Политика в отношении обработки персональных данных ООО «Звук»
1. Общие положения
Настоящая Политика в отношении обработки персональных данных Обществом с ограниченной ответственностью «Звук» (далее – Политика) подготовлена в соответствии с Федеральным законом «О персональных данных» №152-ФЗ от 27.07.2006 (далее – 152-ФЗ), определяет случаи и особенности обработки персональных данных в Обществе с ограниченной ответственностью «Звук» (далее – Общество) и направлена на обеспечение законных прав и свобод субъектов персональных данных.
Политика составлена с учетом рекомендаций Роскомнадзора по составлению документа, определяющего политику оператора в отношении обработки персональных данных, в порядке, установленном 152-ФЗ.
1.1. Основные понятия, используемые в Политике
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
Оператор персональных данных (оператор) – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
Обработка персональных данных – любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание; блокирование, удаление, уничтожение;
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
Предоставление персональных данных – действия, направленные на раскрытие персональных
данных определенному лицу или определенному кругу лиц;
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
Контрагент – юридическое лицо, индивидуальный предприниматель, государственные или муниципальные органы, связанные обязательствами по договору с Обществом;
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
1.2. Права и обязанности субъекта персональных данных
Субъект персональных данных имеет право:
Субъект персональных данных обязан:
1.3. Права и обязанности Общества в
процессе обработки персональных данных
Общество как Оператор персональных данных обязано:
• наименование и адрес Общества;
• цель обработки персональных данных и ее правовое основание;
• предполагаемые пользователи персональных данных;
• права субъекта персональных данных;
• источник получения персональных данных;
Общество как Оператор персональных данных имеет право:
2. Цели обработки персональных данных
Общество осуществляетобработку персональных данных субъектов персональных данных в следующих целях:
3. Правовые основания обработки персональных данных
Правовыми основаниями обработки персональных данных в Обществе являются:
4. Объем и категории обрабатываемых персональных данных,
категории субъектов персональных данных
В зависимости от целей, предусмотренных в разделе 2 Политики, в Обществе могут обрабатываться персональные данные следующих категорий субъектов персональных данных:
Работников Общества
1) в целях соблюдения обязательных требований законодательства Российской Федерации в области обязательного медицинского, пенсионного страхования, налогового законодательства, охраны труда, санитарно-эпидемиологической, экологической безопасности, воинского учета, регулирования трудовых и иных, непосредственно связанных с ними отношений, оформления документов при трудоустройстве:
2) в целях выплаты пособий работникам, имеющим детей, в соответствии с требованиями законодательства Российской Федерации:
3) в целях формирования листка нетрудоспособности в форме электронного документа и его размещения в информационной системе Фонда социального страхования Российской Федерации:
4) в целях осуществления Обществом административно-хозяйственной деятельности:
5) в целях рассылки информации о новых работниках внутри Общества, ведения внутреннего справочника контактных данных работников:
6) в целях публикации статей работников в интернет-изданиях, блогах, журналах:
7) в целях профилактики коронавирусной инфекции:
8) в целях оформления зарплатных и корпоративных карт:
9) в целях перечисления заработной платы:
10) в целях изготовления визитных карточек:
11) в целях организации командировок:
12) в целях организации мероприятий:
13) в целях организации пропускного режима на территории Общества:
14) в целях информационного взаимодействия с ПАО «Сбербанк»:
15) в целях подключения к корпоративной программе добровольного медицинского страхования:
16) в целях подключения к корпоративной программе физического развития и здоровья (фитнес, спортзалы):
17) в целях предоставления работникам единовременной материальной помощи:
18) в целях организации обучения работников и повышения квалификации:
Родственников работников
1) в целях выплаты пособий работникам в соответствии с требованиями законодательства Российской Федерации:
2) в целях подключения к корпоративной программе добровольного медицинского страхования:
Уволенных работников
в целях соблюдения обязательных требований законодательства Российской Федерации:
Работников по договору гражданско-правового характера
в целях заключения договора и выплаты вознаграждений:
Кандидатов на замещение вакантных должностей
в целях отбора кандидатов на замещение вакантных должностей и формирования кадрового резерва:
Представителей контрагентов
1) в целях организации, реализации и поддержки
осуществления договорной работы:
2) в целях организации мероприятий:
Индивидуальных предпринимателей
в целях организации, реализации и поддержки осуществления договорной работы:
Пользователей приложения «Сберзвук»
1) в целях регистрации пользователей приложения «Сберзвук» в личном кабинете, предоставления сервисов приложения «Сберзвук», предоставления пользователям приложения «Сберзвук» сервисов ПАО «Сбербанк» и его дочерних компаний, улучшения работы приложения «Сберзвук», совершенствования продуктов и услуг Общества, ПАО «Сбербанк» и его дочерних компаний, определения предпочтений пользователей приложения «Сберзвук»:
2) в целях обработки обращений пользователей приложения «Сберзвук» в техническую поддержку:
3) в целях предоставления пользователям приложения «Сберзвук» информации об оказываемых услугах, о новых продуктах и услугах ПАО «Сбербанк» и его дочерних компаний:
Посетителей сайта Общества
в целях улучшения работы сайта, совершенствования продуктов и услуг Общества:
В Обществе не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни.
