Політика конфіденційності
Положення про обробку та захист персональних даних у базах персональних даних, що належать Продавцю
ЗМІСТ
-
Загальні поняття та сфера застосування
-
Список баз персональних даних
-
Мета обробки персональних даних
-
Порядок обробки персональних даних: отримання згоди, повідомлення про права, дії, пов'язані з персональними даними суб'єкта даних
-
Розташування бази даних персональних даних
-
Умови розкриття персональних даних третім особам
-
Захист персональних даних: заходи захисту, відповідальна особа, співробітники з безпосереднім обробленням та/або доступом, термін зберігання
-
Права суб'єкта даних
-
Процедура обробки запитів суб'єктів даних
-
Державна реєстрація баз персональних даних
1. Загальні поняття та сфера застосування
1.1. Визначення:
-
База персональних даних – іменована колекція організованих персональних даних в електронній формі та/або у вигляді картотек персональних даних.
-
Відповідальна особа – призначена особа, яка організовує захист персональних даних під час обробки відповідно до законодавства.
-
Власник бази даних (контролер) – фізична або юридична особа, яка має законне право, згідно із законом або за згодою суб’єкта даних, обробляти персональні дані; встановлює мету, обсяг та процедури обробки, якщо інше не передбачено законом.
-
Державний реєстр баз персональних даних – єдина урядова інформаційна система для реєстрації, накопичення та обробки інформації про зареєстровані бази персональних даних.
-
Загальнодоступні джерела персональних даних – довідники, адресні книги, реєстри, списки, каталоги або інші систематизовані збірники відкритої інформації, що містить персональні дані, опубліковані з явного відома суб’єкта даних. Соціальні мережі та загальні інтернет-ресурси не вважаються загальнодоступними, якщо суб’єкт даних прямо не дозволяє публічне поширення.
-
Згода суб’єкта даних – будь-яке задокументоване, добровільне волевиявлення фізичної особи дозволити обробку своїх персональних даних для чітко визначених цілей.
-
Анонімізація – видалення ідентифікаційних даних, що дозволяють ідентифікувати особу.
-
Обробка персональних даних – будь-яка(і) дія(ї), що здійснюється(ються) повністю або частково в інформаційній (автоматизованій) системі або картотеці, що включає(ють) збір, реєстрацію, накопичення, зберігання, адаптацію, зміну, поновлення, використання, поширення (включаючи розповсюдження, продаж, передачу), знеособлення, знищення персональних даних.
-
Персональні дані – дані, що стосуються фізичної особи, яку ідентифіковано або може бути ідентифіковано.
-
Розпорядник даних (обробник) – фізична або юридична особа, уповноважена власником або законом обробляти персональні дані; не включає осіб, які виконують технічні завдання без доступу до персональних даних.
-
Суб'єкт даних – фізична особа, персональні дані якої обробляються відповідно до законодавства.
-
Третя сторона – будь-яка особа, яка не є суб’єктом даних, власником або розпорядником бази даних або уповноваженим державним органом із захисту даних, якій персональні дані передаються на законних підставах.
-
Спеціальні категорії даних – дані, що розкривають расу, етнічну приналежність, політичні погляди, релігійні/філософські переконання, членство в політичних партіях чи профспілках, а також дані про здоров’я чи сексуальне життя.
1.2. Ці Правила є обов'язковими для виконання Відповідальною особою та співробітниками Продавця, які безпосередньо обробляють або отримують доступ до персональних даних під час виконання своїх посадових обов'язків.
2. Перелік баз персональних даних
2.1. Продавець є власником наступної бази персональних даних:
-
База даних контрагентів.
3. Мета обробки персональних даних
3.1. Метою обробки персональних даних у системі є реалізація цивільно-правових відносин; надання, отримання та обробка платежів за придбані товари та послуги відповідно до Податкового кодексу України та Закону України «Про бухгалтерський облік та фінансову звітність в Україні».
4. Порядок обробки персональних даних
4.1. Згода суб’єкта даних має бути добровільно висловлена та задокументована, стосуватися чітко зазначених цілей обробки.
4.2. Види згоди включають:
-
Паперовий документ з ідентифікаційними реквізитами;
-
Електронний документ, що містить реквізити, що дозволяють ідентифікувати особу, в ідеалі підписаний електронним підписом суб'єкта;
-
Позначка в електронній формі або файлі за допомогою документованих технічних засобів.
