УТВЕРЖДЕНА Приказом генерального директора от 22 февраля 2019 г. No 32
ПОЛИТИКА акционерного общества «Красногорский завод Электродвигатель» в отношении обработки персональных данных субъектов персональных данных
1.Общие положения
1.1 Политика АО «КЗЭД» в отношении обработки персональных данных (далее – «Политика») разработана в соответствии с принципами, установленными ст. 24 Конституции РФ, на основе положений гл. 14 Трудового кодекса РФ, Федерального закона от 27.07.2006 No 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федерального закона от 27.07.2006 No 152-ФЗ «О персональных данных», постановления Правительства РФ от 15.09.2008 No 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»; постановления Правительства РФ от 01.11.2012 No 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» и содержит сведения о требованиях к обработке и защите персональных данных, реализуемых в АО «КЗЭД».
1.2 Целью настоящего документа является регулирование процессов обеспечения защиты прав и свобод работников АО «КЗЭД» (далее - «Общество», «Оператор») при обработке их персональных данных, информирование субъектов персональных данных и лиц, участвующих в обработке персональных данных, о соблюдении в Обществе основополагающих принципов законности, справедливости, неизбыточности, соответствия содержания и объёма обрабатываемых персональных данных заявленным целям обработки, а также установление ответственности должностных лиц, имеющих доступ к персональным данным работников Организации, за невыполнение требований норм, регулирующих обработку и защиту персональных данных.
1.3 Положения Политики распространяются на отношения по обработке и защите персональных данных, полученных Обществом как до, так и после утверждения Политики, за исключением обработки персональных данных, отнесенных к сведениям, составляющим государственную тайну.
1.4 Общество и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
1.5.Общество вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные ФЗ-152.
1.6.Термины, используемые в настоящей Политике, применяются в значениях, установленных Федеральным законом.
1.7.Политика действует в отношении всех персональных данных, обрабатываемых в АО «КЗЭД» и является общедоступным документом.
2.Основные понятия
2.1.Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). 2.2. Информация – сведения (сообщения, данные) независимо от формы их представления.
2.3.Субъект персональных данных – физическое лицо, которое прямо или косвенно определено или определяемо с помощью персональных данных.
2.4.Работник – физическое лицо, вступившее в трудовые отношения с работодателем.
2.5.Оператор – АО «КЗЭД», осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
2.6.Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
2.7.Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
2.8.Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
2.9.Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
2.10.Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных. 2.11.Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
2.12.Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
2.13.Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
2.14.Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
2.15.Общедоступные источники персональных данных – источники, доступ к которым предоставлен неограниченному кругу лиц (справочники на любых носителях информации, в том числе размещаемые в информационно- телекоммуникационной сети Интернет, информационные базы государственных и муниципальных органов, сборники, энциклопедии и т.д.).
2.16.Документированная информация – зафиксированная на материальном носителе путем документирования информации с реквизитами, позволяющими определить такую информацию или в установленных законодательством Российской Федерации случаях ее материальный носитель.
3.Цели обработки персональных данных
3.1. Персональные данные обрабатываются Обществом в целях:
3.1.1.Обеспечения соблюдения Конституции Российской Федерации, законодательных и иных нормативных правовых актов Российской Федерации, локальных нормативных актов;
3.1.2.Осуществления функций, полномочий и обязанностей, возложенных на Общество, законодательством Российской Федерации в том числе по предоставлению персональных данных в органы государственной власти, в Пенсионный фонд Российской Федерации, в Фонд социального страхования Российской Федерации, в Федеральный фонд обязательного медицинского страхования, а также в иные государственные органы;
3.1.3.Регулирования трудовых отношений с работниками Общества в соответствии с Трудовым Кодексом РФ (содействие в трудоустройстве, обучение и продвижение по службе, обеспечение личной безопасности, контроль выполнения трудовой функции и т.д.);
3.1.4. Защиты жизни, здоровья или иных жизненно важных интересов субъектов персональных данных;
3.1.5. Защиты прав и законных интересов Общества и их должностных лиц в судах, органах по разрешению споров, административных органах;
3.1.6. Обеспечения пропускного и внутриобъектового режимов; 3.1.7. Формирования отчетности или подготовки предусмотренных в законодательстве заявлений, уведомлений и т.д. в Пенсионный фонд Российской Федерации, Фонд социального страхования Российской Федерации, Федеральный фонд обязательного медицинского страхования, Федеральную налоговую службу и другие государственные органы и службы; 3.1.8.Формирования справочных материалов для внутреннего информационного обеспечения деятельности Общества;
3.1.9.Исполнения судебных актов, актов других органов или должностных лиц, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
3.1.10.Осуществления прав и законных интересов Общества в рамках осуществления видов деятельности, предусмотренных Уставом и иными локальными нормативными актами Общества;
3.1.11.Заключения и исполнения гражданско-правовых договоров с физическими лицами;
3.1.12.Соблюдения законодательства Российской Федерации об акционерных обществах, о раскрытии информации;
3.1.13. Подготовки доверенностей, выдаваемых работникам; 3.1.14.Соблюдения законодательства о ценных бумагах; 3.1.15. Подготовки, заключения, исполнения и прекращения договоров с контрагентами;
3.1.16. Ведения корпоративных телефонных и иных информационных справочников, публикации сообщений на внутрикорпоративных порталах, досках почета и в общедоступных информационных системах.
