Политика ООО «Монарх К» в отношении обработки и защиты персональных данных
1. Общие положения
1.1. Настоящая Политика в отношении обработки персональных данных (далее - Политика) разработана во исполнение требований п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее - Закон). Цель принятия Политики – обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, создание условий для соблюдения конфиденциальности и безопасности обработки персональных данных, содействие развитию доверия и деловой репутации Оператора.
1.2. Политика действует в отношении всех персональных данных, которые обрабатывает ООО «Монарх К» ОГРН 1022301817878, ИНН 2311065300, юр. адрес: 353240, Краснодарский край, Северский район, станица Северская, ул. Западная, д. 43А (далее - Оператор). Оператор зарегистрирован в едином реестре операторов, осуществляющих обработку персональных данных; регистрационный номер: 23-22-017328.
1.3. Политика распространяется на отношения в области обработки персональных данных, возникшие у Оператора как до, так и после утверждения настоящей Политики.
1.4. Во исполнение требований ч. 2 ст. 18.1 Закона настоящая Политика публикуется в свободном доступе путем её размещения на сайте Оператора в информационно- телекоммуникационной сети «Интернет», по адресу https://monarh.online.
1.5. Основные понятия, используемые в Политике:
персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
оператор персональных данных (оператор) - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
обработка персональных данных - любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя в том числе:
● сбор;
● запись;
● систематизацию;
● накопление;
● хранение;
● уточнение (обновление, изменение);
● извлечение;
● использование;
● передачу (предоставление, доступ);
● блокирование;
● удаление;
● уничтожение.
автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
Руководитель – единоличный исполнительный орган Оператора;
предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
1.6. Основные права и обязанности Оператора.
1.6.1. Оператор имеет право:
● самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами;
● поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
● в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных.
1.6.2. Оператор обязан:
● организовывать обработку персональных данных в соответствии с требованиями Закона о персональных данных;
● отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
● сообщать в уполномоченный орган по защите прав субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)) по запросу этого органа необходимую информацию в течение 10 рабочих дней с даты получения такого запроса. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить в Роскомнадзор мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации;
● в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование его о компьютерных инцидентах, которые повлекли неправомерную передачу (предоставление, распространение, доступ) персональных данных.
1.7. Основные права субъекта персональных данных. Субъект персональных данных имеет право:
● получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;
● требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
● дать предварительное согласие на обработку персональных данных в целях продвижения на рынке товаров, работ и услуг;
● обжаловать в Роскомнадзоре или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных.
1.8. Контроль за исполнением требований настоящей Политики осуществляется уполномоченным лицом, ответственным за организацию обработки персональных данных у Оператора.
1.9. Ответственность за нарушение требований законодательства Российской Федерации и нормативных актов Оператора в сфере обработки и защиты персональных данных определяется в соответствии с законодательством Российской Федерации.
2. Цели сбора персональных данных
2.1. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
2.2. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
2.3. Обработка Оператором персональных данных осуществляется в следующих целях:
● ведение кадрового и бухгалтерского учета;
● подбор персонала (соискателей) на вакантные должности Оператора,
● подготовка, заключение и исполнение гражданско-правовых договоров;
● ведение воинского учета;
● продвижение товаров, работ, услуг на рынке;
● обеспечение соблюдения трудового законодательства РФ;
● обеспечение соблюдения налогового законодательства РФ;
● обеспечение соблюдения пенсионного законодательства РФ;
● обратная связь, обработка запросов;
● для целей кадрового, налогового и пенсионного учета, предоставления установленных действующим законодательством социальных гарантий и льгот;
● обеспечение режима безопасности, охраны имущества, предупреждение правонарушений, контроль доступа и разрешение инцидентов.
2.3.1. Категории субъектов персональных данных:
Оператор обрабатывает персональные данные следующих категорий субъектов:
● сотрудники;
● клиенты/покупатели;
● соискатели;
● пользователи сайта;
● подрядчики/фрилансеры;
● контрагенты, представители организаций-партнёров (заказчиков, поставщиков);
● представители клиентов, подрядчиков и контрагентов;
● несовершеннолетние дети сотрудников — только для целей начисления пособий, предоставления льгот, воинского учета.
