-чатов, систем бронирования, а также при взаимодействии через социальные сети, мессенджеры и иные сервисы, если это предполагает передачу персональных данных.
1.7. В части использования cookie-файлов, систем аналитики и рекламных идентификаторов применяется отдельный документ — «Политика использования файлов cookie и сервисов веб-аналитики (Яндекс.Метрика и др.)», который размешен на сайте https://cbarma.ru/.
2.1. Правовыми основаниями обработки ПДн Оператором являются:
Гражданский кодекс РФ (Глава 30. Купля-продажа);
Осуществление прав и обязанностей Оператора в рамках законодательства Российской Федерации, в том числе Федерального закона от 07.02.1992 № 2300-1 «О защите прав потребителей», Федерального закона от 22.05.2003 № 54-ФЗ «О применении контрольно-кассовой техники...» и иных нормативных правовых актов;
уставные документы Оператора;
договоры, заключаемые между Оператором и Субъектом;
договоры, заключаемые между Оператором и третьими лицами;
согласия Субъектов:
2.2. Оператор получает согласие Субъекта на обработку ПДн следующими способами:
в электронной форме: через формы на Сайте;
путем конклюдентных действий Субъекта: при направлении Оператору запросов, сообщений или документов, содержащих ПДн, по инициативе Субъекта через каналы связи (например, электронная почта, телефон, виджеты обратной связи JivoSite и др., мессенджеры, такие как WhatsApp, Telegram, MAX и т.д.), если из содержания сообщения явно следует намерение Субъекта предоставить ПДн для обработки в целях, указанных в настоящей Политике;
в письменной форме: путем подписания Субъектом отдельного документа-согласия, при офлайн-взаимодействии.
2.3. Момент и условия предоставления Согласия:
2.4. Субъект самостоятельно решает, предоставлять ли свои ПДн, и дает согласие свободно и добровольно.
2.5. Если Субъект отказывается предоставить необходимые и достаточные ПДн, Оператор не сможет выполнить необходимые действия для достижения целей обработки. В таком случае, возможно, не завершится регистрация Субъекта в личном кабинете, услуги по договору не будут оказаны или будут оказаны не в полном объеме, работы не будут выполнены, товары не будут поставлены и так далее.
2.6. Оператор получает и начинает обработку ПДн Субъекта с момента возникновения правового основания для обработки.
2.7. Обработка персональных данных осуществляется Оператором исключительно при наличии хотя бы одного из правовых оснований, указанных в статье 6 ФЗ-152.
3.1. Оператор имеет право:
получать от Субъекта достоверные информацию и/или документы, содержащие ПДн;
в случае отзыва Субъектом согласия на обработку ПДн Оператор вправе продолжить обработку ПДн без согласия Субъекта при наличии оснований, указанных в ФЗ;
самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных ФЗ и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено ФЗ или другими федеральными законами.
3.2. Оператор обязан:
предоставлять Субъекту по его просьбе информацию, касающуюся обработки его ПДн;
использовать полученную информацию исключительно для целей, указанных в разделе 8 Политики.
организовывать обработку ПДн в порядке, установленном действующим законодательством РФ;
отвечать на обращения и запросы Субъектов и их законных представителей в соответствии с требованиями ФЗ;
сообщать в уполномоченный орган по защите прав Субъектов по запросу этого органа необходимую информацию в течение 30 дней с даты получения такого запроса;
публиковать или иным образом обеспечивать неограниченный доступ к Политике в отношении обработки ПДн;
принимать правовые, организационные и технические меры для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления ПДн, а также от иных неправомерных действий в отношении ПДн;
прекратить передачу (предоставление, доступ) ПДн, прекратить обработку и уничтожить ПДн в порядке и случаях, предусмотренных ФЗ;
своевременно уведомлять уполномоченный орган по защите прав субъектов ПДн (Роскомнадзор) в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн.
