ООО «СтратСмарт»
(в рамках Национального форума и премии «Устойчивое строительство»)1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика обработки персональных данных (далее – Политика) разработана во исполнение требования пункта 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – ФЗ‑152) и определяет порядок и условия обработки персональных данных Оператором.
1.2. Целью Политики является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.3. Оператором персональных данных является Общество с ограниченной ответственностью «СтратСмарт» (ИНН 6658571501, ОГРН 1246600013362, юридический адрес: 620102, Свердловская обл., г. Екатеринбург, ул. Белореченская, 21-47).
1.4. Настоящая Политика применяется к персональным данным, полученным как до, так и после её утверждения, в рамках отношений, связанных с участием в Национальном форуме и премии «Устойчивое строительство».
2. ОСНОВНЫЕ ПОНЯТИЯ
2.1. В настоящей Политике используются следующие термины в значениях, установленных в статье 3 ФЗ‑152:
- персональные данные – любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных);
- оператор – ООО «СтратСмарт»;
- обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без их использования: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение;
- автоматизированная обработка – обработка с использованием средств вычислительной техники;
- трансграничная передача – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу;
- биометрические данные – сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных (ст. 11 152-ФЗ);
- специальные категории ПДн – персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
- уполномоченный орган – федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных (Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций – Роскомнадзор).
3. КАТЕГОРИИ СУБЪЕКТОВ И ОБЪЁМ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Оператор обрабатывает персональные данные следующих категорий субъектов:
- участники Премии (заявители, представители организаций-участников, партнеры);
- спикеры и модераторы Форума;
- члены Экспертного совета;
- иные лица, зарегистрировавшиеся на мероприятия Форума и Премии.
3.2. Объём обрабатываемых персональных данных определяется конкретной целью обработки, в зависимости от роли субъекта, и строго ограничен необходимым минимумом. В зависимости от цели (см. Раздел 4) Оператор может обрабатывать следующие категории данных:
- ФИО;
- должность;
- место работы/учёбы;
- контактные данные (e-mail, телефон);
- данные о заявке и проекте;
- фотография;
- сведения, подтверждающие право на льготы/скидки (при наличии).
3.3. Категории данных, которые Оператор не обрабатывает
3.3.1. Оператор не обрабатывает специальные категории персональных данных, за исключением случаев, прямо предусмотренных законодательством РФ.
3.3.2. Оператор не осуществляет обработку биометрических персональных данных в значении, установленном в п. 2.1 настоящей Политики (для установления личности с использованием специальных технических средств). Фотографии участников, указанные в п. 3.2, обрабатываются исключительно для визуального опознавания персоналом службы безопасности на входе на мероприятие, изготовления бейджей, а также для публикации в отчетных и маркетинговых материалах и не используются для автоматизированной (биометрической) идентификации личности.
4. ЦЕЛИ И ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ
4.1. Обработка ПДн осуществляется для следующих целей:
5. ПЕРЕДАЧА (ПРЕДОСТАВЛЕНИЕ) ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦАМ
5.1. Персональные данные могут предоставляться (передаваться) следующим категориям третьих лиц для достижения целей обработки:
- Членам Экспертного совета – исключительно в объеме, необходимом для профессиональной оценки заявок. Передача персональных данных членам Экспертного совета осуществляется на основании договоров, содержащих условия поручения обработки персональных данных в соответствии со ст. 6 152-ФЗ, заключаемых в соответствии с частью 3 статьи 6 ФЗ‑152. Указанные договоры обязывают членов Экспертного совета соблюдать конфиденциальность, требования настоящей Политики и законодательства о защите ПДн, а также определяют цели, состав данных и необходимые меры безопасности.
- Обработчикам (подрядчикам), оказывающим услуги Оператору – поставщикам IT-услуг (хостинг, сервисы рассылок), службе безопасности и регистрации на площадке мероприятия.
- Органам государственной власти Российской Федерации – исключительно по их мотивированному запросу в пределах установленной компетенции и в порядке, предусмотренном законодательством РФ.
5.2. Предоставление персональных данных третьим лицам осуществляется на следующих основаниях:
- Согласие субъекта ПДн, данное при регистрации/подаче заявки.
- Договор с Обработчиком, заключаемый в соответствии со статьей 6 ФЗ‑152 и содержащий условия поручения обработки персональных данных, обязывающий Обработчика соблюдать конфиденциальность и требования законодательства о защите ПДн.
- Законное требование уполномоченного государственного органа.
- Передача персональных данных третьим лицам фиксируется в уведомлении, направляемом в уполномоченный орган (Роскомнадзор) в соответствии с ч. 3 ст. 22 ФЗ‑152 (в случаях, когда направление уведомления требуется законом).
5.3. Трансграничная передача персональных данных Оператором не планируется. В случае необходимости трансграничной передачи (в том числе при подключении/использовании сервисов и инфраструктуры, предполагающих обработку на территории иностранных государств) Оператор обеспечивает соблюдение требований ст. 12 ФЗ‑152, включая выполнение применимых процедур и оценку адекватности защиты.
5.4. Оператор несёт ответственность за действия Обработчика (подрядчика) перед субъектом ПДн в соответствии с законодательством РФ.
6. ПОРЯДОК, СПОСОБЫ И СРОКИ ОБРАБОТКИ
6.1. Обработка осуществляется смешанным способом (с использованием средств автоматизации и без их использования) с соблюдением принципов, установленных статьей 5 ФЗ‑152.
6.2. Сроки хранения персональных данных определяются целью их обработки и указаны в таблице Раздела 4 настоящей Политики.
