Положення про обробку та захист персональних даних у базах персональних даних, володільцем яких є Продавець
Зміст
- Загальні поняття та сфера застосування.
- Перелік баз персональних даних.
- Мета обробки персональних даних.
- Порядок обробки персональних даних: отримання згоди, повідомлення про права та дії з персональними даними.
- Місцезнаходження баз персональних даних.
- Умови розкриття інформації про персональні дані третім особам.
- Захист персональних даних: способи захисту, відповідальна особа та обов’язки працівників.
- Права суб’єкта персональних даних.
- Порядок роботи із запитами суб’єктів персональних даних.
1. Загальні поняття та сфера застосування
1.1. Визначення термінів:
- База персональних даних — іменована сукупність упорядкованих персональних даних в електронній формі та/або у формі картотек.
- Відповідальна особа — визначена наказом особа, яка організовує роботу, пов’язану із захистом персональних даних при їхній обробці, відповідно до закону.
- Володілець персональних даних — фізична або юридична особа, яка визначає мету обробки персональних даних, встановлює склад цих даних та процедури їхньої обробки, якщо інше не визначено законом. У цьому Положенні Володільцем є Продавець.
- Загальнодоступні джерела персональних даних — довідники, адресні книги, реєстри, списки, каталоги, інші систематизовані збірники відкритої інформації, які містять персональні дані, розміщені та опубліковані з відома суб’єкта персональних даних.Соціальні мережі та інтернет-ресурси не вважаються загальнодоступними джерелами, окрім випадків, коли суб’єкт прямо зазначив, що дані розміщені з метою їх вільного поширення.
- Згода суб’єкта персональних даних — добровільне волевиявлення фізичної особи (за умови її поінформованості) щодо надання дозволу на обробку її персональних даних відповідно до сформульованої мети обробки, виражене у задокументованій або електронній формі.
- Знеособлення персональних даних — вилучення відомостей, які дають змогу прямо чи опосередковано ідентифікувати особу.
- Обробка персональних даних — будь-яка дія або сукупність дій (збирання, реєстрація, накопичення, зберігання, адаптування, зміна, поновлення, використання і поширення, знеособлення, знищення), здійснені в інформаційній (автоматизованій) системі та/або в картотеках персональних даних.
- Персональні дані — відомості чи сукупність відомостей про фізичну особу, яка ідентифікована або може бути конкретно ідентифікована.
- Розпорядник бази персональних даних — фізична чи юридична особа, якій володільцем або законом надано право обробляти ці дані від імені володільця. Особи, які виконують винятково технічні роботи без доступу до змісту даних, не є розпорядниками.
- Суб’єкт персональних даних — фізична особа, стосовно якої відповідно до закону здійснюється обробка її персональних даних (Клієнт/Контрагент).
- Третя особа — будь-яка особа, за винятком суб’єкта персональних даних, володільця чи розпорядника та Уповноваженого Верховної Ради України з прав людини.
- Особливі категорії даних — персональні дані про расове або етнічне походження, політичні, релігійні або світоглядні переконання, членство в партіях та профспілках, а також дані, що стосуються здоров’я чи статевого життя.
1.2. Сфера застосування
Це Положення є обов’язковим для застосування відповідальною особою та всіма співробітниками Продавця, які безпосередньо здійснюють обробку або мають доступ до персональних даних у зв’язку з виконанням своїх службових чи трудових обов’язків.
2. Перелік баз персональних даних
2.1. Продавець є володільцем такої бази персональних даних:
- База персональних даних «Контрагенти» (у кожну входять покупці, клієнти інтернет-магазину та партнери).
3. Мета обробки персональних даних
3.1. Метою обробки персональних даних є зберігання, обслуговування та систематизація даних контрагентів відповідно до статей 6 та 7 Закону України «Про захист персональних даних». 3.2. Обробка здійснюється з метою забезпечення реалізації цивільно-правових відносин, продажу товарів, надання послуг, організації доставки (в тому числі через служби доставки), проведення розрахунків за придбані товари й послуги відповідно до Податкового кодексу України та Закону України «Про бухгалтерський облік та фінансову звітність в Україні».
4. Порядок обробки персональних даних
4.1. Згода суб’єкта персональних даних є добровільною. Вона може бути надана у таких формах:
- Документ на паперовому носії з реквізитами, що дають змогу ідентифікувати особу.
- Електронний документ (у тому числі підписаний ЕЦП/КЕП).