2.3.2. К обработке допускаются:
● общие персональные данные (ФИО, дата, место рождения, пол, гражданство, паспортные данные, адреса, телефоны, email, место работы, сведения о трудовой деятельности, образование, ИНН, СНИЛС, сведения о родственниках, фото/видеоизображения);
● IP-адреса, cookie-файлы и сведения о технических средствах доступа к сайту;
● сведения о состоянии здоровья работников (медицинские осмотры, инвалидность, листки нетрудоспособности, только в случаях, установленных законом);
● сведения о несовершеннолетних (дети сотрудников) для предоставления льгот, пособий, вычетов, воинского учета;
● реквизиты банковских карт и счетов — только в рамках исполнения договоров и требований законодательства.
Полный перечень персональных данных для каждой категории субъектов приведён в разделе 4 настоящей Политики.
2.4. Обработка персональных данных может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.
3. Правовые основания обработки персональных данных
3.1. Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
● Конституция Российской Федерации;
● Гражданский кодекс Российской Федерации;
● Трудовой кодекс Российской Федерации;
● Налоговый кодекс Российской Федерации;
● Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
● Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
● Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
● Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
● Постановление Правительства РФ от 27.11.2006 № 719 «Об утверждении Положения о воинском учете»;
● Постановление Правительства РФ от 15.09.2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
● иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
3.2. Правовым основанием обработки персональных данных также являются:
● устав Оператора;
● заключённые между Оператором и субъектом персональных данных гражданско-правовые договоры, а также договоры, стороной, выгодоприобретателем или поручителем по которым является субъект персональных данных;
● отдельное письменное согласие субъекта персональных данных на обработку его персональных данных, зафиксированное в установленной законом форме;
● исполнение требований законодательства Российской Федерации и предписаний уполномоченных государственных органов;
● иные основания, прямо предусмотренные действующим законодательством Российской Федерации.
4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных
4.1. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в разд. 2 настоящей Политики. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
4.2. Оператор может обрабатывать персональные данные следующих категорий субъектов персональных данных:
4.2.1. Уволенные работники, работники, а также их родственники - для цели ведения кадрового и бухгалтерского учета:
● фамилия, имя, отчество;
● год рождения;
● месяц рождения;
● дата рождения;
● место рождения;
● семейное положение;
● доходы;
● пол;
● адрес электронной почты;
● адрес места жительства;
● адрес регистрации;
● номер телефона;
● СНИЛС;
● ИНН;
● гражданство;
● данные документа, удостоверяющего личность;
● данные документа, содержащиеся в свидетельстве о рождении;
● номер расчетного счета;
● профессия;
● должность;
● сведения о трудовой деятельности (в том числе стаж работы, данные о трудовой занятости на текущее время с указанием наименования и расчетного счета организации);
● отношение к воинской обязанности, сведения о воинском учете;
● сведения об образовании;
● фото-видео изображение лица.
● сведения о состоянии здоровья работников — только в объеме, необходимом для предоставления льгот, отпусков, пособий, компенсаций, проведения медосмотров в соответствии с трудовым законодательством.
4.2.2. Соискатели - для цели подбора персонала на вакантные должности Оператора:
● фамилия, имя, отчество;
● год рождения;
● месяц рождения;
● дата рождения;
● место рождения;
● семейное положение;
● пол;
● адрес места жительства;
● гражданство;
● данные документа, удостоверяющего личность;
● профессия;
● должность;
● сведения о трудовой деятельности;
● сведения об образовании;
4.2.3. Выгодоприобретатели по договорам, клиенты и контрагенты Оператора, включая их представителей - для цели подготовки, заключения и исполнения гражданско-правового договора
● фамилия, имя, отчество;
● год рождения;
● месяц рождения;
● дата рождения;
● адрес электронной почты;
● адрес места жительства;
● адрес регистрации;
● номер телефона;
● ИНН;
● гражданство;
● данные документа, удостоверяющего личность;
● номер расчетного счета;
● должность.