3.1.17.Консолидации статистических данных и показателей; 3.1.18.Проведения контрольных и аудиторских проверок;
4. Принципы и условия обработки персональных данных:
4.1 Обработка персональных данных в Обществе осуществляется с учетом необходимости обеспечения защиты прав и свобод работников Общества и других субъектов персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну, на основе следующих принципов:
4.1.1.Обработка персональных данных осуществляется в Обществе на законной и справедливой основе;
4.1.2.При обработке персональных данных обеспечиваются точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных;
4.1.3.Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
4.1.4.Обработке подлежат только персональные данные, которые отвечают целям их обработки. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных. Не допускается избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки;
4.1.5.Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных;
4.1.6.Обрабатываемые персональные данные уничтожаются либо обезличиваются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
4.2.Оператор производит обработку персональных данных при наличии хотя бы одного из следующих условий:
4.2.1.Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;
4.2.2.Обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;
4.2.3.Обработка персональных данных необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве; 4.2.4.Обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
4.2.5.Обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;
4.2.6.Осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе (далее - общедоступные персональные данные);
4.2.7.Осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом. 5 . Субъекты персональных данных
5.1.Общество обрабатывает персональные данные следующих субъектов персональных данных: акционеры Общества; лицо, занимающее должность единоличного исполнительного органа акционеров общества; работники Общества, состоящие в трудовых отношениях с Обществом; уволенные работники Общества, ранее состоявшие в трудовых отношениях с Обществом; физические лица, состоящие в гражданско-правовых отношениях с Обществом; контрагенты (физические лица), потенциальные контрагенты (физические лица) и их учредители (физические лица); соискатели вакантных должностей в Обществе; практиканты и стажеры; физические лица, посещающие Общество, обработка персональных данных которых необходима для оформления допуска на территорию Общества; другие субъекты персональных данных согласно целей обработки персональных данных, указанных в разделе 3 настоящей Политики.
6.Источники получения персональных данных
6.1.Источниками получения персональных данных, обрабатываемых в Обществе, является непосредственно субъект персональных данных или его представитель, если иной порядок получения персональных данных не установлен Федеральным законом.
6.2.Если персональные данные получены не от субъекта персональных данных, оператор, до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
6.2.1.Наименование либо фамилия, имя, отчество и адрес оператора или его представителя;
6.2.2.Цель обработки персональных данных и ее правовое основание; 6.2.3.Предполагаемые пользователи персональных данных; 6.2.4.Установленные настоящим Федеральным законом права субъекта персональных данных;
6.2.5.Источник получения персональных данных. 6.3.Оператор освобождается от обязанности предоставить субъекту персональных данных сведения, предусмотренные п. 6.2. настоящей Политики, в случаях, если:
6.3.1.Субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором;
6.3.2.Персональные данные получены оператором на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;
6.3.3.Персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника;
6.3.4.Оператор осуществляет обработку персональных данных для статистических или иных исследовательских целей, для осуществления профессиональной деятельности журналиста либо научной, литературной или иной творческой деятельности, если при этом не нарушаются права и законные интересы субъекта персональных данных;
6.3.5.Предоставление субъекту персональных данных сведений, предусмотренных п. 6.2. настоящей Политики, нарушает права и законные интересы третьих лиц.
7.Обработка персональных данных в обществе
7.1. Обработка персональных данных в Обществе осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации в области персональных данных.
7.2. Обработка персональных данных субъектов, перечисленных в п. 5.1 настоящей Политики, осуществляется без их письменного согласия в случаях: 7.2.1.Наличия обязанности Общества обрабатывать персональных данные в соответствии с требованиями Трудового кодекса РФ, Гражданского кодекса РФ, Налогового кодекса, Федерального закона «Об индивидуальном (персонифицированном) учёте в системе обязательного пенсионного страхования», других федеральных законов, устанавливающих цель получения персональных данных, функции, полномочия и обязанности Общества;
7.2.2.Обработки общедоступных персональных данных (справочники, адресные книги и другие источники, в которые персональные данные включены с письменного согласия субъекта);
7.2.3.Обработки персональных данных, необходимых для защиты жизни, здоровья или иных жизненно важных интересов работника, если получение его согласия невозможно;
7.2.4.Поступило требование полномочных государственных органов в случаях, предусмотренных федеральным законом.