исполнять иные обязанности, предусмотренные ФЗ.
3.3. Оператор уведомил Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) о намерении осуществлять обработку персональных данных, а также поддерживает сведения в реестре операторов персональных данных в актуальном состоянии в соответствии со статьёй 22 ФЗ-152.
4.1. Субъект имеет право:
получать информацию, касающуюся обработки его ПДн, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются Субъекту Оператором в доступной форме, и в них не должны содержаться ПДн, относящиеся к другим субъектам ПДн, за исключением случаев, когда имеются законные основания для раскрытия таких ПДн. Перечень информации и порядок ее получения установлен ФЗ;
требовать от Оператора уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
выдвигать условие предварительного согласия при обработке ПДн;
на отзыв согласия на обработку ПДн;
обжаловать в уполномоченный орган по защите прав Субъектов или в судебном порядке неправомерные действия или бездействие Оператора при обработке его ПДн;
на осуществление иных прав, предусмотренных законодательством РФ.
4.2. Субъект обязан:
предоставлять Оператору достоверные данные о себе;
сообщать Оператору об уточнении (обновлении, изменении) своих ПДн.
4.3. Оператор не проверяет достоверность ПДн, предоставляемых Субъектом. Лица, передавшие Оператору недостоверные сведения о себе, либо сведения о другом Субъекте ПДн без согласия последнего, несут ответственность в соответствии с законодательством РФ.
4.4. Для реализации своих прав субъект персональных данных может направить письменный запрос или электронное обращение на адрес электронной почты Оператора, указанный в разделе 17 Политики, с темой письма «Запрос по персональным данным». Ответ направляется в течение 30 (тридцати) дней со дня получения запроса.
8.1. Условием прекращения обработки ПДн может являться:
8.2. По истечении установленных сроков, Оператор автоматически удаляет данные из ИСПДн. ПДн подлежат уничтожению, удалению автоматически или вручную с использованием методов, исключающих восстановление.
8.3. Сроки обработки и хранения ПДн приведены в табличной части Политики (Приложение № 1).
8.4. Оператор осуществляет регулярную проверку актуальности и необходимости хранения ПДн, по результатам — уничтожает либо обезличивает данные, если они утрачивают актуальность.
9.1. Оператор может предоставлять доступ к ПДн третьим лицам с согласия субъектов ПДн, если иное не предусмотрено действующим законодательством Российской Федерации. При этом лицо, которое обрабатывает ПДн по поручению Оператора, обязательно соблюдает принципы и правила обработки, а также обеспечивает безопасность ПДн в соответствии с законодательством.
9.2. Допускается обработка ПДн указанными третьими лицами с использованием и без использования средств автоматизации, а также совершение ими любых действий по обработке ПДн, не противоречащих законодательству РФ.
9.3. Перечень третьих лиц, которым передаются ПДн:
9.4. Вся информация, собираемая сторонними сервисами, хранится и обрабатывается в соответствии с:
9.5. Оператор не несет ответственность за действия третьих лиц, но обязуется заключать с ними договоры, обязывающие соблюдать конфиденциальность ПДн.
9.6. ПДн Субъекта могут быть переданы уполномоченным органам РФ.
9.7. При передаче персональных данных третьим лицам Оператор обеспечивает, чтобы обработка ими осуществлялась только в целях, для которых такие данные были собраны. Передача персональных данных осуществляется на основании договора поручения или отдельного согласия субъекта.
9.8. В случае привлечения новых категорий третьих лиц Оператор обновляет Политику и публикует актуальную редакцию на сайте.
10.1. Оператор осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, обезличивание, блокирование, удаление и уничтожение ПДн.
10.2. Оператор осуществляет автоматизированную обработку ПДн, включая передачу данных через информационно-телекоммуникационные сети третьим лицам в рамках целей, указанных в Политике.
10.3. Актуализация ПДн: Если Пользователь обнаруживает неточности в своих ПДн, он может их исправить, направив запрос на электронную почту Оператора с пометкой «Актуализация ПДн».
