Автоматизированная обработка персональных данных — обработка требований законодательства РФ, содержащих персональные данные и.

Положение о порядке хранения и защиты персональных данных пользователей

Политика обработки персональных данных

ПОЛИТИКА ООО «ЮРИДИЧЕСКАЯ ФИРМА ГОРОДИССКИЙ И ПАРТНЕРЫ» В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПОЛЬЗОВАТЕЛЕЙ НА ИНТЕРНЕТ-САЙТАХ

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1 Настоящая Политика в отношении обработки персональных данных пользователей на интернет-сайтах (далее – «Политика») принята Обществом с ограниченной ответственностью «Юридическая фирма Городисский и Партнеры», зарегистрированным по адресу: Россия, 129090, г. Москва, ул. Большая Спасская, д.25, стр.3, ИНН 7702195561, ОГРН 1027739045630 (далее – «Оператор»). Политика применяется к процессам обработки персональных данных посредством сайтов в интернете, размещенных по адресам www.gorodissky.ru и www.gorodissky.com и www.gorodisskyipsecurity.com и администрируемых Оператором (далее – «Сайты»).

1.2 Настоящая Политика разработана в соответствии и с учетом положений Конституции Российской Федерации, Федерального закона от 27 июля 2006 г № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федерального закона от 27 июля 2006 г № 152-ФЗ «О персональных данных», а также иных нормативно-правовых актов Российской Федерации в области обработки и защиты информации и персональных данных.

1.3 Настоящая Политика содержит информацию об основных принципах, целях, порядке и условиях обработки персональных данных, а также сведения о реализуемых Оператором требованиях к защите обрабатываемых персональных данных, и предназначена для обеспечения защиты прав и свобод субъектов персональных данных при обработке их персональных данных Оператором.

1.4 Настоящая Политика постоянно опубликована (размещена) на Сайтах с целью обеспечения неограниченного доступа к ней.

1.5 Обработка персональных данных осуществляется на территории Российской Федерации и в соответствии с законодательством Российской Федерации (далее – «Применимое законодательство»).

2. ОСНОВНЫЕ ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ

2.1 Для целей применения и толкования настоящей Политики используются определенные ниже основные термины (если в Политике прямо не указано иное). В тексте Политики эти термины могут быть указаны с большой или маленькой буквы в единственном или множественном числе.
• Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
• Информация – сведения (сообщения, данные) независимо от формы их представления.
• Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
• Обработка персональных данных –действие (операция) или совокупность действий (операций) с персональными данными, описанных в настоящей Политике.
• Оператор – ООО «Юридическая фирма Городисский и Партнеры».
• Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
• Политика – настоящая Политика ООО «Юридическая фирма Городисский и Партнеры» в отношении обработки персональных данных пользователей на интернет-сайтах.
• Пользователь – физическое лицо, посещающее (использующее) Сайты в соответствии с Пользовательским соглашением.
• Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
• Применимое законодательство – законодательство Российской Федерации.
• Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
• Сайты – сайты в интернете, размещенные по адресам www.gorodissky.ru и www.gorodissky.com и www.gorodisskyipsecurity.ru и администрируемые Оператором.
• Сбор персональных данных – целенаправленный процесс получения персональных данных Оператором непосредственно от Пользователей.
• Субъект персональных данных – физическое лицо, к которому относятся персональные данные.
• Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
• Формы обратной связи – веб-формы, размещенные на Сайтах и предназначенные для направления электронных сообщений Оператору.
• Хранение персональных данных – процесс, предполагающий нахождение персональных данных в систематизированном виде в распоряжении Оператора.

3. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1 Политика Оператора в отношении обработки персональных данных Пользователей на Сайтах состоит в том, что персональные данные должны обрабатываться только в случаях, установленных законом, исходя из основных направлений деятельности Оператора и с учетом баланса интересов Оператора и субъектов персональных данных. Обработка персональных данных Оператором осуществляется с учетом необходимости обеспечения защиты прав и свобод субъектов персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну, на основе следующих принципов:
• обработка персональных данных осуществляется Оператором на законной и справедливой основе;
• обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей;
• не допускается обработка персональных данных, несовместимая с целями сбора персональных данных;
• не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
• обработке подлежат только персональные данные, которые отвечают целям их обработки;
• содержание и объем обрабатываемых персональных данных соответствует заявленным целям обработки; не допускается избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки;
• при обработке персональных данных обеспечиваются точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператором принимаются необходимые меры либо обеспечивается их принятие по удалению или уточнению неполных или неточных персональных данных;
• хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем того требуют цели обработки персональных данных, если иной срок хранения персональных данных не установлен договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные уничтожаются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законом.

4. КАТЕГОРИИ ПЕРСОНАЛЬНЫХ ДАННЫХ И ЦЕЛИ ОБРАБОТКИ

4.1 Персональные данные Пользователей могут обрабатываться посредством Сайтов в следующих целях:
• осуществление коммуникаций;
• продвижение услуг и направление рассылки;
• регистрация для участия в мероприятиях;
• использование личного кабинета;
• иные цели, определяемые в порядке, установленном во внутренних документах Оператора.

