Политика обработки персональных данных
Дата вступления в силу: 04.08.2023
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика обработки персональных данных (далее – Политика) Индивидуального предпринимателя Захарова Романа Дмитриевича, ОГРНИП 323762700040891, ИНН 110210761360 (далее – Оператор), определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые Оператором в связи с предоставлением услуг посредством Интернет-сайта https://mautibox.ru (далее – Сайт) и программного обеспечения MautiBox (далее – Сервис).
1.2. Политика разработана в соответствии с Конституцией Российской Федерации, Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных), другими федеральными законами и нормативными правовыми актами Российской Федерации в области персональных данных.
1.3. Оператор ставит своей важнейшей целью и условием осуществления своей деятельности соблюдение прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.4. Настоящая Политика распространяется на обработку персональных данных следующих категорий субъектов персональных данных (далее – Субъекты ПДн):
- Пользователей Интернет-сайта – физических лиц, пользующихся Сайтом Оператора;
- Представителей Заказчика – работников Заказчика или иных физических лиц, персональные данные которых переданы Заказчиком Оператору для исполнения последним договора и предоставления доступа к Сервису;
- Клиентов Заказчика – физических лиц, являющихся потенциальными, действующими либо бывшими клиентами Заказчика, либо иных физических лиц, персональные данные которых обрабатывает Заказчик на законном основании и передает Оператору для обработки в рамках использования Сервиса по поручению Заказчика;
- Представителей Партнеров – физических лиц, заключивших с Оператором договор, предполагающий сотрудничество;
- Представителей Поставщиков – работников Поставщика или иных физических лиц, персональные данные которых переданы Поставщиком Оператору для исполнения договора Поставщиком в пользу Оператора;
- Соискателей (кандидатов) на вакантные должности к Оператору.
1.5. Действие настоящей Политики не распространяется на обработку персональных данных иных субъектов, поскольку эти отношения могут регулироваться другими внутренними нормативными актами Оператора.
1.6. В Политике используются следующие основные понятия:
- Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
- Оператор – Индивидуальный предприниматель Захаров Роман Дмитриевич, ОГРНИП 323762700040891, ИНН 110210761360, самостоятельно или совместно с другими лицами организующий и (или) осуществляющий обработку персональных данных, а также определяющий цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
- Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
- Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;
- Заказчик – юридическое лицо, индивидуальный предприниматель или физическое лицо, заключившее с Оператором договор на использование Сервиса, предполагающий передачу персональных данных Заказчиком Оператору и обработку Оператором таких персональных данных по поручению Заказчика;
- Сайт – совокупность графических и информационных материалов, а также программ для ЭВМ и баз данных, обеспечивающих их доступность в сети Интернет по сетевому адресу https://mautibox.ru;
- Сервис (MautiBox) – программное обеспечение Оператора, доступное через Сайт, предназначенное для автоматизации маркетинга, включая управление взаимоотношениями с клиентами, сегментацию аудитории, создание и отправку персонализированных рассылок, анализ маркетинговых кампаний Заказчика;
- Файлы Cookie – небольшие текстовые файлы, которые браузер сохраняет на устройстве Субъекта ПДн при посещении Сайта. Файлы cookie используются для аутентификации пользователя, хранения его персональных предпочтений и настроек, отслеживания состояния сеанса доступа пользователя, ведения статистики о пользователях и т.п.;
- Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
- Иные термины, используемые в настоящей Политике, трактуются в соответствии с действующим законодательством Российской Федерации.
1.7. Оператор публикует Политику на своем Сайте по адресу: https://mautibox.ru/legal/privacy-policy (или аналогичный адрес), а также предоставляет неограниченный доступ к ней любому лицу, обратившемуся к нему.
1.8. Оператор назначает лицо, ответственное за организацию обработки персональных данных.
2. ЦЕЛИ СБОРА И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Обработка персональных данных Клиентов Заказчика:
- Оператор осуществляет обработку персональных данных Клиентов Заказчика исключительно по поручению Заказчика и на основании договора, заключенного с Заказчиком.
- Цели обработки персональных данных Клиентов Заказчика определяются Заказчиком и фиксируются в договоре с Оператором. Такие цели могут включать:
- Оказание Заказчику услуг посредством Сервиса, в том числе: проведение маркетинговых кампаний (email-рассылки, SMS-рассылки, рассылки в мессенджерах, push-уведомления и т.д.), сегментацию базы данных Клиентов Заказчика, анализ данных Клиентов Заказчика, персонализацию коммуникаций.
