Утверждена
Приказом Председателя Ассоциации «Соль»
от 20 декабря 2022 года



Политика в отношении обработки и обеспечения безопасности персональных данных в Ассоциации «Соль»

1. ОБЩИЕ ПОЛОЖЕНИЯ И ОСНОВНЫЕ ПОНЯТИЯ

1.1. Настоящий документ определяет политику (далее — Политика) Социально ориентированной некоммерческой организации «Ассоциация консультантов, работающих с авторами насилия в близких отношениях «Соль» (далее также — Ассоциация, оператор) в отношении обработки персональных данных и меры по обеспечению безопасности персональных данных.

1.2. Настоящая Политика разработана и утверждена в соответствии с требованиями Федерального закона от 27.07.2006 г. №152-ФЗ «О персональных данных» (далее — Закон о персональных данных) и действует в отношении всех персональных данных, обрабатываемых Ассоциацией.

1.3. Целью настоящей Политики является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, защиты его прав на неприкосновенность частной жизни, личную и семейную тайну, а также интересов Ассоциации.

1.4. Настоящая Политика определяет цели, принципы, порядок и условия обработки персональных данных работников и иных лиц, чьи персональные данные обрабатываются Ассоциацией, а также включает перечень мер, применяемых в целях обеспечения безопасности персональных данных при их обработке.

1.5. Политика является общедоступным документом, декларирующим концептуальные основы деятельности Ассоциации при обработке персональных данных.

1.6. Политика распространяется на отношения в области обработки персональных данных, возникшие у Ассоциации как до, так и после утверждения настоящей Политики.

1.7. Основные понятия, используемые в Политике:

  • персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных);

  • оператор персональных данных (оператор) — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

  • обработка персональных данных — любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя в том числе:
— сбор;
— запись;
— систематизацию;
— накопление;
— хранение;
— уточнение (обновление, изменение);
— извлечение;
— использование;
— передачу (распространение, предоставление, доступ);
— обезличивание;
— блокирование;
— удаление;
— уничтожение;

  • автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;

  • распространение персональных данных — любые действия, направленные на раскрытие персональных данных неопределенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;

  • предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

  • блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);

  • уничтожение персональных данных — любые действия, в результате которых персональные данные уничтожаются безвозвратно с невозможностью дальнейшего восстановления содержания персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;

  • обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

  • информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;

  • трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

2. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

2.1. Правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых Ассоциация осуществляет обработку персональных данных: Гражданский кодекс РФ, Постановления Правительства РФ, нормативные акты Роскомнадзора, иные нормативно-правовые акты, уставные документы Ассоциации, договоры, заключаемые между Ассоциацией и субъектами персональных данных, согласие на обработку персональных данных).

2.2. Во исполнение настоящей Политики в Ассоциации разрабатываются и утверждаются локальные акты, регламентирующие порядок организации обработки и обеспечения безопасности персональных данных.

3. ЦЕЛИ И ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1. Ассоциация осуществляет обработку персональных данных определенных категорий для цели осуществления основной деятельности Ассоциации, предусмотренной действующим законодательством и нормативными актами РФ, Уставом и локальными актами Ассоциации, а также для целей, указанных ниже:
3.2. Содержание и объем обрабатываемых категорий персональных данных субъектов определяются в соответствии с целями обработки персональных данных. Ассоциация не обрабатывает персональные данные, которые являются избыточными по отношению к указанным целям обработки или несовместимы с такими целями.

3.3. Ассоциация в своей деятельности обеспечивает соблюдение принципов и условий обработки персональных данных, указанных в статьях 5 и 6 Закона о персональных данных.

Обработка персональных данных осуществляется на основе принципов:

  • законности и справедливости целей и способов обработки персональных данных;
  • соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям Ассоциации;
  • соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;
  • достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
  • недопустимости объединения созданных для несовместимых между собой целей баз данных, содержащих персональные данные;
  • хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки;
  • уничтожения по достижении целей обработки персональных данных или в случае утраты необходимости в их достижении.

3.4. Ассоциация осуществляет обработку персональных данных только при условиях, определенных действующим законодательством Российской Федерации в области персональных данных.

3.5. Ассоциация не производит трансграничную (на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу) передачу персональных данных в соответствии со ст. 12 Закона о персональных данных.

4. ПОРЯДОК, УСЛОВИЯ И СРОКИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

4.1. Ассоциация обрабатывает персональные данные физических лиц, а также иных лиц, давших согласие на обработку персональных данных, во исполнение заключенных договоров или с целью их заключения, во исполнение обязательств, предусмотренных федеральным законодательством и иными нормативными правовыми актами, а также в иных целях в соответствии с требованиями Закона о персональных данных.

4.1.1. Ассоциация имеет право

1) самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами;

2) поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных;

3) в случае отзыва субъектом персональных данных согласия на обработку персональных данных продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных.

