Политика в отношении обработки персональных данных — Doverka
arrow-orange Назад

Политика в отношении обработки персональных данных

Глава 1: Общие положения

1. Настоящее Положение об обработке и защите персональных данных (далее

— Положение) определяет политику общества с ограниченной

ответственностью «Доверка Финтех» (далее — Общество) в отношении

обработки персональных данных, включая порядок сбора, хранения,

использования, передачи и защиты персональных данных.

2. Обработка персональных данных осуществляется путем смешанной (как с

использованием средств автоматизации, так и без использования средств

автоматизации) обработки, включая, но не ограничиваясь с использованием

внутренней сети и сети Интернет.

3. Изменения, приложения, дополнения к настоящему Положению вносятся и

утверждаются приказом руководителя Общества.

4. Настоящее Положение является локальным правовым актом Общества,

обязательным для соблюдения и исполнения работниками Общества, а также

иными лицами, участвующими в обработке персональных данных в

соответствии с настоящим Положением.

5. Настоящее положение разработана в соответствии с Конституцией

Республики Беларусь, Законом Республики Беларусь от 07.05.2021 № 99-З

«О защите персональных данных» (далее – Закон № 99-3), Законом

Республики Беларусь от 10.11.2008 № 455-З «Об информации,

информатизации и защите информации», иными нормативными правовыми

актами Республики Беларусь и нормативными документами уполномоченных

органов государственной власти Республики Беларусь.

Глава 2: Основные понятия

6. В настоящем Положении используются следующие понятия и термины:

6.1. Общество или Оператор – Общество с ограниченной

ответственностью «Доверка Финтех», УНП 193855027, расположенное по

1адресу: Республика Беларусь, город Минск, улица Брикета, дом 30, адм. пом.

501-7;

6.2. Персональные данные – любая информация, относящаяся к

идентифицированному физическому лицу или физическому лицу, которое

может быть идентифицировано;

6.3. Субъект персональных данных или субъект – физическое лицо, не

являющееся работником Общества, к которому относятся обрабатываемые

Обществом персональные данные;

6.4. Обработка персональных данных – любое действие или

совокупность действий, совершаемые с персональными данными, включая

сбор, систематизацию, хранение, изменение, использование, обезличивание,

блокирование, распространение, предоставление, удаление персональных

данных;

6.5. Обработка персональных данных с использованием средств

автоматизации – обработка персональных данных с помощью средств

вычислительной техники, при этом такая обработка не может быть признана

осуществляемой исключительно с использованием средств автоматизации

только на том основании, что персональные данные содержатся в

информационной системе персональных данных либо были извлечены из нее;

6.6. Обработка персональных данных без использования средств

автоматизации – любое действие или совокупность действий, совершаемые

с персональными данными, включая сбор, систематизацию, хранение,

изменение, использование, обезличивание, блокирование, распространение,

предоставление, удаление персональных данных;

6.7. Распространение персональных данных – действия, направленные

на ознакомление с персональными данными неопределенного круга лиц;

6.8. Предоставление персональных данных – действия, направленные на

ознакомление с персональными данными определенных лиц или круга лиц;

6.9. Блокирование персональных данных – прекращение доступа к

персональным данным без их удаления;

6.10. Удаление персональных данных – действия, в результате которых

становится невозможным восстановить персональные данные в

информационных ресурсах (системах), содержащих персональные данные,

и (или) в результате которых уничтожаются материальные носители

персональных данных;

6.11. Обезличивание персональных данных – действия, в результате

которых становится невозможным без использования дополнительной

информации определить принадлежность персональных данных конкретному

субъекту персональных данных;

26.12. Трансграничная передача персональных данных – передача

персональных данных на территорию иностранного государства;

6.13. Физическое лицо, которое может быть идентифицировано

физическое лицо, которое может быть прямо или косвенно определено, в

частности через фамилию, собственное имя, отчество, дату рождения,

идентификационный номер либо через один или несколько признаков,

характерных для его физической, психологической, умственной,

экономической, культурной или социальной идентичности;

6.14. Контрагент – физическое или юридическое лицо, с которым

Обществом заключен гражданско-правовой договор, участвующее в

правоотношениях по заключенным Обществом гражданско-правовым

договорам.