Общество может обрабатывать сведения о состоянии здоровья в соответствии со статьей 88 Трудового кодекса Российской Федерации, свидетельствующие о возможности выполнения работником трудовых функций.
В Обществе не осуществляется обработка изображений субъектов персональных данных с целью идентификации (установления личности).
Рассылка информации о новых работниках внутри Общества, ведение внутреннего справочника контактных данных работников, публикации статей работников в интернет-изданиях, блогах, журналах осуществляется с согласия работника.
5. Порядок и условия обработки персональных данных
Обработка персональных в Обществе осуществляется как с использованием, так и без использования средств автоматизации. Совокупность операций обработки включает сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), блокирование, удаление, уничтожение персональных данных.
В Обществе запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных законодательством Российской Федерации.
Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.
5.1. Хранение персональных данных
Персональные данные субъектов персональных данных хранятся как на электронных, так и на бумажных носителях персональных данных. Бумажные носители персональных данных хранятся только в местах, определенных в перечне мест хранения бумажных носителей персональных данных в Обществе.
Хранение персональных данных в структурных подразделениях Общества, работники которых имеют доступ к персональным данным субъектов персональных данных в связи с исполнением трудовых обязанностей, осуществляется в порядке, исключающем доступ к ним третьих лиц.
При хранении персональных данных субъектов персональных данных в Обществе применяются меры по физической безопасности. Документы на бумажных носителях хранятся в папках в надежно запираемых сейфах/запираемых шкафах в помещениях Общества, электронные носители хранятся в специально выделенных помещениях, доступ к которым предоставляется работникам в соответствии с исполняемыми должностными обязанностями. Доступ к персональным данным в информационных системах персональных данных защищается встроенной системой аутентификации и ролевой моделью доступа.
Работник Общества или лицо, оказывающее Обществу услуги по договору гражданско-правового характера, имеющее доступ к персональным данным субъектов персональных данных в связи с исполнением трудовых обязанностей/оказанием услуг по договору, обеспечивает хранение персональных данных, исключающее доступ к ним третьих лиц.
Сроки обработки персональных данных определены в соответствии с:
Прекращение обработки персональных данных осуществляется по истечению установленных сроков обработки персональных данных, при отзыве согласия субъекта персональных данных на обработку его персональных данных, а также при выявлении неправомерной обработки персональных данных.
Сроки обработки персональных данных в Обществе
Работники (в том числе уволенные работники):
Родственники работников: 5 лет с момента увольнения работника Общества.
Работники по договору гражданско-правового характера: 5 лет с момента окончания действия договора.
Кандидаты на замещение вакантных должностей: 8 лет с момента получения данных о кандидате.
Представители контрагентов: 5 лет с момента окончания действия договора.
Индивидуальные предприниматели: 5 лет с момента окончания действия договора.
Пользователи приложения «Сберзвук»: 30 дней с момента удаления аккаунта пользователем приложения «Сберзвук».
Посетители сайта: До 10 лет с момента посещения пользователем сайта.
5.2. Условия передачи персональных данных
Общество вправе осуществлять передачу персональных данных без согласия субъектов персональных данных в Федеральную налоговую службу, Государственный пенсионной фонд и Фонд социального страхования по мотивированному запросу органов и в иных случаях, установленных законодательством Российской Федерации.
Общество вправе поручить обработку персональных субъекта персональных третьим лицам с согласия субъекта персональных данных (когда данное согласие необходимо в соответствии с требованиями законодательства Российской Федерации и на основании заключаемого с этими лицами договора.
Персональные данные работников передаются в Обществе следующим третьим лицам:
Персональные данные родственников работников передаются в страховую компанию с целью подключения к корпоративной программе добровольного медицинского страхования.
Для хранения персональных данных кандидатов на замещение вакантных должностей в Обществе используется облачный рекрутинговый сервис.
Для обработки обращений пользователей приложения «Сберзвук» используется облачная платформа взаимодействия с клиентами (онлайн-чат).
Для хранения персональных данных пользователей приложения «Сбезрвук» и посетителей сайта Общества используется облачное решение SberCloud.
Персональные данные пользователей приложения «Сберзвук» передаются в ПАО «Сбербанк» и его дочерние компании в целях:
Информация об оказываемых услугах, о новых продуктах и услугах может предоставляться пользователям приложения «Сберзвук» при наличии согласия пользователя.
