12. Меры, принимаемые ООО «Метрика Потока» для обеспечения
выполнения обязанностей оператора при обработке
персональных данных
12.1. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для
обеспечения выполнения обязанностей, предусмотренных законодательством Российской
Федерации в области персональных данных.
12.2. Меры, необходимые и достаточные, принятые Обществом для обеспечения выполнения
обязанностей оператора, предусмотренных законодательством Российской Федерации в
области персональных данных:
12.2.1 назначение лица, ответственного за организацию обработки персональных данных в Обществе.
Лицо, ответственное за организацию обработки персональных данных, получает указания
непосредственно от исполнительного органа организации, являющейся оператором, и
подотчетно ему. Оператор обязан предоставлять лицу, ответственному за организацию
обработки персональных данных, сведения, указанные в части 3 статьи 22 ФЗ «О персональных
данных». Лицо, ответственное за организацию обработки персональных данных, в частности,
обязано:
1) осуществлять внутренний контроль за соблюдением оператором и его работниками
законодательства Российской Федерации о персональных данных, в том числе требований
к защите персональных данных;
2) доводить до сведения работников оператора положения законодательства Российской
Федерации о персональных данных, локальных актов по вопросам обработки персональных
данных, требований к защите персональных данных;
3) организовывать прием и обработку обращений и запросов субъектов персональных
данных или их представителей и (или) осуществлять контроль за приемом и обработкой
таких обращений и запросов.
12.2.2. издание настоящей Политики, иных документов, определяющих политику Общества в
отношении обработки персональных данных, локальных актов по вопросам обработки
персональных данных.
12.3. Общества вправе принимать иные меры:
15− организация обучения и проведение методической работы с работниками подразделений
Общества, занимающими должности, включенные в перечень должностей, замещение
которых предусматривает осуществление обработки персональных данных;
− ознакомление работников оператора, непосредственно осуществляющих обработку
персональных данных, с положениями законодательства Российской Федерации о
персональных данных, в том числе требованиями к защите персональных данных,
документами, определяющими политику оператора в отношении обработки персональных
данных, локальными актами по вопросам обработки персональных данных, и (или)
обучение указанных работников;
− получение согласий субъектов персональных данных на обработку их персональных
данных, за исключением случаев, предусмотренных законодательством Российской
Федерации;
− предоставление субъектам персональных данных или их представителям информации о
наличии персональных данных, относящихся к соответствующим субъектам, представление
возможности ознакомления с этими персональными данными при обращении или
поступлении запросов указанных субъектов персональных данных или их представителей
если иное не установлено законодательством РФ;
− публикация или иным образом обеспечение неограниченного доступа к настоящей
Политике, к сведениям о реализуемых требованиях к защите персональных данных;
− обособление персональных данных, обрабатываемых без использования средств
автоматизации, от иной информации, в частности путём их фиксации на отдельных
материальных носителях персональных данных, в специальных разделах;
− обеспечение раздельного хранения персональных данных и их материальных носителей,
обработка которых осуществляется в разных целях, и которые содержат разные категории
персональных данных;
− установление запрета на передачу персональных данных по открытым каналам связи,
вычислительным сетям вне пределов контролируемой зоны, корпоративной сети передачи
данных Общества, а также сетям Интернет без применения установленных в Обществе мер
по обеспечению безопасности персональных данных (за исключением общедоступных и
(или) обезличенных персональных данных);
− хранение материальных носителей персональных данных с соблюдением условий,
обеспечивающих сохранность персональных данных и исключающих
несанкционированный доступ к ним;
− осуществление внутреннего контроля и (или) аудита соответствия обработки персональных
данных Федеральному закону «О персональных данных» и принятым в соответствии с ним
нормативным правовым актам, требованиям к защите персональных данных, настоящей
Политике, локальным нормативным актам Общества;
− оценка вреда, который может быть причинен субъектам персональных данных в случае
нарушения законодательства РФ о персональных данных, а также соотношения указанного
вреда и принимаемых Обществом мер, направленных на обеспечение выполнения
обязанностей, предусмотренных законодательством РФ в области персональных данных;
− прекращение обработки и уничтожение персональных данных в случаях, предусмотренных
законодательством РФ в области персональных данных;
− иные меры, предусмотренные законодательством Российской Федерации в области
персональных данных.