4.2.4. Работники и уволенные работники Оператора - для цели ведения воинского учета:
● фамилия, имя, отчество;
● год рождения;
● месяц рождения;
● дата рождения;
● место рождения;
● семейное положение;
● пол;
● адрес электронной почты;
● адрес места жительства;
● адрес регистрации;
● номер телефона;
● гражданство
● данные документа, удостоверяющего личность;
● данные водительского удостоверения;
● профессия;
● должность;
● сведения о трудовой деятельности;
● отношение к воинской обязанности, сведения о воинском учете;
● сведения об образовании.
4.2.5. Клиенты; Посетители сайта- для цели продвижения товаров, работ, услуг на рынке:
● фамилия, имя, отчество;
● адрес электронной почты;
● номер телефона;
● сведения, собираемые посредством метрических программ.
● информация, введённая пользователем в поле «Ваш отзыв»
4.2.6. Работники; Уволенные работники - для цели обеспечения соблюдения трудового законодательства РФ
● фамилия, имя, отчество;
● год рождения;
● месяц рождения;
● дата рождения;
● пол;
● адрес электронной почты;
● адрес места жительства;
● адрес регистрации;
● номер телефона;
● ИНН;
● гражданство;
● данные документа, удостоверяющего личность;
● профессия;
● сведения о трудовой деятельности (в том числе стаж работы, данные о трудовой занятости на текущее время с указанием наименования и расчетного счета организации).
● сведения о состоянии здоровья работников — в объеме, установленном трудовым, пенсионным, иным специальным законодательством, исключительно в целях исполнения обязательств работодателя.
4.2.7. Работники; Уволенные работники; Контрагенты; Представители контрагентов; Клиенты; Выгодоприобретатели по договорам - для цели обеспечения соблюдения налогового законодательства РФ:
● фамилия, имя, отчество;
● год рождения;
● месяц рождения;
● дата рождения;
● место рождения;
● пол;
● адрес электронной почты;
● адрес места жительства;
● адрес регистрации;
● номер телефона;
● ИНН;
● гражданство;
● данные документа, удостоверяющего личность;
● реквизиты банковской карты;
● номер расчетного счета;
● номер лицевого счета.
4.2.8. Работники; Уволенные работники- для цели обеспечения соблюдения пенсионного законодательства РФ:
● фамилия, имя, отчество;
● год рождения;
● месяц рождения;
● дата рождения;
● место рождения;
● пол;
● адрес электронной почты;
● адрес места жительства;
● адрес регистрации;
● номер телефона;
● СНИЛС;
● ИНН;
● гражданство;
● данные документа, удостоверяющего личность;
● сведения о трудовой деятельности (в том числе стаж работы, данные о трудовой занятости на текущее время с указанием наименования и расчетного счета организации).
● сведения о состоянии здоровья работников — в объеме, установленном трудовым, пенсионным, иным специальным законодательством, исключительно в целях исполнения обязательств работодателя.
4.2.9. Посетители сайта Оператора — для предоставления обратной связи, обработки обращений:
● фамилия, имя, отчество (если введены пользователем);
● адрес электронной почты;
● контактный телефон;
● сведения, собираемые посредством метрических программ;
● иные сведения, предоставленные пользователем в формах обратной связи/заявках/отзывах.
4.2.10. Родственники работников - для целей кадрового, налогового и пенсионного учета, предоставления установленных действующим законодательством социальных гарантий и льгот:
● фамилия, имя, отчество;
● дата рождения;
● степень родства к работнику;
● адрес регистрации/проживания (если требуется по закону);
● сведения, содержащиеся в свидетельстве о рождении (для детей);
● ИНН, СНИЛС (если требуется для предоставления льгот, налоговых вычетов, оформления выплат);
● сведения, необходимые для осуществления социальных, пенсионных, налоговых и иных установленных законом выплат.
4.2.11. Работники, уволенные работники, посетители, клиенты, контрагенты — для целей обеспечения режима безопасности, охраны имущества, предупреждения правонарушений, контроля доступа, разрешения инцидентов:
● фамилия, имя, отчество;
● фото- и видеоизображение (в том числе видеонаблюдение);
● иные данные, минимально необходимые для обеспечения задач безопасности.
4.3. Оператор осуществляет обработку персональных данных следующими способами:
● сбор;
● запись;
● систематизацию;
● накопление;
● хранение;
● уточнение (обновление, изменение);
● извлечение;
● использование;
● передачу (предоставление, доступ);
● блокирование;
● удаление;
● уничтожение.
