Политика в отношении обработки персональных данных в ООО «Тет-Эстет»
Утверждена Приказом № 01-ПР от 24.06.2025 г.
1. Общие положения
1.1. Настоящая Политика в отношении обработки персональных данных в ООО «Тет-Эстет» (далее — Политика) разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» в целях реализации ООО «Тет-Эстет» (далее — Оператор) положений законодательства Российской Федерации, которыми определены случаи и особенности обработки персональных данных, а также установлены требования к обработке персональных данных, и направлена на обеспечение защиты прав и свобод человека и гражданина, являющегося субъектом персональных данных, при организации и/или осуществлении обработки его персональных данных Оператором, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.2. Политика является основой для организации обработки и защиты персональных данных Оператором, в том числе для разработки локальных нормативных актов, регламентирующих порядок обработки и защиты персональных данных Оператором, и определяет:
- принципы обработки персональных данных, которыми руководствуется Оператор при осуществлении деятельности;
- правовые основания обработки персональных данных;
- цели обработки персональных данных, категории и перечень обрабатываемых персональных данных, категории субъектов персональных данных, персональные данные которых обрабатываются, способы, сроки обработки и хранения персональных данных, порядок их уничтожения;
- основных участников системы управления процессом обработки и защиты персональных данных;
- основы организации процесса управления обработкой персональных данных;
- основы порядка рассмотрения обращений субъектов персональных данных по вопросам обработки персональных данных;
- меры обеспечения конфиденциальности и безопасности персональных данных;
- права и обязанности Оператора и субъектов персональных данных.
1.3. Требования настоящей Политики являются обязательными для исполнения всеми работниками Оператора.
1.4. Оператор вправе использовать настоящую Политику для разработки собственных внутренних нормативных документов и организационно-распорядительных документов, регламентирующих вопросы обработки и защиты персональных данных.
1.5. Ознакомление работников Оператора с условиями, в том числе с изменениями условий настоящей Политики, осуществляется под подпись с учетом требований, предусмотренных внутренними нормативными и организационно-распорядительными документами Оператора.
1.6. Субъекты персональных данных могут ознакомиться с условиями настоящей Политики в информационно-телекоммуникационной сети «Интернет» на официальном сайте Оператора, размещенном по адресу: https://tet-estet.ru/include/politics_detail.php.
1.7. Термины, используемые в настоящей Политике, приведены в Приложении 1. В случае отсутствия в Приложении 1 используемого термина толкование и применение термина при необходимости осуществляется в соответствии с положениями применимых нормативных правовых актов Российской Федерации.
1.8. Для страниц сайта, посредством которых Оператором осуществляется сбор персональных данных, с целью ознакомления субъектов персональных данных с более детальной информацией об обработке персональных данных и принимаемых мерах по их защите, Оператор вправе разрабатывать дополнительные документы по вопросам обработки и защиты персональных данных, сбор которых осуществляется через такие страницы сайта, и размещать их на соответствующих страницах сайта. Указанные документы не могут противоречить требованиям законодательства Российской Федерации и положениям настоящей Политики.
2. Принципы обработки персональных данных
Организация обработки и защиты персональных данных Оператором, а также реализация процессов, в которых осуществляется обработка персональных данных, производится с учетом общих принципов обработки персональных данных, закрепленных в Федеральном законе от 27.07.2006 № 152-ФЗ «О персональных данных», которые являются основой соблюдения требований законодательства Российской Федерации, обеспечения конфиденциальности и безопасности персональных данных субъектов персональных данных, а также защиты прав субъектов персональных данных.
Среди таких принципов:
- осуществление обработки персональных данных на законной и справедливой основе;
- обеспечение ограничения обработки персональных данных заранее определенными и законными целями обработки персональных данных, в том числе недопущение обработки персональных данных, несовместимой с целями сбора персональных данных;
- обработка исключительно тех персональных данных, которые отвечают целям обработки персональных данных;
- недопущение объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
- обеспечение соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки персональных данных;
- недопущение обработки персональных данных, избыточных по отношению к заявленным целям их обработки;
- обеспечение точности персональных данных, их достаточности и, в необходимых случаях, актуальности по отношению к целям обработки персональных данных;
- осуществление хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, если иной срок хранения персональных данных не установлен законодательством Российской Федерации, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
- уничтожение или обеспечение уничтожения персональных данных по достижении целей их обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации.
3. Правовые основания обработки персональных данных
Правовые основания обработки персональных данных субъектов персональных данных устанавливаются с учетом условий обработки персональных данных, определенных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
Правовыми основаниями обработки персональных данных, на основании которых допускается обработка персональных данных Оператором, являются:
- согласие субъекта персональных данных на обработку персональных данных с учетом требований, предусмотренных законодательством Российской Федерации для соответствующей категории персональных данных;
- положения нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных;
- судебные акты, акты другого органа или должностного лица, подлежащие исполнению Оператором в соответствии с положениями законодательства Российской Федерации об исполнительном производстве;
- договор, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, если обработка персональных данных необходима для заключения указанного договора или исполнения обязательств по договору;
- обеспечение и/или осуществление защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
- права и законные интересы Оператора, третьих лиц, партнеров, иных лиц либо достижение общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;
- обработка персональных данных в статистических или иных исследовательских целях при условии обязательного обезличивания персональных данных;
- обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с законодательством Российской Федерации и иными применимыми нормативными правовыми актами Российской Федерации.
