Политика приватности (недействующая с 06 сентября апреля 2022 года редакция)

1.1. Общественное учреждение «Сообщество профессионалов в области приватности» (далее – «Оператор»), учрежденное в качестве общественного объединения без государственной регистрации и приобретения прав юридического лица (см. тексты протокола собрания учредителей Оператора и Устава Оператора), находящееся по адресу: 121614, Россия, город Москва, ул. Осенняя, д.14, кв.148, считает важнейшими своими задачами соблюдение принципов законности, справедливости и конфиденциальности при обработке персональных данных, а также обеспечение безопасности процессов их обработки.

1.2. Настоящая Политика об организации обработки и обеспечении безопасности персональных данных (также именуемая как «Политика приватности»):

(1) разработана в целях реализации требований действующего законодательства Российской Федерации в области обработки и защиты персональных данных;

(2) раскрывает способы и принципы обработки Оператором персональных данных, права и обязанности Оператора при обработке персональных данных, права субъектов персональных данных, а также включает перечень мер, применяемых Оператором в целях обеспечения безопасности персональных данных при их обработке;

(3) является общедоступным документом, декларирующим концептуальные основы деятельности Оператора при обработке и защите персональных данных.

2.1. В настоящем документе используются следующие сокращения и аббревиатуры:

ИСПД - Информационная система персональных данных

ПД - Персональные данные

Политика - Политика об организации обработки и обеспечении безопасности персональных данных в Общественном учреждении «Сообщество профессионалов в области приватности»

РФ - Российская Федерация

Сайт - Сайт в сети «Интернет», функционирующий в интересах Оператора и адресующийся по доменному имени rppa.ru

3.1. Оператор осуществляет обработку ПД в соответствии с действующим законодательством РФ о ПД, руководствуясь следующими правовыми основаниями:

3.1.1. Конституция Российской Федерации (ст.30);

3.1.2. Гражданский кодекс РФ (ст.ст. 19, 21, 152.1, 152.2);

3.1.3. Федеральный закон от 19.05.1995 № 82-ФЗ «Об общественных объединениях» (ст.ст. 3, 6, 11);

3.1.4. Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (ст.6);

3.1.5. иные положения применимых к деятельности Оператора нормативных правовых актов;

3.1.6. Устав Оператора;

3.1.7. согласия субъектов ПД (учредителей Оператора и участников его деятельности, а также иных лиц) на обработку их ПД.

4.1. Оператор в своей деятельности обеспечивает соблюдение принципов обработки ПД, указанных в ст. 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

4.2. Оператор осуществляет сбор и дальнейшую обработку ПД в следующих целях:

4.2.1. фактическое осуществление предусмотренных учредительным документом видов деятельности;

4.2.2. планирование, организация (включая приглашение лиц к участию и принятие решения об их участии), проведение мероприятий и осуществление иной совместной деятельности с заинтересованными лицами, а также анализ и управление эффективностью и совершенствованием указанных мероприятий и деятельности;

4.2.3. осуществление безопасного и продуктивного взаимодействия с заинтересованными лицами посредством сайтов в сети «Интернет»;

4.2.4. осуществление информационного и (или) организационного взаимодействия со всеми заинтересованными лицами;

4.2.5. участие в некоммерческих организациях, включая профессиональные и отраслевые объединения;

4.2.6. организация и управление деятельностью, управление проектами, поддержание непрерывности и эффективности деятельности;

4.2.7. представление интересов и наделение специальными полномочиями;

4.2.8. осуществление прав, выполнение обязанностей и соблюдение и запретов, предусмотренных применимыми нормами;

4.2.9. защита прав и законных интересов, включая использование всех доступных средств правовой защиты и возможностей по ограничению объема наносимого ущерба;

4.2.10. участие во внесудебном и судебном урегулировании споров, исполнение судебных актов, содействие в отправлении правосудия;

4.2.11. осуществление делопроизводства и обеспечение документооборота;

4.2.12. осуществление надлежащих учета, хранения и уничтожения отдельных категорий материальных носителей информации;

4.2.13. эксплуатация программных и аппаратных средств, информационных систем, телекоммуникационных сервисов;

4.2.14. обеспечение информационной безопасности и защита охраняемых законом тайн.

4.3. Оператор может осуществлять обработку ПД следующих категорий субъектов ПД:

4.3.1. физические лица, являющиеся учредителями Оператора и (или) принимающие участие в его деятельности (в значении понятий, определённых ст.6 Федерального закона от 19.05.1995 № 82-ФЗ «Об общественных объединениях»);

4.3.2. физические лица, не являющиеся учредителями Оператора и (или) участниками его деятельности.

