Положение об обработке и защите персональных данных в базах персональных данных, владельцем которых является продавец
Содержание
- Общие понятия и область применения
- Перечень баз персональных данных
- Цель обработки персональных данных
- Порядок обработки персональных данных: получение согласия, сообщения о правах и действиях с персональными данными субъекта персональных данных
- Местоположение базы персональных данных
- Условия раскрытия информации о персональных данных третьим лицам
- Защита персональных данных: способы защиты, ответственное лицо, работники, непосредственно осуществляющие обработку и/или имеющие доступ к персональным данным в связи с выполнением своих служебных обязанностей, срок хранения персональных данных
- Права субъекта персональных данных
- Порядок работы с запросами субъекта персональных данных
- Государственная регистрация базы персональных данных
1. Общие понятия и область применения
1.1. Определение терминов:
база персональных данных — именуемая совокупность упорядоченных персональных данных в электронной форме и/или в форме картотек персональных данных;
ответственное лицо — определенное лицо, которое организует работу, связанную с защитой персональных данных при их обработке, согласно закону;
обладатель базы персональных данных — физическое или юридическое лицо, которому законом или по согласию субъекта персональных данных предоставлено право на обработку этих данных, которая утверждает цель обработки персональных данных в данной базе данных, их обработки, если иное не определено законом;
Государственный реестр баз персональных данных —
общедоступные источники персональных данных — справочники, адресные книги, реестры, списки, каталоги, другие систематизированные сборники открытой информации, содержащие персональные данные, размещенные и опубликованные из известные субъекты персональных данных; и интернет-ресурсы, в которых субъект персональных данных оставляют свои персональные данные (кроме случаев, когда субъектом персональных данных прямо указано, что персональные данные размещены с целью их свободного распространения и использования).
согласие субъекта персональных данных —
обезличивание персональных данных —
обработка персональных данных — любое действие или совокупность действий, совершенных полностью или частично в информационной (автоматизированной) системе и/или в картотеках персональных данных, связанных с хранением, накоплением, сбором, сбором, сбором, сбором, сбором восстановлением, использованием и распространением (распространением, реализацией, передачей), обезличиванием, уничтожением сведений о физическом лице;
персональные данные — сведения или совокупность сведений о физическом лице, которое идентифицировано или может быть конкретно идентифицировано;
распорядитель базы персональных данных — физическое или юридическое лицо, которому владельцем базы персональных данных или законом предоставлено право обрабатывать эти данные. характера с базой персональных данных без доступа к содержанию персональных данных;
суб’ект персональных данных — физическое лицо, в отношении которого в соответствии с законом осуществляется обработка его персональных данных;
третье лицо — любое лицо, за исключением субъекта персональных данных, владельца или распорядителя базы персональных данных и уполномоченного государственного органа по вопросам защиты персональных данных, которому владелец персональных данных согласно закону;
особые категории данных — персональные данные о расовом или этническом происхождении, политические, религиозные или мировоззренческие убеждения, членство в политических партиях и профессиональных союзах, а также данных, которые касаются
6.4. В запросе указываются:
- фамилия, имя и отчество, место жительства (место пребывания) и реквизиты документа, удостоверяющего физическое лицо, подающее запрос (для физического лица заявителя);
- наименование, местонахождение юридического лица, подающего запрос, должность, фамилию, имя и по отцу, удостоверяющего запрос; подтверждение того, что содержание запроса соответствует полномочиям юридического лица (для юридического лица заявителя);
- фамилия, имя и отчество, а также другие сведения, позволяющие идентифицировать физическое лицо, в отношении которого делается запрос;
- сведения о базе персональных данных, в отношении которой подается запрос, или сведения о владельце или распорядителя этой базы персональных данных;
- список персональных данных, запрашиваемых;
- цель и/или правовые основания для запроса.
6.5. Срок изучения запроса на предмет его удовлетворения не может превышать десяти рабочих дней со дня его поступления. В течение этого срока владелец базы персональных данных доводит до известного лица, которое подает запрос, что запрос будет удовлетворен или соответствующие персональные данные не подлежат предоставлению, с указанием основания, определенного в соответствующем нормативно-правовом акте. Запрос удовлетворяется в течение тридцати календарных дней со дня его поступления, если иное не предусмотрено законом.
