1 Общие положения
Настоящая политика обработки персональных данных составлена в соответствии с требованиями Федерального закона от 27.07.2006. № 152-ФЗ «О персональных данных» (далее — Закон о персональных данных) и определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые Общество с ограниченной ответственностью «ТРК Трейд» (далее — Оператор).
1.1. Оператор ставит своей важнейшей целью и условием осуществления своей деятельности соблюдение прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.2. Политика применяется ко всей информации, которую Оператор может получить о посетителях и пользователях на веб-сайте https://megafoncorp.ru, включая их поддомены и взаимосвязанные сервисы (далее — «Сайты»).
2 Основные понятия, используемые в Политике
2.1. Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.
2.2. Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
2.3. Веб-сайт — совокупность графических и информационных материалов, а также программ для ЭВМ и баз данных, обеспечивающих их доступность в сети интернет по сетевому адресу https://megafoncorp.ru.
2.4. Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
2.5. Обезличивание персональных данных — действия, в результате которых невозможно определить без использования дополнительной информации принадлежность персональных данных конкретному Пользователю или иному субъекту персональных данных.
2.6. Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без их использования с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
2.7. Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и/или осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
2.8. Персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому Пользователю веб-сайта https://megafoncorp.ru.
2.9. Персональные данные, разрешенные субъектом персональных данных для распространения, — персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Законом о персональных данных (далее — персональные данные, разрешенные для распространения).
2.10. Пользователь — любой посетитель веб-сайта https://megafoncorp.ru.
2.11. Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
2.12. Распространение персональных данных — любые действия, направленные на раскрытие персональных данных неопределенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом.
2.13. Уничтожение персональных данных — любые действия, в результате которых персональные данные уничтожаются безвозвратно с невозможностью дальнейшего восстановления содержания персональных данных в информационной системе персональных данных и/или уничтожаются материальные носители персональных данных.
3 Основные права и обязанности Оператора
3.1. Оператор имеет право:
— получать от субъекта персональных данных достоверные информацию и/или документы, содержащие персональные данные;
— в случае отзыва субъектом персональных данных согласия на обработку персональных данных, а также, направления обращения с требованием о прекращении обработки персональных данных,
Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных;
— самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами.
3.2. Оператор обязан:
— соблюдать конфиденциальность персональных данных - не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
— предоставлять субъекту персональных данных по его просьбе информацию, касающуюся обработки его персональных данных;
— организовывать обработку персональных данных в порядке, установленном действующим законодательством РФ;
— отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
— сообщать в уполномоченный орган по защите прав субъектов персональных данных по запросу
этого органа необходимую информацию в течение 10 дней с даты получения такого запроса;
— публиковать или иным образом обеспечивать неограниченный доступ к настоящей Политике в отношении обработки персональных данных;
— принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;
— прекратить передачу (распространение, предоставление, доступ) персональных данных, прекратить обработку и уничтожить персональные данные в порядке и случаях, предусмотренных Законом о персональных данных;
— исполнять иные обязанности, предусмотренные Законом о персональных данных.
4 Основные права и обязанности субъектов персональных данных
4.1. Субъекты персональных данных имеют право:
— получать информацию, касающуюся обработки его персональных данных, в том числе содержащей:
- подтверждение факта обработки персональных данных оператором;
- правовые основания и цели обработки персональных данных;
- цели и применяемые оператором способы обработки персональных данных;
- наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
- обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
- сроки обработки персональных данных, в том числе сроки их хранения;
- порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон о персональных данных);
- информацию об осуществленной или о предполагаемой трансграничной передаче данных;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;
- информацию о способах исполнения оператором обязанностей, установленных статьей 18.1 Закона о персональных данных;
- иные сведения, предусмотренные Законом о персональных данных или другими федеральными законами.
Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;
— требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
— выдвигать условие предварительного согласия при обработке персональных данных в целях продвижения на рынке товаров, работ и услуг;
— на отзыв согласия на обработку персональных данных, а также, на направление требования о прекращении обработки персональных данных;
— обжаловать в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных;
— на осуществление иных прав, предусмотренных законодательством РФ.
4.2. Субъекты персональных данных обязаны:
— предоставлять Оператору достоверные данные о себе;
— сообщать Оператору об уточнении (обновлении, изменении) своих персональных данных.
