ПОЛОЖЕНИЕ по обработке персональных данных Гостей

1. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ

1.1. Персональные данные — любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, адрес электронной почты, телефонный номер, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.

1.2. Обработка персональных данных — действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование.

1.3. Конфиденциальность персональных данных — обязательное для соблюдения назначенным ответственным лицом, получившим доступ к персональным данным, требование не допускать их распространения без согласия субъекта или иного законного основания.

1.4. Распространение персональных данных — действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом.

1.5. Использование персональных данных — действия (операции) с персональными данными, совершаемые в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъектов персональных данных либо иным образом затрагивающих их права и свободы или права и свободы других лиц.

1.6. Блокирование персональных данных — временное прекращение сбора, систематизации, накопления, использования, распространения персональных данных, в том числе их передачи.

1.7. Уничтожение персональных данных — действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются материальные носители персональных данных.

1.8. Обезличивание персональных данных — действия, в результате которых невозможно без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту.

1.9. Общедоступные персональные данные — персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта или на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.

1.10. Информация — сведения (сообщения, данные) независимо от формы их представления.

1.11. Гость (субъект персональных данных) - физическое лицо, потребитель услуг ИП Долгова Александра Сергеевича в рамках проекта «Чебурек.ми» (далее - Компания).

1.12. Руководитель — ИП Долгов Александр Сергеевич.

1.13. Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. В рамках настоящего Положения Оператором признается ИП Долгов Александр Сергеевич;



2. ВВЕДЕНИЕ

2.1. Настоящее Положение по обработке персональных данных (далее — Положение) разработано в соответствии с Конституцией Российской Федерации, Гражданским кодексом Российской Федерации, Федеральным законом «Об информации, информационных технологиях и о защите информации», Федеральным законом 152-ФЗ «О персональных данных», иными федеральными законами.

2.2. Цель разработки Положения — определение порядка обработки и защиты персональных данных всех Гостей Компании, данные которых подлежат обработке, на основании полномочий оператора; обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, а также установление ответственности должностных лиц, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных.

2.3. Состав персональных данных:

2.3.1. фамилия, имя, отчество;

2.3.2. дата, месяц, год рождения;

2.3.3. контактный телефон Гостя (а также указанный Гостю контактный телефон получателя заказа);

2.3.4. адрес Гостя, по которому осуществляется доставка заказа;

2.3.5. адрес электронной почты;

2.3.6. история заказов Гостя, включая их содержимое;

2.3.7. записи телефонных переговоров и переписка.

2.3.8. даты обращений Гостя;

2.3.9. сведения об использовании Гостем Приложения, включая поисковые запросы;

2.3.10. сведения об устройстве Гостя, в том числе модель устройства, вид операционной системы устройства, уникальные идентификаторы устройства, данные о мобильной сети;

2.3.11. IP-адрес;

2.3.12. Apple ID;

2.3.13. Учетная запись Google;

2.3.14. данные об аппаратных событиях, в том числе о сбоях и действиях в системе, отчеты об ошибках, а также о настройках, типе и языке браузера, дате и времени запроса и перехода;

2.3.15. файлы cookie;

2.3.16. сведения о местоположении Гостя (определенные на основании анализа IP-адреса, сервиса геолокации и данных сети оператора), определяемое в целях установления кратчайшего маршрута до Гостя для целей доставки заказа;

2.3.17. данные банковской карты Гостя, введенные им для оплаты (включая: номер карты, срок действия, имя держателя).

2.4. Настоящее Положение вступает в силу с момента его утверждения ИП Долговым Александром Сергеевичем и действует бессрочно, до замены его новым Положением.

Изменения в Положение вносятся на основании Приказов ИП Долгова Александра Сергеевича.



3. ПРИНЦИПЫ И ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1. Обработка персональных данных осуществляется на основе следующих принципов:

1) Обработка персональных данных осуществляется на законной и справедливой основе;

2) Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных;

3) Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, не совместимых между собой;

4) Обработке подлежат только те персональные данные, которые отвечают целям их обработки;

5) Содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки. Обрабатываемые персональные данные не являются избыточными по отношению к заявленным целям обработки;

6) При обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к заявленным целям их обработки.

7) Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению, либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

3.2. Информация, предоставленная субъектом, используется Компанией исключительно в целях:

3.2.1. исполнения перед Гостем обязательств, возникающих при использовании Гостем Приложения;

3.2.2. установления и поддержания связи с Гостем, информирования Гостя;

3.2.3. регистрации и идентификации Гостя, в том числе при оформлении заказа;

3.2.4. улучшения качества обслуживания и модернизации Приложения;

3.2.5. направления на адрес электронной почты и телефон Гостя сообщений информационного и рекламного характера:

3.2.6. проведение маркетинговых, статистических и иных исследований на основе обезличенных данных;

3.2.7. исполнения требований российского законодательства.

3.3. Компания не проверяет достоверность предоставляемой Гостями информации.



4. УСЛОВИЯ СБОРА, ОБРАБОТКИ, ЗАЩИТЫ И ХРАНЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ

4.1. Правила получения (сбора) персональных данных:

4.1.1 Все персональные данные Гостя следует получать у него лично с его письменного согласия, кроме случаев, определенных в п. 4.1.4 и 4.1.6 настоящего Положения и иных случаях, предусмотренных законами РФ.

4.1.2 Согласие Гостя на использование его персональных данных хранится в Компании в бумажном и/или электронном виде.

4.1.3 Согласие субъекта на обработку персональных данных действует в течение всего срока действия договора, а также в течение 5 лет с даты прекращения действия договорных отношений Гостя с Компанией. По истечении указанного срока действие согласия считается продленным на каждые следующие пять лет при отсутствии сведений о его отзыве Гостем.

4.1.4 Если персональные данные Гостя возможно получить только у третьей стороны, Гость должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Третье лицо, предоставляющее персональные данные Гостя, должно обладать согласием субъекта на передачу персональных данных Компании. Компания обязана получить подтверждение от третьего лица, передающего персональные данные Гостя о том, что персональные данные передаются с его согласия. Компания обязана при взаимодействии с третьими лицами заключить с ними соглашение о конфиденциальности информации, касающейся персональных данных Гостей.

4.1.5 Компания обязана сообщить Гостю о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа Гостя дать письменное согласие на их получение.

4.1.6 Обработка персональных данных Гостей без их согласия осуществляется в следующих случаях:

4.1.6.1 Персональные данные являются общедоступными.

4.1.6.2 По требованию полномочных государственных органов в случаях, предусмотренных федеральным законом РФ.

4.1.6.3 Обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора.

4.1.6.4 Обработка персональных данных осуществляется в целях заключения и исполнения договора, одной из сторон которого является субъект персональных данных - Гость.

4.1.6.5 Обработка персональных данных осуществляется для статистических целей при условии обязательного обезличивания персональных данных.

4.1.6.6 В иных случаях, предусмотренных законом.

4.2 Правила обработки персональных данных:

4.2.1 Субъект персональных данных предоставляет Компании достоверные сведения о себе.

4.2.2 К обработке персональных данных Гостей могут иметь доступ только сотрудники Компании, допущенные к работе с персональными данными Гостя и подписавшие Соглашение о неразглашении персональных данных Гостя.

4.2.3 Право доступа к персональным данным Гостя в Компании имеют:

• ИП Долгов А.С.;

• Работники, ответственные за ведение операционной работы (Бухгалтерия, Финансовый отдел).

• Работники Отдела рекламации.

• Работники Отдела маркетинга.

• Работники Службы персонала.

• Работники юридической службы.

• Работники IТ (Отдел информационных технологий).

• Гость, как субъект персональных данных.

4.2.4 Обработка персональных данных Гостя может осуществляться исключительно в целях установленных Положением и соблюдения законов и иных нормативных правовых актов РФ.