4.1.2. Ассоциация обязана:

1) организовывать обработку персональных данных в соответствии с требованиями Закона о персональных данных;

2) отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;

3) сообщать в уполномоченный орган по защите прав субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)) по запросу этого органа необходимую информацию в течение 10 (десяти) дней с даты получения такого запроса.

4.2. Обработка персональных данных прекращается по истечении срока, предусмотренного законом, иным нормативным правовым актом Российской Федерации, договором, или согласием субъекта персональных данных на обработку его персональных данных. При отзыве субъектом персональных данных согласия на обработку его персональных данных такая обработка осуществляется только в пределах, необходимых для исполнения заключенных с ним договоров и в целях, предусмотренных законодательством Российской Федерации.

4.3. В Ассоциации обеспечивается защита и безопасность персональных данных в рамках реализации единого комплекса организационно-технических и правовых мероприятий по охране информации, составляющей персональные данные. При обеспечении защиты персональных данных учитываются требования Закона о персональных данных, принятых в соответствии с ним нормативных правовых актов.

4.4. Сроки обработки и архивного хранения персональных данных для определенный категорий субъектов персональных данных определяются в соответствии с требованиями действующего законодательством РФ (Гражданским кодексом РФ, Закона о персональных данных, Федеральным законом 125-ФЗ от 22.10.2004 г. «Об архивном деле», Приказом Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения», а также иными требованиями действующего законодательства РФ), нормативными актами и локальными актами Ассоциации.

4.5. Ассоциация прекращает обработку персональных данных в следующих случаях:

  • при достижении цели обработки персональных данных;
  • при прекращении деятельности Ассоциации;
  • при изменении, признании утратившими силу нормативных правовых актов, устанавливающих правовые основания обработки персональных данных;
  • при отзыве субъектом персональных данных согласия на обработку его персональных данных, если в соответствии с Законом о персональных данных обработка персональных данных допускается только с согласия субъекта персональных данных.

4.6. Уничтожение Ассоциацией персональных данных осуществляется в порядке и сроки, предусмотренные законодательством Российской Федерации. Факт уничтожения персональных данных, обрабатываемых с использованием средств автоматизации, подтверждается Актом об уничтожении персональных данных и выгрузкой из журнала регистрации событий в информационной системе персональных данных.

4.7. Ассоциация осуществляет автоматизированную обработку персональных данных.

4.8. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, Ассоциация обеспечивает обработку персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.

4.9. Ассоциация обеспечивает сохранность персональных данных и принимает все возможные меры, исключающие доступ к персональным данным неуполномоченных лиц.

5. КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

5.1. Ассоциация обрабатывает персональные данные следующих категорий субъектов персональных данных:

  • Члены Ассоциации;
  • Лица, которые намерены стать членами Ассоциации;
  • Контрагенты (физические лица), представители контрагентов Ассоциации;
  • Физические лица, направившие заявку на участие в мероприятии, проводимом Ассоциацией.

5.2. Ассоциация может обрабатывать следующие персональные данные субъектов персональных данных:

  • Фамилия, имя, отчество;
  • Адрес электронной почты;
  • Номер телефона;
  • Сведения об образовании;
  • Профессия;
  • Должность.

6. ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ

6.1. Ассоциация никогда и ни при каких условиях не предоставляет и не раскрывает сведения, содержащие персональные данные субъектов персональных данных, третьей стороне без согласия субъекта, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью, а также в случаях, установленных федеральными законами.

6.2. По мотивированному запросу, исключительно для выполнения возложенных законодательством функций и полномочий, персональные данные субъекта персональных данных без его согласия могут быть переданы в судебные органы, в органы государственной безопасности, прокуратуры, полиции, следственные органы — в случаях, установленных нормативными правовыми актами, обязательными для исполнения.

6.3. В случае выявления неточностей в персональных данных субъект персональных данных может актуализировать их самостоятельно путем направления Ассоциации уведомления на адрес электронной почты v.plesser@saltcouns.ru. Также субъект персональных данных может направить обращение по юридическому адресу Ассоциации.

7. ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

7.1. Ассоциация при обработке персональных данных принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

7.2. Во исполнение норм действующего законодательства, а также в соответствии с настоящей Политикой в Ассоциации принимаются следующие меры:

  • назначаются ответственные за организацию обработки персональных данных;
  • разрабатываются и внедряются локальные акты, определяющие правила обработки персональных данных, а также процедуры, направленные на выявление и предотвращение нарушения таких правил;
  • применяются правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со статьей 19 Федерального закона №152-ФЗ;
  • осуществляется внутренний контроль соответствия обработки персональных данных требованиям нормативных актов с целью выявления нарушений установленных процедур по обработке персональных данных и устранение последствий таких нарушений;
  • осуществляется оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Закона о персональных данных;

