POLÍTICA DE LA EMPRESA SOBRE EL TRATAMIENTO DE DATOS PERSONALES
1. DISPOSICIONES GENERALES
La Política de Tratamiento de Datos Personales (en adelante, la Política) se ha desarrollado de conformidad con la Ley Federal del 27.07.2006. N.º 152-FZ "Sobre Datos Personales" (en adelante, FZ-152).
La presente Política define el procedimiento para el tratamiento de datos personales y las medidas para garantizar la seguridad de los datos personales en IE Gendik R. A. (en adelante, el Operador) con el fin de proteger los derechos y libertades de la persona y el ciudadano en el tratamiento de sus datos personales, incluida la protección del derecho a la inviolabilidad de la vida privada, el secreto personal y familiar.
En la Política se utilizan los siguientes conceptos principales:
- tratamiento automatizado de datos personales – tratamiento de datos personales mediante el uso de medios informáticos;
- bloqueo de datos personales - cese temporal del tratamiento de datos personales (excepto en los casos en que el tratamiento sea necesario para aclarar los datos personales);
- sistema de información de datos personales - conjunto de datos personales contenidos en bases de datos, y las tecnologías de la información y los medios técnicos que garantizan su tratamiento;
- anonimización de datos personales - acciones como resultado de las cuales es imposible determinar, sin el uso de información adicional, la pertenencia de los datos personales a un sujeto de datos personales específico;
- tratamiento de datos personales - cualquier acción (operación) o conjunto de acciones (operaciones) realizadas con o sin el uso de medios de automatización con datos personales, incluida la recopilación, registro, sistematización, acumulación, almacenamiento, aclaración (actualización, modificación), extracción, uso, transferencia (distribución, provisión, acceso), anonimización, bloqueo, eliminación, destrucción de datos personales;
- operador - organismo estatal, organismo municipal, persona jurídica o física que, de forma independiente o conjunta con otras personas, organiza y/o realiza el tratamiento de datos personales, así como determina los fines del tratamiento de datos personales, la composición de los datos personales a tratar, las acciones (operaciones) realizadas con los datos personales;
- datos personales – cualquier información relativa a una persona física directa o indirectamente identificada o identificable (sujeto de datos personales);
- provisión de datos personales – acciones destinadas a divulgar datos personales a una persona o a un círculo específico de personas;
- difusión de datos personales - acciones destinadas a divulgar datos personales a un círculo indefinido de personas (transferencia de datos personales) o a familiarizar a un círculo ilimitado de personas con datos personales, incluida la publicación de datos personales en los medios de comunicación, la colocación en redes de información y telecomunicaciones o el suministro de acceso a datos personales de cualquier otra manera;
- transferencia transfronteriza de datos personales - transferencia de datos personales al territorio de un estado extranjero, a una autoridad de un estado extranjero, a una persona física extranjera o a una persona jurídica extranjera.
- destrucción de datos personales - acciones como resultado de las cuales es imposible restaurar el contenido de los datos personales en el sistema de información de datos personales y/o como resultado de las cuales se destruyen los soportes materiales de los datos personales;
La Empresa está obligada a publicar o garantizar de otro modo el acceso ilimitado a esta Política de Tratamiento de Datos Personales de conformidad con la parte 2 del art. 18.1. de la FZ-152.
2. PRINCIPIOS Y CONDICIONES PARA EL TRATAMIENTO DE DATOS PERSONALES
2.1 Principios del tratamiento de datos personales
El tratamiento de datos personales en el Operador se realiza sobre la base de los siguientes principios:
- legalidad y base justa;
- limitación del tratamiento de datos personales a la consecución de fines específicos, predeterminados y legítimos;
- prevención del tratamiento de datos personales incompatible con los fines de la recogida de datos personales;
- prevención de la consolidación de bases de datos que contengan datos personales, cuyo tratamiento se realice con fines incompatibles entre sí;
- tratamiento únicamente de aquellos datos personales que cumplan con los fines de su tratamiento;
- adecuación del contenido y volumen de los datos personales tratados a los fines declarados del tratamiento;
- prevención del tratamiento de datos personales excesivos en relación con los fines declarados de su tratamiento;
- garantía de la exactitud, suficiencia y pertinencia de los datos personales en relación con los fines del tratamiento de datos personales;
- destrucción o anonimización de los datos personales al alcanzar los fines de su tratamiento o en caso de pérdida de la necesidad de alcanzar dichos fines, si es imposible para el Operador eliminar las violaciones de datos personales cometidas, a menos que se disponga lo contrario en la ley federal.
