1. Общие положения
Настоящая Политика обработки и защиты персональных данных (далее – Политика) разработана ООО «Сравни.ру» (далее – Оператор) в целях исполнения требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных), создания основы для соблюдения прав и свобод человека и гражданина при обработке его персональных данных Оператором.
1.1. Перечень сокращений
ИС – информационная система.
СИБ – Служба информационной безопасности.
ЭВМ – электронно-вычислительная машина (сервер, системный блок, ноутбук, тонкий клиент, виртуальное рабочее место).
1.2. Термины и определения
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Директория – логический путь к каталогу (папке) файловой системы.
Единоличный исполнительный орган Общества - Генеральный директор Общества (или лицо его замещающее).
Информационная система – совокупность взаимосвязанных компонентов, которые работают вместе для сбора, обработки, хранения и передачи информации.
Информационная система персональных данных (ИСПДн) – совокупность содержащихся в базах данных, персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Контролируемая зона – это пространство (территория, здание, часть здания), в котором исключено неконтролируемое пребывание работников и посетителей организации, а также транспортных средств.
Неавтоматизированная обработка персональных данных – обработка персональных данных без использования средств вычислительной техники.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Обработка персональных данных – любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Общество – ООО «Сравни.ру».
Объект доступа – информационный актив, содержащий персональные данные, а также информационная система, осуществляющая автоматизированную обработку персональных данных.
Оператор персональных данных (Оператор) – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Персональные данные – любая информация, относящаяся к прямо или косвенно, определенному или определяемому физическому лицу (субъекту персональных данных).
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Субъект персональных данных – физическое лицо, которому принадлежат персональные данные.
Субъект доступа – пользователь информационной системы.
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
1.3. Цели и назначение документа
Политика обработки и защиты персональных данных устанавливает основные принципы и подходы, которыми руководствуется ООО «Сравни.ру» при осуществлении обработки и обеспечения безопасности персональных данных, определяет цели, содержание и порядок обработки персональных данных, меры, направленные на защиту персональных данных, а также процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в области персональных данных.
1.4. Сведения об Обществе
Общество с ограниченной ответственностью «Сравни.ру» (ООО «Сравни.ру»), ИНН 7710718303, ОГРН 1087746642774.
Место нахождения: 109544, г. Москва, б-р Энтузиастов, д. 2, этаж 26.
ООО «Сравни.ру» осуществляет обработку и обеспечение безопасности персональных данных в соответствии с положениями действующих нормативных правовых актов Российской Федерации. Основными применимыми к деятельности Общества нормативными правовыми актами в области обработки и обеспечения безопасности персональных данных являются:
• Конституция Российской Федерации;
• Федеральный закон от 19.12.2005 № 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных»;
• Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
• Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
• Трудовой кодекс Российской Федерации;
• Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
• Постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
• иные применимые нормативные правовые акты.
2. Политика обработки персональных данных в ООО «Сравни.ру»
2.1. Принципы обработки персональных данных
В основе обработки персональных данных ООО «Сравни.ру» лежат следующие принципы:
• осуществление обработки персональных данных на законной и справедливой основе;
• ограничение обработки персональных данных достижением конкретных, заранее определенных и законных целей;
• соответствие содержания и объема обрабатываемых персональных данных заявленным целям их обработки, отсутствие избыточности обрабатываемых персональных данных по отношению к целям их обработки;
• недопустимость объединения баз данных, содержащих персональные данные, обработка которых осуществляется в несовместимых между собой целях;
• обеспечение точности персональных данных, их достаточности, а в необходимых случаях и актуальности по отношению к целям обработки персональных данных;
• хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных.
2.2. Основания обработки персональных данных
Обработка персональных данных ООО «Сравни.ру» осуществляется в следующих случаях:
• с согласия субъекта персональных данных (в том числе, работников) на обработку его персональных данных;
• для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на Общество функций, полномочий и обязанностей;
• для исполнения договора, стороной которого, либо выгодоприобретателем или поручителем, по которому является субъект персональных данных, в том числе в случае реализации Обществом своего права на уступку прав (требований) по такому договору, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
• для осуществления прав и законных интересов Общества или третьих лиц, либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;
• при необходимости осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве; в случае, если такая обработка необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
• в случае, когда доступ неограниченного круга лиц к персональным данным субъекта предоставлен самим субъектом персональных данных, либо по его просьбе (далее – персональные данные, сделанные общедоступными субъектом персональных данных);
• в статистических или иных исследовательских целях, при условии обязательного обезличивания персональных данных.