10.4. Блокирование ПДн:
10.5. Уточнение ПДн: Оператор обязан уточнить ПДн в течение 7 рабочих дней с момента получения подтверждающих документов. После уточнения блокировка снимается.
10.6. Прекращение незаконной обработки ПДн: Оператор прекращает незаконную обработку в течение 3 рабочих дней с момента выявления нарушения. Если исправление невозможно, ПДн уничтожаются в течение 10 рабочих дней. Субъект уведомляется о принятых мерах.
10.7. Отзыв согласия на обработку ПДн: Субъект вправе отозвать согласие, направив запрос на электронную почту с пометкой «Отзыв согласия на обработку ПДн». Обработка прекращается в течение 30 календарных дней. Данные уничтожаются, если их хранение не требуется по закону.
10.8. Прекращение обработки ПДн по требованию: Оператор прекращает обработку в течение 10 рабочих дней. Исключение составляют случаи, когда обработка данных разрешена законом без согласия Субъекта.
10.9. Уничтожение ПДн: Документы с истекшим сроком хранения уничтожаются по решению экспертной комиссии Оператора. Составляются протокол, акт и опись уничтожаемых дел. Акт утверждается руководителем Оператора. Уничтожение электронных данных производится методами, исключающими восстановление (механическое повреждение носителей, гарантированное удаление). Если уничтожение невозможно, данные блокируются на 6 месяцев.
10.10. Обработка данных в публичных интересах: Запреты на обработку ПДн не действуют, если обработка требуется для государственных, общественных или иных публичных интересов, установленных законодательством РФ.
10.11. Отказ от рекламных рассылок: Субъект вправе в любой момент отказаться от получения рекламных рассылок через ссылку «Отписаться» в каждом Email или SMS сообщении (при наличии такой ссылки) или путем уведомления на Email Оператора с пометкой «Отказ от рассылки». Оператор обязан прекратить рассылку в течение 3 рабочих дней с момента получения отказа.
10.12. В случае инцидентов, связанных с нарушением безопасности персональных данных (утечка, несанкционированный доступ, случайная передача), Оператор действует в соответствии с Постановлением Правительства РФ от 15.09.2022 № 1550 и уведомляет Роскомнадзор о факте инцидента в установленные сроки, а также принимает меры по устранению последствий и информирует субъектов персональных данных при необходимости.
13.1. В соответствии с постановлением Правительства от 01.11.2012 № 1119 для обеспечения 3-го уровня защищенности ПДн при их обработке в ИСПДн:
13.2. В соответствии с Постановлением Правительства РФ от 15.09.2008 № 687 "Об утверждении Положения об особенностях обработки ПДн, осуществляемой без использования средств автоматизации" должностное лицо (работник), ответственное за обеспечение безопасности персональных данных в ИСПДн, осуществляющее обработку ПДн без использования средств автоматизации, проинформировано об особенностях и правилах осуществления такой обработки. Локальными актами Оператора установлены конкретные места хранения материальных носителей ПДн (бумажных документов, при их наличии) и перечень лиц, осуществляющих их обработку.
13.3. Для обработки персональных данных с использованием средств автоматизации Оператор руководствуется требованиями Приказа ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных…», а также методическими рекомендациями ФСБ России.
14.1. Трансграничная передача ПДн Оператором не осуществляется.
14.2. В случае, если в будущем планируется использование сервисов иностранных поставщиков (например, платёжных систем, аналитики или облачных хранилищ), трансграничная передача будет осуществляться только после предварительного уведомления Роскомнадзора и при условии, что соответствующее иностранное государство обеспечивает адекватную защиту прав субъектов персональных данных в соответствии со статьёй 12 ФЗ-152.
15.1. Оператор несёт ответственность за умышленное разглашение ПДн Субъекта в соответствии с действующим законодательством РФ, за исключением случаев, предусмотренных настоящей Политикой.