- Оператор не осуществляет самостоятельный сбор персональных данных Клиентов Заказчика и не определяет цели их обработки, выходящие за рамки поручения Заказчика. Заказчик самостоятельно несет ответственность за наличие законных оснований для сбора и передачи Оператору персональных данных своих Клиентов.
2.2. Обработка персональных данных Представителей Заказчика:
- Заключение, исполнение, изменение и прекращение договоров с Заказчиками;
- Предоставление доступа к Сервису и его функциям;
- Техническая поддержка, консультации по работе Сервиса;
- Информирование об обновлениях Сервиса, изменениях в условиях обслуживания;
- Направление уведомлений, запросов и информации, касающейся использования Сервиса;
- Проведение опросов и исследований для улучшения качества Сервиса.
2.3. Обработка персональных данных Пользователей Интернет-сайта:
- Предоставление доступа к информации и материалам, содержащимся на Сайте;
- Обработка запросов, заявок, обращений Пользователей Сайта (например, при заполнении форм обратной связи, запросе демонстрации Сервиса);
- Направление Пользователям Сайта информационных и маркетинговых материалов Оператора (с их предварительного согласия);
- Оптимизация работы Сайта, улучшение его функциональности и удобства использования;
- Анализ посещаемости Сайта, сбор статистики использования Сайта (с использованием файлов cookie и сервисов интернет-статистики);
- Обеспечение безопасности Сайта и защита от мошеннических действий.
2.4. Обработка персональных данных Представителей Партнеров и Поставщиков:
- Заключение, исполнение, изменение и прекращение договоров с Партнерами и Поставщиками;
- Осуществление расчетов и ведение бухгалтерского учета;
- Обеспечение взаимодействия в рамках договорных отношений.
2.5. Обработка персональных данных Соискателей:
- Рассмотрение кандидатур на вакантные должности;
- Принятие решения о приеме либо отказе в приеме на работу;
- Формирование кадрового резерва (с согласия соискателя).
2.6. Оператор вправе осуществлять обработку персональных данных в статистических или иных исследовательских целях при условии обязательного обезличивания персональных данных.
2.7. Оператор не обрабатывает персональные данные, несовместимые с целями, указанными в настоящей Политике.
3. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Оператор обрабатывает персональные данные Субъектов ПДн на следующих правовых основаниях:
- В отношении Клиентов Заказчика: Договор (поручение на обработку ПДн), заключенный между Оператором и Заказчиком, в соответствии с п. 3 ч. 1 ст. 6 Закона о персональных данных (обработка персональных данных поручена оператором другому лицу на основании заключаемого с этим лицом договора). Заказчик, в свою очередь, должен иметь законное основание для обработки ПДн своих Клиентов (например, согласие Субъекта ПДн, исполнение договора с Субъектом ПДн).
- В отношении Представителей Заказчика: Договор, заключенный между Оператором и Заказчиком (п. 5 ч. 1 ст. 6 Закона о персональных данных); согласие Представителя Заказчика в случаях, когда это необходимо.
- В отношении Пользователей Интернет-сайта: Согласие на обработку персональных данных (п. 1 ч. 1 ст. 6 Закона о персональных данных), даваемое при заполнении форм на Сайте, подписке на рассылки, а также путем совершения конклюдентных действий при использовании Сайта (например, согласие на использование файлов cookie); исполнение договора, стороной которого является Пользователь (например, пользовательское соглашение).
- В отношении Представителей Партнеров и Поставщиков: Договор, заключенный между Оператором и Партнером/Поставщиком (п. 5 ч. 1 ст. 6 Закона о персональных данных).
- В отношении Соискателей: Согласие на обработку персональных данных (п. 1 ч. 1 ст. 6 Закона о персональных данных).
- Иные основания, предусмотренные Законом о персональных данных (например, для достижения целей, предусмотренных международным договором РФ или законом, для осуществления и выполнения возложенных законодательством РФ на оператора функций, полномочий и обязанностей).
