ПОЛОЖЕНИЕ ОБ ОБРАБОТКЕ И ЗАЩИТЕ
Как ООО «Дженезис Системс» собирает, хранит, использует и защищает персональные данные — в соответствии с законодательством Республики Беларусь.
ГЛАВА 1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1 Настоящее Положение об обработке и защите персональных данных (далее – Положение) определяет политику общества с ограниченной ответственностью «Дженезис Системс» (далее – Организация) в отношении обработки персональных данных, включая порядок сбора, хранения, использования, передачи и защиты персональных данных.
1.2 Упорядочение обращения с персональными данными имеет целью обеспечить:
- права и свободы граждан при обработке персональных данных,
- сохранение конфиденциальности персональных данных и их защиту.
1.3 Положение и изменения к нему утверждаются приказом директора Организации.
1.4 Положение является локальным правовым актом Организации, обязательным для соблюдения и исполнения работниками.
1.5 Положение разработано на основе и во исполнение:
а) Конституции Республики Беларусь;
б) Трудового кодекса Республики Беларусь;
в) Закона Республики Беларусь от 07.05.2021 № 99-3 «О защите персональных данных» (далее – Закон о защите персональных данных);
г) Указа Президента Республики Беларусь от 28.10.2021 № 422 «О мерах по совершенствованию защиты персональных данных»;
д) иных нормативных правовых актов Республики Беларусь.
ГЛАВА 2. ОСНОВНЫЕ ПОНЯТИЯ
2.1. В настоящем Положении используются следующие основные понятия и термины:
а) Блокирование персональных данных — прекращение доступа к персональным данным без их удаления;
б) Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту;
в) Обработка персональных данных — любое действие или совокупность действий, совершаемые с персональными данными, включая сбор, систематизацию, хранение, изменение, использование, обезличивание, блокирование, распространение, предоставление, удаление данных;
г) Организация — общество с ограниченной ответственностью «Дженезис Системс», расположенное по адресу: г. Минск, пр-т Машерова, 76А;
д) Персональные данные — любая информация, относящаяся к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано;
е) Предоставление персональных данных — действия, направленные на ознакомление с персональными данными определенного лица или круга лиц;
ж) Распространение персональных данных — действия, направленные на ознакомление с персональными данными неопределенного круга лиц;
з) Сервисы — любые сервисы, продукты, программы, мероприятия, услуги Организации;
и) Удаление персональных данных — действия, в результате которых становится невозможным восстановить персональные данные в информационных ресурсах (системах), содержащих данные, и/или уничтожаются материальные носители персональных данных;
к) Физическое лицо, которое может быть идентифицировано — физическое лицо, которое может быть прямо или косвенно определено через фамилию, имя, отчество, дату рождения, идентификационный номер либо один или несколько признаков, характеризующих его физическую, психологическую, умственную, экономическую, культурную или социальную идентичность.
ГЛАВА 3. КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Организация обрабатывает персональные данные следующих категорий субъектов:
а) Родственники работников;
б) Кандидаты на рабочие места;
в) Работники и иные представители Организации;
г) Иные субъекты, взаимодействие которых с Организацией создает необходимость обработки данных, включая:
- посетителей Организации;
- посетителей сайтов и сервисов Организации;
- лиц, предоставивших персональные данные при отправке отзывов, обращений, заполнении анкет в рамках рекламных и иных мероприятий;
- лиц, предоставивших данные иным путем.
ГЛАВА 4. ПЕРЕЧЕНЬ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Перечень персональных данных каждой категории субъектов определяется целями обработки, необходимостью реализации прав и обязанностей Организации и субъектов.
4.2. Персональные данные родственников работников включают:
а) Фамилия, имя, отчество;
б) Дата рождения;
в) Гражданство;
г) Сведения о семейном положении и составе семьи;
д) Регистрация по месту жительства (адрес, дата);
е) Место фактического проживания;
ж) Контактные данные (номера телефонов, электронная почта и др.).