12.4. Оператор обязан обеспечить неограниченный доступ к документу, определяющему политику
Общества в отношении обработки персональных данных, к сведениям о реализуемых
требованиях к защите персональных данных;
12.5. При осуществлении сбора персональных данных с использованием информационно-
телекоммуникационных сетей Общество обязано опубликовать в соответствующей
информационно-телекоммуникационной сети, в том числе на страницах принадлежащего
оператору сайта в информационно-телекоммуникационной сети "Интернет", с использованием
которых осуществляется сбор персональных данных, документ, определяющий его политику в
отношении обработки персональных данных, и сведения о реализуемых требованиях к защите
персональных данных, а также обеспечить возможность
16доступа к указанному документу с использованием средств соответствующей информационно-
телекоммуникационной сети.
12.6. Сведения об обеспечении безопасности персональных данных в соответствии с требованиями к
защите персональных данных, установленными Правительством РФ. Система защиты
персональных данных Общества включает в себя организационные меры, определенные с
учетом актуальных угроз безопасности персональных данных и информационных технологий,
используемых в информационных системах. Безопасность персональных данных при их
обработке в информационной системе обеспечивает Общество как оператор этой системы,
который обрабатывает персональные данные (далее - оператор). Общество вправе заключить
договор на обработку персональных данных по поручению оператора с уполномоченным
лицом. Договор между оператором и уполномоченным лицом предусматривает обязанность
уполномоченного лица обеспечить безопасность персональных данных при их обработке в
информационной системе.
12.7. 12.8. Средства обеспечения безопасности: не являются общедоступными.
Выбор средств защиты информации для системы защиты персональных данных осуществляется
Обществом согласно Требований к защите персональных данных при их обработке в
информационных системах персональных данных (утв. постановлением Правительства РФ от
1 ноября 2012 г. N 1119) и состоит из следующих средств:
− установка градации сотрудников и их уровней доступа к информации, содержащей
коммерческую тайну;
− назначение лиц, ответственных за обеспечение информационной безопасности;
− обучение персонала;
− организация режима обеспечения безопасности помещений, в которых размещена ИС,
препятствующая возможности неконтролируемого проникновения или пребывания в этих
помещениях лиц, не имеющих права доступа в эти помещения;
− обеспечение сохранности носителей персональных данных;
− возложение на одно из структурных подразделений функций по обеспечению такой
безопасности.
12.9. Если персональные данные получены не от субъекта персональных данных, оператор, за
исключением случаев, предусмотренных частью 4 статьи 18 ФЗ «О персональных данных» до
начала обработки таких персональных данных обязан предоставить субъекту персональных
данных следующую информацию:
1) наименование либо фамилия, имя, отчество и адрес оператора или его представителя;
2) цель обработки персональных данных и ее правовое основание;
2.1) перечень персональных данных;
3) предполагаемые пользователи персональных данных;
4) установленные настоящим Федеральным законом права субъекта персональных данных;
5) источник получения персональных данных.
Оператор освобождается от обязанности предоставить субъекту персональных данных
сведения, предусмотренные частью 3 статьи 18 ФЗ «О персональных данных», в случаях, если:
1) субъект персональных данных уведомлен об осуществлении обработки его персональных
данных соответствующим оператором;
2) персональные данные получены оператором на основании федерального закона или в связи
с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по
которому является субъект персональных данных;
3) обработка персональных данных, разрешенных субъектом персональных данных для
распространения, осуществляется с соблюдением запретов и условий, предусмотренных
статьей 10.1 ФЗ «О персональных данных»;
4) оператор осуществляет обработку персональных данных для статистических или иных
исследовательских целей, для осуществления профессиональной деятельности журналиста
либо научной, литературной или иной творческой деятельности, если при этом не нарушаются
права и законные интересы субъекта персональных данных;
5) предоставление субъекту персональных данных сведений, предусмотренных частью 3
статьи 18 ФЗ «О персональных данных», нарушает права и законные интересы третьих лиц.
17При сборе персональных данных, в том числе посредством информационно-
телекоммуникационной сети "Интернет", оператор обязан обеспечить запись, систематизацию,
накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных
граждан Российской Федерации с использованием баз данных, находящихся на территории
Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи
6 ФЗ «О персональных данных».
