1. Общие положения
1.1. Политика в отношении обработки персональных данных в АО «ИнфоТеКС Интернет Траст» (далее – Политика) определяет основные положения деятельности АО «ИнфоТеКС Интернет Траст» (АО «ИИТ», далее – Оператор) в отношении обработки и защиты персональных данных.
1.2. Политика разработана в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и является публичным, общедоступным документом. Действующая редакция Политики на бумажном носителе хранится по местонахождению Оператора по адресу: 127083, г. Москва, ул. Мишина, д. 56, стр. 2, эт. 2, пом. IX, ком. 11. Электронная версия действующей редакции Политики размещена на сайте Оператора в сети Интернет: https://www.iitrust.ru/.
1.3. Настоящая Политика включает в себя, в том числе положения, связанные с обработкой персональных данных с использованием сайтов Оператора. Особенности такой обработки отражены в разделах 5 и 9 настоящей Политики.
1.4. Основные понятия, используемые в Политике:
- персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных);
- оператор персональных данных (Оператор) – АО «ИнфоТеКС Интернет Траст», самостоятельно или совместно с другими лицами организующий и (или) осуществляющий обработку персональных данных, а также определяющий цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
- третье лицо - юридическое лицо или индивидуальный предприниматель, осуществляющее обработку персональных данных субъектов персональных данных по поручению Оператора на основании заключаемого с этим лицом договора;
- доверенное лицо – третье лицо, наделенное Оператором полномочиями по приему заявлений на выдачу сертификатов ключей проверки электронной подписи, а также вручению сертификатов ключей проверки электронных подписей от имени Оператора при условии идентификации заявителя при его личном присутствии;
- сайт – веб-сайт Оператора, расположенный в сети Интернет по одному из следующих адресов: https://www.iitrust.ru/, https://www.iitrust.lk/ и их поддоменов, а также веб-сайты доверенных лиц Оператора;
- пользователь, заявитель – субъект персональных данных, являющийся пользователем услуг Оператора, сайтов Оператора, сайтов доверенных лиц Оператора;
- обработка персональных данных – любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение;
- автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;
- распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
- предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
- блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
- уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
- обезличивание персональных данных - действия, в результате которых становится невозможным определить без использования дополнительной информации принадлежность персональных данных конкретному субъекту персональных данных;
- информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
- конфиденциальность персональных данных – обязательное для выполнения Оператором и иными лицами, получившими доступ к персональным данным, требование не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
1.5. Оператор при осуществлении обработки персональных данных выполняет следующие обязательства:
- осуществлять сбор персональных данных в порядке, установленном Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами;
- использовать полученную информацию исключительно для целей, указанных в п. 3 настоящей Политики;
- сообщать в установленном порядке субъектам персональных данных или их представителям информацию об обработке персональных данных, относящихся к соответствующим субъектам, предоставлять возможность ознакомления с этими персональными данными при обращении и (или) поступлении запросов указанных субъектов персональных данных или их представителей, если иное не установлено законодательством Российской Федерации;
- предоставить документы и локальные акты и (или) иным образом подтвердить принятие мер, направленных на обеспечение выполнения Оператором своих обязанностей в отношении обработки персональных данных, по запросу уполномоченного органа по защите прав субъектов персональных данных;
- принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также иных неправомерных действий в отношении персональных данных;
- устранять нарушения законодательства, допущенных при обработке персональных данных, в соответствии с положениями ст.21 Федерального закона от 27.07.2006 № 152- ФЗ «О персональных данных» (обязательства по уточнению, блокированию и уничтожению персональных данных);
- осуществлять блокирование персональных данных с момента обращения или запроса субъекта персональных данных или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных, в случае выявления недостоверных персональных данных или неправомерных действий в отношении персональных данных;
- уведомлять уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных в порядке, установленном Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- назначать лицо, ответственное за организацию обработки персональных данных;
- совершать иные действия, предусмотренные законодательством Российской Федерации в области обработки персональных данных.
