Политика в отношении обработки и

защиты персональных данных ООО МКК «Намсарай» 

 

Политика в отношении обработки и защиты персональных данных ООО МКК «Намсарай» (далее – Политика) разработана в соответствии с п. 2 ст. 18.1 Федерального закона от 27 июля 2006 г. №152-ФЗ «О персональных данных» (далее – Закон о персональных данных), действует в отношении всех персональных данных, которые ООО МКК «Намсарай» (далее – Общество) может получить от субъектов персональных данных.

Настоящая Политика реализует основную цель Закона о персональных данных, которая заключается в обеспечении защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.

Настоящая Политика определяет принципы обработки и защиты персональных данных субъектов персональных данных, правовые основы обработки персональных данных, права субъектов персональных данных и иные положения, касающиеся обработки персональных данных в Обществе.

В целях обеспечения неограниченного доступа к настоящей Политике документ размещен на страницах принадлежащего Обществу сайта в информационно-телекоммуникационной сети «Интернет» (далее – сайт Общества), с использованием которых осуществляется сбор персональных данных.

В целях реализации положений настоящей Политики, а также в соответствии с требованиями законодательства по обработке и защите персональных данных в Обществе разработан и утвержден комплекс локальных нормативных актов, изданы организационно-распорядительные документы.

В настоящей Политике используются следующие термины и определения:

Оператор – ООО МКК «Намсарай», вступившее в договорные отношения с клиентом или контрагентом, организующее и осуществляющее в связи с этим обработку персональных данных. Субъект персональных данных – физическое лицо, персональные данные которого обрабатываются Обществом в целях, определенных настоящей Политикой.

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Персональные данные, разрешенные субъектом персональных данных для распространения – персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Законом о персональных данных.

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Принципы обработки персональных данных

В отношении персональных данных Общество осуществляет действия (операции) или совокупность действий (операций), совершаемые как с использованием средств автоматизации, так и без использования таких средств, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Обработка персональных данных в Обществе осуществляется на основе следующих принципов:

 −  Обработка персональных данных осуществляется на законной и справедливой основе;

− Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных;

− Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;

− Обработке подлежат только персональные данные, которые отвечают целям их обработки;

− Содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки. Обрабатываемые персональные данные не являются избыточными по отношению к заявленным целям их обработки;

− При обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Общество обеспечивает принятие необходимых мер по удалению или уточнению неполных или неточных данных;

− Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

Правовые основания обработки персональных данных

Общество осуществляет обработку персональных данных на основании действующего законодательства Российской Федерации. При этом учитываются нормы:

− Гражданского кодекса Российской Федерации;

− Трудового кодекса Российской Федерации;

− Налогового кодекса Российской Федерации;

− Федерального закона от 27 июля 2006 г. №152-ФЗ «О персональных данных»;

− Федерального закона от 1 апреля 1996 г. №27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»;

− Положением Банка России от 20 апреля 2021 г. №757-П «Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций»;

− Иных нормативных правовых актов.

Обработка персональных данных в целях осуществления предпринимательской деятельности, предусмотренной Уставом Общества

Общество осуществляет обработку персональных данных в целях осуществления предпринимательской деятельности, предусмотренной Уставом Общества, в том числе предоставление займов в порядке, установленном Федеральным законом «О потребительском кредите (займе)».

Для цели осуществления предпринимательской деятельности Общество обрабатывает персональные данные у следующих категорий субъектов персональных данных:

− клиентов – физических лиц;

− представителей клиентов

− лиц, заполняющих форму обратной связи и (или) подающих заявку на взаимодействие с Обществом на сайте Общества (далее - пользователи сайта).

Общество запрашивает у пользователей сайта следующие персональные данные:

• фамилия, имя, отчество;

 • адрес электронной почты,

• телефон;

Общество осуществляет обработку персональных данных следующими способами:

− Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;

− Обработка персональных данных без использования средств автоматизации (неавтоматизированная) - обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека;

− Смешанная обработка персональных данных - обработка персональных данных, как с использованием средств автоматизации, так и без использования таких средств.

Обработка персональных данных начинается с момента поступления персональных данных в Общество и прекращается:

− в случае выявления неправомерных действий с персональными данными;

− в случае достижения цели обработки персональных данных;

− в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных;

− в случае получения Обществом требования субъекта персональных данных о прекращении обработки персональных данных;

− в случае прекращения деятельности Общества.

Хранение персональных данных осуществляется в Обществе:

− в течение пяти лет с момента фактического прекращения отношений с клиентом;

 − не более 6 месяцев с даты достижения цели их обработки в случае если договор оказания услуг не заключен;

− в сейфе на бумажных носителях и на электронных носителях с ограниченным доступом;

− в электронном виде в информационной системе персональных данных сайта Общества, а также в архивных копиях баз данных сайта Общества.