4.4. Оператор может осуществлять целенаправленную обработку следующих ПД в отношении категории субъектов, указанной в п.4.3.1 Политики:

4.4.1. фамилия, имя, отчество;

4.4.2. наименование должности и места работы;

4.4.3. описание функции (сферы профессиональной деятельности);

4.4.4. контактный адрес электронной почты;

4.4.5. контактный номер телефона;

4.4.6. сведения о профессиональных компетенциях, знаниях и навыках;

4.4.7. сведения о статусе и роли в Операторе, а также об участии в его деятельности;

4.4.8. изображение лица субъекта;

4.4.9. запись видеоизображения субъекта и его речи;

4.4.10. сведения об имеющемся гражданстве (применимо исключительно в отношении учредителей Оператора);

4.4.11. наименование и реквизиты (серия и номер, дата выдачи, наименование и код выдавшего органа) документа, удостоверяющего личность субъекта на территории РФ (применимо исключительно в отношении учредителей Оператора);

4.4.12. зарегистрированный адрес действительного места жительства (применимо исключительно в отношении учредителей Оператора).

4.5. Оператор может осуществлять целенаправленную обработку следующих ПД в отношении категории субъектов, указанной в п.4.3.2 Политики:

4.5.1. фамилия, имя, отчество.

4.6. Оператор установил следующие условия прекращения обработки ПД:

4.6.1. достижение целей обработки ПД и максимальных сроков хранения ПД;

4.6.2. утрата необходимости в достижении целей обработки ПД;

4.6.3. предоставление субъектом ПД или его законным представителем сведений, подтверждающих, что ПД являются незаконно полученными или не являются необходимыми для заявленной цели обработки;

4.6.4. невозможность обеспечения правомерности обработки ПД;

4.6.5. отзыв субъектом ПД согласия на обработку ПД, если сохранение ПД более не требуется для целей обработки ПД;

4.6.6. истечение сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась обработка ПД;

4.6.7. ликвидация или реорганизация Оператора.

4.7. Обработка ПД Оператором включает в себя сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление, уничтожение ПД.

4.8. Оператор не осуществляет обработку специальных категорий ПД.

4.9. Оператор не осуществляет действия по обработке изображения лиц субъектов ПД, записи видеоизображения субъектов ПД и их речи в качестве биометрических ПД и не использует указанные ПД для установления личности субъектов ПД.

4.10. Оператор может осуществлять трансграничную передачу ПД при наличии соответствующих правовых оснований.

4.11. Оператором могут создаваться общедоступные источники ПД. ПД, сообщаемые субъектом, включаются в такие источники только с письменного согласия субъекта ПД или на основании требований действующего законодательства РФ.

4.12. Оператор может направлять (при условии разумного ограничения частоты и количества направлений, в любое время и без предварительного предупреждения) субъектам ПД информационные материалы о новостях и активностях Оператора в случае наличия соответствующего согласия субъектов ПД. Информационные материалы могут направляться субъектам ПД посредством тех каналов коммуникации (контактных сведений), которые субъекты ПД предоставили Оператору. Субъекты ПД вправе в любой момент времени отказаться от получения материалов Оператора следуя инструкциям, указанным в получаемых материалах, или путем направления Оператору соответствующего обращения.

4.13. Оператором не принимаются решения, порождающее юридические последствия в отношении субъектов ПД или иным образом затрагивающее их права и законные интересы, на основании исключительно автоматизированной обработки их ПД.

4.14. Оператор осуществляет обработку ПД с использованием средств автоматизации и без использования средств автоматизации.

4.15. При сборе ПД Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение ПД граждан РФ с использованием баз данных, находящихся на территории РФ, за исключением случаев, прямо предусмотренных действующим законодательством РФ о ПД.

5.1. Во время посещения субъектами Сайта и использования его функционала возможен пассивный сбор технической информации пользовательских устройств субъектов ПД с использованием различных технологий и способов. Это необходимо в связи с особенностями функционирования сети «Интернет» и осуществления доступа к размещенным в этой сети информационным ресурсам (сайтам).

5.2. Сбор технической информации и ее дальнейшее использование необходимо для обеспечения бесперебойного доступа субъектов ПД к Сайту и использования ими функционала Сайта, а также для обеспечения информационной безопасности при посещении Сайта и использовании его функционала.

