Политика конфиденциальности
через образовательные и иные проекты
СОДЕРЖАНИЕ
1. ОБЩИЕ ПОЛОЖЕНИЯ
2. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Статус Оператора и категории субъектов, чьи персональные данные обрабатываются Оператором
2.2. Принципы обработки персональных данных
2.3. Условия обработки персональных данных
2.4. Конфиденциальность персональных данных
2.5. Общедоступные источники персональных данных
2.6. Специальные категории персональных данных
2.7. Биометрические персональные данные
2.8. Поручение обработки персональных данных другому лицу
2.9. Трансграничная передача персональных данных
3. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Согласие субъекта персональных данных на обработку его персональных данных
3.2. Права субъекта персональных данных
4. ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
5. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
1. ОБЩИЕ ПОЛОЖЕНИЯ
Политика в отношении обработки персональных данных (далее – «Политика») разработана в соответствии с Федеральным законом от 27.07.2006. №152-ФЗ «О персональных данных» (далее – ФЗ-152), другими законодательными и нормативно-правовыми актами, определяющими порядок работы с персональными данными и требования к обеспечению их безопасности.
Настоящая Политика определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных в Благотворительном фонде «Фонд развития онкологических клиник» (далее - «Оператор», ИНН 9703150133) с целью защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
В настоящей Политике используются следующие термины и определения:
Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Оператор обеспечивает неограниченный доступ к настоящей Политике в соответствии с ч. 2 ст. 18.1. ФЗ-152, в том числе путем предоставления неограниченного доступа к ней любому лицу, лично обратившемуся к Оператору.
2. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Статус Оператора и категории субъектов, чьи персональные данные обрабатываются Оператором
2.1.1. Оператор является оператором персональных данных в отношении персональных данных следующих физических лиц:
- работников Оператора, с которыми заключены трудовые договоры, а также лиц, выполняющих работы в интересах Оператора в соответствии с заключенными с ними гражданско-правовыми договорами и хозяйственными договорами (далее – работники);
- близких родственников работников Оператора, обработка персональных данных которых предусмотрена федеральными законами, а также выполняется Оператором как работодателем в соответствии с требованиями органов государственного статистического учета (далее – родственники работников);
- соискателей вакантных должностей Оператора, представивших лично или через специализированные организации по подбору персонала (кадровые агентства) свои резюме или анкеты (далее – соискатели);
- стороны договора с Оператором, являющихся физическими лицами (в том числе индивидуальных предпринимателей), а также волонтерами, благополучателями, исполнителями;
- представителей контрагентов Оператора, с которыми у Оператора существуют договорные отношения или с которыми Оператор намерен вступить в договорные отношения (далее – представители контрагентов);
- благотворителей -физических лиц, направляющих пожертвование в пользу Оператора.
2.1.2. Оператор является лицом, организующим обработку персональных данных по поручению других операторов, к которым относятся (не исчерпывая):
- органы власти и государственные внебюджетные фонды, в которые перечисляются средства работников или средства для зачисления на счет Работников (налоговые инспекции Федеральной налоговой службы, территориальные отделения Пенсионного фонда России, Федерального фонда обязательного медицинского страхования, Фонда социального страхования и др.);
- военные комиссариаты, которым персональные данные предоставляются (передаются) в случаях, предусмотренных действующим законодательством Российской Федерации, и в объеме, определенном этим законодательством.
Указанным выше операторам персональные данные предоставляются (передаются) в объеме, определенном федеральными законами, соответствующими органами власти и государственными внебюджетными фондами в пределах их полномочий.
Специального согласия субъектов на такую передачу персональных данных не требуется. Физические лица-стороны договора с Оператором самостоятельно принимают решение о поручении Оператору обработки персональных данных, определяют состав передаваемых для обработки данных, перечень действий (операций) с персональными данными, которые будут совершаться Оператором, и цели такой обработки.
2.2. Принципы обработки персональных данных
Обработка персональных данных Оператором осуществляется в соответствии со следующими принципами:
2.2.1. Законность и справедливая основа обработки персональных данных. Оператор принимает все необходимые меры по выполнению требований законодательства, не обрабатывает персональные данные в случаях, когда это не допускается законами Российской Федерации, не использует персональные данные во вред субъектам.