4.2.5 При определении объема и содержания, обрабатываемых персональных данных Компания руководствуется Конституцией Российской Федерации, законом о персональных данных, и иными федеральными законами.

4.3. Правила защиты персональных данных:

4.3.1 Под защитой персональных данных Гостя понимается комплекс мер (организационно­распорядительных, технических, юридических), направленных на предотвращение неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных субъектов, а также от иных неправомерных действий.

4.3.2 Защита персональных данных Гостя осуществляется за счёт Компании в порядке, установленном федеральным законом РФ.

4.3.3 Компания при защите персональных данных Гостей принимает все необходимые организационно-распорядительные, юридические и технические меры, в том числе:

• Шифровальные (криптографические) средства.

• Антивирусная защита.

• Анализ защищённости.

• Обнаружение и предотвращение вторжений.

• Управления доступом.

• Регистрация и учет.

• Обеспечение целостности.

4.3.4 Общую организацию защиты персональных данных Гостей осуществляет ИП Долгов А.С.

4.3.5 Доступ к персональным данным Гостя имеют сотрудники Компании, которым персональные данные необходимы в связи с исполнением ими трудовых обязанностей.

4.3.6 Все сотрудники, связанные с получением, обработкой и защитой персональных данных Гостей, обязаны подписать Соглашение о неразглашении персональных данных Гостей.

4.3.7 Процедура оформления доступа к персональным данным Гостя включает в себя:

• Ознакомление сотрудника под подпись с настоящим Положением. При наличии иных нормативных актов (приказы, распоряжения, инструкции и т.п.), регулирующих обработку и защиту персональных данных Гостя, с данными актами также производится ознакомление под подпись.

• Получение у сотрудника письменного обязательства о соблюдении конфиденциальности персональных данных Гостей и соблюдении правил их обработки в соответствии с внутренними локальными актами Компании, регулирующих вопросы обеспечения безопасности конфиденциальной информации.

4.3.8 Сотрудник Компании, имеющий доступ к персональным данным Гостей в связи с исполнением трудовых обязанностей:

• Обеспечивает хранение информации, содержащей персональные данные Гостя, исключающее доступ к ним третьих лиц.

• При отсутствии на рабочем месте не допускает возможность доступа к документам, содержащим персональные данные Гостей.

• При уходе в отпуск, во время служебной командировки и в иных случаях длительного отсутствия своем рабочем месте, обязан передать документы и иные носители, содержащие персональные данные Гостей лицу, на которое локальным актом (приказом, распоряжением) будет возложено исполнение его трудовых обязанностей. В случае если такое лицо не назначено, то документы и иные носители, содержащие персональные данные Гостей, передаются другому сотруднику, имеющему доступ к персональным данным Гостей по указанию Руководителя.

• При увольнении передает документы и иные носители, содержащие персональные данные Гостей, другому сотруднику, имеющему доступ к персональным данным Гостей по указанию Руководителя.

Допуск к персональным данным Гостя других сотрудников Компании, не имеющих надлежащим образом оформленного доступа, запрещается.

4.3.9 Защита персональных данных Гостей, хранящихся в электронных базах данных Компании, от несанкционированного доступа, искажения и уничтожения информации, а также от иных неправомерных действий, обеспечивается Системным администратором.

4.4. Хранение персональных данных:

4.4.1. Персональные данные Гостей на бумажных носителях хранятся в сейфах.

4.4.2. Персональные данные Гостей в электронном виде хранятся в локальной компьютерной сети Компании, в электронных папках и файлах в персональных компьютерах сотрудников, допущенных к обработке персональных данных Гостей.

4.4.3. Документы, содержащие персональные данные Гостей, хранятся в запирающихся шкафах (сейфах), обеспечивающих защиту от несанкционированного доступа. В конце рабочего дня все документы, содержащие персональные данные Гостей, помещаются в шкафы (сейфы), обеспечивающие защиту от несанкционированного доступа.

4.4.4. Защита доступа к электронным базам данных, содержащим персональные данные Гостей, обеспечивается:

• Использованием лицензированных антивирусных и антихакерских программ, не допускающих несанкционированный вход в локальную сеть Компании.

