3. ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ ОПЕРАТОРОМ.3.1. Цели обработки персональных данных.3.1.1. Обработка персональных данных ограничивается достижением конкретных, ранее определенных и законных целей. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
Персональные данные обрабатываются Оператором в целях:
- обеспечения соблюдения Конституции Российской Федерации, законодательных и иных нормативных правовых актов Российской Федерации, локальных нормативных актов Оператора;
- осуществления прав и законных интересов Оператора в рамках осуществления видов деятельности, предусмотренных Уставом и иными локальными нормативными актами Оператора;
- осуществления прав и обязанностей, возложенных действующим законодательством Российской Федерации на Оператора;
- в соответствии с целями, определенными в Приложении № 1 к настоящей Политике.
3.2. Правовые основания обработки персональных данных.3.2.1. Правовыми основаниями обработки персональных данных для достижения целей, указанных в п. 3.1.1 настоящей Политики, являются:
3.2.1.1. Выполнение функций, полномочий и обязанностей, возложенных на Оператора действующим законодательством РФ, регулирующими отношения, связанные с деятельностью Оператора, включая, но не ограничиваясь:
- Конституцией РФ;
- Гражданским Кодексом РФ;
- Налоговым Кодексом РФ;
- Трудовым Кодексом РФ;
- Федеральным законом № 402-ФЗ «О бухгалтерском учёте»;
- Федеральным законом «Об основах обязательного социального страхования» № 165-ФЗ;
- Федеральным законом «О воинской обязанности и военной службе» № 53-ФЗ;
- Федеральным законом № 422-ФЗ «О проведении эксперимента по установлению специального налогового режима «Налог на профессиональный доход»;
- нормативными правовыми актами, регулирующими отношения, связанные с деятельностью Оператора.
3.2.1.2. Исполнение договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
3.2.1.3. Осуществление прав и законных интересов Оператора или третьих лиц, если при этом не нарушаются права и свободы субъекта персональных данных, в т.ч. в соответствии с локальными нормативными актами и иными внутренними нормативными документами Оператора.
3.2.1.4. Согласие субъекта персональных данных (или его законного представителя) на обработку его персональных данных.
3.2.1.5. Участие лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах.
3.2.1.6. Исполнение судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с действующим законодательством Российской Федерации об исполнительном производстве.
3.2.1.7. Защита жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно.
3.2.1.8. По поручению третьих лиц, при которой третье лицо, самостоятельный оператор персональных данных обе
3.3. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных.3.3.1. Перечень персональных данных, категории субъектов персональных данных, чьи персональные данные обрабатываются Оператором, объем обрабатываемых персональных данных, способы и сроки обработки, порядок уничтожения персональных данных определяются для каждой цели обработки в соответствии с действующим законодательством РФ, с учетом направления деятельности Оператора и закреплены в следующей таблице:
№ | Цель обработки персональных данных | Перечень ПД | Сроки обработки | Вид обработки персональных данных |
Цель: 1. Подготовка, заключение и исполнение договоров |
1.1. | Выбор контрагента. Ведение переговоров, заключение, исполнение, изменение, прекращение договора, стороной которого является субъект персональных данных, заключение договора, стороной которого является потенциальный контрагент Оператора | фамилия, имя, отчество, дата рождения, адрес места регистрации, адрес места жительства, номер телефона, адрес электронной почты, гражданство, данные документа, удостоверяющего личность, ИНН | Период действия договора и 5 лет после его истечения, если договор был заключен, в течение 1 года, если договор не был заключен | Смешанная |
1.2. | Взаимодействие с представителем контрагента по договору, заключенному между Оператором с контрагентом Оператора, проверка стандартов качества оказания услуг, выполнения работ по договору, заключенному между Оператором и контрагентом: расчет стоимости услуг по договору, заключенному между Оператором и контрагентом Оператора | фамилия, имя, отчество, дата рождения, адрес места регистрации, номер телефона, адрес электронной почты, данные документа, удостоверяющего личность | Период действия договора и 5 лет после его истечения | Смешанная |
Цель: 2. Осуществление маркетинговых коммуникации, связанных с продвижением бренда, предоставлением продуктов, товаров, услуг, Сайта Оператора |
2 | Предоставление и обеспечение доступа к Сайту, его функциональности, реализация маркетинговых акций в случае если на Сайте реализуются маркетинговые акции, проведение маркетинговых и иных исследований, формирование и предоставление информации о предложениях, отслеживание изменений потребности услуг, проведение опросов, анализ пользовательских данных, статистических, маркетинговых и иных исследований взаимодействия субъекта с оператором и третьими лицами, улучшение пользовательского опыта, качества обслуживания и работы Сайта | фамилия, имя, отчество, номер телефона, cookie-файлы, IР-адрес, тип браузера, версия браузера, страницы Сайта, время посещения Сайта, время, потраченное на эти страницы, уникальные идентификаторы устройств и другие диагностические данные, тип устройства, IР-адрес устройства, операционная система, тип интернет-браузера | В течение периода использования Сайта/действия акции, участия в ней, в течение года с момента завершения акции, использования Сайта, либо дольше, если это требует действующее законодательство РФ | Смешанная |
3.3.2. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, а также биометрических персональных данных Оператором не осуществляется.