6.6. Отсрочка доступа к персональным данным третьих лиц допускается в случае, если необходимые данные не могут быть предоставлены в течение тридцати календарных дней со дня поступления запроса. При этом общий срок решения вопросов, поднятых в запросе, не может превышать сорока пяти календарных дней.
6.7. Сообщение об отсрочке доводится до сведения третьего лица, подавшего запрос, в письменной форме с разъяснением порядка обжалования такого решения.
6.8. В сообщении об отсрочке указываются:
- фамилия, имя и по отцу должностного лица;
- дата отправки сообщения;
- причина отсрочки;
- срок, в течение которого будет удовлетворен запрос.
6.9. Отказ в доступе к персональным данным допускается, если доступ к ним запрещен согласно закону.
6.10. В сообщении об отказе указываются:
- фамилия, имя, отчество должностного лица, отказывающего в доступе;
- дата отправки сообщения;
- причина отказа.
6.11. Решение об отсрочке или отказе от доступа к персональным данным может быть обжаловано в суд.
7. Защита персональных данных: способы защиты, ответственное лицо, работники, непосредственно осуществляющие обработку и/или имеющие доступ к персональным данным в связи с выполнением своих служебных обязанностей, срок хранения персональных данных
7.1. Владельцы базы персональных данных оборудованы системными и программно-техническими средствами и средствами связи, предотвращающими потери, кражи, несанкционированное уничтожение, искривление, подделку, копирование информации и соответствующие требованиям международных и соответствующих требованиям международных
7.2. Ответственное лицо организует работу, связанную с защитой персональных данных при их обработке, в соответствии с законом. Ответственное лицо определяется приказом владельца базы персональных данных.
Обязанности ответственного лица по организации работы, связанной с защитой персональных данных при их обработке указываются в должностной инструкции.
7.3. Ответственное лицо обязано:
- знать законодательство Украины в сфере защиты персональных данных;
- разработать процедуры доступа к персональным данным сотрудников в соответствии с их профессиональными или служебными или трудовыми обязанностями;
- обеспечить выполнение сотрудниками владельца базы персональных данных требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулирующих деятельность владельца базы персональных данных по обработке и защите персональных данных в базах персональных данных;
- разработать порядок (процедуру) внутреннего контроля за соблюдением требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулирующих деятельность Обладателя базы персональных данных по обработке и защите персональных данных в частности,
- сообщать владельцу базы персональных данных о фактах нарушений сотрудниками требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулирующих деятельность владельца базы персональных данных по обработке и защите персональных данных в недельном рабочем состоянии; с момента выявления таких нарушений;
- обеспечить хранение документов, подтверждающих предоставление субъектом персональных данных согласия на обработку своих персональных данных и уведомление указанного субъекта о его правах.
7.4. С целью выполнения своих обязанностей ответственное лицо имеет право:
- получать необходимые документы, в том числе приказы и другие распорядительные документы, выданные Обладателем базы персональных данных, связанные с обработкой персональных данных;
- производить копии из полученных документов, в том числе копии файлов, любых записей, хранящихся в локальных вычислительных сетях и автономных компьютерных системах;
- участвовать в обсуждении выполняемых им обязанностей организации работы, связанной с защитой персональных данных при их обработке;
- вносить на рассмотрение предложения по улучшению деятельности и совершенствованию методов работы, подавать замечания и варианты устранения выявленных недостатков в процессе обработки персональных данных;
- получать объяснения по вопросам осуществления обработки персональных данных;
- подписывать и визировать документы в пределах своей компетенции.
7.5. Работники, непосредственно осуществляющие обработку и/или имеющие доступ к персональным данным в связи с выполнением своих служебных (трудовых) обязанностей обязаны соблюдать требования законодательства Украины в сфере защиты персональных данных и внутренних документов, по внутренним персональным данным, в базах персональных данных.