• Разграничением прав доступа с использованием учетной записи.

• Двухступенчатой системой паролей: на уровне локальной компьютерной сети и на уровне баз данных. Пароли устанавливаются Системным администратором Компании и сообщаются индивидуально сотрудникам, имеющим доступ к персональным данным Гостей.

4.4.4.1 Несанкционированный вход в ПК, в которых содержатся персональные данные Гостей, блокируется паролем, который устанавливается Системным администратором и не подлежит разглашению.

4.4.4.2 Все электронные папки и файлы, содержащие персональные данные Гостей, защищаются паролем, который устанавливается ответственным за ПК сотрудником Компании и сообщается Системному администратору.

4.4.4.3 Изменение паролей Системным администратором осуществляется не реже 1 раза в 3 месяца.

4.4.5. Копировать и делать выписки персональных данных Гостя разрешается исключительно в служебных целях с письменного разрешения Руководителя.

4.4.6. Ответы на письменные запросы других организаций и учреждений о персональных данных Гостей даются только с письменного согласия самого Гостя, если иное не установлено законодательством РФ. Ответы оформляются в письменном виде, на бланке Компании, и в том объеме, который позволяет не разглашать излишний объем персональных данных Гостя.



5. БЛОКИРОВКА ОБЕЗЛИЧИВАНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

5.1.1 Блокировка персональных данных Гостей осуществляется с письменного заявления Гостя.

5.1.2 Блокировка персональных данных подразумевает:

5.1.2.1 Запрет редактирования персональных данных.

5.1.2.2 Запрет распространения персональных данных любыми средствами (e-mail, сотовая связь,

материальные носители).

5.1.2.3 Запрет использования персональных данных в массовых рассылках (sms, e-mail, почта).

5.1.2.4 Изъятие бумажных документов, относящихся к Гостю и содержащих его персональные данные, из внутреннего документооборота Компании и запрет их использования.

5.1.3 Блокировка персональных данных Гостя может быть временно снята, если это требуется для соблюдения законодательства РФ.

5.1.4 Разблокировка персональных данных Гостя осуществляется с его письменного согласия (при наличии необходимости получения согласия) или заявления Гостя.

5.1.5 Повторное согласие Гостя на обработку его персональных данных (при необходимости его получения) влечет разблокирование его персональных данных.

5.2 Порядок обезличивания и уничтожения персональных данных:

5.2.1 Обезличивание персональных данных Гостя происходит по письменному заявлению Гостя, при условии, что все договорные отношения завершены и от даты окончания последнего договора прошло не менее 5 лет.

5.2.2 При обезличивании персональные данные в информационных системах заменяются набором символов, по которому невозможно определить принадлежность персональных данных к конкретному Гостю.

5.2.3 Бумажные носители документов при обезличивании персональных данных уничтожаются.

5.2.4 Компания обязана обеспечить конфиденциальность в отношении персональных данных при необходимости проведения испытаний информационных систем на территории разработчика и произвести обезличивание персональных данных в передаваемых разработчику информационных системах.

5.2.5 Уничтожение персональных данных Гостя подразумевает прекращение какого-либо доступа к персональным данным Гостя.

5.2.6 При уничтожении персональных данных Гостя работники Компании не могут получить доступ к персональным данным субъекта в информационных системах.

5.2.7 Бумажные носители документов при уничтожении персональных данных уничтожаются, персональные данные в информационных системах обезличиваются. Персональные данные восстановлению не подлежат.

5.2.8 Операция уничтожения персональных данных необратима.

5.2.9 Срок, после которого возможна операция уничтожения персональных данных Гостя, определяется окончанием срока, указанным в пункте 6.3 настоящего Положения.



6. ХРАНЕНИЕ И ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ

6.1. Передача персональных данных:

6.1.1. Под передачей персональных данных субъекта понимается распространение информации по каналам связи и на материальных носителях.

