Компас

Политика конфиденциальности

Политика Группы «НОРЕБО»
в отношении обработки и обеспечения защиты персональных данных (01 августа 2018 года)

1. Общие положения

1.1. Настоящая Политика Группы «НОРЕБО» в отношении обработки и обеспечения защиты персональных данных (политика конфиденциальности) (далее – «Политика») регулирует порядок обработки и использования персональных данных физических лиц, пользующихся сервисами сайта https://norebo.ru (далее – «Сайт»), компаниями Группы «НОРЕБО», указанными на Сайте (далее – «Операторы») в отношении обработки и обеспечения защиты персональных данных физических лиц, субъектов персональных данных, (далее – «Субъект персональных данных» или «Субъект») на основании ст. 24 Конституции РФ и Федерального закона от 27 июля 2006 г. No 152- ФЗ «О персональных данных».
1.2. Политика применяется в отношении всех персональных данных, которые могут быть получены Оператором в процессе деятельности, в том числе клиентов Оператора. Обработка персональных данных Оператором осуществляется в соответствии со следующими нормативно-правовыми актами:
• Трудовой кодекс Российской Федерации;
• Федеральный закон от 27 июля 2006 г. No 152-ФЗ «О персональных данных» (далее
– ФЗ «О персональных данных»);
• Постановление Правительства Российской̆ Федерации от 15 сентября 2008 г. No
687 «Об утверждении Положения об особенностях обработки персональных
данных, осуществляемой̆ без использования средств автоматизации»;
• Постановление Правительства Российской̆ Федерации от 6 июля 2008 г. No 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных
систем персональных данных»;
• Постановление Правительства Российской̆ Федерации от 1 ноября 2012 г. No 1119
«Об утверждении требований к защите персональных данных при их обработке в
информационных системах персональных данных»;
• Приказ ФСТЭК России от 18 февраля 2013 г. No 21 «Об утверждении состава и
содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
• Приказ Роскомнадзора от 05 сентября 2013 г. No 996 «Об утверждении требований и методов по обезличиванию персональных данных»;
• иные нормативные правовые акты Российской̆ Федерации и нормативные документы исполнительных органов государственной̆ власти.
1.3. Цель Политики заключается в доведении до лиц, предоставляющих свои персональные данные, необходимой информации, позволяющей оценить, какие персональные данные и с какими целями обрабатываются Оператором, какие методы обеспечения их безопасности реализуются, а также установление основных принципов и подходов к обработке и обеспечению безопасности персональных данных у Оператора.
1.4. Политика обеспечивает защиту прав и свобод Субъектов при обработке их персональных данных с использованием средств автоматизации или без использования таких средств, а также устанавливает ответственность лиц, имеющих доступ к персональным данным, за невыполнение требований, регулирующих обработку и защиту персональных данных.
1.5. Пользователи, используя сервисы и услуги Оператора, сервисы и услуги, размещенные на веб-сайте Оператора https://norebo.ru/, сообщив Оператору свои персональные данные, в том числе при посредничестве третьих лиц, признают своё согласие на обработку персональных данных в соответствии с настоящей Политикой. В случае несогласия с настоящей Политикой в целом, как и в случае несогласия с каким-либо пунктом настоящей Политики, Пользователь должен воздержаться от использования Сервисов.
Оператор получает и начинает обработку персональных данных Субъекта с момента получения его согласия. Согласие на обработку персональных данных может быть дано Субъектом персональных данных в любой форме, позволяющей подтвердить факт получения согласия, если иное не установлено федеральным законом: в письменной, устной или иной форме, предусмотренной действующим законодательством, в том числе посредством совершения Субъектом персональных данных конклюдентных действий при использовании сервисов на веб-сайте Оператора https://norebo.ru/, использовании форм обратной связи и акцепте оферт, содержащих в себе положения об обработке персональных данных в соответствии с действующим законодательством и размещенных по ссылке: https://norebo.ru/confidential
В случае отсутствия согласия Субъекта персональных данных на обработку его персональных данных, такая обработка не осуществляется.
1.6. Передавая Операторам персональные данные посредством использования Сайта, лицо, использующее Сайт (далее – «Пользователь) и являющееся Субъектом, даёт своё согласие (добровольное и бессрочное) на использование персональных данных. Данное согласие является сознательным. Пользователь даёт согласие на обработку персональных данных свободно, своим волеизъявлением и в своём интересе. Согласие не является письменным, так как Операторы не обрабатывают специальные и биометрические персональные данные. Согласие даётся в соответствии с п. 1 ст. 9 ФЗ «О персональных данных».
1.7. Согласие на обработку персональных данных может быть отозвано Субъектом персональных данных. В случае отзыва Субъектом согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия Субъекта при наличии оснований, указанных действующим законодательством.
1.8. Настоящая Политика может быть изменена Оператором. Оператор имеет право в любое время по своему собственному усмотрению вносить изменения в настоящую Политику без предварительного уведомления Пользователя об этом. При внесении изменений в актуальной редакции указывается дата последнего обновления. Новая редакция Политики вступает в силу с момента ее размещения на веб-сервере, если иное не предусмотрено новой редакцией Политики.
1.9. Настоящая Политика применима только к информации о Пользователе, получаемой в ходе использования Сервисов Оператора. Оператор не контролирует и не несет ответственности за обработку информации о Пользователе веб-сайтами третьих лиц, на которые Пользователь может перейти по ссылкам, доступным на официальном веб-сервере Оператора.
1.10. Понятия, используемые в настоящей политике:
• персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
• оператор персональных данных (оператор) – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
• обработка персональных данных – любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе: сбор; запись; систематизацию; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передачу (распространение, предоставление, доступ); обезличивание; блокирование; удаление; уничтожение.
• автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;
• распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
• предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
• уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
• информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
• субъект персональных данных — физическое лицо, прямо или косвенно определенное или определяемое на основании относящихся к нему персональных данных.