4.3. Каналы обращений субъекта персональных данных
4.3.1. Обращения субъекта ПД (запросы о доступе, уточнении, удалении, блокировании, ограничении обработки, запрете распространения, отзыве согласий) принимаются по адресам:
E-mail для вопросов по ПД:
privacy@ttarif.ru.
4.3.2. Рекомендуемая форма обращения: Ф.И.О.; контактный e-mail/телефон; суть требования (какие права реализуются); идентификаторы учётной записи/договора; перечень запрашиваемых данных; предпочтительный формат ответа (электронный/почтовый). При обращении от представителя — документ, подтверждающий полномочия.
4.3.3. Ответ направляется тем же способом, которым получено обращение (если иное не указано субъектом или не противоречит закону).
4.4. Верификация личности заявителя
4.4.1. В целях защиты ПД от неправомерного доступа Оператор вправе запросить минимально необходимое подтверждение личности субъекта ПД: Ф.И.О., номер телефона/адрес e-mail, идентификатор учётной записи/договора, а также фрагменты документа (например, последние 4 цифры номера) либо подтверждение через ЕСИА/код-подтверждение на телефон/e-mail.
4.4.2. Оператор не запрашивает избыточные сведения и копии документов, если цель верификации может быть достигнута иными способами. Передача полноформатных копий документов допускается только при объективной необходимости и с маскированием лишних реквизитов.
4.5. Сроки и порядок рассмотрения обращений
4.5.1. Оператор предоставляет ответ по обращению субъекта ПД в сроки, установленные законодательством Российской Федерации. Если специальный срок не установлен, ответ направляется не позднее 30 календарных дней со дня получения обращения.
4.5.2. Если для исполнения обращения требуется дополнительная проверка/сверка с третьими лицами (например, с платёжной организацией/оператором связи), Оператор уведомляет субъекта о ходе рассмотрения и направляет итоговый ответ без неоправданной задержки.
4.5.3. В случаях, прямо предусмотренных законом (например, при наличии оснований для отказа в предоставлении доступа к ПД), Оператор направляет мотивированный ответ с указанием правовых оснований и порядка обжалования.
4.6. Блокирование, удаление и уничтожение персональных данных
4.6.1. Блокирование ПД осуществляется незамедлительно с момента получения требования субъекта ПД (либо с момента выявления недостоверности/неправомерности обработки) на период проверки, если иное не предусмотрено законом или не требуется для исполнения договора/обязанности по закону.
4.6.2. Удаление/уничтожение/обезличивание ПД производится без неоправданной задержки по достижении целей обработки, по отзыву согласия, при выявлении неправомерной обработки, а также в иных случаях, предусмотренных законодательством, — за исключением ситуаций, когда хранение ПД обязательно по закону (например, бухгалтерский/налоговый учёт, противодействие легализации доходов) либо необходимо для защиты прав и законных интересов Оператора/третьих лиц.
4.6.3. По результатам исполнения требования (блокирование, удаление/обезличивание, исправление, ограничение обработки, прекращение распространения) Оператор направляет субъекту ПД подтверждение с кратким описанием выполненных действий и датой их совершения.
4.6.4. Если требование субъекта ПД затрагивает ПД, переданные по договорам поручения обработки третьим лицам (хостинг, платёжные сервисы, колл-центр, оператор связи), Оператор принимает меры по уведомлению указанных лиц о необходимости совершить соответствующие действия в отношении ПД субъекта и информирует субъекта о статусе.
5 Принципы обработки персональных данных
5.1. Обработка персональных данных осуществляется на законной и справедливой основе.
5.2. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
5.3. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
5.4. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
5.5. Содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки. Не допускается избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки.
5.6. При обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор принимает необходимые меры и/или обеспечивает их принятие по удалению или уточнению неполных или неточных данных.