Персональные данные могут быть получены не от субъекта персональных данных (от третьего лица или из другого источника). При этом, до начала обработки персональных данных, субъекту направляется уведомление об обработке его персональных данных за исключением следующих случаев:
• субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим Оператором;
• персональные данные получены Обществом на основании федерального законодательства или в связи с исполнением договора, стороной которого, либо выгодоприобретателем или поручителем, по которому является субъект персональных данных;
• персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника;
• когда предоставление субъекту персональных данных содержащихся в уведомлении сведений нарушает права и законные интересы третьих лиц.
2.3. Субъекты персональных данных и категории обрабатываемых персональных данных.
Обществом осуществляется как автоматизированная, так и неавтоматизированная обработка персональных данных следующих категорий субъектов персональных данных:
• посетителей сайтов Общества;
• посетителей сайтов партнеров Общества, внесших информацию через виджет ООО «Сравни.ру» White Label;
• посетителей сайтов партнеров Общества, использующих инфраструктуру Общества для формирования и передачи заявок;
• соискателей (кандидатов) на вакантные должности в Обществе;
• лиц, находящихся в кадровом резерве;
• работников, имеющих договорные отношения с Обществом;
• родственников работников, имеющих договорные отношения с Обществом;
• уволенных работников;
• контрагентов - физических лиц;
• работников контрагентов по гражданско-правовым договорам, заключенным с Обществом;
• посетителей объектов контролируемой зоны Общества;
• клиентов контрагентов по планируемым /заключенным договорам с контрагентами;
• уполномоченных на основании доверенности представителей вышеперечисленных субъектов.
Категории обрабатываемых персональных данных. Общество в том числе может обрабатывать следующие категории персональных данных:
• Личные данные: имя (имена); предпочтительное имя; фотографии.
• Демографические сведения: пол; дата рождения / возраст; гражданство; приветствие; должность; языковые предпочтения; семейное положение, реквизиты свидетельства о браке и сведения об иждивенцах, включая детей; сведения о занятости; псевдонимы.
• Идентифицирующие сведения: национальный идентификационный номер или паспорт, в том числе сведения, необходимые для заключения трудового и гражданско-правового договора, ИНН, СНИЛС, сведения о воинском учете.
• Финансовые сведения: данные о банковских продуктах; данные о страховании и страховых продуктах; банковский счет и данные кредитной или дебетовой карты; сведения о вкладах, займах/кредитах, кредитных картах; сведения, полученные от бюро кредитных историй, включая сведения, предусмотренные законодательством о кредитных историях, сведения об оценке платежеспособности, сведения о заработной плате и иных выплатах и удержаниях, получаемых и производимых в процессе трудовой деятельности, сведения о социальных льготах; данные государственного пенсионного страхования;
• Контактные данные: адрес для корреспонденции; фактический адрес места жительства, номер телефона; адрес электронной почты; данные публичного профиля (публичных профилей) в социальных сетях.
• Сведения о транспортном средстве: марка, модель транспортного средства; идентификационный номер транспортного средства; государственный номер транспортного средства; дата выпуска (продажи) транспортного средства; данные договора купли-продажи транспортного средства; данные об установке противоугонной системы.
• Сведения об образовании и трудовой деятельности: в том числе наименование и адрес учебного заведения, номер и дата выдачи документа об образовании, присвоенная квалификация; текущее место учебы или работы; прошлая трудовая деятельность, стаж работы.
• Данные, относящиеся к веб-сайтам и приложениям Общества, собираемые с использованием Cookie файлов: тип устройства; операционная система; тип браузера; настройки браузера; IP-адрес; языковые настройки; даты и время подключения к сайту Общества; статистика использования приложения Обществ; настройки приложения; даты и время подключения к приложению; иные сведения о технических средствах связи; имя пользователя; пароль; данные для безопасного входа в систему; данные об использовании; сводные статистические сведения.
• Данные о контенте и рекламе, собираемые с использованием Cookie файлов: записи о взаимодействии с онлайн-рекламой и контентом, записи о рекламе и контенте, отображаемых на страницах или экранах приложения, и о возможном взаимодействии с таким контентом или рекламой (включая наведение курсора мыши, щелчки мышью, заполняемые формы (в том числе неотправленные неполные формы) и любое взаимодействие с сенсорным экраном).
• Данные о поведении и предпочтениях при использовании сервиса, получаемые посредством аналитических сервисов Яндекс.Метрика, Google Analytics: статистика посещений веб-сайта и другие данные, полученные через аналитические программы, User-Agent (информация о версии браузера и операционной системы), ClientID (уникальный идентификатор браузера, основанный на файле cookie), данные о браузере и его настройках: информация о конфигурации браузера, информация о действиях на сайте Общества, данные о взаимодействиях с сайтом, включая даты и время действий, а также IP-адрес, тип используемого устройства (информация о модели и производителе вашего устройства), операционная система: версия ОС, установленной на устройстве.