6.15. Сайт – интернет-ресурс Общества доступный в

публичной информационно-телекоммуникационной сети Интернет по

сетевому адресу: https://doverka.by/.

Глава 3: Общие категории Субъектов персональных данных

7. Содержание и объем персональных данных каждой категории субъектов

определяется необходимостью достижения конкретных целей их обработки, а

также необходимостью Общества реализовать свои права и обязанности, а

также права и обязанности соответствующего субъекта.

8. кандидаты на рабочие места, Персональные данные таких Субъектов

включают следующие данные:

8.1. фамилия, имя, отчество (а также все предыдущие фамилии);

8.2. дата и место рождения;

8.3. гражданство;

8.4. паспортные данные или данные иного документа, удостоверяющего

личность (серия, номер, дата выдачи, наименование органа, выдавшего

документ, и др.);

8.5. данные свидетельства о рождении (номер, дата выдачи, наименование

органа, выдавшего документ, и др.);

8.6. пол;

8.7. сведения о семейном положении и составе семьи с указанием фамилий,

имен и отчеств членов семьи, даты рождения, места работы и/или учебы;

8.8. сведения о регистрации по месту жительства (включая адрес, дату

регистрации);

8.9. сведения о месте фактического проживания;

8.10. номер и серия страхового свидетельства государственного

социального страхования;

8.11. данные об образовании, повышении квалификации и

профессиональной переподготовке, ученой степени, ученом звании;

38.12. идентификационный номер налогоплательщика;

8.13. сведения о трудовой деятельности (включая стаж и опыт работы,

данные о занятости с указанием должности, подразделения, сведений о

работодателе и др.);

8.14. специальность, профессия, квалификация;

8.15. сведения о воинском учете;

8.16. сведения медицинского характера (в случаях, предусмотренных

законодательством);

8.17. биометрические персональные данные (включая фотографии,

подвижные изображения с камер видеонаблюдения, записи голоса);

8.18. сведения о социальных льготах и выплатах;

8.19. контактные данные (включая номера домашнего и/или мобильного

телефона, электронной почты и др.);

8.20. сведения о награждениях и поощрениях;

8.21. сведения, предоставленные самим кандидатом в ходе заполнения

личностных опросников;

8.22. иные данные, которые могут быть указаны в резюме или анкете

кандидата.

9. Работники и иные представители Контрагентов – юридических лиц,

Персональные данные таких Субъектов включают следующие данные:

9.1. фамилия, имя, отчество;

9.2. паспортные данные или данные иного документа, удостоверяющего

личность (серия, номер, дата выдачи, наименование органа, выдавшего

документ, и др.);

9.3. сведения о регистрации по месту жительства (включая адрес, дату

регистрации);

9.4. контактные данные (включая номера рабочего, домашнего и/или

мобильного телефона, электронной почты и др.);

9.5. должность;

9.6. иные данные, необходимые для исполнения взаимных прав и

обязанностей между Обществом и контрагентом.

10. контрагенты – физические лица, Персональные данные таких Субъектов

включают следующие данные:

10.1. фамилия, имя, отчество;

10.2. гражданство;

10.3. паспортные данные или данные иного документа, удостоверяющего

личность (серия, номер, дата выдачи, наименование органа, выдавшего

документ, и др.);

10.4. сведения о регистрации по месту жительства (включая адрес, дату

регистрации);

10.5. контактные данные (включая номера домашнего и/или мобильного

телефона, электронной почты и др.);

10.6. иные данные, необходимые для исполнения взаимных прав и

обязательств между Обществом и контрагентом.

11. Персональные данные иных субъектов могут включать следующие данные:

411.1. фамилия, имя, отчество;

11.2. контактные данные (включая номера домашнего и/или мобильного

телефона, электронной почты и др.);

11.3. паспортные данные или данные иного документа, удостоверяющего

личность (серия, номер, дата выдачи, наименование органа, выдавшего

документ, и др.);

11.4. сведения о регистрации по месту жительства (включая адрес, дату

регистрации);

11.5. иные данные, предоставленные Субъектом Обществу, необходимые

для исполнения взаимных прав и обязанностей между Обществом и

Контрагентом.