1.6. Оператор имеет право:
- поручать обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», на основании заключаемого с этим лицом договора;
- создавать общедоступные источники персональных данных (в том числе справочники, адресные книги), куда с письменного согласия субъекта персональных данных могут включаться его персональные данные в объеме, установленном Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- передавать персональные данные (предоставить доступ к персональным данным) органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.
1.7. Субъект персональных данных имеет право:
- получать сведения, касающиеся обработки его персональных данных Оператором, в порядке и объеме, предусмотренном Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- принимать предусмотренные законом меры по защите своих прав;
- отозвать согласие на обработку персональных данных; в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить их обработку без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2 - 11 ч. 1 ст. 6, ч. 2 ст. 10 и ч. 2 ст. 11 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
- требовать от Оператора немедленного прекращения обработки его персональных данных в целях продвижения товаров, работ, услуг на рынке;
- обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке;
- защищать свои права и законные интересы, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
2. Правовые основания обработки персональных данных
2.1. Правовыми основаниями для обработки персональных данных Оператором являются:
- Конституция Российской Федерации.
- Трудовой кодекс Российской Федерации.
- Гражданский кодекс Российской Федерации.
- Налоговый кодекс Российской Федерации.
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
- Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи».
- Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования».
- Федеральный закон от 24.07.2009 № 212-ФЗ «О страховых взносах в Пенсионный Фонд Российской Федерации, Фонд социального страхования Российской Федерации, Федеральный Фонд обязательного медицинского страхования».
- Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации».
- Федеральный закон от 24.07.1998 № 125-ФЗ «Об обязательном социальном страховании от несчастных случаев на производстве и профессиональных заболеваний».
- Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации».
- Приказ Федерального архивного агентства от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения»;
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Постановление Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, без использования средств автоматизации».
- Приказ ФСБ России от 27.12.2011 № 795 «Об утверждении требований к форме квалифицированного сертификата ключа проверки электронной подписи».
- Приказ Минкомсвязи России от 13.04.2012 № 107 «Об утверждении Положения о федеральной государственной информационной системе "Единая система идентификации и аутентификации в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме».
- Устав акционерного общества «ИнфоТеКС Интернет Траст».
- Регламент оказания Удостоверяющим центром АО «ИнфоТеКС Интернет Траст» услуг по созданию и выдаче квалифицированных сертификатов ключей проверки электронных подписей.
- Регламент предоставления Удостоверяющим центром АО «ИнфоТеКС Интернет Траст» услуг по созданию и выдаче сертификатов ключей проверки электронных подписей, не являющихся квалифицированными.
- Соглашение о регистрирующем уполномоченном органе в соответствии со стандартом ГОСТ Р ИСО/МЭК 9834-1-2009 между Оператором и Федеральным агентством по техническому регулированию и метрологии (Росстандарт).
- Лицензии, сертификаты и другие документы, подтверждающие право осуществления деятельности Оператора.
- Локальные нормативные акты Оператора по вопросам обработки и обеспечению безопасности персональных данных.
- Договоры, заключаемые между Оператором и субъектом персональных данных.
- Согласие субъекта персональных данных на обработку персональных данных.
2.2 АО «ИнфоТеКС Интернет Траст» включено в Реестр операторов персональных данных, регистрационный № 10-0116434 от 07.07.2010.
3. Цели сбора и обработки персональных данных
3.1. Персональные данные субъектов персональных данных обрабатываются Оператором в рамках трудовых и договорных отношений для достижения следующих целей:
3.1.1. Регулирование трудовых отношений с работниками.
3.1.2. Поиск кандидатов на замещение вакантных должностей.
3.1.3. Подготовка, заключение, исполнение и прекращение договоров с заказчиками и партнерами в рамках осуществления деятельности Оператора.
3.1.4. Организация пропускного режима на территории Оператора.
3.2. Персональные данные пользователей на сайтах Оператора https://www.iitrust.ru/, https://www.iitrust.lk/ и их поддоменах обрабатываются Оператором для достижения следующих целей:
3.2.1. Регистрация на сайтах Оператора.
3.2.2. Реализация обратной связи и осуществление взаимодействия с Оператором.
3.2.3. Подписка на рассылку информационных и рекламных материалов Оператора.