Цели, перечень и сроки обработки персональных данных вышеперечисленных категорий субъектов персональных данных приведены в приложении №1 к настоящей Политике.
2.4. Способы обработки персональных данных
ООО «Сравни.ру» осуществляет как автоматизированную обработку персональных данных, так и обработку персональных данных без использования средств автоматизации.
Порядок обработки персональных данных описан в инструкциях по обработке персональных данных с/без использования средств автоматизации.
2.5. Цели и сроки обработки персональных данных
Обработка персональных данных осуществляется в целях заключения и исполнения договоров на оказание услуг, трудовых, гражданско-правовых и иных договоров, заключаемых Обществом в соответствии с действующим законодательством.
Обработка персональных данных в ООО «Сравни.ру» производится в соответствии с требованиями действующего законодательства Российской Федерации и бизнес-целями Общества.
Сроки обработки персональных данных установлены ООО «Сравни.ру» в соответствии с требованиями действующего законодательства Российской Федерации и бизнес-целями Общества.
2.6. Конфиденциальность персональных данных
ООО «Сравни.ру» принимает меры в целях обеспечения конфиденциальности персональных данных, если иное не предусмотрено законодательством Российской Федерации. Обществом не раскрываются третьим лицам и не распространяются персональные данные без согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации.
2.7. Передача и поручение обработки персональных данных
Общество при осуществлении своей деятельности может передавать персональные данные субъектов государственным органам (Федеральной службе судебных приставов, Министерству внутренних дел Российской Федерации, Прокуратуре и др.) в рамках осуществления последними своих полномочий и функций, а также контрагентам Общества (банкам, страховым компаниям, дилерам и др.) в строгом соответствии с требованиями законодательства Российской Федерации, локальных актов и при надлежащем обеспечении безопасности этих данных.
2.8. Трансграничная передача персональных данных
Оператор до начала осуществления трансграничной передачи персональных данных уведомляет Роскомнадзор о своем намерении осуществлять трансграничную передачу персональных данных субъектов. Указанное уведомление направляется отдельно от уведомления о намерении осуществлять обработку персональных данных.
С учетом требований действующего законодательства Российской Федерации, Обществом может осуществляться трансграничная передача персональных данных на территории иностранных государств, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, а также на территории иностранных государств, приведенных в «Перечне иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных» (утвержден приказом Роскомнадзора от 15.03.2013 № 274).
Трансграничная передача персональных данных на территории иных иностранных государств может осуществляться Обществом с учетом требований действующего законодательства Российской Федерации в случаях:
• наличия согласия субъекта персональных данных на трансграничную передачу его персональных данных в метрическую систему Google Analytics, обрабатывающую файлы Cookie;
• исполнения договора, стороной которого является субъект персональных данных.
2.9. Прекращение обработки и уничтожение персональных данных
Обработка персональных данных ООО «Сравни.ру» прекращается, а собранные персональные данные уничтожаются в следующих случаях (если иное не установлено законодательством Российской Федерации):
• по истечении установленного срока обработки персональных данных;
• по достижении целей обработки или при утрате необходимости в их достижении;
• по требованию субъекта персональных данных или уполномоченного органа по защите прав субъектов персональных данных — если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
• при отзыве субъектом персональных данных согласия на обработку своих персональных данных, если такое согласие требуется в соответствии с законодательством Российской Федерации;
• при невозможности устранения ООО «Сравни.ру» допущенных нарушений при обработке персональных данных.
Оператор обязан обеспечить уничтожение органом власти иностранного государства, иностранным физическим лицом, иностранным юридическим лицом ранее переданных им персональных данных в случае принятия Роскомнадзором решения о запрете или об ограничении трансграничной передачи персональных данных в целях защиты нравственности, здоровья, прав и законных интересов граждан.
2.10. Взаимодействие с федеральными органами исполнительной власти
Взаимодействие с федеральными органами исполнительной власти, в том числе с уполномоченным органом по защите прав субъектов персональных данных, по вопросам обработки и обеспечения безопасности, обрабатываемых ООО «Сравни.ру» персональных данных, осуществляется в соответствии с законодательством Российской Федерации.
2.11. Взаимодействие с субъектами персональных данных
ООО «Сравни.ру» способствует реализации законных прав субъектов персональных данных и осуществляет реагирование на запросы и обращения субъектов персональных данных, в том числе предоставление им информации, связанной с обработкой их персональных данных, в соответствии с требованиями законодательства Российской Федерации.
