Положение об обработке персональных данных

1. Общие положения

1.1. Положение об обработке персональных данных (далее - Положение) издано и применяется в ООО «Первый ювелирный ломбард» (далее - Оператор) в соответствии с п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

Настоящее Положение определяет политику, порядок и условия Оператора в отношении обработки персональных данных, устанавливает процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений, связанных с обработкой персональных данных.

Все вопросы, связанные с обработкой персональных данных, не урегулированные настоящим Положением, разрешаются в соответствии с действующим законодательством Российской Федерации в области персональных данных.

1.2. Целями обработки персональных данных является:

  • обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну;
  • продвижение товаров, работ, услуг Оператора на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи (допускается в порядке, предусмотренном п. 3.7 настоящего Положения);
  • исполнение требований законодательства в сфере противодействия легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма (далее – ПОД/ФТ);
  • заключения договоров займа и залога (оформления залоговых билетов);
  • заключение договоров купли-продажи по результатам торгов невыкупленными залогодателями предметами залога;
  • заключение розничных договоров купли-продажи с покупателями (потребителями) невыкупленных залогодателями предметов залога (в случае превышения установленной суммы для целей обязательного контроля в сфере ПО/ФТ);
  • исполнения обязательств сторон по указанным договорам.

1.3. Действие настоящего Положения не распространяется на отношения, возникающие при:

1) организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных фондов в соответствии с законодательством об архивном деле в Российской Федерации;

2) обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну.

1.4. Обработка организована Оператором на принципах:

  • законности целей и способов обработки персональных данных, добросовестности и справедливости в деятельности Оператора;
  • ограничения обработки персональных данных достижением конкретных, заранее определенных и законных целей;
  • достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
  • обработки только персональных данных, которые отвечают целям их обработки. Недопустима обработка персональных данных, несовместимая с целями сбора персональных данных;
  • соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;
  • недопустимости объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, не совместимых между собой;
  • обеспечения точности персональных данных, их достаточности, а в необходимых случаях и актуальности по отношению к целям обработки персональных данных. Оператор принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных;
  • хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

1.5. Обработка персональных данных осуществляется с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и настоящим Положением.

1.6. Способы обработки персональных данных:

  • с использованием средств автоматизации;
  • без использования средств автоматизации.

1.7. Категории персональных данных. В информационных системах Оператора не осуществляется обработка специальных категорий персональных данных.

1.8. В соответствии с поставленными целями и задачами Оператор до начала обработки персональных данных назначает ответственного за организацию обработки персональных данных, именуемого далее «куратор ОПД».

1.8.1. Куратор ОПД получает указания непосредственно от генерального директора Оператора и подотчетен ему.

1.8.2. Куратор вправе оформлять и подписывать уведомление, предусмотренное ч. 1 и 3 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

1.9. Настоящее Положение и изменения к нему утверждаются генеральным директором Оператора и вводятся приказом Оператора.

1.10. Сотрудники Оператора, непосредственно осуществляющие обработку персональных данных, должны быть ознакомлены под подпись до начала работы с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, документами, определяющими политику Оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, с данным Положением и изменениями к нему. Обучение указанных работников организуется куратором ОПД в соответствии с утвержденными Оператором графиками.

1.11. При обработке персональных данных Оператор применяет правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со ст. 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

1.12. Оператор обеспечивает соблюдение режима конфиденциальности персональных данных.

1.13. Контроль за соблюдением сотрудниками Оператора требований законодательства Российской Федерации и положений локальных актов Оператора заключается в проверке выполнения требований нормативных документов по защите информации, а также в оценке обоснованности и эффективности принятых мер. Он может проводиться куратором ОПД или на договорной основе сторонними организациями, имеющими лицензии на деятельность по технической защите конфиденциальной информации.

1.14. Внутренний контроль соблюдения Оператором требований законодательства Российской Федерации и положений локальных нормативных актов Оператора осуществляется Куратором ОПД на регулярной основе (еженедельно производится выборочная проверка соблюдения требований сотрудниками, осуществляющими непосредственную обработку персональных данных).