3.2.4. Сбор сведений, необходимых для заключения договора, через сайт Оператора (формирование заявки на оказание услуги, выставление счета, регистрация в личном кабинете и др).
3.2.5. Оказание Оператором услуг по технической поддержке пользователей.
3.3. Персональные данные субъектов персональных данных, обращающихся к Оператору за получением услуг системы электронного документооборота, обрабатываются с целью регистрации в системе и обеспечения обмена электронными документами, обладающими юридической силой.
3.4. Персональные данные субъектов персональных данных, обращающихся в Удостоверяющий центр Оператора, обрабатываются для достижения следующих целей:
3.4.1. В рамках исполнения договоров, с целью создания сертификатов ключей проверки электронных подписей (далее – сертификаты) и выдачи таких сертификатов лицам, обратившимся за их получением (заявителям), при условии установления личности получателя сертификата (заявителя).
3.4.2. Для подтверждения достоверности и полноты персональных данных, предоставленных лицом, обратившимся за получением сертификата (заявителем).
3.4.3. С целью сохранения реквизитов документа, удостоверяющего личность владельца квалифицированного сертификата, в соответствии с требованием п. 1 ч. 1 и ч. 2 ст. 15 Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи».
3.4.4. С целью идентификации заявителей без их личного присутствия в соответствии с требованиями п. 1 ч. 1 ст. 18 Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи».
3.4.5. С целью подтверждения проведения идентификации заявителя при его личном присутствии.
3.5. Персональные данные субъектов персональных данных, обращающихся к Оператору за получением услуг сервиса генерации доверенностей в электронной форме в машиночитаемом виде, обрабатываются для достижения следующих целей:
3.5.1. Создание доверенности в электронной форме в машиночитаемом виде и ее последующей регистрации в распределенном реестре ФНС России.
3.5.2. Аннулирование доверенности в электронной форме в машиночитаемом виде.
3.6. Обработка персональных данных, несовместимая с заявленными целями обработки персональных данных, Оператором не допускается.
4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных
4.1. Оператор обрабатывает персональные данные субъектов персональных данных следующих категорий:
- работники – физические лица, состоящие в трудовых и гражданско-правовых отношениях с Оператором;
- члены семей физических лиц, состоящих в трудовых отношениях с Оператором;
- кандидаты на замещение вакантных должностей;
- физические лица, состоящие в договорных отношениях с Оператором;
- физические лица, состоящие в трудовых и гражданско-правовых отношениях с партнерами и заказчиками Оператора;
- пользователи на сайтах https://www.iitrust.ru/, https://www.iitrust.lk/ и их поддоменах;
- пользователи сервисов электронного документооборота Оператора;
- физические лица, в том числе представители юридических лиц, уполномоченные на действия от имени юридического лица по доверенности, обращающиеся в Удостоверяющий центр Оператора за получением квалифицированного сертификата или сертификата, не являющегося квалифицированным;
- пользователи сервиса выдачи доверенностей в электронной форме в машиночитаемом виде: доверители (индивидуальные предприниматели или лица, действующие от имени юридического лица без доверенности) и представители (физические лица, в том числе действующие от имени юридического лица по доверенности).
4.2. Обработка биометрических персональных данных и специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, Оператором не осуществляется.
4.3. Перечень персональных данных, обрабатываемых Оператором, определяется в соответствии с законодательством Российской Федерации и локальными нормативными актами Оператора с учетом целей обработки персональных данных, указанных в разделе 3 Политики.