Лица, осуществляющие обработку персональных данных на основании заключаемого с Обществом договора (поручения), обязуются соблюдать принципы и правила обработки и защиты персональных данных, предусмотренные 152-ФЗ. Для каждого такого лица в договоре определяется перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели обработки, устанавливается обязанность такого лица соблюдать конфиденциальность и обеспечивать безопасность персональных данных при их обработке, указываются требования к защите обрабатываемых персональных в соответствии с 152-ФЗ.
В случае трансграничной передачи персональных данных в страны, не обеспечивающие защиту прав субъектов персональных данных, за исключением случаев, предусмотренных законодательством Российской Федерации, трансграничная передача осуществляется на основании отдельного согласия в письменной форме.
5.3. Обеспечение конфиденциальности и безопасности
персональных данных при их обработке
Безопасность персональных данных, обрабатываемых в Обществе, обеспечивается принятием правовых, организационных и технических мер, определенных действующим законодательством Российской Федерации, а также внутренними нормативными документами Общества в области защиты информации.
Обеспечение Обществом защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных достигается, в частности, следующими принятыми мерами:
Обеспечение конфиденциальности персональных данных, обрабатываемых в Обществе, является обязательным требованием для всех работников Общества, допущенных к обработке персональных данных в связи с исполнением трудовых обязанностей. Все работники, имеющие действующие трудовые отношения, деятельность которых связана с получением, обработкой и защитой персональных данных, подписывают соглашение о конфиденциальности, проходят инструктажи по обеспечению информационной безопасности под подпись и несут персональную ответственность за соблюдение требований по обработке и обеспечению безопасности персональных данных.
5.4. Порядок обработки запросов субъектов
персональных данных
Перечень запросов, которые может направить субъект персональных данных в Обществе
Субъект персональных данных может обращаться в Общество по вопросам обработки своих персональных данных в следующих случаях:
Сведения, которые необходимо указать субъекту персональных данных в запросе
Согласно положениям 152-ФЗ запрос должен содержать, в частности:
Форма запроса субъекта персональных данных или его законного представителя на получение информации, касающейся обработки персональных данных субъекта приведена в приложении к Политике (см. Приложение1).
Общая форма запроса субъекта персональных данных или его законного представителя приведена в приложении к Политике (см. Приложение 2).
Пользователи приложения «Сберзвук» в личном кабинете могут направить запрос в техническую поддержку в свободной форме в следующих случаях:
Способ направления запроса в Общество
Субъект персональных данных может направить соответствующий письменный запрос посредством курьерской доставки или почтой по адресу местонахождения Общества: 121170, г. Москва, ул. Поклонная, д. 3, секция Е4, 6 этаж.
Пользователи приложения «Сберзвук» могут направить запрос через личный кабинет приложения «Сберзвук» в случаях, приведенных в разделе выше.
Посетители сайта могут отказаться от использования файлов cookie, выбрав соответствующие настройки в браузере.
Способ и сроки направления ответа субъекту персональных данных
Ответ на обращение направляется субъекту персональных данных или его представителю в письменной форме по почте на адрес, указанный в обращении, или в личном кабинете в приложении «Сберзвук» в срок, не превышающий тридцать дней с даты получения обращения.
При отказе в запросе, субъекту направляется мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 152-ФЗ или иного федерального закона,
являющееся основанием для такого отказа, в срок, не превышающий тридцати
дней со дня обращения субъекта персональных данных или его представителя
либо с даты получения запроса субъекта персональных данных или его
представителя.
Повторные обращения субъектов персональных данных
Субъект персональных данных может обратиться повторно в Общество для получения информации, касающейся обработки его (субъекта) персональных данных не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса. В случае, если субъекту персональных данных была предоставлена информация не в полном объеме по результатам рассмотрения первоначального обращения, субъект может обратиться повторно в Общество раньше установленного срока, указав обоснование направления повторного запроса.
Общество вправе отказать субъекту персональных данных в выполнении повторного запроса при наличии доказательств обоснованности отказа.
Порядок внесения изменений, блокирования и уничтожения персональных данных в Обществе
В случае выявления неправомерной обработки персональных данных или неточных персональных данных Общество обеспечивает блокирование персональных данных (в том числе при обработке персональных данных другим лицом, действующим по поручению Общества), на период проведения проверки.
В случае подтверждения факта неточности персональных данных Общество обеспечивает уточнение персональных данных (в том числе при обработке персональных данных другим лицом, действующим по поручению Общества), в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
В случае выявления неправомерной обработки персональных данных Общество в срок, не превышающий трех рабочих дней с даты этого выявления, обеспечивает прекращение неправомерной обработки персональных данных (в том числе при обработке персональных данных другим лицом, действующим по поручению Общества).