1.15. Оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Оператором требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», определяется в соответствии со ст. ст. 15, 151, 152, 1101 Гражданского кодекса Российской Федерации.

1.16. Опубликование или обеспечение иным образом неограниченного доступа к настоящему Положению, иным документам, определяющим политику Оператора в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных Оператор проводит на своем официальном сайте: lombardd.ru, а также на информационных стендах в филиалах и головном офисе Оператора.

1.17. При осуществлении сбора персональных данных с использованием информационно-телекоммуникационных сетей Оператор публикует в соответствующей информационно-телекоммуникационной сети, в том числе на страницах принадлежащего оператору сайта в информационно-телекоммуникационной сети "Интернет", с использованием которых осуществляется сбор персональных данных документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети.

1.18. Оператор обязан представить необходимую информацию, документы и локальные акты и (или) иным образом подтвердить принятие мер согласно ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», а также на основании ч. 4 ст. 20 указанного закона сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение в течение десяти рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес уполномоченного органа по защите прав субъектов персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

1.19. Условия обработки персональных данных Оператором:

1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;

2) обработка персональных данных необходима для осуществления и выполнения возложенных законодательством Российской Федерации на Оператора функций, полномочий и обязанностей;

3) обработка персональных данных необходима для исполнения договора, стороной которого является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;

4) обработка персональных данных необходима для защиты жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;

5) обработка персональных данных осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в ст. 15 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», при условии обязательного обезличивания персональных данных.

1.20. Оператор на основании договора может поручить обработку персональных данных третьему лицу. Существенным условием такого договора является наличие права у данного лица на обработку персональных данных, обязанность обеспечения указанным лицом конфиденциальности персональных данных и безопасности персональных данных при их обработке.

1.21. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении в порядке, предусмотренном Положением о хранении персональных данных у Оператора.

1.22. Взаимодействие с федеральными органами исполнительной власти по вопросам обработки и защиты персональных данных субъектов, персональные данные которых обрабатываются Оператором, осуществляется в рамках законодательства Российской Федерации.

1.23. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПД, повлекшей нарушение прав субъектов ПД, оператор обязан с момента выявления такого инцидента оператором, уполномоченным органом по защите прав субъектов ПД или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов ПД:

  • в течение 24 часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов ПД, и предполагаемом вреде, нанесенном правам субъектов ПД, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с уполномоченным органом по защите прав субъектов ПД, по вопросам, связанным с выявленным инцидентом;
  • в течение 72 часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).

1.24. Центром обработки персональных данных является собственный сервер Оператора, расположенный по адресу места нахождения Оператора.

1.25.Трансграничная передача данных Оператором не осуществляется.

2. Куратор ОПД

2.1. Обработку персональных данных организует Куратор ОПД.

2.2. Куратор ОПД:

1) доводит до сведения работников Оператора положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;

2) организует обработку персональных данных сотрудниками Оператора;

3) организует прием и обработку обращений и запросов субъектов персональных данных или их представителей.

2.3. Контроль за исполнением сотрудниками Оператора требований законодательства Российской Федерации и положений локальных нормативных актов Оператора при обработке персональных данных возложен на генерального директора Оператора.

2.5. Генеральный директор Оператора:

1) осуществляет внутренний контроль за соблюдением Оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;

2) контролирует прием и обработку обращений и запросов субъектов персональных данных или их представителей.

2.6. Обработка ПД также осуществляется с использованием следующего программного обеспечения:

  • 1С: Предприятие 8. Управление торговлей;
  • 1С: Зарплата и Управление Персоналом 8.