5.7. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные уничтожаются либо обезличиваются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
6. Цели обработки персональных данных
Категория ПД | Цель обработки | Правовое основание | Получатели/порученцы | Срок хранения |
Учётные (ФИО, e-mail, телефон, IP, cookie ID) | Регистрация, ЛК, поддержка | Договор; законные интересы; согласие — для нестрого необходимых cookies | Хостинг, колл-центр (по договорам поручения обработки) | срок договора + 3 года |
Идентификационные (паспорт/ЕСИА)* | Идентификация для услуг связи/исполнение требований закона | Закон/договор | Оператор связи; KYC-провайдер | в сроки, установленные законом |
Платёжные (маскированные реквизиты) | Приём оплаты/биллинг | Договор/закон | Эквайер/платёжный агрегатор | 5 лет/срок по ПОД/ФТ |
Маркетинг (e-mail/SMS/push) | Рассылки | Отдельное согласие (opt-in) | Сервис рассылок | до отзыва согласия |
Логи/техданные (user-agent и т. п.) | Безопасность, диагностика | Законные интересы | Анти-DDoS/логирование | 1 год (или по политике безопасности) |
*Идентификационные ПД запрашиваются только если это необходимо по закону/для договора; в иных случаях не собираются.
7. Порядок и условия обработки персональных данных
7.1. Оператор осуществляет обработку персональных данных, т. е. операции, совершаемые с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, блокирование, удаление, уничтожение персональных данных.
7.2. Обработка персональных данных осуществляется с соблюдением принципов и правил, предусмотренных Законом о персональных данных.
7.3. Обработка персональных данных Оператором ограничивается достижением конкретных, заранее определенных и законных целей. Обработке подлежат только персональные данные, которые отвечают целям их обработки. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки.
7.4. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
7.5. При осуществлении хранения персональных данных Оператор персональных данных обязан использовать базы данных, находящиеся на территории Российской Федерации, в соответствии с частью 5 статьи 18 Закона о персональных данных.
7.6. Условием прекращения обработки персональных данных может являться достижение целей обработки персональных данных, истечение срока действия согласия или отзыв согласия Пользователем на обработку его персональных данных, а также выявление неправомерной обработки персональных данных.
7.7. Оператор вправе поручить обработку персональных данных другому лицу на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных.
7.8. Вся информация, которая собирается сторонними сервисами, в том числе платежными системами, средствами связи и другими поставщиками услуг, хранится и обрабатывается указанными лицами (Операторами) в соответствии с их Пользовательским соглашением и Политикой конфиденциальности. Субъект персональных данных и/или Пользователь обязан самостоятельно своевременно ознакомиться с указанными документами. Оператор не несет ответственность за действия третьих лиц, в том числе указанных в настоящем пункте поставщиков услуг.
7.9. Оператор и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
7.10. Обработка персональных данных осуществляется Оператором при условии получения согласия Пользователя (далее — Согласие), за исключением установленных законодательством РФ случаев, когда обработка персональных данных может осуществляться без такого Согласия.
7.11. Оператор обрабатывает персональные данные Пользователя в случае их заполнения и/или отправки Пользователем самостоятельно через специальные формы, расположенные на сайте https://ttarif.ru или направленные Оператору посредством электронной почты. Заполняя соответствующие формы и/или отправляя свои персональные данные Оператору, Пользователь выражает свое согласие с данной Политикой.
7.12. Пользователь принимает решение о предоставлении его персональных данных и дает Согласие свободно, своей волей и в своем интересе.
7.13. Согласие дается в любой позволяющей подтвердить факт его получения форме. В предусмотренных законодательством РФ случаях Согласие оформляется в письменной форме.
7.14. В Согласии на обработку персональных данных, разрешенных Пользователем для распространения, он вправе установить запреты на передачу (кроме предоставления доступа) этих персональных данных Оператором неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных неограниченным кругом лиц.
7.15. Передача (распространение, предоставление, доступ) персональных данных, разрешенных Пользователем для распространения, должна быть прекращена в любое время по его требованию. Указанные в данном требовании персональные данные могут обрабатываться только Оператором.
7.16. Оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами. Состав и перечень мер оператор определяет самостоятельно.
7.17. Оператор при обработке персональных данных принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
7.18. Срок обработки персональных данных определяется достижением целей, для которых были собраны персональные данные, если иной срок не предусмотрен договором или действующим законодательством.
8. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы пользователей на доступ к персональным данным
8.1. Оператор обязан сообщить в порядке, предусмотренном статьей 14 Закона о персональных данных, Пользователю или его представителю информацию о наличии персональных данных, относящихся к соответствующему Пользователю, а также предоставить возможность ознакомления с этими персональными данными при обращении Пользователя или его представителя либо в течение тридцати дней с даты получения запроса Пользователя или его представителя.
