Политика конфиденциальности

ПРАВИЛА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

  1. Общие положения
    • UAB „Vandens Filtravimo Sistemos“ (далее – «Общество») правил обработки персональных данных (далее – «Правила») – регламентировать обработку персональных данных в Обществе, обеспечивая соблюдение Регламента (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 г. о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных, а также отменяющего Директиву 95/46/EC (далее – «Регламент (ЕС) 2016/679») и других правовых актов, регулирующих обработку и защиту персональных данных, а также их соблюдение и исполнение.
    • Назначение настоящих Правил – установить основные и специальные требования к обработке персональных данных, а также организационные и технические меры, реализуемые Обществом.
    • Правила подготовлены в соответствии с Регламентом (ЕС) 2016/679, Законом Литовской Республики о правовой защите персональных данных (далее – «ЗПЗПД») и иными правовыми актами, регламентирующими обработку и защиту персональных данных.
    • Правил обязаны придерживаться все лица, работающие в Обществе по трудовым договорам (далее – «работники Общества»), которым поручено обрабатывать персональные данные или которые узнают их при исполнении своих обязанностей.
  2. Понятия
    • Оператор данных – UAB „Vandens Filtravimo Sistemos“, код предприятия 158350052, юридический адрес Sierakausko 15A, Vilnius.
    • Субъект данных – физические лица, персональные данные которых обрабатывает Общество: работники, клиенты и иные физические лица, чьи персональные данные обрабатывает Общество.
    • Персональные данные – любая информация о физическом лице, чья личность установлена или может быть установлена (субъект данных); физическое лицо, чья личность может быть установлена, – это лицо, которое можно прямо или косвенно идентифицировать, в частности, по такому идентификатору, как имя и фамилия, идентификационный номер, данные о местонахождении и сетевой идентификатор, либо по одному или нескольким признакам, характерным для физической, физиологической, генетической, психической, экономической, культурной или социальной идентичности этого физического лица.
    • Обработка данных – любая операция или совокупность операций, совершаемых с персональными данными или наборами персональных данных с использованием автоматизированных или неавтоматизированных средств, таких как сбор, запись, упорядочение, систематизация, хранение, адаптация или изменение, извлечение, ознакомление, использование, раскрытие путем передачи, распространения или иного предоставления доступа к ним, а также сопоставление или объединение с другими данными, ограничение, стирание или уничтожение.
    • Получатель данных – физическое или юридическое лицо, орган власти, агентство или иное учреждение, которому раскрываются персональные данные, независимо от того, является ли оно третьей стороной.
    • Обработчик данных – физическое или юридическое лицо, орган власти, агентство или иное учреждение, которое обрабатывает персональные данные от имени оператора данных.
    • Данные о здоровье – персональные данные, связанные с физическим или психическим здоровьем физического лица, включая данные об оказании услуг здравоохранения, раскрывающие информацию о состоянии здоровья этого физического лица.
    • Прямой маркетинг – деятельность, целью которой является предложение лицам товаров или услуг по почте, телефону или иным прямым способом и (или) выяснение их мнения о предлагаемых товарах или услугах.
    • Иные понятия, используемые в Правилах, определены в Регламенте (ЕС) 2016/679, Законе Литовской Республики об электронных коммуникациях и в других правовых актах Литовской Республики, регламентирующих обработку и защиту персональных данных.
  3. Принципы обработки персональных данных
    • Общество, обрабатывая персональные данные, выполняет следующие функции:
      • определяет цели и средства обработки персональных данных;
      • обеспечивает, чтобы персональные данные собирались для установленных, четко определенных и законных целей и в дальнейшем не обрабатывались способом, несовместимым с этими целями;
      • обеспечивает, чтобы персональные данные обрабатывались законным, добросовестным и прозрачным образом;
      • обеспечивает, чтобы персональные данные были адекватными, уместными и ограниченными тем, что необходимо для целей, ради которых они обрабатываются;
      • обеспечивает, чтобы персональные данные были точными и при необходимости обновлялись; неточные персональные данные незамедлительно удаляются или исправляются;
      • обеспечивает, чтобы персональные данные хранились в форме, позволяющей установить личность субъекта данных не дольше, чем это необходимо для целей, ради которых они обрабатываются;
      • обеспечивает, чтобы персональные данные обрабатывались таким образом, чтобы применяемые технические и организационные меры гарантировали надлежащую безопасность персональных данных, включая защиту от несанкционированной или незаконной обработки данных и от случайной утраты, уничтожения или повреждения.