Описание закрепленных законодательством Российской Федерации прав субъектов персональных данных приведено в разделе 3 настоящей Политики.
2.12 Обеспечение безопасности персональных данных
ООО «Сравни.ру» обеспечивает защиту персональных данных от несанкционированного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий с ними со стороны третьих лиц в соответствии с требованиями, установленными статьей 19 Федерального закона №152-ФЗ «О персональных данных», главой 14 Трудового кодекса Российской Федерации, Постановлением Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», Постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
3. Взаимодействие с субъектами персональных данных
Общество способствует реализации законных прав субъектов персональных данных и осуществляет реагирование на запросы и обращения субъектов персональных данных, в том числе предоставление им информации, связанной с обработкой их персональных данных, в соответствии с требованиями законодательства Российской Федерации.
Субъект персональных данных имеет право на получение информации, касающейся обработки ООО «Сравни.ру» его персональных данных, в том числе содержащей:
• подтверждение факта обработки персональных данных ООО «Сравни.ру»;
• правовые основания и цели обработки персональных данных;
• применяемые ООО «Сравни.ру» способы обработки персональных данных;
• наименование и место нахождения ООО «Сравни.ру»;
• сведения о лицах (за исключением работников ООО «Сравни.ру»), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с ООО «Сравни.ру» или на основании федерального закона;
• обрабатываемые персональные данные, относящиеся к данному субъекту персональных данных, источник их получения;
• сроки обработки персональных данных, в том числе сроки их хранения;
• порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом № 152-ФЗ «О персональных данных»;
• информацию об осуществленной или о предполагаемой трансграничной передаче персональных данных;
• наименование и адрес лица, осуществляющего обработку персональных данных по поручению ООО «Сравни.ру», если обработка поручена или будет поручена данному лицу;
• иные сведения, предусмотренные законодательством Российской Федерации.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с законодательством Российской Федерации.
В рамках реализации своих прав субъект персональных данных или его представитель может направлять в адрес ООО «Сравни.ру» запросы по вопросам обработки его персональных данных или обращаться в ООО «Сравни.ру» лично.
Запрос субъекта персональных данных или его представителя по вопросу обработки его персональных данных составляется в произвольной форме и должен содержать:
• номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя;
• сведения о дате выдачи указанного документа и выдавшем его органе;
• сведения, подтверждающие участие субъекта персональных данных в отношениях с ООО «Сравни.ру» (номер телефона, адрес электронной почты, которые были использованы для регистрации личного кабинета при использовании сервисов ООО «Сравни.ру», номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных ООО «Сравни.ру»;
• подпись субъекта персональных данных или его представителя.
ООО «Сравни.ру» реагирует на запросы субъектов персональных данных в сроки, предусмотренные Федеральным законом № 152-ФЗ «О персональных данных».
В случае отзыва субъектом персональных данных согласия на обработку персональных данных, ООО «Сравни.ру» вправе продолжить обработку персональных данных без согласия субъекта при наличии оснований, предусмотренных Федеральным законом № 152-ФЗ «О персональных данных».
4. Контроль за выполнением требований по обработке и обеспечению безопасности персональных данных
ООО «Сравни.ру» осуществляет контроль за выполнением требований по обработке и обеспечению безопасности персональных данных, установленных действующим законодательством Российской Федерации и локальными нормативными актами Общества. На регулярной основе работниками СИБ проводится проверка работников, осуществляющих обработку персональных данных, на соблюдение правил обработки и хранения обрабатываемой информации. При выявлении нарушений проводится служебная проверка.
5. Финансирование мероприятий по организации обработки и обеспечению безопасности персональных данных
Финансирование мероприятий по организации обработки и обеспечению безопасности персональных данных осуществляется за счет средств Общества и предусматривается бюджетом Общества.
6. Ответственность
Персональная ответственность за выполнение требований по обработке и обеспечению безопасности персональных данных возложена на руководителей структурных подразделений и работников Общества, осуществляющих обработку персональных данных.
7. Заключительные положения
7.1. Настоящая Политика вступает в силу с даты её утверждения Единоличным исполнительным органом Общества и действует до утверждения новой редакции Политики.
7.2. Рекомендуется осуществлять пересмотр и обновление данной Политики не реже 1 раза в 2 года, а также в случае изменений в Федеральных законах РФ.
7.3. Настоящая Политика хранится в бумажном виде в Отделе документооборота Общества. Электронная копия Политики хранится в корпоративном сетевом хранилище документов Общества.