4. Цели обработки персональных данных, категории и перечень обрабатываемых персональных данных, категории субъектов, способы, сроки обработки и хранения персональных данных, порядок их уничтожения
Обработка персональных данных субъектов персональных данных осуществляется Оператором в заранее определенных целях. В зависимости от конкретных целей обработки персональных данных такая обработка может включать в себя, в частности, совершение всех или некоторых из следующих действий с персональными данными: сбор, получение, запись, систематизацию, накопление, хранение, уточнение, обновление, изменение, извлечение, использование, передачу, распространение, предоставление, доступ, обезличивание, блокирование, удаление, уничтожение персональных данных.
Для каждой цели обработки персональных данных Оператором определены:
- соответствующие категории и перечень обрабатываемых персональных данных;
- категории субъектов персональных данных, персональные данные которых обрабатываются Оператором;
- способы и сроки обработки и хранения персональных данных;
- порядок уничтожения персональных данных.
4.1. Цели обработки персональных данных и соответствующие им категории и перечень обрабатываемых персональных данных, категории субъектов персональных данных приведены в Приложении 4 к настоящей Политике, являющемся ее неотъемлемой частью.
4.2. Для каждой указанной в Приложении 4 к настоящей Политике цели обработки персональных данных предусмотрены следующие способы обработки персональных данных: автоматизированная обработка персональных данных с использованием средств вычислительной техники и неавтоматизированная обработка персональных данных без использования средств вычислительной техники с фиксацией персональных данных на материальных носителях.
Обработка Оператором персональных данных автоматизированным и неавтоматизированным способом осуществляется с соблюдением требований законодательства Российской Федерации и положений внутренних нормативных документов Оператора, регламентирующих вопросы обработки и защиты персональных данных.
При обработке персональных данных автоматизированным способом Оператор принимает необходимые меры по обеспечению безопасности обрабатываемых персональных данных. Обработка персональных данных неавтоматизированным способом, в том числе хранение материальных носителей персональных данных, осуществляется в помещениях, обеспечивающих их сохранность, с возможностью определить места хранения персональных данных в порядке, предусмотренном законодательством Российской Федерации.
4.3. Сроки обработки и хранения персональных данных для каждой указанной в Приложении 4 к настоящей Политике цели обработки персональных данных устанавливаются с учетом соблюдения требований, в том числе условий обработки персональных данных, определенных законодательством Российской Федерации, и/или с учетом положений договора, стороной, выгодоприобретателем или поручителем по которому выступает субъект персональных данных, и/или согласия субъекта персональных данных на обработку его персональных данных. Обработка и хранение персональных данных осуществляются не дольше, чем этого требуют цели обработки персональных данных, если иное не установлено законодательством Российской Федерации.
Справочно:
| № | Цель обработки | Срок хранения персональных данных |
|---|---|---|
| 1 | Ведение кадрового и бухгалтерского учета | В течение срока действия трудового договора, а также в течение сроков хранения кадровых и бухгалтерских документов, установленных законодательством Российской Федерации, до 75 лет для отдельных категорий документов. |
| 2 | Продвижение товаров, работ, услуг на рынке | До момента отзыва согласия субъектом персональных данных либо до достижения целей обработки, но не более 5 лет с момента последнего взаимодействия с субъектом. |
| 3 | Подготовка, заключение и исполнение гражданско-правовых договоров | В течение срока действия договора и в течение 3–10 лет после его окончания — в зависимости от срока исковой давности и требований бухгалтерского и налогового законодательства. |
| 4 | Обеспечение соблюдения трудового законодательства Российской Федерации | В сроки, установленные трудовым законодательством Российской Федерации и перечнем типовых управленческих архивных документов, до 75 лет. |
| 5 | Обеспечение соблюдения налогового законодательства Российской Федерации | Не менее 5 лет с момента окончания отчетного налогового периода. |
| 6 | Формирование персонализированных и/или релевантных предложений продуктов, сервисов, услуг | До момента отзыва согласия субъектом персональных данных либо в течение 3 лет с момента последнего взаимодействия. |
| 7 | Информирование о продуктах, сервисах, маркетинговые коммуникации | До момента отзыва согласия субъектом персональных данных либо в течение 3 лет с момента последнего контакта. |
| 8 | Организация и обеспечение корпоративного управления | В течение срока осуществления корпоративных отношений и в течение сроков хранения, установленных законодательством Российской Федерации, до 75 лет для отдельных категорий документов. |
| 9 | Организация трудовых отношений и связанных с ними процессов | В сроки, предусмотренные трудовым, архивным и налоговым законодательством Российской Федерации, до 75 лет. |
| 10 | Привлечение и отбор кандидатов для трудоустройства или кадрового резерва | В течение срока проведения отбора, а также не более 1 года после его окончания, если кандидат не был принят на работу. |
| 11 | Участие в проектах компании или партнеров | В течение срока реализации соответствующего проекта, а также 3 года после его завершения. |
4.4. Уничтожение персональных данных, обработка которых осуществляется в рамках целей, указанных в Приложении 4 к настоящей Политике, производится в следующих случаях:
- при достижении цели обработки персональных данных или в случае утраты необходимости в достижении цели обработки персональных данных, если иное не установлено законодательством Российской Федерации;
- при выявлении факта неправомерной обработки персональных данных;
- при отзыве субъектом персональных данных согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации;
- при предъявлении субъектом персональных данных требования о прекращении обработки персональных данных, если иное не установлено законодательством Российской Федерации.
