Положення про обробку і захист персональних даних у базах персональних даних, володільцем яких є продавець
Зміст
1. Загальні поняття та сфера застосування
2. Перелік баз персональних даних
3. Мета обробки персональних даних
4. Порядок обробки персональних даних: отримання згоди, повідомлення про права та дії з персональними даними суб’єкта персональних даних
5. Місцезнаходження бази персональних даних
6. Умови розкриття інформації про персональні дані третім особам
7. Захист персональних даних: способи захисту, відповідальна особа, працівники, які безпосередньо здійснюють обробку та/або мають доступ до персональних даних у зв’язку з виконанням своїх службових обов’язків, строк зберігання персональних даних
8. Права суб’єкта персональних даних
9. Порядок роботи з запитами суб’єкта персональних даних
10. Державна реєстрація бази персональних даних
1. Загальні поняття та сфера застосування
1.1. Визначення термінів
• База персональних даних — іменована сукупність упорядкованих персональних даних в електронній формі та/або у формі картотек персональних даних.
• Відповідальна особа — визначена особа, яка організовує роботу, пов’язану із захистом персональних даних при їх обробці, відповідно до закону.
• Володілець бази персональних даних — фізична або юридична особа, якій законом або за згодою суб’єкта персональних даних надано право на обробку цих даних, яка затверджує мету обробки персональних даних, встановлює склад цих даних та процедури їх обробки.
• Державний реєстр баз персональних даних — єдина державна інформаційна система збору, накопичення та обробки відомостей про зареєстровані бази персональних даних.
• Загальнодоступні джерела персональних даних — довідники, адресні книги, реєстри, списки, каталоги, інші систематизовані збірники відкритої інформації, які містять персональні дані, розміщені та опубліковані з відома суб’єкта персональних даних.
Примітка: соціальні мережі та інтернет-ресурси не вважаються загальнодоступними джерелами, якщо суб’єкт персональних даних не зазначив, що вони призначені для вільного поширення.
• Згода суб’єкта персональних даних — документоване, добровільне волевиявлення фізичної особи щодо надання дозволу на обробку її персональних даних.
• Обробка персональних даних — будь-яка дія або сукупність дій, здійснених повністю або частково в інформаційній системі або у формі картотек персональних даних, пов’язаних із збором, зберіганням, використанням, поширенням тощо.
• Суб’єкт персональних даних — фізична особа, стосовно якої здійснюється обробка її персональних даних.
• Особливі категорії даних — персональні дані про расове або етнічне походження, політичні, релігійні переконання, здоров’я або статеве життя.
1.2. Сфера застосування
Дане Положення обов’язкове для застосування відповідальною особою та співробітниками продавця, які мають доступ до персональних даних у зв’язку з виконанням своїх службових обов’язків.
2. Перелік баз персональних даних
2.1. Продавець є власником наступних баз персональних даних:
• База персональних даних контрагентів.
3. Мета обробки персональних даних
3.1. Забезпечення реалізації цивільно-правових відносин, розрахунків за товари/послуги згідно з законодавством України.
3.2. Зберігання та обслуговування даних контрагентів.
4. Порядок обробки персональних даних
4.1. Згода на обробку
Згода суб’єкта персональних даних може бути надана у таких формах:
• Документ на паперовому носії;
• Електронний документ із використанням електронного підпису;
• Відмітка на електронній сторінці документа.
4.2. Умови обробки
Обробка даних можлива лише за наявності документованої згоди суб’єкта.
5. Місцезнаходження бази персональних даних
5.1. База персональних даних знаходиться за адресою продавця.
6. Умови розкриття інформації третім особам
6.1. Передача персональних даних третім особам здійснюється за згодою суб’єкта або на підставі законодавства.
6.2. Доступ третій особі не надається, якщо вона не взяла на себе зобов’язання щодо забезпечення захисту персональних даних.
7. Захист персональних даних
7.1. База персональних даних обладнана системами захисту, що відповідають міжнародним стандартам.
7.2. Відповідальна особа забезпечує організацію захисту персональних даних та контроль за дотриманням законодавства.
7.3. Працівники, які мають доступ до персональних даних, зобов’язані дотримуватись конфіденційності та захищати дані від розголошення.
8. Права суб’єкта персональних даних
Суб’єкт персональних даних має право:
• Знати місцезнаходження бази даних.
• Отримувати доступ до своїх даних.
• Подавати запити на зміну або видалення даних.
• Захищати свої дані у разі порушень.
9. Порядок роботи з запитами
9.1. Запити суб’єкта розглядаються протягом 10 робочих днів.
9.2. Запити задовольняються протягом 30 календарних днів, якщо інше не передбачено законодавством.
10. Державна реєстрація бази персональних даних
10.1. Реєстрація баз здійснюється відповідно до законодавства України.