7. Порядок сбора,хранения, передачи и других видов обработки персональных данныхБезопасность персональных данных, которые обрабатываются Оператором, обеспечивается путем реализации правовых, организационных и технических мер, необходимых для выполнения в полном объеме требований действующего законодательства в области защиты персональных данных.
7.1. Оператор обеспечивает сохранность персональных данных и принимает все возможные меры, исключающие доступ к персональным данным неуполномоченных лиц.
7.2. Персональные данные Пользователя никогда, ни при каких условиях, не будут переданы третьим лицам, за исключением случаев, связанных с исполнением действующего законодательства РФ либо в случае, если Субъектом персональных данных дано согласие Оператору на передачу данных третьему лицу для исполнения обязательств по гражданско-правовому договору.
Передача персональных данных возможна только в случаях,предусмотренных законодательством, и следующим категориям получателей:
- государственным органам (ФНС,Роскомнадзор, Фонд пенсионного и социального страхования РФ и др.);
- банкам и платежным системам для исполнения платежных обязательств;
- контрагентам Оператора в рамках выполнения договорных обязательств (перечень таких контрагентов доводится до сведения субъектов персональных данных).
7.3. В случае выявления неточностей в персональных данных, Пользователь может актуализировать их самостоятельно, путем направления Оператору уведомления на адрес электронной почты Оператора gathcinamill@gmail.com с пометкой «Актуализация персональных данных».
7.4. Срок обработки персональных данных определяется достижением целей, для которых были собраны персональные данные, если иной срок не предусмотрен договором или действующим законодательством.
Субъект персональных данных может в любой момент отозвать свое согласие на обработку путем направления письменного запроса на юридический адрес Оператора или по электронной почте gathcinamill@gmail.com с пометкой «Отзыв согласия на обработку персональных данных». Оператор прекращает обработку персональных данных в течение 10 (десяти) рабочих дней с момента получения запроса, за исключением случаев, когда обработка необходима в силу требований законодательства РФ.
7.5. Вся информация, которая собирается сторонними сервисами, в том числе платежными системами, средствами связи и другими поставщиками услуг, хранится и обрабатывается указанными лицами (Операторами) в соответствии с их Пользовательским соглашением и Политикой конфиденциальности. Субъект персональных данных и (или) уполномоченное лицо Субъекта вправе ознакомиться с указанными документами на их официальных сайтах. Оператор не несет ответственность за действия третьих лиц, в том числе указанных в настоящем пункте поставщиков услуг.
7.6. Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) персональных данных, разрешенных для распространения, не действуют в случаях обработки персональных данных в государственных, общественных и иных публичных интересах, определенных законодательством РФ.
7.7. Оператор при обработке персональных данных обеспечивает конфиденциальность персональных данных.
Оператор ведет необходимые журналы, в которых фиксируются факты доступа, изменения, передачи или удаления персональных данных. Доступ к журналам имеют только уполномоченные сотрудники Оператора.
7.8. Оператор осуществляет хранение персональных данныхв форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуютцели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
Срок хранения персональных данных определяется в соответствии с установленными целями их обработки, но не может превышать:
- 3 (три) года с моментапоследнего взаимодействия с субъектом персональных данных — для маркетинговых целей;
- срок действия договора+ 5 (пять) лет — для исполнения договорных обязательств и возможных претензий;
- 3 (три) года с момента окончания мероприятия — для участников мероприятий и вебинаров.
По истечении установленных сроков данные подлежат удалению или обезличиванию, если иное не предусмотрено законодательством РФ.
7.9. Условием прекращения обработки персональных данных может являться достижение целей обработки персональных данных, истечение срока действия согласия субъекта персональных данных, отзыв согласия субъектом персональных данных или требование о прекращении обработки персональных данных, а также выявление неправомерной обработки персональных данных.
7.10. В случае выявления факта неправомерного доступа к персональным данным Оператор в течение 24 (двадцати четырех) часов с момента обнаружения утечки обязан уведомить Роскомнадзор о произошедшем инциденте, предоставить информацию о характере инцидента, объеме утекших данных и принятых мерах по устранению последствий.