4.3. Персональные данные кандидатов на рабочие места включают:
а) Фамилия, имя, отчество (включая предыдущие фамилии);
б) Дата и место рождения;
в) Гражданство;
г) Паспортные данные (серия, номер, дата выдачи, наименование органа);
д) Данные свидетельства о рождении (при необходимости);
е) Пол;
ж) Сведения о семейном положении и составе семьи;
з) Регистрация по месту жительства;
и) Место фактического проживания;
к) Страховое свидетельство;
л) Данные об образовании, повышении квалификации, ученых степенях;
м) Идентификационный номер налогоплательщика;
н) Сведения о трудовой деятельности (стаж, опыт, должности);
о) Специальность, профессия, квалификация;
п) Сведения о воинском учете;
р) Медицинские сведения (в установленных случаях);
с) Биометрические данные (фото, изображения с камер, записи голоса);
т) Сведения о социальных льготах и выплатах;
у) Контактные данные;
ф) Сведения о награждениях и поощрениях;
х) Результаты тестирования (психометрический профиль);
ц) Сведения об административных правонарушениях, привлечении к уголовной ответственности;
ш) Наличие судимостей;
щ) Иные данные, указанные в резюме или анкете.
4.4. Персональные данные работников и иных представителей Организации включают:
а) Фамилия, имя, отчество (включая предыдущие фамилии);
б) Дата рождения;
в) Гражданство;
г) Паспортные данные;
д) Данные виз и документов миграционного учета;
е) Пол;
ж) Место пребывания;
з) Биометрические данные;
и) Сведения о социальных льготах и выплатах;
к) Контактные данные;
л) Медицинские сведения (в установленных случаях);
м) Страховое свидетельство;
н) Иные данные для выполнения взаимных прав и обязанностей.
4.5. Персональные данные иных субъектов включают:
а) Фамилия, имя, отчество;
б) Контактные данные;
в) Паспортные данные;
г) Регистрация по месту жительства;
д) Иные данные, необходимые для исполнения прав и обязанностей Организации.
4.6. Для анализа работы интернет-ресурсов, сайтов и сервисов Организация может обрабатывать автоматические данные (IP-адреса, тип устройства, дата и время посещений, действия на сайтах, файлы «cookies») с использованием Google Analytics, Google Tag Manager и других систем.
ГЛАВА 5. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1 Обработка персональных данных субъектов основывается на следующих принципах:
а) обработка персональных данных осуществляется в соответствии с Законом о защите персональных данных и иными актами законодательства;
б) обработка персональных данных должна быть соразмерна заявленным целям их обработки и обеспечивать на всех этапах такой обработки справедливое соотношение интересов всех заинтересованных лиц;
в) обработка персональных данных осуществляется с согласия субъекта персональных данных, за исключением случаев, предусмотренных Законом о защите персональных данных и иными законодательными актами;
г) обработка персональных данных должна носить прозрачный характер. В этих целях субъекту персональных данных в случаях, предусмотренных Законом о защите персональных данных, предоставляется соответствующая информация, касающаяся обработки его персональных данных;
д) Организация обязана принимать меры по обеспечению достоверности обрабатываемых ею персональных данных, при необходимости обновлять их;
е) хранение персональных данных должно осуществляться в форме, позволяющей идентифицировать субъекта персональных данных, не дольше, чем этого требуют заявленные цели обработки персональных данных.