Конкретные цели также могут быть указаны в заполняемой Пользователем Форме обратной связи.

4.2 При разработке Форм обратной связи Оператор обеспечивает соответствие содержания и объема обрабатываемых персональных данных заявленным целям обработки.

4.3 Обработка специальных категорий персональных данных, в частности, касающихся расовой, национальной принадлежности, судимости, политических взглядов, религиозных или философских убеждений, Оператором не осуществляется. Биометрические персональные данные Пользователей (например, фотографии) на Сайтах не обрабатываются.

4.4 Оператор никогда не собирает персональные данные в тайне от Пользователей. На Сайтах могут применяться сервисы ведения статистики посещений, определения уровня заинтересованности посетителей и иные подобные инструменты, собирающие и анализирующие только обезличенную информацию (не персональные данные). Сайты могут в автоматическом режиме сохранять на компьютеры Пользователей cookie-файлы (небольшие текстовые файлы технического характера), не содержащие персональные данные и не используемые для установления личности Пользователя. Если Пользователь не желает сохранять указанные файлы на свой компьютер, он может в любое время изменить настройки браузера и удалить уже сохраненные файлы с использованием стандартного функционала браузера.

4.5 Оператор не использует Сайты для обработки финансовой информации, а также сведений о банковских картах Пользователей.

5. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

5.1 Правовым основанием обработки персональных данных Оператором является совокупность правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных и защиту прав субъектов персональных данных.

5.2 К правовым основаниям обработки персональных данных с использованием Сайтов относятся следующие нормы законодательства Российской Федерации: ст.10 Федерального закона от 27 июля 2006 г № 149-ФЗ «Об информации, информационных технологиях и о защите информации», ст. 18 Федерального закона от 13 марта 2006 г. № 38-ФЗ «О рекламе», пп.1 и 5 ч.1 ст.6, ч.3 ст.14 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» и иные положения нормативно-правовых актов в зависимости от конкретных целей обработки.

6. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

6.1 Обработка персональных данных на Сайтах осуществляется способами с использованием и без использования средств автоматизации в течение сроков, необходимых для достижения целей обработки. Условием прекращения обработки Оператором персональных данных, может являться достижение целей их обработки, отзыв согласия субъекта персональных данных на обработку его персональных данных, прекращение деятельности Оператора, закрытие Сайтов или изменение их функционала.

6.2 С использованием функционала Сайтов Оператор осуществляет сбор, запись, извлечение и использование персональных данных Пользователей. При необходимости Оператор может осуществлять трансграничную передачу персональных данных в пределах, установленных Применимым законодательством. Оператор проверяет, обеспечивает ли государство, на территорию которого осуществляется передача персональных данных, адекватную защиту прав субъектов персональных данных, до начала осуществления трансграничной передачи персональных данных.

6.3 Иные операции с персональными данными, в том числе хранение, осуществляются без использования Сайтов и регламентируются внутренними документами Оператора.

6.4 С целью осуществления коммуникаций c Пользователями Оператор обеспечивает функционирование Форм обратной связи и обработку поступивших через них обращений. Обращения не сохраняются на Сайтах, а поступают уполномоченным сотрудникам Оператора для последующей работы. При этом Оператор обрабатывает только персональные данные, внесенные Пользователями в соответствующие поля Форм обратной связи. К примеру, такими данными могут быть (в зависимости от конкретной Формы обратной связи): ФИО; контактные данные; данные, содержащиеся в резюме и приложенных к нему документах; наименование организации-работодателя; должность; данные, указанные в сообщении; и другие. Реагирование на обращения Пользователя осуществляется сотрудниками Оператора без использования функционала Сайтов.

6.5 Функционал Сайтов поддерживает рассылки для Пользователей. Тематика сообщений определяется по выбору самого Пользователя и может включать рекламу, обзоры законодательства и судебной практики, новости, справочные сведения и иные материалы. По усмотрению Оператора рассылки могут производиться с использованием персональных данных Пользователей или без их использования, а именно:
6.5.1 по решению Оператора и при условии согласия Пользователей персональные данные (например, ФИО, контактные данные, должности, наименования организаций-работодателей и другие) могут быть собраны через соответствующую веб-форму рассылки и использованы для индивидуализации рассылки, направления таргетированной рекламы и решения иных подобных задач;
6.5.2 рассылка без использования персональных данных производится только по адресам электронной почты, которые Пользователи указывают в соответствующей веб-форме. При этом никакая иная информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу, не запрашивается и не собирается.

6.6 При помощи Сайтов Пользователи могут зарегистрироваться на информационном или маркетинговом мероприятии. Для регистрации могут обрабатываться ФИО, контактные данные, должность и иные персональные данные. После направления заявки на регистрацию Пользователь может получить подтверждение или отказ в регистрации на электронную почту или по телефону.

6.7 Для использования личного кабинета Пользователи, являющиеся клиентами Оператора, проходят процедура регистрации, в ходе которой посредством Формы обратной связи сообщают Оператору ФИО, контактные данные (в части адреса электронной почты), логин и пароль, выбранные Пользователем, и другие персональные данные.

6.8 Во всех случаях обработка персональных данных Оператором осуществляется с согласия Пользователей, если иное не предусмотрено законодательством Российской Федерации.