3.3.3. Оператор не принимает на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы.
3.3.4. Оператор допускает возможность трансграничной передачи персональных данных в соответствии с требованиями Закона с обязательным уведомлением Роскомнадзора о намерении такой передачи.
3.4. Принципы обработки персональных данных.3.4.1. Оператор осуществляет обработку персональных данных на основе следующих принципов:
- законности и справедливой основы;
- ограничения обработки ПДн достижением конкретных, заранее определённых и законных целей;
- недопущения обработки ПДн, несовместимой с целями сбора ПДн;
- недопущения объединения баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
- обработки только тех ПДн, которые отвечают целям их обработки;
- соответствия содержания и объёма обрабатываемых ПДн заявленным целям обработки;
- недопущения обработки избыточных ПДн по отношению к заявленным целям их обработки;
- обеспечения точности, достаточности и актуальности ПДн по отношению к целям обработки ПДн;
- уничтожения либо обезличивания ПДн по достижении целей их обработки или в случае утраты необходимости в достижении этих целей, при невозможности устранения Оператором допущенных нарушений ПДн, если иное не предусмотрено действующим законодательством Российской Федерации.
3.5. Порядок, сроки и условия обработки персональных данных.3.5.1. Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства РФ.
3.5.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством РФ.
3.5.3. Оператор осуществляет обработку персональных данных с использованием средств автоматизации и без их использования, а также смешанную обработку. При этом Оператор выполняет требования к автоматизированной и неавтоматизированной обработке персональных данных, предусмотренные Законом и принятыми в соответствии с ним нормативными правовыми актами.
3.5.4. Оператор осуществляет сбор, запись, систематизацию, анализ, накопление, хранение, получение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, распространение, доступ), блокирование, деперсонализацию, удаление, уничтожение персональных данных.
3.5.5. Оператор вправе передавать данные и/или поручить обработку персональных данных другому лицу (в том числе третьим лицам, список которых размещен на Сайте Оператора) с согласия субъекта персональных данных, если иное не предусмотрено действующим законодательством РФ, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом.
3.5.6. В случае, если Оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет Оператор. Лицо, осуществляющее обработку персональных данных по поручению Оператора, несет ответственность перед Компанией за действия в отношении обработки персональных данных.
3.5.7. Оператор и привлеченные Оператором иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не осуществлять распространение указанных персональных данных без согласия субъекта, если иное не предусмотрено действующим законодательством РФ.
3.5.8. Сроки обработки персональных данных предусмотрены в таблице в п. 3.3.1 настоящей Политики и определены с учетом:
- установленных целей обработки персональных данных;
- сроков действия договоров с субъектами персональных данных и/или согласий субъектов персональных данных на обработку их персональных данных;
- сроков, определенных нормативно - правовыми актами РФ.
3.5.9. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен действующим законодательством РФ, договором, стороной которого или выгодоприобретателем по которому является субъект персональных данных.
3.5.10. Оператор прекращает обработку персональных данных при достижении целей обработки персональных данных, истечении срока действия согласия или отзыва согласия субъекта персональных данных на обработку его персональных данных, а также при выявлении неправомерной обработки персональных данных.