2.2.2. Ограничение обработки персональных данных достижением конкретных, заранее определённых и законных целей. Целями обработки персональных данных Оператором являются:
- в отношении работников – содействие в обучении и продвижении по службе, обеспечение личной безопасности работников, контроль количества и качества выполняемой работы, обеспечение сохранности имущества, расчет и выплата заработной платы, иных вознаграждений, расчет и перечисление налогов и страховых взносов;
- в отношении родственников работников – предоставление работникам льгот и гарантий, предусмотренных федеральным законодательствам для лиц, имеющих (усыновивших) детей, лиц с семейными обязанностями, выполнение требований нормативных правовых актов органов государственного статистического учета;
- в отношении соискателей – принятие решения о возможности замещения вакантных должностей кандидатами, наиболее полно соответствующими требованиям Оператора;
- в отношении стороны договора с Оператором, являющихся физическими лицами (в том числе индивидуальных предпринимателей), а также волонтерами, благополучателями, благотворителями исполнителями– выполнение Оператором своих договорных обязательств, ведение бухгалтерского учета, подготовка налоговой отчетности;
- в отношении представителей контрагентов – выполнение норм Гражданского кодекса, регулирующих договорную работу, и исполнение договоров с контрагентами.
2.2.3. Обработка только тех персональных данных, которые отвечают заранее объявленным целям их обработки. Соответствие содержания и объёма обрабатываемых персональных данных заявленным целям обработки. Недопущение обработки персональных данных, не совместимых с целями сбора персональных данных, а также избыточных по отношению к заявленным целям их обработки. Оператор заявляет, что не собирает и не обрабатывает персональные данные, не требующиеся для достижения целей, указанных в п. 2.2.2 настоящей Политики, не использует персональные данные субъектов в каких-либо целях, отличных от указанных выше.
2.2.4. Недопущение объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, не совместимых между собой.
2.2.5. Обеспечение точности, достаточности и актуальности персональных данных по отношению к целям обработки персональных данных. Оператор принимает все разумные меры по поддержке актуальности обрабатываемых персональных данных, включая, но не ограничиваясь, реализацией права каждого субъекта получать для ознакомления свои персональные данные и требовать от Оператора их уточнения, блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленных выше целей обработки.
2.2.6. Хранение персональных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого или выгодоприобретателем по которому является субъект персональных данных.
2.2.7. Уничтожение либо обезличивание персональных данных по достижении заявленных целей их обработки или в случае утраты необходимости в достижении этих целей, при невозможности устранения Оператором допущенных нарушений установленного законом порядка обработки персональных данных, отзыве согласия на обработку субъектом персональных данных, если иное не предусмотрено федеральными законами или договорами с субъектами.
2.3. Условия обработки персональных данных
Обработка персональных данных Оператором допускается в следующих случаях:
2.3.1. при наличии согласия субъекта персональных данных на обработку его персональных данных,
2.3.2. для осуществления и выполнения возложенных законодательством Российской Федерации на Оператора функций, полномочий и обязанностей. К таким случаям, в том числе относится, не исчерпывая их, обработка специальных категорий персональных данных работников для достижения целей, предусмотренных трудовым законодательством Российской Федерации,
2.3.3. для исполнения договора, стороной которого или выгодоприобретателем является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем. Такими договорами являются:
- трудовые, гражданско-правовые, хозяйственные договоры с работниками Оператора;
- гражданско-правовые договоры с физическими лицами;
- публичные оферты, акцептованные благотворителями.
2.3.4. Обработка персональных данных необходима для осуществления прав и законных интересов Оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных.
2.3.5. Обработка персональных данных осуществляется в статистических или иных исследовательских целях при условии обязательного обезличивания персональных данных.
2.3.6. Доступ неограниченного круга лиц к персональным данным предоставлен субъектом персональных данных либо по его просьбе.
2.3.7. Персональные данные подлежат опубликованию или обязательному раскрытию в соответствии с федеральными законами.