12.10. Оператор обязан сообщить в порядке, предусмотренном статьей 14 ФЗ «О персональных
данных» субъекту персональных данных или его представителю информацию о наличии
персональных данных, относящихся к соответствующему субъекту персональных данных, а
также предоставить возможность ознакомления с этими персональными данными при
обращении субъекта персональных данных или его представителя либо в течение десяти
рабочих дней с даты получения запроса субъекта персональных данных или его представителя.
Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае
направления оператором в адрес субъекта персональных данных мотивированного
уведомления с указанием причин продления срока предоставления запрашиваемой
информации.
12.11. В случае отказа в предоставлении информации о наличии персональных данных о
соответствующем субъекте персональных данных или персональных данных субъекту
персональных данных или его представителю при их обращении либо при получении запроса
субъекта персональных данных или его представителя оператор обязан дать в письменной
форме мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 ФЗ «О
персональных данных» или иного федерального закона, являющееся основанием для такого
отказа, в срок, не превышающий десяти рабочих дней со дня обращения субъекта персональных
данных или его представителя либо с даты получения запроса субъекта персональных данных
или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих
дней в случае направления оператором в адрес субъекта персональных данных
мотивированного уведомления с указанием причин продления срока предоставления
запрашиваемой информации.
12.12. Оператор обязан предоставить безвозмездно субъекту персональных данных или его
представителю возможность ознакомления с персональными данными, относящимися к этому
субъекту персональных данных. В срок, не превышающий семи рабочих дней со дня
предоставления субъектом персональных данных или его представителем сведений,
подтверждающих, что персональные данные являются неполными, неточными или
неактуальными, оператор обязан внести в них необходимые изменения. В срок, не
превышающий семи рабочих дней со дня представления субъектом персональных данных или
его представителем сведений, подтверждающих, что такие персональные данные являются
незаконно полученными или не являются необходимыми для заявленной цели обработки,
оператор обязан уничтожить такие персональные данные. Оператор обязан уведомить субъекта
персональных данных или его представителя о внесенных изменениях и предпринятых мерах и
принять разумные меры для уведомления третьих лиц, которым персональные данные этого
субъекта были переданы.
12.13. Оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных
данных по запросу этого органа необходимую информацию в течение десяти рабочих дней с
даты получения такого запроса. Указанный срок может быть продлен, но не более чем на пять
рабочих дней в случае направления оператором в адрес уполномоченного органа по защите
прав субъектов персональных данных мотивированного уведомления с указанием причин
продления срока предоставления запрашиваемой информации.
12.14. В случае выявления неправомерной обработки персональных данных при обращении субъекта
персональных данных или его представителя либо по запросу субъекта персональных данных
или его представителя либо уполномоченного органа по защите прав субъектов персональных
данных оператор обязан осуществить блокирование неправомерно обрабатываемых
персональных данных, относящихся к этому субъекту персональных данных, или обеспечить
их блокирование (если обработка персональных данных осуществляется другим лицом,
действующим по поручению оператора) с момента такого обращения или получения
указанного запроса на период проверки. В случае выявления неточных персональных данных
при обращении субъекта персональных данных или его представителя либо по их запросу или
18по запросу уполномоченного органа по защите прав субъектов персональных данных оператор
обязан осуществить блокирование персональных данных, относящихся к этому субъекту
персональных данных, или обеспечить их блокирование (если обработка персональных данных
осуществляется другим лицом, действующим по поручению оператора) с момента такого
обращения или получения указанного запроса на период проверки, если блокирование
персональных данных не нарушает права и законные интересы субъекта персональных данных
или третьих лиц.
12.15. В случае подтверждения факта неточности персональных данных оператор на основании
сведений, представленных субъектом персональных данных или его представителем либо
уполномоченным органом по защите прав субъектов персональных данных, или иных
необходимых документов обязан уточнить персональные данные либо обеспечить их
уточнение (если обработка персональных данных осуществляется другим лицом, действующим
по поручению оператора) в течение семи рабочих дней со дня представления таких сведений и
снять блокирование персональных данных.
