Політика безпеки

Інструкція з обробки та захисту персональних даних у базах персональних даних, володільцем яких є продавець.

Зміст:

1. Основні поняття та сфера застосування.

2. Перелік баз персональних даних.

3. Мета обробки персональних даних.

4. Порядок обробки персональних даних: отримання згоди, повідомлення про права та дії з персональними даними суб’єкта персональних даних.

5. Місцезнаходження бази персональних даних.

6. Умови розголошення інформації про персональні дані третім особам.

7. Захист персональних даних: способи захисту, відповідальна особа, працівники, які безпосередньо обробляють дані або мають доступ до персональних даних у зв’язку з виконанням службових обов’язків, строки зберігання персональних даних.

8. Права суб’єкта персональних даних.

9. Порядок роботи із запитами суб’єкта персональних даних.

10. Державна реєстрація бази персональних даних.

1. Основні поняття та сфера застосування.

1.1 Визначення термінів:

База персональних даних — сукупність упорядкованих персональних даних в електронній формі або у формі картотек персональних даних;

Відповідальна особа — визначена особа, яка організовує роботу, пов’язану із захистом персональних даних під час їх обробки, відповідно до закону;

Володілець бази персональних даних — фізична або юридична особа, якій законом або за згодою суб’єкта персональних даних надано право обробляти ці дані, яка затверджує мету обробки персональних даних у цій базі, визначає склад цих даних і процедуру їх обробки, якщо інше не встановлено законом;

Державний реєстр баз персональних даних — єдина державна інформаційна система збирання, накопичення та обробки відомостей про зареєстровані бази персональних даних;

Загальнодоступні джерела персональних даних — довідники, адресні книги, реєстри, списки, каталоги, інші систематизовані збірники відкритої інформації, що містять персональні дані, розміщені й опубліковані з відома суб’єкта персональних даних;

Соціальні мережі та інтернет-ресурси, на яких суб’єкт персональних даних залишає свої персональні дані, не є загальнодоступними джерелами персональних даних, крім випадків, коли суб’єкт прямо зазначив, що дані розміщено для вільного поширення та використання.

Згода суб’єкта персональних даних — будь-яке документально підтверджене добровільне волевиявлення фізичної особи щодо надання дозволу на обробку її персональних даних відповідно до сформульованої мети їх обробки;

Знеособлення персональних даних — вилучення відомостей, які дають змогу ідентифікувати особу;

Обробка персональних даних — будь-яка дія або сукупність дій в інформаційній (автоматизованій) системі чи картотеках персональних даних, пов’язаних зі збиранням, реєстрацією, накопиченням, зберіганням, адаптацією, зміною, оновленням, використанням і поширенням (розповсюдженням, реалізацією, передачею), знеособленням, знищенням відомостей про фізичну особу;

Персональні дані — відомості або сукупність відомостей про фізичну особу, яка ідентифікована або може бути конкретно ідентифікована;

Розпорядник бази персональних даних — фізична або юридична особа, якій володільцем бази персональних даних або законом надано право обробляти ці дані;

Особа, якій володільцем або розпорядником бази персональних даних доручено виконувати роботи технічного характеру з базою без доступу до змісту персональних даних, не є розпорядником бази персональних даних.

Суб’єкт персональних даних — фізична особа, щодо якої відповідно до закону здійснюється обробка персональних даних;

Третя особа — будь-яка особа, крім суб’єкта персональних даних, володільця чи розпорядника бази персональних даних та уповноваженого державного органу з питань захисту персональних даних, якій володілець або розпорядник бази передає персональні дані відповідно до закону;

Особливі категорії даних — персональні дані про расове або етнічне походження, політичні, релігійні чи світоглядні переконання, членство в партіях або професійних організаціях, а також дані про здоров’я чи інтимне життя;

1.2 Ця інструкція обов’язкова для відповідальної особи та працівників продавця, які безпосередньо обробляють персональні дані або мають до них доступ у зв’язку з виконанням службових обов’язків.

2. Перелік баз персональних даних.

2.1 Продавець є володільцем таких баз персональних даних:

База персональних даних контрагентів;

3. Мета обробки персональних даних.