Способы уничтожения персональных данных определяются внутренними нормативными документами Оператора по вопросам обработки и защиты персональных данных в зависимости от способов обработки персональных данных и материальных носителей персональных данных, на которых осуществляется запись и хранение персональных данных. Факт уничтожения персональных данных подтверждается в порядке, предусмотренном пунктом 6.8 настоящей Политики.
5. Основные участники системы управления процессом обработки и защиты персональных данных
В целях обеспечения эффективного управления организацией обработки и защиты персональных данных, а также выполнения обязанностей, предусмотренных законодательством Российской Федерации для операторов персональных данных, Оператором определены основные участники указанной системы управления и их функции.
5.1. Решение единственного участника ООО «Тет-Эстет» определяет, рассматривает и утверждает Политику Оператора в отношении обработки персональных данных.
5.2. Лицо, ответственное за организацию обработки и защиту персональных данных.
В функции лица, ответственного за организацию обработки и защиту персональных данных, входят, в частности:
- управление процессом организации обработки и защиты персональных данных в соответствии с требованиями законодательства Российской Федерации, настоящей Политики, а также внутренних нормативных документов Оператора;
- разработка внутренних нормативных документов по вопросам обработки и защиты персональных данных;
- организация ознакомления работников Оператора с положениями законодательства Российской Федерации, настоящей Политики, внутренних нормативных документов Оператора по вопросам обработки и защиты персональных данных;
- организация и осуществление экспертизы процессов, в рамках которых осуществляется обработка персональных данных, и/или внутренних нормативных документов Оператора по вопросам обработки и защиты персональных данных;
- организация и осуществление внедрения требований внутренних нормативных документов Оператора по вопросам обработки и защиты персональных данных в процессы Оператора;
- организация и осуществление оценки вреда, который может быть причинен субъектам персональных данных в случае нарушения Оператором требований законодательства Российской Федерации;
- разработка и организация применения правовых, организационных и технических мер защиты персональных данных;
- организация и осуществление оценки эффективности принимаемых мер по обеспечению безопасности персональных данных;
- обеспечение внутреннего контроля за соблюдением Оператором и его работниками требований законодательства Российской Федерации, настоящей Политики и иных внутренних нормативных документов Оператора;
- осуществление контроля за приемом и обработкой обращений и запросов субъектов персональных данных или их представителей;
- взаимодействие с надзорным органом и иными компетентными органами по вопросам обработки и защиты персональных данных у Оператора;
- обеспечение уведомления надзорного органа об изменении сведений об обработке персональных данных, а также о намерении Оператора осуществлять трансграничную передачу персональных данных;
- осуществление уведомления надзорного органа в случае установления факта неправомерной или случайной передачи персональных данных, повлекшей нарушение прав субъектов персональных данных.
Лицо, ответственное за организацию обработки и защиту персональных данных, при исполнении возлагаемых на него функций вправе:
- делегировать функции, предусмотренные для лица, ответственного за организацию обработки и защиту персональных данных, лицам, обязанным исполнять указания и поручения по реализации указанных функций в порядке, установленном внутренними нормативными документами Оператора;
- направлять указания и поручения по вопросам обработки и защиты персональных данных в адрес подразделений и работников Оператора, осуществляющих обработку персональных данных и/или имеющих доступ к персональным данным. Исполнение таких указаний и поручений является обязательным для всех подразделений и работников Оператора.
В целях соблюдения требований законодательства Российской Федерации и прав субъектов персональных данных лицом, ответственным за организацию обработки и защиту персональных данных, осуществляется контроль:
- соответствия обработки персональных данных в процессах Оператора положениям законодательства Российской Федерации и внутренним нормативным документам Оператора;
- соблюдения партнерами и иными лицами, которым Оператором поручена обработка персональных данных, требований законодательства Российской Федерации, а также условий заключенных договоров.
5.3. Владельцы процессов и информационных систем персональных данных обеспечивают разработку и функционирование процессов и информационных систем персональных данных, в которых осуществляется обработка персональных данных, в соответствии с положениями законодательства Российской Федерации и внутренних нормативных документов Оператора по вопросам обработки и защиты персональных данных.
5.4. Контакты для обращения к лицу, ответственному за организацию обработки и защиту персональных данных:
- e-mail: direktor@tet-estet.ru;
- адрес: 143080, Московская область, г.о. Одинцовский, дп Лесной Городок, ул. Железнодорожная, д. 13, кв. 11.
6. Организация процесса управления обработкой персональных данных
6.1. Обрабатывая персональные данные, Оператор руководствуется принципами, а также требованиями к порядку и условиям обработки персональных данных, установленными положениями законодательства Российской Федерации, настоящей Политики и иных внутренних нормативных документов Оператора.