Глава 4: Общие цели и требования к обработке персональных данных

Обществом

12. Обработка персональных данных производится в целях:

12.1. Осуществления хозяйственной (предпринимательской) деятельности

Обществом

12.2. Исполнение обязательств по гражданско-правовым договорам,

заключенных Обществом, предоставление услуг (работ) Обществом;

12.3. рассмотрение возможности трудоустройства кандидатов;

12.4. ведение кадрового резерва;

12.5. проверка кандидатов (в том числе их квалификации и опыта работы);

12.6. организация и сопровождение деловых поездок;

12.7. обеспечение безопасности, сохранение материальных ценностей и

предотвращение правонарушений;

12.8. проведение обучающих, рекламных и иных мероприятий и

обеспечение участия в них субъектов персональных данных, в том числе

посредством Сайта;

12.9. реклама и продвижение услуг Общества;

12.10. обеспечение технической возможности функционирования Сайта

Общества, сбор информации о предпочтениях и действиях Субъектов

персональных данных на Сайте Общества;

12.11. оценка и анализ эффективности работы сайта Общества;

12.12. осуществление коммуникации с Субъектом персональных данных;

12.13. обработка запросов и обращений, в том числе обращений с

претензиями и предоставление информации по запросам и обращениям;

12.14. реализация норм законодательства в области национальной

безопасности, борьбы с коррупцией, предотвращения легализации доходов,

полученных преступным путем, финансирования террористической

деятельности и финансирования распространения оружия массового

поражения;

12.15. при получении персональных данных Обществом на основании

договора, заключенного (заключаемого) с субъектом персональных данных, в

целях совершения действий, установленных этим договором;

512.16. обработки персональных данных, в случае, когда они указаны в

документе, адресованном Обществу и подписанном субъектом персональных

данных, в соответствии с содержанием такого документа;

12.17. предоставление и (или) получение информации, документов,

содержащих персональные данные Субъектов, третьим лицам,

уполномоченным на обработку банковской тайны, иных данных, в целях

исполнения обязательств Общества.

12.18. в иных целях, вытекающих из требований законодательства и (или)

заключаемых (заключенных) Обществом договоров.

13. Обработка персональных данных осуществляется в соответствии с

Законом № 99-3 и иными актами законодательства.

14. Обработка персональных данных должна быть соразмерна заявленным

целям их обработки и обеспечивать на всех этапах такой обработки

справедливое соотношение интересов всех заинтересованных лиц.

15. Обработка персональных данных осуществляется с согласия субъекта

персональных данных, за исключением случаев, предусмотренных Законом №

99-3 и иными законодательными актами.

16. В случае обработки персональных данных без согласия субъекта

персональных данных цели обработки персональных данных устанавливаются

Законом № 99-3 и иными законодательными актами.

17. Обработка персональных данных должна ограничиваться достижением

конкретных, заранее заявленных законных целей. Не допускается обработка

персональных данных, не совместимая с первоначально заявленными целями

их обработки.

18. В случае необходимости изменения первоначально заявленных целей

обработки персональных данных Оператор обязан получить согласие

Субъекта персональных данных на обработку его персональных данных в

соответствии с измененными целями обработки персональных данных при

отсутствии иных оснований для такой обработки, предусмотренных

настоящим Законом и иными законодательными актами.

19. Содержание и объем обрабатываемых Обществом персональных данных

должны соответствовать заявленным целям их обработки. Обрабатываемые

персональные данные не должны быть избыточными по отношению к

заявленным целям их обработки.

20. Обработка персональных данных носит прозрачный характер. В этих

целях Субъекту персональных данных в случаях, предусмотренных Законом

№ 99-3, предоставляется соответствующая информация, касающаяся

обработки его персональных данных.

21. Оператор обязан принимать меры по обеспечению достоверности

обрабатываемых им персональных данных, при необходимости обновлять их.

22. Хранение персональных данных осуществляется в форме, позволяющей

идентифицировать субъекта персональных данных, не дольше, чем этого

требуют заявленные цели обработки персональных данных.

Глава 5: Права Субъекта персональных данных

623. В случаях, установленных законодательством Республики Беларусь,

основным условием обработки персональных данных является получение

согласия соответствующего субъекта персональных данных в том числе в

письменной форме.

