4.1 Обработка персональных данных осуществляется с соблюдением принципов и правил, установленных ФЗ «О персональных данных». Обработка персональных данных в Компании допускается в следующих случаях:
1. Обработка ПДн осуществляется с согласия субъекта ПДн на обработку его ПДн.
2. Обработка ПДн необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения, возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей.
3. Обработка ПДн осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах.
4. Обработка ПДн необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве.
5. Обработка ПДн необходима для исполнения договора, стороной которого, либо выгодоприобретателем или поручителем, по которому является субъект ПДн, а также для заключения договора по инициативе субъекта ПДн или договора, по которому субъект ПДн будет являться выгодоприобретателем или поручителем. При этом договор не может содержать положения, ограничивающие права и свободы субъекта ПДн, устанавливающие случаи обработки ПДн несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта ПДн.
6. Обработка ПДн необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта ПДн, если получение согласия субъекта ПДн невозможно.
7. Обработка ПДн необходима для осуществления прав и законных интересов оператора или третьих лиц, либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта ПДн.
8. Обработка ПДн осуществляется в статистических или иных исследовательских целях, при условии обязательного обезличивания ПДн. Исключение составляет обработка ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации.
9. Осуществляется обработка ПДн, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.
4.2 В следующих случаях (за исключением специально обговоренных в ФЗ «О персональных данных» случаев) требуется письменное согласие субъекта на обработку его ПДн:
1. Включение ПДн субъекта в общедоступные источники ПДн.
2. Обработка специальных категорий ПДн, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, сведений о судимости.
3. обработка биометрических ПДн (сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных). Компания не вправе отказывать в обслуживании в случае отказа субъекта ПДн предоставить биометрические ПДн и (или) дать согласие на обработку ПДн, если в соответствии с федеральным законом получение оператором согласия на обработку ПДн не является обязательным.
4. Трансграничная передача ПДн на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов ПДн.
5. Принятие на основании исключительно автоматизированной обработки ПДн решений, порождающих юридические последствия в отношении субъекта ПДн или иным образом затрагивающих его права и законные интересы.
4.3 При отсутствии необходимости получения согласия субъекта на обработку ПДн в письменной форме, установленной ФЗ «О персональных данных», согласие субъекта может быть дано субъектом ПДн или его представителем в любой позволяющей подтвердить факт получения согласия форме.
4.4 Компания вправе поручить обработку ПДн другому лицу с согласия субъекта ПДн, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора (далее – поручение оператора). Лицо, осуществляющее обработку ПДн по поручению оператора, обязано соблюдать принципы и правила обработки ПДн, предусмотренные настоящей Политикой и ФЗ «О персональных данных», соблюдать конфиденциальность ПДн, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных ФЗ «О персональных данных».
В поручении оператора должны быть определены:
- перечень ПДн;
- перечень действий (операций) с ПДн, которые будут совершаться лицом, осуществляющим обработку персональных данных;
- цели обработки ПДн.
В поручении оператора должны быть установлены следующие пункты:
1) Лицо, осуществляющее обработку ПДн, обязано соблюдать:
- конфиденциальность персональных данных;
- требования, предусмотренные частью 5 статьи 18 и статьей 18.1 ФЗ «О персональных данных».
2) Лицо, осуществляющее обработку ПДн, обязано по запросу Компании в течение срока действия поручения оператора, в том числе до обработки персональных данных, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение требований установленных в соответствии с 6 статьей ФЗ «О персональных данных» в целях исполнения поручения оператора.
3) Обязанность лица, осуществляющее обработку ПДн, обеспечивать безопасность персональных данных при их обработке.
4) Требования к защите обрабатываемых персональных данных в соответствии со статьей 19 ФЗ «О персональных данных».
5) Требование об уведомлении оператора о случаях, предусмотренных частью 3.1 статьи 21 ФЗ «О персональных данных».
4.5 В случае если Компания поручает обработку ПДн другому лицу, ответственность перед субъектом ПДн за действия указанного лица несет Компания. Лицо, осуществляющее обработку ПДн по поручению Компании, несет ответственность перед Компанией.
4.6 В случае если Компания поручает обработку ПДн иностранному физическому лицу или иностранному юридическому лицу, ответственность перед субъектом ПДн за действия указанных лиц несет оператор и лицо, осуществляющее обработку ПДн по поручению оператора.
4.7 Компания и иные лица, получившие доступ к ПДн, обязаны не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено федеральным законом.
4.8 Распространение ПДн осуществляется на основании согласия на обработку ПДн, разрешенных субъектом ПДн для распространения. Данное согласие оформляется отдельно от иных согласий субъекта персональных данных.
4.9 Согласие на обработку ПДн, разрешенных субъектом персональных данных для распространения, может быть предоставлено Компанией:
1. Непосредственно.
2. С использованием информационной системы уполномоченного органа по защите прав субъектов персональных данных.
4.10 Компания обязана в срок не позднее трех рабочих дней с момента получения соответствующего согласия субъекта ПДн опубликовать информацию об условиях обработки и о наличии запретов и условий на обработку неограниченным кругом лиц ПДн, разрешенных субъектом ПДн для распространения.
4.11 В случае если Компания осуществляет обработку ПДн субъекта, которые он раскрыл неопределенному кругу лиц, и субъект не дал Компании согласие на обработку ПДн, то на Компанию ложится обязанность доказывания законности последующего распространения или иной обработки таких ПДн.
4.12 Установленные субъектом ПДн запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) ПДн, разрешенных субъектом ПДн для распространения, не применяются для случаев обработки ПДн в государственных, общественных и иных публичных интересах, определенных законодательством Российской Федерации.
4.13 Передача (распространение, предоставление, доступ) ПДн, разрешенных субъектом ПДн для распространения, должна быть прекращена в любое время по требованию субъекта ПДн. Данное требование должно включать в себя фамилию, имя, отчество (при наличии), контактную информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта ПДн, а также перечень ПДн, обработка которых подлежит прекращению. Указанные в данном требовании ПДн могут обрабатываться только оператором, которому оно направлено.
4.14 В целях информационного обеспечения работников Компанией могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). Сведения о работниках должны быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.
4.15 Обработка ПДн без использования средств автоматизации осуществляется с учетом Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства РФ от 15.09.2008 № 687.