Инструкции по обработке и защите персональных данных в базах персональных данных, владельцем которых является продавец.
Оглавление:
1. Основные понятия и сфера применения.
2. Перечень баз персональных данных.
3. Цель обработки персональных данных.
4. Порядок обработки персональных данных: получение соглашения, уведомление о правах и действиях с персональными данными субъекта персональных данных.
5. Местонахождения базы персональных данных
6. Условия о разглашении информации персональных данных третьим лицам.
7. Защита персональных данных: способы защиты, ответственное лицо, работники, которые непосредственно занимаются обработкой данных или имеют доступ к персональным данным в связи с выполнением своих служебных обязанностей, сроки хранения персональных данных.
8. Права субъекта персональных данных.
9. Порядок работы с запросами субъекта персональных данных.
10. Государственная регистрация базы персональных данных.
1. Основные понятия и сфера применения.
1.1 Определение терминов:
База персональных данных –– совокупность упорядоченных персональных данных в электронной форме или в форме картотек персональных данных;
Ответственное лицо –– определенное лицо, которое организовывает работу, связанную с защитой персональных данных при их обработке, согласно закона;
Владелец базы персональных данных –– физическое или юридическое лицо, которому по закону или по соглашению субъекта персональных данных дано право на обработку этих данных, которое утверждает цель обработки персональных данных в этой базе данных, устанавливает содержание этих данных и процедуру их обработки, если другое не установлено законом;
Государственный реестр баз персональных данных –– единая, государственная, информационная система сбора, накопления и обработки ведомостей о зарегистрированных базах персональных данных;
Общедоступные источники персональных данных –– справочники, адресные книги, реестры, списки, каталоги, другие систематизированные сборники открытой информации, которые содержат персональные данные, размещенные и опубликованные с ведома субъекта персональных данных;
Не являются общедоступными источниками персональных данных социальные сети и интернет- ресурсы, на которых субъект персональных данных оставляет свои персональные данные ( кроме случаев, когда субъектом персональных данных конкретно указано, что персональные данные размещены с целью их свободного распространения и использования).
Соглашение субъекта персональных данных –– какое –либо документальное, добровольное волеизъявление физического лица, на предоставление разрешения на обработку его персональных данных соответственно сформулированной цели их обработки;
Обезличивание персональных данных –– извлечение ведомостей, которые дают возможность идентифицировать лицо;
Обработка персональных данных –– какое-либо действие или совокупность действий в информационной (автоматизированной) системе или в картотеках персональных данных, которые связаны со сбором, регистрацией, накоплением, сохранением, адаптацией, изменением, обновлением, использованием и расширением (распространением, реализацией, передачей) обезличиванием, уничтожением ведомостей физического лица;
Персональные данные –– ведомости или совокупность ведомостей физического лица, идентифицированные или может быть конкретно идентифицированные;
Распределитель базы персональных данных –– физическое или юридическое лицо, которому владельцем базы персональных данных или законом дано право обрабатывать эти данные;
Не является распределителем базы данных лицо, которому владельцем или распорядителем базы персональных данных поручено совершать работу технического характера с базой персональных данных без доступа к содержанию персональных данных.
Субъект персональных данных –– физическое лицо, касательно которого соответственно с законом совершается обработка его персональных данных;
Третье лицо –– какое-либо лицо, за исключением субъекта персональных данных, владельца или распорядителя базы персональных данных и уполномоченного государственного органа по вопросам защиты персональных данных, которому владельцем или распорядителем базы персональных данных совершается передача персональных данных соответственно с законом;
Особенные категории данных –– персональные данные о расовом или этническом происхождении, политические, религиозные или мировоззренческие убеждения, членство в партиях или профессиональных организациях, а так же данных, что касаются здоровья или интимной жизни;
1.2 Данная инструкция обязательна для использования ответственным лицом и сотрудниками продавца, которые непосредственно совершают обработку или имеют доступ к персональным данным в связи с исполнением своих служебных обязанностей.
2. Перечень баз персональных данных.
2.1 Продавец является владельцем следующих баз персональных данных:
База персональных данных контрагентов;
3. Цель обработки персональных данных.