6.2. Осуществление сбора и дальнейшие действия по обработке персональных данных производятся при соблюдении прав и законных интересов субъектов персональных данных в рамках утвержденных процессов и/или внутренних нормативных документов Оператора, определяющих, в частности:
- правовые основания и источники сбора персональных данных;
- цели обработки персональных данных, категории и перечень обрабатываемых персональных данных, категории субъектов персональных данных;
- сроки обработки и хранения персональных данных;
- обязанности владельцев процессов и информационных систем персональных данных, этапы, операции и способы обработки персональных данных;
- порядок доступа работников Оператора к персональным данным и их обработке;
- порядок передачи персональных данных третьим лицам, партнерам Оператора, иным лицам, государственным органам и учреждениям, государственным внебюджетным фондам, муниципальным органам;
- порядок распространения персональных данных в отношении неопределенного круга лиц;
- порядок уточнения, обновления и изменения персональных данных;
- порядок архивного хранения персональных данных;
- порядок прекращения обработки и уничтожения персональных данных.
Указанные процессы и/или внутренние нормативные документы Оператора не могут противоречить положениям законодательства Российской Федерации и настоящей Политики.
6.3. У Оператора определяется перечень лиц, осуществляющих обработку персональных данных. Доступ к обрабатываемым персональным данным предоставляется только тем работникам Оператора, которым он необходим для выполнения ими конкретных функций в рамках исполнения должностных обязанностей.
В должностные инструкции работников Оператора и/или в трудовые договоры включаются обязанности по обеспечению конфиденциальности и безопасности персональных данных и меры ответственности за их невыполнение.
6.4. В части обработки персональных данных работников Оператора Оператор руководствуется специальными требованиями трудового законодательства Российской Федерации.
6.5. При обработке персональных данных Оператором обеспечивается своевременное уточнение, обновление и изменение персональных данных субъекта персональных данных, которое осуществляется, в частности, в случае подтверждения факта неточности персональных данных на основании:
- обращения к Оператору субъекта персональных данных, его представителя или надзорного органа с документами, подтверждающими факт неточности и изменение персональных данных;
- установления Оператором расхождений между ранее полученными персональными данными субъекта персональных данных и персональными данными, предоставляемыми субъектом персональных данных, его представителем или надзорным органом.
6.6. Получение Оператором персональных данных от третьего лица, партнера или иного лица и/или передача персональных данных третьему лицу, партнеру или иному лицу, а также поручение обработки персональных данных третьему лицу, партнеру или иному лицу допускается с согласия субъекта персональных данных на обработку персональных данных или при наличии иных оснований, предусмотренных законодательством Российской Федерации.
Получение и/или передача персональных данных, а также поручение обработки персональных данных осуществляется на основании соответствующего договора, включающего условия обработки персональных данных, требования к обеспечению конфиденциальности и безопасности персональных данных при их обработке и иные требования в соответствии с законодательством Российской Федерации.
Передача персональных данных государственным органам власти и учреждениям, муниципальным органам власти, государственным внебюджетным фондам, а также получение персональных данных от указанных органов и учреждений допускается без согласия субъекта персональных данных в порядке и случаях, предусмотренных законодательством Российской Федерации.
Трансграничная передача персональных данных осуществляется с учетом условий и ограничений, установленных законодательством Российской Федерации. До начала трансграничной передачи персональных данных проводится оценка мер, принимаемых третьим лицом или иным лицом, которому планируется трансграничная передача персональных данных, по обеспечению конфиденциальности и безопасности персональных данных. О планируемой трансграничной передаче персональных данных Оператор уведомляет надзорный орган до начала такой передачи в порядке, предусмотренном законодательством Российской Федерации.
6.7. Обработка персональных данных прекращается при достижении целей такой обработки, а также по истечении срока, предусмотренного законодательством Российской Федерации, договором или согласием субъекта персональных данных на обработку его персональных данных.
В случае отзыва субъектом персональных данных согласия на обработку его персональных данных и/или требования о прекращении обработки персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при условии наличия оснований, предусмотренных законодательством Российской Федерации.
6.8. В случае отсутствия у Оператора правовых оснований на обработку персональных данных Оператор производит уничтожение персональных данных или обеспечивает их уничтожение.
Уничтожение производится посредством осуществления действий, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и/или в результате которых уничтожаются материальные носители персональных данных.
По результатам проведенного уничтожения составляется акт об уничтожении персональных данных и формируется запись в электронном журнале регистрации событий в информационной системе персональных данных в соответствии с требованиями законодательства Российской Федерации.
7. Порядок рассмотрения обращений и/или запросов субъектов персональных данных
В целях соблюдения прав и законных интересов субъектов персональных данных, требований к срокам обработки обращений и/или запросов, обеспечения качества и полноты принятия мер в отношении законного требования субъекта персональных данных и для предоставления необходимой информации по его обращению и/или запросу осуществляется прием и обработка обращений субъектов персональных данных, а также контроль обеспечения такого приема и обработки.
При рассмотрении обращений и/или запросов субъектов персональных данных Оператор руководствуется положениями законодательства Российской Федерации.
Запрос должен содержать:
- номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя;
- сведения о дате выдачи указанного документа и выдавшем его органе;
- сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором, либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
- подпись субъекта персональных данных или его представителя.
Предоставление информации и/или принятие иных мер в связи с поступлением обращений и/или запросов от субъектов персональных данных производится Оператором в объеме и сроки, предусмотренные законодательством Российской Федерации.
Установленный законодательством Российской Федерации срок ответа субъекту на обращение и/или запрос о предоставлении информации, касающейся обработки его персональных данных, может быть продлен на основании установленных законодательством Российской Федерации ограничений с направлением в адрес субъекта персональных данных мотивированного уведомления, содержащего сведения о причинах продления срока предоставления запрашиваемой информации.
