Положение об обработке и защите персональных данных в базах персональных данных, владельцем которых является продавец

 

Оглавление

  1. Общие понятия и сфера применения
  2. Перечень баз персональных данных
  3. Цель обработки персональных данных
  4. Порядок обработки персональных данных: получение согласия, уведомление о правах и действия персональными данными суб’объекта персональных данных
  5. Местонахождение базы персональных данных
  6. Условия раскрытия информации о персональных данных третьим лицам
  7. Защита персональных данных: способы защиты, ответственное лицо, работники, которые непосредственно осуществляют обработку и/или имеют доступ к персональных данных в связи’связи с выполнением своих служебных обязанностей’связей, срок хранения персональных данных
  8. Права суб’объекта персональных данных
  9. Порядок работы с запросами суб'екта персональных данных
  10. Государственная регистрация базы персональных данных

 

1. Общие понятия и сфера применения

1.1. Определение терминов:

база персональных данных — именованная совокупность упорядоченных персональных данных в электронной форме и/или в форме картотек персональных данных;

ответственное лицо — определено лицо, которое организует работу, эт’связанной с защитой персональных данных при их обработке, согласно закона;

владелец базы персональных данных — физическое или юридическое лицо, которому законом или по соглашению суб’объекта персональных данных предоставлено право на обработку этих данных, которая утверждает цель обработки персональных данных в этой базе данных, устанавливает состав этих данных и процедуры их обработки, если иное не определено законом;

Государственный реестр баз персональных данных — единая государственная информационная система сбора, накопления и обработки сведений о зарегистрированных базах персональных данных;

общедоступные источники персональных данных — справочники, адресные книги, реестры, списки, каталоги, другие систематизированы сборники открытой информации, содержащие персональные данные, размещенные и опубликованы в известная суб’объекта персональных данных. Не считаются общедоступными источниками персональных данных социальные сети и интернет-ресурсы, в которых суб’объект персональных данных оставляют свои персональные данные (кроме случаев, когда суб’объектом персональных данных прямо указано, что персональные данные размещены с целью свободного распространения и использования;

согласие суб’объекта персональных данных — любое документированное, добровольное волеизъявление физического лица относительно предоставления разрешения на обработку ее персональных данных в соответствии с сформулированной цели их обработки;

обезличивание персональных данных — изъятие сведений, позволяющих идентифицировать личность;

обработка персональных данных — любое действие или совокупность действий, осуществленных полностью или частично в информационной (автоматизированной) системе и/или в картотеках персональных данных, эт’связанные с сбором, регистрацией, накоплением, хранением, адаптированием, изменением, возобновлением, использованием и распространением (распространением, реализацией, передачей), обезличением, уничтожением сведений о физическом лице;

персональные данные — сведения или совокупность сведений о физическом лице, которое идентифицировано или может быть конкретно идентифицировано;

распорядитель базы персональных данных — физическое или юридическое лицо, которому владельцем базы персональных данных или законом предоставлено право обрабатывать эти данные. Не является распорядителем базы персональных данных лицо, которому владельцем и/или распорядителем базы персональных данных поручено осуществлять работы технического характера с базой персональных данных без доступа к содержания персональных данных;

суб’объект персональных данных — физическое лицо, в отношении которого в соответствии с законом осуществляется обработка ее персональных данных;

третье лицо — любое лицо, за исключением суб’объекта персональных данных, владельца или распорядителя базы персональных данных и уполномоченного государственного органа по вопросам защиты персональных данных, которому владельцем или распорядителем базы персональных данных осуществляется передача персональных данных в соответствии с закона;

особые категории данных — персональные данные о расовом или этническом происхождении, политических, религиозных или мировоззренческие убеждения, членство в политических партиях и профессиональных союзах, а также данных, касающиеся здоровья’я половой жизни.

1.2. Данное Положение обязательно’обязательное для применения ответственным лицом и сотрудниками продавца, которые непосредственно осуществляют обработку и/или имеют доступ к персональных данных в связи’связи с выполнением своих служебных обязанностей’связей.

 

2. Перечень баз персональных данных

2.1. Продавец является владельцем следующих баз персональных данных:

  • база персональных данных контрагентов.