2.7. 1С: Зарплата и Управление Персоналом 8 содержит ПД работников Оператора и включает:

  • фамилию, имя, отчество субъекта персональных данных;
  • вид документа, удостоверяющего личность субъекта персональных данных;
  • серию и номер документа, удостоверяющего личность субъекта персональных данных, сведения о дате выдачи указанного документа и выдавшем его органе;
  • адрес регистрации и адрес фактического проживания субъекта персональных данных;
  • почтовый адрес субъекта персональных данных;
  • контактный телефон, субъекта персональных данных;
  • адрес электронной почты субъекта персональных данных;
  • ИНН субъекта персональных данных;
  • документ об образовании;
  • номер страхового свидетельства обязательного пенсионного страхования.

2.8. 1С: Предприятие 8. Управление торговлей содержит ПД заемщиков / залогодателей Оператора и включает;

  • фамилию, имя, отчество;
  • вид, серию, номер документа, удостоверяющего личность, наименование органа, выдавшего его, дату выдачи;
  • дату и место рождения;
  • адрес места жительства (адрес постоянной регистрации, адрес временной регистрации, адрес фактического места жительства);
  • телефон субъекта персональных данных;
  • адрес электронной почты субъекта персональных данных.

2.9. Сотруднику Оператора, имеющему право осуществлять обработку ПД, предоставляются уникальный логин и пароль для доступа к соответствующей информационной системе Оператора в установленном порядке. Доступ предоставляется к прикладным программным подсистемам в соответствии с функциями, предусмотренными должностными регламентами Оператора.

Информация может вноситься как в автоматическом режиме - при уточнении, извлечении, использовании и передаче на машиночитаемом носителе информации, так и в ручном режиме - при получении информации на бумажном носителе или в ином виде, не позволяющем осуществлять ее автоматическую регистрацию.

2.10. Обеспечение безопасности ПД, обрабатываемых в информационных системах Оператора, достигается путем исключения несанкционированного, в том числе случайного, доступа к ПД, а также принятия следующих мер по обеспечению безопасности:

  • определение актуальных угроз безопасности ПД и информационных технологий, используемых в информационных системах;
  • применение организационных и технических мер по обеспечению безопасности ПД при их обработке в информационных системах Оператора, необходимых для выполнения требований к защите ПД данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности ПД;
  • применение процедур оценки соответствия средств защиты информации;
  • оценка эффективности принимаемых мер по обеспечению безопасности ПД до ввода в эксплуатацию информационной системы;
  • учет машинных носителей ПД;
  • обеспечение работоспособного функционирования компьютерной техники с ПД в соответствии с эксплуатационной и технической документацией компьютерной техники и с учетом технических требований информационных систем и средств защиты информации;
  • обнаружение и регистрация фактов несанкционированного доступа к ПД, несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы ПД и принятие мер;
  • восстановление ПД, модифицированных или удаленных, уничтоженных вследствие несанкционированного доступа к ним;
  • установление правил доступа к ПД, обрабатываемым в информационных системах Оператора, а также обеспечение регистрации и учета всех действий, совершаемых с ПД в информационных системах Оператора;
  • контроль за принимаемыми мерами по обеспечению безопасности ПД и уровней защищенности информационных систем.

2.11. Куратор ОПД обеспечивает:

  • своевременное обнаружение фактов несанкционированного доступа к ПД и немедленное доведение этой информации до ответственного за организацию обработки ПД;
  • недопущение воздействия на технические средства автоматизированной обработки ПД, в результате которого может быть нарушено их функционирование;
  • восстановление ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
  • постоянный контроль за обеспечением уровня защищенности ПД;
  • соблюдение условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;
  • учет применяемых средств защиты информации, эксплуатационной и технической документации к ним, носителей ПД;
  • при обнаружении нарушений порядка предоставления ПД незамедлительное приостановление предоставления ПД пользователям информационной системы ПД до выявления причин нарушений и устранения этих причин;
  • разбирательство и составление заключений по фактам несоблюдения условий хранения материальных носителей ПД, использования средств защиты информации, которые могут привести к нарушению конфиденциальности ПД или другим нарушениям, приводящим к снижению уровня защищенности ПД, разработка и принятие мер по предотвращению возможных опасных последствий подобных нарушений.