5.3. Оператор не осуществляет:

5.3.1. прямое или косвенное определение субъектов ПД с использованием технической информации или иных сведений;

5.3.2. сопоставление и (или) объединение (связывание) технической информации с находящимися в распоряжении Оператора ПД и (или) иными сведениями;

5.3.3. обработку технической информации для аналитических и маркетинговых (рекламных) целей;

5.3.4. передачу технической информации сторонним Интернет-сервисам.

5.4. Субъекты ПД могут отказаться принимать аутентификационные файлы cookie Сайта используя настройки своего Интернет-браузера. Однако это может привести к некоторым неудобствам при использовании Сайта (например, необходимость регулярного прохождения субъектами ПД процедуры аутентификации на Сайте).

5.5. Данный Сайт не предназначен для лиц в возрасте младше 18 лет, и Оператор требует, чтобы такие лица не предоставляли свои ПД посредством Сайта. В случае выявления Оператором факта предоставления несовершеннолетними или малолетними лицами своих ПД посредством Сайта, Оператор в срок, не превышающий десяти рабочих дней с даты выявления такого факта, осуществит уничтожение указанных ПД или обеспечит их уничтожение.

5.6. Политика не регулирует порядок обработки и защиты ПД в отношении любых иных сайтов или веб-объектов (включая, помимо прочего, любые мобильные приложения), доступных через Сайт или на которые Сайт содержит ссылку. Наличие или включение ссылки на любой такой сайт или объект на Сайте не подразумевает наличие каких-либо гарантий и заверений со стороны Оператора.

6.1. Оператор при обработке ПД принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении них. Обеспечение безопасности ПД достигается, в частности, следующими способами (с учетом их применимости в зависимости от способа и особенностей обработки ПД):

6.1.1. назначением ответственного лица за организацию обработки ПД;

6.1.2. изданием документов, определяющих политику Оператора в отношении обработки ПД, локальных актов по вопросам обработки ПД, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства РФ о ПД, устранение последствий таких нарушений;

6.1.3. осуществлением внутреннего контроля и (или) аудита соответствия обработки ПД Федеральному закону от 27.07.2006 № 152-ФЗ «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, требованиями к защите ПД, локальными актами Оператора;

6.1.4. оценкой вреда, который может быть причинен субъектам ПД в случае нарушения Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», соотношение указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных указанным Федеральным законом;

6.1.5. ознакомлением лиц, непосредственно осуществляющих обработку ПД в предусмотренных Оператором целях, с положениями законодательства РФ о ПД, в том числе с требованиями к защите ПД, локальными актами Оператора в отношении обработки ПД и (или) обучением указанных лиц;

6.1.6. определением угроз безопасности ПД, которые могут возникнуть при их обработке в ИСПД;

6.1.7. применением организационных и (или) технических мер по обеспечению безопасности ПД при их обработке, в том числе в ИСПД, необходимых для обеспечения постоянной конфиденциальности, целостности, доступности и устойчивости процессов и (или) систем, связанных с обработкой ПД;

6.1.8. применением прошедших в установленном порядке процедуру оценки соответствия средства защиты информации, когда применение таких средств необходимо для нейтрализации актуальных угроз безопасности ПД и информационных технологий, используемых в ИСПД;

6.1.9. оценкой эффективности принимаемых мер по обеспечению безопасности ПД до ввода в эксплуатацию ИСПД;

6.1.10. определением мест хранения материальных носителей ПД, а также обеспечением учета и сохранности материальных носителей ПД;

6.1.11. обнаружением фактов несанкционированного доступа к ПД и принятием надлежащих мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на ИСПД, связанные с обработкой ПД, и по реагированию на компьютерные инциденты в них;

6.1.12. восстановлением ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

6.1.13. контролем за принимаемыми мерами по обеспечению безопасности ПД и уровня защищенности ИСПД;

6.1.14. установлением перечня лиц, привлеченных к обработке ПД, в том числе в ИСПД, и ограничением доступа к ИСПД для иных лиц;

6.1.15. организацией режима безопасности помещений, в которых осуществляется обработка ПД и (или) размещены программно-аппаратные средства, используемые для обработки ПД;

6.1.16. установлением правил доступа к ПД, обрабатываемым в ИСПД, а также обеспечением регистрации и учета всех действий, совершаемых с ПД в ИСПД.