3.1 Целью обработки персональных данных в системе является хранение и обслуживание данных контрагентов, согласно статей 6,7 Закона Украины «Про захист персональних даних».
3.2 Целью обработки персональных данных является обеспечение реализации гражданско-правовых отношений, предоставление/ получение и совершение расчетов за приобретенные товары и услуги согласно Налогового кодекса Украины, Закона Украины «Про бухгалтерський облік та фінансову звітність в Україні».
4. Порядок обработки персональных данных: получение соглашения, уведомление о правах и действиях с персональными данными субъекта персональных данных.
4.1 Соглашение субъекта персональных данных должно быть добровольным волеизъявлением физического лица, что обеспечивает разрешение на обработку персональных данных сформулированной цели их обработки. Согласие субъекта персональных данных может быть в следующих формах:
Документ на бумажном носителе с реквизитами, что дает возможность идентифицировать документ и физическое лицо;
Электронный документ, который должен содержать обязательные реквизиты, что дает возможность идентифицировать документ и физическое лицо. Добровольное волеизъявление физического лица предоставления разрешения на обработку его персональных данных, целесообразно подтверждать электронной подписью субъектом персональных данных;
Отметка на электронной странице документа или в электронном файле, что обрабатывается в информационной системе на основе документированных программно-технических решений;
4.2 Согласие персональных данных предоставляется во время гражданско-правовых отношений в соответствии с действующим законодательством.
4.3 Оповещение субъекта персональных данных о включении его персональных данных в базу персональных данных, права предписаны Законом Украины «Про захист персональних даних», цель сбора данных и лиц, которым передаются его персональные данные совершается во время оформления гражданско-правовых отношений согласно действующего законодательства.
4.4 Обработка персональных данных о расовом или этническом происхождении, политические, религиозные или мировоззренческие убеждения, членство в партиях или профессиональных организациях, а так же данных, что касаются здоровья или интимной жизни (особые категории данных) запрещается.
5. Местонахождения базы персональных данных.
5.1 Указанные в разделе 2 этой Инструкции базы персональных данных находятся по адресу продавца.
6.Условия о разглашении информации персональных данных третьим лицам.
6.1 Порядок доступа к персональным данным третьих лиц устанавливается условиями соглашения субъекта персональных данных, предоставленной владельцу базы персональных данных на обработку этих данных, или соответственно требований закона.
6.2 Доступ к персональным данным третьему лицу не предоставляется, если назначенное лицо отказывается взять на себя обязанности, которые возложены на него по Закону Украины «Про захист персональних даних» или не может их обеспечить.
6.3 Субъект отношений, связанный с персональными данными, подает запрос по доступу к персональным данным владельцу базы персональных данных.
6.4 В запросе указывается:
Фамилия, имя, отчество, место проживания (место пребывания) и реквизиты документа, что удостоверяет физическое лицо, которое подает запрос (для физического лица заявителя);
Наименование, местонахождение юридического лица, которое подает запрос, должность, фамилия, имя, отчество лица, которое удостоверяет запрос, подтверждение того, что содержание запроса соответствует требованиям юридического лица (для юридического лица заявителя);
Фамилия, имя, отчество, а так же другие ведомости, что дают возможность идентифицировать физическое лицо, касательно которого делается запрос;
Ведомости о базе персональных данных, касательно которой подается запрос или ведомости о владельце или распорядителе этой базы;
Перечень персональных данных, что запрашиваются;
Цель запроса;
6.5 Срок изучения запроса на предмет его удовлетворенности не может превышать десять рабочих дней со дня его поступления.
На протяжении этого срока владелец базы персональных данных доводит до ведома лица, которое подает запрос, что запрос будет удовлетворен или определенные персональные данные не подлежат предоставлению, с указанием причины, предоставленной в соответственном нормативно-правовом акте.
Запрос удовлетворяется на протяжении тридцати календарных дней со дня его поступления, если другое не предусмотрено законом.
6.6 Все работники владельца базы персональных данных обязаны придерживаться требований конфиденциальности к персональным данным и информации по счетам в ценных бумагах и в обороте ценных бумаг.
