Политика конфиденциальности и обработки персональных данных

Настоящая политика конфиденциальности и обработки персональных данных утверждена Генеральным директором и принята ООО «Облтелеком» (Компания) (ИНН: 7733320798, ОГРН: 1177746456106, 125310, г. Москва, Пятницкое ш, дом № 43, корпус 1, кв. 148) и действует в отношении персональной информации, которую компания может получить от Пользователей.

  1. Общие положения

    1. Цели и сфера действия Политики

      Политика конфиденциальности и обработке персональных данных (далее - Положение) определяет требования к порядку обработки и защите (обеспечению безопасности) персональных данных субъектов, персональные данные которых обрабатываются ООО «Облтелеком» (далее - Компания) с использованием средств автоматизации, приложений и сайта (информационные системы) .

      Целью настоящего Положения является соблюдение прав и свобод человека и гражданина при обработке его персональных данных в информационных системах Компании при предоставлении доступа к сайту и приложению, в целях рассылки новостей, использования полученной информации для рекламы или улучшения контента. Обработка персональных данных абонентов Компании осуществляется с целью исполнения обязательств по договорам об оказании услуг связи.

      Мероприятия по обеспечению безопасности персональных данных являются составной частью деятельности Компании.

      Действие Положения распространяется на все структурные подразделения Компании.

    2. Принципы обработки персональных данных

      Обработка персональных данных осуществляется на основе принципов:

      • законности целей и способов обработки персональных данных и добросовестности;
      • соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям Компании, как оператора персональных данных;
      • соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;
      • достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
      • недопустимости объединения созданных для несовместимых между собой целей баз данных информационных систем персональных данных.

    3. Способы обработки персональных данных

      Компания может осуществлять обработку персональных данных с использованием средств автоматизации, а также без использования таких средств.

    4. Конфиденциальность персональных данных

      В Компании документально оформляется перечень сведений конфиденциального характера.

      Компанией и третьими лицами, получающими доступ к персональным данным, должна обеспечиваться конфиденциальность таких данных, за исключением следующих случаев:

      • в случае обезличивания персональных данных;
      • в отношении общедоступных персональных данных.

    5. Поручение обработки персональных данных третьему лицу

      В случае если Компания на основании договора поручает обработку персональных данных другому лицу, существенным условием договора является наличие права у данного лица на обработку персональных данных, обязанность обеспечения указанным лицом конфиденциальности персональных данных и безопасности персональных данных при их обработке.

    6. Хранение и уничтожение персональных данных

      Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не больше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.

    7. Обработка персональных данных в целях продвижения товаров, работ, услуг

      Обработка персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи допускается только при условии предварительного согласия субъекта персональных данных.

    8. Взаимодействие с федеральными органами исполнительной власти

      Взаимодействие с федеральными органами исполнительной власти по вопросам обработки и защиты персональных данных субъектов, персональные данные которых обрабатываются Компанией, осуществляется в рамках законодательства Российской Федерации.

  2. Субъекты персональных данных

    Компанией осуществляется обработка персональных данных следующих категорий субъектов персональных данных:

    1. Категории персональных данных

      В информационных системах Компании осуществляется обработка следующих категорий персональных данных:

      • Категория 1: персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию;
      • Категория 2: персональные данные, позволяющие идентифицировать субъекта персональных данных;
      • Категория 3: обезличенные и (или) общедоступные персональные данные.

    2. Специальные категории персональных данных

      В информационных системах Компании запрещена обработка следующих персональных данных:

      • Специальных категорий персональных данных касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, судимости.
      • Сведений, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность (биометрические персональные данные).
      • Персональных данных о частной жизни, о членстве субъектов персональных данных в общественных объединениях или их профсоюзной деятельности.

      Обработка специальных категорий персональных данных может осуществляться в следующих случаях:

      • субъект персональных данных дал согласие на обработку своих персональных данных;
      • персональные данные являются общедоступными;
      • персональные данные относятся к состоянию здоровья субъекта персональных данных и их обработка необходима для защиты его жизни, здоровья или иных жизненно важных интересов либо жизни, здоровья или иных жизненно важных интересов других лиц, и получение согласия субъекта персональных данных невозможно;

      Компания не запрашивает и не обрабатывает персональные данные, относящиеся к состоянию здоровья субъекта персональных данных, за исключением тех сведений, которые относятся к вопросу о возможности выполнения работником трудовой функции;

      • обработка персональных данных необходима в связи с осуществлением правосудия;
      • обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о безопасности, об оперативно-­розыскной деятельности, а также в соответствии с уголовно-исполнительным законодательством Российской Федерации.