ГЛАВА 6. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1 Обработка персональных данных субъектов персональных данных осуществляется в следующих целях:
а) осуществление хозяйственной деятельности, выполнение функций, полномочий и обязанностей, предусмотренных уставом Организации, законодательством Республики Беларусь и международными договорами;
б) рассмотрение возможности трудоустройства кандидатов;
в) ведение кадрового резерва;
г) проверка кандидатов (в том числе их квалификации и опыта работы);
д) организация и сопровождение деловых поездок;
е) обеспечение безопасности, сохранение материальных ценностей и предотвращение правонарушений;
ж) выпуск доверенностей и иных уполномочивающих документов;
з) ведение переговоров, заключение и исполнение договоров;
и) проверка контрагентов;
к) проведение обучающих, рекламных и иных мероприятий и обеспечение участия в них субъектов персональных данных;
л) обеспечение технической возможности функционирования сайтов, интернет-ресурсов и сервисов Организации, анализ эффективности их работы;
м) осуществление коммуникаций с субъектами персональных данных;
н) предоставление субъектам персональных данных сервисов Организации;
о) отправка субъектам персональных данных уведомлений, коммерческих предложений, сообщений рекламно-информационного характера;
п) оценка и анализ работы сервисов Организации;
р) контроль и улучшение работы сайтов и сервисов Организации, регистрация и обслуживание аккаунтов на сайтах и в сервисах Организации;
с) обработка запросов и обращений, в том числе с претензиями, и предоставление информации по ним;
т) предоставление информации в связи с требованиями законодательства;
у) ведение индивидуального (персонифицированного) учета сведений о застрахованных лицах для целей государственного социального страхования, включая профессиональное пенсионное страхование;
ф) оформление трудовых отношений и сопровождение трудовой деятельности субъекта персональных данных в случаях, предусмотренных законодательством;
х) обработка персональных данных на основании договора, заключенного с субъектом персональных данных, для совершения действий, установленных договором;
ц) обработка персональных данных, указанных в документе, адресованном Организации и подписанном субъектом персональных данных, в соответствии с содержанием такого документа;
ч) предоставление информации участникам Организации, включая ведение управленческого учета;
ш) формирование статистической отчетности;
щ) запись систем видеонаблюдения (видеосъемки), установленных в помещениях Организации, с целью защиты жизни, здоровья, личной безопасности субъектов, обеспечения сохранности имущества или других жизненно важных интересов субъектов;
аа) предоставление и (или) получение информации и документов, содержащих персональные данные, уполномоченным организациям для ведения учета;
бб) выполнение обязанностей, предусмотренных законодательными актами, в случаях, когда обработка персональных данных прямо допускается без согласия субъекта.
ГЛАВА 7. СОГЛАСИЕ СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Согласие субъекта персональных данных представляет собой свободное, однозначное, информированное выражение его воли, посредством которого он разрешает обработку своих персональных данных.
7.2. Согласие субъекта персональных данных может быть получено:
а) в письменной форме;
б) в виде электронного документа.
7.3. Предоставление информации субъекту персональных данных
7.3.1. До получения согласия субъекта персональных данных Организация обязана предоставить ему информацию в письменной либо электронной форме (в зависимости от формы согласия), содержащую:
а) наименование (ФИО) и место нахождения (адрес) Организации;
б) цели обработки персональных данных;
в) перечень персональных данных, на обработку которых дается согласие;
г) срок действия согласия;
д) информацию об уполномоченных лицах, если данные будут обрабатываться ими;
е) перечень действий с данными, описание используемых способов обработки;
ж) иную информацию, необходимую для обеспечения прозрачности обработки.
7.3.2. Организация обязана разъяснить субъекту персональных данных:
- его права, связанные с обработкой данных;
- механизм их реализации;
- последствия предоставления или отказа в предоставлении согласия.
Эта информация должна быть изложена простым языком и предоставлена отдельно от иной информации.
7.4. При даче согласия субъект персональных данных указывает:
- фамилию, имя, отчество (при наличии);
- дату рождения;
- идентификационный номер (при отсутствии — номер удостоверяющего документа).
7.5. Перечень действий с персональными данными:
7.5.1. Обработка включает: сбор, запись, организацию, хранение, использование, передачу (включая трансграничную), удаление и уничтожение.
7.5.2. Все действия совершаются только в целях, указанных в п. 6.1 настоящего Положения.
7.6. Срок действия согласия:
7.6.1. Срок согласия составляет 10 лет с момента его выдачи либо соответствует целям обработки или законодательным требованиям.
7.7. Обработка специальных персональных данных без согласия:
Обработка таких данных запрещена, за исключением случаев:
а) если данные сделаны общедоступными самим субъектом;
б) при оформлении трудовых отношений;
в) для административных процедур;
г) для защиты жизни, здоровья или иных жизненно важных интересов;
д) в иных случаях, предусмотренных законодательством.
ГЛАВА 8. ОБЩЕЕ ОПИСАНИЕ СПОСОБОВ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
8.1. Сбор персональных данных
8.1.1. Источником данных является сам субъект.
8.1.2. Получение данных от третьих лиц возможно только с согласия субъекта, если иное не предусмотрено законом.
8.2. Способы обработки персональных данных:
а) неавтоматизированная обработка;
б) автоматизированная обработка с передачей данных по сетям или без таковой.
8.3. Хранение персональных данных:
8.3.1. Хранение должно обеспечивать защиту данных от несанкционированного доступа.
8.3.2. Документы на бумажных носителях хранятся в местах с ограниченным доступом (например, сейфах).
8.3.3. Электронные данные защищаются техническими и программными средствами. Внесистемное хранение запрещено.
8.3.4. Данные хранятся не дольше, чем требуют цели обработки, если иное не установлено законодательством.
8.3.5. После достижения целей обработки данные подлежат уничтожению или обезличиванию.
8.4. Использование персональных данных:
8.4.1. Использование ограничено целями, указанными в п. 6.1.
8.4.2. Доступ к данным имеют только сотрудники, чьи должностные обязанности это предполагают.
8.4.3. Временный доступ возможен по распоряжению руководства с подписанием обязательства о неразглашении.
8.4.4. Сотрудники обязаны ознакомиться с правилами обработки данных.
8.5. Передача персональных данных:
8.5.1. Передача третьим лицам допускается только в минимально необходимых объемах для выполнения задач.
8.5.2. Передача данных в коммерческих целях возможна только с согласия субъекта.
8.5.3. Передача должна обеспечивать защиту данных от несанкционированного доступа.
8.5.4. Трансграничная передача данных запрещена, если в другой стране не обеспечивается достаточный уровень защиты.
8.6. Ответственность за обработку данных:
8.6.1. Ответственным лицом за обработку данных является руководитель Организации.
ГЛАВА 9. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
9.1. Под защитой персональных данных понимается ряд правовых, организационных и технических мер, направленных на:
а) обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
б) соблюдение конфиденциальности информации ограниченного доступа;
в) реализацию права на доступ к информации.
9.2. Для защиты персональных данных Организация принимает необходимые предусмотренные законом меры (включая, но не ограничиваясь):
а) ограничивает и регламентирует состав работников, функциональные обязанности которых требуют доступа к информации, содержащей персональные данные (в том числе путем использования паролей доступа к электронным информационным ресурсам);
б) обеспечивает условия для хранения документов, содержащих персональные данные, в ограниченном доступе;
в) организует порядок уничтожения информации, содержащей персональные данные, если законодательством не установлены требования по хранению соответствующих данных;
г) контролирует соблюдение требований по обеспечению защиты персональных данных, в том числе установленных настоящим Положением (путем проведения внутренних проверок, установления специальных средств мониторинга и др.);
д) проводит расследование случаев несанкционированного доступа или разглашения персональных данных с привлечением виновных работников к ответственности, принятием иных мер;
е) внедряет программные и технические средства защиты информации в электронном виде;
ж) обеспечивает возможность восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.
9.3. Для защиты персональных данных при их обработке в информационных системах Организация проводит необходимые предусмотренные законом мероприятия (включая, но не ограничиваясь):
а) определение угроз безопасности персональных данных при их обработке;
б) применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных;
в) учет машинных носителей персональных данных;
г) обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;
д) восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
е) установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных.
9.4. В Организации принимаются иные меры, направленные на обеспечение выполнения Организацией обязанностей в сфере персональных данных, предусмотренных действующим законодательством Республики Беларусь.
ГЛАВА 10. ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ. МЕХАНИЗМ РЕАЛИЗАЦИИ ПРАВ СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ
10.1. Субъект персональных данных вправе:
а) дать Организации согласие на обработку своих персональных данных в порядке, установленном законодательством;
б) в любое время без объяснения причин отозвать свое согласие посредством подачи Организации заявления в порядке, установленном ст. 14 Закона о защите персональных данных. Заявление должно быть подано в письменной форме либо в виде электронного документа и содержать:
— фамилию, имя, отчество (если имеется);
— адрес места жительства (пребывания);
— дату рождения;
— идентификационный номер (при отсутствии – номер документа, удостоверяющего личность);
— суть требований;
— личную подпись либо электронную цифровую подпись. Ответ направляется в форме, соответствующей заявлению.
в) получить информацию о обработке своих персональных данных, включая:
— название и адрес Организации;
— факт обработки, основания и цели;
— срок согласия;
— информацию о передаче данных третьим лицам.
г) требовать внесения изменений в свои данные, если они неполные, устаревшие или неточные, предоставив подтверждающие документы;
д) получать информацию о предоставлении данных третьим лицам раз в год бесплатно;
е) требовать прекращения обработки данных и их удаления, если отсутствуют законные основания для обработки;
ж) обжаловать действия или бездействие Организации, нарушающие права, в уполномоченный орган.
10.2. Право на доступ к персональным данным может быть ограничено законодательством.
10.3. Субъект персональных данных обязан:
а) предоставлять достоверные данные;
б) своевременно сообщать об изменениях;
в) исполнять свои права в соответствии с законодательством;
г) выполнять иные обязанности, предусмотренные законодательством и локальными актами.
10.4. Лицо, предоставившее неполные, устаревшие или недостоверные сведения, либо данные другого лица без согласия, несет ответственность в соответствии с законодательством.
ГЛАВА 11. ПРАВА И ОБЯЗАННОСТИ ОРГАНИЗАЦИИ
11.1. Организация вправе:
а) устанавливать правила обработки персональных данных, вносить изменения в Положение, разрабатывать формы документов;
б) получать достоверную информацию от субъекта данных;
в) запрашивать актуализацию данных;
г) отказать в прекращении обработки данных, если существуют законные основания, уведомив об этом в срок до 15 дней;
д) осуществлять иные права, предусмотренные законодательством.
11.2. Организация обязана:
а) разъяснять субъекту персональных данных его права;
б) получать согласие на обработку данных (кроме случаев, предусмотренных законом);
в) обеспечивать защиту данных в процессе их обработки;
г) предоставлять информацию о персональных данных субъекта;
д) вносить изменения в данные, если они неполные, устаревшие или неточные;
е) прекращать обработку данных и удалять их при отсутствии оснований для обработки;
ж) уведомлять уполномоченный орган о нарушениях защиты данных в течение трех рабочих дней;
з) исправлять, блокировать или удалять недостоверные данные по требованию уполномоченного органа;
и) выполнять иные требования законодательства.
ГЛАВА 12. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
12.1. Вопросы обработки данных, не закрепленные в Положении, регулируются законодательством Республики Беларусь.
12.2. Если норма Положения противоречит законодательству, остальные нормы остаются в силе, а противоречащая норма подлежит изменению или удалению.
12.3. Организация вправе изменять условия Положения без уведомления субъектов данных.
УНП 193616691 · 220035, г. Минск, пр-т Машерова 76а
Тел: +375 (17) 336‑07‑67 · +375 (29) 692‑09‑25
E‑mail: info@genesis-systems.by