6.9 Для достижения заявленных целей обработки Оператор может сообщать персональные данные третьим лицам, в том числе своим аффилированным компаниям, а также поручать обработку персональных данных другим лицам на основании договора, содержащего условия о конфиденциальности и иные обязательные положения, предписанные Применимым законодательством.

6.10 При сборе персональных данных Оператор всегда исходит из следующего:
• все персональные данные принадлежат только Пользователю, заполнившему Форму обратной связи (вносить персональные данные другого лица запрещается);
• Пользователь достиг возраста 18 лет и дееспособен;
• Пользователь сообщил достоверные и актуальные персональные данные.

Оператор может связаться с Пользователем и попросить его уточнить персональные данные до рассмотрения сообщения Пользователя по существу при наличии сомнений в выполнении указанных выше условий.

6.11 При сборе персональных данных Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.

6.12 Персональные данные Пользователей являются конфиденциальной информации в соответствии с Применимым законодательством. Оператор принимает меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных законодательством Российской Федерации в области персональных данных. По необходимости, Оператор выполняет следующие меры, направленные на защиту прав субъектов персональных данных:
• назначение Оператором ответственного за организацию обработки персональных данных;
• издание Оператором документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
• применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии с законодательством Российской Федерации в области персональных данных;
• осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных законодательству Российской Федерации в области персональных данных и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике Оператора в отношении обработки персональных данных, локальным актам Оператора;
• оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения законодательства Российской Федерации в области персональных данных, соотношение указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных законодательством Российской Федерации в области персональных данных;
• ознакомление работников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации в области персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику Оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников;
• обеспечение неограниченного доступа к документу, определяющему политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных, в том числе опубликование настоящей Политики на Сайтах.

6.13 Обеспечение безопасности персональных данных достигается Оператором, в частности путем:
• определения угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
• применения организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
• применения прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
• оценке эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационных систем персональных данных;
• учета машинных носителей персональных данных;
• обнаружения фактов несанкционированного доступа к персональным данным и принятия мер;
• восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
• установления правил доступа к персональным данным, обрабатываемым в информационных системах персональных данных, а также обеспечения регистрации и учета всех действий, совершаемых с персональными данными в информационных системах персональных данных;
• контроля за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

6.14 Оператор настоящим публикует сведения о реализуемых им требованиях к защите персональных данных. По мере необходимости и с учетом угроз, актуальных для информационных систем, обеспечивающих функционирование Сайтов, Оператор выполняет следующие требования (или обеспечивает их выполнение силами привлекаемых по договору организаций):
• организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
• обеспечение сохранности носителей персональных данных;
• утверждение руководителем Оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационных системах, необходим для выполнения ими служебных (трудовых) обязанностей;
• использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз;
• назначение должностного лица (работника), ответственного за обеспечение безопасности персональных данных в информационных системах Оператора.

7. ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

7.1 Пользователь Сайтов имеет право на:
• получение информации, касающейся обработки его персональных данных, в том числе доступ к своим персональным данным и получение копии любой записи, содержащей его персональные данные, за исключением случаев, предусмотренных законодательством Российской Федерации;
• уточнение своих персональных данных, их блокирование или уничтожение в установленных законом случаях;
• обжалование действий (бездействия) Оператора в компетентных органах власти;
• защиту прав и законных интересов, в том числе на возмещение убытков и/или компенсацию морального вреда в судебном или ином установленном законом порядке;
• отзыв согласия на обработку персональных данных;
• осуществление иных прав, предусмотренных законодательством Российской Федерации в области персональных данных.

8. АКТУАЛИЗАЦИЯ, ИСПРАВЛЕНИЕ, УДАЛЕНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

8.1 В случае подтверждения факта неточности персональных данных или неправомерности их обработки, персональные данные могут быть актуализированы Оператором, или их обработка прекращается Оператором.

8.2 При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку, персональные данные подлежат уничтожению, кроме случаев, установленных Применимым законодательством.

9. ОТВЕТЫ НА ЗАПРОСЫ И ОБРАЩЕНИЯ

9.1 Оператор стремится обеспечить максимальную прозрачность при обработке персональных данных и оперативное реагирование на запросы и обращения, поступающие от Пользователей, Уполномоченного органа по защите прав субъектов персональных данных и иных органов государственной власти.

9.2 Запросы, обращения и иные сообщения по поводу неточности персональных данных, неправомерности их обработки, отзыва согласия, доступа субъекта персональных данных к своим данным, а также по любым иным вопросам, касающимся обработки и защиты персональных данных, следует направлять по электронной почте: [email protected] или почтовому адресу: 129090, г.Москва, ул.Большая Спасская, д.25, стр.3.

10. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

10.1 Настоящая Политика вступает в силу с момента ее опубликования (размещения) на Сайтах Оператора и действует бессрочно (до отмены или замены ее новой версией Политики).

10.2 Оператор имеет право в одностороннем порядке вносить изменения и (или) дополнения в настоящую Политику. Новая версия Политики вступает в силу с момента ее опубликования (размещения) на Сайтах Оператора, если иное не предусмотрено новой версией Политики. В случае изменений, затрагивающих права Пользователей, Оператор вправе направить информацию об этих изменениях Пользователям по их контактным данным либо уведомить их об изменениях иным способом.