7.6. Работники, имеющие доступ к персональным данным, в том числе, осуществляют их обработку обязаны не допускать разглашения в любой способ персональных данных, которые им были доверены или стали известны. с выполнением профессиональных или должностных или трудовых обязанностей. Такое обязательство действует после прекращения ими деятельности, связанной с персональными данными, кроме случаев, установленных законом.
7.7.Лица, имеющие доступ к персональным данным, в том числе, осуществляют их обработку в случае нарушения ими требований Закона Украины "О защите персональных данных"; несут ответственность согласно законодательству Украины.
7.8. Персональные данные не должны храниться дольше, чем это необходимо для цели, для которой такие данные хранятся, но в любом случае не дольше срока хранения данных, определенного согласием субъекта персональных данных на обработку этих данных.
8. Права субъекта персональных данных
8.1. Субъект персональных данных имеет право:
- знать о местонахождении базы персональных данных, содержащей его персональные данные, ее назначении и наименовании, местонахождении и/или местожительстве (нахождении) владельца или распорядителя этой базы или дать соответствующее поручение по получению этой информации уполномоченным им лицам, кроме случаев, установленных
- получать информацию об условиях предоставления доступа к персональным данным, в частности информацию о третьих лицах, которым передаются его персональные данные, содержащиеся в соответствующей базе персональных данных;
- на доступ к своих персональных данных,содержащихся в соответствующей базе персональных данных;
- получать не позднее, чем за тридцать календарных дней со дня поступления запроса, кроме случаев, предусмотренных законом, ответ о том, сохраняются ли его персональные данные в соответствующей базе персональных данных, а также хранятся
- предъявлять мотивированное требование с возражением против обработки своих персональных данных органами государственной власти, органами местного самоуправления при осуществлении их полномочий, предусмотренных законом;
- предъявлять мотивированное требование об изменении или уничтожении своих персональных данных любым владельцем и распорядителем этой базы, если эти данные обрабатываются незаконно или недостоверны;
- на защиту своих персональных данных от незаконной обработки и случайной потери, уничтожения, повреждения в связи с умышленным сокрытием, непредоставлением или несвоевременным их предоставлением, а также предоставлением, а также предоставлением, а также предоставлением, а также предоставлением, а также предоставлением, а также предоставлением, а также предоставлением, также что являются недостоверными или порочащими честь, достоинство и деловую репутацию физического лица;
- обращаться с вопросов защиты своих прав относительно персональных данных в органы государственной власти, органы местного самоуправления, к полномочиям которых относится осуществление защиты персональных данных;
- применять средства правовой защиты в случае нарушения законодательства о защите персональных данных.
9. Порядок работы с запросами субъекта персональных данных
9.1. Субъект персональных данных имеет право на получение каких-либо сведений о себе у любого субъекта отношений, связанных с персональными данными, без указания цели запроса, кроме случаев, установленных законом.
9.2. Доступ субъекта персональных данных к данным о себе осуществляется безвозмездно.
9.3. Субъект персональных данных подает запрос о доступе (далее — запрос) к персональным данным владельцу базы персональных данных.
В запросе указываются:
- фамилия, имя и отчество, место жительства (место пребывания) и реквизиты документа, удостоверяющего личность субъекта персональных данных;
- другие сведения, позволяющие идентифицировать личность субъекта персональных данных;
- сведения о базе персональных данных, в отношении которой подается запрос, или сведения о владельце или распорядителя этой базы;
- перечень запрашиваемых персональных данных.
9.4. Срок изучения запроса на предмет его удовлетворения не может превышать десяти рабочих дней со дня его поступления. В течение этого срока владелец базы персональных данных доводит до известного субъекта персональных данных, что запрос будет удовлетворен или соответствующие персональные данные не подлежат предоставлению, с указанием основания, определенного в соответствующем нормативно-правовом акте.
9.5. Запрос удовлетворяется в течение тридцати календарных дней со дня его поступления, если иное не предусмотрено законом.
10. Государственная регистрация базы персональных данных
10.1. Государственная регистрация баз персональных данных осуществляется в соответствии с статьей 9 Закона Украины «О защите персональных данных».