4.4. Оператор не осуществляет обработку биометрических персональных данных (отпечатки пальцев, сканирование лица, изображения голоса и иных данных, позволяющих однозначно идентифицировать личность на основании физиологических или биологических характеристик.
4.5. Оператором не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, за исключением случаев, предусмотренных законодательством РФ.
Обработка сведений о состоянии здоровья работников осуществляется:
— в случаях, предусмотренных законодательством в целях исполнения трудового договора, обеспечения охраны труда, организации медосмотров, назначения льгот и гарантий, предусмотренных законодательством.
4.6. Место хранения и обработки персональных данных
Обработка и хранение персональных данных осуществляется по адресу: Краснодарский край, Северский район, станица Северская, ул. Западная, 43а, а также с использованием облачных сервисов, размещённых на территории Российской Федерации (Яндекс360, ООО «Цифровое облако»). Обработка и хранение вне территории Российской Федерации не осуществляется.
5. Порядок и условия обработки персональных данных
5.1. Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации.
5.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
5.3. Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:
● неавтоматизированная обработка персональных данных;
● автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
● смешанная обработка персональных данных.
5.4. К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных.
5.5. Обработка персональных данных для каждой цели обработки, указанной в п. 2.3 Политики, осуществляется путем:
● получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
● внесения персональных данных в журналы, реестры и информационные системы Оператора;
● использования иных способов обработки персональных данных.
5.6. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 № 18 «Об утверждении требований к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения».
5.7. Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Социальный фонд России и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
5.8. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
● определяет угрозы безопасности персональных данных при их обработке;
● принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
● назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
● создает необходимые условия для работы с персональными данными;
● организует учет документов, содержащих персональные данные;
● организует работу с информационными системами, в которых обрабатываются персональные данные;
● хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
● организует обучение работников Оператора, осуществляющих обработку персональных данных.
5.9. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
5.9.1. Персональные данные на бумажных носителях хранятся у Оператора в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ (Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации», Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения (утв. Приказом Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения»)).
5.9.2. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
5.10. Оператор прекращает обработку персональных данных в следующих случаях:
● выявлен факт их неправомерной обработки. Срок - в течение трех рабочих дней с даты выявления;
● достигнута цель их обработки;
● истек срок действия или отозвано согласие субъекта персональных данных на обработку указанных данных, когда по Закону обработка этих данных допускается только с согласия.
5.11. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
● иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
● Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом или иными федеральными законами;
● иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
5.12. При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается, за исключением случаев, предусмотренных Законом. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
5.13. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.
5.14. Используемые информационные системы и каналы сбора/обработки данных
Персональные данные обрабатываются с использованием следующих информационных систем, платформ и программ: 1С:Бухгалтерия, 1С:ЗУП, 1С:УТ, Контур.Экстерн Контур. Диадок, Unisender, Яндекс360, корпоративная почта, CRM, Excel-таблицы. Получение персональных данных осуществляется лично при приёме документов, через электронную почту, интернет-сайт (https://monarh.online), мессенджеры WhatsApp, Telegram, иные согласованные электронные каналы.
5.15. Оператор ведет журнал (учёт обращений), в который вносятся сведения о получении, передаче, блокировке, уничтожении персональных данных, рассмотрении обращений или требований субъектов персональных данных. Журнал ведется в электронной или письменной форме.
5.16. Видеонаблюдение и контроль доступа
В целях безопасности, предотвращения правонарушений, контроля доступа применяется система видеонаблюдения (офис, склад, входная группа), используется физическая охрана и система электронных пропусков. Учёт посетителей ведётся в специальном журнале пропусков/гостей, кроме сотрудников.
5.17. Подрядчики и облачные сервисы
Оператор привлекает для обработки ПДн подрядчиков и сервисные организации (ИП Харламова — по охране труда, ПАО МТС — корпоративная связь, Unisender, Яндекс360). Обработка персональных данных указанными лицами допускается только по поручению Оператора и с заключением соглашения, включающего требования о сохранении конфиденциальности и соблюдении мер защиты персональных данных.
5.18. Передача и хранение персональных данных за пределы РФ
Оператор не осуществляет трансграничную передачу персональных данных. Все хранения и операции с ПДн осуществляются только на территории Российской Федерации.