12.16. В случае выявления неправомерной обработки персональных данных, осуществляемой
оператором или лицом, действующим по поручению оператора, оператор в срок, не
превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную
обработку персональных данных или обеспечить прекращение неправомерной обработки
персональных данных лицом, действующим по поручению оператора. В случае, если
обеспечить правомерность обработки персональных данных невозможно, оператор в срок, не
превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных
данных, обязан уничтожить такие персональные данные или обеспечить их уничтожение. Об
устранении допущенных нарушений или об уничтожении персональных данных оператор
обязан уведомить субъекта персональных данных или его представителя, а в случае, если
обращение субъекта персональных данных или его представителя либо запрос
уполномоченного органа по защите прав субъектов персональных данных были направлены
уполномоченным органом по защите прав субъектов персональных данных, также указанный
орган.
12.17. В случае установления факта неправомерной или случайной передачи (предоставления,
распространения, доступа) персональных данных, повлекшей нарушение прав субъектов
персональных данных, оператор обязан с момента выявления такого инцидента оператором,
уполномоченным органом по защите прав субъектов персональных данных или иным
заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов
персональных данных:
1) в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах,
повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде,
нанесенном правам субъектов персональных данных, о принятых мерах по устранению
последствий соответствующего инцидента, а также предоставить сведения о лице,
уполномоченном оператором на взаимодействие с уполномоченным органом по защите прав
субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;
2) в течение семидесяти двух часов о результатах внутреннего расследования выявленного
инцидента, а также предоставить сведения о лицах, действия которых стали причиной
выявленного инцидента (при наличии).
12.18. В случае достижения цели обработки персональных данных оператор обязан прекратить
обработку персональных данных или обеспечить ее прекращение (если обработка
персональных данных осуществляется другим лицом, действующим по поручению оператора)
и уничтожить персональные данные или обеспечить их уничтожение (если обработка
персональных данных осуществляется другим лицом, действующим по поручению оператора)
в срок, не превышающий тридцати дней с даты достижения цели обработки персональных
данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем
или поручителем по которому является субъект персональных данных, иным соглашением
между оператором и субъектом персональных данных либо если оператор не вправе
осуществлять обработку персональных данных без согласия субъекта персональных данных на
основаниях, предусмотренных настоящим Федеральным законом или другими федеральными
законами.
1912.19. В случае отзыва субъектом персональных данных согласия на обработку его персональных
данных оператор обязан прекратить их обработку или обеспечить прекращение такой
обработки (если обработка персональных данных осуществляется другим лицом, действующим
по поручению оператора) и в случае, если сохранение персональных данных более не требуется
для целей обработки персональных данных, уничтожить персональные данные или обеспечить
их уничтожение (если обработка персональных данных осуществляется другим лицом,
действующим по поручению оператора) в срок, не превышающий тридцати дней с даты
поступления указанного отзыва, если иное не предусмотрено договором, стороной которого,
выгодоприобретателем или поручителем по которому является субъект персональных данных,
иным соглашением между оператором и субъектом персональных данных либо если оператор
не вправе осуществлять обработку персональных данных без согласия субъекта персональных
данных на основаниях, предусмотренных настоящим Федеральным законом или другими
федеральными законами.
12.20. В случае обращения субъекта персональных данных к оператору с требованием о прекращении
обработки персональных данных оператор обязан в срок, не превышающий десяти рабочих
дней с даты получения оператором соответствующего требования, прекратить их обработку или
обеспечить прекращение такой обработки (если такая обработка осуществляется лицом,
осуществляющим обработку персональных данных), за исключением случаев,
предусмотренных пунктами 2 - 11 части 1 статьи 6, частью 2 статьи 10 и частью 2 статьи 11 ФЗ
«О персональных данных». Указанный срок может быть продлен, но не более чем на пять
рабочих дней в случае направления оператором в адрес субъекта персональных данных
мотивированного уведомления с указанием причин продления срока предоставления
запрашиваемой информации.
12.21. В случае отсутствия возможности уничтожения персональных данных в течение срока,
указанного в частях 3 - 5.1 статьи 21 ФЗ «О персональных данных», оператор осуществляет
блокирование таких персональных данных или обеспечивает их блокирование (если обработка
персональных данных осуществляется другим лицом, действующим по поручению оператора)
и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если
иной срок не установлен федеральными законами.
12.22. Подтверждение уничтожения персональных данных в случаях, предусмотренных настоящей
статьей, осуществляется в соответствии с требованиями, установленными уполномоченным
органом по защите прав субъектов персональных данных.