2. Понятие и состав персональных данных

2.1. В целях настоящей Политики под персональными данными понимается любая информация, относящаяся к прямо или косвенно определенному физическому лицу (Субъекту персональных данных).
2.2. В зависимости от Субъекта персональных данных, Оператор для осуществления своей деятельности и для выполнения своих обязательств может обрабатывать персональные данные следующих категорий Субъектов:
• персональные данные работника Оператора, кандидата на работу — информация, необходимая Оператору в связи с трудовыми отношениями и касающиеся конкретного работника;
• данные Клиента — информация, необходимая Оператору для выполнения своих обязательств в рамках договорных отношений с клиентом и для выполнения требований законодательства Российской Федерации. Сюда также относятся данные, предоставленные потенциальными клиентами, представителями клиентов, уполномоченными представлять клиентов; руководителями и главным бухгалтерами юридических лиц, являющихся клиентами Оператора, лицами, заключившими с Оператором гражданско-правовые договоры на оказание услуг Оператору; работниками партнеров Оператора и других юридических лиц, имеющих договорные отношения с Оператором, с которым взаимодействуют работники Оператора в рамках своей̆ деятельности;
• персональные данные физических лиц, которые сделаны ими общедоступными, а их обработка не нарушает их прав и соответствует требованиям, установленным Законодательством о персональных данных.
2.3. Субъект персональных данных, подпадающий в перечень лиц указанных в п. 2.2 Политики, Клиент Оператора дает согласие на обработку следующих персональных данных: фамилии, имени, отчества; даты рождения; почтовых адресов (по месту регистрации и для контактов); номерах телефонов; номерах факсов; адресах электронной почты (E-mail).