6.7 Отсрочка доступа к персональным данным третьих лиц допускается в случае, если необходимые данные не могут быть предоставлены на протяжении тридцати календарных дней со дня поступления запроса. При этом общий срок решения вопросов, нарушенных в запросе, не может превышать сорока пяти календарных дней.
6.8 Уведомление про отсрочку доводят до ведома третьего лица, которое подало запрос, в письменной форме с разъяснениями обжалования такого решения.
6.9 В уведомлении об отсрочке указывается:
Фамилия, имя, отчество должностного лица;
Дата отправки уведомления;
Причина отсрочки;
Срок на протяжении, которого будет удовлетворен запрос;
6.10 Отказ в доступе к персональным данным допускается, если доступ к ним запрещен законом.
6.11 В уведомлении об отказе указывается:
Фамилия, имя, отчество должностного лица, которое отказывает в доступе;
Дата отправки уведомления;
Причина отказа;
6.12 Решение про отсрочку или отказ в доступе к персональным данным, может быть обжалованным в уполномоченном государственном органе по вопросам защиты персональных данных, других органов государственного управления и органов местного самоуправления, полномочиями которых является осуществление защиты персональных данных, или в суде.
7. Защита персональных данных: способы защиты, ответственное лицо, работники, которые непосредственно занимаются обработкой данных или имеют доступ к персональным данным в связи с выполнением своих служебных обязанностей, сроки хранения персональных данных.
7.1 Владельца базы персональных данных оборудовано системными и программно-техническими средствами и средствами связи, которые предотвращают потери, кражи, несанкционированные уничтожения, искривления, подделки, копирование информации и соответствуют требованиям международных и национальных стандартов.
7.2 Ответственное лицо организовывает работу, связанную с защитой персональных данных, их обработке, согласно закона. Ответственное лицо назначается приказом Владельца базы персональных данных.
Обязанности ответственного лица по организации работы, связанной с защитой персональных данных при их обработке, указывается в должностной инструкции.
7.3 Ответственное лицо обязано:
Знать законодательство Украины в сфере защиты персональных данных;
Разработать процедуру доступа к персональным данным сотрудников согласно их профессиональных, служебных или трудовых обязанностей;
Обеспечить выполнение сотрудниками Владельца базы персональных данных требований законодательства Украины в сфере защиты персональных данных и внутренних документов, что регулируют деятельность Владельца базы персональных данных по обработке и защите персональных данных в базах персональных данных;
Разработать порядок внутреннего контроля за соблюдением требований законодательства Украины в сфере защиты персональных данных и внутренних документов, что регулируют деятельность Владельца базы персональных данных по обработке и защите персональных данных в базах персональных данных, в частности должен содержать нормы по периодичности совершения такого контроля;
Уведомлять Владельца базы персональных данных, о факте нарушений сотрудниками требований Законодательства Украины в сфере защиты персональных данных и внутренних документов, что регулируют действия Владельца базы персональных данных по обработке и защите персональных данных в базах персональных данных в срок не позднее одного рабочего дня с момента выявления таких нарушений;
Обеспечить сохранение документов, которые подтверждают предоставление субъектом персональных данных соглашения на обработку своих персональных данных и уведомление указанного субъекта про его права;
7.4 С целью исполнения своих обязанностей ответственное лицо имеет право:
Получать необходимые документы, в том числе приказы и распорядительные документы, выданные Владельцем базы персональных данных, связанные с обработкой персональных данных;
Делать копии с полученных документов, в том числе копии файлов, каких-либо записей, которые сберегаются в локально обсчитывающих сетях и автономных компьютерных системах;
Принимать участие в обсуждении исполнения им обязанностей в организации работы, связанной с защитой персональных данных при их обработке;
Выносить на рассмотрение предложения об улучшении деятельности и усовершенствовании методов работы, высказывать замечания и варианты устранения выявленных недостатков в процессе обработки персональных данных;
Получать объяснения по вопросам совершения обработки персональных данных;
Подписывать и визировать документы в границах своей компетенции;
7.5 Работники, которые непосредственно совершают обработку или имеют доступ к персональным данным в связи с исполнением своих служебных (трудовых) обязанностей, обязаны придерживаться требований законодательства Украины в сфере защиты персональных данных и внутренних документов по обработке и защите персональных данных в базах персональных данных.