4. ОБЪЕМ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ, КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Клиенты Заказчика:
- Объем и категории ПДн определяются Заказчиком и указываются в договоре с Оператором. Как правило, могут включать: фамилия, имя, отчество; адрес электронной почты (e-mail); номер телефона; данные о поведении (например, история покупок, открытия писем, переходы по ссылкам); IP-адрес; данные об устройстве; файлы cookie; иные данные, предоставленные Заказчиком.
- Оператор не обрабатывает специальные категории ПДн и биометрические ПДн Клиентов Заказчика, если иное прямо не согласовано с Заказчиком и не обеспечены все необходимые правовые основания и меры защиты.
4.2. Представители Заказчика:
- Фамилия, имя, отчество; должность; наименование компании-Заказчика; контактный телефон; адрес электронной почты (e-mail); логин и пароль для доступа к Сервису; IP-адрес; данные, необходимые для заключения и исполнения договора (например, реквизиты доверенности, если представитель действует по доверенности).
4.3. Пользователи Интернет-сайта:
- Фамилия, имя, отчество (если предоставлены); адрес электронной почты (e-mail); номер телефона (если предоставлен); наименование компании, должность (если предоставлены); IP-адрес; данные файлов cookie (тип браузера и операционной системы, информация о местоположении, дата и время посещения Сайта, адреса запрашиваемых страниц, история действий на Сайте).
4.4. Представители Партнеров и Поставщиков:
- Фамилия, имя, отчество; должность; наименование компании; контактный телефон; адрес электронной почты (e-mail); банковские реквизиты (если применимо для исполнения договора); паспортные данные (если применимо для исполнения договора с физическим лицом-представителем или ИП).
4.5. Соискатели:
- Фамилия, имя, отчество; дата рождения; контактная информация (телефон, e-mail); сведения об образовании, опыте работы, профессиональных навыках; иные данные, указанные соискателем в резюме или предоставленные в ходе собеседования.
4.6. Оператор не осуществляет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, за исключением случаев, когда Субъект ПДн дал согласие в письменной форме на обработку таких данных или обработка таких данных необходима в соответствии с законодательством РФ.
4.7. Оператор не осуществляет обработку биометрических персональных данных, за исключением случаев, когда Субъект ПДн дал согласие в письменной форме на обработку таких данных или обработка таких данных необходима в соответствии с законодательством РФ.
5. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Обработка ПДн осуществляется Оператором в соответствии со следующими принципами:
- Законность и справедливая основа;
- Ограничение обработки достижением конкретных, заранее определенных и законных целей;
- Недопущение обработки ПДн, несовместимой с целями сбора ПДн;
- Недопущение объединения баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
- Обработка только тех ПДн, которые отвечают целям их обработки;
- Соответствие содержания и объема обрабатываемых ПДн заявленным целям обработки;
- Недопущение избыточности обрабатываемых ПДн по отношению к заявленным целям их обработки;
- Обеспечение точности, достаточности, а в необходимых случаях и актуальности ПДн по отношению к целям обработки;
- Уничтожение либо обезличивание ПДн по достижении целей их обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
5.2. Действия с персональными данными: Оператор осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
5.3. Способы обработки: Обработка ПДн осуществляется как с использованием средств автоматизации (в том числе с использованием Сервиса и информационных систем Оператора), так и без использования таких средств (в установленных случаях).
5.4. Хранение персональных данных:
- ПДн хранятся в форме, позволяющей определить Субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен федеральным законом, договором.
- ПДн Клиентов Заказчика хранятся в течение срока действия договора с Заказчиком и в течение 30 (тридцати) календарных дней после прекращения договора для обеспечения возможности восстановления данных Заказчиком, если иной срок или порядок не предусмотрен договором с Заказчиком или законодательством. По истечении этого срока ПДн Клиентов Заказчика подлежат уничтожению или обезличиванию. Резервные копии, содержащие ПДн Клиентов Заказчика, уничтожаются в течение 6 (шести) месяцев с даты прекращения договора, если иное не установлено законодательством.
- ПДн Представителей Заказчика, Представителей Партнеров, Представителей Поставщиков хранятся в течение срока действия договора и 3 (трех) лет после его прекращения (в соответствии с требованиями архивного законодательства и для защиты законных интересов Оператора), если иной срок не установлен законодательством или согласием Субъекта ПДн.