24. Согласие субъекта персональных данных представляет собой свободное,

однозначное, информированное выражение его воли, посредством которого

он разрешает обработку своих персональных данных.

25. Согласие субъекта персональных данных может быть получено, если иное

не установлено законодательством, в следующих формах:

25.1. в письменной форме;

25.2. в виде электронного документа;

25.3. в иной электронной форме, в том числе в форме указания (выбора)

субъектом персональных данных определенной информации (кода) после

получения CMC-сообщения, сообщения на адрес электронной почты,

проставления субъектом персональных данных соответствующей отметки на

интернет-ресурсе, других способов, позволяющих установить факт получения

согласия субъекта персональных данных.

26. Субъект персональных данных имеет право на получение информации,

касающейся обработки своих персональных данных, содержащей:

26.1. наименование (фамилию, собственное имя, отчество (если таковое

имеется)) и место нахождения (адрес места жительства (места пребывания))

оператора;

26.2. подтверждение факта обработки персональных данных оператором

(уполномоченным лицом);

26.3. его персональные данные и источник их получения;

26.4. правовые основания и цели обработки персональных данных;

26.5. срок, на который дано его согласие;

26.6. наименование и место нахождения уполномоченного лица, которое

является государственным органом, юридическим лицом Республики

Беларусь, иной организацией, если обработка персональных данных поручена

такому лицу;

26.7. иную информацию, предусмотренную законодательством.

27. Для получения информации указанной в п. 30.1-30.7 Субъекта

персональных данных направляет Обществу заявление установленной формы,

в соответствии со ст. 14 Закона 99-3 (далее – Заявление). В таком случае

Общество обязуется в течение 5 (пяти) рабочих дней после получения

Заявления предоставить Субъекту персональных данных вышеуказанную

информацию.

28. Субъект персональных данных вправе требовать от оператора внесения

изменений в свои персональные данные в случае, если персональные данные

являются неполными, устаревшими или неточными. В этих целях субъект

персональных данных подает Оператору Заявление с приложением

соответствующих документов и (или) их заверенных в установленном порядке

7копий, подтверждающих необходимость внесения изменений в персональные

данные.

29. Оператор обязан в пятнадцатидневный срок после получения Заявления

Субъекта персональных данных указанного в п. 32 настоящего Положения

внести соответствующие изменения в его персональные данные и уведомить

об этом субъекта персональных данных либо уведомить субъекта

персональных данных о причинах отказа во внесении таких изменений, если

иной порядок внесения изменений в персональные данные не установлен

законодательными актами.

30. Субъект персональных данных вправе получать от оператора информацию

о предоставлении своих персональных данных третьим лицам один раз в

календарный год, в соответствии с ст. 12 Закона 99-3, для получения такой

информации, Субъект персональных данных подает Заявление Оператору. В

таком случае Общество обязуется в течение 15 (пятнадцати) дней после

получения Заявления предоставить Субъекту персональных данных какие

персональные данные и кому предоставлялись в течение года,

предшествовавшего дате подачи заявления, либо уведомить субъекта

персональных данных о причинах отказа в ее предоставлении.

31. Субъект персональных данных вправе отозвать свое согласие на обработку

персональных данных, включая их удаление, при отсутствии оснований для

обработки персональных данных, в порядке, установленном Законом № 99-3.

Для реализации указанного права субъект персональных данных подает

Оператору Заявление

32. Оператор обязан в пятнадцатидневный срок после получения Заявления

Субъекта персональных данных указанного в п. 34 настоящего Положения

прекратить обработку персональных данных, а также осуществить их

удаление (обеспечить прекращение обработки персональных данных, а также

их удаление уполномоченным лицом) и уведомить об этом субъекта

персональных данных, а при отсутствии технической возможности удаления

персональных данных оператор обязан принять меры по недопущению

дальнейшей обработки персональных данных, включая их блокирование, и

уведомить об этом субъекта персональных данных в тот же срок.