3.5.11. Оператор уточняет или обеспечивает уточнение персональных данных субъекта персональных данных в течение 7 (семи) рабочих дней со дня предоставления субъектом персональных данных или его законным представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными.
3.5.12. Оператор прекращает или обеспечивает прекращение обработки персональных данных в случае:
- выявления неправомерной обработки персональных данных, в срок, не превышающий 3 (трех) рабочих дней с даты такого выявления;
- по истечении установленных сроков;
- достижении целей их обработки либо в случае утраты необходимости в достижении этих целей;
- по требованию субъекта персональных данных (в отношении персональных данных, которые являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки), если обеспечить правомерность обработки персональных данных невозможно;
- в случае отзыва субъектом персональных данных согласия на обработку его персональных данных (в отношении персональных данных, обрабатываемых на основании согласия субъекта);
- в случае прекращения предпринимательской деятельности Оператора.
3.5.13. Оператор уничтожает персональные данные субъекта персональных данных при наступлении следующих условий и в следующие сроки:
- достижение целей обработки персональных данных или максимальных сроков обработки - в течение 30 (тридцати) календарных дней;
- утрата необходимости в достижении целей обработки персональных данных - в течение 30 (тридцати) календарных дней;
- предоставление субъектом персональных данных или его законным представителем подтверждения того, что персональные данные являются незаконно полученными или не являются необходимыми для заявленных целей обработки - в течение 7 (семи) рабочих дней;
- невозможность обеспечения правомерности обработки персональных данных - в течение 10 (десяти) рабочих дней;
- отзыв субъектом персональных данных согласия на обработку его персональных данных, если сохранение персональных данных более не требуется для целей обработки персональных данных - в течение 30 (тридцати) календарных дней;
- требование субъекта персональных данных о прекращении обработки персональных данных - в течение 10 (десяти) рабочих дней с даты получения такого требования, если обработка осуществляется на основании согласия субъекта персональных данных. Указанный срок может быть продлен не более чем на 5 (пять) рабочих дней в случае направления Оператором субъекту персональных данных мотивированного уведомления с указанием причин продления.
- истечение сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась обработка персональных данных;
- признания недостоверности персональных данных или получения их незаконным путем по требованию уполномоченного органа по защите прав субъектов персональных данных;
- в отдельных случаях локальными актами Оператором и договором с субъектом персональных данных могут быть предусмотрены иные сроки.
3.5.13.1. Уничтожение персональных данных из информационных систем производится встроенными средствами информационной системы и производится Оператором.
3.5.13.2. Уничтожение бумажных носителей, содержащих персональные данные, осуществляется путем измельчения бумаг посредством шредера.
3.5.13.3. По завершению уничтожения персональных данных Оператором составляется Акт об уничтожении персональных данных.
3.5.14. Оператор вправе получать и обрабатывать персональные данные субъектов персональных данных посредством метрических программ, используемых на Сайте.
В указанных случаях Оператор вправе использовать файлы (cookies) и аналогичные технологии для отслеживания активности субъектов персональных данных на Сайте Оператора.
При этом субъект персональных данных может ограничить или отказаться от обработки сookies в настройках браузера, используемого субъектом персональных данных. При отказе от использования cookies некоторые элементы (функции) Сайта Оператора могут быть недоступны для использования. Порядок и условия использования файлов (cookies) отражен в разделе 4 настоящей Политики.
3.6. Условия и ограничения обработки персональных данных, разрешенных субъектом для распространения.3.6.1. Оператор, на основании отдельного согласия субъекта персональных данных, согласно статье 10.1 Закона и соответствующего Требованиям к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, утвержденным приказом Роскомнадзора от 24.02.2021 № 18, осуществляет обработку некоторых категорий персональных данных, разрешенных субъектом для распространения и предоставления доступа неограниченному кругу лиц посредством их размещения на Сайте, в том числе в презентациях, статьях, в фото, аудио и иных произведениях, в рекламе в сети Интернет, в социальных сетях - в официальных группах или аккаунтах.
В случае, если субъект персональных данных установил запреты и условия обработки неограниченным кругом лиц, информация о наличии о таких запретах и условиях подлежит опубликованию Оператором в соответствии с требованиями Закона. Отсутствие таких запретов и ограничений означает, что субъект персональных данных их не установил.
