Положення про обробку та захист персональних даних у базах персональних даних, володільцем яких є Продавець

Зміст
1. Загальні положення та сфера дії
2. Перелік баз персональних даних
3. Мета обробки персональних даних
4. Порядок обробки персональних даних: надання згоди, інформування суб'єкта про його права та дії з персональними даними
5. Місце зберігання бази персональних даних
6. Умови передачі персональних даних третім особам
7. Захист персональних даних: механізми захисту, відповідальна особа, працівники з доступом до даних, строки зберігання
8. Права суб'єкта персональних даних
9. Порядок розгляду запитів суб'єкта персональних даних
10. Державна реєстрація бази персональних даних


1. Загальні положення та сфера дії

1.1. Терміни, що використовуються в цьому Положенні:

база персональних даних — впорядкована сукупність персональних даних в електронному вигляді та/або у формі картотек;

відповідальна особа — працівник, призначений організовувати роботу із захисту персональних даних під час їх обробки відповідно до чинного законодавства;

володілець бази персональних даних — фізична чи юридична особа, яка на підставі закону або згоди суб'єкта персональних даних отримує право обробляти такі дані, визначає мету обробки, склад даних та порядок їх обробки, якщо законом не встановлено інше;

Державний реєстр баз персональних даних — єдина державна система обліку, накопичення й обробки інформації про зареєстровані бази персональних даних;

загальнодоступні джерела персональних даних — довідники, реєстри, адресні книги, каталоги та інші систематизовані зібрання відкритої інформації, оприлюднені за згодою суб'єкта персональних даних. Соціальні мережі та інтернет-ресурси, де особа самостійно розміщує свої дані, загальнодоступними джерелами не вважаються — за винятком випадків, коли суб'єкт прямо визначив, що дані розміщено для вільного використання;

згода суб'єкта персональних даних — добровільно й документально підтверджений дозвіл фізичної особи на обробку її персональних даних із чітко визначеною метою;

знеособлення персональних даних — видалення відомостей, за якими можна ідентифікувати конкретну особу;

обробка персональних даних — будь-які дії з персональними даними — збирання, реєстрація, накопичення, зберігання, зміна, оновлення, використання, поширення, знеособлення чи знищення, — здійснені повністю або частково в автоматизованій системі та/або картотеці;

персональні дані — інформація або сукупність відомостей про фізичну особу, за якою її можна ідентифікувати;

розпорядник бази персональних даних — фізична або юридична особа, якій володілець бази або закон надає право обробляти такі дані. Особа, яка виконує суто технічні роботи з базою даних без доступу до їх змісту, розпорядником не є;

суб'єкт персональних даних — фізична особа, персональні дані якої обробляються відповідно до закону;

третя особа — будь-яка особа (крім суб'єкта персональних даних, володільця чи розпорядника бази, а також уповноваженого державного органу із захисту персональних даних), якій володілець або розпорядник бази передає персональні дані на законних підставах;

особливі категорії даних — відомості про расову чи етнічну належність, політичні, релігійні або світоглядні погляди, членство в партіях і профспілках, а також дані про стан здоров'я чи статеве життя.

1.2. Це Положення є обов'язковим для виконання відповідальною особою та працівниками Продавця, які мають доступ до персональних даних або здійснюють їх обробку у зв'язку зі своїми службовими обов'язками.


2. Перелік баз персональних даних

2.1. Продавцю належить така база персональних даних:

база персональних даних контрагентів.


3. Мета обробки персональних даних

3.1. Персональні дані обробляються з метою забезпечення цивільно-правових відносин, оформлення продажу товарів і послуг та проведення розрахунків відповідно до Податкового кодексу України та Закону України «Про бухгалтерський облік та фінансову звітність в Україні».


4. Порядок обробки персональних даних: надання згоди, інформування суб'єкта про його права та дії з персональними даними

4.1. Згода суб'єкта персональних даних — це добровільне волевиявлення фізичної особи щодо дозволу на обробку її даних відповідно до заявленої мети такої обробки.

4.2. Згода може бути оформлена в один із таких способів:

у паперовому вигляді — документ з реквізитами, що дозволяють ідентифікувати як сам документ, так і особу;
у формі електронного документа з обов'язковими реквізитами для ідентифікації документа й особи; бажано засвідчений електронним підписом суб'єкта персональних даних;
у вигляді відмітки на електронній сторінці чи у файлі, який обробляється інформаційною системою на основі затверджених програмно-технічних рішень.