2.12. Куратор ОПД принимает все необходимые меры по восстановлению ПД, модифицированных или удаленных, уничтоженных вследствие несанкционированного доступа к ним.

2.13. Обмен ПД при их обработке в информационных системах Оператора осуществляется по каналам связи, защита которых обеспечивается путем реализации соответствующих организационных мер и путем применения программных и технических средств.

2.14. Доступ сотрудников Оператора к ПД, находящимся в информационных системах Оператора, предусматривает обязательное прохождение процедуры идентификации и аутентификации.

2.15. В случае выявления нарушений порядка обработки ПД в информационных системах Оператора уполномоченными должностными лицами незамедлительно принимаются меры по установлению причин нарушений и их устранению.

3. Порядок обеспечения оператором прав субъекта персональных данных

3.1. Субъекты персональных данных или их представители обладают правами, предусмотренными Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и другими нормативно-правовыми актами, регламентирующими обработку персональных данных.

3.2. Оператор обеспечивает права субъектов персональных данных в порядке, установленном главами 3 и 4 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

3.3. Полномочия представителя на представление интересов каждого субъекта персональных данных подтверждаются доверенностью, оформленной в порядке ст. ст. 185 и 185.1 Гражданского кодекса Российской Федерации, ч. 2 ст. 53 Гражданского процессуального кодекса Российской Федерации или удостоверенной нотариально согласно ст. 59 Основ законодательства Российской Федерации о нотариате (утв. Верховным Советом Российской Федерации от 11.02.1993 N 4462-1). Копия доверенности представителя, отснятая сотрудником Оператора с оригинала, хранится Оператором не менее трех лет, а в случае, если срок хранения персональных данных больше трех лет, - не менее срока хранения персональных данных.

3.4. Сведения, указанные в ч. 7 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», предоставляются субъекту персональных данных Куратором ОПД в доступной форме без персональных данных, относящихся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных, в электронном виде. По требованию субъекта персональных данных они могут быть продублированы на бумаге. Доступная форма заверяется куратором ОПД или иным уполномоченным приказом руководителя Оператора Куратором ОПД.

3.5. Сведения, указанные в ч. 7 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», предоставляются субъекту персональных данных или его представителю при личном обращении либо при получении запроса субъекта персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором, подпись субъекта персональных данных или его представителя. При наличии технической возможности запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.

3.6. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами.

3.7. Обработка персональных данных в целях продвижения услуг Оператора на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации допускается только при условии предварительного согласия субъекта персональных данных. Согласие может быть устным или письменным.

3.7.1. Индивидуальное устное общение с потенциальными потребителями производится по специально выделенной телефонной линии Оператора. При этом рабочее место сотрудника Оператора, которому поручено общение, обеспечивается техническими средствами, позволяющими в автоматизированном режиме вести регистрацию телефонных вызовов, а также (с согласия субъекта персональных данных) вести аудиозапись переговоров. В данной ситуации аудиозапись полученного устного согласия является надлежащей.

3.7.2. Для письменного согласия достаточно простой письменной формы.

3.8. Оператор обязан немедленно прекратить по требованию субъекта персональных данных обработку его персональных данных, указанную в ч. 1 ст. 15 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

3.9. Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами Российской Федерации, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.

3.10. Оператор обязан устно, а по письменному требованию субъекта персональных данных или его исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов.

3.10.1. Текст устного разъяснения Оператор составляет в письменном виде до начала автоматизированной обработки персональных данных и хранит не менее 3 (трех) лет.

3.10.2. В случае автоматизированной обработки персональных данных различными способами разъяснение готовится отдельно для каждого способа.

3.11. Оператор обязан рассмотреть возражение, указанное в ч. 3 ст. 16 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», относительно решения, вынесенного на основании исключительно автоматизированной обработки персональных данных в течение 10 (десяти) дней со дня получения возражения.

Оператор уведомляет субъекта персональных данных о результатах рассмотрения возражения в течение 10 (десяти) рабочих дней.