7.3. Обработка биометрических персональных данных субъектов персональных данных (сведений, которые характеризуют физиологические и биологические особенности человека) осуществляется только с письменного согласия субъекта в случае их обработки.
7.4. Общество не обрабатывает: персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни; персональные данные, которые являются избыточными по отношению к установленным целям обработки или несовместимы с этими целями.
7.5.В целях информационного обеспечения в Обществе могут создаваться общедоступные источники персональных данных субъектов, в том числе справочники и адресные книги. В общедоступные источники персональных данных с письменного согласия субъекта могут включаться его фамилия, имя, отчество, дата и место рождения, должность, номера контактных телефонов, адрес электронной почты и иные персональные данные, сообщаемые субъектом персональных данных.
7.5.Сведения о субъекте должны быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта либо по решению суда или иных уполномоченных государственных органов.
8.Передача персональных данных третьим лицам
8.1. Общество не предоставляет и не раскрывает сведения, содержащие персональные данные работников, контрагентов и других субъектов персональных данных третьей стороне без письменного согласия субъекта персональных данных, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью, а также когда обязательность по передаче персональных данных закреплена за Обществом законом: при передаче персональных данных в ФСС России, Пенсионный фонд РФ, в налоговые органы, в военные комиссариаты и другие органы в объеме, предусмотренном законодательством РФ.
8.2. По письменному мотивированному запросу персональные данные субъекта персональных данных без его согласия могут быть переданы в судебные органы в связи с осуществлением правосудия; органы государственной безопасности; органы прокуратуры; органы полиции; следственные органы; иные органы и организации в случаях, установленных нормативными правовыми актами, обязательными для исполнения.
8.3.Общество без письменного согласия не передает персональные данные субъектов, перечисленных в п. 5.1 настоящей Политики, по запросам (в т.ч. письменным) коммерческих банков, страховых компаний и прочих организации, занимающихся обработкой персональных данных в коммерческих, рекламных целях, для распространения/продвижения товаров, услуг, рекламы, для политической агитации, за исключением случаев, предусмотренных Федеральным законом и т.п.
8.4. Общество предоставляет персональные данные только с письменного согласия субъекта персональных данных во всех случаях, когда обязанность передачи сведений, относящихся к персональным данным, третьей стороне не закреплена за Обществом законодательством, а также родственникам или членам семьи субъекта персональных данных.
8.5. Передача персональных данных осуществляется на бумажных носителях или по информационно-телекоммуникационным сетям Общества.
8.6. Персональные данные не передаются по телефону, факсу.
10
8.7. Общество не осуществляет трансграничную передачу персональных данных.
9.Сроки хранения и требования к уничтожению персональных данных
9.1 Обработка персональных данных начинается не ранее возникновения правовых оснований обработки персональных данных.
9.2 Обработка персональных данных прекращается при достижении целей обработки, утрате правовых оснований обработки, окончании сроков хранения документов.
9.3 Согласно устанавливаются следующие сроки хранения персональных данных:
9.3.1.Персональные данные работников Общества, содержащиеся в приказах по личному составу (о приеме, о переводе, об увольнении, о поощрении, о денежных выплатах, награждении), в личных делах и личных карточках, расчетных листках, табеле учета рабочего времени, трудовых договорах и трудовых книжках, приказах о предоставлении отпусков, о командировках, о дисциплинарных взысканиях, а также персональные данные работников Общества, содержащиеся в документах воинского учёта подлежат хранению в соответствии с законодательством об архивном деле Российской Федерации и локальными нормативными актами Общества.
9.3.2.Если сроки хранения персональных данных не установлены законодательством Российской Федерации, то обработка и хранение персональных данных в Обществе осуществляются не дольше, чем этого требуют цели их обработки и хранения.
9.4.Срок хранения персональных данных, внесенных в автоматизированные системы, используемые в Обществе, соответствует сроку хранения бумажных оригиналов.
9.5.Персональные данные, обрабатываемые в Обществе, подлежат уничтожению в следующих случаях:
9.5.1.При достижении целей обработки или в случае утраты необходимости в их достижении;
9.5.2.При получении соответствующего предписания от уполномоченного органа по защите прав субъектов персональных данных;
9.5.3.По истечении сроков хранения персональных данных. 9.6.По истечении срока обработки персональные данные могут быть обезличены для использования их в статистических или иных исследовательских целях.