7.11. Оператор обязан применять сертифицированные ФСБ России и ФСТЭК России средства криптографической защиты информации (СКЗИ) при передаче, хранении и обработке персональных данных.
7.12. Персональные данные, хранящиеся на электронных носителях, должны быть зашифрованы, а доступ к ним предоставляться только авторизованным пользователям с применением многофакторной аутентификации.
7.13. Оператор обязан проводить регулярный аудит систем обработки персональных данных не реже 1 (одного) раза в год.
8. Меры по обеспечению безопасности персональных данныхДля защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных Оператором при обработке персональных данных принимаются необходимые правовые, организационные и технические меры или обеспечивается их принятие (если обработка персональных данных осуществляется лицом, действующим по поручению Оператора). К таким мерам, в частности, относятся:
8.1. Определение Оператором перечня лиц, осуществляющих обработку персональных данных.
8.2. Предоставление доступа к обрабатываемым персональным данным только тем Работникам Оператора, которым он необходим для выполнения ими конкретных функций в рамках исполнения должностных обязанностей. В должностные инструкции Работников Оператора и (или) в трудовые договоры, в том числе, если применимо, в дополнительные соглашения к трудовым договорам, включаются обязанности по обеспечению конфиденциальности и безопасности персональных данных и меры ответственности за их невыполнение.
8.3. Ознакомление под подпись Работников Оператора, в трудовые функции и обязанности которых входит осуществление обработки персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, а также с требованиями внутренних нормативных документов Оператора, регламентирующих вопросы обработки и защиты персональных данных, до начала обработки персональных данных.
8.4. Осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных Закону о персональных данных и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, настоящей Политике, внутренним нормативным актам Оператора.
8.5. Определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
8.6. Применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных.
8.7. Применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации.
8.8. Применением для уничтожения персональных данных, прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, в составе которых реализована функция уничтожения информации.
8.9. Оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных.
8.10. Учет машинных носителей персональных данных.
8.11. Обнаружение фактов несанкционированного доступак персональным данным и принятие мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системыперсональных данных и по реагированию на компьютерные инциденты в них.
8.12. Восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.
8.13. Установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных.
8.14. Контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
8.15. Оценка вреда в соответствии с требованиями, установленными Надзорным органом, который может быть причинен Субъектам персональных данных в случае нарушения Закона о персональных данных, соотношение указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных.
9. Трансграничная передачаперсональных данных9.1. Оператор до начала осуществления деятельности по трансграничной передаче персональных данных обязан уведомить Надзорный орган о своем намерении осуществлять трансграничную передачу персональных данных (такое уведомление направляется отдельно от уведомления о намерении осуществлять обработку персональных данных).
Перед осуществлением трансграничной передачи персональных данных Оператор проводит оценку уровня защиты персональных данных в стране, куда предполагается передача данных, в соответствии с требованиями законодательства РФ. В случае выявления недостаточного уровня защиты, передача осуществляется только при наличии согласия субъекта персональных данных или при наличии иных законных оснований, предусмотренных Законом о персональных данных.
9.2. Оператор до подачи вышеуказанного уведомления, обязан получить от органов власти иностранного государства, иностранных физических лиц, иностранных юридических лиц, которым планируется трансграничная передача персональных данных, соответствующие сведения.
9.3. Передача персональных данных в иностранные юрисдикции возможна только в страны, обеспечивающие адекватную защиту персональных данных. Если уровень защиты недостаточен, передача возможна только с письменного согласия субъекта персональных данных.
9.4. Передача персональных данных в страны, не обеспечивающие адекватный уровень защиты, должна сопровождаться дополнительными гарантиями, такими как: заключение соглашения об обработке данных,оценка рисков для субъектов персональных данных.
10. Конфиденциальность персональных данных10.1. Оператор и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
10.2. Обработка биометрических персональных данных осуществляется только при наличии письменного согласия субъекта персональных данных или в случаях, предусмотренных законодательством РФ.
10.3. Оператор обязан применять усиленные меры защиты при обработке биометрических данных, включая обязательное шифрование, ограничение доступа и использование сертифицированных ФСТЭК России средств защиты информации.