5.19. Внутренний инструктаж и обучение
Перед допуском к обработке персональных данных сотрудники Оператора проходят внутренний инструктаж по вопросам защиты и обработки персональных данных под роспись. Обучение проводится не реже одного раза в год. Факт ознакомления и прохождения инструктажа фиксируется.
5.20. Меры по регулярному контролю и аудитам
Регулярный внутренний контроль и аудит состояния обработки и защиты персональных данных проводится не реже одного раза в год. По результатам составляется акт, выявленные замечания устраняются в срок, установленный ответственным лицом.
5.21. Механизм взаимодействия с субъектами персональных данных
Обращения и запросы субъектов персональных данных принимаются через электронную почту (e.mishlakova@monarh-k.ru), через сайт Оператора либо лично через офис. Ответ предоставляется в срок, не превышающий 10 рабочих дней с даты получения обращения, с возможностью продления на 5 дней при необходимости (с уведомлением заявителя). Контактным лицом по вопросам обработки ПДн является Трищенко Александр Александрович.
5.22. Особенности обработки ПДн в мессенджерах
При взаимодействии по вопросам услуг, заказов, сервисов через мессенджеры осуществляется обработка только идентификационной и контактной информации клиента, передачи специальных категорий персональных данных через мессенджеры не допускается.
5.23. Обработка персональных данных несовершеннолетних
Обработка персональных данных несовершеннолетних допускается исключительно для целей предоставления социальных выплат сотрудникам, налоговых и иных льгот в соответствии с трудовым, налоговым и иным специальным законодательством.
6. Актуализация, исправление, удаление, уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным
6.1. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в ч. 7 ст. 14 Закона, предоставляются Оператором субъекту персональных данных или его представителю в течение 10 рабочих дней с момента обращения либо получения запроса субъекта персональных данных или его представителя. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору следует направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Запрос должен содержать:
● номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
● сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
● подпись субъекта персональных данных или его представителя.
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Оператор предоставляет сведения, указанные в ч. 7 ст. 14 Закона, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с ч. 8 ст. 14 Закона, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
6.2. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
6.3. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
6.4. При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
● в течение 24 часов - уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;
● в течение 72 часов - уведомляет Роскомнадзор о результатах внутреннего расследования выявленного инцидента и предоставляет сведения о лицах, действия которых стали его причиной (при наличии).
6.5. Порядок уничтожения персональных данных Оператором.
6.5.1. Условия и сроки уничтожения персональных данных Оператором:
● достижение цели обработки персональных данных либо утрата необходимости достигать эту цель - в течение 30 дней;
● достижение максимальных сроков хранения документов, содержащих персональные данные - в течение 30 дней;
● предоставление субъектом персональных данных (его представителем) подтверждения того, что персональные данные получены незаконно или не являются необходимыми для заявленной цели обработки - в течение семи рабочих дней;
● отзыв субъектом персональных данных согласия на обработку его персональных данных, если их сохранение для цели их обработки более не требуется - в течение 30 дней.
6.5.2. При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
● иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
● Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
● иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
6.5.3. Уничтожение персональных данных осуществляет комиссия, созданная приказом Руководителя Оператора.
6.5.4. Способы уничтожения персональных данных устанавливаются в локальных нормативных актах Оператора.
7. Особенности обработки персональных данных на сайте, работа с cookie-файлами, интернет-аналитикой и онлайн-формами
7.1. Оператор в рамках функционирования официального сайта https://monarh.online осуществляет обработку персональных данных пользователей сайта, а также посетителей, осуществляющих заказ товаров, обращения через форму обратной связи и иные интерактивные формы.
7.2. При регистрации, оформлении заказа, заполнении любой формы, подписке на рассылку, отправке сообщений, прочих действиях, связанных с использованием функционала сайта, пользователь предоставляет согласие на обработку персональных данных, а именно: фамилии, имени, отчества, телефонного номера, e-mail, адреса доставки, и (по необходимости) иной информации, введённой в поля формы.
7.3. Для подписки на информационные и маркетинговые рассылки пользователь выражает отдельное согласие; обработка ПДн с этой целью ведётся только при наличии такого согласия.