7.6 Работники, которые имеют доступ к персональным данным, в том числе занимаются их обработкой обязаны не допускать разглашения каким- либо способом персональных данных, которые им были доверены или которые стали им известны в связи с исполнением профессиональных, служебных, трудовых, обязательств. Такие обязательства действуют после остановки деятельности, связанной с персональными данными, кроме случаев установленных законом.
7.7 Лица, которые имеют доступ к персональным данным, в том числе совершают их обработку, в случае нарушения ими требований Закона Украины «Про захист персональних даних» несут ответственность согласно законодательства Украины.
7.8 Персональные данные не должны сохранятся дольше, чем это необходимо для цели, которой эти данные сохраняются, но в каком-либо случае не дольше срока сохранения данных, определенного разрешением субъекта персональных данных на обработку этих данных.
8. Права субъекта персональных данных
8.1 Субъект персональных данных имеет право:
Знать, место расположения базы персональных данных, в которой содержатся его персональные данные, её назначение и наименование, место расположения или место проживания (пребывания) Владельца или распорядителя этой базы данных или дать соответствующее поручение для получения информации уполномоченным им лицам, кроме случаев, установленных законом;
Получать информацию об условиях предоставления доступа к персональным данным, отдельно информацию о третьих лицах, которым передается его персональные данные, что содержаться в соответствующей базе персональных данных;
Иметь доступ к своим персональным данным, которые содержаться в соответствующей базе персональных данных;
Получать не позднее тридцати календарных дней, с момента поступления запроса, кроме случаев, предвиденных законом, ответ о том, что сохраняются его персональные данные в соответствующей базе персональных данных, а так же получать содержание его персональных данных, которые сохраняются;
Предъявлять мотивированное требование с отрицанием против обработки своих персональных данных, органами государственного управления, органами местного самоуправления при осуществлении их полномочий предусмотренных законом;
Предъявлять мотивированное требование об изменении или уничтожение своих персональных данных владельцем и распорядителем этой базы, если эти данные обрабатываются незаконно или являются недостоверными;
На защиту своих персональных данных от незаконной обработки и случайной утраты, уничтожения, причинение вреда с умышленным скрытием, не предоставлением или несвоевременным их предоставлением, так же на защиту от предоставления ведомостей, которые есть недостоверные или позорят честь, порядочность и деловую репутацию физического лица;
Обращаться по вопросам защиты своих прав касающихся персональных данных к органам государственного управления, к органам местного самоуправления, в полномочия которых входит защита персональных данных;
Применять средства правовой защиты в случае нарушения законодательства о защите персональных данных;
9. Порядок работы с запросами субъекта персональных данных.
9.1 Субъект персональных данных имеет право на получение каких-либо ведомостей про себя у какого-либо субъекта отношений, связанных с персональными данными, без назначения цели запроса, кроме случаев установленных законом.
9.2 Доступ субъекта персональных данных к данным о себе совершается бесплатно.
9.3 Субъект персональных данных подает запрос насчет доступа к персональным данным владельцу базы персональных данных.
В запросе указывается:
Фамилия, имя, отчество, место проживания (пребывания) и реквизиты документа, которые подтверждают лицо персональных данных;
Другие ведомости, что дают возможность идентифицировать лицо субъекта персональных данных;
Ведомости про базу персональных данных, касательно которой подается запрос, или ведомости про владельца или распорядителя этой базы;
Перечень персональных данных, что запрашивается;
9.4 Срок изучения запроса на предмет его удовлетворенности не может превышать десяти рабочих дней со дня его поступления.
9.5 На протяжении этого срока владелец базы персональных данных, доводит до ведома субъекта персональных данных, что запрос будет удовлетворен, или определенные персональные данные не подлежат предоставлению, с указанием причины, предоставленной в соответственном нормативно-правовом акте.
9.6 Запрос удовлетворяется на протяжении тридцати календарных дней со дня его поступления, если другое не предусмотрено законом.