10 АКТУАЛИЗАЦИЯ, ИСПРАВЛЕНИЕ, УДАЛЕНИЕ, УНИЧТОЖЕНИЕ, БЛОКИРОВАНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОТВЕТЫ НА ЗАПРОСЫ СУБЪЕКТОВ НА ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ10.1 Подтверждение факта обработки ПДн в дзер, правовые основания и цели обработки ПДн, а также иные сведения, предоставляются дзер субъекту ПДн или его представителю в течение 10 рабочих дней с момента обращения либо получения запроса субъекта ПДн или его представителя. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого дзер следует направить субъекту ПДн мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
10.2 В предоставляемые сведения не включаются ПДн, относящиеся к другим субъектам ПДн, за исключением случаев, когда имеются законные основания для раскрытия таких ПДн.
10.3 Запрос должен содержать:
− номер основного документа, удостоверяющего личность субъекта ПДн или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
− сведения, подтверждающие участие субъекта ПДн в отношениях с
дзер (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки ПДн в дзер;
− подпись субъекта ПДн или его представителя.
10.4 Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством РФ.
10.5 дзер предоставляет сведения субъекту ПДн или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
10.6 Если в обращении (запросе) субъекта ПДн не отражены все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
10.7 Право субъекта ПДн на доступ к его ПДн может быть ограничено в соответствии с законодательством РФ, в том числе если доступ субъекта ПДн к его ПДн нарушает права и законные интересы третьих лиц.
10.8 В случае выявления неточных ПДн при обращении субъекта ПДн или его представителя либо по их запросу или по запросу Роскомнадзора дзер осуществляет блокирование ПДн, относящихся к этому субъекту ПДн, или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению дзер) с момента такого обращения или получения указанного запроса на период проверки, если блокирование ПДн не нарушает права и законные интересы субъекта ПДн или третьих лиц.
10.9 В случае подтверждения факта неточности ПДн дзер на основании сведений, представленных субъектом ПДн или его представителем либо Роскомнадзором, или иных необходимых документов уточняет ПДн либо обеспечивает их уточнение (если обработка ПДн осуществляется другим лицом, действующим по поручению дзер) в течение 7 рабочих дней со дня представления таких сведений и снимает блокирование ПДн.
10.10 В случае выявления неправомерной обработки ПДн, осуществляемой дзер или лицом, действующим по поручению дзер, дзер в срок, не превышающий 3 рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку ПДн или обеспечить прекращение неправомерной обработки ПДн лицом, действующим по поручению дзер. В случае, если обеспечить правомерность обработки ПДн невозможно, дзер в срок, не превышающий 10 рабочих дней с даты выявления неправомерной обработки ПДн, обязан уничтожить такие ПДн или обеспечить их уничтожение.
10.11 В случае отсутствия возможности уничтожения ПДн в течение срока, установленного законодательством РФ, дзер осуществляет блокирование таких ПДн или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) и уничтожение ПДн в срок не более чем 6 месяцев, если иной срок не установлен законодательством РФ.
10.12 При обращении субъекта ПДн в дзер с требованием о прекращении обработки ПДн в срок, не превышающий 10 рабочих дней с даты получения дзер соответствующего требования, обработка ПДн прекращает обработку ПДн или обеспечивает ее прекращение, за исключением случаев, предусмотренных законодательством РФ. Указанный срок может быть продлен, но не более чем на 5 рабочих дней. Для этого дзер необходимо направить субъекту ПДн мотивированное уведомление с указанием причин продления срока.
10.13 При выявлении дзер, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) ПДн (доступа к ПДн), повлекшей нарушение прав субъектов ПДн, дзер:
− в течение 24 часов – уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов ПДн, предполагаемом вреде, нанесенном правам субъектов ПДн, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном взаимодействовать с Роскомнадзором по вопросам, связанным с инцидентом;
− в течение 72 часов – уведомляет Роскомнадзор о результатах внутреннего расследования выявленного инцидента и предоставляет сведения о лицах, действия которых стали его причиной (при наличии).
10.14 Условия и сроки уничтожения ПДн в дзер:
− достижение цели обработки ПДн либо утрата необходимости достигать эту цель – в течение 30 дней с даты достижения цели обработки ПДн или утраты необходимости достигать эту цель;
− предоставление субъектом ПДн (его представителем) подтверждения того, что ПДн получены незаконно или не являются необходимыми для заявленной цели обработки – в течение 7 рабочих дней со дня представления таких сведений;
− отзыв субъектом ПДн согласия на обработку его ПДн, если их сохранение для цели их обработки более не требуется, – в течение 30 дней с даты поступления указанного отзыва.
10.15 При достижении цели обработки ПДн, а также в случае отзыва субъектом ПДн согласия на их обработку ПДн подлежат уничтожению, если:
− иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн;
− дзер не вправе осуществлять обработку без согласия субъекта ПДн на основаниях, предусмотренных законодательством РФ;
− иное не предусмотрено другим соглашением между дзер и субъектом ПДн.
