УТВЕРЖДЕНО
Приказом АО «ЭК «Восток»
от 28.04.2023 г. № Пр-В-ТМН-2023-0315
Настоящая Политика акционерного общества «Энергосбытовая компания «Восток» в отношении обработки персональных данных (далее – Политика) разработана во исполнение требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных) в целях обеспечения защиты прав и свобод граждан – субъектов персональных данных при обработке их персональных данных.
Политика действует в отношении всех персональных данных, которые обрабатывает акционерное общество «Энергосбытовая компания «Восток» (далее – Оператор, АО «ЭК «Восток»).
Политика распространяется на отношения в области обработки персональных данных, возникшие у Оператора как до, так и после утверждения настоящей Политики.
Во исполнение требований ч. 2 ст. 18.1 Закона о персональных данных настоящая Политика публикуется в свободном доступе в информационно- телекоммуникационной сети Интернет на сайте Оператора.
Основные понятия, используемые в Политике:
сбор;
запись;
систематизацию;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передачу (распространение, предоставление, доступ);
блокирование;
удаление;
уничтожение;
персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
Основные права и обязанности Оператора.
Оператор имеет право:
самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами (далее – законодательство о защите персональных данных), если иное не предусмотрено Законом о персональных данных или другими федеральными законами;
поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных законодательством о защите персональных данных;
использовать персональные данные субъектов персональных данных без его согласия в случаях, предусмотренных законодательством о защите персональных данных;
в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в законодательстве о защите персональных данных.
Оператор обязан:
организовывать обработку персональных данных в соответствии с требованиями законодательства о защите персональных данных;
отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями законодательства о защите персональных данных;
сообщать в уполномоченный орган по защите прав субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)) по запросу этого органа необходимую информацию в течение 10 рабочих дней с даты получения такого запроса. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить в Роскомнадзор мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации;
в соответствии с ч. 3.1. статьи 21 Федерального закона от 27.07.2006
№ 152-ФЗ «О персональных данных» (с изм. и доп., вступ. в силу с 01.03.2023) в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, оператор обязан с момента выявления такого инцидента оператором, уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов персональных данных:
в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;
в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).
Основные права субъекта персональных данных. Субъект персональных данных имеет право:
получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;
требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
дать предварительное согласие на обработку персональных данных в целях продвижения на рынке товаров, работ и услуг;
обжаловать в Роскомнадзоре или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных.
Контроль за исполнением требований настоящей Политики осуществляется уполномоченным лицом, ответственным за организацию обработки персональных данных у Оператора.
Ответственность за нарушение требований законодательства Российской Федерации и нормативных актов АО «ЭК «Восток» в сфере обработки и защиты персональных данных определяется в соответствии с законодательством Российской Федерации.
Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
Обработке подлежат только персональные данные, которые отвечают целям их обработки.
Обработка Оператором персональных данных осуществляется в следующих целях:
осуществление своей деятельности в соответствии с уставом АО «ЭК
«Восток», в том числе подготовка, заключение и исполнение договоров с контрагентами, в том числе стороной которых является субъект персональных данных;
ведение кадрового и бухгалтерского учета, в том числе: исполнение трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений, получение образования и продвижение по службе, обеспечение личной безопасности работников, контроль количества и качества выполняемой работы, обеспечение сохранности имущества, заполнение и передача в уполномоченные органы требуемых форм отчетности;
добровольное медицинское страхование;
подбор персонала (соискателей) на вакантные должности Оператора;
осуществление пропускного режима на территорию Оператора;
продвижение товаров, работ, услуг на рынке, в том числе путем получения информации об Операторе и его партнерах (контрагентах);
регистрация, идентификация и персонализация пользователей сайта в сети Интернет, мобильных приложений Оператора для предоставления дистанционного взаимодействия с Оператором;
формирование персонализированных и/или релевантных потребностям предложений продуктов, сервисов, услуг;
урегулирование проблемной и/или просроченной задолженности;
исполнение требований законодательства о противодействии легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма, а также требований антимонопольного законодательства;
принятие решений, входящих в компетенцию органов управления Оператора.
Обработка персональных данных работников может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.
Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
Конституция Российской Федерации;
Гражданский кодекс Российской Федерации;
Трудовой кодекс Российской Федерации;
Налоговый кодекс Российской Федерации;
Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
Федеральный закон от 28.03.1998 № 53-ФЗ «О воинской обязанности и военной службе»;
Федеральный закон от 26.03.2003 № 35-ФЗ «Об электроэнергетике»;
Федеральный закон от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»;
Постановление Правительства РФ от 04.05.2012 № 442 «О функционировании розничных рынков электрической энергии, полном и (или) частичном ограничении режима потребления электрической энергии»;
Постановление Правительства РФ от 06.05.2011 № 354 «О предоставлении коммунальных услуг собственникам и пользователям помещений в многоквартирных домах и жилых домов»;
Иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора, в том числе, уставные документы Оператора;
согласие на обработку персональных данных (в случаях, прямо не предусмотренных законодательством Российской Федерации, но соответствующих полномочиям Оператора).