3. Основания и цели обработки персональных данных

3.1. Оператор обрабатывает персональные данные для осуществления своей деятельности, в том числе для оказания Клиентам услуг. Оператор вправе:
• осуществлять возложенные на Оператора законодательством Российской Федерации функции в соответствии с ФЗ «О Персональных данных» и иными законами и нормативными правовыми актами Российской Федерации, а также уставом и нормативными актами Оператора;
• Оператор собирает и хранит персональные данные Клиента, необходимые для оказания услуг, исполнения соглашений и договоров, исполнения обязательств перед Клиентом.
3.2. Оператор обрабатывает персональные данные только при наличии хотя бы одного из следующих условий:
• обработка персональных данных осуществляется с согласия Субъекта персональных данных на обработку его персональных данных;
• обработка персональных данных необходима для достижения целей, предусмотренных законом, для осуществления и выполнения возложенных законодательством Российской Федерации на Оператора функций, полномочий и обязанностей;
• обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем по которому является Субъект персональных данных, а также для заключения договора по инициативе Субъекта персональных данных или договора, по которому Субъект персональных данных будет являться стороной или выгодоприобретателем;
• обработка персональных данных необходима для осуществления прав и законных интересов Компании или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы Субъекта персональных данных;
• осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен Субъектом персональных данных либо по его просьбе;
• осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с законодательством Российской
Федерации.
3.3. Оператор и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия Субъекта персональных данных, если иное не предусмотрено федеральным законом.
3.4. Оператор может обрабатывать персональные данные Субъектов (кандидатов на вакантные должности) в следующих целях:
• принятия решения о возможности заключения трудового договора с лицами, претендующими на открытые вакансии
• для связи с Субъектом персональных данных в случае необходимости, в том числе направление предложений, уведомлений, информации и запросов, как связанных, так и не связанных с оказанием услуг, а также обработка заявлений, запросов и заявок Клиента;
• улучшение качества услуг, оказываемых Оператором.
3.5. Обработка специальных категорий персональных данных, касающихся расовой,̆ национальной̆ принадлежности, политических взглядов, религиозных или философских убеждений, интимной̆ жизни, Оператором не осуществляется.
3.6. Оператор осуществляет обработку персональных данных работников, которые являются Субъектом персональных данных, в целях:
• соблюдения трудового, налогового и пенсионного законодательства РФ, а именно:
• содействия работникам в трудоустройстве, обучении и продвижении по службе;
• расчета и начисления заработной платы деловых поездок (командировок)
работников Оператора;
• оформления доверенностей (в том числе для представления интересов Оператора
перед третьими лицами);
• обеспечения личной безопасности работников;
• контроля количества и качества выполняемой работы;
• обеспечения сохранности имущества;
• соблюдения пропускного режима в помещениях Оператора;
• учета рабочего времени;
• пользования различного вида льготами в соответствии с Трудовым кодексом
Российской Федерации, Налоговым кодексом Российской Федерации,
федеральными законами, а также уставом и нормативными актами Оператор;
• добровольного страхования жизни, здоровья и/или от несчастных случаев.
3.7. Оператор осуществляет обработку персональных данных родственников работников Оператора, которые являются Субъектами персональных данных, в целях:
• исполнения требований законодательства Российской Федерации;
• предоставления дополнительных льгот.
3.8. Оператор осуществляет обработку персональных данных контрагентов-физических лиц, которые являются Субъектом персональных данных, в целях:
• заключения и исполнения договора, одной из сторон которого является физическое лицо;
• рассмотрения возможностей дальнейшего сотрудничества.
3.9. Оператор осуществляет обработку персональных данных представителей
юридических лиц — контрагентов Оператора в целях:
• ведения переговоров;
• заключения и исполнения договоров, по которым предоставляются персональные
данные работников такого юридического лица для целей исполнения договора по различным направлениям хозяйственной деятельности Оператора.