- Інтерактивна відмітка (чек-бокс) на електронній сторінці сайту під час оформлення замовлення або реєстрації в інформаційній системі. 4.2. Згода надається під час встановлення чи оформлення цивільно-правових відносин. 4.3. Повідомлення суб’єкта про внесення його даних до бази, його права, мету збору та осіб, яким дані можуть передаватися, здійснюється безпосередньо під час збору даних (шляхом ознайомлення з цим Положеннням на сайті). 4.4. Обробка особливих категорій даних (про походження, переконання, здоров’я тощо) Продавцем суворо заборонена.
5. Місцезнаходження баз персональних даних
5.1. Бази персональних даних, зазначені в розділі 2 цього Положення, розміщуються за офіційною адресою Продавця та/або на захищених хостинг-серверах, де функціонує інформаційна система сайту.
6. Умови розкриття інформації третім особам
6.1. Доступ третіх осіб до даних регулюється згодою Клієнта або вимогами чинного законодавства України. 6.2. Доступ третій особі не надається, якщо вона відмовляється або не спроможна взяти на себе зобов’язання щодо захисту даних відповідно до вимог закону. 6.3. Запит третьої особи щодо доступу до даних подається Володільцю письмово. У запиті обов’язково зазначаються: дані заявника (ПІО/найменування, адреса), дані особи, щодо якої робиться запит, назва бази даних, перелік запитуваних даних та чітка мета запиту. 6.4. Розгляд запиту на предмет його задоволення здійснюється протягом 10 робочих днів. Запит задовольняється протягом 30 календарних днів з дня його надходження, якщо інше не передбачено законом. 6.5. Усі працівники Продавця зобов’язані дотримуватися суворої конфіденційності щодо персональних даних клієнтів. 6.6. Відстрочення доступу (до 45 календарних днів) або вмотивована відмова у доступі надаються третій особі в письмовій формі з роз’ясненням порядку оскарження рішення в суді або через Уповноваженого з прав людини.
7. Захист персональних даних
7.1. На серверах та комп’ютерах Продавця впроваджено програмно-технічні засоби захисту, які запобігають випадковим втратам, крадіжкам, несанкціонованому знищенню, копіюванню, підробленню чи викривленню інформації. 7.2. Відповідальна особа призначається наказом Продавця. Її обов’язки фіксуються в посадовій інструкції. 7.3. Відповідальна особа зобов’язана:
- Знати чинне законодавство України у сфері захисту персональних даних.
- Розробити та контролювати процедури доступу співробітників до баз даних відповідно до їхніх обов’язків.
- Проводити внутрішній аудит та контроль за дотриманням правил безпеки.
- Невідкладно (протягом одного робочого дня) повідомляти керівництво про виявлені факти порушень безпеки даних. 7.4. Працівники, які мають доступ до даних, зобов’язані не допускати їх розголошення у будь-який спосіб. Це зобов’язання залишається чинним і після припинення їхньої трудової діяльності у Продавця. 7.5. Особи, які порушили вимоги Закону України «Про захист персональних даних», несуть дисциплінарну, адміністративну або кримінальну відповідальність відповідно до законодавства України. 7.6. Персональні дані зберігаються не довше, ніж це необхідно для визначеної мети, або протягом строку, встановленого чинним законодавством та згодою Клієнта.
8. Права суб’єкта персональних даних
8.1. Суб’єкт персональних даних має право:
- Знати про місцезнаходження бази даних, її призначення, найменування та місцезнаходження Володільця.
- Отримувати інформацію про умови надання доступу до його даних, зокрема про третіх осіб, яким вони передаються.
- На безперешкодний доступ до своїх персональних даних.
- Отримати відповідь про те, чи обробляються його дані, а також їхній зміст не пізніше ніж за 30 календарних днів з моменту надходження запиту.
- Пред’являти вмотивовану вимогу із запереченням проти обробки або вимогу щодо зміни/знищення своїх даних, якщо вони обробляються незаконно або є недостовірними.
- На захист своїх даних від незаконної обробки, випадкової втрати чи знищення.
- Звертатися зі скаргами до Уповноваженого Верховної Ради України з прав людини або до суду.
9. Порядок роботи із запитами суб’єктів даних
9.1. Суб’єкт персональних даних має право на одержання будь-яких відомостей про себе без зазначення мети запиту. 9.2. Доступ Клієнта до даних про себе здійснюється абсолютно безоплатно. 9.3. Запит суб’єкта подається Володільцю із зазначенням ПІО, місця проживання та реквізитів документа, що посвідчує особу, а також переліку даних, що запитуються. 9.4. Вивчення запиту триває до 10 робочих днів, після чого Клієнту повідомляють, що запит буде задоволено, або надають законну відмову. Запит задовольняється протягом 30 календарних днів.