33. Оператор вправе отказать Субъекту персональных данных в

удовлетворении требований о прекращении обработки его персональных

данных и (или) их удалении при наличии оснований для обработки

персональных данных, предусмотренных Законом 99-3 и иными

законодательными актами, в том числе если они являются необходимыми для

заявленных целей их обработки, с уведомлением об этом субъекта

персональных данных в пятнадцатидневный срок.

Глава 6: Организация защиты персональных данных

34. Под защитой персональных данных понимается ряд правовых,

организационных и технических мер, направленных на:

834.1. обеспечение защиты информации от неправомерного доступа,

уничтожения, модифицирования, блокирования, копирования,

предоставления, распространения, а также от иных неправомерных действий

в отношении такой информации;

34.2. соблюдение конфиденциальности информации ограниченного

доступа;

34.3. реализацию права на доступ к информации.

35. Для защиты персональных данных Общество принимает необходимые

предусмотренные законом меры (включая, но не ограничиваясь):

35.1. ограничивает и регламентирует состав работников, функциональные

обязанности которых требуют доступа к информации, содержащей

персональные данные (в том числе путем использования паролей доступа к

электронным информационным ресурсам);

35.2. обеспечивает условия для хранения документов, содержащих

персональные данные, в ограниченном доступе;

35.3. организует порядок уничтожения информации, содержащей

персональные данные, если законодательством не установлены требования по

хранению соответствующих данных;

35.4. контролирует соблюдение требований по обеспечению защиты

персональных данных, в том числе установленных настоящим Положением

(путем проведения внутренних проверок, установления специальных средств

мониторинга и др.);

35.5. проводит расследование случаев несанкционированного доступа или

разглашения персональных данных с привлечением виновных работников к

ответственности, принятием иных мер;

35.6. внедряет программные и технические средства защиты информации в

электронном виде;

35.7. обеспечивает возможность восстановления персональных данных

модифицированных или уничтоженных вследствие несанкционированного

доступа к ним.

36. Для защиты персональных данных при их обработке в информационных

системах Обществом проводит необходимые предусмотренные законом

мероприятия (включая, но не ограничиваясь):

36.1. определение угроз безопасности персональных данных при их

обработке;

36.2. применение организационных и технических мер по обеспечению

безопасности персональных данных при их обработке в информационных

системах персональных данных, необходимых для выполнения требований к

защите персональных данных;

36.3. учет машинных носителей персональных данных;

36.4. обнаружение фактов несанкционированного доступа к персональным

данным и принятие мер;

36.5. восстановление персональных данных, модифицированных или

уничтоженных вследствие несанкционированного доступа к ним;

936.6. установление правил доступа к персональным данным,

обрабатываемым в информационной системе персональных данных, а также

обеспечение регистрации и учета всех действий, совершаемых с

персональными данными в информационной системе персональных данных.

37. В Обществе назначаются лица, ответственные за организацию обработки

персональных данных, а в случае, если такое лицо не назначено, лицом

ответственным за организацию обработки персональных данных является

руководитель (директор) Общества.

38. Общество осуществляет ознакомление работников и иных лиц,

непосредственно осуществляющих обработку персональных данных, с

положениями законодательства о персональных данных, в том числе с

требованиями по защите персональных данных, настоящим Положением, а

также производит обучение указанных работников и иных лиц, в

установленном законодательством порядке.

39. В Обществе принимаются иные меры, направленные на обеспечение

выполнения Обществом обязанностей в сфере персональных данных,

предусмотренных действующим законодательством Республики Беларусь.

Глава 7: Заключительные положения

40. Работники Общества и иные лица, виновные в нарушении настоящего

Положения, а также законодательства Республики Беларусь в области

персональных данных, могут быть привлечены к дисциплинарной и

материальной ответственности в порядке, установленном Трудовым

кодексом, а также могут быть привлечены к гражданско-правовой,

административной и уголовной ответственности в порядке, установленном

законодательством Республики Беларусь.

41. Упорядочение обращения с персональными данными, установленное

настоящим Положением имеет целью обеспечить права и свободы граждан

при обработке персональных данных, сохранение конфиденциальности

персональных данных и их защиту.

42. Настоящее Положение служит основой для разработки локальных

правовых актов, регламентирующих вопросы обработки Обществом

персональных данных Субъектов персональных данных.