4. Принципы обработки персональных данных

4.1. Обработка персональных данных Оператором осуществляется на основе принципов:
• законности целей и способов Обработки персональных данных;
• добросовестности Оператором, как оператора персональных данных, что достигается путем выполнения требований законодательства Российской̆
Федерации в отношении Обработки персональных данных;
• соответствия состава и объема обрабатываемых персональных данных, а также
способов Обработки персональных данных заявленным целям Обработки;
• точности и достаточности, а в необходимых случаях и актуальности персональных
данных по отношению к заявленным целям их Обработки;
• уничтожения персональных данных по достижении целей̆ Обработки способом,
исключающим возможность их восстановления;
• недопустимости объединения баз данных, содержащих персональные данные,
Обработка которых осуществляется в целях, несовместимых между собой.
4.2. Работники Оператора, допущенные к Обработке персональных данных, обязаны:
• Знать и неукоснительно выполнять положения законодательства Российской̆ Федерации в области персональных данных; настоящей̆ Политики; локальных актов Оператора по вопросам Обработки и обеспечения безопасности персональных данных;
• Обрабатывать персональные данные только в рамках выполнения своих должностных обязанностей̆;
• Не разглашать персональные данные, обрабатываемые Оператором;
• Сообщать о действиях других лиц, которые могут привести к нарушению положений
настоящей̆ Политики;
• Сообщать об известных фактах нарушения требований настоящей̆ Политики лицу,
ответственному за организацию Обработки персональных данных.
4.3. Безопасность персональных данных обеспечивается выполнением согласованных мероприятий, направленных на предотвращение (нейтрализацию) и устранение угроз безопасности персональных данных, минимизацию возможного ущерба.

5. Сроки обработки персональных данных

5.1. Сроки обработки персональных данных определяются исходя из целей обработки в информационных системах Оператора, в соответствии со сроком действия договора, соглашения с Субъектом персональных данных.
5.2. Условием прекращения обработки персональных данных может являться достижение целей обработки персональных данных согласно условиям заключенных между Оператором и Субъектом персональных данных договором, истечение срока действия согласия или отзыв согласия Субъекта на обработку его персональных данных, а также выявление неправомерной обработки персональных данных.

6. Круг лиц допущенных к обработке персональных данных

6.1. Для достижения целей ст. 3 настоящей Политики к обработке персональных данных допущены только те сотрудники Оператора, на которых возложена такая обязанность в соответствии с их служебными (трудовыми) обязанностями. Доступ других сотрудников может быть предоставлен только в предусмотренных законодательством Российской Федерации случаях. Оператор требует от своих сотрудников соблюдения конфиденциальности и обеспечения безопасности персональных данных, при их обработке.
6.2. Оператор вправе передать персональные данные третьим лицам в следующих случаях:
• Субъект персональных данных явно выразил свое согласие на такие действия;
• Передача предусмотрена российским или иным применимым законодательством в
рамках установленной таким законодательством процедуры.
При этом к приобретателю переходят все обязательства по соблюдению условий настоящей Политики применительно к полученным им персональным данным.
6.3. По мотивированному запросу уполномоченного органа и согласно действующему законодательству Российской Федерации, персональные данные Субъекта без его согласия могут быть переданы:
• в связи с осуществлением правосудия в судебные органы;
• в органы полиции, федеральной службы безопасности, прокуратуры, следственного комитета;
• в иные уполномоченные действующим законодательством Российской Федерации и применимыми нормами права органы и организации в случаях, установленных в нормативно-правовых актах, обязательных для исполнения Оператором.

