Вкажіть ваш номер телефону та ім'я. Ми зателефонуємо вам найближчим часом.
Політика конфіденційності
Положення про обробку та захист персональних даних у базах персональних даних, якими володіє продавець
Зміст
Основні терміни та сфера дії
Список баз персональних даних
Ціль обробки персональних даних
Процедура обробки персональних даних: отримання згоди, інформування про права та операції з персональними даними суб’єкта
Розташування бази персональних даних
Умови передачі персональних даних третім особам
Захист персональних даних: методи захисту, відповідальна особа, працівники з доступом до даних, термін зберігання даних
Права суб’єкта персональних даних
Порядок розгляду запитів суб’єкта персональних даних
Державна реєстрація баз персональних даних
1. Основні терміни та сфера дії
1.1. Визначення термінів:
База персональних даних — структурована сукупність персональних даних, організована в електронному вигляді або у вигляді картотек.
Відповідальна особа — призначена особа, яка координує заходи із захисту персональних даних під час їх обробки відповідно до законодавства.
Володілець бази персональних даних — фізична або юридична особа, яка має право обробляти персональні дані на підставі закону чи згоди суб’єкта, визначає мету обробки, склад даних та порядок їх обробки, якщо інше не встановлено законом.
Державний реєстр баз персональних даних — централізована інформаційна система для збору, зберігання та обробки інформації про зареєстровані бази персональних даних.
Загальнодоступні джерела персональних даних — довідники, реєстри, каталоги чи інші публічні збірники інформації, що містять персональні дані, оприлюднені за згодою суб’єкта. Соціальні мережі та інтернет-ресурси не вважаються загальнодоступними, якщо суб’єкт не зазначив, що дані розміщені для вільного використання.
Згода суб’єкта персональних даних — добровільне, документально підтверджене рішення фізичної особи про дозвіл на обробку її даних відповідно до визначеної мети.
Знеособлення персональних даних — видалення інформації, яка дозволяє ідентифікувати особу.
Обробка персональних даних — будь-які операції (збирання, реєстрація, зберігання, зміна, використання, передача, знищення тощо), що виконуються в інформаційних системах або картотеках щодо персональних даних фізичної особи.
Персональні дані — інформація або сукупність відомостей про фізичну особу, яку можна ідентифікувати.
Розпорядник бази персональних даних — особа, якій володілець або закон доручає обробку даних. Технічні працівники без доступу до змісту даних не є розпорядниками.
Суб’єкт персональних даних — фізична особа, чиї персональні дані обробляються відповідно до закону.
Третя особа — будь-яка особа, крім суб’єкта, володільця, розпорядника чи уповноваженого органу з питань захисту даних, якій передаються персональні дані.
Особливі категорії даних — дані про расове чи етнічне походження, політичні чи релігійні переконання, членство в партіях чи профспілках, а також про здоров’я чи статеве життя.
1.2. Це Положення є обов’язковим для виконання відповідальною особою та працівниками продавця, які мають доступ до персональних даних або обробляють їх у межах виконання своїх обов’язків.
2. Список баз персональних даних
2.1. Продавець володіє такою базою персональних даних:
База персональних даних контрагентів.
3. Ціль обробки персональних даних
3.1. Обробка персональних даних здійснюється для забезпечення цивільно-правових відносин, надання та отримання товарів і послуг, а також для розрахунків відповідно до Податкового кодексу України та Закону України «Про бухгалтерський облік та фінансову звітність в Україні».
4. Процедура обробки персональних даних: отримання згоди, інформування про права та операції з персональними даними суб’єкта
4.1. Згода суб’єкта персональних даних є добровільним рішенням фізичної особи щодо дозволу на обробку її даних відповідно до заявленої мети.
4.2. Форми надання згоди:
Паперовий документ із реквізитами, що ідентифікують особу та документ.
Електронний документ із реквізитами, що дозволяють ідентифікувати особу, бажано засвідчений електронним підписом.
Позначка в електронному документі чи файлі, обробленому в автоматизованій системі.
4.3. Згода надається під час оформлення цивільно-правових відносин відповідно до законодавства.
4.4. Суб’єкта інформують про включення його даних до бази, його права за Законом України «Про захист персональних даних», мету збору даних та осіб, яким ці дані можуть передаватися, під час укладання цивільно-правових відносин.
4.5. Обробка особливих категорій даних (расове походження, політичні чи релігійні переконання, здоров’я тощо) заборонена.
5. Розташування бази персональних даних
5.1. Бази персональних даних, зазначені в розділі 2, розташовані за адресою продавця.