- В случае отзыва согласия Оператор прекращает обработку персональных данных в срок, установленный ст. 21 ФЗ‑152 (как правило — не позднее 10 (десяти) рабочих дней с возможным продлением в случаях, предусмотренных законом), и обеспечивает уничтожение персональных данных в срок, установленный ст. 21 ФЗ‑152, если отсутствуют иные законные основания для обработки. Уничтожение оформляется Актом об уничтожении персональных данных.
- Уничтожение персональных данных оформляется соответствующим Актом об уничтожении персональных данных.
7. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Субъект ПДн вправе:
- получать полную информацию об обработке его персональных данных в соответствии со ст. 14 ФЗ‑152;
- требовать от Оператора уточнения, блокирования или уничтожения своих персональных данных, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- отозвать согласие на обработку персональных данных;
- требовать прекращения обработки персональных данных в целях продвижения товаров, работ, услуг на рынке (рекламных рассылок);
- обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке.
7.2. Порядок реализации прав:
- Запрос о реализации прав направляется субъектом или его законным представителем на адрес электронной почты: tiv@strat-smart.ru или по юридическому адресу Оператора, указанному в п. 1.3.
- Запрос должен содержать Сведения, однозначно идентифицирующие субъекта ПДн в системе Оператора (например, номер заявки, адрес электронной почты, использованный при регистрации/подаче заявки, номер телефона). Предоставление реквизитов документа, удостоверяющего личность, не является обязательным, если личность субъекта может быть достоверно установлена Оператором по иным имеющимся данным.
- Срок ответа на запрос – 10 рабочих дней с даты получения, с возможным продлением на 5 рабочих дней с уведомлением субъекта (ч. 3 ст. 14 ФЗ-152).
- В случае отказа в удовлетворении запроса субъекту направляется мотивированный ответ со ссылкой на нормы закона.
8. МЕРЫ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПДН
8.1. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных ФЗ‑152. Применяемый комплекс правовых, организационных и технических мер включает, но не ограничивается:
- назначение лица, ответственного за организацию обработки ПДн;
- издание локальных нормативных актов, определяющих политику в отношении обработки ПДн;
- регулярное обучение и проверку знаний сотрудников, допущенных к обработке ПДн;
- оценку вреда, который может быть причинен субъектам ПДн в случае нарушения ФЗ‑152, и соразмерность принимаемых мер такому вреду;
- применение средств защиты информации (использование защищенных протоколов связи (HTTPS), средств шифрования, антивирусной защиты, систем разграничения прав доступа);
- ведение учета машинных носителей персональных данных;
- обнаружение фактов несанкционированного доступа и реагирование на инциденты;
- взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак;
- регулярный мониторинг и оценку эффективности применяемых мер защиты.
Уровень защиты персональных данных определяется в соответствии с Постановлением Правительства РФ № 1119 от 01.11.2012 'Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных'.
9. ИНЦИДЕНТЫ, СВЯЗАННЫЕ С НАРУШЕНИЕМ БЕЗОПАСНОСТИ ПДН
9.1. В случае выявления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных (инцидента), Оператор обязуется действовать в соответствии со ст. 21 ФЗ‑152:
- в срок, не превышающий 24 (двадцати четырех) часов с момента обнаружения инцидента, уведомить об этом уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор);
- в срок, не превышающий 72 (семидесяти двух) часов с момента обнаружения инцидента, представить в уполномоченный орган отчет о результатах внутреннего расследования;
- принять все необходимые меры для устранения последствий инцидента и минимизации возможного ущерба субъектам ПДн.
- Информация об инцидентах фиксируется в реестре учета инцидентов в области персональных данных, ведущемся в соответствии с ч. 10 ст. 23 ФЗ-152.
10. ОТВЕТСТВЕННОСТЬ И ГАРАНТИИ
10.1. Лица, виновные в нарушении требований ФЗ‑152 и настоящей Политики, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с законодательством Российской Федерации.
10.2. Субъект персональных данных несет ответственность за достоверность и актуальность предоставляемых Оператору персональных данных. В случае, если лицо предоставляет Оператору персональные данные третьих лиц (например, сотрудников компании-участника), оно гарантирует и подтверждает, что им получены все необходимые согласия указанных лиц на обработку их персональных данных в соответствии с настоящей Политикой. Указанное лицо обязуется нести полную ответственность перед Оператором, субъектами персональных данных и третьими лицами за достоверность предоставленных данных, наличие надлежащих согласий, а также обязуется возместить Оператору документально подтвержденные убытки и расходы (включая судебные издержки и суммы выплаченных компенсаций), понесенные Оператором вследствие предъявления обоснованных требований/претензий из‑за отсутствия надлежащих согласий или иных нарушений со стороны указанного лица. Упущенная выгода не подлежит возмещению, если иное прямо не установлено вступившим в силу решением суда. Оператор оставляет за собой право приостановить или прекратить взаимодействие с таким лицом в случае поступления обоснованных претензий о нарушении прав субъектов ПДн.
11. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
11.1. Настоящая Политика утверждена Генеральным директором ООО «СтратСмарт» и вступает в силу с даты утверждения.
11.2. Оператор вправе вносить изменения в настоящую Политику в одностороннем порядке. Новая редакция Политики вступает в силу с момента её размещения на официальном сайте Мероприятия: http://www.sustconstruction.ru/. Субъекты персональных данных уведомляются об изменениях в Политике путем размещения уведомления на сайте не менее чем за 15 календарных дней до вступления в силу новой редакции. В случае существенных изменений, затрагивающих их ключевые права и обязанности, Организатор дополнительно направит уведомление на адрес электронной почты, указанный субъектом, если это технически возможно.
11.3. Действующая редакция Политики всегда доступна для неограниченного доступа по указанному адресу. Рекомендуется периодически проверять её актуальность.