3.1 Метою обробки персональних даних у системі є зберігання та обслуговування даних контрагентів відповідно до статей 6, 7 Закону України «Про захист персональних даних».

3.2 Метою обробки персональних даних є забезпечення реалізації цивільно-правових відносин, надання/отримання та здійснення розрахунків за придбані товари й послуги відповідно до Податкового кодексу України та Закону України «Про бухгалтерський облік та фінансову звітність в Україні».

4. Порядок обробки персональних даних: отримання згоди, повідомлення про права та дії з персональними даними суб’єкта персональних даних.

4.1 Згода суб’єкта персональних даних має бути добровільним волевиявленням фізичної особи, що надає дозвіл на обробку персональних даних відповідно до сформульованої мети їх обробки. Згода суб’єкта персональних даних може надаватися в таких формах:

Документ на паперовому носії з реквізитами, що дають змогу ідентифікувати документ і фізичну особу;

Електронний документ, який має містити обов’язкові реквізити, що дають змогу ідентифікувати документ і фізичну особу. Добровільне волевиявлення фізичної особи щодо надання дозволу на обробку її персональних даних доцільно підтверджувати електронним підписом суб’єкта персональних даних;

Позначка на електронній сторінці документа або в електронному файлі, що обробляється в інформаційній системі на основі документованих програмно-технічних рішень;

4.2 Згода на обробку персональних даних надається під час цивільно-правових відносин відповідно до чинного законодавства.

4.3 Повідомлення суб’єкта персональних даних про включення його даних до бази, права, визначені Законом України «Про захист персональних даних», мету збирання даних та осіб, яким передаються його персональні дані, здійснюється під час оформлення цивільно-правових відносин відповідно до чинного законодавства.

4.4 Обробка персональних даних про расове або етнічне походження, політичні, релігійні чи світоглядні переконання, членство в партіях або професійних організаціях, а також даних про здоров’я чи інтимне життя (особливих категорій даних) забороняється.

5. Місцезнаходження бази персональних даних.

5.1 Зазначені в розділі 2 цієї Інструкції бази персональних даних розташовані за адресою продавця.

6. Умови розголошення інформації про персональні дані третім особам.

6.1 Порядок доступу третіх осіб до персональних даних визначається умовами згоди суб’єкта персональних даних, наданої володільцю бази на обробку цих даних, або відповідно до вимог закону.

6.2 Доступ до персональних даних третій особі не надається, якщо вона відмовляється взяти на себе обов’язки, покладені на неї Законом України «Про захист персональних даних», або не може забезпечити їх виконання.

6.3 Суб’єкт відносин, пов’язаних із персональними даними, подає володільцю бази запит щодо доступу до персональних даних.

6.4 У запиті зазначаються:

Прізвище, ім’я, по батькові, місце проживання (перебування) та реквізити документа, що посвідчує фізичну особу, яка подає запит (для заявника — фізичної особи);

Найменування та місцезнаходження юридичної особи, яка подає запит, посада, прізвище, ім’я, по батькові особи, яка засвідчує запит, підтвердження відповідності змісту запиту вимогам юридичної особи (для заявника — юридичної особи);

Прізвище, ім’я, по батькові та інші відомості, що дають змогу ідентифікувати фізичну особу, щодо якої подається запит;

Відомості про базу персональних даних, щодо якої подається запит, або про її володільця чи розпорядника;

Перелік персональних даних, що запитуються;

Мета запиту;

6.5 Строк вивчення запиту щодо можливості його задоволення не може перевищувати десяти робочих днів із дня його надходження.

Протягом цього строку володілець бази персональних даних повідомляє заявника, що запит буде задоволено або певні персональні дані не підлягають наданню, із зазначенням причини, передбаченої відповідним нормативно-правовим актом.

Запит задовольняється протягом тридцяти календарних днів із дня його надходження, якщо інше не передбачено законом.

6.6 Усі працівники володільця бази персональних даних зобов’язані дотримуватися вимог конфіденційності щодо персональних даних та інформації про рахунки в цінних паперах і обіг цінних паперів.