10.3 В случае возникновения спора, связанного с применением или соблюдением настоящей Политики, Оператор и соответствующий субъект персональных данных приложат все усилия для его разрешения путем проведения переговоров и (или) взаимных компромиссов. В случае, если конфликт не будет разрешен путем переговоров и (или) взаимных компромиссов, спор подлежит разрешению в порядке, установленном действующим законодательством Российской Федерации.

ВИДЕО ПО ТЕМЕ: Обработка персональных данных в соответствии с требованиями законодательства

обработка персональных данных – любое действие (операция) или и для выполнения требований законодательства Российской Федерации в.

ВИДЕО ПО ТЕМЕ: Закон в деталях эфир от 30 11 2017 (Персональные данные )

Федеральный закон от 27 июля 2006 г. N 152-ФЗ О персональных данных

В последние годы проблема защиты персональных данных (ПД) приобрела особенную остроту. Социальными сетями и медиаплатформами пользуется огромное количество пользователей по всему миру, предоставляя свою личную информацию в обмен на возможность присоединиться и воспользоваться определенными услугами. При этом в руках крупных IT-компаний оказываются огромные массивы данных, расшифровав которые можно узнать любые подробности жизни человека.

Когда мы отдаем свои персональные данные, порядочные компании обещают их защищать — к этому их обязывает законодательство. По словам технического директора ООО «ТСС», специализирующегося на информационной безопасности, Ильи Шарапова, защитить персональные данные — не такая уж невыполнимая задача.

Это может быть достигнуто с помощью шифровальных (криптографических) средств, средств предотвращения несанкционированного доступа, утечки информации по техническим каналам (DLP-системы), а также с помощью других технических и организационных мер.

По словам Шарапова, в современном обществе проблема утечек встала остро в связи с несколькими факторами.

«Во-первых, это вызвано халатностью или злым умыслом сотрудников, их некомпетентностью, выполнением требований закона «для галочки», а не по факту (мы сами становились свидетелями того, как в некоторых российских ведомствах и министерствах устанавливались средства НСД, но они не использовались сотрудниками). Наконец, проблема коррупции: сами сотрудники часто торгуют базами данных», — пояснил собеседник «Газеты.Ru».

В России использование и защита персональных данных регулируется многими документами, в частности, 152-ФЗ «О персональных данных», 149-ФЗ «Об информации, информационных технологиях и о защите информации», КоАП, УК РФ, ТК РФ и ГК РФ.

В российском законодательстве довольно четко прописана ответственность за нарушение закона о персональных данных. Она включает как административные, гражданско-правовые и дисциплинарные, так и уголовные меры.

Как отмечает специалист по информационной безопасности и генеральный директор «Лаборатории Цифровой Форензики» Александр Мамаев, на бумаге все довольно четко прописано и зафиксировано. Однако даже законодатели зачастую плохо владеют предметом.

«Не так давно председатель Госдумы Вячеслав Володин, например, предложил создать рабочую группу по защите персональных данных. Он заявил: «Это не сворованные хакерами данные, это системы реестра Минфина, Минюста, Минтруда, электронные торговые площадки. Это говорит об отсутствии защиты этих данных, и, в принципе, большая часть информации — она находится в открытом доступе, ее надо найти, систематизировать и использовать». Но, как уже было сказано выше, законы есть, и они четко классифицируют требования и правила использования персданных.

Однако, персональные данные россиян действительно часто утекают в открытые источники, или же становятся предметом купли-продажи. Согласно исследованию компании Dentsu Aegis Network, лишь 29% россиян считают, что их персональные данные защищены в достаточной степени.

В ноябре 2018 года «Лаборатория Касперского» объявила, что «цифровая личность» человека в даркнете продается за $50. Здесь имеются в виду реквизиты банковских карт и счетов, аккаунты в социальных сетях, удаленный доступ к серверам и персональным компьютерам, а также сведения из приложений для знакомств и полный список посещаемых порносайтов.

Согласно данным компании Comparitech, скан паспорта россиянина в даркнете продается за $10-11. Этого порой оказывается достаточно, чтобы оформить счет или кредит на имя жертвы в банке.

По словам Александра Мамаева, рассчитывать на то, что жертвам утечек удастся отсудить существенные компенсации у частных компаний или госорганов, не приходится.

«Один подобный процесс, увенчавшийся успехом, может привести к цепной реакции, когда каждый пользователь, сталкивавшийся с утечкой данных, обратится в суд за компенсацией. Учитывая низкий уровень защиты персданных в России, это может обернуться разорением банков, IT-ритейлеров, сервисов по покупке билетов и т.д. Следом иски можно вчинить и госорганам, которые, несмотря на требования закона, весьма халатно относятся к защите персональных данных россиян. Подобные иски могут очень больно ударить по бюджету страны», — заключил собеседник «Газеты.Ru».