4.4. В рамках каждой из категорий субъектов персональных данных Оператор обрабатывает следующие персональные данные применительно к конкретным целям:
4.4.1 Действующих сотрудников – физических лиц, состоящих в трудовых и гражданско-правовых отношениях с Оператором, для достижения цели 3.1.1 и 3.1.4:
- фамилия, имя, отчество (при наличии);
- пол;
- гражданство;
- дата рождения;
- место рождения;
- изображение (фотография);
- реквизиты документа, удостоверяющего личность (серия и номер документа, дата выдачи документа, наименование органа, выдавшего документ, и код подразделения);
- адрес места жительства (регистрации) и дату регистрации места пребывания, адрес фактического проживания;
- контактные данные;
- идентификационный номер налогоплательщика (ИНН);
- страховой номер индивидуального лицевого счета застрахованного лица в системе обязательного пенсионного страхования (СНИЛС);
- сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации;
- семейное положение, наличие детей, родственные связи;
- сведения о трудовой деятельности, в том числе наличие поощрений, награждений и (или) дисциплинарных взысканий;
- данные о заключении/расторжении брака;
- сведения о воинском учете;
- сведения об инвалидности;
- сведения об удержании алиментов;
- сведения о доходе с предыдущего места работы;
- сведения о заработной плате, реквизиты банковского счета для перечисления заработной платы;
- сведения, содержащиеся в личных делах и трудовых книжках сотрудников.
4.4.2 Членов семей физических лиц, состоящих в трудовых отношениях с Оператором, для достижения цели 3.1.1:
- фамилия, имя, отчество (при наличии);
- степень родства;
- год рождения.
4.4.3 Кандидатов на замещение вакантных должностей Оператора, для достижения цели 3.1.2:
- фамилия, имя, отчество (при наличии);
- пол;
- гражданство;
- дата рождения;
- контактная информация;
- сведения об образовании, опыте работы, квалификации.
4.4.4 Физических лиц, состоящих в договорных отношениях с Оператором, для достижения цели 3.1.3:
- фамилия, имя, отчество (при наличии);
- дата рождения;
- место рождения;
- реквизиты основного документа, удостоверяющего личность (серия и номер документа, дата выдачи документа, наименование органа, выдавшего документ, и код подразделения);
- адрес места жительства (регистрации) или места пребывания;
- контактные данные;
- занимаемая должность;
- идентификационный номер налогоплательщика (ИНН);
- номер расчетного счета;
- страховой номер индивидуального лицевого счета застрахованного лица в системе обязательного пенсионного страхования (СНИЛС).
4.4.5 Физических лиц, состоящих в трудовых и гражданско-правовых отношениях с партнерами и заказчиками Оператора, для достижения цели 3.1.3:
- фамилия, имя, отчество (при наличии);
- дата рождения;
- реквизиты документа, удостоверяющего личность (серия и номер документа, дата выдачи документа, наименование органа, выдавшего документ, и код подразделения);
- контактная информация;
- занимаемая должность.
4.4.6 Пользователей на сайтах Оператора https://www.iitrust.ru/, https://www.iitrust.lk/ и их поддоменах, для достижения целей 3.2:
- фамилия, имя, отчество (при наличии);
- страховой номер индивидуального лицевого счета застрахованного лица в системе обязательного пенсионного страхования (СНИЛС);
- идентификационный номер налогоплательщика (ИНН);
- основной государственный регистрационный номер записи о государственной регистрации физического лица в качестве индивидуального предпринимателя (ОГРНИП);
- адрес места жительства;
- наименование занимаемой должности и место работы;
- абонентский номер мобильного телефона;
- адрес электронной почты;
- электронные пользовательские данные пользователей сайта (идентификаторы пользователя, сетевые адреса, файлы cookies, идентификаторы устройств, отправленные поисковые и иные запросы, созданный пользователем контент и т.п.).
4.4.7 Пользователей сервисов электронного документооборота Оператора, для достижения целей 3.3:
- фамилия, имя, отчество (при наличии);
- пол;
- идентификационный номер налогоплательщика (ИНН);
- основной государственный регистрационный номер записи о государственной регистрации физического лица в качестве индивидуального предпринимателя (ОГРНИП);
- дата рождения;
- адрес электронной почты;
- занимаемая должность;
- реквизиты документа, удостоверяющего личность (тип, серия и номер документа, дата выдачи документа, наименование органа, выдавшего документ, и код подразделения);
- абонентский номер мобильного телефона;
- адрес места жительства (регистрации) и дату регистрации места пребывания, адрес фактического проживания;
- страховой номер индивидуального лицевого счета застрахованного лица в системе обязательного пенсионного страхования (СНИЛС)..