6.1.2. При передаче персональных данных работники Компании должны соблюдать следующие требования:

6.1.2.1. Не сообщать персональные данные Гостя в коммерческих целях.

6.1.2.2. Не сообщать персональные данные Гостя третьей стороне без письменного согласия Гостя, за исключением случаев, установленных федеральным законом РФ.

6.1.2.3. Предупредить лиц, получающих персональные данные Гостя о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено;

6.1.2.4. Разрешать доступ к персональным данным Гостей только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные Гостей, которые необходимы для выполнения конкретных функций.

6.1.2.5. Осуществлять передачу персональных данных Гостя в пределах Компании в соответствии с настоящим Положением, нормативно-технологической документацией и должностными инструкциями.

6.1.2.6. Предоставлять доступ Гостя к своим персональным данным при обращении либо при получении запроса Гостя. Компания обязана сообщить Гостю информацию о наличии персональных данных о нем, а также предоставить возможность ознакомления с ними в течение десяти рабочих дней с момента обращения.

6.1.2.7. Передавать персональные данные Гостя представителям Гостя в порядке, установленном законодательством и нормативно-технологической документацией и ограничивать эту информацию только теми персональными данными субъекта, которые необходимы для выполнения указанными представителями их функции.

6.2. Хранение и использование персональных данных:

6.2.1. Под хранением персональных данных понимается существование записей в информационных системах и на материальных носителях.

6.2.2. Персональные данные Гостей обрабатываются и хранятся в информационных системах, а также на бумажных носителях в Компании. Персональные данные Гостей также хранятся в электронном виде: в локальной компьютерной сети Компании, в электронных папках и файлах в ПК сотрудников, допущенных к обработке персональных данных Гостей.

6.2.3. Хранение персональных данных Гостя может осуществляться не дольше, чем этого требуют цели обработки, если иное не предусмотрено федеральными законами РФ.

6.3. Сроки хранения персональных данных:

6.3.1. Сроки хранения гражданско-правовых договоров, содержащих персональные данные Гостей, а также сопутствующих их заключению, исполнению документов и данных - 5 лет с момента окончания действия договоров.

6.3.2. В течение срока хранения персональные данные не могут быть обезличены или уничтожены.

6.3.3. По истечении срока хранения персональные данные могут быть обезличены в информационных системах и уничтожены на бумажном носителе в порядке, установленном в Положении и действующем законодательстве РФ.



7. ПРАВА ОПЕРАТОРА ПЕРСОНАЛЬНЫХ ДАННЫХ

Компания вправе:

7.4. Отстаивать свои интересы в суде.

7.5. Предоставлять персональные данные Гостей третьим лицам, если это предусмотрено действующим законодательством (налоговые, правоохранительные органы и др.) или соглашением с Гостем.

7.6. Отказать в предоставлении персональных данных в случаях, предусмотренных законодательством РФ.

7.7. Использовать персональные данные Гостя без его согласия, в случаях предусмотренных законодательством РФ.



8. ПРАВА ГОСТЯ

Гость имеет право:

8.4. Требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;

8.5. Требовать перечень обрабатываемых персональных данных, имеющихся в Компании и источник их получения.

8.6. Получать информацию о сроках обработки персональных данных, в том числе о сроках их хранения.

8.7. Требовать извещения всех лиц, которым ранее были сообщены неверные или неполные его персональные данные, обо всех произведенных в них исключениях, исправлениях или дополнениях.

8.8. Обжаловать в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействия при обработке его персональных данных.



9. ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ НОРМ, РЕГУЛИРУЮЩИХ ОБРАБОТКУ И ЗАЩИТУ ПЕРСОНАЛЬНЫХ ДАННЫХ

Работники Компании, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с действующем законодательством Российской Федерации и внутренними локальными актами Компании.



10. ИНФОРМАЦИЯ О КОМПАНИИ:



ИП Долгов Александр Сергеевич

ИНН 220300262037

ОРГНИП 319665800041502

Адрес регистрации: г. Ижевск, пл. 50-летия Октября, д. 7а, кв. 9

E-mail: