Политика в отношении обработки персональных данных в частном предприятии «Газосиликат Могилев»
СОДЕРЖАНИЕ
Раздел 1. Общие положения
Раздел 2. Принципы и цели обработки персональных данных. Категории субъектов персональных данных
Раздел 3. Условия и способы обработки персональных данных на Предприятии
Раздел 4. Трансграничная передача персональных данных
Раздел 5. Основные меры по обеспечению защиты персональных данных, предпринимаемые при осуществлении обработки персональных данных
Раздел 6. Права и обязанности субъектов персональных данных
Раздел 7. Основные функции и права ответственного за осуществление внутреннего контроля за обработкой персональных данных на Предприятии
Раздел 8. Контроль за соблюдением законодательства и ЛПА при обработке персональных данных.
Термины и определения, применяемые в настоящей Политике в отношении обработки персональных данных в ООО «Газосиликат Могилев» (далее - Политика)
- автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники (автоматизации);
- информация – сведения (сообщения, данные) независимо от формы их представления;
- информационный ресурс – информация с реквизитами, позволяющими ее идентифицировать, имеющая ценность для Предприятия, находящаяся в распоряжении Предприятия и представленная на любом материальном носителе в форме, пригодной для ее обработки, хранения или передачи;
- кандидат – физическое лицо, претендующее на вакантную должность в Предприятии;
- клиент – юридическое или физическое лицо, обращающееся на Предприятие для совершения сделок;
- контрагент – физическое или юридическое лицо, индивидуальный предприниматель, выступающие одной из сторон сделки;
- предоставление персональных данных – действия, направленные на ознакомление с персональными данными определенных лиц или круга лиц;
- предприятие – ООО «Газосиликат Могилев»;
- сооператоры – операторы (юридические и (или) физические лица), которые совместно организуют и (или) осуществляют обработку персональных данных;
- уполномоченный орган – Национальный центр защиты персональных данных Республики Беларусь.
Термины «биометрические персональные данные», «блокирование персональных данных», «генетические персональные данные», «обезличивание персональных данных», «обработка персональных данных», «общедоступные персональные данные», «оператор», «персональные данные», «предоставление персональных данных», «распространение персональных данных», «специальные персональные данные», «субъект персональных данных», «трансграничная передача персональных данных», «удаление персональных данных», «уполномоченное лицо», «физическое лицо, которое может быть идентифицировано» используются в значениях, определенных Законом о защите персональных данных;
Раздел 1. Общие положения
1. Настоящая Политика разработана в соответствии с Законом Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации», Законом Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» (далее, если не указано иное – Закон о защите персональных данных), иными нормативными правовыми актами в сфере защиты персональных данных, а также Уставом Предприятия в целях создания необходимых условий для защиты персональных данных, обеспечения прав и свобод физических лиц при обработке их персональных данных.
Настоящая Политика также применяется при обработке персональных данных: в процессе трудовой деятельности работников Предприятия и при осуществлении административных процедур в отношении работников и бывших работников Предприятия; персональных данных пользователей корпоративного сайта Предприятия в глобальной компьютерной сети Интернет (в части cookie-файлов); при использовании систем охранного телевидения, наряду с иными локальными правовыми актами Предприятия (далее – ЛПА), определяющими политику Предприятия в отношении обработки персональных данных, в части неурегулированной указанными ЛПА.
Требования настоящей Политики являются обязательными для выполнения всеми работниками Предприятия. Предприятие имеет право по своему усмотрению вносить изменения в настоящую Политику (излагать ее в новой редакции) без уведомления субъектов персональных данных. Актуальная версия Политики размещается на корпоративном сайта Предприятия в глобальной компьютерной сети Интернет. При внесении изменений в акты законодательства, а также в случае принятия иных нормативных правовых актов по вопросам, регулируемым настоящей Политикой, необходимо руководствоваться такими изменениями, иными нормативными правовыми актами до внесения соответствующих изменений в настоящую Политику.
2. Настоящая Политика регламентирует: принципы и цели обработки персональных данных; правовые основания обработки персональных данных; способы обработки персональных данных; категории обрабатываемых персональных данных; перечень (категории) субъектов персональных данных, чьи персональные данные обрабатываются Предприятием; права и обязанности субъектов персональных данных; порядок подачи субъектами персональных данных заявлений, направленных на реализацию их прав; предпринимаемые Предприятием меры по защите персональных данных.
3. Положения настоящей Политики служат основой для разработки ЛПА, регламентирующих в Предприятии вопросы обработки, защиты персональных данных и обеспечения их конфиденциальности.
Раздел 2. Принципы и цели обработки персональных данных. Категории субъектов персональных данных
4. При обработке персональных данных Предприятие руководствуется следующими принципами:
-
- соразмерность обработки персональных данных заявленным целям их обработки и обеспечения на всех этапах такой обработки справедливого соотношения интересов всех заинтересованных лиц;
- осуществление обработки персональных данных на основании согласия субъекта персональных данных на обработку персональных данных, за исключением случаев, предусмотренных законодательными актами;
- ограничение процесса обработки персональных данных достижением конкретных, заранее заявленных законных целей; исключение избыточности обрабатываемых персональных данных по отношению к заявленным целям их обработки;
- прозрачность обработки персональных данных;
- хранение персональных данных в форме, позволяющей идентифицировать субъекта персональных данных, не дольше, чем этого требуют заявленные цели их обработки; обеспечение достоверности обрабатываемых персональных данных; защищенность персональных данных на всех этапах их обработки от внешних и внутренних угроз.
5. Цели, правовые основания и сроки обработки персональных данных, категории субъектов персональных данных, чьи персональные данные подвергаются обработке, содержание (объем) обрабатываемых Предприятием персональных данных, а также способы их обработки определяются применительно к каждому процессу, виду (типу) операций, виду деятельности Предприятия в зависимости от требований, предусмотренных соответствующими актами законодательства, содержания договоров, заключенных (заключаемых) Предприятием.
6. Содержание (объем), а также правовые основания и сроки обработки персональных данных в зависимости от заявленных целей их обработки, за исключением целей обработки персональных данных, предусмотренных ЛПА, регулирующих вопросы сбора и использования файлов «куки» на корпоративном сайте Предприятия, обработки персональных данных при использовании систем охранного телевидения, а также осуществления обработки персональных данных в связи с трудовой деятельностью на Предприятии указаны в Приложении к настоящей Политике.
На Предприятии обрабатываются следующие категории субъектов персональных данных:
-
- кандидаты;
- работники (бывшие работники) Предприятия;
- студенты, магистранты и иные лица, проходящие (проходившие) на Предприятии практику (производственное обучение);
- физические лица, занимающие (ранее занимавшие) должности в органах управления Предприятия на основании гражданско-правовых договоров;
- потенциальные, действующие, бывшие клиенты и другие контрагенты Предприятия;
- физические лица, подающие (подавшие) на Предприятие письменные обращения, а также заявления (жалобы, ходатайства, иные документы), не являющиеся обращениями граждан.
- физические лица, обратившиеся за осуществлением административных процедур;
- посетители Предпритятия, в том числе гости, а также участники спортивных, спортивно-массовых, развлекательных, культурных, образовательных и иных мероприятий, в том числе являющихся корпоративными;
- учредитель Предприятия;
- физические лица, определенные оператором в случаях, когда Предприятие является уполномоченным лицом;
- пользователи (посетители) сайта Предприятия в глобальной компьютерной сети Интернет;
- близкие родственники и супруги кандидатов, работников (бывших работников) Предприятия, физических лиц, занимающих (ранее занимавших) должности в органах управления Предприятия на основании гражданско-правовых договоров;
- работники юридических лиц и индивидуальных предпринимателей, являющихся по отношению к Предприятию клиентами и другими контрагентами, учредителем, инсайдерами, взаимозависимыми лицами;
- представители перечисленных физических лиц настоящего перечня.
Раздел 3. Условия и способы обработки персональных данных на предприятии
7. Предприятие использует следующие способы обработки персональных данных: автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без такой передачи; неавтоматизированная обработка персональных данных, если при этом обеспечиваются поиск персональных данных и (или) доступ к ним по определенным критериям (журнал, список и другие).
8. Предприятие не раскрывает третьим лицам и не распространяет персональные данные без согласия субъекта персональных данных, если иное не предусмотрено законодательством.
9. Предприятие может организовывать и (или) осуществлять обработку персональных данных как самостоятельно, так и совместно с другими государственными органами, юридическими лицами Республики Беларусь, иными организациями или физическими лицами, выступающими в статусе оператора (сооператора).
10. При организации и осуществлении совместной обработки персональных данных распределение ролей (функций) обеспечивается, как правило, посредством заключения между совместными операторами (сооператорами) соответствующего соглашения (договора), который должен содержать: цели обработки; персональные данные, которые подлежат обработке; права и обязанности каждого из операторов в отношении обработки персональных данных; порядок рассмотрения заявлений субъектов персональных данных, направленных в соответствии со статьей 14 Закона о защите персональных данных. При совместной обработке персональных данных на каждого из сооператоров возлагаются все обязанности, предусмотренные Законом о защите персональных данных в отношении операторов, и каждый из них самостоятельно несет полную ответственность за несоблюдение требований Закона о защите персональных данных.
11. Предприятие вправе поручить обработку персональных данных от своего имени или в своих интересах уполномоченному лицу на основании заключенного с этим лицом договора. Договор между Предприятием и уполномоченным лицом должен содержать: цели обработки персональных данных; перечень персональных данных, подлежащих обработке; перечень действий, которые будут совершаться с персональными данными уполномоченным лицом; обязанности по соблюдению конфиденциальности персональных данных; меры по обеспечению защиты персональных данных в соответствии со статьей 17 Закона о защите персональных данных. При поручении обработки персональных данных уполномоченному лицу ключевые параметры обработки персональных данных (цели и сроки обработки, объем обрабатываемых персональных данных, круг лиц, которым предоставляются персональные данные) (далее – ключевые параметры обработки персональных данных), определяются Предприятием.
12. Обрабатываемые на Предприятии персональные данные клиентов, контрагентов и работников Предприятия доступны только работникам Предприятия, чьими должностными обязанности предусматривается обработка персональных данных, и в соответствии с порядком доступа, определенным ЛПА, регламентирующим организацию защиты персональных данных и осуществление внутреннего контроля за их обработкой на Предприятии.
13. В случае, если обработка персональных данных осуществляется Предприятием в статусе уполномоченного лица, ключевые параметры обработки персональных данных и способы такой обработки определяются оператором.
Раздел 4. Трансграничная передача персональных данных.
14. Предприятие в своей деятельности может осуществлять трансграничную передачу персональных данных.
15. Трансграничная передача персональных данных Предприятием не осуществляется, если на территории иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных, за исключением случаев, определенных статьей 9 Закона о защите персональных данных.
Перечень иностранных государств, на территории которых обеспечивается надлежащий уровень защиты прав субъектов персональных данных, определяется уполномоченным органом. Согласно приказу Национального центра защиты персональных данных Республики Беларусь от 15 ноября 2021 г. № 14 «О трансграничной передаче персональных данных» в перечень иностранных государств, на территории которых обеспечивается надлежащий уровень защиты прав субъектов персональных данных, включаются иностранные государства, являющиеся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, принятой в г. Страсбурге 28 января 1981 г., а также иностранные государства, являющиеся членами Евразийского экономического союза. Предприятие информирует субъектов персональных данных о том, что в иностранных государствах, где не обеспечивается надлежащий уровень защиты прав субъектов персональных данных, существуют определенные риски, связанные с трансграничной передачей персональных данных, в том числе обусловленные отсутствием в указанных странах надлежащего правового регулирования в сфере защиты персональных данных и независимых контролирующих органов по защите прав субъектов персональных данных, ограниченным кругом прав субъектов персональных данных, широким доступом к персональным данным у органов государственной власти в целях национальной безопасности и иными особенностями.
16. Предприятие осуществляет трансграничную передачу персональных данных своим контрагентам, привлекаемым (привлеченным) им для исполнения обязательств по договорам перед субъектами персональных данных (в пользу или в интересах субъектов персональных данных): партнерам Предприятия в рамках договоров, связанных с обслуживанием клиентов; организациям транспорта и связи, лицам, предоставляющим место проживания, уполномоченным государственным органам в связи командированием за границу, в том числе оформлением разрешительных документов, проездом и проживанием.
Раздел 5. Основные меры по обеспечению защиты персональных данных, предпринимаемые при осуществлении обработки персональных данных.
17. Предприятие при осуществлении обработки персональных данных принимает меры, необходимые и достаточные для обеспечения выполнения требований законодательства в сфере защиты персональных данных, в том числе:
-
- предоставляет субъектам персональных данных необходимую информацию до получения их согласия на обработку персональных данных, если правовым основанием обработки персональных данных является согласие субъекта персональных данных;
- разъясняет в необходимых случаях субъектам персональных данных их права, связанные с обработкой персональных данных;
- получает письменное согласие субъектов персональных данных на обработку их персональных данных, за исключением случаев, предусмотренных законодательством;
- определяет лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных;
- назначает работников (а), ответственных (ого) за реализацию настоящей Политики и иных ЛПА по вопросам защиты персональных данных в структурных подразделениях Предприятия;
- утверждает ЛПА, определяющие вопросы обработки и защиты персональных данных;
- определяет информационные ресурсы и системы, собственником (владельцем) которых является Предприятие, содержащие персональные данные работников, контрагентов и клиентов Предприятия;
- знакомит работников Предприятия и иных лиц, непосредственно осуществляющих обработку персональных данных, с положениями законодательства в области защиты персональных данных, в том числе с требованиями ЛПА, определяющих политику Предприятия в отношении обработки персональных данных;
- обучает работников Предприятия и иных лиц по вопросам обработки и защиты персональных данных;
- обеспечивает неограниченный доступ, в том числе с использованием глобальной компьютерной сети Интернет, к документам, определяющим политику Предприятия в отношении обработки персональных данных, до начала такой обработки;
- определяет задачи и функции структурных подразделений Предприятия по вопросам обработки и защиты персональных данных;
- устанавливает порядок доступа к персональным данным, в том числе обрабатываемым в информационных ресурсах;
- обеспечивает реализацию права субъектов персональных данных на получение информации, касающейся обработки их персональных данных Предприятием, а также реализацию иных прав в соответствии с Законом о защите персональных данных;
- прекращает обработку персональных данных, а также осуществляет их удаление (блокирование), а равно обеспечивает прекращение обработки персональных данных и их удаление (блокирование) уполномоченным лицом при отсутствии оснований для обработки персональных данных, предусмотренных Законом о защите персональных данных и иными законодательными актами;
- осуществляет изменение, удаление (блокирование) недостоверных или полученных незаконным путем персональных данных субъектов персональных данных по требованию уполномоченного органа (если иной порядок внесения изменений в персональные данные, их удаления (блокирования) не установлен законодательными актами);
- хранит персональные данные в форме, позволяющей идентифицировать субъектов персональных данных, не дольше, чем этого требуют заявленные цели обработки персональных данных; проводит анализ ЛПА, договоров на соответствие требованиям законодательства в сфере защиты персональных данных и нормам настоящей Политики и обеспечивает при необходимости внесение в них изменений;
- обеспечивает защиту персональных данных на Предприятии.
Раздел 6. Права и обязанности субъектов персональных данных
18. Субъекты персональных данных вправе:
-
- в любое время без объяснения причин отозвать свое согласие на обработку персональных данных путем подачи Предприятию заявления в порядке, установленном статьей 14 Закона о защите персональных данных, либо в форме, посредством которой получено их согласие;
- получить информацию, касающуюся обработки своих персональных данных, в соответствии с Законом о защите персональных данных;
- заявить требование к Предприятию о внесении изменений в свои персональные данные в случае, если они являются неполными, устаревшими или неточными;
- получить от Предприятия информацию о предоставлении своих персональных данных третьим лицам один раз в календарный год бесплатно, если иное не предусмотрено Законом о защите персональных данных и иными законодательными актами;
- заявить требование к Предприятию о прекращении обработки своих персональных данных, включая их удаление, при отсутствии оснований для обработки персональных данных, предусмотренных Законом о защите персональных данных и иными законодательными актами. Предприятие обязуется рассмотреть заявление, прекратить обработку персональных данных и произвести их удаление в течение 15 календарных дней после получения соответствующего требования;
- обжаловать действия (бездействие) и решения Предприятия, нарушающие права субъекта персональных данных при обработке персональных данных, в уполномоченный орган по защите прав субъектов персональных данных в порядке, установленном законодательством об обращениях граждан и юридических лиц.
19. Субъекты персональных данных обязаны:
-
- предоставлять Предприятию достоверные персональные данные;
- в случаях, предусмотренных законодательством, а также по требованию Предприятия, не противоречащему законодательству, предоставлять документы (их копии), содержащие персональные данные и (или) подтверждающие их;
- информировать Предприятие об изменении ранее предоставленных персональных данных, утрате их актуальности, их неполноте и неточности;
- исполнять иные обязанности, предусмотренные законодательством в сфере защиты персональных данных.
Раздел 7. Основные функции и права ответственного за осуществление внутреннего контроля за обработкой персональных данных на предприятии.
20. Осуществление внутреннего контроля за обработкой персональных данных возлагается на лицо, назначенное приказом директора Предприятия (уполномоченное лицо).
21. Содержание работы по осуществлению внутреннего контроля за обработкой персональных данных.
Работа по осуществлению внутреннего контроля за обработкой персональных данных включает в себя:
-
- разработку совместно с заинтересованными структурными подразделениями Предприятия ЛПА по вопросам защиты персональных данных;
- мониторинг соблюдения в структурных подразделениях Предприятия требований законодательства и ЛПА в сфере защиты персональных данных, а также контроль наличия в указанных подразделениях условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный к ним доступ;
- внесение в установленном порядке должностным лицам Предприятия предложений о принятии дополнительных мер по обеспечению защиты персональных данных;
- организацию ознакомления работников и иных лиц, непосредственно осуществляющих обработку персональных данных, с нормами законодательства и ЛПА в сфере защиты персональных данных, в том числе определяющими политику Предприятия в отношении обработки персональных данных, согласование предложений о назначении ответственных работников.
22. Права уполномоченного лица при осуществлении внутреннего контроля за обработкой персональных данных.
Уполномоченное лицо при осуществлении внутреннего контроля за обработкой персональных данных, вправе: запрашивать и получать в установленном порядке от структурных подразделений Предприятия сведения и материалы, необходимые для надлежащего выполнения функций, определенных настоящей Политикой и иными ЛПА в сфере защиты персональных данных; вносить на рассмотрение уполномоченных органов и должностных лиц Предприятия предложения, направленные на устранение причин и условий, способствующих совершению нарушений законодательства и ЛПА в сфере защиты персональных данных, а также на совершенствование внутреннего контроля за обработкой персональных данных; принимать участие в мероприятиях, проводимых в структурных подразделениях Предприятия по вопросам, касающимся обеспечения защиты персональных данных; требовать от структурных подразделений и должностных лиц Предприятия принятия в соответствии с компетенцией мер по обеспечению соблюдения требований законодательства и ЛПА в сфере защиты персональных данных; привлекать работников Предприятия, обладающих необходимыми знаниями и компетенцией в технической или иных сферах, к обучению работников Предприятия и иных лиц, непосредственно осуществляющих обработку персональных данных, применяемым на Предприятии способам и действиям по защите персональных данных; вносить в установленном порядке предложения о привлечении к дисциплинарной ответственности работников, нарушивших требования законодательства и ЛПА в сфере защиты персональных данных; выполнять иные обязанности, предусмотренные ЛПА и организационно-распорядительными документами Предприятия.
Раздел 8. Контроль за соблюдением законодательства и ЛПА при обработке персональных данных.
23. Внутренний контроль за обработкой персональных данных на Предприятии осуществляется в целях оценки соответствия процесса обработки персональных данных законодательству и ЛПА, а также достаточности принимаемых мер, направленных на предотвращение и своевременное выявление нарушений законодательства при обработке персональных данных, в том числе утечки и несанкционированного доступа к персональным данным, устранение последствий таких нарушений (далее – внутренний контроль).
24. Организация обработки персональных данных в структурных подразделениях Предприятия, а также обеспечение конфиденциальности обрабатываемых персональных данных возлагаются на руководителей этих структурных подразделений.
25. За нарушение законодательства и ЛПА при обработке персональных данных работники Предприятия, по чьей вине произошло такое нарушение, в зависимости от характера и степени нарушения могут быть привлечены к дисциплинарной, административной или уголовной ответственности.