6.7 Відстрочення доступу третіх осіб до персональних даних допускається, якщо необхідні дані не можуть бути надані протягом тридцяти календарних днів із дня надходження запиту. При цьому загальний строк вирішення питань, порушених у запиті, не може перевищувати сорока п’яти календарних днів.

6.8 Повідомлення про відстрочення доводиться до відома третьої особи, яка подала запит, у письмовій формі з роз’ясненням порядку оскарження такого рішення.

6.9 У повідомленні про відстрочення зазначаються:

Прізвище, ім’я, по батькові посадової особи;

Дата надсилання повідомлення;

Причина відстрочення;

Строк, протягом якого буде задоволено запит;

6.10 Відмова в доступі до персональних даних допускається, якщо доступ до них заборонено законом.

6.11 У повідомленні про відмову зазначаються:

Прізвище, ім’я, по батькові посадової особи, яка відмовляє в доступі;

Дата надсилання повідомлення;

Причина відмови;

6.12 Рішення про відстрочення або відмову в доступі до персональних даних може бути оскаржено в уповноваженому державному органі з питань захисту персональних даних, інших органах державної влади та місцевого самоврядування, до повноважень яких належить захист персональних даних, або в суді.

7. Захист персональних даних: способи захисту, відповідальна особа, працівники, які безпосередньо обробляють дані або мають доступ до персональних даних у зв’язку з виконанням службових обов’язків, строки зберігання персональних даних.

7.1 Володільця бази персональних даних забезпечено системними, програмно-технічними засобами та засобами зв’язку, які запобігають втраті, викраденню, несанкціонованому знищенню, спотворенню, підробленню, копіюванню інформації та відповідають вимогам міжнародних і національних стандартів.

7.2 Відповідальна особа організовує роботу, пов’язану із захистом персональних даних під час їх обробки, відповідно до закону. Відповідальна особа призначається наказом володільця бази персональних даних.

Обов’язки відповідальної особи щодо організації роботи, пов’язаної із захистом персональних даних під час їх обробки, зазначаються в посадовій інструкції.

7.3 Відповідальна особа зобов’язана:

Знати законодавство України у сфері захисту персональних даних;

Розробити процедуру доступу працівників до персональних даних відповідно до їхніх професійних, службових або трудових обов’язків;

Забезпечити виконання працівниками володільця бази вимог законодавства України у сфері захисту персональних даних та внутрішніх документів, що регулюють діяльність володільця щодо обробки та захисту персональних даних у базах;

Розробити порядок внутрішнього контролю за дотриманням вимог законодавства України у сфері захисту персональних даних та внутрішніх документів, що регулюють діяльність володільця щодо обробки та захисту персональних даних у базах; зокрема, цей порядок має містити норми щодо періодичності такого контролю;

Повідомляти володільця бази про порушення працівниками вимог законодавства України у сфері захисту персональних даних та внутрішніх документів, що регулюють діяльність володільця щодо обробки та захисту персональних даних у базах, не пізніше одного робочого дня з моменту виявлення порушень;

Забезпечити зберігання документів, які підтверджують надання суб’єктом персональних даних згоди на обробку його даних та повідомлення цього суб’єкта про його права;

7.4 Для виконання своїх обов’язків відповідальна особа має право:

Отримувати необхідні документи, зокрема накази та розпорядчі документи, видані володільцем бази персональних даних і пов’язані з їх обробкою;

Робити копії отриманих документів, зокрема копії файлів і будь-яких записів, що зберігаються в локальних обчислювальних мережах та автономних комп’ютерних системах;

Брати участь в обговоренні виконання своїх обов’язків з організації роботи, пов’язаної із захистом персональних даних під час їх обробки;

Виносити на розгляд пропозиції щодо поліпшення діяльності та вдосконалення методів роботи, висловлювати зауваження й пропонувати способи усунення недоліків, виявлених під час обробки персональних даних;

Отримувати пояснення з питань обробки персональних даних;

Підписувати та візувати документи в межах своєї компетенції;

7.5 Працівники, які безпосередньо обробляють персональні дані або мають до них доступ у зв’язку з виконанням службових (трудових) обов’язків, зобов’язані дотримуватися вимог законодавства України у сфері захисту персональних даних та внутрішніх документів щодо обробки й захисту персональних даних у базах.