Действующий закон «О персональных данных» позволяет физическим лицам требовать в суде возмещения имущественного и морального вреда, причиненного вследствие нарушения требований к обработке персональных данных. Основная проблема на пути самостоятельной защиты гражданами своих прав – трудность доказывания размера убытков, а также неготовность судов к присуждению существенных сумм компенсации морального вреда, рассказывает партнер юридической компании 2b law office Антон Городецкий.

«Именно поэтому в России число судебных дел в данной категории исчисляется десятками, что, очевидно, несопоставимо с количеством нарушений в данной сфере», — пояснил Городецкий.

По мнению Антона Городецкого, первая проблема – относительно небольшой размер штрафов. Штрафы для юридических лиц за нарушение порядка обработки персональных данных находятся в диапазоне от 15 000 до 75 000 рублей. Это сумма может быть существенной для небольших компаний, но для крупных игроков рынка персональных данных, зарабатывающих огромные деньги на торговле персональными данными, такие штрафы не могут играть сдерживающей функции.

Новости СМИ2

«Сравните, например, размер наших штрафов, со штрафами, предусмотренными Общим регламентом о защите персональных данных (GDPR), где верхняя граница штрафа составляет 20 миллионов евро, или 4% от мирового оборота компании-нарушителя», — заявил эксперт.

Другая проблема, препятствующая эффективной защите прав субъектов персональных данных (самостоятельной и силами органов государственной власти) – отсутствие физического представительства и какого-либо имущества компаний нарушителей на территории России, что делает невозможным фактическое исполнение принятых судебных актов. В таких случаях у остаётся единственный инструмент – блокировка сайтов компаний-нарушителей, что также не всегда способно достичь цели защиты персональных данных.

Есть несколько прецедентов, когда в России штрафовали крупные иностранные компании. Так, Facebook и Twitter были оштрафованы на 3 тыс. руб. каждая за непредоставление информации о переносе персональных данных российских пользователей в Россию. Обязанность хранить данные граждан РФ на российских серверах появилась у интернет-компаний после вступления в силу закона «О персональных данных» в сентябре 2015 года.

При этом официально у Facebook, Twitter и некоторых других компаний Кремниевой долины нет российских юридических лиц и постоянного представительства в России, то есть у них формально нет обязанности отвечать на запросы Роскомнадзора и подчиняться российским законам. В апреле 2019 года АНО «Цифровая экономика», занимающаяся реализацией одноименной программы, выступила с предложением запретить таким компаниям иметь доступ к персональным данным россиян. Одной из причин называются нечестные условия конкуренции зарубежных и российских IT-компаний, так как к последним предъявляются более жесткие требования.

Как следует из документа,

«необходимо избежать ситуации, когда иностранные компании, которые не соблюдают требования законодательства Российской Федерации, устанавливающего ограничения доступа к данным, будут иметь более привилегированное положение по отношению к российским компаниям, которые данные требования соблюдают».

Эта проблема касается и «Яндекса», которым владеет компания, зарегистрированная в Нидерландах. В том числе поэтому в конце июля в Госдуму был также внесен проект об ограничении в 20% на иностранное владение информационными ресурсами, которые будут признаны «значимыми» для России. Этот критерий предлагается оценивать по количеству активных российских пользователей сервиса. Автор законопроекта депутат от «Единой России»Антон Горелкин утверждает, что если ресурс является «значимым», то его основной владелец должен быть зарегистрирован в России.

Впрочем, у «Яндекса» есть зарегистрированное юридическое лицо в России, он обязан соблюдать российское законодательство и подчиняться требованиям Роскомнадзора.

За рубеж руки не дотянутся

В Европейском союзе на страже персональных данных пользователей стоит Общий регламент по защите данных (GDPR), принятый в мае 2018 года. Как объяснил руководитель юридического отдела хостинг-провайдера REG.RU Павел Патрикеев, одна из ключевых особенностей GDPR заключается в том, что действие данных правил применяется к компаниям, обрабатывающим персональные данные резидентов и граждан ЕС и явно нацеленных на такую обработку, независимо от местонахождения такой компании.

Практика привлечения европейских компаний к ответственности за нарушение постепенно формируется: ещё в 2018 году в связи с утечкой данных и нарушением условия о необходимости хранения данных пользователей в зашифрованном виде на 20 тысяч евро была оштрафована немецкая компания Knuddels GmbH & Co KG (компания-владелец немецкого онлайн-чата и сервиса для знакомств Knuddels). За похожее нарушение, связанное с предоставлением недостаточной степени защиты пользовательских данных на случай утечки, на 183 млн фунтов стерлингов была оштрафована и авиакомпания British Airways.

Одним из наиболее крупных примеров привлечения к ответственности не эндемика, иностранной компании по GDPR в настоящий момент является штраф американской компании Google регулятором Франции (CNIL) в размере 50 млн евро за предоставление неполной и непрозрачной информации владельцам ОС Android, а также за ряд иных смежных нарушений в области обработки персональных данных (однако это не единственный случай привлечения к ответственности по GDPR американской компании — так, штрафы по данному Регламенту уже получили Uber и Facebook).

