Политика по обработке персональных данных

Настоящая Политика по обработке персональных данных (далее — Политика) ООО «Асап Лаб» (далее также — Общество, Оператор) определяет политику ООО «Асап Лаб» в отношении обработки и обеспечения безопасности персональных данных физических лиц. Политика разработана в соответствии с законодательством Российской Федерации в области персональных данных. Целью настоящей Политики является установление основных принципов и подходов к обработке и обеспечению безопасности персональных данных в Обществе.

Общие положения

  1. Положения настоящей Политики являются обязательными для исполнения всеми пользователями сайта https://scalehost.ru, работниками Общества, имеющими доступ к персональным данным, а также лицами, оказывающими Обществу услуги на основании договоров.
  2. Правовые основания обработки персональных данных в Обществе:
  • законодательство Российской Федерации, во исполнение которого и в соответствии с которыми Общество осуществляет обработку персональных данных, в том числе: Конституция Р Ф, Трудовой кодекс РФ, Налоговый кодекс РФ, Гражданский кодекс РФ, Федеральный закон РФ от 27.07.2006 г. № 152-ФЗ «О персональных данных», Федеральный закон РФ от 27.07.2006 № 149-Ф3 «Об информации, информационных технологиях и защите информации», Федеральный закон РФ от 06.12.2011 № 402-ФЗ «О бухгалтерском учете», Постановление Правительства Р Ф от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», иные нормативные правовые акты Российской Федерации и нормативные документы исполнительных органов государственной власти;
  • внутренние нормативные документы Общества;
  • договоры, заключаемые между Обществом и Субъектом Персональных данных;
  • согласие на обработку персональных данных, в т. ч. согласие соискателей на замещение вакантных должностей на обработку персональных данных, согласие работников на обработку персональных данных, согласие клиентов на обработку персональных данных, согласие пользователей сайта Общества и т. д.
3. Персональные данные (также — ПДн) — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу — субъекту персональных данных (также — Субъекту).
Информация — сведения (сообщения, данные), независимо от формы их представления.
Оператор персональных данных (также — Оператор) — ООО «Асап Лаб», зарегистрированное в установленном порядке в качестве оператора персональных данных под номером 73−21−3 455, определяющее цели и содержание обработки персональных данных, и осуществляющее обработку персональных данных в соответствии с требованиями действующего законодательства Российской Федерации.
Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.
Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Обезличивание персональных данных — действия, в результате которых невозможно определить без использования дополнительной информации принадлежность персональных данных конкретному субъекту персональных данных.
Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно- телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом.
Уничтожение персональных данных — действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Сайт — это совокупность программ и иной информации, содержащейся в информационной системе, доступ к которой обеспечивается посредством информационно-телекоммуникационной сети Интернет и расположенной по адресу: scalehost.ru.
Сервисы Сайта (далее также — Сервисы) — интерактивные (диалоговые) программные компоненты на страницах Сайта, используемые для интеграции с информационными системами и предоставляющие пользователям Сайта определенные возможности по доступу к информации на Сайте и/или к получению услуг Общества.
Субъект персональных данных — физическое лицо, к которому прямо или косвенно относятся персональные данные. Для целей настоящей Политики субъектами ПДн являются физические лица (а также представители физических и юридических лиц), обратившиеся в Общество с целью получения информации, заключения договора либо вступления в иные гражданско-правовые отношения с Обществом; клиенты Общества; пользователи сайта Общества; пользователи услуг Общества; контрагенты Общества; работники Общества, соискатели; лица, оказывающие услуги по гражданскому договору; участники и члены органов управления Общества).

Основания и цели обработки персональных данных

4. Общество обрабатывает персональные данные для осуществления своей деятельности, в том числе для оказания своих услуг.

5. Общество обрабатывает персональные данные только при наличии хотя бы одного из следующих условий:
  • обработка персональных данных осуществляется с согласия Субъекта на обработку его персональных данных;
  • обработка персональных данных необходима для достижения целей, предусмотренных законодательством, для осуществления и выполнения возложенных законодательством на Оператора функций, полномочий и обязанностей;
  • обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем по которому является Субъект, а также для заключения договора по инициативе Субъекта;
  • обработка персональных данных необходима для осуществления прав и законных интересов Общества или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы Субъекта;
  • осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен Субъектом либо по его просьбе;
6. Цели обработки персональных данных:
  • для идентификации субъекта персональных данных;
  • для осуществления Оператором основных видов деятельности, заявленных в Уставе;
  • для предоставления услуг и сервисов, размещенных на Сайте и предоставляемых Оператором;
  • для организации кадрового учета работников;
  • для формирования и предоставления Оператором отчетности регулирующим органам в соответствии с требованиями законодательства Российской Федерации;
  • для связи с субъектом персональных данных в случае необходимости, в том числе для направления предложений, уведомлений, информации и запросов, как связанных, так и не связанных с оказанием услуг, а также для обработки заявлений, запросов и заявок Субъекта;
  • для улучшения качества услуг, оказываемых Обществом;
  • для проведения статистических и иных исследований на основе обезличенных данных.