7.6 Працівники, які мають доступ до персональних даних, зокрема здійснюють їх обробку, зобов’язані не допускати розголошення будь-яким способом персональних даних, довірених їм або отриманих у зв’язку з виконанням професійних, службових чи трудових обов’язків. Ці зобов’язання діють і після припинення діяльності, пов’язаної з персональними даними, крім випадків, установлених законом.

7.7 Особи, які мають доступ до персональних даних, зокрема здійснюють їх обробку, у разі порушення вимог Закону України «Про захист персональних даних» несуть відповідальність згідно із законодавством України.

7.8 Персональні дані не мають зберігатися довше, ніж це необхідно для мети їх зберігання, і в будь-якому разі не довше строку, визначеного згодою суб’єкта персональних даних на їх обробку.

8. Права суб’єкта персональних даних.

8.1 Суб’єкт персональних даних має право:

Знати місцезнаходження бази, що містить його персональні дані, її призначення та найменування, місцезнаходження або місце проживання (перебування) володільця чи розпорядника цієї бази або доручити отримання такої інформації уповноваженим ним особам, крім випадків, установлених законом;

Отримувати інформацію про умови надання доступу до персональних даних, зокрема про третіх осіб, яким передаються його дані з відповідної бази;

Мати доступ до своїх персональних даних у відповідній базі;

Отримувати не пізніше тридцяти календарних днів із моменту надходження запиту, крім випадків, передбачених законом, відповідь щодо зберігання його персональних даних у відповідній базі, а також зміст цих даних;

Пред’являти вмотивовану вимогу із запереченням проти обробки своїх персональних даних органами державної влади та місцевого самоврядування під час здійснення їхніх повноважень, передбачених законом;

Пред’являти вмотивовану вимогу щодо зміни або знищення своїх персональних даних володільцем і розпорядником бази, якщо ці дані обробляються незаконно або є недостовірними;

На захист своїх персональних даних від незаконної обробки та випадкової втрати, знищення, пошкодження, пов’язаних з умисним приховуванням, ненаданням або несвоєчасним наданням даних, а також від надання недостовірних відомостей чи відомостей, що ганьблять честь, гідність і ділову репутацію фізичної особи;

Звертатися з питань захисту своїх прав щодо персональних даних до органів державної влади та місцевого самоврядування, до повноважень яких належить захист персональних даних;

Застосовувати засоби правового захисту в разі порушення законодавства про захист персональних даних;

9. Порядок роботи із запитами суб’єкта персональних даних.

9.1 Суб’єкт персональних даних має право отримувати будь-які відомості про себе в будь-якого суб’єкта відносин, пов’язаних із персональними даними, без зазначення мети запиту, крім випадків, установлених законом.

9.2 Доступ суб’єкта персональних даних до даних про себе здійснюється безкоштовно.

9.3 Суб’єкт персональних даних подає володільцю бази запит щодо доступу до персональних даних.

У запиті зазначаються:

Прізвище, ім’я, по батькові, місце проживання (перебування) та реквізити документа, що посвідчує особу суб’єкта персональних даних;

Інші відомості, що дають змогу ідентифікувати суб’єкта персональних даних;

Відомості про базу персональних даних, щодо якої подається запит, або про володільця чи розпорядника цієї бази;

Перелік персональних даних, що запитуються;

9.4 Строк вивчення запиту щодо можливості його задоволення не може перевищувати десяти робочих днів із дня надходження.

9.5 Протягом цього строку володілець бази повідомляє суб’єкта персональних даних, що запит буде задоволено або певні персональні дані не підлягають наданню, із зазначенням причини, передбаченої відповідним нормативно-правовим актом.

9.6 Запит задовольняється протягом тридцяти календарних днів із дня надходження, якщо інше не передбачено законом.

Завантажити поточну версію сайту
Працює на OpenCart
OPT STORY © 2026