Это Положение регулирует правила пользования сайтом интернет-магазина TacGear, порядок оформления заказов и условия взаимодействия между покупателем и магазином.
Посещая сайт и используя его функционал, вы подтверждаете своё согласие с условиями этого Положения.
Содержание
- Общие понятия и сфера применения
- Перечень баз персональных данных
- Цель обработки персональных данных
- Порядок обработки персональных данных: получение согласия, уведомление субъекта о его правах и действиях с его данными
- Местонахождение базы персональных данных
- Условия раскрытия персональных данных третьим лицам
- Защита персональных данных: способы защиты, ответственное лицо, сотрудники с доступом к данным, срок хранения
- Права субъекта персональных данных
- Порядок рассмотрения запросов субъекта персональных данных
- Государственная регистрация базы персональных данных
1. Общие понятия и сфера применения
1.1. В этом Положении термины употребляются в следующем значении:
База персональных данных — упорядоченная совокупность персональных данных в электронном виде и/или в форме картотек.
Ответственное лицо — лицо, назначенное организовывать работу по защите персональных данных при их обработке в соответствии с законом.
Владелец базы персональных данных — физическое или юридическое лицо, которому законом или по согласию субъекта персональных данных предоставлено право обрабатывать эти данные; именно владелец определяет цель обработки, состав данных и процедуру обработки, если иное не установлено законом.
Государственный реестр баз персональных данных — единая государственная информационная система учёта зарегистрированных баз персональных данных.
Общедоступные источники персональных данных — справочники, реестры, адресные книги и другие систематизированные сборники открытой информации, обнародованные с ведома субъекта персональных данных. Социальные сети и интернет-ресурсы, где лицо самостоятельно размещает свои данные, к таким источникам не относятся — за исключением случаев, когда лицо прямо указало на свободное распространение этих данных.
Согласие субъекта персональных данных — добровольное, документально подтверждённое волеизъявление физического лица о предоставлении разрешения на обработку его персональных данных в соответствии с заявленной целью.
Обезличивание персональных данных — удаление сведений, позволяющих идентифицировать лицо.
Обработка персональных данных — любые действия с персональными данными: сбор, регистрация, накопление, хранение, изменение, использование, распространение, обезличивание или уничтожение — совершённые полностью или частично в автоматизированной системе и/или в картотеках.
Персональные данные — сведения или совокупность сведений о физическом лице, которое идентифицировано или может быть идентифицировано.
Распорядитель базы персональных данных — физическое или юридическое лицо, которому владельцем базы или законом предоставлено право обрабатывать эти данные. Лицо, которому поручена сугубо техническая работа с базой без доступа к содержанию данных, распорядителем не считается.
Субъект персональных данных — физическое лицо, персональные данные которого обрабатываются в соответствии с законом.
Третье лицо — любое лицо, кроме субъекта персональных данных, владельца или распорядителя базы данных и уполномоченного государственного органа по защите персональных данных, которому владелец или распорядитель передаёт данные согласно закону.
Особые категории данных — данные о расовом или этническом происхождении, политических, религиозных или мировоззренческих убеждениях, членстве в партиях и профсоюзах, а также данные о состоянии здоровья или половой жизни.
1.2. Это Положение обязательно для ответственного лица и сотрудников TacGear, которые непосредственно обрабатывают персональные данные или имеют к ним доступ в связи со своими служебными обязанностями.
2. Перечень баз персональных данных
2.1. TacGear является владельцем следующей базы персональных данных:
- база персональных данных контрагентов.
3. Цель обработки персональных данных
3.1. Персональные данные обрабатываются с целью обеспечения гражданско-правовых отношений, оформления, предоставления и оплаты товаров и услуг в соответствии с Налоговым кодексом Украины и Законом Украины «О бухгалтерском учёте и финансовой отчётности в Украине».
4. Порядок обработки персональных данных
4.1. Согласие субъекта персональных данных — это добровольное волеизъявление физического лица о разрешении на обработку его данных в соответствии с заявленной целью.
4.2. Форма предоставления согласия может быть следующей:
- бумажный документ с реквизитами, позволяющими идентифицировать документ и лицо;
- электронный документ с обязательными реквизитами для идентификации — желательно заверенный электронной подписью;
- отметка на электронной странице или в файле информационной системы на основе документированного программно-технического решения.
4.3. Согласие предоставляется при оформлении гражданско-правовых отношений в соответствии с действующим законодательством.
4.4. Субъекта персональных данных уведомляют о включении его данных в базу, о правах по Закону Украины «О защите персональных данных», цели сбора и лицах, которым данные передаются, — при оформлении отношений согласно действующему законодательству.
4.5. Обработка особых категорий данных (расовое или этническое происхождение, политические, религиозные, мировоззренческие убеждения, членство в партиях и профсоюзах, данные о здоровье или половой жизни) — запрещена.
5. Местонахождение базы персональных данных
5.1. База персональных данных, указанная в разделе 2, находится по юридическому адресу TacGear.
6. Условия раскрытия персональных данных третьим лицам
6.1. Доступ третьих лиц к персональным данным определяется условиями согласия субъекта данных или требованиями закона.
6.2. Доступ не предоставляется, если третье лицо отказывается или не в состоянии гарантировать соблюдение требований Закона Украины «О защите персональных данных».
6.3. Субъект отношений подаёт запрос на доступ к персональным данным владельцу базы.