Принципы обработки персональных данных

7. Принципы обработки персональных данных в Обществе:
  • Обработка персональных данных осуществляется на законной и справедливой основе;
  • Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей, не допускается обработка персональных данных, несовместимая с целями сбора персональных данных;
  • Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
  • Обработке подлежат только персональные данные, которые отвечают целям их обработки;
  • Содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки и не являются избыточными по отношению к заявленным целям их обработки;
  • При обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Принимаются необходимые меры по удалению или уточнению неполных или неточных данных;
  • Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является Субъект ПДн;
  • Обрабатываемые персональные данные по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом, подлежат уничтожению либо обезличиванию;
  • При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», обеспечивается запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использование баз данных, находящихся на территории Российской Федерации.

Перечень персональных данных, обрабатываемых Оператором

8. Перечень персональных данных, обрабатываемых в Обществе, определяется в соответствии с законодательством Российской Федерации с учетом целей обработки персональных данных, указанных в пункте 6 Политики, и в соответствии с Уведомлением об обработке Персональных данных, направленным Обществом в Роскомнадзор.

9. К персональным данным работников Общества, его участников и членов органов управления, а также лиц, оказывающих услуги Обществу, обрабатываемых Оператором в зависимости от целей обработки, относятся следующие данные: фамилия, имя, отчество, дата рождения, место рождения, адрес; контактные данные (номер мобильного телефона; номер домашнего телефона; адрес электронной почты); реквизиты документа, удостоверяющего личность (паспорт гражданина - серия; номер; дата выдачи; наименование органа, выдавшего документ; код подразделения); идентификационный номер налогоплательщика (ИНН); информация о страховом номере индивидуального лицевого счета застрахованного лица в системе обязательного пенсионного страхования (СНИЛС), документ, выданный иностранным государством и признаваемый в соответствии с международным договором Российской Федерации в качестве документа, удостоверяющего личность лица без гражданства; разрешение на временное проживание, вид на жительство; документ, удостоверяющий личность лица, не имеющего действительного документа, удостоверяющего личность, на период рассмотрения заявления о признании гражданином Российской Федерации или о приеме в гражданство Российской Федерации; образование, профессия, доходы; сведения о трудовой деятельности (данные о трудовой занятости на текущее время с полным указанием должности, подразделения, наименования, адреса и телефона организации, а также реквизитов других организаций с полным наименованием занимаемых ранее в них должностей и времени работы в этих организациях, а также другие сведения); сведения о номере и серии страхового свидетельства государственного пенсионного страхования; сведения о близких родственниках работника (в объеме унифицированной формы № Т-2); сведения о временной нетрудоспособности; сведения о воинском учете военнообязанных лиц и лиц, подлежащих призыву на военную службу (серия, номер, дата выдачи, наименование органа, выдавшего военный билет, военно-учетная специальность, воинское звание, данные о принятии/снятии на(с) учет(а) и другие сведения); табельный номер; сведения об алиментах; сведения о социальных льготах работника; данные полиса добровольного медицинского страхования; данные полиса обязательного медицинского страхования; реквизиты электронного средства платежа; номер банковского счета.

10. Перечень персональных данных клиентов и контрагентов Общества, посетителей Сайта и иных субъектов персональных данных, обрабатываемых Оператором в зависимости от целей обработки, приведены в таблице (Приложение №1 к настоящей Политике).

11. Оператор, помимо сбора персональных данных, может также собирать данные пользователей Сайта: идентификатор клиента; IР-адрес; источник перехода на сайт; тип подключения к сети Интернет и наименование оператора связи; данные о времени и длительности посещения сайта и географическом положении пользователя сайта; информация поискового или рекламного запроса; данные о пользовательском устройстве (разрешение экрана, версия веб-браузера и другие атрибуты, характеризующие пользовательское устройство); информация о нажатиях на элементы веб-страниц, сведения о просмотренных веб-страницах, заполнении полей ввода, сведения о просмотре баннеров и видео, данные, характеризующие аудиторные сегменты; параметры сессии, данные о времени посещения, идентификаторы пользователя, хранимых в cookie-файлах, с использованием специализированных веб-приложений.
Указанные обезличенные и агрегированные данные пользователей Сайта собираются в целях улучшения Сайта, проведения статистических, маркетинговых и иных исследований, связанных с предоставлением своих персонифицированных услуг, либо услуг третьих лиц. Оператор может обмениваться с третьими лицами обезличенными данными пользователя без получения предварительного отдельного согласия Пользователя в вышеуказанных целях.

12. Общество не осуществляет обработку биометрических персональных данных.

13. Общество не осуществляет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни.

Сроки обработки персональных данных

14. Сроки обработки персональных данных определяются исходя из целей обработки, сроков действия договоров с субъектами персональных данных и/или согласий субъектов персональных данных на обработку их персональных данных, а также с учетом, определенных нормативно правовыми актами Российской Федерации.

15. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию при наступлении следующий условий:
  • достижение целей обработки персональных данных или максимальных сроков хранения — подлежит уничтожению либо обезличиванию в течение 30 дней;
  • утрата необходимости в достижении целей обработки персональных данных — подлежит уничтожению либо обезличиванию в течение 30 дней;
  • предоставление Субъектом или его законным представителем подтверждения того, что персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки — подлежит уничтожению в течение 7 дней;
  • отзыв Субъектом согласия на обработку персональных данных, если сохранение персональных данных более не требуется для целей обработки персональных данных — подлежит уничтожению либо обезличиванию в течение 30 дней.

Обработка персональных данных

16. Обработка персональных данных Оператором ведется смешанным способом: с использованием средств автоматизации и без использования средств автоматизации.

17. Оператор обязан не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом «О персональных данных».

18. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 3.1, 4, 8 части 1 статьи 6 Федерального закона «О персональных данных».

19. Для достижения целей, указанных в пункте 6 настоящей Политики, к обработке персональных данных допущены только те представители Общества, на которых возложена такая обязанность в соответствии с их служебными (трудовыми) обязанностями. Доступ другим представителям может быть предоставлен только в предусмотренных законодательством случаях. Общество требует от своих представителей соблюдения конфиденциальности и обеспечения безопасности персональных данных при их обработке.

20. Персональные данные Субъекта могут быть переданы третьим лицам в целях оказания услуг либо в иных целях, предусмотренных согласием на обработку данных. Перечень третьих лиц, участвующих в обработке персональных данных по поручению Оператора, указан в Приложении № 1 к настоящей Политике.

21. Общество вправе передать персональные данные третьим лицам в следующих случаях:
  • Субъект явно выразил свое согласие на такие действия;
  • Передача предусмотрена заключенным между Оператором и Субъектом договором, российским или иным применимым законодательством;
  • При этом к лицу, которому осуществляется передача, переходят все обязательства по соблюдению условий настоящей Политики применительно к полученным им данным
22. Персональные данные предоставляются Оператором третьим лицам по защищенным каналам связи, не допускающим распространение персональных данных неограниченному кругу лиц.

23. Представители органов государственной власти (в том числе, контролирующих, надзорных, правоохранительных, дознания и следствия и иных уполномоченных органов по основаниям, предусмотренным действующим законодательством Российской Федерации) получают доступ к персональным данным, обрабатываемым Оператором, в объеме и порядке, установленном законодательством Российской Федерации.

24. В случае выявления неправомерной обработки персональных данных, осуществляемой Оператором или лицом, действующим по поручению Оператора, Оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить (или обеспечить прекращение) неправомерную обработку персональных данных. Оператор обязан немедленно прекратить по требованию субъекта персональных данных обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации.

25. Уничтожение персональных данных осуществляется комиссией либо сотрудником Общества, назначенным приказом руководителя Общества. Способами уничтожения персональных данных, определяемыми Оператором, могут быть:
  • для бумажных носителей персональных данных — разрезание, сжигание, механическое уничтожение;
  • для электронных носителей — стирание на устройстве гарантированного уничтожения информации, физическое уничтожение микросхем диска и т. п.
Непосредственное уничтожение персональных данных на документах (носителях) осуществляется без возможности их восстановления.

Согласие Субъекта персональных данных

26. При отсутствии оснований, указанных в пунктах 2 — 11 части 1 статьи 6 Федерального закона «О персональных данных», а также в иных случаях, предусмотренных законодательством, получение и обработка ПДн, осуществляется Оператором только с согласия субъекта персональных данных, которое может быть дано Субъектом или его законным представителем в любой позволяющей подтвердить факт его получения форме, если иная форма получения согласия не предусмотрена Федеральным законом «О персональных данных».

27. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Субъект принимает решение о предоставлении персональных данных и даёт согласие на их обработку свободно, своей волей и в своем интересе.

28. Пользователи Сайта Общества, используя сервисы и услуги Общества, размещенные на Сайте, сообщив Обществу свои персональные данные, в том числе при посредничестве третьих лиц, подтверждают свое согласие на обработку персональных данных в соответствии с настоящей Политикой. В случае несогласия с настоящей Политикой в целом, как и в случае несогласия с каким-либо пунктом настоящей Политики, Субъект должен воздержаться от использования Сайта.

