Це Положення регулює правила користування сайтом інтернет-магазину TacGear, порядок оформлення замовлень та умови взаємодії між покупцем і магазином.
Відвідуючи сайт та користуючись його функціоналом, ви підтверджуєте свою згоду з умовами цього Положення.
Зміст
- Загальні поняття та сфера застосування
- Перелік баз персональних даних
- Мета обробки персональних даних
- Порядок обробки персональних даних: отримання згоди, повідомлення суб'єкта про його права та дії з його даними
- Місцезнаходження бази персональних даних
- Умови розкриття персональних даних третім особам
- Захист персональних даних: способи захисту, відповідальна особа, працівники з доступом до даних, строк зберігання
- Права суб'єкта персональних даних
- Порядок розгляду запитів суб'єкта персональних даних
- Державна реєстрація бази персональних даних
1. Загальні поняття та сфера застосування
1.1. У цьому Положенні терміни вживаються в такому значенні:
База персональних даних — впорядкована сукупність персональних даних в електронному вигляді та/або у формі картотек.
Відповідальна особа — особа, призначена організовувати роботу із захисту персональних даних при їх обробці відповідно до закону.
Володілець бази персональних даних — фізична чи юридична особа, якій законом або за згодою суб'єкта персональних даних надано право обробляти ці дані; саме володілець визначає мету обробки, склад даних і процедуру обробки, якщо інше не встановлено законом.
Державний реєстр баз персональних даних — єдина державна інформаційна система обліку зареєстрованих баз персональних даних.
Загальнодоступні джерела персональних даних — довідники, реєстри, адресні книги та інші систематизовані збірники відкритої інформації, оприлюднені за відома суб'єкта персональних даних. Соціальні мережі та інтернет-ресурси, де особа самостійно розміщує свої дані, до таких джерел не належать — за винятком випадків, коли особа прямо вказала на вільне поширення цих даних.
Згода суб'єкта персональних даних — добровільне, документально підтверджене волевиявлення фізичної особи щодо надання дозволу на обробку її персональних даних відповідно до заявленої мети.
Знеособлення персональних даних — видалення відомостей, що дають змогу ідентифікувати особу.
Обробка персональних даних — будь-які дії з персональними даними: збирання, реєстрація, накопичення, зберігання, зміна, використання, поширення, знеособлення чи знищення — здійснені повністю чи частково в автоматизованій системі та/або в картотеках.
Персональні дані — відомості або сукупність відомостей про фізичну особу, яку ідентифіковано або можна ідентифікувати.
Розпорядник бази персональних даних — фізична чи юридична особа, якій володільцем бази або законом надано право обробляти ці дані. Особа, якій доручено суто технічну роботу з базою без доступу до змісту даних, розпорядником не вважається.
Суб'єкт персональних даних — фізична особа, персональні дані якої обробляються відповідно до закону.
Третя особа — будь-яка особа, окрім суб'єкта персональних даних, володільця чи розпорядника бази даних та уповноваженого державного органу із захисту персональних даних, якій володілець чи розпорядник передає дані згідно із законом.
Особливі категорії даних — дані про расове чи етнічне походження, політичні, релігійні або світоглядні переконання, членство в партіях і профспілках, а також дані про стан здоров'я чи статеве життя.
1.2. Це Положення обов'язкове для відповідальної особи та співробітників TacGear, які безпосередньо обробляють персональні дані або мають до них доступ у зв'язку зі своїми службовими обов'язками.
2. Перелік баз персональних даних
2.1. TacGear є володільцем такої бази персональних даних:
- база персональних даних контрагентів.
3. Мета обробки персональних даних
3.1. Персональні дані обробляються з метою забезпечення цивільно-правових відносин, оформлення, надання та оплати товарів і послуг відповідно до Податкового кодексу України та Закону України «Про бухгалтерський облік та фінансову звітність в Україні».
4. Порядок обробки персональних даних
4.1. Згода суб'єкта персональних даних — це добровільне волевиявлення фізичної особи щодо дозволу на обробку її даних відповідно до заявленої мети.
4.2. Форма надання згоди може бути такою:
- паперовий документ із реквізитами, що дають змогу ідентифікувати документ і особу;
- електронний документ з обов'язковими реквізитами для ідентифікації — бажано засвідчений електронним підписом;
- відмітка на електронній сторінці чи у файлі інформаційної системи на основі документованого програмно-технічного рішення.
4.3. Згода надається під час оформлення цивільно-правових відносин відповідно до чинного законодавства.
4.4. Суб'єкта персональних даних повідомляють про включення його даних до бази, про права за Законом України «Про захист персональних даних», мету збору та осіб, яким дані передаються, — під час оформлення відносин згідно з чинним законодавством.
4.5. Обробка особливих категорій даних (расове чи етнічне походження, політичні, релігійні, світоглядні переконання, членство в партіях та профспілках, дані про здоров'я чи статеве життя) — заборонена.
5. Місцезнаходження бази персональних даних
5.1. База персональних даних, зазначена в розділі 2, знаходиться за юридичною адресою TacGear.
6. Умови розкриття персональних даних третім особам
6.1. Доступ третіх осіб до персональних даних визначається умовами згоди суб'єкта даних або вимогами закону.
6.2. Доступ не надається, якщо третя особа відмовляється або не в змозі гарантувати дотримання вимог Закону України «Про захист персональних даних».
6.3. Суб'єкт відносин подає запит на доступ до персональних даних володільцю бази.