11. Политика cookies11.1. Cookies представляют собой файлы или фрагменты информации, которые могут быть сохранены на компьютере (или других устройствах, таких как смартфон или планшет), когда Пользователь посещает веб-сайт.
Данный тип файла обычносодержит имя веб-сайта, с которого он был получен,
«время жизни»файла (например, как долго он будет оставаться на устройстве) и значение, которое представляет собой, как правило, случайно сгенерированный уникальный номер.
11.2. Оператор может использовать файлы cookie с целью эксплуатации сайта, в том числе: для ведения статистики и отслеживания общего количества посетителей сайта и предоставления Пользователю возможности индивидуально настраивать сервисы и функции сайта Оператора; для распознавания новых и старых Пользователей; для предоставления Пользователям целевой рекламы; для динамичного наблюдения за действиями Пользователя и работой в браузерах при посещении различныхсайтов и платформ; для лучшего понимания интересов Пользователей. Технологии отслеживания могут быть либо постоянными (когда они остаются на устройстве пользователя до тех пор, пока пользователь их не удалит) или временными (когда они действуют до закрытия браузера).
11.3. Оператор может использовать аналитические службы Яндекс.Метрики, предоставляемые сторонними поставщиками. Они используются для оценки использования пользователем веб-сайта, составления отчетов об активности на сайте для Оператора и предоставления иных услуг, связанных с активностью на веб-ресурсе. Информация о пользовании веб-сайтом, сгенерированная файлом cookie, передается и хранится поставщиками на своих серверах, в том числе расположенных в странах не обеспечивающих адекватную защиту прав субъектов.
11.4. Пользователь имеет возможность управлять файлами cookie через настройки браузера, а также через интерфейс веб-сайта Оператора. В случае отказа от использования cookie-файлов некоторые функции сайта могут быть ограничены.
12. Анонимизация (обезличивание) персональных данных12.1. Обработка персональных данных в обезличенной форме и порядок обезличивания регламентируются Законом о персональных данных, Приказом Роскомнадзора от 19.06.2025 № 140 и иными нормативными актами.
12.2. Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
12.3. Оператор вправе обрабатывать обезличенные персональные данные без получения согласия субъекта исключительно в целях статистических и иных исследовательских целей, а также для целей, прямо предусмотренных законом (с ограничениями, установленными законом). Обработка не допускается для целей, указанных в ст. 15 Закона о персональных данных (прямые контакты в целях продвижения товаров/услуг и политическая агитация), если иное не предусмотрено законодательством.
12.4. Оператор применяет методы обезличивания, перечисленные в действующем приказе Роскомнадзора (введение идентификаторов, изменение состава/семантики, перемешивание, декомпозиция, преобразование массива и другие) и документирует выбор метода для каждого конкретного набора.
12.5. Перед передачей, публикацией или иным использованием обезличенных данныхОператор оформляет: Заявку,Протокол оценки рискаповторной идентификации и Акт обезличивания. Решение об использовании принимается только при положительном заключении по устойчивости обезличивания.
12.6 Ключи/связующие таблицы (если используются) хранятся в отдельной защищенной среде с ограниченным доступом у лиц, назначенных приказом. Доступ к исходным персональным данным ограничен и документируется.
12.7. Передача обезличенных наборов третьим лицам, а также в государственные информационные системы осуществляется с приложением описания примененных методов и протокола оценкириска. Передача регулируется ст. 13.1 Законао персональных данных и соответствующими постановлениями и приказами.
12.8. После надлежащего обезличивания данные не являются персональными данными в смысле Закона о персональных данных и права субъекта на удаление/ограничение применения процедуры в отношении таких обезличенных наборов не применяются. Однако Оператор обязуется не использовать обезличенные данные для целей, запрещенных законом (см. п. 13.3 настоящей Политики).
13. Заключительные положения13.1. Пользователь может получить любые разъяснения по интересующим вопросам, касающимся обработкиего персональных данных,обратившись к Оператору с помощью электронной почты
gathcinamill@gmail.com.13.2. В данном документе будут отражены любые изменения политики обработки персональных данных Оператором. Политика действует бессрочно до замены ее новой версией.
13.3. Актуальная версия Политики в свободном доступе расположена в сети Интернет по адресу: https://www. gathcinamill.ru/policy.