8.2. Оператор обязан предоставить безвозмездно Пользователю или его представителю возможность ознакомления с персональными данными, относящимися к этому Пользователю. В срок, не превышающий семи рабочих дней со дня предоставления Пользователем или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, Оператор обязан внести в них необходимые изменения. В срок, не превышающий семи рабочих дней со дня представления Пользователем или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, Оператор обязан уничтожить такие персональные данные. Оператор обязан уведомить Пользователя или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого Пользователя были переданы.
8.3. В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных Пользователем или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных.
9 Конфиденциальность персональных данных
9.1. Персональные данные (ПД) Пользователей относятся к конфиденциальной информации и подлежат защите от несанкционированного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения. Оператор ПД, его работники и привлечённые лица обязаны соблюдать режим конфиденциальности и использовать ПД исключительно в целях и в объёме, указанном в настоящей Политике и в договорах.
9.2. Обязанность сохранять тайну.
9.2.1. Работники Оператора ПД, допущенные к обработке ПД, подписывают обязательство о неразглашении конфиденциальной информации и предупреждены о персональной ответственности за её утрату или разглашение.
9.2.2. Привлекаемые третьи лица допускаются к ПД только на основании договора, содержащего условия о конфиденциальности, целях и сроках обработки, мерах защиты и запрете передачи ПД иным лицам без разрешения Оператора ПД либо основания, предусмотренного законом.
9.3. Классификация и минимизация.
9.3.1. ПД обрабатываются по принципу минимизации: запрашивается и хранится только то, что необходимо для заявленных целей.
9.3.2. Для целей доступа ПД классифицируются по уровням чувствительности (учётные данные; идентификационные; платёжные; техданные и т. д.). Уровень доступа сотрудника соответствует его должностным обязанностям (принцип «необходимого и достаточного»).
9.4. Доступ к ПД предоставляется индивидуально, на основании ролей/профилей доступа и распоряжений ответственного за организацию обработки ПД.
9.5. Оператор ПД применяет комплекс мер, включающий, в частности:
а) разграничение прав доступа (RBAC/ACL), двухфакторную аутентификацию для административных доступов;
б) шифрование данных при передаче (например, TLS) и при хранении, где это применимо;
в) резервное копирование и восстановление;
г) изоляцию сред (прод/тест/дев), недопущение использования «боевых» ПД в тестах;
д) антивредоносную защиту, межсетевое экранирование, мониторинг событий безопасности;
е) защиту каналов удалённого доступа, запрет несанкционированных носителей и BYOD без согласования;
ж) физическую безопасность помещений и оборудования (пропускной режим, видеонаблюдение, сейф-хранение носителей);
з) регулярное обучение персонала и проверки знаний по ПД и ИБ;
и) оценку поставщиков на соответствие договорным требованиям конфиденциальности и безопасности до и в ходе сотрудничества.
9.6. Передача и поручение обработки.
9.6.1. Предоставление ПД третьим лицам допускается в случаях и на условиях, определённых настоящей Политикой, договором с субъектом ПД либо законом.
9.6.2. Поручение обработки ПД оформляется договором, который содержит: предмет и цели обработки, перечень действий с ПД, категории ПД и субъектов, требования к конфиденциальности и безопасности, порядок возврата/уничтожения ПД после окончания поручения, ответственность сторон и право Оператора ПД на аудит/контроль.
9.7. Трансграничная передача и локализация.
9.7.1. Первичный сбор/запись ПД осуществляется на территории РФ (локализация).
9.7.2. Трансграничная передача допускается в случаях, предусмотренных Политикой и законом, при наличии надлежащих гарантий и при информировании субъекта ПД; перечень категорий получателей и стран публикуется на странице /privacy/receivers. При трансграничной передаче сохраняется режим конфиденциальности и применяются меры защиты, сопоставимые с используемыми в РФ.
9.8. Конфиденциальные каналы коммуникации.
9.8.1. Служебные уведомления и ответы субъектам ПД направляются по каналам связи, указанным субъектом, с применением доступных мер защиты (например, подтверждение владения адресом/номером, маскирование отдельных реквизитов).
9.8.2. Передача полных образов документов допускается только при объективной необходимости; лишние реквизиты подлежат маскированию.
9.9. Хранение, маскирование и уничтожение.
9.9.1. Сроки хранения ПД установлены в разделе 6 Политики; хранение в идентифицируемом виде осуществляется не дольше необходимых сроков.