7. Порядок и методы обработки персональных данных

7.1. В процессе предоставления услуг, при осуществлении внутрихозяйственной деятельности Оператор использует автоматизированную и неавтоматизированную обработку персональных данных.
7.2. Оператор вправе поручить Обработку персональных данных другому лицу с согласия Субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации, на основании заключаемого с этим лицом договора, обязательным условием которого является соблюдение этим лицом принципов и правил Обработки персональных данных, предусмотренных ФЗ «О персональных данных».
7.3. Персональные данные не раскрываются третьим лицам и не распространяются иным образом без согласия Субъекта персональных данных, если иное не предусмотрено законодательством Российской̆ Федерации.
7.4. Представители органов государственной̆ власти (в том числе, контролирующих, надзорных, правоохранительных и иных органов) получают доступ к персональным данным, обрабатываемым в Оператора, в объеме и порядке, установленном законодательством Российской̆ Федерации.
7.5. В рамках обработки персональных данных для Субъекта персональных данных и Оператора определены следующие права.
7.5.1. Субъект персональных данных имеет право:
• получать информацию, касающуюся обработки его персональных данных, в порядке, форме и сроки, установленные законодательством Российской Федерации о персональных данных;
• требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными, не являются необходимыми для заявленной̆ цели обработки или используются в целях, не заявленных ранее при предоставлении Субъектом персональных данных согласия на обработку персональных данных;
• принимать предусмотренные законодательством Российской Федерации меры по защите своих прав;
• отозвать свое согласие на обработку персональных данных.
7.5.2. Оператор имеет право:
• обрабатывать персональные данные Субъекта персональных данных в соответствии с заявленной̆ целью;
• требовать от Субъекта персональных данных предоставления достоверных персональных данных, необходимых для исполнения договора, оказания услуги, идентификации Субъекта персональных данных, а также в иных случаях, предусмотренных законодательством Российской Федерации о персональных данных;
• ограничить доступ Субъекта персональных данных к его персональным данным в случае, если Обработка персональных данных осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма, доступ Субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц, а также в иных случаях, предусмотренных законодательством Российской Федерации;
• обрабатывать общедоступные персональные данные физических лиц;
• осуществлять обработку персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с законодательством Российской̆
Федерации;
• поручить обработку персональных данных другому лицу с согласия Субъекта
персональных данных.
7.6. В случае подтверждения факта неточности персональных данных или неправомерности их обработки, персональные данные подлежат их актуализации оператором, а обработка должна быть прекращена.
7.7. При достижении целей обработки персональных данных, а также в случае отзыва Субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
• иное не предусмотрено договором, стороной или выгодоприобретателем по которому является Субъект персональных данных;
• Оператор не вправе осуществлять обработку без согласия Субъекта персональных данных на основаниях, предусмотренных ФЗ «О персональных данных» или иными федеральными законами;
• иное не предусмотрено иным соглашением между Оператором и Субъектом персональных данных.
7.8. Оператор обязан сообщить Субъекту персональных данных или его представителю информацию об осуществляемой им обработке персональных данных такого Субъекта по запросу последнего.
7.9. Оператор также обладает иными правами и несет иные обязанности, установленные ФЗ «О персональных данных».

8. Реализация защиты персональных данных

8.1. Деятельность Оператора по обработке персональных данных в информационных системах неразрывно связана с защитой Оператором конфиденциальности полученной информации. Все работники Оператора обязаны обеспечивать конфиденциальность персональных данных, а также об иных сведениях, установленных Оператором, если это не противоречит действующему законодательству РФ.
8.2. Безопасность персональных данных при их обработке в информационных системах Оператора обеспечивается с помощью системы защиты информации.
Обеспечение безопасности обрабатываемых персональных данных осуществляется Оператором в рамках единой̆ комплексной̆ системы организационно-технических и правовых мероприятий по защите информации, составляющей̆ коммерческую тайну, с учетом требований законодательства Российской Федерации о персональных данных, принятых в соответствии с ним нормативных правовых актов.
8.3. Обмен персональными данными при их обработке в информационных системах осуществляется по каналам связи, защищенным техническими средства защиты информации.
8.4. При обработке персональных данных в информационных системах Оператора обеспечиваются:
• проведение мероприятий, направленных на предотвращение несанкционированного доступа к персональным данным и (или) передача их лицам, не имеющим права доступа к такой информации;
• своевременное обнаружение фактов несанкционированного доступа к персональным данным;
• недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
• возможность незамедлительного восстановления персональных данных, модифицированных и уничтоженных вследствие несанкционированного доступа к ним;
• постоянный контроль уровня защищенности персональных данных.
• назначение должностных лиц, ответственных за организацию обработки и защиты
персональных данных;
• ограничение состава лиц, имеющих доступ к персональным данным;
• ознакомление Субъектов с требованиями федерального законодательства и
нормативных документов Оператора по обработке и защите персональных данных;
• производится ознакомление сотрудников Оператора, осуществляющих обработку персональных данных, c требованиями законодательства РФ о персональных
данных, локальными актами по вопросам обработки персональных данных.