6.4. У запиті зазначається:
- ПІБ, місце проживання (перебування) та реквізити документа, що посвідчує особу заявника (для фізичної особи);
- назва, місцезнаходження, посада та ПІБ уповноваженої особи, підтвердження відповідності запиту повноваженням (для юридичної особи);
- ПІБ та інші ідентифікаційні дані особи, стосовно якої подається запит;
- відомості про базу даних, її володільця чи розпорядника;
- перелік даних, що запитуються;
- мета та/або правові підстави запиту.
6.5. Запит розглядається не довше 10 робочих днів з дня надходження. Протягом цього строку заявнику повідомляють про задоволення запиту або про відмову з обґрунтуванням. Запит задовольняється протягом 30 календарних днів з дня надходження, якщо інше не передбачено законом.
6.6. Якщо дані не можуть бути надані протягом 30 днів, доступ може бути відстрочено — загальний строк вирішення питання при цьому не повинен перевищувати 45 календарних днів.
6.7. Про відстрочення заявника повідомляють письмово, з поясненням порядку оскарження рішення.
6.8. У повідомленні про відстрочення зазначається:
- ПІБ відповідальної посадової особи;
- дата відправлення повідомлення;
- причина відстрочення;
- строк задоволення запиту.
6.9. У доступі може бути відмовлено, якщо це передбачено законом.
6.10. У повідомленні про відмову зазначається:
- ПІБ посадової особи, яка відмовляє;
- дата відправлення повідомлення;
- причина відмови.
6.11. Рішення про відстрочення чи відмову в доступі можна оскаржити в суді.
7. Захист персональних даних
7.1. TacGear використовує системні, програмно-технічні засоби та засоби зв'язку, що запобігають втраті, крадіжці, несанкціонованому знищенню, викривленню, підробці чи копіюванню даних, відповідно до міжнародних і національних стандартів.
7.2. Відповідальна особа організовує захист персональних даних відповідно до закону; призначається наказом володільця бази. Її обов'язки закріплюються в посадовій інструкції.
7.3. Відповідальна особа зобов'язана:
- знати законодавство України у сфері захисту персональних даних;
- розробити процедуру доступу співробітників до даних відповідно до їхніх службових обов'язків;
- забезпечити дотримання співробітниками вимог законодавства та внутрішніх документів компанії щодо обробки й захисту даних;
- розробити порядок внутрішнього контролю за дотриманням цих вимог, включно з періодичністю перевірок;
- повідомляти володільця бази про порушення співробітниками вимог законодавства чи внутрішніх документів — не пізніше одного робочого дня з моменту виявлення;
- забезпечувати зберігання документів про згоду суб'єктів на обробку їхніх даних та підтверджень повідомлення про їхні права.
7.4. Для виконання обов'язків відповідальна особа має право:
- отримувати необхідні документи, накази та розпорядження, пов'язані з обробкою даних;
- знімати копії з отриманих документів, файлів, записів у локальних мережах та автономних системах;
- брати участь в обговоренні організації захисту даних;
- подавати пропозиції щодо вдосконалення роботи з даними та варіанти усунення недоліків;
- отримувати пояснення з питань обробки персональних даних;
- підписувати документи в межах своєї компетенції.
7.5. Співробітники з доступом до персональних даних зобов'язані дотримуватись вимог законодавства та внутрішніх документів компанії щодо обробки й захисту даних.
7.6. Розголошення персональних даних, довірених працівнику у зв'язку зі службовими обов'язками, заборонене — це зобов'язання діє і після припинення роботи з такими даними, крім випадків, встановлених законом.
7.7. За порушення вимог Закону України «Про захист персональних даних» працівники несуть відповідальність згідно із законодавством.
7.8. Персональні дані не зберігаються довше, ніж це потрібно для мети обробки, і в будь-якому разі не довше строку, визначеного згодою суб'єкта на обробку його даних.
8. Права суб'єкта персональних даних
Суб'єкт персональних даних має право:
- знати про місцезнаходження й призначення бази, що містить його дані, та реквізити її володільця чи розпорядника (або доручити отримання цієї інформації уповноваженій особі), крім випадків, встановлених законом;
- отримувати інформацію про умови доступу до своїх даних, зокрема про третіх осіб, яким вони передаються;
- мати доступ до своїх персональних даних у відповідній базі;
- отримати відповідь протягом 30 календарних днів з дня запиту про те, чи зберігаються його дані, та отримати їх зміст;
- заперечувати проти обробки своїх даних органами державної влади чи місцевого самоврядування в межах їхніх повноважень;
- вимагати зміни чи знищення своїх даних, якщо вони оброблені незаконно чи є недостовірними;
- на захист своїх даних від незаконної обробки, втрати, знищення, пошкодження, приховування чи недостовірного надання;
- звертатись за захистом своїх прав до органів державної влади й місцевого самоврядування;
- застосовувати засоби правового захисту в разі порушення законодавства про захист персональних даних.
9. Порядок розгляду запитів суб'єкта персональних даних
9.1. Суб'єкт персональних даних має право отримати будь-які відомості про себе без зазначення мети запиту, крім випадків, встановлених законом.
9.2. Доступ до власних даних надається безоплатно.
9.3. Запит подається володільцю бази персональних даних і повинен містити:
- ПІБ, місце проживання (перебування) та реквізити документа, що посвідчує особу заявника;
- інші відомості для ідентифікації заявника;
- відомості про базу даних, її володільця чи розпорядника;
- перелік запитуваних даних.
9.4. Строк розгляду запиту — не більше 10 робочих днів з дня надходження; протягом цього строку заявника повідомляють про задоволення запиту або відмову з обґрунтуванням.
9.5. Запит задовольняється протягом 30 календарних днів з дня надходження, якщо інше не передбачено законом.
10. Державна реєстрація бази персональних даних
10.1. Державна реєстрація баз персональних даних здійснюється відповідно до статті 9 Закону України «Про захист персональних даних».