 

3. Цель обработки персональных данных

3.1. Целью обработки персональных данных в системе обеспечение реализации гражданско-правовых отношений, предоставления, получения и осуществление расчетов по приобретенные товары и услуг Налогового кодекса Украины, Закона Украины «О бухгалтерском учете и финансовую отчетность в Украине».

 

4. Порядок обработки персональных данных: получение согласия, уведомление о правах и действия персональными данными суб’объекта персональных данных

4.1. Согласие суб’объекта персональных данных должно быть добровольным волеизъявлением физического лица относительно предоставления разрешения на обработку ее персональных данных в соответствии с сформулированной цели их обработки.

4.2. Согласие суб’объекта персональных данных может быть предоставлена в таких формах:

  • документ на бумажном носителе с реквизитами, что дает возможность идентифицировать этот документ и физическое лицо;
  • электронный документ, который должен содержать обязательно’язкові реквізити, что дают возможность идентифицировать этот документ и физическое лицо. Добровольное волеизъявление физического лица относительно предоставления разрешения на обработку ее персональных данных целесообразно заверять электронной подписью суб’объекта персональных данных;
  • отметка на электронной странице документа или в электронном файле, что обрабатывается в информационной системе на основе документированных программно-технических решений.

4.3. Согласие суб’объекта персональных данных предоставляется во время оформления гражданско-правовых отношений в соответствии с действующего законодательства.

4.4. Сообщение суб’объекта персональных данных о включении его персональных данных в базы персональных данных, права, определенные Законом Украины «О защите персональных данных», цель сбора данных и лиц, которым передаются его персональные данные осуществляется во время оформления гражданско-правовых отношений в соответствии с действующего законодательства.

4.5. Обработка персональных данных о расовом или этническом происхождении, политических, религиозных или мировоззренческие убеждения, членство в политических партиях и профессиональных союзах, а также данных, касающиеся здоровья’я половой жизни (особые категории данных) запрещается.

 

5. Местонахождение базы персональных данных

5.1. Указанные в разделе 2 этого Положения базы персональных данных находятся по адресу продавца.

 

6. Условия раскрытия информации о персональных данных третьим лицам

6.1. Порядок доступа к персональных данных третьих лиц определяется условиями согласия суб'екта персональных данных, предоставленного владельцу персональных данных на обработку этих данных, или в соответствии с требованиями закона.

6.2. Доступ к персональных данных третьему лицу не предоставляется, если указанное лицо отказывается взять на себя обязательства'обязательства по обеспечению выполнения требований Закона Украины «О защите персональных данных» или не в состоянии их обеспечить.

6.3. Суб'объект отношений, пов'связанных с персональными данными, подает запрос о доступе (далее — запрос) к персональных данных владельцу персональных данных.

6.4. В запросе указываются:

  • фамилия, имя'я и по отчество, место жительства (место пребывания) и реквизиты документа, удостоверяющего физическое лицо, которое подает запрос (для физического лица — заявителя);
  • наименование, местонахождение юридического лица, подающего запрос, должность, фамилия, имя'я и по отчество лица, удостоверяющего запрос; подтверждение того, что содержание запроса соответствует полномочиям юридического лица (для юридического лица — заявителя);
  • фамилия, имя'я и по отцу, а также другие сведения, дают возможность идентифицировать физическое лицо, в отношении которого делается запрос;
  • сведения о базе персональных данных, в отношении которой подается запрос, или сведения о владельце или распорядителя этой базы персональных данных;
  • перечень персональных данных, запрашиваются;
  • цель и/или правовые основания для запроса.

6.5. Срок изучения запроса на предмет его удовлетворения не может превышать десяти рабочих дней со дня его поступления. В течение этого срока владелец базы персональных данных доводит до лицу, подающему запрос, что запрос будет удовлетворено или соответствующие персональные данные не подлежат предоставлению, с указанием основания, определенной в соответствующем нормативно-правовом акте. Запрос удовлетворяется в течение тридцати календарных дней со дня его поступления, если иное не предусмотрено законом.

6.6. Отсрочка доступа к персональных данных третьим лицам допускается в случае, если необходимые данные не могут быть предоставлены в течение тридцати календарных дней со дня поступления запроса. При этом общий срок решения вопросов, затронутых в запросе, не может превышать сорока п'пяти календарных дней.