- ПДн Пользователей Интернет-сайта хранятся до момента достижения целей их обработки (например, ответ на обращение, предоставление демонстрации) или до отзыва согласия Пользователем, если иное не предусмотрено законодательством. Данные файлов cookie хранятся в соответствии с настройками браузера Пользователя и политикой используемых сервисов интернет-статистики.
- ПДн Соискателей, не принятых на работу, хранятся в течение срока, на который дано согласие на обработку ПДн (например, для включения в кадровый резерв), либо уничтожаются в течение 30 дней после принятия решения об отказе, если согласие на дальнейшее хранение не получено. ПДн принятых работников хранятся в соответствии с трудовым законодательством и законодательством об архивном деле.
5.5. Передача персональных данных:
- Оператор не раскрывает третьим лицам и не распространяет ПДн без согласия Субъекта ПДн, если иное не предусмотрено федеральным законом или договором с Субъектом ПДн (или Заказчиком в отношении Клиентов Заказчика).
- Оператор вправе поручить обработку ПДн другому лицу с согласия Субъекта ПДн (или на основании поручения Заказчика в отношении ПДн Клиентов Заказчика), если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку ПДн по поручению Оператора, обязано соблюдать принципы и правила обработки ПДн, предусмотренные Законом о персональных данных и настоящей Политикой.
- ПДн могут быть переданы уполномоченным органам государственной власти Российской Федерации только по основаниям и в порядке, установленным законодательством Российской Федерации.
5.6. Трансграничная передача персональных данных:
- Оператор может осуществлять трансграничную передачу ПДн Пользователей Интернет-сайта (например, данных cookie) на территорию иностранных государств для использования сервисов интернет-статистики и аналитики (например, Google Analytics, если используется). Такая передача осуществляется с соблюдением требований Закона о персональных данных. Оператор убеждается, что иностранным государством, на территорию которого осуществляется передача ПДн, обеспечивается адекватная защита прав субъектов ПДн. Если иностранное государство не обеспечивает адекватной защиты, передача осуществляется только при наличии согласия Субъекта ПДн в письменной форме, либо для исполнения договора, стороной которого является Субъект ПДн, либо в иных случаях, предусмотренных законодательством РФ.
- Трансграничная передача ПДн Клиентов Заказчика может осуществляться только по прямому указанию Заказчика и под его ответственность, если это необходимо для использования Сервиса (например, если Заказчик использует интеграцию с иностранными сервисами).
5.7. Уничтожение персональных данных:
- ПДн подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в их достижении, а также при отзыве Субъектом ПДн согласия на обработку ПДн, если иное не предусмотрено законодательством или договором.
- Уничтожение ПДн Клиентов Заказчика осуществляется в течение 30 (тридцати) календарных дней с момента истечения срока хранения, указанного в п. 5.4., если иной порядок не предусмотрен договором с Заказчиком или законодательством. Способ уничтожения (например, стирание данных из баз данных Сервиса) должен исключать возможность последующего восстановления ПДн.
5.8. Актуализация, исправление, удаление ПДн:
- Актуализацию, исправление, удаление ПДн Клиентов Заказчика осуществляет Заказчик через интерфейсы Сервиса или путем направления соответствующего запроса Оператору. Оператор выполняет такие запросы в сроки, согласованные с Заказчиком, но не позднее сроков, установленных законодательством.
- Иные Субъекты ПДн вправе требовать от Оператора уточнения их ПДн, их блокирования или уничтожения в случаях, предусмотренных Законом о персональных данных.
6. МЕРЫ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Оператор принимает необходимые правовые, организационные и технические меры для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении ПДн.
6.2. К таким мерам, в частности, относятся:
- Назначение лица, ответственного за организацию обработки персональных данных.
- Издание локальных актов по вопросам обработки персональных данных, включая настоящую Политику.
- Ознакомление работников Оператора, непосредственно осуществляющих обработку ПДн, с положениями законодательства РФ о персональных данных, в том числе с требованиями к защите ПДн, локальными актами Оператора.
- Определение угроз безопасности ПДн при их обработке в информационных системах ПДн.
- Применение организационных и технических мер по обеспечению безопасности ПДн, включая использование средств защиты информации (антивирусное ПО, межсетевые экраны, средства разграничения доступа).
- Учет машинных носителей ПДн.
- Обнаружение фактов несанкционированного доступа к ПДн и принятие мер.
- Восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним (резервное копирование).