Уничтожение персональных данных осуществляется комиссией, назначаемой приказом руководителя Общества. Лицо, ответственное за организацию обработки персональных данных назначается председателем комиссии по уничтожению персональных данных.

При наступлении любого из событий, повлекших, необходимость уничтожения персональных данных, в соответствии с законодательством Российской Федерации, лицо, ответственное за организацию обработки персональных данных обязано:

− уведомить членов комиссии о дате начала работ по уничтожению персональных данных;

− определить (назначить) время, место работы комиссии (время и место уничтожения персональных данных);

− установить перечень, тип, наименование, регистрационные номера и другие данные носителей, на которых находятся персональные данные, подлежащие уничтожению (и/или материальные носители персональных данных);

− руководя работой членов комиссии, произвести уничтожение персональных данных (и/или материальных носителей персональных данных): документы, подлежащие уничтожению, измельчаются в шредере, персональные данные клиентов в электронном виде стираются с электронных носителей, либо физически уничтожаются сами материальные носители, на которых хранится информация;

− в случае необходимости уведомить об уничтожении персональных данных субъекта персональных данных и/или уполномоченный орган.

В целях подтверждения уничтожения персональных данных составляются следующие документы: 1) В случае если обработка персональных данных осуществляется без использования средств автоматизации - Акт об уничтожении персональных данных.

2) В случае если обработка персональных данных осуществляется с использованием средств автоматизации либо одновременно с использованием средств автоматизации и без использования средств автоматизации - Акт об уничтожении персональных данных, и выгрузка из журнала регистрации событий в информационной системе персональных данных (далее - выгрузка из журнала).

2.1) Формы акта об уничтожении персональных данных и выгрузки из журнала утверждаются приказом руководителя Общества и содержат все обязательные сведения, указанные в Приказе Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных».

2.2) Акт об уничтожении персональных данных может быть составлен как на бумажном носителе, так и в электронном виде и подписан лицом (лицами), уничтожившими персональные данные, собственноручной либо электронной подписью соответственно.

2.3) Акт об уничтожении персональных данных и выгрузка из журнала хранятся Обществом в течение 3 лет с момента уничтожения персональных данных.

Меры обеспечения безопасности персональных данных

Обеспечение безопасности персональных данных при их обработке в Обществе осуществляется в соответствии с законодательством Российской Федерации и требованиями уполномоченного органа государственной власти по защите прав субъектов персональных данных, федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности, и федерального органа исполнительной власти, уполномоченного в области противодействия техническим разведкам и технической защиты информации.

 Общество предпринимает необходимые организационные и технические меры для защиты персональных данных от случайного или несанкционированного доступа, уничтожения, изменения, блокирования доступа и других несанкционированных действий.

Меры защиты, реализуемые Обществом при обработке персональных данных, включают:

-   Принятие локальных нормативных актов и иных документов в области обработки и защиты персональных данных;

-     Назначение должностных лиц, ответственных за обеспечение безопасности персональных данных в подразделениях и информационных системах Общества;

- Проведение методической работы с работниками, осуществляющими обработку персональных данных в Обществе и ознакомление их с законодательством Российской Федерации в области обработки и защиты персональных данных субъектов персональных данных;

- Создание необходимых условий для работы с материальными носителями и информационными системами, в которых обрабатываются персональные данные;

- Организацию учета материальных носителей персональных данных и информационных систем, в которых обрабатываются персональные данные;

- Хранение материальных носителей персональных данных с соблюдением условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним;

- Обособление персональных данных, обрабатываемых без использования средств автоматизации, от иной информации;

- Обеспечение раздельного хранения материальных носителей персональных данных, на которых содержатся персональные данные разных категорий или содержатся персональные данные, обработка которых осуществляется в разных целях;

- Установление запрета на передачу персональных данных по открытым каналам связи, вычислительным сетям и сети Интернет без применения установленных в Обществе мер по обеспечению безопасности персональных данных;

- Обеспечение защиты документов, содержащих персональные данные, на бумажных и иных материальных носителях при их передаче третьим лицам с использованием услуг почтовой связи;

- Осуществление внутреннего контроля за соблюдением в Обществе законодательства Российской Федерации и локальных нормативных актов Общества при обработке персональных данных;

- Определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;

- Применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;

- Применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

- Оценку эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

- Учет машинных носителей персональных данных;

- Обнаружение фактов несанкционированного доступа к персональным данным и принятием мер;

- Восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

- Установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;

- Контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.