3.6.2. Персональные данные размещаются с целью:
- увеличения лояльности пользователей Сайтов и продуктов Оператора;
- формирования позитивного отношения пользователей к продуктам Оператора;
- продвижение продуктов Оператора, а также любых связанных с указанными продуктами товаров, работ и услуг.
3.6.3. Обработка осуществляется в течение срока действия согласия субъекта персональных данных, разрешенных для распространения.
3.7. Права субъектов персональных данных. 3.7.1. Субъект персональных данных обладает следующими правами:
Право субъекта | Способ реализации |
(1) Право получения информации, касающейся обработки его персональных данных;
(2) Право на уточнение, блокировку или уничтожение данных, в случае если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
(3) Право отозвать предоставленное ранее согласие на обработку персональных данных;
(4) Право принимать меры по защите своих прав, предусмотренные действующим законодательством. | Направить письменный запрос по адресу:
- направить запрос на адрес электронной почты: studiolist-msk@yandex.ru;
- направить соответствующее уведомление на адрес Оператора: studiolist-msk@yandex.ru с пометкой с выбранным действием / правом субъекта, с темой письма, соответствующей требованию, например «Отзыв согласия на обработку персональных данных».
При этом прекращение обработки персональных данных Оператором может сделать невозможным дальнейшее использование Продуктов Оператора. |
3.7.2. Для исполнения положений в подпунктах (1) и (3) пункта 3.6.1. Политики Оператора может потребоваться подтверждение личности субъекта персональных данных с соответствующим предоставлением такого подтверждения Оператору в любой не противоречащей закону форме.
3.8. Права и обязанности Оператора.3.8.1. Оператор вправе:
- обрабатывать персональные данные субъекта персональных данных в соответствии с заявленной целью обработки;
- требовать от субъекта персональных данных предоставления достоверных персональных данных, необходимых для исполнения договора, идентификации субъекта персональных данных, а также в иных случаях, предусмотренных действующим законодательством РФ о персональных данных;
- обрабатывать персональные данные, разрешенные субъектом персональных данных для распространения, на основании отдельного согласия;
- поручать обработку персональных данных другому лицу с согласия субъекта персональных данных и в иных случаях, когда это предусмотрено действующим законодательством РФ;
- предоставлять персональные данные третьим лицам, если это предусмотрено действующим законодательством РФ;
- отстаивать свои интересы в суде;
- осуществлять иные права, предусмотренные действующим законодательством РФ.
3.8.2. Оператор обязуется:
- разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные, если предоставление персональных данных является обязательным в соответствии с действующим законодательством РФ;
- при сборе персональных данных обеспечивать запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных субъектов персональных данных - граждан РФ с использованием баз данных, находящихся на территории Российской Федерации;
- взаимодействовать с Центром Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) в порядке, предусмотренном Приказом ФСБ России от 13.02.2023 Nº 77 «Об утверждении порядка взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных»;
- исполнять иные обязанности, предусмотренные действующим законодательством РФ.
3.8.3. Оператором для обеспечения выполнения обязанностей, предусмотренных Законом и принятыми в соответствии с ним нормативными правовыми актами, приняты следующие меры:
(1) назначено лицо, ответственное за организацию обработки персональных данных;
(2) изданы локальные акты по вопросам обработки и обеспечения безопасности персональных данных, а также локальные акты, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства РФ, устранение последствий таких нарушений: Политика конфиденциальности и обработки персональных данных; другие локальные акты по вопросам обработки и обеспечения безопасности персональных данных, включая внутреннего контроля и аудита;
(3) применены правовые, организационные и технические меры по обеспечению безопасности персональных данных;
(4) осуществляется внутренний контроль соответствия обработки персональных данных требованиям Закона и принятых в соответствии с ним нормативных правовых актов, Политики, локальных актов Оператора.
3.8.4. В случае установления факта неправомерной и/или случайной передачи персональных данных, повлекшей нарушение прав субъектов, Оператор с момента выявления такого инцидента обязан уведомить Роскомнадзор в сроки, установленные действующим законодательством Российской Федерации.