- Установление правил доступа к ПДн, обрабатываемым в информационных системах, а также обеспечение регистрации и учета всех действий, совершаемых с ПДн.
- Контроль за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищенности информационных систем.
- Оценка вреда, который может быть причинен Субъектам ПДн в случае нарушения Закона о персональных данных, соотношение указанного вреда и принимаемых Оператором мер.
- Взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА), включая информирование о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) ПДн.
7. ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Субъект ПДн имеет право на получение информации, касающейся обработки его ПДн, в том числе содержащей:
- Подтверждение факта обработки ПДн Оператором;
- Правовые основания и цели обработки ПДн;
- Цели и применяемые Оператором способы обработки ПДн;
- Наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к ПДн или которым могут быть раскрыты ПДн;
- Обрабатываемые ПДн, относящиеся к соответствующему Субъекту ПДн, источник их получения;
- Сроки обработки ПДн, в том числе сроки их хранения;
- Порядок осуществления Субъектом ПДн прав, предусмотренных Законом о персональных данных;
- Информацию об осуществленной или о предполагаемой трансграничной передаче данных;
- Иные сведения, предусмотренные Законом о персональных данных.
7.2. Субъект ПДн вправе требовать от Оператора уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
7.3. Субъект ПДн вправе отозвать согласие на обработку ПДн, направив Оператору соответствующее заявление. Отзыв согласия не влияет на правомерность обработки ПДн, осуществленной до его отзыва.
7.4. Если Субъект ПДн считает, что Оператор осуществляет обработку его ПДн с нарушением требований Закона о персональных данных или иным образом нарушает его права и свободы, Субъект ПДн вправе обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке.
7.5. Права Клиентов Заказчика реализуются через Заказчика, который является контролером их ПДн. Оператор оказывает Заказчику содействие в выполнении его обязанностей по ответам на запросы Клиентов Заказчика.
7.6. Для реализации своих прав Субъект ПДн (или его законный представитель) может направить Оператору письменный запрос по адресу, указанному в разделе 10 настоящей Политики, или в форме электронного документа, подписанного электронной подписью, на адрес электронной почты, указанный там же. Запрос должен содержать сведения, указанные в ч. 3 ст. 14 Закона о персональных данных.
8. ФАЙЛЫ COOKIE И СЕРВИСЫ ИНТЕРНЕТ-СТАТИСТИКИ
8.1. Оператор использует файлы cookie на Сайте для улучшения его работы, персонализации контента, анализа трафика и предоставления Пользователям более качественного сервиса.
8.2. Оператор может использовать сервисы интернет-статистики (например, Яндекс.Метрика, Google Analytics, если применимо) для сбора обезличенной информации о действиях Пользователей на Сайте. Эти сервисы собирают данные, такие как IP-адрес, тип браузера, время посещения, просмотренные страницы, и т.д., с помощью файлов cookie.
8.3. Пользователь может управлять файлами cookie через настройки своего браузера, в том числе заблокировать их или удалить. Однако блокировка файлов cookie может повлиять на работоспособность некоторых функций Сайта.
8.4. Продолжая использовать Сайт без изменения настроек браузера в отношении файлов cookie, Пользователь выражает свое согласие на использование файлов cookie Оператором и указанными сервисами интернет-статистики.
9. ВНЕСЕНИЕ ИЗМЕНЕНИЙ В ПОЛИТИКУ
9.1. Оператор вправе вносить изменения в настоящую Политику по мере необходимости, в том числе в случае изменения законодательства РФ в области персональных данных или изменения процессов обработки ПДн у Оператора.
9.2. Новая редакция Политики вступает в силу с момента ее размещения на Сайте, если иное не предусмотрено новой редакцией Политики.
9.3. Субъекты ПДн обязаны самостоятельно отслеживать изменения в Политике. Продолжение использования Сайта или Сервиса после внесения изменений в Политику означает согласие Субъекта ПДн с такими изменениями.
10. КОНТАКТНАЯ ИНФОРМАЦИЯ ОПЕРАТОРА
Индивидуальный предприниматель Захаров Роман Дмитриевич
ОГРНИП: 323762700040891
ИНН: 110210761360
Адрес электронной почты для обращений по вопросам обработки ПДн: info@mautibox.ru с заголовком темы "ПДн: запрос"
Адрес сайта: https://mautibox.ru