4.3. Згода надається під час укладення цивільно-правового договору відповідно до чинного законодавства України.
4.4. Після завершення цивільно-правових відносин суб’єкт даних має бути поінформований про: включення до бази даних, права згідно із Законом «Про захист персональних даних», мету збору даних та одержувачів даних.
4.5. Обробка спеціальних категорій персональних даних заборонена.
5. Розташування бази персональних даних
5.1. Бази даних, перелічені в Розділі 2, знаходяться за зареєстрованою адресою Продавця.
6. Умови розкриття інформації третім сторонам
6.1. Доступ третіх осіб до персональних даних дозволяється лише за згодою суб’єкта даних або на підставі законних доручень.
6.2. Треті сторони повинні погодитися дотримуватися Закону «Про захист персональних даних» та бути спроможними це робити.
6.3. Третя сторона подає запит, вказуючи повне ім'я, місце проживання, дані документа, що посвідчує особу, назву бази даних або контролера даних, перелік запитуваних даних, мету та правові підстави.
6.4–6.11. Запити розглядаються протягом 10 робочих днів; дані надаються протягом 30 календарних днів, якщо інше не передбачено законом. Допускається продовження до 45 календарних днів з повідомленням. Підстави, відмова або затримка повинні бути повідомлені у письмовій формі з можливістю оскарження до суду.
7. Захист персональних даних
7.1. Власник впроваджує технічні, організаційні та комунікаційні засоби контролю, що запобігають втраті даних, крадіжці, несанкціонованому знищенню, спотворенню, фальсифікації або копіюванню, відповідно до національних та міжнародних стандартів.
7.2. Відповідальна особа офіційно призначається наказом та детально визначається в посадовій інструкції.
7.3. Обов'язки включають знання права, розробку процедур доступу та внутрішнього контролю, забезпечення дотримання вимог персоналом, повідомлення про порушення протягом 1 робочого дня та ведення документації щодо згод.
7.4. Права включають доступ до необхідних документів, створення копій, участь в обговореннях процесу, подання пропозицій щодо покращення, отримання роз'яснень та виконання документів у межах повноважень.
7.5. Персонал, який має доступ до персональних даних, повинен дотримуватися законодавства та внутрішніх правил.
7.6. Зобов'язання щодо конфіденційності зберігаються навіть після завершення виконання їхніх обов'язків, якщо інше не передбачено законом.
7.7. Порушення тягнуть за собою відповідальність персоналу згідно із законодавством України.
7.8. Дані не повинні зберігатися довше, ніж необхідно для їх мети, і в будь-якому разі не довше періоду, узгодженого із суб’єктом даних.
8. Права суб'єкта даних
8.1. Суб'єкт даних має право:
-
Знати місцезнаходження, призначення, назву, адресу бази даних та її контролера/обробника;
-
Отримати умови доступу до даних та ідентифікувати сторонніх одержувачів;
-
Доступ до своїх персональних даних, що зберігаються в базі даних;
-
Отримати протягом 30 календарних днів підтвердження того, чи зберігаються їхні дані, та доступ до цих даних;
-
Заперечувати проти обробки державними органами;
-
Вимагати виправлення або видалення, якщо дані є незаконними або неточними;
-
Захист від незаконної обробки, випадкової втрати, знищення, пошкодження, приховування, несвоєчасної або неправдивої інформації, що шкодить репутації;
-
Звернення до державних або місцевих органів влади щодо захисту даних;
-
Звертатися за правовими засобами захисту, якщо порушується закон про захист даних.
9. Процедура обробки запитів суб'єктів даних
9.1. Суб'єкт може отримувати будь-яку інформацію про себе без зазначення мети, якщо це не обмежено законом.
9.2. Доступ надається безкоштовно.
9.3. Письмовий запит повинен містити повне ім'я, адресу, дані документа, що посвідчує особу, ідентифікаційні дані, інформацію з бази даних та перелік запитуваних даних.
9.4–9.5. Запити підтверджуються протягом 10 робочих днів та виконуються протягом 30 календарних днів, якщо інше не передбачено законодавством.
10. Державна реєстрація баз персональних даних
10.1. Державна реєстрація проводиться відповідно до статті 9 Закону України «Про захист персональних даних».