2.4. Конфиденциальность персональных данных
Оператор обеспечивает конфиденциальность обрабатываемых им персональных данных в порядке, предусмотренном действующим законодательством.
Обеспечение конфиденциальности не требуется в отношении:
- персональных данных после их обезличивания;
- персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе (далее – персональные данные, сделанные общедоступными субъектом персональных данных);
- персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральными законами.
2.5. Общедоступные источники персональных данных
Оператор не размещает персональные данные субъекта в общедоступных источниках без предварительного письменного согласия субъекта.
2.6. Специальные категории персональных данных
Оператор не обрабатывает персональные данные, относящиеся к специальным категориям и касающиеся расовой и национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья (за исключением сведений, относящихся к вопросу о возможности выполнения работником трудовой функции), интимной жизни субъектов, о членстве работников в общественных объединениях, за исключением следующих случаев, прямо предусмотренных законодательством:
- субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных;
- персональные данные сделаны общедоступными субъектом персональных данных;
- обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, законодательством Российской Федерации о пенсиях по государственному пенсионному обеспечению, о трудовых пенсиях;
- обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;
- обработка персональных данных необходима для установления или осуществления прав субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением правосудия;
- обработка персональных данных осуществляется в соответствии с законодательством об обязательных видах страхования, со страховым законодательством.
2.7. Биометрические персональные данные
Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность - биометрические персональные данные - могут обрабатываться Оператором только при наличии согласия субъекта персональных данных в письменной форме.
2.8. Поручение обработки персональных данных другому лицу
Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора.
Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные ФЗ-152 и настоящей Политикой.
В поручении другому лицу Оператор устанавливает:
- перечень действий (операций) с персональными данными, которые будут совершаться таким лицом,
- цели обработки персональных данных,
- обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке,
- требования к защите обрабатываемых персональных данных в соответствии с ФЗ-152.
При поручении обработки персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет Оператор.
Лицо, осуществляющее обработку персональных данных по поручению Оператора, несет ответственность перед Оператором.
2.9. Трансграничная передача персональных данных
Оператор не осуществляет трансграничную передачу персональных данных.
3. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Согласие субъекта персональных данных на обработку его персональных данных
3.1.1. Субъект персональных данных принимает решение о предоставлении его персональных данных Оператору и дает согласие на их обработку свободно, безвозмездно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным и может предоставляться субъектом в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральными законами.
3.1.2. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются Оператором.
3.1.3. Специального выраженного согласия работника на обработку его персональных данных не требуется, т.к. обработка необходима для исполнения трудового договора, стороной которого является работник – субъект персональных данных, за исключением случаев, когда необходимо получение согласия работника в письменной форме для конкретных случаев обработки персональных данных.
3.1.4. Специального выраженного согласия родственников работников Оператора не требуется, если обработка их персональных данных осуществляется на основании федеральных законов, а также выполняется Оператором как работодателем в соответствии с требованиями органов государственного статистического учета. Во всех остальных случаях необходимо получение доказываемого (подтверждаемого) согласия родственников работников на обработку их персональных данных Оператором.
3.1.5. Специального выраженного согласия соискателя на обработку его персональных данных не требуется, т.к. обработка необходима в целях заключения трудового договора по инициативе соискателя – субъекта персональных данных, за исключением случаев, когда необходимо получение согласия соискателя в письменной форме для конкретных случаев обработки персональных данных.
В случае принятия решения об отказе соискателю в приеме на работу его персональные данные должны быть уничтожены в течение 30 дней с даты принятия такого решения.
3.1.6. Специального выраженного согласия стороны договора-физического лица на обработку его персональных данных не требуется, т.к. он является стороной договора, заключенного с Оператором.
При запросе персональных данных, обработка которых не установлена требованиями законодательства или не требуется для исполнения договора, стороной которого является субъект персональных данных, необходимо получение согласия субъекта на обработку дополнительно истребованных Оператором персональных данных.