Правовым основанием обработки персональных данных также являются:
Устав АО «ЭК «Восток»;
Иные локальные нормативные акты, принятые в АО «ЭК «Восток»;
Договоры, заключаемые между Оператором и субъектами персональных данных.
Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в разделе 2 настоящей Политики. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
потребители коммунальной услуги/ресурса;
представители потребителей коммунальной услуги/ресурса;
третьи лица, вступившие в договорные отношения и/или взаимодействующие с Оператором по вопросам их урегулирования (потенциальные контрагенты/потребители, контрагенты по договорам ГПХ);
работники контрагентов.
фамилия, имя, отчество;
дата (день, месяц, год) рождения;
место рождения;
адрес по прописке;
адрес места проживания;
дата (день, месяц, год) регистрации по прописке;
дата (день, месяц, год) снятия с регистрационного учета;
гражданство;
реквизиты документа, удостоверяющего личность (серия и номер, дата (день, месяц, год) выдачи, наименование органа, выдавшего документ);
номер банковского лицевого счета;
реквизиты банковского счета;
ИНН;
СНИЛС;
номер телефона;
адрес электронной почты;
сведения о задолженности за оказанные услуги;
сведения, необходимые для исполнения Оператором обязательств по договору энергоснабжения, заключенному с потребителем в том числе: номер лицевого счета потребителя, площадь помещения/дома, количество человек, проживающих (зарегистрированных) в данном помещении/доме (состав семьи, в том числе сведения о детях, иждивенцах: данные (серия, номер) свидетельства о рождении, дата (день, месяц, год) и место их рождения), сведения о наличии льгот у проживающих лиц в помещении/доме (включая вид, номер, дату выдачи документа, подтверждающего право на льготу, субсидию, выплату), сведения о документах, подтверждающих право собственности либо подтверждающих принадлежность на ином законном основании на объект.
обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;
обработка персональных данных необходима для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;
обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передача (распространение, предоставление, доступ);
блокирование;
удаление;
уничтожение.
работники;
бывшие работники (уволенные работники);
родственники работников;
законные представители.
фамилия, имя, отчество, в том числе прежние;
пол;
дата (день, месяц, год) рождения;
возраст;
место рождения;
гражданство;
паспортные данные или данные иного документа, удостоверяющего личность (серия и номер, дата (день, месяц, год) выдачи, наименование органа, выдавшего документ);
адрес регистрации и адрес места проживания, дата (день, месяц, год) регистрации по месту жительства или по месту пребывания;
дата (день, месяц, год) снятия с регистрационного учета);
номера телефонов (домашний, мобильный);
сведения об образовании, квалификации и о наличии специальных знаний или специальной подготовки (серия, номер, дата (день, месяц, год) выдачи диплома, свидетельства, аттестата или другого документа об окончании образовательного учреждения;
сведения о трудовой деятельности (данные о трудовой занятости на текущее время с полным указанием должности, подразделения, организации и ее наименования, ИНН, адреса и телефонов, а также реквизитов других организаций с полным наименованием занимаемых ранее в них должностей и времени работы в этих организациях);
сведения о доходе (о задолженности), в том числе о заработной плате и иных выплатах;
номера счетов для расчета с работником;
сведения о воинском учете военнообязанных лиц и лиц, подлежащих призыву на военную службу (серия, номер, дата (день, месяц, год) выдачи, наименование органа, выдавшего военный билет);
сведения о семейном положении: состояние в браке; фамилии, имена, отчества и даты (день, месяц, год) рождения детей и иждивенцев; сведения о близких родственниках);
данные документов, подтверждающих внесение записей актов гражданского состояния;
номер и серия страхового свидетельства государственного пенсионного страхования, страховой номер индивидуального лицевого счета гражданина в системе обязательного пенсионного страхования (СНИЛС);
идентификационный номер налогоплательщика (ИНН);
сведения из страховых полисов обязательного (добровольного) медицинского страхования, в том числе данные соответствующих карточек медицинского страхования;
сведения, указанные в приказах по личному составу организации и материалах к ним;
сведения о государственных и ведомственных наградах, почетных и специальных званиях, поощрениях работника, в том числе наименование или название награды, звания или поощрения, дата (день, месяц, год) и вид нормативного акта о награждении или дата (день, месяц, год) поощрения;
сведения о временной нетрудоспособности работника, в том числе реквизиты документа, подтверждающего временную нетрудоспособность;
табельный номер работника;
сведения о социальных льготах, льготах, выплатах, субсидиях и о социальном статусе (серия, номер, дата (день, месяц, год) выдачи, наименование органа, выдавшего документ, являющимся основанием для предоставления льгот и статуса);
сведения об инвалидности;
данные водительского удостоверения;
данные документа, удостоверяющего личность за пределами Российской Федерации;
Персональные данные специальной категории: состояние здоровья работника, в том числе медицинские заключения установленной формы об отсутствии у гражданина заболевания, препятствующего поступлению на работу в соответствии с требованиями Трудового кодекса РФ и других федеральных законов.
обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;
обработка персональных данных необходима для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;
обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица,
подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
обработка персональных данных необходима для исполнения договора, стороной которого является субъект персональных данных;
осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передача (распространение, предоставление, доступ);
блокирование;
удаление;
уничтожение.
работники;
родственники работников.
фамилия, имя, отчество;
пол;
дата (день, месяц, год) рождения;
адрес регистрации;
адрес места жительства;
номер телефона.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение.
соискатели;
родственники соискателей.
Фамилия (в т.ч. предыдущая), имя, отчество;
пол;
дата (день, месяц, год) рождения;
место рождения;
семейное положение;
гражданство;
образование (период обучения, образовательное учреждение, город, факультет, специальность, квалификация, серия и номер диплома);
дополнительное обучение (период обучения, образовательное учреждение, город, название курса, полученная квалификация);
выполняемая работа с начала трудовой деятельности (месяц и год поступления и ухода; должность с указанием учреждения, организации, предприятия, а также министерства (ведомства); местонахождение и ИНН (учреждения, организации, предприятия);
наличие родственников в организации;
факт привлечения к уголовной ответственности (в том числе, близких родственников), дата привлечения, статья УК РФ;
близкие родственники (степень родства, Ф.И.О., год и место рождения, место работы, должность, адрес места жительства, контактный телефон);
адрес по прописке;
адрес места проживания;
реквизиты документа, удостоверяющего личность;
номер банковского лицевого счета;
реквизиты свидетельства о заключении/расторжении брака;
СНИЛС;
ИНН;
номер телефона;
адрес электронной почты;
фотографическое изображение.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение.
работники;
соискатели;
посетители, которым необходим доступ на территорию Оператора (потенциальные клиенты, потребители коммунальной услуги/ресурса, контрагенты по договорам ГПХ, представители контрагентов, государственных органов).
фамилия, имя, отчество;
сведения о работе (должность; структурное подразделение; наименование структурного подразделения);
фотографическое изображение;
данные документов, удостоверяющих личность (документов, которые в соответствии с применимым законодательством РФ подпадают под категорию документов, удостоверяющих личность).
обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;
обработка персональных данных необходима для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;
обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
обработка персональных данных необходима для осуществления прав и законных интересов Оператора.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение.
потребители коммунальной услуги/ресурса.
фамилия, имя, отчество;
телефон;
адрес электронной почты.
Правовые основания обработки персональных данных: обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение.
потребители коммунальной услуги/ресурса;
представители потребителей коммунальной услуги/ресурса.
фамилия, имя, отчество;
пол;
дата и место рождения;
адрес регистрации и адрес фактического проживания;
телефонный номер (домашний, мобильный);
адрес электронной почты (e-mail);
паспортные данные (серия, номер, кем и когда выдан);
номер лицевого счета потребителя.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение.
посетители сайтов Оператора.
пользователи мобильный приложений Оператора.
фамилия, имя, отчество;
пол;
дата и место рождения;
адрес регистрации и адрес фактического проживания;
телефонный номер (домашний, мобильный);
адрес электронной почты (e-mail);
паспортные данные (серия, номер, кем и когда выдан);
информация и документы, подтверждающие право Пользователя на получение мер социальной поддержки (льгот);
реквизиты платежных карт и иных электронных средств платежа;
файлы «cookies»,
IP-адрес.
Правовые основания обработки персональных данных: обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение.
потребители коммунальной услуги/ресурса;
контрагенты по договорам ГПХ;
представители потребителя/контрагента.
фамилия, имя, отчество;
контактная информация (номер телефона, адрес электронной почты);
данные документов, удостоверяющих личность;
адрес (адрес регистрации по месту жительства/пребывания; адрес фактического проживания);
город проживания;
дата рождения;
данные о праве собственности на недвижимое имущество/имущество;
идентификационный номер налогоплательщика;
сведения о составе семьи;
сведения о зависимых лицах (лицах, находящихся на иждивении);
сведения о наличии банкротств;
сведения о задолженности за оказанные услуги;
данные документа, подтверждающего полномочия представителя.
обработка персональных данных осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах;
обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение),
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение.