4.4.8 Физических лиц, в том числе представителей юридических лиц, уполномоченных на действия от имени юридического лица по доверенности, обращающихся в Удостоверяющий центр Оператора за оказанием услуг по созданию и выдаче сертификата ключа проверки электронной подписи, для достижения целей 3.4:
- фамилия, имя и отчество (если имеется);
- наименование занимаемой должности, в случае обращения за получением сертификата физического лица, действующего от имени заявителя - юридического лица по доверенности;
- абонентский номер мобильного телефона;
- адрес электронной почты;
- страховой номер индивидуального лицевого счета застрахованного лица в системе обязательного пенсионного страхования (СНИЛС);
- идентификационный номер налогоплательщика (ИНН) заявителя - физического лица;
- реквизиты основного документа, удостоверяющего личность владельца квалифицированного сертификата - физического лица (серия и номер документа, дата выдачи документа, наименование органа, выдавшего документ, код подразделения);
- реквизиты документа, удостоверяющего личность гражданина Российской Федерации за пределами Российской Федерации (номер документа, дата выдачи документа, дата окончания срока действия), содержащего электронный носитель информации с записанными на нем персональными данными владельца паспорта, включая биометрические персональные данные;
- пол;
- дата и место рождения;
- копии страниц основного документа, удостоверяющего личность владельца квалифицированного сертификата - физического лица, содержащие реквизиты этого документа;
- фотоизображение физического лица – владельца сертификата, с подтверждением ознакомления с информацией, содержащейся в квалифицированном сертификате.
4.4.9. Пользователей сервиса генерации доверенностей в электронной форме в машиночитаемом виде для достижения целей 3.5:
- фамилия, имя, отчество (при наличии);
- дата рождения доверителя;
- страховой номер индивидуального лицевого счета застрахованного лица в системе обязательного пенсионного страхования (СНИЛС);
- идентификационный номер налогоплательщика (ИНН);
- основной государственный регистрационный номер индивидуального предпринимателя (ОГРНИП);
- наименование занимаемой должности доверителя, действующего от имени юридического лица;
- адрес электронной почты;
- реквизиты документа, удостоверяющего личность (вид, серия, номер, дата выдачи, наименование и код органа, выдавшего документ).
4.5. Оператор определяет и поддерживает в актуальном состоянии перечень разрешенных для обработки персональных данных в соответствии с законодательством Российской Федерации и локальными нормативными актами Оператора.
4.6. Содержание и объем обрабатываемых Оператором персональных данных соответствует заявленным целям обработки. Оператор обязуется не допускать избыточности персональных данных по отношению к заявленным целям обработки.
5. Общий порядок и условия обработки персональных данных
5.1. Оператор осуществляет следующие действия с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), блокирование, удаление, уничтожение.
5.2. Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных с использованием баз данных, находящихся на территории Российской Федерации, в соответствии Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
5.3. Обработка персональных данных осуществляется Оператором следующими способами:
- автоматизированная обработка персональных данных с передачей полученной информации по защищенным каналам информационно-телекоммуникационным сетям или без таковой;
- неавтоматизированная обработка персональных данных (на бумажном носителе информации, включая подготовку, заключение, исполнение и прекращение договоров с Оператором).
5.4. Оператор обязуется не принимать на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных действующим законодательством Российской Федерации в области персональных данных, и только при выполнении всех необходимых требований и условий.
5.5. Оператор вправе поручить обработку персональных данных (предоставить доступ к персональным данным) третьему лицу с согласия субъекта персональных данных в рамках достижения целей обработки персональных данных, в соответствии с законодательством Российской Федерации о персональных данных, при выполнении всех необходимых требований и условий, в частности заключения Оператором с указанным третьим лицом:
- договора или соглашения о конфиденциальности;
- договора поручения обработки персональных данных;
- иных правовых документов, регламентирующих обработку и обеспечение безопасности персональных данных.
5.6. Третье лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать правила обработки персональных данных, предусмотренные настоящей Политикой.
5.7. В случае, если Оператор поручает обработку персональных данных третьему лицу, ответственность перед субъектом персональных данных за действия указанного лица несет Оператор.