3.12. Оператор обязан предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту персональных данных, по месту своего расположения в рабочее время.

3.13. Оператор в течение 5 (пяти) рабочих дней с момента исправления или уничтожения персональных данных по требованию субъекта персональных данных или его представителя обязан уведомить его о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы.

3.14. Оператор обязан сообщить субъекту ПД или его представителю информацию о наличии ПД, относящихся к соответствующему субъекту ПД, а также предоставить возможность ознакомления с этими ПД при обращении субъекта ПД или его представителя либо в течение 10 (десяти) рабочих дней с даты получения запроса субъекта ПД или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Оператором в адрес субъекта ПД мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

3.15. В случае отказа в предоставлении информации о наличии ПД о субъекте ПД или ПД субъекту ПД или его представителю при их обращении либо при получении запроса субъекта ПД или его представителя Оператор обязан дать в письменной форме мотивированный ответ, содержащий ссылку на положение федерального закона, являющееся основанием для такого отказа, в срок, не превышающий 10 (десяти) рабочих дней со дня обращения субъекта ПД или его представителя либо с даты получения запроса субъекта ПД или его представителя. Указанный срок может быть продлен, но не более чем на 5 (пяти) рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

3.16 В случае обращения субъекта ПД к оператору с требованием о прекращении обработки ПД Оператор обязан в срок, не превышающий 10 (десяти) рабочих дней с даты получения Оператором требования, прекратить их обработку (кроме случаев, предусмотренных законом). Указанный срок может быть продлен, но не более чем на 5 (пять) рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

4. Порядок обработки персональных данных и меры по их защите

4.1. Цели обработки персональных данных у Оператора:

  • в отношении ПН работников - менеджер по персоналу вносит данные в 1С: Зарплата и Управление Персоналом 8 и формирует личные дела работников на бумажных носителях;
  • в отношении ПН клиентов - товаровед-оценщик вносит данные в 1С: Предприятие 8. Управление торговлей в конкретном филиале и формирует договоры и соглашения к ним;
  • в отношении ПН бенефициаров и ЕИО контрагентов – данные в виде скан-копий документов, удостоверяющих личность и /или анкет, содержащих данные удостоверяющих личность документов, запрашиваются менеджером аукционного зала у представителя контрагента до заключения договора и хранятся в соответствующей базе данных, доступ к которой ограничен и возможен только для определенного приказом генерального директора Оператора перечня работников.

4.2. На основании заданной цели куратор ОПД определяет задачи, сроки, способы и условия обработки персональных данных, перечень причастных и ответственных лиц. Такие задачи, сроки, способы, условия, лица утверждаются распоряжением Оператора.

Срок обработки персональных данных работников не может превышать 75 (семьдесят пять) лет (с учетом требований Федерального закона от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации»: документы по личному составу, законченные делопроизводством до 1 января 2003 г., хранятся 75 (семьдесят пять) лет, законченные делопроизводством после 1 января 2003 г., - 50 (пятьдесят) лет.

Срок обработки персональных данных заёмщиков/залогодателей, покупателей при реализации невыкупленных предметов залога и единоличных исполнительных органов и бенефициаров контрагентов составляет 5 (Пять) лет.

4.3. Куратор ОПД обязан:

  • организовывать принятие правовых, организационных и технических мер для обеспечения защиты ПД, обрабатываемых Оператором, от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПД, а также от иных неправомерных действий в отношении ПД;
  • осуществлять внутренний контроль за соблюдением его подчиненными требований законодательства Российской Федерации в области ПД, в том числе требований к защите ПД;
  • доводить до сведения сотрудников Оператора положения законодательства Российской Федерации в области ПД, локальных актов по вопросам обработки ПД, требований к защите ПД;
  • организовать прием и обработку обращений и запросов субъектов ПД или их представителей, а также осуществлять контроль за приемом и обработкой таких обращений и запросов;
  • в случае нарушения требований к защите ПД принимать необходимые меры по восстановлению нарушенных прав субъектов ПД.