6. Умови передачі персональних даних третім особам
6.1. Доступ третіх осіб до персональних даних регулюється згодою суб’єкта або вимогами закону.
6.2. Третя особа не отримує доступ до даних, якщо вона не гарантує виконання вимог Закону України «Про захист персональних даних».
6.3. Третя особа подає запит на доступ до даних володільцю бази.
6.4. Запит містить:
ПІБ, адресу проживання, дані документа, що посвідчує особу (для фізичних осіб).
Назву, адресу, посаду, ПІБ особи, яка засвідчує запит, та підтвердження повноважень (для юридичних осіб).
Дані про особу, щодо якої подається запит.
Інформацію про базу даних або її володільця/розпорядника.
Перелік даних, що запитуються.
Мету або правові підстави запиту.
6.5. Запит розглядається протягом 10 робочих днів. Володілець повідомляє про задоволення запиту або відмову з обґрунтуванням. Запит виконується протягом 30 календарних днів, якщо інше не передбачено законом.
6.6. Якщо дані не можуть бути надані протягом 30 днів, доступ може бути відстрочений, але не більше ніж на 45 календарних днів.
6.7. Повідомлення про відстрочку надсилається письмово з роз’ясненням порядку оскарження.
6.8. У повідомленні про відстрочку зазначаються:
ПІБ посадової особи.
Дата повідомлення.
Причина відстрочки.
Термін виконання запиту.
6.9. Відмова у доступі допускається, якщо це заборонено законом.
6.10. У повідомленні про відмову вказуються:
ПІБ посадової особи.
Дата повідомлення.
Причина відмови.
6.11. Рішення про відстрочку чи відмову може бути оскаржене в суді.
7. Захист персональних даних: методи захисту, відповідальна особа, працівники з доступом до даних, термін зберігання даних
7.1. База персональних даних захищена технічними та програмними засобами, що запобігають втраті, крадіжці, несанкціонованому знищенню чи зміні даних, і відповідає стандартам.
7.2. Відповідальна особа, призначена наказом володільця, координує захист персональних даних. Її обов’язки визначені в посадовій інструкції.
7.3. Відповідальна особа зобов’язана:
Знати законодавство про захист персональних даних.
Розробити процедури доступу працівників до даних.
Контролювати виконання законодавства та внутрішніх документів.
Розробити порядок внутрішнього контролю.
Повідомляти володільця про порушення протягом одного робочого дня.
Зберігати документи про згоду суб’єктів та їх інформування.
7.4. Права відповідальної особи:
Отримувати необхідні документи.
Робити копії документів і файлів.
Брати участь в обговоренні питань захисту даних.
Вносити пропозиції щодо покращення роботи.
Отримувати пояснення щодо обробки даних.
Підписувати документи в межах компетенції.
7.5. Працівники з доступом до даних зобов’язані дотримуватися законодавства та внутрішніх документів.
7.6. Працівники не повинні розголошувати персональні дані, отримані під час виконання обов’язків. Це зобов’язання діє і після припинення роботи з даними.
7.7. Порушення вимог Закону України «Про захист персональних даних» тягне відповідальність.
7.8. Дані зберігаються не довше, ніж необхідно для мети обробки, але не більше терміну, визначеного згодою суб’єкта.
8. Права суб’єкта персональних даних
8.1. Суб’єкт має право:
Знати про розташування бази, її призначення, дані володільця/розпорядника.
Отримувати інформацію про умови доступу до даних і третіх осіб, яким вони передаються.
Мати доступ до своїх даних.
Отримати відповідь про зберігання даних протягом 30 днів.
Заперечувати проти обробки даних органами влади.
Вимагати зміни чи знищення даних, якщо вони обробляються незаконно.
Захищати дані від незаконної обробки чи втрати.
Звертатися до органів влади з питань захисту даних.
Використовувати правові засоби захисту.
9. Порядок розгляду запитів суб’єкта персональних даних
9.1. Суб’єкт має право отримувати відомості про себе без зазначення мети запиту.
9.2. Доступ до даних надається безкоштовно.
9.3. Запит подається володільцю бази та містить:
ПІБ, адресу, дані документа, що посвідчує особу.
Інші відомості для ідентифікації.
Інформацію про базу або її володільця/розпорядника.
Перелік даних, що запитуються.
9.4. Запит розглядається протягом 10 робочих днів. Суб’єкта повідомляють про виконання чи відмову з обґрунтуванням.
9.5. Запит виконується протягом 30 календарних днів, якщо інше не передбачено законом.