Оператор, получив обращение и/или запрос субъекта персональных данных и убедившись в его законности, предоставляет субъекту персональных данных и/или его представителю сведения, указанные в запросе, в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе, и/или принимает иные меры в зависимости от специфики обращения и/или запроса.
Предоставляемые Оператором сведения не могут содержать персональные данные, принадлежащие другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Оператор вправе отказать субъекту персональных данных в удовлетворении требований, указанных в обращении и/или запросе, путем направления субъекту персональных данных или его представителю мотивированного отказа, если у Оператора в соответствии с законодательством Российской Федерации имеются законные основания для такого отказа.
Запросы субъектов персональных данных подлежат обязательному рассмотрению сотрудниками, в обязанности которых входит обработка персональных данных.
Запросы от субъектов персональных данных и/или их представителей регистрируются в день их поступления.
Предельные сроки рассмотрения запроса субъекта персональных данных или его представителя определяются законодательством Российской Федерации.
8. Меры обеспечения конфиденциальности и безопасности персональных данных
Для обеспечения конфиденциальности и безопасности персональных данных субъектов персональных данных, защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных Оператором принимаются необходимые правовые, организационные и технические меры или обеспечивается их принятие.
В частности, принимаются следующие меры:
- определяются актуальные угрозы безопасности персональных данных, обрабатываемых в информационных системах персональных данных, и применяются соответствующие организационные и технические меры защиты;
- для нейтрализации актуальных угроз безопасности персональных данных применяются средства защиты информации, соответствующие уровням защищенности персональных данных и прошедшие в установленном порядке процедуру оценки соответствия;
- проводится оценка эффективности принимаемых и реализованных мер защиты и обеспечения безопасности персональных данных;
- обеспечиваются пропускной режим и управление доступом к персональным данным, техническим средствам, средствам защиты информации и помещениям, в которых установлены указанные средства;
- обеспечиваются регистрация и учет действий, совершаемых с персональными данными в информационных системах персональных данных;
- осуществляется организация учета технических средств, входящих в состав информационных систем персональных данных, а также машинных носителей;
- определяется и при необходимости актуализируется перечень лиц, которым для выполнения трудовых обязанностей необходим доступ к персональным данным;
- обеспечивается автоматическая регистрация событий безопасности, связанных с изменением прав доступа к персональным данным;
- внедряются подсистемы аудита информационных систем персональных данных;
- обеспечивается доступ к содержанию событий безопасности ограниченному кругу лиц;
- реализуются меры, направленные на предупреждение и обнаружение фактов несанкционированного доступа к персональным данным;
- принимаются меры по предупреждению, обнаружению и ликвидации последствий компьютерных атак и по реагированию на компьютерные инциденты;
- обеспечивается восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- осуществляется эксплуатация разрешенного к использованию программного обеспечения и/или его компонентов, а также обеспечивается контроль за его установкой и обновлением;
- осуществляется выявление инцидентов и реагирование на них;
- проводится внешний и внутренний инструментальный контроль защищенности системных компонентов информационной структуры на наличие уязвимостей;
- реализуется контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
Помимо этого, проводится оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения законодательства Российской Федерации, а также соотношение указанного вреда и принимаемых мер, направленных на обеспечение выполнения обязанностей Оператора.
9. Права и обязанности Оператора, права субъекта персональных данных
9.1. Оператор обязан:
- при обработке персональных данных соблюдать требования законодательства Российской Федерации в отношении обработки и защиты персональных данных;
- при сборе персональных данных, в том числе посредством сети «Интернет», обеспечить запись, систематизацию, накопление, хранение, уточнение, извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, предусмотренных законодательством Российской Федерации;
- при сборе персональных данных с использованием информационно-телекоммуникационных сетей опубликовать документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных;
- в случае, если предоставление персональных данных и/или согласия на их обработку является обязательным, разъяснить субъекту персональных данных юридические последствия непредоставления персональных данных и/или согласия на их обработку;
- в случае получения персональных данных не от субъекта персональных данных до начала обработки персональных данных предоставить субъекту персональных данных информацию, предусмотренную законодательством Российской Федерации, с учетом установленных исключений;
- выполнять обязанности, предусмотренные для операторов персональных данных, при получении запросов и/или обращений по вопросам персональных данных;
- принимать меры, направленные на обеспечение выполнения требований законодательства Российской Федерации;
- принимать меры по обеспечению безопасности персональных данных при их обработке;
- выполнять обязанности по устранению нарушений законодательства Российской Федерации, если такие нарушения были допущены при обработке персональных данных;
- выполнять обязанности по уточнению, блокированию, уничтожению персональных данных в случаях, предусмотренных законодательством Российской Федерации;
- выполнять обязанности в случае получения от субъекта персональных данных требования о прекращении обработки персональных данных и/или отзыва согласия на обработку персональных данных;
- взаимодействовать с надзорным органом по вопросам, связанным с обработкой и защитой персональных данных;
- выполнять иные обязанности, предусмотренные законодательством Российской Федерации.