4.4. Куратор ОПД вправе:

  • иметь доступ к информации, касающейся порученной ему обработки ПД и включающей:
  • цели обработки ПД;
  • категории обрабатываемых ПД;
  • категории субъектов, персональные данные которых обрабатываются;
  • правовые основания обработки ПД;
  • перечень действий с персональными данными, общее описание используемых у Оператора способов обработки ПД;
  • описание мер, предусмотренных ст. ст. 18.1 и 19 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных", в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств;
  • дату начала обработки ПД;
  • срок или условия прекращения обработки ПД;
  • сведения о наличии или об отсутствии трансграничной передачи ПД в процессе их обработки;
  • сведения об обеспечении безопасности ПД в соответствии с требованиями к защите ПД, установленными Правительством Российской Федерации;
  • привлекать к реализации мер, направленных на обеспечение безопасности ПД, иных сотрудников Оператора с возложением на них соответствующих обязанностей и закреплением ответственности.

4.5. Сбор и запись ПД происходит следующим образом:

  • в отношении ПН работников - менеджер по персоналу вносит данные в 1 С ЗУП и формирует личные дела работников на бумажных носителях;
  • в отношении ПН клиентов - товароведом-оценщик вносит данные в 1 С УСЛ в конкретном филиале и формирует договоры и соглашения к ним;
  • в отношении ПН бенефициаров и ЕИО контрагентов – данные в виде скан-копий документов, удостоверяющих личность и /или анкет, содержащих данные удостоверяющих личность документов, запрашиваются менеджером аукционного зала у представителя контрагента до заключения договора и хранятся в соответствующей базе данных, доступ к которой ограничен и возможен только для определенного приказом генерального директора Оператора перечня работников.

4.6. Систематизация ПД осуществляются автоматически.

4.7. В соответствии с поставленными целями и задачами накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных осуществляются уполномоченными работниками Оператора.

4.8. Куратор ОПД ежегодно осуществляет экспертизу ценности дел (документов), содержащих персональные данные, постоянного и временного сроков хранения. По результатам экспертизы ценности документов составляются описи дел постоянного, временного (свыше 10 (десяти) лет) хранения и по личному составу работников (включая описи электронных документов постоянного хранения) (далее - описи дел), а также акты о выделении к уничтожению документов (дел), не подлежащих хранению (включая акты о выделении электронных документов).

Описи дел и акты о выделении к уничтожению документов (дел), не подлежащих хранению, рассматриваются куратором ОПД Оператора одновременно. Документы (дела), не подлежащие хранению и включенные в данные акты, уничтожаются в присутствии специальной комиссии, созданной специально для уничтожения документов.

По окончании процедуры уничтожения структурным подразделением составляется акт об уничтожении документов, в учетных формах (номенклатурах дел, журналах) проставляется отметка об их уничтожении, пишется словами или проставляется штамп «Уничтожено. Акт (дата, N)», заверяется подписью членов специальной комиссии, гражданского служащего или работника, осуществляющего учет документов, содержащих персональные данные.

Уничтожение выделенных документов на бумажных носителях осуществляется с помощью бумагорезательной машины путем измельчения документов на куски, гарантирующего невозможность восстановления текста.

Уничтожение по окончании срока обработки персональных данных на электронных носителях производится путем механического нарушения целостности носителя, не позволяющего произвести считывание или восстановление персональных данных, или удалением с электронных носителей методами и средствами гарантированного удаления остаточной информации.

4.9. Доступ в помещения, где происходит обработка ПД контролируется при помощи индивидуальных карт доступа сотрудников, в помещениях осуществляется круглосуточный видеоконтроль, установлены датчики контроля движения, помещения оборудованы сигнализацией, металлическими дверями и решетками (в филиалах).

4.10. Доступ к информационным системам осуществляется для каждого работника Оператора с индивидуальным логином и паролем, действия субъекта внутри системы фиксируются и записываются. Для каждого работника определены и ограничены только те данные, которые необходимы для непосредственного выполнения трудовых обязанностей. На персональные компьютеры работников Оператора установлена антивирусная защита, программное обеспечение не позволяет работникам Оператора скачивать и / или устанавливать какие-либо программы самостоятельно. Установку прикладных программ осуществляет исключительно системный администратор.