3.1.7. Персональные данные лиц, подписавших договор с Оператором, содержащиеся в единых государственных реестрах юридических лиц и индивидуальных предпринимателей, являются открытыми и общедоступными, за исключением сведений о номере, дате выдачи и органе, выдавшем документ, удостоверяющий личность физического лица. Охраны их конфиденциальности и согласия субъектов на обработку не требуется. Во всех остальных случаях необходимо получение согласия субъектов персональных данных, являющихся представителями контрагентов Оператора, за исключением лиц, подписавших договоры с Оператором, а также предоставивших доверенности на право действовать от имени и по поручению субъектов персональных данных или контрагентов Оператора и тем самым совершивших конклюдентные действия, подтверждающие их согласие с обработкой персональных данных, указанных в тексте договора и/или доверенности. Согласие на передачу Оператору персональных данных своих представителей (работников) может быть получено контрагентом Оператора. В этом случае получение Оператором их согласия на обработку персональных данных не требуется.
В случае, если Оператор обрабатывает персональные данные по поручению третьего лица, он не обязан получать согласие субъекта персональных данных на обработку его персональных данных.
3.1.8. Благотворители-физические лица дают согласие на обработку своих персональных данных, акцептуя оферту о заключении договора пожертвования.
3.1.9. Согласие субъектов на предоставление их персональных данных не требуется при получении Оператором, в рамках установленных полномочий, мотивированных запросов от органов прокуратуры, правоохранительных органов, органов безопасности, от государственных инспекторов труда при осуществлении ими государственного надзора и контроля за соблюдением трудового законодательства и иных органов, уполномоченных запрашивать информацию о работниках в соответствии с компетенцией, предусмотренной федеральными законами.
Мотивированный запрос должен включать в себя указание цели запроса, ссылку на правовые основания запроса, в том числе подтверждающие полномочия органа, направившего запрос, а также перечень запрашиваемой информации.
3.1.10. В случае поступления запросов из организаций, не обладающих соответствующими полномочиями, Оператор обязан получить согласие субъекта на предоставление его персональных данных и предупредить лиц, получающих персональные данные, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, а также требовать от этих лиц подтверждения того, что это правило будет (было) соблюдено.
3.1.11. Согласие на обработку персональных данных, обработка которых не установлена требованиями законодательства или не требуется для исполнения договора с Оператором, стороной которого является субъект персональных данных, может быть отозвано субъектом персональных данных.
3.1.12. Во всех случаях обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных или доказательство наличия оснований, указанных в ФЗ-152, возлагается на Оператора.
3.2. Права субъекта персональных данных
3.2.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных. Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
3.2.2. Если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований федеральных законов или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
3.2.3. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
4. ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Безопасность персональных данных, обрабатываемых Оператором, обеспечивается реализацией правовых, организационных и технических мер, необходимых для обеспечения требований федерального законодательства в области защиты персональных данных.
Для предотвращения несанкционированного доступа к персональным данным Оператором применяются следующие организационно-технические меры:
- назначение должностных лиц, ответственных за организацию обработки и защиты персональных данных;
- ограничение состава лиц, допущенных к обработке персональных данных;
- ознакомление субъектов с требованиями федерального законодательства и нормативных документов Оператора по обработке и защите персональных данных;
- организация учета, хранения и обращения носителей, содержащих информацию с персональными данными;
- определение угроз безопасности персональных данных при их обработке, формирование на их основе моделей угроз;
- разработка на основе модели угроз системы защиты персональных данных;
- проверка готовности и эффективности использования средств защиты информации;
- разграничение доступа пользователей к информационным ресурсам и программно-аппаратным средствам обработки информации;
- регистрация и учет действий пользователей информационных систем персональных данных;
- использование антивирусных средств и средств восстановления системы защиты персональных данных;
- применение в необходимых случаях средств межсетевого экранирования, обнаружения вторжений, анализа защищенности и средств криптографической защиты информации;
- организация пропускного режима на территорию Оператора, охраны помещений с техническими средствами обработки персональных данных.
5. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
Иные права и обязанности Оператора в связи с обработкой персональных данных определяются законодательством Российской Федерации в области персональных данных.
Работники Оператора, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут материальную, дисциплинарную, административную, гражданско- правовую или уголовную ответственность в порядке, установленном законодательством Российской Федерации.