6.7. Сообщение об отсрочке доводится до сведения третьего лица, подавшего запрос, в письменной форме с роз'ясненням порядка обжалования такого решения.

6.8. В сообщении об отсрочке отмечаются:

  • фамилия, имя'я и по должностного лица;
  • дата отправки сообщения;
  • причина отсрочки;
  • срок, в течение которого будет удовлетворен запрос.

6.9. Отказ в доступе к персональных данных допускается, если доступ к них запрещено в соответствии с законом.

6.10. В сообщении об отказе указываются:

  • фамилия, имя'я, по должностного лица, которое отказывает в доступе;
  • дата отправки сообщения;
  • причина отказа.

6.11. Решение об отсрочке или отказе в доступе к персональных данных может быть обжаловано до суда.

 

7. Защита персональных данных: способы защиты, ответственное лицо, работники, которые непосредственно осуществляют обработку и/или имеют доступ к персональных данных в связи’связи с выполнением своих служебных обязанностей’связей, срок хранения персональных данных

7.1. Владельца базы персональных данных оборудован системными и программно-техническими средствами и средствами связи’связи, которые предотвращают потери, кражи, несанкционированного уничтожению, искажению, підробленню, копированию информации и соответствуют требованиям международных и национальных стандартов.

7.2. Ответственное лицо организует работу, эт’связанной с защитой персональных данных при их обработке, согласно закона. Ответственное лицо определяется приказом Владельца базы персональных данных.

Обязательно’обязанности ответственного лица по организации работы, эт’связанной с защитой персональных данных при их обработке указываются в должностной инструкции.

7.3. Ответственное лицо зобов’связана:

  • знать законодательство Украины в сфере защиты персональных данных;
  • разработать процедуры доступа к персональных данных сотрудников в соответствии с их профессиональных или служебных или трудовых обязанностей’связей;
  • обеспечить выполнение сотрудниками Владельца базы персональных данных требованиям законодательства Украины в сфере защиты персональных данных и внутренних документов, регулируют деятельность Владельца базы персональных данных в отношении обработки и защиты персональных данных в базах персональных данных;
  • разработать порядок (процедуру) внутреннего контроля за соблюдением требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулируют деятельность Владельца базы персональных данных в отношении обработки и защиты персональных данных в базах персональных данных, который, в частности, должен содержать нормы о периодичности осуществления такого контроля;
  • сообщать Владельцу базы персональных данных о фактах нарушений сотрудниками требований законодательства Украины в сфере защиты персональных данных и внутренних документов, регулируют деятельность Владельца базы персональных данных в отношении обработки и защиты персональных данных в базах персональных данных в срок позднее одного рабочего дня с момента выявления таких нарушений;
  • обеспечить хранение документов, подтверждающие предоставление суб’объектом персональных данных согласия на обработку своих персональных данных и уведомления указанного суб’объекта о его правах.

7.4. С целью выполнения своих обязанностей’связей ответственное лицо имеет право:

  • получать необходимые документы, в том числе приказы и другие распорядительные документы, выданные Владельцем базы персональных данных, эт’связанные с обработкой персональных данных;
  • делать копии с полученных документов, в том числе копии файлов, любых записей, что хранятся в локальных вычислительных сетях и автономных комп’компьютерных системах;
  • участвовать в обсуждении выполняемых им обязанностей’связей организации работы, эт’связанной с защитой персональных данных при их обработке;
  • вносить на рассмотрение предложения по улучшению деятельности и совершенствование методов работы, подавать замечания и варианты устранения выявленных недостатков в процессе обработки персональных данных;
  • получать объяснения по вопросам осуществления обработки персональных данных;
  • подписывать и визировать документы в рамках своей компетенции.

7.5. Работники, которые непосредственно осуществляют обработку и/или имеют доступ к персональных данных в связи’связи с выполнением своих служебных (трудовых) обязанностей’связей зобов’связанные придерживаться требований законодательства Украины в сфере защиты персональных данных и внутренних документов, обработки и защиты персональных данных в базах персональных данных.

