Политика защиты и обработки персональных данных
1. Общие положения
1.1. Настоящая Политика разработана в соответствии с ФЗ № 152-ФЗ «О персональных данных» от 27.07.2006, ФЗ № 266-ФЗ от 14.07.2022, иными НПА РФ и действует в отношении всех персональных данных, которые Индивидуальный предприниматель Дронов Алексей Владимирович (ОГРН 318507400004247, ИНН 507404132344, далее — Оператор) получает от пользователей сайта https://eft-cors.ru (далее — Сайт).
1.2. Оператор обеспечивает защиту прав и свобод субъекта персональных данных, включая право на неприкосновенность частной жизни, тайну личной и семейной жизни.
1.3. Политика применяется ко всем персональным данным, которые Оператор получает и обрабатывает при использовании сайта https://eft-cors.ru, при оказании услуг, исполнении договоров, обработке обращений, ведении переписки, аналитике работы Сайта, направлении уведомлений и рассылок, а также при выполнении требований законодательства.
1.4. К настоящей Политике имеет доступ любой субъект персональных данных, в том числе с использованием сети «Интернет».
2. Основные термины
Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу.
Оператор персональных данных — лицо, самостоятельно или совместно с другими лицами организующее и осуществляющее обработку персональных данных.
Обработка персональных данных — любое действие или совокупность действий с персональными данными, совершаемых с использованием средств автоматизации или без их использования.
Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.
Веб-сайт — совокупность графических и информационных материалов, программ для ЭВМ и баз данных, доступных по адресу https://eft-cors.ru.
Распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или кругу лиц.
Блокирование персональных данных — временное прекращение обработки персональных данных.
Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных.
Обезличивание персональных данных — действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту.
Информационная система персональных данных — совокупность баз данных и технических средств, обеспечивающих обработку персональных данных.
Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства.
Файлы cookie — небольшие фрагменты данных, сохраняемые на устройстве пользователя и используемые для работы сайта, аналитики и иных целей.
3. Принципы и правовые основания обработки
3.1. Обработка ведётся на законной, справедливой и минимально достаточной основе; цели определены заранее и совместимы.
3.2. Правовые основания: ст. 24 Конституции РФ, Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ, договоры с субъектами персональных данных, согласие субъектов.
4. Категории и источники персональных данных
4.1. Оператор может обрабатывать персональные данные следующих категорий субъектов:
- посетители Сайта;
- пользователи, направляющие обращения через формы Сайта, по электронной почте, телефону или иным каналам связи;
- клиенты, потенциальные клиенты и получатели услуг Оператора;
- получатели информационных, сервисных и рекламных сообщений;
- представители контрагентов и иных организаций.
4.2. Оператор обрабатывает следующие категории персональных данных:
- идентификационные и контактные данные: ФИО, e-mail, телефон и иные сведения;
- данные об обращениях, заказах и взаимодействии с Оператором;
- технические данные: IP-адрес, User-Agent, cookie ID, дата и время посещения;
- маркетинговые данные: согласие на рассылку, история отправки, открытия и кликов;
- платежные, бухгалтерские и договорные сведения.
5. Цели обработки
- заключение и исполнение договоров, оказание услуг;
- обратная связь;
- маркетинговые рассылки только при наличии согласия;
- аналитика и улучшение Сайта;
- обеспечение безопасности Сайта;
- выполнение требований закона.
6. Права и обязанности
6.1. Субъект вправе получать сведения об обработке, требовать обновления, удаления, уточнения, блокирования или уничтожения персональных данных, отозвать согласие, ограничить распространение и обжаловать действия Оператора.
6.2. Оператор обязан обрабатывать персональные данные законно, отвечать на обращения субъектов, публиковать настоящую Политику, уведомлять субъекта и РКН о нарушениях безопасности персональных данных в течение 24 часов, а также обеспечивать безопасность данных.
