6. ПОРЯДОК СБОРА, ПОЛУЧЕНИЯ И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ. ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Сбор и (или) получение и обработка персональных данных осуществляется исключительно в случаях и в порядке, предусмотренных настоящей Политикой конфиденциальности и законодательством Российской Федерации в области персональных данных. Оператор стремится минимизировать объем сведений о субъектах персональных данных, позволяющих идентифицировать их. При этом состав идентификационных данных, используемых мобильном приложением или на сайте, является достаточным для осуществления юридически значимых договорных отношений с субъектом персональных данных.
6.1.1. Минимальной идентификационной информацией о Пользователе является его номер телефона и его подтверждение посредством СМС-кода. К номеру телефона привязывается Аккаунт.
6.1.2. За каждым Аккаунтом находится определенное физическое лицо – субъект персональных данных. Оператор принимает все меры для защиты его прав в отношении содержащихся в Аккаунте данных.
6.2. Запрещается запрашивать у субъектов персональных данных и третьих лиц, а также обрабатывать персональные данные в случаях, не предусмотренных настоящей Политикой конфиденциальности и законодательством Российской Федерации о персональных данных и их защите.
6.3. Обработка персональных данных категорий субъектов персональных данных, указанных в Разделе 3 настоящей Политики конфиденциальности, включает в себя следующие действия: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
6.4. Сбор указанных в подпунктах 5.1.1. – 5.1.11 настоящей Политики конфиденциальности категорий персональных данных субъектов персональных данных, категории которых указаны в Разделе 3 настоящей Политики конфиденциальности, осуществляется преимущественно путём заполнения соответствующими субъектами персональных данных представленных в мобильном приложении соответствующих электронных форм.
6.5. Сбор указанных в подпункте 5.1.12 настоящей Политики конфиденциальности категорий персональных данных субъектов персональных данных, категории которых указаны в Разделе 3 настоящей Политики конфиденциальности, осуществляется путём использования Оператором технологии (файлов) Cookies и (или) иных аналогичных ей технологий.
6.6. Получение Оператором указанных в Разделе 5 настоящей Политики конфиденциальности категорий персональных данных субъектов персональных данных, категории которых указаны в Разделе 3 настоящей Политики конфиденциальности, от лица, не являющегося субъектом персональных данных, допускается при условии предоставления Оператору таким лицом подтверждения наличия у него оснований, указанных в Федеральным законе от 27.07.2006 года №152-ФЗ «О персональных данных».
6.7. Обработка указанных в Разделе 5 настоящей Политики конфиденциальности категорий персональных данных субъектов персональных данных, категории которых указаны в Разделе 3 настоящей Политики конфиденциальности, в целях, определённых в Разделе 4 настоящей Политики конфиденциальности, осуществляется при наличии на то у Оператора хотя бы одного правового основания, разрешающего осуществление такой обработки, из числа оснований, предусмотренных Разделом 2 настоящей Политики конфиденциальных и (или) законодательством Российской Федерации в области персональных данных и их защите.
6.8. В случаях, когда обработка указанных в Разделе 5 настоящей Политики конфиденциальности категорий персональных данных субъектов персональных данных, категории которых указаны в Разделе 3 настоящей Политики конфиденциальности, в целях, определённых в Разделе 4 настоящей Политики конфиденциальности, в силу прямого указания на то закона, невозможна по иным основаниям, кроме как с письменного согласия соответствующих субъектов персональных данных, Оператор обязуется осуществлять такую обработку только при условии получения им соответствующего письменного согласия от субъекта персональных данных.
6.9. Обработка персональных данных, получаемых посредством использования технологий (файлов) Cookies и иных аналогичных им технологий, осуществляется в случаях и порядке, которые предусмотрены положениями настоящего пункта.