«Как уже было показано выше, факт наличия или отсутствия офиса компании (ее представительства) на территории ЕС не является принципиальным: в GDPR заложен принцип экстерриториальности, а значит предписания могут быть направлены и иностранным организациям, присутствующим в Европе лишь виртуально, но при этом дежурно обрабатывающих данные европейских граждан — примером такого кейса служит предписание британского регулятора по GDPR канадской компании AggregateIQ Data Services», — рассказывает Патрикеев.

Однако, в случае если ни организация-оператор ПД, ни субъект ПД не являются резидентом ЕС, либо не находятся на территории Союза — в таком случае компания не может быть привлечена за нарушение. И уж тем более гражданин не может с ней судиться лично.

В свою очередь, 152-ФЗ имеет ряд существенных отличий от GDPR, одно из которых — требования о локализации баз данных с данными россиян на территории России.

В широком смысле, 152-ФЗ экстерриториального действия не имеет и не распространяется на нерезидентов (лиц, не имеющих официальное присутствие в России), собирающих персональные данные Россиян за границей. Однако, в контексте необходимости локализации данных на территории РФ, значение имеет наличие у иностранной организации целенаправленной деятельности по сбору данных.

Получается, что GDPR является более продвинутой версией 152-ФЗ, позволяя привлекать к ответственности за утечку персональных данных даже те компании, которые не являются резидентами ЕС, но имеют доступ к информации граждан Европейского союза.

«Таким образом, в настоящий момент GDPR представляет собой более совершенный инструмент по привлечению иностранных компаний к ответственности за нарушение национальных требований к обработке персональных данных, так как в нем изначально отсутствует ограничение сферы действия только по национальному принципу (месту инкорпорации компании). Хотя по ряду оснований по 152-ФЗ иностранная компания также может быть привлечена к ответственности за нарушение правил (например, при неисполнении требований о локализации данных), тем не менее 152-ФЗ не предоставляет такого гибкого инструментария субъектам ПД по привлечению иностранных компаний, обрабатывающих их данные за рубежом, к ответственности на территории Российской Федерации», — заключил собеседник «Газеты.Ru».

Что же касается ситуации в США, то защита персональных данных пользователей регулируется отдельными отраслями. Специального федерального закона о ПД на территории страны не существует — его заменяют локальные нормативные акты, зачастую действующие на территории отдельных штатов, и узкоспециальные законы.

Часть работы по защите ПД берет на себя Федеральная торговая комиссия (FTC) США, которая следит за соблюдением ряда законов и соглашений. Так, например, именно FTC оштрафовала социальную сеть Facebook на $5 млрд за скандал с Cambridge Analytica, который привел к утечке личной информации 87 млн пользователей, не дававших согласия на ее использование.

Отсутствие универсального закона по защите ПД в США является существенной проблемой для страны, на чьей территории расположена Кремниевая долина, являющаяся средоточием крупнейших IT-компаний. За принятие в Америке аналога GDPR выступают как законодатели, так и сами резиденты Долины — например, Microsoft и Apple.

В 2018 году Калифорния приняла закон о приватности данных потребителей (California Consumer Privacy Act, или CCPA), который повторяет некоторые принципы GDPR. Этот закон должен вступить в силу уже в 2020 году. Некоторые представители IT-индустрии поддержали инициативу, назвав ее важным шагом на пути к единому федеральному закону по защите персональных данных.

законодательство о ПДн – Конституция Российской Федерации, Федеральный закон от № ФЗ «О персональных данных» и иные.

Политика обработки персональных данных

ПОЛИТИКА в области обработки и защиты персональных данных в Жилищный накопительный кооператив «Жилищные Возможности»

1. Общие положения Настоящая политика в области обработки и защиты персональных данных (далее — Политика):

  • разработана в целях обеспечения реализации требований законодательства РФ в области обработки персональных данных субъектов персональных данных;
  • раскрывает основные категории персональных данных, обрабатываемых в ЖНК «Жилищные Возможности» (далее — Оператор), цели, способы и принципы обработки Оператором персональных данных, права и обязанности Оператора при обработке персональных данных, права субъектов персональных данных, а также перечень мер, применяемых Оператором в целях обеспечения безопасности персональных данных при их обработке в информационно-телекоммуникационной сети;
  • является общедоступным документом, декларирующим концептуальные основы деятельности Оператора при обработке персональных данных.

В настоящей Политике используются следующие понятия и термины:

  • Оператор – Жилищный накопительный кооператив «Жилищные Возможности», самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
  • Обработка персональных данных — получение, хранение, комбинирование, передача или любое другое использование персональных данных. ИСПДн (Информационная система персональных данных) – информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств.
  • Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
  • Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
  • Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
  • Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
  • Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
  • Сайт – совокупность размещенных в сети Интернет веб-страниц, объединенных единой темой, дизайном и единым адресным пространством домена www.znkrf.ru.
  • Администрация Сайта (Администрация) – лица, уполномоченные Владельцем Сайта на осуществление управления Сайтом и иные действия, связанные с его использованием. Администрация Сайта действует от имени Владельца Сайта, если иное не будет указано отдельно.