10.Права и обязанности
10.1 Общество, как оператор персональных данных, имеет право: 10.1.1.Отстаивать свои интересы в суде; 10.1.2.Предоставлять персональные данные субъектов третьим лицам, если это напрямую предусмотрено действующим законодательством РФ;
10.1.3.Использовать персональные данные субъектов без их согласия, если это предусмотрено действующим законодательством РФ.
10.2.Общество, как оператор персональных данных, обязано: 10.2.1.Осуществлять обработку персональных данных исключительно в установленных целях, а так же для обеспечения соблюдения законов, локальных нормативных актов Общества;
10.2.2.Не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное прямо не предусмотрено федеральным законом;
10.2.3.Принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий в отношении персональных данных.
10.3.Субъект персональных данных имеет право на: 10.3.1.Получение информации, касающейся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами;
10.3.2.Обжалование действий или бездействия Общества в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке, если субъект персональных данных считает, что Общество осуществляет обработку его персональных данных с нарушением требований Федерального закона или иным образом нарушает его права и свободы;
10.3.3.Защиту своих прав и законных интересов в судебном порядке; 10.3.4.Требование от Общества блокирования персональных данных в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
10.3.5.Отзыв своего согласия на обработку персональных данных в соответствии со статьей 9 Федерального закона от 27.07.2006 No 152-ФЗ «О персональных данных» (в случаях, когда обработка в Обществе персональных данных осуществляется на основании согласия субъекта персональных данных).
10.4.Субъекты персональных данных, перечисленные в п. 5.1 обязаны: 10.4.1.Передавать Обществу достоверные документированные персональные данные, перечень которых установлен Трудовым кодексом РФ;
10.4.2.Своевременно в разумный срок, не превышающий 5 дней, сообщать в отдел кадров Общества об изменении своих персональных данных.
11.Меры по обеспечению безопасности персональных данных при их обработке
11.1 Меры, принимаемые Обществом для обеспечения выполнения обязанностей оператора при обработке персональных данных, предусмотренных законодательством Российской Федерации в области персональных данных включают:
11.1.1.Назначение лица, ответственного за организацию обработки персональных
данных в Обществе; 11.1.2.Принятие Обществом локальных нормативных актов и иных документов в области обработки и защиты персональных данных;
11.1.3.Получение согласия от субъектов персональных данных на обработку их персональных данных, за исключением случаев, предусмотренных законодательством Российской Федерации;
11.1.4.Обеспечение раздельного хранения персональных данных и их материальных носителей, обработка которых осуществляется в разных целях и которые содержат разные категории персональных данных;
11.1.5.Хранение материальных носителей персональных данных с соблюдением условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним;
11.1.6.Осуществление внутреннего контроля соответствия обработки персональных данных Федеральному закону «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, настоящей Политике, локальным нормативным актам Общества;
11.1.7.Иные меры, предусмотренные законодательством Российской Федерации в области персональных данных.
11.2.Общество обеспечивает защиту персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных за счет собственных средств.
12.Гарантии
12.1 Общество гарантирует соблюдение прав субъектов персональных данных, определенных Федеральным законом, а именно:
12.1.1.Право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
12.1.1.1.Подтверждение факта обработки персональных данных Обществом;
12.1.1.2.Правовые основания и цели обработки персональных данных; 12.1.1.3.Цели и применяемые Обществом способы обработки персональных данных;
12.1.1.4.Наименование и место нахождения Общества, сведения о лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Обществом или на основании Федерального закона;
12.1.1.5.Порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом;
12.1.1.6.Иные сведения, предусмотренные Федеральным законом. 12.1.2. Право на получение дополнительной информации, касающейся обработки и обеспечения безопасности персональных данных по официальному запросу, направленному в Общество в соответствии с Федеральным законом.
13.Заключительные положения
13.1.Настоящая Политика обязательна для исполнения всеми работниками АО «КЗЭД», задействованными в процессе обработки персональных данных. Распорядительные, локальные нормативные и иные внутренние документы не должны противоречить настоящей Политике.
13.2.Настоящая Политика подлежит изменению, дополнению в случае появления новых законодательных актов и специальных нормативных документов по обработке и защите персональных данных.
13.3 Работники Общества, участвующие в обработке персональных данных, несут дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с действующим законодательством Российской Федерации за нарушение правил обработки персональных данных и требований к защите персональных данных.
13.4 Ответственность работников Общества, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных, определяется в соответствии с законодательством РФ.