      • обеспечивает реализацию прав субъекта данных в порядке, установленном Регламентом (ЕС) 2016/679.
  1. Цели обработки персональных данных и перечень обрабатываемых персональных данных
    • Персональные данные в Обществе обрабатываются автоматизированными средствами и в систематизированных наборах, при этом персональные данные получаются от субъектов данных или третьих лиц.
    • Общество обрабатывает персональные данные в следующих целях:
      • В целях администрирования заказа/продажи товаров обрабатывает следующие персональные данные клиентов:
        • персональные данные лица, приобретающего товары через веб-сайт Общества: имя, фамилия, эл. почта, номер телефона, адрес(-а), пароль, номер банковского счета и название банка.
        • Персональные данные лица, приобретающего товары с доставкой: имя, фамилия, адрес, номер телефона, эл. почта.
        • Персональные данные лица, оставившего запрос на веб-сайте Общества: имя, фамилия, город, номер телефона, эл. почта.
      • В целях внутреннего администрирования, управления персоналом обрабатывает следующие персональные данные:
        • персональные данные работников: имя, фамилия, личный код, место жительства или адрес, контактные данные (номер телефона и/или адрес эл. почты); номер банковского счета и название банка; персональные данные специальных категорий: данные о здоровье, личная медицинская книжка; иные данные.
      • В целях прямого маркетинга обрабатывает следующие персональные данные:
        • имя лица, контактные данные (номер телефона и/или адрес эл. почты).
  1. Основные требования к обработке и защите персональных данных
    • Персональные данные в Обществе собираются только в порядке, установленном правовыми актами, получая их:
      • непосредственно от субъекта данных или из иных источников (при наличии согласия субъекта данных);
      • по договору о предоставлении персональных данных, заключенному между оператором данных и поставщиком данных, в котором должны быть указаны цель использования персональных данных, правовое основание предоставления и получения, условия, порядок и объем предоставляемых персональных данных (в случае многократного сбора персональных данных);
      • путем подачи оператору данных запроса, в котором должны быть указаны цель использования персональных данных, правовое основание предоставления и получения, а также объем запрашиваемых персональных данных (в случае разового сбора персональных данных).
    • Персональные данные могут быть раскрыты третьим лицам, если это необходимо для исполнения договора с субъектом данных, либо по иным законным основаниям. Информация также может быть предоставлена другим сторонам по просьбе субъекта данных либо с учетом договорных обязательств субъекта данных перед другими сторонами, например банками или иными финансовыми учреждениями.
    • Персональные данные третьим лицам могут предоставляться по запросу получателя данных (в случае разового предоставления) либо по договору о предоставлении персональных данных, заключенному между Обществом и получателем данных (в случае многократного предоставления).
    • Персональные данные предоставляются:
      • Управлению государственного фонда социального страхования;
  • Общество может предоставлять персональные данные субъекта данных обработчикам данных, которые оказывают Обществу услуги (выполняют работы) и обрабатывают персональные данные субъекта данных от имени Общества как оператора данных, предварительно заключив с ними договор об обработке данных.
  • Обработчики данных вправе обрабатывать персональные данные только по указаниям Общества и только в той мере, в какой это необходимо для надлежащего исполнения обязательств, установленных в договоре об оказании услуг. Общество привлекает только тех обработчиков данных, которые в достаточной степени гарантируют, что надлежащие технические и организационные меры будут реализованы таким образом, чтобы обработка данных соответствовала требованиям Регламента (ЕС) 2016/679 и была обеспечена защита прав субъекта данных.
  • Обработчиками данных являются:
    • компании информационных технологий – которые обрабатывают персональные данные для обеспечения создания, совершенствования и поддержки информационных систем.