В случае, если обеспечить правомерность обработки персональных данных невозможно, Общество в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязан уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных Общество обязано уведомить субъекта персональных данных или его представителя, либо уполномоченный орган по защите прав субъектов персональных данных (если запрос был направлен указанным органом).
В случае отзыва субъектом персональных данных согласия на обработку его персональных данных Общество обеспечивает уничтожение персональных данных (в том числе при обработке персональных данных другим лицом, действующим по поручению Общества), в срок, не превышающий тридцати дней с даты поступления указанного отзыва (за исключением случаев мотивированного отказа в отзыве согласия, установленных законодательством Российской федерации).
По истечению сроков хранения персональных данных, установленных в п. 5.1 Политики Общество обеспечивает уничтожение персональных данных (в том числе при обработке персональных данных другим лицом, действующим по поручению Общества), в срок, не превышающий тридцати дней.
В случае отсутствия возможности уничтожения персональных данных в течение установленного срока, Общество обеспечивает блокирование таких персональных данных (в том числе при обработке персональных данных другим лицом, действующим по поручению Общества), и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен законодательством Российской Федерации.
6. Заключительные положения
Политика является общедоступным документом и подлежит размещению на web-сайте Общества с доменным именем: sber-zvuk.com.
Политика подлежит изменению, дополнению в следующих случаях:
В случае неисполнения положений Политики Общество несет ответственность в соответствии с законодательством Российской Федерации.
Ответственность должностных лиц Общества, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных, определяется в соответствии с законодательством Российской Федерации, и внутренними нормативными и организационно-распорядительными документами Общества.
Приложение А
Форма запроса субъекта персональных данных или его представителя на получение информации, касающейся обработки персональных данных субъекта персональных данных
Запрос субъекта персональных данных или его представителя на получение информации, касающейся обработки персональных данных субъекта персональных данных
Субъект персональных данных____________________Ф.И.О. ________________________,
____серия______№____выдан______(вид документа, удостоверяющего личность) _______________
________________(когда и кем) _______________,
проживающий (ая) по адресу:__________________________,
находящийся в отношениях с ООО «Звук» (далее – Общество) на основании __________________
(сведения, подтверждающие факт обработки персональных данных субъекта Обществом: номер договора, дата заключения договора, условное
словесное обозначение и (или) иные сведения, подтверждающие факт обработки персональных данных Обществом)
в лице представителя субъекта персональных данных (заполняется в случае получения запроса от представителя субъекта персональных данных),
_______________(Ф.И.О.) ______________,
_____серия_____№_____выдан__________
_______________(вид документа, удостоверяющего личность) _________,
____________(когда и кем) __________,
проживающий (ая) по адресу: ____________________,
действующий от имени субъекта персональных данных на основании _________________,
(реквизиты доверенности или иного документа, подтверждающего полномочия представителя),
запрашиваю информацию, касающуюся обработки моих персональных данных.
В ответе на запрос прошу указать следующее (выделить нужное):
_________________________
Ответ на запрос прошу направить в установленные законодательством Российской Федерации сроки по адресу
___________________
___________ / ____________/
(Личная подпись) (И.О. Фамилия)
«__» ____________ 202_ г.
Приложение Б
Форма запроса
субъекта персональных данных или его законного представителя
Запрос субъекта персональных данных или его законного
представителя
Субъект персональных данных
________________,
(Ф.И.О.)
________серия___№_______выдан_________
(вид документа, удостоверяющего личность)
______________________,
(когда и кем)
проживающий (ая) по адресу:___________________
_________________,
находящийся
в отношениях с ООО «Звук» (далее – Общество) на основании __________________
(сведения, подтверждающие факт обработки персональных
данных субъекта Обществом: номер договора, дата заключения договора, условное
словесное обозначение и (или) иные сведения, подтверждающие факт обработки
персональных данных Обществом)
в лице представителя субъекта персональных данных (заполняется
в случае получения запроса от представителя субъекта персональных данных),
____________________,
(Ф.И.О.)
_____серия____№_____выдан___________
(вид документа, удостоверяющего личность)
_______________,
(когда и кем)
проживающий (ая) по адресу: ________________,
действующий от имени субъекта персональных
данных на основании
_____________________
(реквизиты доверенности или иного документа,
подтверждающего полномочия представителя),
в
связи с
________________________________
прошу Общество
_______________________________
Ответ
на запрос прошу направить в установленные законодательством Российской
Федерации сроки по адресу (или указать иной способ предоставления ответа)
______________________
_________ / __________
/
(Личная подпись) (И.О.
Фамилия)
«__» __________
202_ г.
Дата обновления Политики 15.02.2021 г.