4.3. Згода надається під час оформлення цивільно-правових відносин відповідно до чинного законодавства.

4.4. Продавець інформує суб'єкта персональних даних про включення його даних до бази, про права, передбачені Законом України «Про захист персональних даних», про мету збору даних та про осіб, яким ці дані можуть передаватися, — під час оформлення відповідних цивільно-правових відносин.

4.5. Обробка особливих категорій даних (расове чи етнічне походження, політичні, релігійні чи світоглядні переконання, членство в партіях і профспілках, дані про здоров'я чи статеве життя) заборонена.


5. Місце зберігання бази персональних даних

5.1. Бази персональних даних, зазначені в розділі 2 цього Положення, зберігаються за місцезнаходженням Продавця.


6. Умови передачі персональних даних третім особам

6.1. Доступ третіх осіб до персональних даних визначається умовами згоди, наданої суб'єктом персональних даних володільцю бази, або вимогами закону.

6.2. Доступ третій особі не надається, якщо вона відмовляється взяти на себе зобов'язання щодо дотримання вимог Закону України «Про захист персональних даних» або не в змозі їх виконати.

6.3. Особа, зацікавлена в отриманні доступу до персональних даних, подає володільцю бази відповідний запит.

6.4. У запиті обов'язково зазначаються:

прізвище, ім'я, по батькові, місце проживання (перебування) та реквізити документа, що посвідчує особу заявника (для фізичної особи);
найменування, місцезнаходження юридичної особи-заявника, посада та ПІБ особи, яка засвідчує запит, а також підтвердження відповідності запиту повноваженням юридичної особи (для юридичної особи);
ПІБ та інші ідентифікаційні відомості про особу, стосовно якої подається запит;
інформація про базу персональних даних, якої стосується запит, або про її володільця чи розпорядника;
перелік персональних даних, що запитуються;
мета запиту та/або її правові підстави.

6.5. Запит розглядається протягом не більш як десяти робочих днів з моменту надходження. У цей строк заявника повідомляють про задоволення запиту або про відмову в наданні даних із зазначенням підстав, передбачених відповідним нормативно-правовим актом. Загалом запит виконується протягом тридцяти календарних днів з дня надходження, якщо інший строк не встановлено законом.

6.6. Якщо надати запитувані дані протягом тридцяти календарних днів неможливо, доступ може бути відстрочено; загальний строк вирішення питання при цьому не повинен перевищувати сорока п'яти календарних днів.

6.7. Про відстрочення заявника повідомляють письмово, із роз'ясненням порядку оскарження такого рішення.

6.8. Повідомлення про відстрочення містить:

ПІБ відповідальної посадової особи;
дату надсилання повідомлення;
причину відстрочення;
строк, у який запит буде задоволено.

6.9. У доступі до персональних даних може бути відмовлено, якщо такий доступ заборонено законом.

6.10. Повідомлення про відмову містить:

ПІБ посадової особи, яка ухвалила рішення про відмову;
дату надсилання повідомлення;
причину відмови.

6.11. Рішення про відстрочення чи відмову в доступі до персональних даних можна оскаржити в судовому порядку.


7. Захист персональних даних: механізми захисту, відповідальна особа, працівники з доступом до даних, строки зберігання

7.1. Володілець бази персональних даних застосовує організаційні, програмно-технічні засоби та засоби зв'язку, що запобігають втраті, викраденню, несанкціонованому знищенню, спотворенню, підробленню чи копіюванню даних, відповідно до національних і міжнародних стандартів.

7.2. Організацію захисту персональних даних під час їх обробки забезпечує відповідальна особа, призначена наказом володільця бази. Її обов'язки в цій сфері закріплюються посадовою інструкцією.

7.3. Відповідальна особа зобов'язана:

орієнтуватися в законодавстві України у сфері захисту персональних даних;
розробити порядок доступу працівників до персональних даних відповідно до їхніх службових (трудових) обов'язків;
контролювати дотримання працівниками володільця бази вимог законодавства та внутрішніх документів щодо обробки й захисту персональних даних;
запровадити процедуру внутрішнього контролю за дотриманням цих вимог, включно з періодичністю такого контролю;
не пізніш як протягом одного робочого дня повідомляти володільця бази про виявлені порушення співробітниками вимог законодавства чи внутрішніх документів у цій сфері;
забезпечувати зберігання документів, що підтверджують надання суб'єктом персональних даних згоди на обробку його даних, а також факт його повідомлення про свої права.