15.2. Лица, виновные в нарушении требований законодательства РФ о персональных данных, несут дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с действующим законодательством.
15.3. В случае утраты или разглашения конфиденциальной информации Оператор не несёт ответственность, если данная конфиденциальная информация:
16.1. Настоящая Политика применяется только к Сайту. Оператор не контролирует и не несет ответственность за сайты третьих лиц, на которые Субъект может перейти по ссылкам, доступным на Сайте. Оператор не контролирует обработку ПДн Пользователя на их стороне.
16.2. Субъект может получить любые разъяснения по интересующим вопросам, касающимся обработки его ПДн, обратившись к Оператору с помощью электронной почты, указанной в разделе 17 «Реквизиты Оператора».
16.3. Политика действует бессрочно до замены ее новой версией. Оператор вправе вносить изменения в настоящую Политику без согласия Субъекта.
16.4. Текст Политики доступен для ознакомления на Сайте. Актуальная редакция размещается в открытом доступе, предыдущие версии утрачивают силу после публикации обновлений.
16.5. Все версии настоящей Политики хранятся у Оператора в электронном и (при наличии) бумажном виде. При изменении законодательства Российской Федерации или процессов обработки персональных данных Политика подлежит пересмотру и актуализации в течение 30 (тридцати) календарных дней.
Цели обработки ПДн, категории субъектов, перечень ПДн, способы обработки, сроки хранения
| Цель обработки | Категория субъектов | Перечень ПДн | Способы обработки | Срок хранения |
|---|---|---|---|---|
| Подготовка, заключение, исполнение гражданско-правового договора | Клиенты (физические лица), заказчики услуг, покупатели | Фамилия, имя, отчество; телефон; адрес электронной почты; адрес доставки; реквизиты документа, удостоверяющего личность (при необходимости) | Смешанная (автоматизированная и неавтоматизированная) | В течение срока действия договора и 5 лет после его окончания (если иное не предусмотрено законом) |
| Регистрация и идентификация пользователей в личном кабинете на Сайте | Пользователи Сайта, зарегистрированные в личном кабинете | Фамилия, имя, отчество; телефон; адрес электронной почты; логин, пароль (в зашифрованном виде) | Автоматизированная | До момента удаления учетной записи пользователем либо до достижения цели обработки |
| Обеспечение связи с пользователями для ответов на запросы, обращения и сообщения | Любые лица, обратившиеся к Оператору через формы обратной связи, email, мессенджеры, виджеты | Фамилия, имя, отчество (при указании); телефон; адрес электронной почты; текст обращения; иные данные, указанные субъектом в сообщении | Смешанная (автоматизированная и неавтоматизированная) | В течение срока рассмотрения обращения и ответа на него, но не более 1 года (если иное не вытекает из существа обращения) |
| Сбор и анализ технических данных о взаимодействии с Сайтом (cookie-файлы) | Посетители Сайта | IP-адрес; тип браузера; операционная система; время и дата посещения; просмотренные страницы; реферер (откуда пришел пользователь); cookie-идентификаторы | Автоматизированная | В соответствии с настройками браузера пользователя, но не более 12 месяцев (если пользователь не удалил cookie ранее) |
| Сбор и анализ статистических данных (Яндекс.Метрика) | Посетители Сайта | Анонимизированные технические данные: IP-адрес (в обезличенном виде), данные о поведении на сайте, типе устройства, источнике перехода | Автоматизированная (с использованием сервиса Яндекс.Метрика) | В течение срока действия договора с ООО «Яндекс», но не более 24 месяцев |
| Проведение рекламных и маркетинговых рассылок | Пользователи, давшие отдельное согласие на получение рассылок | Фамилия, имя (при указании); адрес электронной почты; номер телефона (при указании) | Автоматизированная | До момента отзыва согласия на рассылку либо исключения из списка рассылки |