7. Условия и сроки обработки
7.1. Персональные данные хранятся не дольше, чем этого требуют цели обработки, если иной срок не установлен федеральным законом, договором или соглашением.
7.2. Обработка прекращается при достижении целей, утрате необходимости, истечении срока действия согласия, отзыве согласия или выявлении неправомерной обработки.
7.3. После достижения целей обработки персональные данные подлежат уничтожению или обезличиванию в срок не более 30 дней.
7.4. В случае отзыва согласия Оператор прекращает обработку и уничтожает данные в срок не более 30 дней, если нет иных законных оснований.
7.5. При требовании субъекта о прекращении обработки Оператор прекращает обработку в срок не более 10 рабочих дней. Срок может быть продлен не более чем на 5 рабочих дней.
7.6. Оператор вправе продолжить обработку после отзыва согласия, если это необходимо для исполнения договора, выполнения закона или защиты прав.
8. Трансграничная передача
8.1. Трансграничная передача персональных данных может осуществляться только при наличии правового основания, цели передачи и соблюдении законодательства РФ.
8.2. До начала трансграничной передачи Оператор направляет уведомление в уполномоченный орган, если такая обязанность предусмотрена законодательством.
8.3. До направления уведомления Оператор принимает меры по получению информации о принимающей стороне и мерах защиты.
8.4. Перечень иностранных государств, получателей, категорий данных и целей передачи определяется фактическими сервисами, используемыми Оператором.
8.5. Трансграничная передача не осуществляется, если она запрещена или ограничена уполномоченным органом.
9. Меры по защите персональных данных
9.1. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных.
9.2. К таким мерам могут относиться:
- определение правил доступа к персональным данным;
- многоуровневое шифрование каналов TLS 1.2+;
- хранение баз данных в изолированном сегменте;
- двухфакторная аутентификация сотрудников;
- журналирование действий и регулярный аудит;
- обновление программного обеспечения;
- резервное копирование;
- заключение договоров с лицами, которым поручается обработка данных;
- обучение лиц, имеющих доступ к персональным данным.
10. Порядок реализации прав субъектов
10.1. Для реализации прав субъект может направить запрос на e-mail info@eft-cors.ru с темой «Персональные данные».
10.2. Запрос должен содержать сведения, позволяющие идентифицировать субъекта персональных данных и подтвердить его связь с Оператором.
10.3. Оператор предоставляет сведения в течение 10 рабочих дней. Срок может быть продлен не более чем на 5 рабочих дней.
10.4. При подтверждении неточности данных Оператор уточняет их в течение 7 рабочих дней. При подтверждении незаконности получения данных или отсутствия необходимости — уничтожает их в течение 7 рабочих дней.
11. Уведомление о нарушениях
11.1. При выявлении неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным Оператор принимает меры по локализации инцидента и устранению последствий.
11.2. С момента выявления инцидента Оператор уведомляет уполномоченный орган:
- в течение 24 часов — о произошедшем инциденте, причинах, вреде и принятых мерах;
- в течение 72 часов — о результатах внутреннего расследования.
11.3. Оператор информирует субъектов персональных данных об инциденте в случаях и порядке, предусмотренных законодательством.
11.4. Оператор документирует обстоятельства инцидента, принятые меры и результаты внутреннего расследования.
12. Ответственный за обработку персональных данных
| ФИО | Индивидуальный предприниматель Дронов Алексей Владимирович |
| info@eft-cors.ru |
13. Заключительные положения
13.1. Политика действует бессрочно до замены ее новой редакцией.
13.2. Оператор вправе изменять Политику при изменении законодательства, состава и целей обработки персональных данных, используемых сервисов, мер защиты или иных обстоятельств.
13.3. Новая редакция Политики вступает в силу с момента ее размещения на Сайте, если иной срок не указан в новой редакции.
13.4. Пользователям рекомендуется периодически проверять актуальную редакцию Политики на Сайте.