10.16 Уничтожение ПДн осуществляет комиссия по вопросам обработки и защиты ПДн, созданная приказом по компании.
10.17 Способы и порядок уничтожения ПДн установлены в локальных нормативных актах дзер.
11 ОБРАБОТКА ЭЛЕКТРОННЫХ ПОЛЬЗОВАТЕЛЬСКИХ ДАННЫХ, ВКЛЮЧАЯ COOKIE11.1 дзер в целях обработки ПДн, установленных Политикой, может автоматически собирать электронные пользовательские данные, включая «cookie», на своих сайтах, без необходимости участия посетителей сайтов и совершения ими каких-либо действий по отправке данных. Обработка таких данных необходима для продвижения товаров и услуг дзер, включая адаптацию сайта для удобного взаимодействия посетителя с ним в течение определенного периода времени.
11.2 Достоверность собранных таким способом электронных данных в дзер не проверяется, информация обрабатывается в том виде, в каком она поступила с клиентского устройства.
11.3 Основанием обработки (в том числе передачи) электронных пользовательских данных, включая «cookie», является согласие на обработку ПДн, предоставляемое посетителями сайтов путем совершения конклюдентных действий:
− нажатие кнопки, например, «Принимаю»;
− закрытие уведомления о сборе и обработке таких данных;
− продолжение использования сайтов.
11.4 В случае несогласия с порядком использования электронных пользовательских данных, включая «cookie», посетители сайтов могут ограничить их использование в настройках браузера (при этом не гарантирована корректная работа всех функций сайта), покинуть или не использовать сайты дзер.
11.5 Информация о посещении сайтов, о действиях посетителей на сайтах может фиксироваться и передаваться в специализированные аналитические сервисы в целях, предусмотренных настоящей Политикой. К таким сервисам могут относится, например, «Яндекс.Метрика», «Yandex SmartCaptcha», инструменты статистики Tilda и другие. Данные, собираемые такими сервисами, могут также получать и обрабатывать третьи лица, например, ООО «Яндекс» (политика конфиденциальности:
https://yandex.ru/legal/confidential/), ООО «Тильда Паблишинг» (политика конфиденциальности:
https://tilda.cc/ru/privacy/)..
12 ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ12.1 Субъект ПДн имеет право:
− получать информацию, касающуюся обработки его ПДн, за исключением случаев, предусмотренных законодательством РФ. Сведения предоставляются субъекту ПДн дзер в доступной форме, и в них не должны содержаться ПДн, относящиеся к другим субъектам ПДн, за исключением случаев, когда имеются законные основания для раскрытия таких ПДн. Перечень информации и порядок ее получения установлен законодательством РФ;
− требовать от дзер уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
− дать предварительное согласие на обработку ПДн в целях продвижения на рынке товаров, работ и услуг;
− обжаловать в Роскомнадзоре или в судебном порядке неправомерные действия или бездействие дзер при обработке его ПДн;
− на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке;
− иные права, предусмотренные законодательством РФ.
13 ПРАВА И ОБЯЗАННОСТИ ДЗЕР ПРИ СБОРЕ И ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ13.1 дзер имеет право:
−самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных законодательством РФ;
−поручить обработку ПДн другому лицу с согласия субъекта ПДн, если иное не предусмотрено законодательством РФ, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку ПДн по поручению дзер, обязано соблюдать принципы и правила обработки ПДн, предусмотренные законодательством РФ, соблюдать конфиденциальность ПДн, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных законодательством РФ;
−в случае отзыва субъектом ПДн согласия на обработку ПДн дзер вправе продолжить обработку ПДн без согласия субъекта ПДн при наличии оснований, указанных в законодательстве РФ;
−иные права, предусмотренные законодательством РФ.
13.2 дзер обязан:
−организовывать обработку ПДн в соответствии с требованиями законодательства РФ;
−отвечать на обращения и запросы субъектов ПДн и их законных представителей в соответствии с требованиями законодательства РФ;
−сообщать в Роскомнадзор по его запросу необходимую информацию в течение 10 рабочих дней с даты получения такого запроса. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого дзер необходимо направить в Роскомнадзор мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации;
−в порядке, определенном ФСБ России, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование его о компьютерных инцидентах, которые повлекли неправомерную передачу (предоставление, распространение, доступ) ПДн;
−иные обязанности, предусмотренные законодательством РФ.
14 ВНЕСЕНИЕ ИЗМЕНЕНИЙИнициатором разработки изменения может быть любое заинтересованное подразделение компании. Разработку изменений к Политике осуществляет владелец документа.
15 ПРИЛОЖЕНИЯПриложение 1. Цели, перечень субъектов персональных данных, чьи персональные данные обрабатываются в дзер, и сроки обработки персональных данных субъектов персональных данных.
Приложение к Политике в отношении обработки и защиты