2. Правовые основания и цели обработки персональных данных

2.1. Политика Оператора в области обработки персональных данных определяется в соответствии со следующими нормативными правовыми актами РФ:

  • Конституция Российской Федерации;
  • Гражданский кодекс Российской Федерации;
  • Постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при обработке в информационных системах персональных данных»;
  • Положение об обработке персональных данных, осуществляемых без использования средств автоматизации, утверждённое постановлением Правительства Российской Федерации от 15.09.2008 № 687;
  • Федеральный закон РФ от 27.07.2006 № 152-ФЗ «О персональных данных»
  • Федеральный закон от 27.07.2006 №149-ФЗ «Об информатизации, информационных технологиях и о защите информации».

2.2. Во исполнение настоящей Политики директором Оператора утверждены следующие локальные правовые акты:

  • Приказ о назначении ответственного лица за организацию обработки персональных данных;
  • Приказ об утверждении Политики в области обработки и защиты персональных данных в информационно-телекоммуникационных сетях;
  • Типовая форма согласия на обработку персональных данных;

2.3. Цели обработки персональных данных:

  • исполнение положений нормативных правовых актов, указанных в пункте 2.1 настоящей Политики;
  • регистрации сведений физических лиц (субъектов персональных данных) необходимых для осуществления деятельности, предусмотренной Уставом Общества, а именно предоставление посреднических услуг при купле-продаже недвижимого имущества за вознаграждение на договорной основе;
  • предоставление информации рекламного характера;
  • проведение маркетинговых, статистических и иных исследований/опросов на основе общедоступных данных;
  • идентификация физических лиц (субъектов персональных данных) для исполнения обязательств по заключенным договорам между Субъектами ПД и Оператором, в том числе для оказания им технической поддержки;
  • для таргетинга рекламных и/или информационных материалов по возрасту, полу, другим признакам.
  • Обработка персональных данных физических лиц (субъектов персональных данных), в соответствии с настоящей Политикой обработки данных, может осуществляться Оператором лично либо другими лицами по поручению Оператора. В частности, хостинг информационной системы Сайта осуществляется компанией (указывается наименование провайдера хостинга Пользователя). Также обработка персональных данных субъекта ПД может осуществляться ЖНК «Жилищные Возможности» (ОГРН 1141690051755). Оператор гарантирует, что обработка персональных данных субъекта ПД иными лицами, в частности, компанией (указывается наименование провайдера хостинга Пользователя), ООО «Регистратор доменных имен РЕГ.РУ»» (ОГРН 1067746613494) будет осуществляться строго в соответствии с положениями настоящей Политики обработки данных.
  • исполнение иных полномочий, возложенных на Оператора.

3. Обрабатываемые категории персональных данных и источники их поступления

В информационных системах персональных данных Оператора обрабатываются следующие категории персональных данных:

1) Персональные данные субъектов ПДн, при обращении за услугой:

  • Фамилия, имя, отчество;
  • Дата и место рождения;
  • Адрес проживания;
  • Семейное положение;
  • Социальное положение;
  • Имущественное положение;
  • Доходы;
  • Паспортные данные;
  • Данные ИНН;
  • Данные Пенсионного страхового свидетельства;
  • Сведения о рождении детей, о заключении/расторжении брака;
  • Телефоны домашний и сотовый;
  • Сведения о трудовой деятельности;
  • Сведения о ближайших родственниках (Фамилия Имя Отчество, дата рождения, степень родства);
  • дополнительные сведения, предусмотренные условиями договора и требованиями федеральных законов, определяющих случаи и особенности обработки персональных данных.

4. Источники получения персональных данных

Получение сведений о персональных данных осуществляется на основании документов и информации, представленных при заполнении формы обратной связи, регистрации на Сайте Оператора либо лично лицами, заключающими гражданско-правовые договоры с Оператором, граждан, обратившихся к Оператору в установленном порядке.

5. Использование cookies

5.1. На сайте www.znkrf.ru применяется технология идентификации, основанная на использовании файлов cookies.

5.2. При доступе субъекта ПД к Сайту на устройство, используемое им для доступа, могут быть записаны файлы cookies, которые в дальнейшем будут использованы для автоматической авторизации субъекта ПД на Сайте, а также для сбора статистических данных, в частности о посещаемости Сайта.

5.3. Если субъект ПД полагает, что по тем или иным причинам использование технологии cookies для него неприемлемо, он вправе запретить сохранение файлов cookies на компьютере, используемом им для доступа к Сайту, соответствующим образом настроив браузер. При этом следует иметь в виду, что, отдельные сервисы, использующие данную технологию, могут оказаться недоступными.

6. Основные принципы обработки, передачи и хранения персональных данных

6.1 Оператор в своей деятельности обеспечивает соблюдение принципов обработки персональных данных, указанных в статье 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

6.2 Оператор не осуществляет трансграничную передачу персональных данных (передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу).

6.3 Оператором используются общедоступные источники персональных данных (справочник, официальный информационный сайт). Персональные данные, сообщаемые субъектом (фамилия, имя, отчество, абонентский номер и иные необходимые сведения) включаются в такие источники только с письменного согласия субъекта персональных данных.

7. Сведения о лицах, осуществляющих обработку персональных данных

7.1 В целях соблюдения законодательства РФ, для достижения целей обработки, а также в интересах и с согласия субъектов персональных данных Оператор в ходе своей деятельности предоставляет персональные данные следующим организациям:

  • Контролирующим органам государственной власти и местного самоуправления;
  • Правоохранительным, следственным структурам, судам всех юрисдикций по специальным запросам;
  • Центральному Банку и его территориальным подразделениям на основании соответствующих запросов.