4.11. Документы, содержащие ПД находятся в сейфах либо в шкафах, ключи от которых хранятся у Руководителя службы безопасности. Ключи выдаются работникам вначале рабочего дня и подлежат сдаче по окончании.

4.12. На персональных компьютерах работников Оператора установлены средства защиты информации, имеющие сертификаты ФСТЭК и ФСБ.

5. Взаимодействие с другими операторами при обработке персональных данных с применением системы электронного взаимодействия

5.1. На основании двух- и многосторонних соглашений Оператор осуществляет обработку ПД в рамках электронного информационного взаимодействия с применением системы электронного взаимодействия (далее - СЭВ).

5.2. По согласованным регламентам Оператор в рамках СЭВ на основании поступивших запросов направляет информацию, включающую персональные данные субъектов, обрабатываемые куратором ОПД.

5.3. По перечню, утвержденному приказом Оператора, куратор ОПД в рамках СЭВ вправе направить запросы о предоставлении информации, включающей персональные данные субъектов.

5.4. Прекращение действия соглашения с другим оператором является основанием для уничтожения Оператором обработанных в рамках такого соглашения ПД.

6. Обязанности Генерального директора и сотрудников Оператора

6.1. Генеральный директор Оператора:

  • оказывает содействие куратору ОПД в выполнении им своих обязанностей;
  • организует устранение выявленных нарушений законодательства Российской Федерации, нормативных правовых актов уполномоченного федерального органа исполнительной власти, внутренних документов Оператора, а также причин и условий, способствовавших совершению нарушения.

6.2. Сотрудники Оператора:

  • оказывают содействие куратору ОПД в выполнении им своих обязанностей;
  • незамедлительно доводят до сведения своего непосредственного руководителя и куратора ОПД (в части его компетенции) сведения о предполагаемых нарушениях законодательства Российской Федерации, в том числе нормативных правовых актов уполномоченного федерального органа исполнительной власти, и внутренних документов Оператора другими сотрудниками Оператора или контрагентами Оператора.

7. Контроль, ответственность за нарушение или неисполнение положения

7.1. Контроль за исполнением Положения возложен на генерального директора Оператора.

7.2. Лица, нарушающие или не исполняющие требования Положения, привлекаются к дисциплинарной, административной (ст. ст. 5.39, 13.11 - 13.14, 19.7 Кодекса Российской Федерации об административных правонарушениях) или уголовной ответственности (ст. ст. 137, 140, 272 Уголовного кодекса Российской Федерации).

Академическая
  • с 9:00 до 21:00
Алексеевская
  • с 9:00 до 21:00
Алтуфьево
  • C 9:00 до 22:00
Бабушкинская
  • с 09:00 до 21:00
Братиславская
  • с 9:00 до 21:00
Коломенская
  • с 9:00 до 21:00
Красногвардейская
  • с 08:00 до 20:00
Молодежная
  • с 9:00 до 21:00
Новые черемушки
  • с 9:00 до 21:00
Отрадное
  • с 9:00 до 21:00
Перово
  • с 09:00 до 21:00
Пролетарская
  • с 10:00 до 22:00
Проспект Вернадского
  • с 9:00 до 21:00
Профсоюзная
  • с 9:00 до 21:00
Проспект Мира
  • с 9:00 до 21:00 без перерывов и выходных
Пушкинская/Тверская
  • Ломбард: +7 495 212 06 74
  • Малый Палашевский переулок 6, 4 этаж
  • с 09:00 до 21:00
Речной вокзал
  • с 9:00 до 21:00
Римская
  • с 9:00 до 21:00
Селигерская
  • с 09:00 до 21:00
Шаболовская
  • с 08:00 до 20:00
Севастопольская
  • с 09:00 до 21:00