6.9.1. При посещении и использовании субъектом персональных данных Мобильного приложения/Сайта Оператор с использованием технологии (файлов) Cookies (HTTP-cookie) и (или) иных аналогичных технологий собирает о субъекте персональных данных и его технических устройствах информацию следующего характера: источник входа в Мобильное приложение/на Сайт; IP-и MAC-адреса; идентификатор браузера – Client ID, версия браузера; сведения о местоположении (геолокационные данные); тип устройства; сведения об операционной системе устройства; разрешение экрана; язык интерфейса и т.п.; параметры сессии, в том числе дата и время доступа к Мобильному приложению/Сайту; сведения о действиях пользователя в Мобильном приложении, на Сайте, в том числе пользовательские клики, адреса запрашиваемых страниц, показы и просмотры страниц; данные, характеризующие аудиторные сегменты, в т.ч. с использованием метрических программ Яндекс.Метрика, Google Analytics, PowerBI, myBI, 1С-Битрикс24, – и обрабатывает её для целей, указанных в подпункте 6.9.2 настоящей Политики конфиденциальности и в соответствии с условиями настоящей Политики конфиденциальности.
6.9.2. Указанную в подпункте 6.9.1 настоящей Политики конфиденциальности информацию Оператор обрабатывает с целью:
• Осуществления контроля использования сервисов и продуктов, представленных Оператором в Мобильном приложении, на Сайте;
• Улучшения работы Мобильного приложения/Сайта, совершенствования его функционала и повышения качества услуг, оказываемых Оператором;
• Определения предпочтений субъекта персональных данных;
• Предоставления целевой информации по Сервисам и услугам Оператора и его партнёров;
• Таргетирования рекламных материалов;
• Обеспечения безопасности Мобильного приложения/Сайта и предотвращения мошенничества.
• Проведения статистических и иных исследований на основе обезличенных персональных данных субъектов персональных данных.
6.9.3. Субъект персональных данных может самостоятельно управлять файлами Cookies, ограничивать или запрещать использование файлов Cookies при помощи настроек своего браузера. Среди прочих типов файлов Cookies, Оператор использует сеансовые файлы Cookies, которые автоматически удаляются, как только субъект персональных данных покидает Мобильное приложение/Сайт. Файлы Cookies, которые Оператор хранит на оборудовании субъекта персональных данных, не наносят вреда такому оборудованию и не содержат вирусов.
6.9.4. В случае нежелания субъекта персональных данных предоставлять Оператору указанную в подпункте 6.9.1 настоящей Политики конфиденциальности информацию субъект персональных данных обязан изменить настройки браузера, в частности, отключить файлы Сookies в настройках браузера или прекратить использование Мобильного приложения/Сайта; при этом субъект персональных данных должен сознавать, признавать и соглашаться с тем, что в таком случае отдельные разделы и (или) функции Мобильного приложения/Сайта могут отображаться и (или) работать некорректно.
6.10. Оператор вправе проверять представленные данные, в частности содержащиеся в представленных документах, на соответствие субъектов персональных данных требованиям Оператора (в частности, на наличие оснований для заключения сделок в Мобильно приложении/на Сайте) и законодательства Российской Федерации.
6.11. Оператор может предоставлять доступ к персональным данным и (или) передавать персональные данные третьим лицам в случаях и в порядке, предусмотренных законодательством Российской Федерации, настоящей Политикой конфиденциальности и иными локальными актами Оператора, издаваемыми в развитие настоящей Политики конфиденциальности, договорами, стороной которых, выгодоприобретателем или поручителем по которым является субъект персональных данных, иными соглашениями между Оператором и субъектом персональных данных.
В рамках достижения целей обработки персональных данных Оператор может предоставлять доступ к персональным данным и (или) передавать персональные данные третьим лицам, в частности, партнёрам Оператора.
Третьи лица, которым Оператор предоставляет доступ к персональным данным и (или) передаёт персональные данные, обязаны соблюдать принципы и правила обработки персональных данных, предусмотренные законодательством Российской Федерации о персональных данных и их защите, в частности, соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке.