7.3. В целях обеспечения безопасности персональных данных проводятся следующие мероприятия:

  • определяются угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
  • применяются организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных;
  • определяются уровни защищенности персональных данных;
  • применяются средства защиты информации, прошедшие в установленном порядке процедуру оценки соответствия;
  • проводится оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
  • осуществляется учет машинных носителей персональных данных;
  • принимаются процедуры, направленные на выявление фактов несанкционированного доступа к персональным данным и принятие соответствующих мер;
  • осуществляется учет лиц, допущенных к работе с персональными данными;
  • устанавливаются правила доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечивается регистрация и учет всех действий, совершаемых с персональными данными в информационной системе персональных данных;
  • осуществляется постоянный контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровнем защищенности информационных систем персональных данных.

7.4. Обязанности должностных лиц, осуществляющих обработку и защиту персональных данных, а также их ответственность, определяются настоящей Политикой, локальными актами Ассоциации по вопросам обработки и обеспечения безопасности персональных данных.

7.5. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, Ассоциация обязана с момента выявления такого инцидента Ассоциацией или уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов персональных данных:

1) в течение 24 часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном Ассоциацией на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;

2) в течение 72 часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).

7.6. Ассоциация обязана в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование его о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных.

7.7. Ассоциация осуществляет оценку вреда, который может быть причинен субъектам персональных данных в случае нарушения Закона о персональных данных, в соответствии с требованиями, установленными соответствующим приказом Роскомнадзора. Результат оценки вреда отражен в Акте оценки вреда.

8. ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

В соответствии с Законом о персональных данных субъект персональных данных имеет право:

8.1. Получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Ассоциацией в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;

8.2. Требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;

8.3. Требовать перечень своих персональных данных, обрабатываемых Ассоциацией и источник их получения;

8.4. Получать информацию о сроках обработки своих персональных данных, в том числе о сроках их хранения;

8.5. Требовать извещения Ассоциацией всех лиц, которым в рамках действующего законодательства РФ ранее были сообщены неверные или неполные его персональные данные, обо всех произведенных в них исключениях, исправлениях или дополнениях;

8.5. Обжаловать в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействия при обработке его персональных данных;

8.6. На защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке;

8.7. Отозвать свое согласие на обработку своих персональных данных если такое согласие необходимо для обработки персональных данных.

В случае подтверждения факта неточности персональных данных или неправомерности их обработки, персональные данные подлежат их актуализации, а обработка должна быть прекращена, соответственно.

8.8. Субъекты персональных данных могут получить любые разъяснения по интересующим вопросам, касающимся обработки его персональных данных, обратившись в Ассоциацию с помощью электронной почты v.plesser@saltcouns.ru или направив в Ассоциацию письменный запрос (уведомление).

9. ОБЯЗАННОСТИ АССОЦИАЦИИ И КОНФИДЕНЦИАЛЬНОСТЬ ПЕРСОНАЛЬНЫХ ДАННЫХ

9.1. Ассоциация обязана осуществить самостоятельно или обеспечить (если обработка персональных данных осуществляется другим лицом) конфиденциальность, блокирование, уточнение, прекращение обработки, уничтожение персональных данных субъекта персональных данных в соответствии с требованиями статьи 21 Закона о персональных данных.

9.2. Персональные данные, обрабатываемые в Ассоциации, относятся к информации конфиденциального характера.

9.3. Члены Ассоциации, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими обязанностей перед Ассоциацией, обязаны соблюдать конфиденциальность обрабатываемых персональных данных и информируются о том, что в соответствии со ст. 24 Закона о персональных данных лица, виновные в нарушении требований закона, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность.

9.4. Члены Ассоциации, имеющие допуск к персональным данным, подписывают обязательство о неразглашении персональных данных согласно Приложению №6.

10. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

10.1. Настоящая Политика является общедоступным документом и подлежит размещению на официальном сайте Ассоциации.

10.2. Настоящая Политика подлежит пересмотру в случае появления новых законодательных актов и специальных нормативных документов по обработке и защите персональных данных, но не реже одного раза в три года.

10.3. Контроль за исполнением требований настоящей Политики осуществляется ответственным лицом Ассоциации, назначаемым в установленном порядке локальным актом.

10.4. Ответственность членов Ассоциации, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных, определяется в соответствии с действующим законодательством Российской Федерации в области персональных данных и локальными актами Ассоциации.

Приложения к Политике:

1. Согласие субъекта персональных данных на обработку Ассоциацией персональных данных (образец);

2. Согласие кандидата в члены Ассоциации на обработку персональных данных (образец);

3. Отзыв согласия субъекта персональных данных на обработку Ассоциацией персональных данных (образец);

4. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения (образец);

5. Согласие на передачу персональных данных третьим лицам (образец);

6. Обязательство о неразглашении персональных данных (образец).