9.2. Оператор имеет право:
- обрабатывать персональные данные субъектов персональных данных в отсутствие согласия на обработку персональных данных в случаях, предусмотренных законодательством Российской Федерации;
- осуществлять передачу персональных данных субъектов персональных данных третьим лицам, партнерам, государственным органам, муниципальным органам власти, государственным учреждениям, государственным внебюджетным фондам и иным лицам при наличии соответствующих правовых оснований;
- поручить обработку персональных данных субъектов персональных данных третьим лицам, партнерам и иным лицам при наличии соответствующих правовых оснований;
- отказать субъекту персональных данных в предоставлении сведений об обработке его персональных данных в случаях, предусмотренных законодательством Российской Федерации;
- самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных законодательством Российской Федерации;
- самостоятельно определять перечень необходимых правовых, организационных и технических мер для защиты персональных данных;
- реализовывать иные права, предусмотренные законодательством Российской Федерации.
9.3. Субъект персональных данных имеет право:
- свободно, своей волей и в своем интересе предоставлять согласие на обработку персональных данных;
- направлять запросы и/или обращения, в том числе повторные, и получать информацию по вопросам обработки персональных данных, принадлежащих субъекту персональных данных;
- требовать от Оператора уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- обратиться с требованием к Оператору прекратить обработку своих персональных данных;
- отозвать предоставленное согласие на обработку персональных данных;
- осуществлять иные права, предусмотренные законодательством Российской Федерации.
10. Особенности обработки данных с использованием файлов cookie
10.1. Оператор при использовании сайта осуществляет обработку технической информации, включая файлы cookie, IP-адрес, сведения о браузере, устройстве пользователя, а также иные данные, автоматически передаваемые при посещении сайта.
10.2. Обработка указанных данных осуществляется в целях:
- обеспечения функционирования сайта;
- повышения удобства его использования;
- анализа пользовательской активности;
- обеспечения безопасности сайта.
10.3. Порядок обработки файлов cookie, включая их виды, цели использования, сроки хранения, а также способы управления ими пользователем, определяется отдельным документом Оператора — Политикой обработки файлов cookie, размещенной на сайте Оператора по адресу: https://tet-estet.ru/include/cookie_detail.php/.
10.4. Пользователь вправе самостоятельно ограничить или отключить использование файлов cookie путем изменения настроек своего браузера.
10.5. Продолжая использование сайта, пользователь подтверждает свое согласие на обработку файлов cookie в соответствии с указанным Положением.
11. Заключительные положения
Настоящая Политика вводится в действие и становится обязательной для исполнения всеми работниками Оператора с момента ее утверждения.
Настоящая Политика может быть изменена в любой момент времени по усмотрению Оператора.
В случае, если по тем или иным причинам одно или несколько положений настоящей Политики будут признаны недействительными или не имеющими юридической силы, данные обстоятельства не оказывают влияния на действительность или применимость остальных положений Политики.
Работники Оператора несут ответственность за несоблюдение требований к обработке и защите персональных данных, в том числе за разглашение или незаконное использование персональных данных, в порядке и при наступлении условий, предусмотренных законодательством Российской Федерации, а также могут быть привлечены к гражданско-правовой, административной и уголовной ответственности.
Политика в отношении обработки персональных данных Оператора публикуется на официальном сайте Оператора в информационно-телекоммуникационной сети «Интернет» по адресу: https://tet-estet.ru/include/politics_detail.php. К Политике обеспечивается неограниченный доступ.
Приложение 1. Список терминов и определений
Автоматизированная обработка персональных данных — обработка персональных данных с использованием средств вычислительной техники.
Оператор — Общество с ограниченной ответственностью «Тет-Эстет», ОГРН 1245000134719, ИНН/КПП 5032385867/503201001, адрес: 143080, Московская область, г.о. Одинцовский, дп Лесной Городок, ул. Железнодорожная, д. 13, кв. 11.
Безопасность персональных данных — состояние защищенности персональных данных, которое характеризуется способностью пользователей, технических средств и информационных технологий обеспечить конфиденциальность, целостность и доступность персональных данных при их обработке.
Биометрические персональные данные — сведения, которые характеризуют физиологические и биологические особенности субъекта персональных данных и позволяют установить его личность.
Владелец процесса — работник Оператора, отвечающий за эффективность работ и достижение целевых результатов деятельности в рамках процесса.
Бывший работник — физическое лицо, ранее состоявшее с Оператором в трудовых отношениях на основании заключенного трудового договора.
Компания — ООО «Тет-Эстет».
Доступ к персональным данным — возможность получения персональных данных и их использования.
Законодательство Российской Федерации — совокупность положений нормативных правовых актов Российской Федерации, которыми определены случаи и особенности обработки персональных данных, а также установлены требования к обработке персональных данных.
Информационная система персональных данных — совокупность информационных технологий и технических средств, которые обеспечивают обработку персональных данных, а также баз данных и систем хранения данных, в которых обрабатываются персональные данные.
Иные персональные данные — персональные данные, не относящиеся к специальным категориям персональных данных или к биометрическим персональным данным.
Кандидат — физическое лицо, претендующее на вакантные должности Оператора и/или партнера Оператора.
Клиент — физическое лицо, юридическое лицо, индивидуальный предприниматель, физическое лицо, занимающееся частной практикой, либо самозанятое лицо, заключившее договор, на основании и во исполнение которого Оператор предоставляет клиенту товары и/или услуги.
Конфиденциальность персональных данных — обязательное для соблюдения Оператором или иным получившим доступ к персональным данным лицом требование не допускать их передачи в отсутствие согласия субъекта персональных данных или наличия иного законного основания.
Материальный носитель персональных данных — бумажный, электронный, машинный и прочие носители информации, используемые для воспроизведения и/или хранения информации, содержащей персональные данные.