7.6. Работники, имеют доступ к персональных данных, в том числе, осуществляют их обработку обязательства’связанные не допускать разглашения любой способ персональных данных, которые им было доверено или которые стали известны в связи’связи с выполнением профессиональных или служебных или трудовых обязанностей’связей. Такое обяз’обязательства действовать после прекращения ими деятельности, эт’связанной с персональными данными, кроме случаев, установленных законом.

7.7.Лица, имеют доступ к персональных данных, в том числе, осуществляют их обработку в случае нарушения ими требований Закона Украины «О защите персональных данных» несут ответственность согласно законодательству Украины.

7.8. Персональные данные не должны храниться дольше, чем это необходимо для цели, для которой такие данные сохраняются, но в любом случае не дольше срока хранения данных, определенного согласием суб’объекта персональных данных на обработку этих данных.

 

8. Права суб’объекта персональных данных

8.1. Суб'єкт персональных данных имеет право:

  • знать о местонахождении базы персональных данных, содержащей его персональные данные, ее назначение и наименование, местонахождение и/или место проживания (пребывания) владельца или распорядителя этой базы или дать соответствующее поручение относительно получения этой информации уполномоченным им лицам, кроме случаев, установленных законом;
  • получать информацию об условиях предоставления доступа к персональных данных, в частности информацию о третьих лицах, которым передаются его персональные данные, содержащиеся в соответствующей базе персональных данных;
  • на доступ к своих персональных данных, что содержащиеся в соответствующей базе персональных данных;
  • получать не чем за тридцать календарных дней со дня поступления запроса, кроме случаев, предусмотренных законом, ответ о том, хранятся ли его персональные данные в соответствующей базе персональных данных, а также получать содержание его персональных данных, которые хранятся;
  • пред'представлять мотивированное требование с возражением против обработки своих персональных данных органами государственной власти, органами местного самоуправления при осуществлении их полномочий, предусмотренных законом;
  • пред'представлять мотивированное требование относительно изменения или уничтожения своих персональных данных любым владельцем и распорядителем этой базы, если эти данные обрабатываются незаконно или есть недостоверными;
  • на защиту своих персональных данных от незаконной обработки и случайной потери, уничтожения, повреждения в зв'связи с умышленным сокрытием, непредоставлением или несвоевременным их предоставлением, а также на защиту от предоставления сведений, является недостоверными или порочат честь, достоинство и деловую репутацию физического лица;
  • обращаться с вопросам защиты своих прав относительно персональных данных в органов государственной власти, органов местного самоуправления, к полномочиям которых относится осуществление защиты персональных данных;
  • применять средства правовой защиты в случае нарушения законодательства о защите персональных данных.

 

9. Порядок работы с запросами суб’объекта персональных данных

9.1. Суб'єкт персональных данных имеет право на получение любых сведений о себе в любого суб'объекта отношений, пов'связанных с персональными данными, без указания цели запроса, кроме случаев, установленных законом.

9.2. Доступ суб'екта персональных данных в данным о себе осуществляется безвозмездно.

9.3. Суб’объект персональных данных подает запрос о доступе (далее — запрос) к персональных данных владельцу базы персональных данных.

В запросе указываются:

  • фамилия, имя'я и по отчество, место жительства (место пребывания) и реквизиты документа, удостоверяющий личность суб’объекта персональных данных;
  • другие сведения, дают возможность идентифицировать лицо суб’объекта персональных данных;
  • сведения о базе персональных данных, в отношении которой подается запрос, или сведения о владельце или распорядителя этой базы;
  • перечень персональных данных, запрашиваются.

9.4. Срок изучения запроса на предмет его удовлетворения не может превышать десяти рабочих дней со дня его поступления. В течение этого срока владелец базы персональных данных доводит до известная суб’объекта персональных данных, что запрос будет удовлетворено или соответствующие персональные данные не подлежат предоставлению, с указанием основания, определенной в соответствующем нормативно-правовом акте.

9.5. Запрос удовлетворяется в течение тридцати календарных дней со дня его поступления, если иное не предусмотрено законом.

 

10. Государственная регистрация базы персональных данных

10.1. Государственная регистрация баз персональных данных осуществляется в соответствии с статье 9 Закон Украины «О защите персональных данных».