6.12. Оператор вправе на основании своего выбора поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено законом, на основании заключаемого с этим лицом договора (далее – «Поручение Оператора»). Лицо, осуществляющее обработку персональных данных по Поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные законодательством Российской Федерации в области персональных данных и их защите. В Поручении Оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии законодательством Российской Федерации в области персональных данных и их защите.
Лицо, осуществляющее обработку персональных данных по Поручению Оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных.
В случае, если Оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несёт Оператор.
6.13. Оператор гарантирует субъекту персональных данных надлежащую защиту персональных данных при их обработке. Для этой цели Оператором принимаются меры, направленные на обеспечение выполнения Оператором обязанностей, возложенных на него законодательством Российской Федерации в области персональных данных и их защите. Так, в частности, Оператором:
6.13.1. Разработана, принята и опубликована в открытом и свободном доступе в Мобильном приложении и/или в сети «Интернет» настоящая Политика конфиденциальности, определяющая политику оператора в отношении обработки персональных данных;
6.13.2. Разработаны и приняты иные локальные акты по вопросам обработки персональных данных в развитие положений настоящей Политики конфиденциальности; а также локальные акты, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации в области персональных данных и их защите, устранение последствий таких нарушений;
6.13.3. Назначено лицо, ответственное за организацию обработки персональных данных;
6.13.4. Осуществляется внутренний контроль и (или) аудит соответствия обработки персональных данных законодательству Российской Федерации в области персональных данных и их защите, требованиям к защите персональных данных, настоящей Политике конфиденциальности, иным локальным актам Оператора, изданным в развитие настоящей Политики конфиденциальности;
6.13.5. Производится оценка вреда, который может быть причинён субъектам персональных данных в случае нарушения законодательства Российской Федерации в области персональных данных и их защите, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных законодательством Российской Федерации в области персональных данных и их защите;
6.13.6. Осуществляется ознакомление работников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации в области персональных данных и их защиты, в том числе требованиями к защите персональных данных, настоящей Политики конфиденциальности, иными локальными актами по вопросам обработки персональных данных, изданными в развитие настоящей Политики конфиденциальности, и (или) обучение указанных работников;
6.13.7. Применяются правовые, организационные и технические меры по обеспечению безопасности персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных. Так, в частности, Оператором:
• Определяются угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
• Применяются организационные и технические мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимые для выполнения требований, предъявляемых к защите персональных данных, исполнение которых обеспечивают установленные Правительством Российской Федерации уровни защищенности персональных данных: главным образом, Оператором обеспечивается разграничение доступа к информационным системам, обрабатывающим персональные данные; предотвращение внедрения в информационные системы, обрабатывающие персональные данные, вредоносных программ и программных закладок; применение межсетевого экранирования с целью управления доступом, фильтрации сетевых пакетов и трансляции сетевых адресов для скрытия структуры информационных систем, обрабатывающих персональные данные; проведение мероприятий по мониторингу и обнаружению вторжений в информационные системы, обрабатывающие персональные данные, нарушающие или создающие предпосылки к нарушению установленных требований по обеспечению безопасности персональных данных; проведение анализа защищенности информационных систем персональных данных, предполагающий применение специализированных программных средств и т.д.
• Применяются прошедшие в установленном порядке процедуру оценки соответствия средств защиты информации;
• Производится оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
• Производится учёт машинных носителей персональных данных;
• Осуществляется обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;
• Производится восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
• Устанавливаются правила доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечиваются регистрации и учёт всех действий, совершаемых с персональными данными в информационной системе персональных данных;
• Осуществляется предоставление доступа к персональным данным субъекта персональных данных только уполномоченным сотрудникам Оператора;
• Осуществляется контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
6.14. В случае выявления нарушений порядка обработка персональных данных Оператором незамедлительно принимаются меры по устранению причин и последствий соответствующих нарушений.
6.15. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», Оператор осуществляет запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.
6.16. Трансграничная передача персональных данных Оператором не осуществляется.