12.23. Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган
по защите прав субъектов персональных данных о своем намерении осуществлять обработку
персональных данных, за исключением случаев, предусмотренных частью 2 статьи 22 ФЗ «О
персональных данных».
Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав
субъектов персональных данных обработку персональных данных:
- включенных в государственные информационные системы персональных данных, созданные
в целях защиты безопасности государства и общественного порядка;
- в случае, если оператор осуществляет деятельность по обработке персональных данных
исключительно без использования средств автоматизации;
- обрабатываемых в случаях, предусмотренных законодательством Российской Федерации о
транспортной безопасности, в целях обеспечения устойчивого и безопасного
функционирования транспортного комплекса, защиты интересов личности, общества и
государства в сфере транспортного комплекса от актов незаконного вмешательства.
12.24. Уведомление направляется в виде документа на бумажном носителе или в форме электронного
документа и подписывается уполномоченным лицом. Уведомление должно содержать
следующие сведения:
− наименование (фамилия, имя, отчество), адрес оператора;
− цель обработки персональных данных;
− описание мер, предусмотренных статьями 18.1 и 19 настоящего Федерального закона, в том
числе сведения о наличии шифровальных (криптографических) средств и наименования
этих средств;
20− фамилия, имя, отчество физического лица или наименование юридического лица,
ответственных за организацию обработки персональных данных, и номера их контактных
телефонов, почтовые адреса и адреса электронной почты;
− дата начала обработки персональных данных;
− срок или условие прекращения обработки персональных данных;
− сведения о наличии или об отсутствии трансграничной передачи персональных данных в
процессе их обработки;
− сведения о месте нахождения базы данных информации, содержащей персональные данные
граждан Российской Федерации;
− фамилия, имя, отчество физического лица или наименование юридического лица, имеющих
доступ и (или) осуществляющих на основании договора обработку персональных данных,
содержащихся в государственных и муниципальных информационных системах;
− сведения об обеспечении безопасности персональных данных в соответствии с
требованиями к защите персональных данных, установленными Правительством
Российской Федерации.
12.25. При предоставлении сведений, предусмотренных частью 3 статьи 22 ФЗ «О персональных
данных», оператор для каждой цели обработки персональных данных указывает категории
персональных данных, категории субъектов, персональные данные которых обрабатываются,
правовое основание обработки персональных данных, перечень действий с персональными
данными, способы обработки персональных данных.
12.26. Уполномоченный орган по защите прав субъектов персональных данных в течение тридцати
дней с даты поступления уведомления об обработке персональных данных вносит сведения,
указанные в части 3 статьи22 ФЗ «О персональных данных», а также сведения о дате
направления указанного уведомления в реестр операторов. Сведения, содержащиеся в реестре
операторов, за исключением сведений о средствах обеспечения безопасности персональных
данных при их обработке, являются общедоступными.
Уполномоченный орган по защите прав субъектов персональных данных в течение тридцати
дней с даты поступления от оператора уведомления о прекращении обработки персональных
данных исключает сведения, указанные в части 3 статьи 22 ФЗ «О персональных данных» из
реестра операторов.
На оператора не могут возлагаться расходы в связи с рассмотрением уведомления об обработке
персональных данных уполномоченным органом по защите прав субъектов персональных
данных, а также в связи с внесением сведений в реестр операторов.
В случае предоставления неполных или недостоверных сведений, указанных в части 3 статьи
22 ФЗ «О персональных данных» уполномоченный орган по защите прав субъектов
персональных данных вправе требовать от оператора уточнения предоставленных сведений до
их внесения в реестр операторов.
В случае изменения сведений, указанных в части 3 статьи 22 ФЗ «О персональных данных»,
оператор не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие
изменения, обязан уведомить уполномоченный орган по защите прав субъектов персональных
данных обо всех произошедших за указанный период изменениях. В случае прекращения
обработки персональных данных оператор обязан уведомить об этом уполномоченный орган
по защите прав субъектов персональных данных в течение десяти рабочих дней с даты
прекращения обработки персональных данных.
Формы уведомлений, предусмотренных частями 1, 7 статьи 22 ФЗ «О персональных данных»,
устанавливаются уполномоченным органом по защите прав субъектов персональных данных.