6.4. В запросе указывается:
- ФИО, место жительства (пребывания) и реквизиты документа, удостоверяющего личность заявителя (для физического лица);
- название, местонахождение, должность и ФИО уполномоченного лица, подтверждение соответствия запроса полномочиям (для юридического лица);
- ФИО и другие идентификационные данные лица, в отношении которого подаётся запрос;
- сведения о базе данных, её владельце или распорядителе;
- перечень запрашиваемых данных;
- цель и/или правовые основания запроса.
6.5. Запрос рассматривается не дольше 10 рабочих дней со дня поступления. В течение этого срока заявителю сообщают об удовлетворении запроса или об отказе с обоснованием. Запрос удовлетворяется в течение 30 календарных дней со дня поступления, если иное не предусмотрено законом.
6.6. Если данные не могут быть предоставлены в течение 30 дней, доступ может быть отсрочен — общий срок решения вопроса при этом не должен превышать 45 календарных дней.
6.7. Об отсрочке заявителя уведомляют письменно, с разъяснением порядка обжалования решения.
6.8. В уведомлении об отсрочке указывается:
- ФИО ответственного должностного лица;
- дата отправления уведомления;
- причина отсрочки;
- срок удовлетворения запроса.
6.9. В доступе может быть отказано, если это предусмотрено законом.
6.10. В уведомлении об отказе указывается:
- ФИО должностного лица, которое отказывает;
- дата отправления уведомления;
- причина отказа.
6.11. Решение об отсрочке или отказе в доступе можно обжаловать в суде.
7. Защита персональных данных
7.1. TacGear использует системные, программно-технические средства и средства связи, предотвращающие потерю, кражу, несанкционированное уничтожение, искажение, подделку или копирование данных, в соответствии с международными и национальными стандартами.
7.2. Ответственное лицо организует защиту персональных данных в соответствии с законом; назначается приказом владельца базы. Его обязанности закрепляются в должностной инструкции.
7.3. Ответственное лицо обязано:
- знать законодательство Украины в сфере защиты персональных данных;
- разработать процедуру доступа сотрудников к данным в соответствии с их служебными обязанностями;
- обеспечить соблюдение сотрудниками требований законодательства и внутренних документов компании по обработке и защите данных;
- разработать порядок внутреннего контроля за соблюдением этих требований, включая периодичность проверок;
- уведомлять владельца базы о нарушениях сотрудниками требований законодательства или внутренних документов — не позднее одного рабочего дня с момента выявления;
- обеспечивать хранение документов о согласии субъектов на обработку их данных и подтверждений уведомления об их правах.
7.4. Для выполнения обязанностей ответственное лицо имеет право:
- получать необходимые документы, приказы и распоряжения, связанные с обработкой данных;
- снимать копии с полученных документов, файлов, записей в локальных сетях и автономных системах;
- участвовать в обсуждении организации защиты данных;
- подавать предложения по совершенствованию работы с данными и варианты устранения недостатков;
- получать разъяснения по вопросам обработки персональных данных;
- подписывать документы в пределах своей компетенции.
7.5. Сотрудники с доступом к персональным данным обязаны соблюдать требования законодательства и внутренних документов компании по обработке и защите данных.
7.6. Разглашение персональных данных, доверенных работнику в связи со служебными обязанностями, запрещено — это обязательство действует и после прекращения работы с такими данными, кроме случаев, установленных законом.
7.7. За нарушение требований Закона Украины «О защите персональных данных» работники несут ответственность согласно законодательству.
7.8. Персональные данные не хранятся дольше, чем это необходимо для цели обработки, и в любом случае не дольше срока, определённого согласием субъекта на обработку его данных.
8. Права субъекта персональных данных
Субъект персональных данных имеет право:
- знать о местонахождении и назначении базы, содержащей его данные, и реквизитах её владельца или распорядителя (либо поручить получение этой информации уполномоченному лицу), кроме случаев, установленных законом;
- получать информацию об условиях доступа к своим данным, в частности о третьих лицах, которым они передаются;
- иметь доступ к своим персональным данным в соответствующей базе;
- получить ответ в течение 30 календарных дней со дня запроса о том, хранятся ли его данные, и получить их содержание;
- возражать против обработки своих данных органами государственной власти или местного самоуправления в пределах их полномочий;
- требовать изменения или уничтожения своих данных, если они обработаны незаконно или являются недостоверными;
- на защиту своих данных от незаконной обработки, потери, уничтожения, повреждения, сокрытия или недостоверного предоставления;
- обращаться за защитой своих прав в органы государственной власти и местного самоуправления;
- применять средства правовой защиты в случае нарушения законодательства о защите персональных данных.
9. Порядок рассмотрения запросов субъекта персональных данных
9.1. Субъект персональных данных имеет право получить любые сведения о себе без указания цели запроса, кроме случаев, установленных законом.
9.2. Доступ к собственным данным предоставляется бесплатно.
9.3. Запрос подаётся владельцу базы персональных данных и должен содержать:
- ФИО, место жительства (пребывания) и реквизиты документа, удостоверяющего личность заявителя;
- другие сведения для идентификации заявителя;
- сведения о базе данных, её владельце или распорядителе;
- перечень запрашиваемых данных.
9.4. Срок рассмотрения запроса — не более 10 рабочих дней со дня поступления; в течение этого срока заявителя уведомляют об удовлетворении запроса или отказе с обоснованием.
9.5. Запрос удовлетворяется в течение 30 календарных дней со дня поступления, если иное не предусмотрено законом.
10. Государственная регистрация базы персональных данных
10.1. Государственная регистрация баз персональных данных осуществляется в соответствии со статьёй 9 Закона Украины «О защите персональных данных».