5.8. Персональные данные могут быть переданы уполномоченным органам государственной власти Российской Федерации только по основаниям и в порядке, установленным законодательством Российской Федерации.
5.9. Оператор осуществляет обработку персональных данных с согласия субъекта персональных данных или его законного представителя на обработку его персональных данных.
5.10. При обработке персональных данных с использованием сайтов Оператора - https://www.iitrust.ru/, https://www.iitrust.lk/ и их поддоменов, пользователь сайта выражает свое согласие на их обработку, заполняя на сайтах Оператора поля форм, предназначенных для ввода персональных данных, и устанавливая «галочку» в соответствующем поле:
☐ Я даю своё согласие АО «ИИТ» на обработку моих персональных данных в соответствии с политикой.
Настоящее согласие действует с момента его предоставления в течение всего периода использования сайта пользователем и до достижения целей обработки данных (до заключения договора или принятия Оператором решения по заявке пользователя).
5.11. Выражая согласие на обработку своих персональных данных, пользователь соглашается с тем, что в случае необходимости предоставления персональных данных третьим лицам, в том числе доверенным лицам Оператора в целях подготовки, заключения, исполнения и прекращения договоров с Оператором, пользователь соглашается также на передачу своих персональных данных третьим лицам, при этом Оператор гарантирует, что третьи лица осуществляют обработку и защиту персональных данных на условиях, аналогичных изложенным в настоящей Политике. Перечень доверенных лиц Оператора приведен на сайте https://www.iitrust.ru/.
5.12. Обработка файлов cookie на сайтах Оператора осуществляется в обобщенном виде и никогда не соотносится с личными сведениями пользователя сайта. В случае отказа от обработки файлов cookie пользователю необходимо прекратить использование сайта Оператора или отключить использование файлов cookie в настройках браузера, при этом некоторые функции сайта Оператора могут стать недоступны.
5.13. Условиями прекращения обработки персональных данных являются:
- прекращение деятельности Оператора;
- достижение целей обработки персональных данных;
- истечение срока действия согласия субъекта персональных данных;
- отзыв субъектом персональных данных согласия на обработку его персональных данных при условии, что обработка и сохранение персональных данных более не требуются для целей обработки персональных данных;
- выявление неправомерной обработки персональных данных.
6. Сроки хранения и обработки персональных данных
6.1. При обработке персональных данных с использованием сайтов Оператора - https://www.iitrust.ru/, https://www.iitrust.lk/ и их поддоменов срок хранения и обработки персональных данных составляет не более 30 (тридцати) календарных дней, если субъект персональных данных за этот срок не проинформировал Оператора о своем намерении заключить договор в рамках осуществления деятельности Оператора.
6.2. В случае заключения договора с Оператором хранение и обработка персональных данных осуществляется Оператором в течение всего срока его деятельности, если более короткий срок не предусмотрен нормативными правовыми актами Российской Федерации согласно п. 2.1 настоящей Политики.
6.3. Хранение персональных данных осуществляется Оператором в форме, позволяющей проверить их целостность и достоверность, а также определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому, является субъект персональных данных.
7. Обеспечение безопасности персональных данных
7.1. Безопасность персональных данных обеспечивается Оператором путем реализации правовых, организационных и технических мер, необходимых и достаточных для обеспечения требований федерального законодательства в области защиты персональных данных и защиты их от несанкционированного доступа, уничтожения, изменения, блокирования и других несанкционированных действий.