Надзорный орган — орган, уполномоченный на осуществление государственного контроля за соответствием обработки персональных данных требованиям законодательства Российской Федерации о персональных данных.
Обработка персональных данных — любое действие или совокупность действий, совершаемых с персональными данными с использованием средств автоматизации или без использования таких средств, включая сбор, получение, запись, систематизацию, накопление, хранение, уточнение, обновление, изменение, извлечение, использование, передачу, распространение, предоставление, доступ, обезличивание, блокирование, удаление, уничтожение персональных данных.
Обработка персональных данных без использования средств автоматизации — обработка персональных данных, осуществляемая при непосредственном участии человека.
Партнер Оператора — компания, продвижение товаров и/или услуг которой осуществляется Оператором на основании договора или договоров, заключенных с указанной компанией.
Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу.
Потенциальный клиент — физическое лицо, которое обратилось за товарами и/или услугами Оператора, в том числе за консультацией, и/или заинтересовано в получении или приобретении товаров и/или услуг, но еще не заключило договор.
Представитель — законный представитель субъекта персональных данных, представитель по доверенности или договору, представитель в соответствии с требованиями законодательства Российской Федерации, работник клиента, третьего лица или партнера, либо физическое лицо, являющееся членом органа управления клиента, третьего лица или партнера.
Работник — лицо, состоящее с Оператором и/или партнером Оператора в трудовых отношениях на основании заключенного трудового договора.
Родственник — близкие родственники, супруг или супруга, а также усыновители и усыновленные.
Специальные категории персональных данных — персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, а также сведения о судимости.
Субъект персональных данных — прямо или косвенно определенное или определяемое физическое лицо.
Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Третье лицо — юридическое лицо, индивидуальный предприниматель, самозанятое лицо, физическое лицо, занимающееся частной практикой, вступившее с Оператором в договорные отношения, не связанные с предоставлением Оператором товаров или услуг, и/или взаимодействующее по вопросам сотрудничества.
Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и/или в результате которых уничтожаются материальные носители персональных данных.
Участник проекта — физическое лицо, изъявившее желание, в том числе подавшее заявку, на участие в реализуемом Оператором, партнером Оператора или третьим лицом проекте.
Участник процедур корпоративного управления — член органа управления Оператора, участник Общества либо физическое лицо, являющееся кандидатом на назначение или избрание в состав органов управления Оператора.
Приложение 2. Перечень сокращений
| АС | Автоматизированная система |
| ВНД | Внутренний нормативный документ |
| ИСПДн | Информационная система персональных данных |
| ОРД | Организационно-распорядительный документ |
| РФ | Российская Федерация |
| ЦА | Центральный аппарат |
Приложение 3. Перечень ссылочных документов
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Гражданский кодекс Российской Федерации.
- Налоговый кодекс Российской Федерации.
- Трудовой кодекс Российской Федерации.
- Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования».
- Закон Российской Федерации от 07.02.1992 № 2300-1 «О защите прав потребителей».
- Федеральный закон от 24.07.1998 № 125-ФЗ «Об обязательном социальном страховании от несчастных случаев на производстве и профессиональных заболеваний».
- Федеральный закон от 02.10.2007 № 229-ФЗ «Об исполнительном производстве».
- Федеральный закон от 29.11.2010 № 326-ФЗ «Об обязательном медицинском страховании в Российской Федерации».
- Постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
- Приказ Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных».
- Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
Приложение 4. Перечень целей обработки персональных данных
Настоящим Приложением определяются цели обработки персональных данных Оператором и соответствующие им категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки обработки и хранения персональных данных, порядок их уничтожения при достижении целей их обработки или наступлении иных законных оснований.
Представленный в настоящем Приложении перечень персональных данных сформирован с учетом требований законодательства Российской Федерации для предоставления информации о персональных данных, обработка которых допускается в рамках определенных целей обработки персональных данных. Конкретный перечень персональных данных определяется соответствующим договором, согласием на обработку персональных данных, требованиями законодательства Российской Федерации с учетом особенностей процесса и/или товара, услуги.
1. Цель обработки персональных данных: ведение кадрового и бухгалтерского учета
Обработка персональных данных осуществляется в целях оформления трудовых отношений, ведения кадрового учета, начисления и выплаты заработной платы, соблюдения требований трудового, налогового и пенсионного законодательства Российской Федерации.
Категории персональных данных:
Фамилия, имя, отчество; год рождения; месяц рождения; дата рождения; место рождения; семейное положение; социальное положение; доходы; пол; адрес электронной почты; адрес места жительства; адрес регистрации; номер телефона; СНИЛС; ИНН; гражданство; данные документа, удостоверяющего личность; реквизиты банковской карты; номер расчетного счета; профессия; должность; сведения о трудовой деятельности; отношение к воинской обязанности; сведения о воинском учете; сведения об образовании.
Специальные категории персональных данных: сведения о состоянии здоровья.
Категории субъектов: работники, родственники работников, уволенные работники.
Способы обработки персональных данных для указанной цели определены в пункте 4.2 Политики. Сроки обработки и хранения персональных данных определены в пункте 4.3 Политики. Порядок уничтожения персональных данных определен в пункте 4.4 Политики.