  1. Специальные требования к обработке персональных данных
    • Общество реализует указанные в Правилах организационные и технические меры для обеспечения надлежащей безопасности персональных данных, включая защиту от случайного или незаконного уничтожения, утраты, изменения, несанкционированного раскрытия полученных, хранимых или иным образом обрабатываемых данных либо несанкционированного доступа к ним.
    • В случае изменения персональных данных субъектов данных и письменного уведомления Общества об этом субъектами данных, Общество, проверив точность персональных данных, без необоснованной задержки принимает меры по обновлению данных в обрабатываемых Обществом информационных системах, исправляя связанные с ним неточные персональные данные, дополняя неполные персональные данные либо удаляя связанные с ним персональные данные, за исключением случаев, установленных Регламентом (ЕС) 2016/679.
    • Персональные данные хранятся в форме, позволяющей установить личность субъекта данных не дольше, чем это необходимо для целей, ради которых обрабатываются персональные данные, либо требует субъект данных, и (или) предусматривают правовые акты.
    • Общество обрабатывает только те персональные данные, которые необходимы для каждой конкретной цели обработки данных, предусмотренной в пункте 2 Правил.
    • В Обществе должна быть обеспечена безопасность помещений, в которых хранятся персональные данные (ограничивается доступ неуполномоченных лиц в соответствующие помещения и т. п.).
    • Документы, содержащие персональные данные, или их копии хранятся в специально отведенных для этого помещениях, запираемых шкафах, сейфах и т. п. Документы, содержащие персональные данные, не должны храниться в доступном всем видном месте, где не имеющие права лица могли бы беспрепятственно с ними ознакомиться.
    • Документы, содержащие персональные данные, хранятся в соответствии с Законом Литовской Республики о документах и архивах, Перечнем общих сроков хранения документов, утвержденным приказом Главного архивариуса Литвы от 9 марта 2011 г. № V-100 «Об утверждении Перечня общих сроков хранения документов». По истечении срока хранения документы, содержащие персональные данные, уничтожаются.
    • При уничтожении документов, срок хранения которых истек, документы, содержащие персональные данные, или их копии должны быть уничтожены таким образом, чтобы их нельзя было восстановить и распознать содержание.
    • Работники Общества, на компьютерах которых хранятся персональные данные, либо с компьютеров которых можно получить доступ к зонам локальной сети, где хранятся персональные данные, обязаны использовать пароли. Пароли должны периодически меняться не реже одного раза в 2 (два) месяца, а также при возникновении определенных обстоятельств (смена работника, возникновение угрозы взлома, подозрение, что пароль стал известен третьим лицам, и т. п.). На этих компьютерах должна использоваться экранная заставка с паролем. Пароли предоставляются, изменяются и хранятся с обеспечением их конфиденциальности. Пароли должны быть уникальными, состоять не менее чем из 8 (восьми) символов, без использования информации личного характера. При первом входе пароль пользователя должен быть в обязательном порядке изменен.
    • Компьютерные файлы, находящиеся на компьютерах работников Общества, в которых накапливаются персональные данные, не должны быть доступны пользователям других компьютеров, за исключением пользователей, которым Общество предоставило такое право.
    • Доступ к персональным данным в информационных системах Общества должен предоставляться только тому работнику Общества, которому персональные данные необходимы для выполнения его должностных функций.
    • Работники Общества вправе совершать с персональными данными только те действия, на выполнение которых им предоставлены права.
    • Для обеспечения защиты компьютерного оборудования и находящихся в нем персональных данных на компьютерах должны быть установлены антивирусные программы, которые должны периодически обновляться.
    • В Обществе должны быть обеспечены меры безопасности данных, предназначенные для защиты информационных систем от несанкционированного подключения посредством электронных коммуникаций.
    • Должны шифроваться персональные данные, хранящиеся в резервных копиях и архивах, а также персональные данные, передаваемые по внешним сетям передачи данных.
  2. Требования к работникам Общества, обрабатывающим персональные данные
    • Общество обеспечивает, чтобы доступ к персональным данным предоставлялся только тем работникам Общества, которым такие данные необходимы для выполнения их должностных функций.