7.4. Для виконання своїх обов'язків відповідальна особа має право:

отримувати документи (накази, розпорядження тощо), пов'язані з обробкою персональних даних, видані володільцем бази;
знімати копії з отриманих документів, у тому числі файлів і записів у локальних мережах та автономних комп'ютерних системах;
брати участь в обговоренні питань, пов'язаних із захистом персональних даних;
подавати пропозиції щодо вдосконалення процесів обробки персональних даних, зауваження та варіанти усунення виявлених недоліків;
отримувати пояснення з питань обробки персональних даних;
підписувати й візувати документи в межах своєї компетенції.

7.5. Працівники, які мають доступ до персональних даних або здійснюють їх обробку у зв'язку зі своїми службовими обов'язками, зобов'язані дотримуватися вимог законодавства України та внутрішніх документів Продавця щодо обробки й захисту таких даних.

7.6. Ці працівники не мають права розголошувати персональні дані, довірені їм або відомі у зв'язку з виконанням службових обов'язків. Це зобов'язання зберігає чинність і після припинення роботи, пов'язаної з персональними даними, крім випадків, передбачених законом.

7.7. У разі порушення вимог Закону України «Про захист персональних даних» особи, які мають доступ до таких даних або здійснюють їх обробку, несуть відповідальність згідно із чинним законодавством.

7.8. Персональні дані зберігаються не довше, ніж це необхідно для мети їх обробки, і в будь-якому разі — не довше строку, визначеного згодою суб'єкта персональних даних.


8. Права суб'єкта персональних даних

8.1. Суб'єкт персональних даних має право:

знати про місцезнаходження бази персональних даних, яка містить його дані, її призначення, найменування та місцезнаходження (місце проживання) володільця чи розпорядника — або доручити отримання цієї інформації уповноваженій особі, крім випадків, встановлених законом;
отримувати інформацію про умови надання доступу до своїх персональних даних, зокрема про третіх осіб, яким вони передаються;
мати доступ до власних персональних даних, що містяться у відповідній базі;
не пізніш як за тридцять календарних днів з дня запиту отримати відповідь про те, чи зберігаються його дані у відповідній базі, а також ознайомитися з їх змістом;
подавати вмотивоване заперечення проти обробки своїх персональних даних органами державної влади чи місцевого самоврядування в межах їхніх повноважень;
вимагати від будь-якого володільця чи розпорядника бази зміни або знищення своїх персональних даних, якщо їх обробка є незаконною або дані є недостовірними;
на захист своїх персональних даних від незаконної обробки, випадкової втрати, знищення чи пошкодження, а також від умисного приховування, ненадання чи несвоєчасного надання, і від поширення недостовірних чи таких, що ганьблять честь, гідність і ділову репутацію, відомостей;
звертатися щодо захисту своїх прав, пов'язаних із персональними даними, до органів державної влади та місцевого самоврядування, до повноважень яких належить такий захист;
використовувати передбачені законом засоби правового захисту в разі порушення законодавства про захист персональних даних.


9. Порядок розгляду запитів суб'єкта персональних даних

9.1. Суб'єкт персональних даних вправі отримати від будь-якого суб'єкта відносин, пов'язаних із персональними даними, будь-які відомості про себе без обов'язкового зазначення мети запиту, крім випадків, встановлених законом.

9.2. Доступ суб'єкта персональних даних до інформації про себе є безоплатним.

9.3. Суб'єкт персональних даних подає володільцю бази запит щодо доступу до своїх даних.

У запиті зазначаються:

ПІБ, місце проживання (перебування) та реквізити документа, що посвідчує особу заявника;
інші відомості, необхідні для ідентифікації заявника;
інформація про базу персональних даних, якої стосується запит, або про її володільця чи розпорядника;
перелік персональних даних, що запитуються.

9.4. Запит розглядається протягом не більш як десяти робочих днів з дня надходження. У цей строк володілець бази повідомляє заявника про задоволення запиту або про відмову в наданні даних із зазначенням підстав, визначених відповідним нормативно-правовим актом.

9.5. Запит виконується протягом тридцяти календарних днів з дня надходження, якщо законом не встановлено інший строк.


10. Державна реєстрація бази персональних даних

10.1. Державна реєстрація баз персональних даних здійснюється відповідно до статті 9 Закону України «Про захист персональних даних».