2. Цель обработки персональных данных: продвижение товаров, работ, услуг на рынке
Обработка персональных данных осуществляется для информирования клиентов и потенциальных клиентов о товарах, услугах и акциях Оператора, персонализации предложений, ведения маркетинговых рассылок, а также для доставки товаров и исполнения обязательств перед клиентами.
Категории персональных данных:
Фамилия, имя, отчество; месяц рождения; дата рождения; пол; адрес электронной почты; адрес места жительства; номер телефона; адрес доставки товара.
Категории субъектов: контрагенты, представители контрагентов, клиенты, посетители сайта.
Способы обработки персональных данных для указанной цели определены в пункте 4.2 Политики. Сроки обработки и хранения персональных данных определены в пункте 4.3 Политики. Порядок уничтожения персональных данных определен в пункте 4.4 Политики.
3. Цель обработки персональных данных: подготовка, заключение и исполнение гражданско-правового договора
Обработка персональных данных осуществляется в целях подготовки, заключения и исполнения договоров с контрагентами, клиентами, выгодоприобретателями, представителями контрагентов, ведения документооборота, учета обязательств и исполнения договорных обязательств.
Категории персональных данных:
Фамилия, имя, отчество; год рождения; месяц рождения; дата рождения; адрес электронной почты; адрес места жительства; адрес регистрации; номер телефона; ИНН; гражданство; данные документа, удостоверяющего личность; номер расчетного счета; должность.
Категории субъектов: контрагенты, представители контрагентов, выгодоприобретатели по договорам.
Способы обработки персональных данных для указанной цели определены в пункте 4.2 Политики. Сроки обработки и хранения персональных данных определены в пункте 4.3 Политики. Порядок уничтожения персональных данных определен в пункте 4.4 Политики.
4. Цель обработки персональных данных: обеспечение соблюдения трудового законодательства Российской Федерации
Обработка персональных данных осуществляется в целях выполнения обязанностей работодателя в рамках трудового законодательства Российской Федерации, оформления документов, учета работников, ведения отчетности, обеспечения социальных гарантий и выплат.
Категории персональных данных:
Фамилия, имя, отчество; год рождения; месяц рождения; дата рождения; место рождения; семейное положение; социальное положение; имущественное положение; доходы; пол; адрес электронной почты; адрес места жительства; адрес регистрации; номер телефона; СНИЛС; ИНН; гражданство; данные документа, удостоверяющего личность; данные документа, удостоверяющего личность за пределами Российской Федерации; данные документа, содержащиеся в свидетельстве о рождении; номер расчетного счета; профессия; должность; сведения о трудовой деятельности; отношение к воинской обязанности; сведения о воинском учете; сведения об образовании.
Специальные категории персональных данных: сведения о состоянии здоровья.
Категории субъектов: работники, родственники работников, уволенные работники, законные представители.
Способы обработки персональных данных для указанной цели определены в пункте 4.2 Политики. Сроки обработки и хранения персональных данных определены в пункте 4.3 Политики. Порядок уничтожения персональных данных определен в пункте 4.4 Политики.
5. Цель обработки персональных данных: обеспечение соблюдения налогового законодательства Российской Федерации
Обработка персональных данных осуществляется для целей выполнения налоговых обязательств, ведения налогового учета, подготовки отчетности, представления сведений в контролирующие органы.
Категории персональных данных:
Фамилия, имя, отчество; год рождения; месяц рождения; дата рождения; место рождения; семейное положение; социальное положение; имущественное положение; доходы; пол; адрес электронной почты; адрес места жительства; адрес регистрации; номер телефона; СНИЛС; ИНН; гражданство; данные документа, удостоверяющего личность; данные документа, удостоверяющего личность за пределами Российской Федерации; номер расчетного счета; номер лицевого счета; профессия; должность; сведения о трудовой деятельности; сведения об образовании.
Категории субъектов: работники, родственники работников, уволенные работники, контрагенты, представители контрагентов, клиенты, выгодоприобретатели по договорам.
Способы обработки персональных данных для указанной цели определены в пункте 4.2 Политики. Сроки обработки и хранения персональных данных определены в пункте 4.3 Политики. Порядок уничтожения персональных данных определен в пункте 4.4 Политики.
6. Обработка биометрических персональных данных
Оператор не осуществляет обработку биометрических персональных данных субъектов персональных данных, за исключением случаев, прямо предусмотренных законодательством Российской Федерации.
К биометрическим персональным данным относятся сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность, в том числе изображение лица, голос, отпечатки пальцев и иные аналогичные данные.
В случае необходимости обработки биометрических персональных данных Оператор:
- осуществляет такую обработку исключительно при наличии отдельного письменного согласия субъекта персональных данных, оформленного в соответствии с требованиями законодательства Российской Федерации;
- обеспечивает раздельное хранение биометрических персональных данных от иных персональных данных;
- принимает повышенные меры защиты биометрических персональных данных.
Обработка биометрических персональных данных допускается только для достижения конкретных, заранее определенных и законных целей, при условии соблюдения требований законодательства Российской Федерации.
Оператор не осуществляет передачу биометрических персональных данных третьим лицам, за исключением случаев, предусмотренных законодательством Российской Федерации.
Биометрические персональные данные подлежат уничтожению:
- при достижении целей их обработки;
- при отзыве субъектом персональных данных согласия на обработку;
- при выявлении неправомерной обработки.
Уничтожение биометрических персональных данных осуществляется способами, исключающими возможность их восстановления, с оформлением соответствующего акта.