2.2 Condiciones para el tratamiento de datos personales
El Operador realiza el tratamiento de datos personales si se cumple al menos una de las siguientes condiciones:
- el tratamiento de datos personales se realiza con el consentimiento del sujeto de los datos para el tratamiento de sus datos personales;
- el tratamiento de datos personales es necesario para alcanzar los fines previstos por un tratado internacional de la Federación de Rusia o por ley, para el ejercicio y cumplimiento de las funciones, poderes y deberes impuestos al operador por la legislación de la Federación de Rusia;
- el tratamiento de datos personales es necesario para la administración de justicia, la ejecución de un acto judicial, un acto de otro órgano o funcionario, sujeto a ejecución de acuerdo con la legislación de la Federación de Rusia sobre procedimientos de ejecución;
- el tratamiento de datos personales es necesario para la ejecución de un contrato del que el sujeto de los datos es parte o beneficiario o fiador, así como para la celebración de un contrato por iniciativa del sujeto de los datos o un contrato en el que el sujeto de los datos será beneficiario o fiador;
- el tratamiento de datos personales es necesario para el ejercicio de los derechos e intereses legítimos del operador o de terceros o para la consecución de objetivos socialmente significativos, siempre que no se violen los derechos y libertades del sujeto de los datos;
- se realiza el tratamiento de datos personales cuyo acceso ha sido proporcionado por el sujeto de los datos a un círculo ilimitado de personas o a petición suya (en adelante, datos personales de acceso público);
- se realiza el tratamiento de datos personales que deben publicarse o divulgarse obligatoriamente de acuerdo con la ley federal.
2.3 Confidencialidad de los datos personales
El Operador y otras personas que hayan obtenido acceso a los datos personales están obligados a no revelar a terceros y a no distribuir datos personales sin el consentimiento del sujeto de los datos, a menos que la ley federal disponga lo contrario.
2.4 Fuentes de datos personales de acceso público
Con el fin de proporcionar información, el Operador puede crear fuentes públicas de datos personales de los sujetos, incluidos directorios y libretas de direcciones. Con el consentimiento por escrito del sujeto, su apellido, nombre, patronímico, fecha y lugar de nacimiento, cargo, números de teléfono de contacto, dirección de correo electrónico y otros datos personales proporcionados por el sujeto de los datos pueden incluirse en las fuentes de datos personales de acceso público.
La información sobre el sujeto debe ser excluida de las fuentes de datos personales de acceso público en cualquier momento a petición del sujeto o por decisión de un tribunal u otros órganos estatales autorizados.
2.5 Categorías especiales de datos personales
El tratamiento por parte del Operador de categorías especiales de datos personales relativos a la raza, nacionalidad, opiniones políticas, creencias religiosas o filosóficas, estado de salud, vida íntima, se permite en los casos en que:
- el sujeto de los datos ha dado su consentimiento por escrito para el tratamiento de sus datos personales;
- los datos personales han sido hechos públicos por el sujeto de los datos;
- el tratamiento de datos personales se realiza de acuerdo con la legislación sobre asistencia social estatal, la legislación laboral, la legislación de la Federación de Rusia sobre pensiones de la seguridad social del estado, sobre pensiones de trabajo;
- el tratamiento de datos personales es necesario para proteger la vida, la salud u otros intereses vitales del sujeto de los datos o la vida, la salud u otros intereses vitales de otras personas y es imposible obtener el consentimiento del sujeto de los datos;
- el tratamiento de datos personales se realiza con fines médico-preventivos, con el fin de establecer un diagnóstico médico, prestar servicios médicos y médico-sociales, siempre que el tratamiento de los datos personales sea realizado por una persona que se dedique profesionalmente a la actividad médica y esté obligada por la legislación de la Federación de Rusia a mantener el secreto médico;
- el tratamiento de datos personales es necesario para establecer o ejercer los derechos del sujeto de los datos o de terceros, así como en relación con la administración de justicia;
- el tratamiento de datos personales se realiza de acuerdo con la legislación sobre tipos obligatorios de seguro, con la legislación sobre seguros.
El tratamiento de categorías especiales de datos personales debe cesar inmediatamente si se eliminan las razones por las que se realizaba, a menos que la ley federal establezca lo contrario.
El tratamiento de datos personales sobre antecedentes penales puede ser realizado por el Operador exclusivamente en los casos y en la forma que se determinen de acuerdo con las leyes federales.
2.6 Datos personales biométricos
La información que caracteriza las características fisiológicas y biológicas de una persona, sobre cuya base se puede establecer su identidad - datos personales biométricos - solo puede ser procesada por el Operador con el consentimiento por escrito del sujeto.
2.7 Encargo del tratamiento de datos personales a otra persona
El Operador tiene derecho a encargar el tratamiento de datos personales a otra persona con el consentimiento del sujeto de los datos, a menos que la ley federal disponga lo contrario, sobre la base de un contrato celebrado con esa persona. La persona que realiza el tratamiento de datos personales por encargo del Operador está obligada a cumplir los principios y reglas de tratamiento de datos personales previstos en la FZ-152.
2.8 Transferencia transfronteriza de datos personales
El Operador está obligado a asegurarse de que el estado extranjero al que se pretende transferir los datos personales garantice una protección adecuada de los derechos de los sujetos de los datos, antes de iniciar dicha transferencia.