      Обработка специальных категорий персональных данных, осуществлявшаяся в вышеперечисленных случаях, должна быть незамедлительно прекращена, если устранены причины, вследствие которых осуществлялась обработка.

  3. Мероприятия по обеспечению безопасности персональных данных

    1. Общие положения

      Организация работ по обеспечению безопасности персональных данных осуществляется руководством Компании.

      Работники, ответственные за обеспечение безопасности персональных данных, в своей деятельности руководствуется настоящим Положением.

      Лица, доступ которых к персональным данным, обрабатываемым в информационных системах, необходим для выполнения служебных (трудовых) обязанностей, допускаются к соответствующим персональным данным.

    2. Мероприятия по обеспечению безопасности персональных данных при автоматизированной обработке

      1. Система защиты персональных данных

        Безопасность персональных данных при их обработке в информационных системах обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации (в том числе шифровальные (криптографические), средства предотвращения несанкционированного доступа, утечки информации по техническим каналам, программно-технических воздействий на технические средства обработки персональных данных), а также используемые в информационной системе информационные технологии.

        При обработке персональных данных в информационных системах Компании должно быть обеспечено:

        • Проведение мероприятий, направленных на предотвращение несанкционированного доступа к персональным данным и (или) передачи их лицам, не имеющим права доступа к такой информации.
        • Своевременное обнаружение фактов несанкционированного доступа к персональным данным.
        • Недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование.
        • Возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.
        • Постоянный контроль над обеспечением уровня защищенности персональных данных.

      2. Перечень мероприятий по обеспечению безопасности персональных данных

        Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах включают в себя:

        • Определение угроз безопасности персональных данных при их обработке, формирование на их основе модели угроз.
        • Разработку на основе модели угроз системы защиты персональных данных, обеспечивающей нейтрализацию предполагаемых угроз с использованием методов и способов защиты персональных данных, предусмотренных для соответствующего класса информационных систем.
        • Проверку готовности средств защиты информации к использованию с составлением заключений о возможности их эксплуатации.
        • Установку и ввод в эксплуатацию средств защиты информации в соответствии с эксплуатационной и технической документацией.
        • Обучение лиц, использующих средства защиты информации, применяемые в информационных системах, правилам работы с ними.
        • Учет лиц, допущенных к работе с персональными данными в информационной системе.
        • Контроль над соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией.
        • Разбирательство и составление заключений по фактам несоблюдения условий хранения носителей персональных данных, использования средств защиты информации, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных, разработку и принятие мер по предотвращению возможных опасных последствий подобных нарушений.

      3. Помещения, в которых ведется обработка персональных данных

        Размещение информационных систем, специальное оборудование и охрана помещений, в которых ведется работа с персональными данными, организация режима обеспечения безопасности в этих помещениях должны обеспечивать сохранность носителей персональных данных и средств защиты информации, а также исключать возможность неконтролируемого проникновения или пребывания в этих помещениях посторонних лиц.

    3. Мероприятия по обеспечению безопасности персональных данных при их обработке без использования средств автоматизации

      Обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных, либо имеющих к ним доступ.

      Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.

      При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ.

      Лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе работники Компании или лица, осуществляющие такую обработку по договору с Компанией), должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки.

    4. Контроль и надзор за выполнением требований настоящего Положения

      Контроль и надзор за выполнением требований настоящего Положения возлагается на руководителей структурных подразделений Компании.

      Контроль заключается в проверке выполнения требований нормативных документов по защите информации, а также в оценке обоснованности и эффективности, принятых мер. Он может проводиться структурным подразделением, ответственным за обеспечение безопасности персональных данных, или на договорной основе сторонними организациями, имеющими лицензии на деятельность по технической защите конфиденциальной информации.

    5. Финансирование мероприятий по обеспечению безопасности персональных данных

      Финансирование мероприятий по обеспечению безопасности персональных данных осуществляется за счет средств Компании.

  4. Ответственность за нарушение требований настоящего положения

    Лица, виновные в нарушении требований настоящего Положения, несут гражданскую, административную, дисциплинарную и иную ответственность, предусмотренную законодательством Российской Федерации.