29. Оператор начинает обработку персональных данных Субъекта с момента получения его согласия. Согласие на обработку персональных данных может быть дано Субъектом в любой форме, позволяющей подтвердить факт получения согласия, если иное не установлено федеральным законом: в письменной, устной или иной форме, предусмотренной действующим законодательством, в том числе посредством совершения Субъектом конклюдентных действий при использовании сервисов на Сайте, использовании форм обратной связи и акцепте оферт, содержащих в себе положения об обработке персональных данных в соответствии с действующим законодательством путем использования специализированной электронной формы согласия или любой другой формы, позволяющей подтвердить факт его получения. В случае отсутствия согласия Субъекта на обработку его персональных данных, такая обработка не осуществляется.

30. Согласие на обработку персональных данных может быть отозвано Субъектом. В случае отзыва Субъектом согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия Субъекта при наличии оснований, указанных действующим законодательством.

31. Согласие на обработку ПДн, разрешенных Субъектом ПДн для распространения, оформляется отдельно от иных согласий Субъекта на обработку его персональных данных. Оператор обязан обеспечить Субъекту возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных Субъектом для распространения.

32. Оператор прекращает передачу (распространение, предоставление, доступ) персональных данных, разрешенных Субъектом для распространения, по требованию Субъекта в течение трех рабочих дней с момента получения такого требования, оформленного в соответствии с нормами Федерального закона «О персональных данных».

33. Субъект ПДн может в любой момент обратиться в Общество с заявлением с требованием:
  • в установленные законодательством сроки удалить предоставленные персональные данные (в случае отзыва Субъектом согласия на обработку персональных данных;
  • изменить или актуализировать персональные данные;
  • предоставить информацию о целях, условиях обработки предоставленных персональных данных, а также направить в ответ предоставленные персональные данные в структурированном виде.
34. Отзыв согласия на обработку, заявления с требованиями, указанными в пункте 33 Политики, направляются Субъектами в письменном виде по адресу Общества: 432 010, Ульяновская область, г. Ульяновск, проезд Сиреневый, д. 7а, офис 12, а также в электронном виде через Личный кабинет Пользователя сайта и в электронном виде по адресу электронной почты Общества: team@scalehost.ru.
Любые вопросы по порядку удаления персональных данных и отзыва согласия на обработку персональных данных могут быть направлены Обществу по адресу электронной почты: team@scalehost.ru.

Меры по обеспечению безопасности персональных данных

35. Оператор предпринимает необходимые правовые, организационные и технические меры для обеспечения безопасности персональных данных для их защиты от несанкционированного (в том числе, случайного) доступа, уничтожения, изменения, блокирования доступа и других несанкционированных действий. К таким мерам, в частности, относятся:
  • назначение сотрудников, ответственных за организацию обработки и обеспечение безопасности персональных данных;
  • проверка наличия в договорах и включение при необходимости в договоры пунктов об обеспечении конфиденциальности персональных данных;
  • издание локальных актов по вопросам обработки персональных данных, ознакомление с ними работников, обучение пользователей;
  • обеспечение физической безопасности помещений и средств обработки, пропускной режим, видеонаблюдение;
  • ограничение и разграничение доступа сотрудников и иных лиц к персональным данным и средствам обработки, мониторинг действий с персональными данными;
  • определение угроз безопасности персональных данных при их обработке, формирование на их основе моделей угроз;
  • применение средств обеспечения безопасности (антивирусных средств, межсетевых экранов, средств защиты от несанкционированного доступа, средств криптографической защиты информации), в том числе прошедших процедуру оценки соответствия в установленном порядке;
  • учёт и хранение носителей информации, исключающее их хищение, подмену, несанкционированное копирование и уничтожение;
  • резервное копирование информации для возможности восстановления;
  • осуществление внутреннего контроля за соблюдением установленного порядка, проверка эффективности принятых мер, реагирование на инциденты.
Меры, применяемые для защиты конфиденциальной информации, также указаны в Политике конфиденциальности Общества.

Заключительные положения

36. Деятельность Общества по обработке персональных данных в информационных системах неразрывно связана с защитой Общества конфиденциальности полученной информации. Все представители Общества обязаны обеспечивать конфиденциальность персональных данных, а также иных сведений, перечень которых установлен Обществом в Политике конфиденциальности.

37. Общество имеет право вносить изменения в настоящую Политику. При внесении изменений в актуальной редакции указывается дата последнего обновления. Новая редакция Политики вступает в силу с момента ее размещения, если иное не предусмотрено новой редакцией Политики.

38. Все предложения или вопросы по настоящей Политике обработки персональных данных следует сообщать по адресу электронной почты: team@scalehost.ru.

Приложение № 1 к Политике по обработке персональных данных

Приложение №2 к Политике по обработке персональных данных

Перечень третьих лиц, участвующих в обработке персональных данных по поручению Оператора