    • Работники Общества, обрабатывающие персональные данные субъектов данных, обязаны:
      • соблюдать принципы, связанные с обработкой персональных данных, и требования безопасности, закрепленные в Регламенте (ЕС) 2016/679, Правилах и иных правовых актах, регламентирующих обработку и защиту персональных данных;
      • соблюдать принцип конфиденциальности и хранить в тайне любую информацию, связанную с персональными данными, с которой он ознакомился при исполнении своих должностных функций, если только такая информация не является публичной согласно положениям действующих законов или иных правовых актов. Обязанность хранить тайну сохраняется и после прекращения трудовых отношений с Обществом;
      • соблюдать установленные в настоящих Правилах организационные и технические меры для обеспечения надлежащей безопасности персональных данных, включая защиту от случайного или незаконного уничтожения, утраты, изменения, несанкционированного раскрытия полученных, хранимых или иным образом обрабатываемых данных либо несанкционированного доступа к ним;
      • не раскрывать, не передавать и иным образом не предоставлять возможность пользоваться и (или) знакомиться с персональными данными ни одному лицу, которому не поручено работать и (или) знакомиться с персональными данными в Обществе или за его пределами;
      • незамедлительно, но не позднее чем в течение 4 (четырех) рабочих часов с момента выявления подозрительной ситуации или нарушения безопасности персональных данных, сообщать руководителю Общества о любой подозрительной ситуации, которая может создать угрозу безопасности обрабатываемых в Обществе персональных данных, либо о нарушении безопасности персональных данных;
      • хранить документы, содержащие персональные данные, а также файлы данных надлежащим и безопасным образом, избегать создания ненужных копий;
      • соблюдать иные требования, установленные в настоящих Правилах и в правовых актах, регламентирующих защиту персональных данных.
    • Работники Общества, выполняющие функции по обработке персональных данных и имеющие возможность знакомиться с обрабатываемыми Обществом персональными данными, до начала обработки персональных данных обязаны подписать обязательство о конфиденциальности установленной формы, которое хранится в личном деле работника Общества.
    • Работник Общества утрачивает право обрабатывать персональные данные субъектов данных при прекращении трудовых отношений с Обществом либо при поручении ему выполнения функций, не связанных с обработкой персональных данных субъектов данных.
  3. Прямой маркетинг
    • Персональные данные субъекта данных могут обрабатываться в целях прямого маркетинга при выражении им согласия или несогласия на обработку персональных данных в целях прямого маркетинга.
    • Субъект данных вправе в любое время возразить против обработки связанных с ним персональных данных в целях такого маркетинга.
    • Общество прекращает обработку (незамедлительно уничтожает) персональных данных субъекта данных в целях прямого маркетинга, как только субъект данных возражает против обработки данных в этой цели.
    • В целях прямого маркетинга Общество обрабатывает персональные данные субъекта данных в течение 5 лет с момента дачи согласия либо до дня, когда субъект данных возразит против обработки его персональных данных в целях прямого маркетинга.
    • Использование услуг электронных коммуникаций, включая отправку сообщений по электронной почте, в целях прямого маркетинга разрешается только при наличии предварительного согласия абонента или зарегистрированного пользователя услуг электронных коммуникаций (субъекта данных). В этих случаях согласие субъекта данных должно быть получено заранее, т. е. до звонка или отправки электронного письма.
    • Общество может использовать имеющийся у клиента (субъекта данных) адрес электронной почты для маркетинга собственных аналогичных товаров или услуг, если клиентам (субъектам данных) предоставляется четкая, бесплатная и легко реализуемая возможность возразить или отказаться от такого использования контактных данных в вышеуказанных целях в момент сбора этих данных, а также при отправке каждого сообщения, если клиент (субъект данных) изначально не возражал против такого использования данных.
  4. Порядок реализации прав субъектов данных
    • Права субъекта данных реализуются в Обществе в соответствии с Регламентом (ЕС) 2016/679.
  5. Заключительные положения
    • С настоящими Правилами под роспись ознакомляются все работники Общества.
    • За надзор и контроль за соблюдением Правил отвечает [ ].
    • Настоящие Правила периодически, не реже одного раза в 2 (два) года, пересматриваются и при необходимости обновляются.
    • Работники Общества, нарушившие требования настоящих Правил, несут ответственность в порядке, установленном правовыми актами Литовской Республики.