7.1. Права, обязанности и юридическая ответственность лица, ответственного за организацию обработки ПД, установлены Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и локальными актами Оператора в сфере обработки и защиты ПД.

7.2. Назначение лица, ответственного за организацию обработки ПД, и его освобождение от указанных обязанностей осуществляется решением собрания учредителей Оператора. При назначении лица, ответственного за организацию обработки ПД, учитываются полномочия, компетенции и личностные качества лица, призванные позволить ему надлежащим образом и в полном объеме реализовывать свои права и выполнять обязанности.

7.3. Лицо, ответственное за организацию обработки ПД:

7.3.1. организует осуществление внутреннего контроля над соблюдением Оператором законодательства РФ о ПД, в том числе требований к защите ПД;

7.3.2. доводит до сведения лиц, осуществляющих обработку ПД в предусмотренных Оператором целях, положения законодательства РФ о ПД, локальных актов Оператора по вопросам обработки ПД, требований к защите ПД или обеспечивает такое доведение;

7.3.3. осуществляет контроль над приемом и обработкой обращений и запросов субъектов ПД или их представителей.

8.1. Субъект ПД имеет право на получение сведений об обработке его ПД Оператором.

8.2. Субъект ПД вправе требовать от Оператора уточнения этих ПД, их блокирования или уничтожения в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не могут быть признаны необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

8.3. Право субъекта ПД на доступ к его ПД может быть ограничено в соответствии с федеральными законами, в том числе, если доступ субъекта ПД к его ПД нарушает права и законные интересы третьих лиц.

8.4. Субъект ПД вправе в любое время полностью или в какой-либо части отозвать ранее предоставленное(ые) Оператору согласия на обработку ПД. Указанные в настоящем пункте права могут быть реализованы путем направления Оператору обращения.

8.5. Для реализации и защиты своих прав и законных интересов субъект ПД или его представители имеют право обратиться к Оператору любым удобным и возможным для них способом (в том числе по электронной почте info@rppa.ru).

8.8. Оператор рассматривает любые обращения и жалобы со стороны субъектов ПД, тщательно расследует факты нарушений и принимает все необходимые меры для их немедленного устранения, наказания виновных лиц и урегулирования спорных и конфликтных ситуаций в досудебном порядке.

8.7. Субъект ПД вправе обжаловать действия или бездействие Оператора путем обращения в уполномоченный орган по защите прав субъектов ПД.

8.8. Субъект ПД имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

9.1. Действующая редакция Политики на бумажном носителе хранится в месте нахождения исполнительного органа Оператора по адресу: 121614, Россия, город Москва, ул. Осенняя, д.14, кв.148.

9.2. Электронная версия действующей редакции Политики опубликована на Сайте.

10.1. Политика утверждается и вводится в действие решением собрания учредителей Оператора и действует до ее отмены.

10.2. Оператор имеет право по мере необходимости вносить изменения в Политику (далее – «Изменения»). Изменения утверждаются решением собрания учредителей Оператора. В таком случае измененная редакция Политики публикуется на Сайте с указанием срока начала ее действия.

10.3. Субъекты ПД обязуется самостоятельно отслеживать Изменения. Участие субъектов ПД в деятельности Оператора и (или) посещение/использование ими Сайта после начала действия измененной редакции Политики означает принятие такими субъектами ПД положений измененной редакции Политики.

10.4. Политика пересматривается по мере необходимости, но не реже одного раза в три года с момента проведения предыдущего пересмотра Политики.

10.5. Политика может пересматриваться ранее срока, указанного в п.10.3 Политики, по мере внесения изменений:

(1) в нормативные правовые акты РФ в сфере ПД;

(2) в локальные акты Оператора, регламентирующие организацию обработки и обеспечение безопасности ПД;

(3) в порядок организации Оператором обработки и обеспечения безопасности ПД.

11.1. Учредители Оператора и участники его деятельности, а также иные лица, виновные в нарушении норм, регулирующих обработку и защиту ПД, несут ответственность, предусмотренную законодательством РФ.

12.1. Настоящая редакция Политики была утверждена решением собрания учредителей Оператора от 09.06.2021, является актуальной и действующей с 10.06.2021. В действующей редакции Политики (по сравнению с редакцией от 29.04.2021) был актуализирован перечень обрабатываемых ПД - добавлен номер контактного телефона.

12.2. Ранее действовавшие редакции Политики доступны по следующим ссылкам:

12.2.1. редакция Политики от 29.04.2021;

12.2.2. редакция Политики от 27.04.2021.