3.1. Под обработкой персональных данных понимается любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
3.2. В целях обеспечения прав и свобод человека и гражданина организация при обработке персональных данных клиента или контрагента соблюдает следующие общие требования:
- обработка персональных данных клиента или контрагента осуществляется исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов; в целях, предусмотренных п. 3.9. Положения;
- при определении объема и содержания обрабатываемых персональных данных клиента или контрагента Организация руководствуется Конституцией Российской Федерации и иными федеральными законами;
- все персональные данные клиента или контрагента следует получать у него самого. Если персональные данные клиента или контрагента возможно получить только у третьей стороны, то клиент или контрагент должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Организация сообщает клиенту или контрагенту о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа клиента или контрагента дать письменное согласие на их получение;
- Организация не вправе получать и обрабатывать персональные данные клиента или контрагента о его политических, религиозных и иных убеждениях и частной жизни;
- Организация не вправе получать и обрабатывать персональные данные клиента или контрагента о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных федеральными законами.
3.3. Защита персональных данных клиента или контрагента от неправомерного их использования или утраты обеспечивается Организацией за счет ее средств в порядке, установленном федеральными законами и Положением.
3.4. Организация при обработке персональных данных принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
3.5. Организация осуществляет внутренний контроль и (или) аудит соответствия обработки персональных данных Закону о персональных данных, требованиям к защите персональных данных, Положению.
3.6. Организация знакомит работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, настоящим Положением и иными локальными актами по вопросам обработки персональных данных, и (или) обучает указанных работников.
3.7. Организация обеспечивает безопасность персональных данных клиента или контрагента следующими способами:
- определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
- применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- учетом машинных носителей персональных данных;
- обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;
- восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
- контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
3.9. Организация обрабатывает в информационных системах с использованием средств автоматизации нижеследующие категории персональных данных клиента и контрагента, обеспечивает их защиту с учетом определенного типа угроз безопасности и уровня защищенности персональных данных.
Цель обработки персональных данных: обработка заказов и обращений, заключение / исполнение договоров, участие в маркетинговых мероприятиях, анализ качества предоставляемого Организацией сервиса, получение оповещений о проводимых Организацией акциях, мероприятиях, получение рекламной информации, иные цели, не противоречащих законодательным актам.
Сведения об используемом браузере, IP-адрес, данные из файлов cookie, реферер (адрес предыдущей посещенной страницы), время доступа к странице сайта Организация обрабатывает в целях аналитика сайта, отслеживания и понимания принципов использования сайта посетителями, совершенствования функционирования сайта, решения технических проблем сайта, разработки новых продуктов, услуг, выявления популярности мероприятий и определения эффективности рекламных кампаний, обеспечения безопасности при посещении сайта.