7.2. Для целенаправленного создания неблагоприятных условий и труднопреодолимых препятствий для нарушителей, пытающихся осуществить несанкционированный доступ к персональным данным, Оператором в полном объеме применяются организационные и технические меры в соответствии со ст. 18, ст. 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», в том числе:
- назначен ответственный за организацию обработки персональных данных;
- утверждены документы, определяющие политику Оператора в отношении обработки персональных данных, локальные акты по вопросам обработки персональных данных и по вопросам предотвращения, выявления и устранения последствий нарушений законодательства Российской Федерации;
- применены организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных для нейтрализации выявленных угроз безопасности персональных данных;
- применяются прошедшие в установленном порядке процедуру оценки соответствия средства защиты информации;
- производится оценка эффективности принимаемых мер по обеспечению безопасности персональных данных информационных систем персональных данных;
- осуществляется внутренний контроль соответствия обработки персональных данных Федеральному закону от 27.07.2006 № 152-ФЗ «О персональных данных» и принятым нормативным правовым актам, требованиям к защите персональных данных, локальным актам Оператора;
- производится оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», соотношение указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения своих обязанностей;
- работники Оператора, непосредственно осуществляющие обработку персональных данных, ознакомлены с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, локальными актами по вопросам обработки персональных данных и умеют применять их на практике;
- иные меры, предусмотренные законодательством Российской Федерации и исполнительными органами государственной власти в области обработки и обеспечения безопасности персональных данных.
7.3. Обработка персональных данных, осуществляемая без использования средств автоматизации, осуществляется в соответствии с требованиями Постановления Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, без использования средств автоматизации», выполняемыми в полном объеме.
8. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным
8.1. В случае подтверждения факта неточности персональных данных или неправомерности их обработки, персональные данные подлежат актуализации Оператором, или, соответственно, обработка должна быть прекращена.
8.2. Оператор обязуется уничтожать персональные данные при достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку, если:
- иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому, является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных;
- иное не предусмотрено иным соглашением между Оператором и субъектом персональных данных;
- иное не предусмотрено федеральными законами.
8.3. Оператор обязуется сообщать субъекту персональных данных или его представителю информацию об осуществляемой им обработке персональных данных по запросу такого субъекта.
8.4. Обработка запросов субъектов персональных данных и их законных представителей, а также уполномоченных органов осуществляется Оператором в порядке, установленном Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
8.5. Почтовый адрес Оператора для приема письменных запросов: 127083, г. Москва, ул. Мишина, д. 56, стр. 2, эт. 2, пом. IX, ком. 11; АО «ИнфоТеКС Интернет Траст».
8.6. Рекомендуемая форма письменного запроса приведена в Приложении 1 к Политике.
8.7. Адреса для личного приема субъектов персональных данных размещены на сайте Оператора в сети Интернет: https://www.iitrust.ru/.
9. Особенности обработки персональных данных на сайтах доверенных лиц Оператора
9.1. Доверенные лица Оператора могут использовать собственные сайты для обработки персональных данных пользователей для достижения целей, перечисленных в п. 3.2.1, 3.2.2, 3.2.4 и 3.2.5, на основании поручения Оператора в соответствии со ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
9.2. Электронные формы сайтов доверенных лиц Оператора, предназначенные для ввода персональных данных и используемые для обработки персональных данных по поручению Оператора, должны иметь поле для выражения пользователем согласия на обработку персональных данных:
☐ Я даю своё согласие АО «ИИТ» на обработку моих персональных данных в соответствии с политикой.
9.3. На сайтах доверенных лиц Оператора должен размещаться текст уведомления пользователя о правовом статусе доверенного лица, содержащий наименование лица, являющегося доверенным лицом АО «ИнфоТеКС Интернет Траст».
9.4. Пользователь выражает Оператору согласие на обработку своих персональных данных и соглашается с тем, что персональные данные подлежат передаче доверенному лицу Оператора, на сайте которого пользователь выразил согласие. При этом на правила обработки таких персональных данных распространяются все положения настоящей Политики.
10. Заключительные положения
10.1. Оператор имеет право вносить изменения в настоящую Политику в одностороннем порядке в случае изменения нормативных правовых актов Российской Федерации, а также по своему усмотрению.
10.2. Настоящая Политика вступает в силу с момента ее опубликования на сайте Оператора в сети Интернет https://www.iitrust.ru/ и распространяется на персональные данные субъектов персональных данных, полученные как до, так и после вступления в силу настоящей Политики.
10.3. Лица, виновные в нарушении норм обработки и защиты персональных данных несут ответственность, предусмотренную законодательством Российской Федерации, локальными актами Оператора и договорами, регламентирующими правоотношения Оператора с третьими лицами.
Приложение 1. Образец формы письменного запроса на получение информации, касающейся обработки персональных данных