бенефициары;
акционеры.
фамилия, имя, отчество;
дата (день, месяц, год) рождения;
место рождения;
адрес по прописке;
адрес места проживания;
гражданство;
должность;
место работы;
реквизиты документа, удостоверяющего личность;
данные документов о профессиональном образовании;
данные документов о профессиональной переподготовке, повышении квалификации, стажировке (профессия, специальность, квалификация);
сведения о предыдущих местах работы, периодах работы и занимаемых должностях;
стаж работы;
СНИЛС;
ИНН;
номер телефона;
адрес электронной почты.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение),
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение.
члены органов управления (в том числе, совета директоров (наблюдательного совета), правления, иного коллегиального исполнительного органа);
кандидаты в члены органов управления (в том числе, совета директоров (наблюдательного совета), правления, иного коллегиального исполнительного органа;
члены контрольно-ревизионной комиссии, аудитора;
кандидаты в члены контрольно-ревизионной комиссии, аудитора.
фамилия, имя, отчество;
дата (день, месяц, год) рождения;
место рождения;
адрес по прописке;
адрес места проживания;
гражданство;
должность;
место работы;
реквизиты документа, удостоверяющего личность;
данные документов о профессиональном образовании;
данные документов о профессиональной переподготовке, повышении квалификации, стажировке (профессия, специальность, квалификация);
сведения о предыдущих местах работы, периодах работы и занимаемых должностях;
стаж работы;
СНИЛС;
ИНН;
номер телефона;
адрес электронной почты.
сбор;
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение),
извлечение;
использование;
передача (распространение, предоставление, доступ);
удаление;
уничтожение.
Обработка Оператором биометрических персональных данных (сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность) осуществляется в соответствии с законодательством Российской Федерации.
Оператором не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, за исключением случаев, предусмотренных законодательством РФ.
Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации.
Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:
неавтоматизированная обработка персональных данных;
автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
смешанная обработка персональных данных.
К обработке персональных данных допускаются работники Оператора, в должностные обязанности или трудовой договор которых входит обработка персональных данных.
Обработка персональных данных для каждой цели обработки, указанной в п. 2.3 Политики, осуществляется путем:
получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
внесения персональных данных в журналы, реестры и информационные системы Оператора;
использования иных способов обработки персональных данных.
Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 № 18.
Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Социальный фонд России и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
определяет угрозы безопасности персональных данных при их обработке;
принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
создает необходимые условия для работы с персональными данными;
организует учет документов, содержащих персональные данные;
организует работу с информационными системами, в которых обрабатываются персональные данные;
хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
организует обучение работников Оператора, осуществляющих обработку персональных данных.
Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
Персональные данные на бумажных носителях хранятся в АО «ЭК
«Восток» в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ (Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации», Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения (утверждено Приказом Росархива от 20.12.2019
№ 236)).
Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
Оператор прекращает обработку персональных данных в следующих случаях:
выявлен факт их неправомерной обработки. Срок - в течение трех рабочих дней с даты выявления;
достигнута цель их обработки;
истек срок действия или отозвано согласие субъекта персональных данных на обработку указанных данных, когда по Закону о персональных данных обработка этих данных допускается только с согласия.
При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается, за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.
Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в ч. 7 ст. 14 Закона о персональных данных, предоставляются Оператором субъекту персональных данных или его представителю в течение 10 рабочих дней с момента обращения либо получения запроса субъекта персональных данных или его представителя. Данный срок может быть продлен, но не более чем
на пять рабочих дней. Для этого Оператору следует направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Запрос должен содержать:
номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
подпись субъекта персональных данных или его представителя.
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации. Оператор предоставляет сведения, указанные в ч. 7 ст. 14 Закона о персональных данных, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное
не указано в обращении или запросе.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с ч. 8 ст. 14 Закона о персональных данных, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно
обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
в течение 24 часов - уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;
в течение 72 часов - уведомляет Роскомнадзор о результатах внутреннего расследования выявленного инцидента и предоставляет сведения о лицах, действия которых стали его причиной (при наличии).
Порядок уничтожения персональных данных Оператором.
Условия и сроки уничтожения персональных данных Оператором:
достижение цели обработки персональных данных либо утрата необходимости достигать эту цель - в течение 30 дней;
достижение максимальных сроков хранения документов, содержащих персональные данные, - в течение 30 дней;
предоставление субъектом персональных данных (его представителем) подтверждения того, что персональные данные получены незаконно или не являются необходимыми для заявленной цели обработки, - в течение семи рабочих дней;
отзыв субъектом персональных данных согласия на обработку его персональных данных, если их сохранение для цели их обработки более не требуется, - в течение 30 дней.
При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
Способы уничтожения персональных данных устанавливаются в локальных нормативных актах Оператора.