7.4. В процессе использования сайта Оператор автоматически обрабатывает технические данные о посетителе сайта, включающие: ip-адрес, тип браузера, адрес предыдущей страницы (реферер), используемые технические устройства, настройки языка и часового пояса, длительность сессии, действия пользователя на сайте (метрики), сведения о переходах между страницами, клики по ссылкам, браузерные cookie-файлы и иные подобные идентификаторы.
7.5. На сайте используются cookies — небольшие текстовые файлы, хранимые на клиентском устройстве.
Cookie-файлы могут быть обязательными для функционирования сайта (например, сессия входа/регистрации, оформление заказа) или использоваться для ведения статистики, аналитики, оптимизации работы сайта, персонификации пользовательского опыта, настройки языка или оформления.
Аналитические cookie-файлы позволяют Оператору получать обобщённую информацию о количестве уникальных посетителей, источниках трафика и типовом поведении пользователей, что помогает улучшать usability и сервис.
7.6. Сайт реализует систему всплывающих окон-информеров (pop-up) о применении cookies. При первом посещении сайта пользователь информируется о применении cookie-файлов, целях их использования и о возможности отказаться от их сбора (полностью/частично), в том числе с помощью настроек браузера. Отключение cookies может повлиять на доступность и работоспособность отдельных разделов и функций сайта.
7.7. Для целей веб-аналитики и повышения качества обслуживания на сайте могут быть внедрены внешние сервисы сбора статистики, в том числе Яндекс.Метрика (в дальнейшем — другие разрешённые сервисы).
— Данные, собираемые с помощью аналитических сервисов, обезличиваются, используются только в целях анализа посещаемости, построения агрегированных отчётов и не раскрываются сторонним лицам за исключением случаев, установленных законом или политикой аналитического провайдера.
— На сайте применяется механизм информирования пользователя о внедрении сторонних сервисов веб-аналитики и о принятии условий их использования при продолжении использования сайта.
7.8. В случае оформления заказа, любой регистрации и предоставления данных с помощью сайта, обработка персональных данных, введённых через сайт, осуществляется исключительно на территории Российской Федерации, с применением технических, программно-аппаратных и организационных мер защиты.
7.9. Оператор не осуществляет хранение и обработку данных платёжных карт на своих серверах. При необходимости платежи осуществляются через специальные интегрированные платёжные сервисы, сертифицированные по требованиям законодательства РФ и международных стандартов безопасности.
7.10. Оператор вправе использовать полученные посредством сайта контактные данные только для прямого взаимодействия с пользователем относительно заказа, консультации, обратной связи, исполнения обязательств и при наличии отдельного согласия — для рассылки информационных, рекламных и иных сообщений.
7.11. При изменении порядка использования cookies, внедрении новых внешних сервисов, функционала (чат-боты, колл-трекинг, онлайн-консультации), сведения об этом публикуются в Политике и на сайте.
7.12. Пользователь вправе в любой момент запретить/удалить cookies, изменить настройки приватности в браузере, а также отозвать согласие на обработку ПДн, отправив заявление по адресу support@monarh.online либо через соответствующую форму сайта.
Права субъекта при использовании сайта:
получать информацию о целях, составе, сроках, условиях обработки ПДн через сайт;
требовать прекращения рассылки, удаления своей учётной записи, в пределах, предусмотренных законом;
обжаловать действия Оператора, связанные с обработкой данных на сайте, в установленном законом порядке.
8. Заключительные положения
8.1. Политика утверждена приказом Руководителя Оператора № 41 от 27.10.2025 г., и действует бессрочно до момента вступления в силу новой редакции Политики.
8.2. В случае изменения законодательства Российской Федерации в области защиты персональных данных Оператор принимает новую редакцию Политики с учетом изменений. До этого момента Политика действует в части, не противоречащей действующему законодательству Российской Федерации.
8.3. В целях связи с Оператором могут быть использованы следующие контактные данные:
е-mail для связи: e.mishlakova@monarh-k.ru, телефон: 8 861 210 90 80;
контактное лицо по ПДн: Трищенко Александр Александрович, Директор по информационным технологиям, +7-918-018-44-00, admin@monarh-k.ru
Почтовый адрес: 353240, Краснодарский край, ст. Северская, а/я 27
27.10.2025 г.