Передача Персональных данных третьей стороне возможна только при письменном согласии субъекта персональных данных. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Обработка персональных данных в случаях, не предусмотренных законодательством, либо обработка персональных данных несовместимая с целями сбора персональных данных, не допускается.

8. Меры по обеспечению безопасности персональных данных при их обработке

8.1 Оператор при обработке персональных данных принимает все необходимые правовые, организационные и технические меры для защиты и сохранности персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

8.2 Обеспечение безопасности персональных данных достигается, в частности:

  • назначением ответственного за организацию обработки персональных данных;

  • осуществлением внутреннего контроля соответствия обработки персональных данных Федеральному закону от 27.07.2006 № 152-ФЗ «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, локальным актам;

  • ознакомлением сотрудников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, локальными актами в отношении обработки персональных данных, и (или) обучением указанных работников;

  • применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных;

  • обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;

  • восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

  • контролем за принимаемыми мерами по обеспечению безопасности персональных данных.

8.3. В соответствии с требованиями №152-ФЗ «О персональных данных» ответственным лицом за организацию обработки персональных данных назначено: единоличный исполнительный орган Общества.

9. Права субъектов персональных данных

9.1 Субъект персональных данных имеет право на получение сведений об обработке его персональных данных Оператором.

9.2 Субъект персональных данных вправе требовать от Оператора уточнения, подтверждения факта обработки обрабатываемых Оператором персональных данных субъекта персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

9.3 Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами, в том числе если:

  • обработка персональных данных, включая персональные данные, полученные в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;
  • обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту персональных данных меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими персональными данными;
  • обработка персональных данных осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма;
  • доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц;

9.4. Для реализации своих прав и защиты законных интересов субъект персональных данных имеет право обратиться к Оператору. Оператор рассматривает любые обращения и жалобы со стороны субъектов персональных данных, тщательно расследует факты нарушений и принимает все необходимые меры для их немедленного устранения, наказания виновных лиц и урегулирования спорных и конфликтных ситуаций в досудебном порядке.

9.5 Субъект персональных данных вправе обжаловать действия или бездействие Оператора путем обращения в уполномоченный орган по защите прав субъектов персональных данных.

9.6 Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

10. Сроки обработки (хранения) персональных данных

Течение срока обработки персональных данных начинается с момента их получения Оператором.

Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъект персональных данных, не дольше, чем того требуют цели их обработки.

Персональные данные граждан, обратившихся к Оператору в установленном порядке, хранятся в делах структурных подразделений Оператора в течение срока, определённого законодательством и номенклатурой дел Оператора (5 лет).

11. Уточнение, блокирование и уничтожение персональных данных

Целью уточнения персональных данных, в том числе обновления и изменения, является обеспечение достоверности, полноты и актуальности персональных данных, обрабатываемых Оператором.

Уточнение персональных данных осуществляется Оператором по собственной инициативе, по требованию субъекта персональных данных или его представителя, по требованию уполномоченного органа по защите прав субъектов персональных данных в случаях, когда установлено, что персональные данные являются неполными, устаревшими, недостоверными.

Целью блокирования персональных данных является временное прекращение обработки персональных данных до момента устранения обстоятельств, послуживших основанием для блокирования персональных данных.

Блокирование персональных данных осуществляется Оператором по требованию субъекта персональных данных или его представителя, а также по требованию уполномоченного органа по защите прав субъектов персональных данных в случае выявления недостоверных персональных данных или неправомерных действий с ними.

Уничтожение персональных данных осуществляется Оператором:

  • по достижении цели обработки персональных данных;
  • в случае утраты необходимости в достижении целей обработки персональных данных;
  • в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных;
  • по истечению срока хранения;
  • по требованию субъекта персональных данных или уполномоченного органа по защите прав субъектов персональных данных в случае выявления фактов совершения администрацией района неправомерных действий с персональными данными, когда устранить соответствующие нарушения не представляется возможным. При уничтожении материальных носителей персональных данных составляется акт об уничтожении носителей, содержащих персональные данные.

12. Заключительные положения

12.1 Настоящая Политика является внутренним документом Оператора, общедоступной и подлежит размещению на официальном сайте Оператора.

12.2 Настоящая Политика подлежит изменению, дополнению в случае появления новых законодательных актов и специальных нормативных документов по обработке и защите персональных данных, но не чаще одного раза в три года.

12.3 Контроль исполнения требований настоящей Политики осуществляется ответственным за обеспечение безопасности персональных данных.

12.4 Ответственность должностных лиц Оператора, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных, определяется в соответствии с законодательством Российской Федерации и внутренними документами Оператора.

Приложение: 1. Согласие на обработку персональных данных пользователя сайта

ВИДЕО ПО ТЕМЕ: Обеспечение безопасности персональных данных при обработке

N ФЗ — Собрание законодательства Российской Федерации, , N 31, ) 4) обработке персональных данных, отнесенных в установленном.