9.9.2. По достижении цели обработки, по отзыву согласия либо по требованиям закона ПД подлежат удалению или обезличиванию без неоправданной задержки. Носители, содержащие ПД, уничтожаются с соблюдением мер, исключающих восстановление.
9.10. Инциденты и уведомления.
9.10.1. При выявлении инцидента, затрагивающего конфиденциальность ПД (утечка, несанкционированный доступ и т. п.), Оператор ПД:
— принимает меры по локализации и устранению последствий;
— проводит внутреннее расследование и анализ причин;
— по возможности информирует затронутых субъектов ПД о существенных рисках и рекомендованных действиях;
— в случаях, предусмотренных законодательством РФ, направляет уведомления в уполномоченный орган.
9.10.2. По итогам инцидента Оператор ПД реализует корректирующие меры (процедурные, организационные, технические) и проводит внеплановое обучение персонала.
9.11. Ответственность за нарушение конфиденциальности.
9.11.1. Работники Оператора ПД несут дисциплинарную, гражданско-правовую, административную и иную ответственность в соответствии с законодательством РФ и внутренними актами за разглашение или неправомерное использование ПД.
9.11.2. Привлечённые третьи лица отвечают на договорной основе; нарушение ими режима конфиденциальности влечёт меры ответственности, предусмотренные соответствующим договором и законом.
9.12. Права субъектов ПД и конфиденциальность.
Реализация субъектом ПД своих прав (доступ, исправление, удаление, ограничение обработки, запрет распространения, отзыв согласия) осуществляется в порядке, установленном разделом 4 Политики. Оператор ПД предоставляет сведения субъекту таким образом, чтобы не нарушить права и законные интересы иных лиц и не раскрыть охраняемую законом тайну.
9.13. Документирование и контроль.
9.13.1. Оператор ПД ведёт учёт локальных актов, регламентов, перечней ИСПДн, моделей угроз/рисков и применяемых мер защиты, а также актуализирует их по мере изменения процессов или законодательства.
9.13.2. Периодически проводится внутренний контроль соблюдения режима конфиденциальности, а также аудит договоров поручения обработки и доступа сотрудников к ПД.
10. Ответственность сторон
10.1. Оператор, не исполнивший свои обязательства, несёт ответственность за убытки, понесённые Пользователем в связи с неправомерным использованием персональных данных в соответствии с законодательством Российской Федерации, за исключением случаев, оговоренных в настоящей Политике.
10.2. В случае утраты или разглашения персональных данных Пользователя Оператор не несёт ответственность, если персональные данные:
— стали публичным достоянием до их утраты или разглашения;
— были разглашены с согласия Пользователя.
11. Разрешение споров
11.1. До обращения в суд с иском по спорам, возникающим из отношений между Пользователем и Оператором, обязательным является предъявление претензии (письменного предложения о добровольном урегулировании спора).
11.2. Получатель претензии в течение 30 календарных дней со дня получения претензии, письменно уведомляет заявителя претензии о результатах рассмотрения претензии.
11.3. При недостижении соглашения спор будет передан на рассмотрение в судебный орган в соответствии с действующим законодательством Российской Федерации по месту нахождения Оператора.
11.4. К настоящей Политике и отношениям между Пользователем и Оператором применяется действующее законодательство Российской Федерации.
11.5. Все отношения, касающиеся обработки персональных данных, не получившие отражения в настоящей Политике, регулируются согласно положениям законодательства РФ.
12. Заключительные положения
12.1. Пользователь может получить любые разъяснения по интересующим вопросам, касающимся обработки его персональных данных, обратившись к Оператору с помощью электронной почты privacy@megafoncorp.ru.
12.2. В данном документе будут отражены любые изменения политики обработки персональных данных Оператором. Политика действует бессрочно до замены ее новой версией.
12.3. Сайт и услуги не предназначены для лиц младше 18 лет. В случаях, когда обработка ПД несовершеннолетних необходима, Оператор получает согласие законного представителя и осуществляет проверку такого согласия.
12.4. Актуальная версия Политики в свободном доступе расположена в сети Интернет по адресу
https://megafoncorp.ru/policy.
12.5. Ответственный за организацию обработки персональных данных: Яхьяев Артур Джанарсланович. Электронная почта для обращений субъектов ПД:
privacy@ttarif.ru. Телефон: +7-922-421-11-22.