La transferencia transfronteriza de datos personales a territorios de estados extranjeros que no garantizan una protección adecuada de los derechos de los sujetos de los datos puede realizarse en los casos de:
- existencia de consentimiento por escrito del sujeto de los datos para la transferencia transfronteriza de sus datos personales;
- ejecución de un contrato del que el sujeto de los datos es parte.
3. DERECHOS DEL SUJETO DE DATOS PERSONALES
3.1 Consentimiento del sujeto de datos para el tratamiento de sus datos personales
El sujeto de los datos decide proporcionar sus datos personales y consiente su tratamiento libremente, por su propia voluntad y en su propio interés. El consentimiento para el tratamiento de datos personales puede ser otorgado por el sujeto de los datos o su representante en cualquier forma que permita confirmar su recepción, a menos que la ley federal establezca lo contrario.
La obligación de proporcionar prueba de la obtención del consentimiento del sujeto de los datos para el tratamiento de sus datos personales o prueba de la existencia de los fundamentos especificados en la FZ-152 recae en el Operador.
3.2 Derechos del sujeto de datos
El sujeto de los datos tiene derecho a obtener del Operador información sobre el tratamiento de sus datos personales, si tal derecho no está restringido de acuerdo con las leyes federales. El sujeto de los datos tiene derecho a exigir al Operador la aclaración de sus datos personales, su bloqueo o destrucción si los datos personales son incompletos, obsoletos, inexactos, obtenidos ilegalmente o no son necesarios para el propósito declarado del tratamiento, así como a tomar las medidas previstas por la ley para proteger sus derechos.
El tratamiento de datos personales con el fin de promocionar bienes, obras, servicios en el mercado mediante el contacto directo con un consumidor potencial a través de medios de comunicación, así como con fines de agitación política, solo se permite con el consentimiento previo del sujeto de los datos. Dicho tratamiento de datos personales se considera realizado sin el consentimiento previo del sujeto de los datos si la Empresa no demuestra que se obtuvo dicho consentimiento.
El Operador está obligado a cesar inmediatamente el tratamiento de los datos personales del sujeto de los datos para los fines mencionados a petición de este.
Se prohíbe tomar decisiones basadas únicamente en el tratamiento automatizado de datos personales que produzcan efectos jurídicos para el sujeto de los datos o que afecten de otro modo a sus derechos e intereses legítimos, excepto en los casos previstos por las leyes federales, o con el consentimiento por escrito del sujeto de los datos.
Si el sujeto de los datos considera que el Operador está tratando sus datos personales en violación de los requisitos de la FZ-152 o que de otra manera viola sus derechos y libertades, el sujeto de los datos tiene derecho a apelar las acciones u omisiones del Operador ante el organismo autorizado para la protección de los derechos de los sujetos de datos o en los tribunales.
El sujeto de los datos tiene derecho a la protección de sus derechos e intereses legítimos, incluida la indemnización por pérdidas y/o la compensación por daños morales en los tribunales.
4. GARANTÍA DE LA SEGURIDAD DE LOS DATOS PERSONALES
La seguridad de los datos personales tratados por el Operador se garantiza mediante la aplicación de medidas legales, organizativas y técnicas necesarias para cumplir los requisitos de la legislación federal en el ámbito de la protección de datos personales.
Para evitar el acceso no autorizado a los datos personales, el Operador aplica las siguientes medidas organizativas y técnicas:
- nombramiento de funcionarios responsables de la organización del tratamiento y la protección de los datos personales;
- restricción de la lista de personas que tienen acceso a los datos personales;
- familiarización de los sujetos con los requisitos de la legislación federal y los documentos normativos del Operador sobre el tratamiento y la protección de datos personales;
- organización de la contabilidad, el almacenamiento y la circulación de los soportes de información;
- identificación de amenazas a la seguridad de los datos personales durante su tratamiento, formación de modelos de amenazas basados en ellas;
- desarrollo de un sistema de protección de datos personales basado en el modelo de amenazas;
- verificación de la preparación y eficacia del uso de los medios de protección de la información;
- delimitación del acceso de los usuarios a los recursos de información y a los medios de software y hardware para el tratamiento de la información;
- registro y contabilidad de las acciones de los usuarios en los sistemas de información de datos personales;
- uso de herramientas antivirus y medios de restauración del sistema de protección de datos personales;
- aplicación, cuando sea necesario, de cortafuegos, detección de intrusiones, análisis de seguridad y medios de protección criptográfica de la información;
- organización de un régimen de control de acceso al territorio del Operador, protección de las instalaciones con medios técnicos para el tratamiento de datos personales.
5. DISPOSICIONES FINALES
Otros derechos y obligaciones del Operador como operador de datos personales se determinan por la legislación de la Federación de Rusia en el ámbito de los datos personales.
Los funcionarios del Operador culpables de violar las normas que regulan el tratamiento y la protección de datos personales están sujetos a responsabilidad material, disciplinaria, administrativa, civil o penal en la forma establecida por las leyes federales.
