Политика в области обработки и защиты персональных данных в ООО«стаффсофт»
2024

Назначение документа
Политика ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ «СТАФФСОФТ» (далее также — «Общество») в области обработки и защиты персональных данных (далее – «Политика») разработана в соответствии с требованиями Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» (далее - «Федеральный закон»), Конституции и международных договоров Российской Федерации, а также иных федеральных законов и нормативных актов Российской Федерации в области персональных данных (далее также – «ПДн»).
Настоящая Политика определяет основные принципы, цели, способы и условия обработки ПДн, перечни субъектов ПДн, права и обязанности Общества при обработке ПДн, права и обязанности субъектов ПДн, а также реализуемые в Обществе требования и меры к защите ПДн.
Термины и определения
Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
Защита персональных данных - комплекс мероприятий технического, организационного и организационно-технического характера, направленных на обеспечение безопасности ПДн и защиту сведений, относящихся к определенному или определяемому на основании такой информации субъекту ПДн.
Информационная система персональных данных - (далее - «ИСПДн») информационная система, представляющая собой совокупность ПДн, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществить обработку таких ПДн с использованием средств автоматизации или без использования таких средств. Конфиденциальность персональных данных - обязательное для выполнения оператором или иным лицом, получившим доступ к персональным данным, требование не раскрывать персональные данные третьим лицам и не распространять их без согласия субъекта ПДн или наличия иного законного основания.
Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность ПДн конкретному субъекту.
Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.

Оператор - юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Персональные данные, ПДн - любая информация, относящаяся к прямо или косвенно определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.
Персональные данные, разрешенные для распространения - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения.
Распространение персональных данных - действия, направленные на раскрытие ПДн неопределенному кругу лиц.
Предоставление персональных данных - действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц.
Работник - физическое лицо, состоящее в трудовых отношениях с Обществом.
Субъект персональных данных - физическое лицо, ПДн которого обрабатываются Обществом в соответствии с положениями действующих нормативных правовых актов Российской Федерации и внутренних документов Общества.
Трансграничная передача персональных данных - передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание ПДн в ИСПДн и (или) в результате которых уничтожаются материальных носители ПДн.
Общие принципы обработки Персональных данных
Обработка ПДн в Обществе осуществляется с учетом необходимости обеспечения защиты прав и свобод Работников Общества и других субъектов ПДн, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну, на основе следующих принципов:
Обработка ПДн осуществляется в Обществе на законной и справедливой основе;
Обработке подлежат только ПДн, которые отвечают целям их обработки;
Обработка ПДн ограничивается достижением конкретных, заранее определенных и законных целей;
Содержание и объем обрабатываемых ПДн соответствует заявленным целям обработки. Не допускается избыточность обрабатываемых ПДн по отношению к заявленным целям их обработки;
Не допускается обработка ПДн, не совместимая с целями сбора ПДн;

Не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
При обработке ПДн обеспечиваются точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. Общество принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных ПДн;
Хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем того требуют цели обработки ПДн, если срок хранения ПДн не установлен Федеральным законом либо договором, стороной, выгодоприобретателем или поручителем по которому является субъект ПДн;
Обрабатываемые ПДн уничтожаются либо обезличиваются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено Федеральным законом.
Цели обработки Персональных данных
Общество осуществляет обработку ПДн в следующих целях:
Выполнение функций и обязанностей работодателя (в том числе выплата заработной платы, отпускных, доплат, командировочных расходов, расчеты по представительским расходам, и т.д.), регулирование трудовых отношений, предоставление Работникам и членам их семей дополнительный гарантий и компенсаций, исполнение обязанностей по предоставлению персональных данных работников Общества в государственные органы, ведение архива сведений о работниках Общества в соответствии с законодательством Российской Федерации;
Рассмотрение резюме соискателей и заполнение вакансий Общества, формирование кадрового резерва;
Обучение и повышение квалификации Работников;
Обеспечение безопасности Работников и сохранности имущества Общества, обеспечение антитеррористической защиты и установление личности субъекта персональных данных посредством осуществления контрольно-пропускного режима;
Создание адресной книги Работников Общества и Компаний Группы АО «ХОЛДИНГ ЭРСО»;
Предоставление возможности пользования сервисами корпоративного сайта Общества в Интернете по адресу https://staffsoft.ru/ (далее – Сайт Общества);
Информирование о деятельности Общества и его работников (путем размещения информации на сайте Общества);
Раскрытие информации об Обществе, в том числе в соответствии с требованием законодательства, PR-акции, наполнение новостной ленты и т.д.);
Организация, участие и проведение переговоров, встреч и совещаний, выставок, презентаций и иных мероприятий в деятельности Общества;
Формирование статистических данных для разных целей (с обезличиванием персональных данных);
Заключение и исполнение договоров с контрагентами, в том числе с аудиторами, кредитными организациями, договоров с консультантами и иными субъектами персональных данных;

Избрание и организация работы ревизоров/членов ревизионной комиссии, внутреннего аудита и контроля (проведение ревизионных проверок, проверок в рамках внутреннего контроля и аудита, выплата ревизорам/членам ревизионных комиссий вознаграждений и компенсаций в соответствии с локальными нормативными актами или решениями органов управления);
Участие в закупочных процедурах (как организатор или участник процедур) и взаимодействие с представителями потенциальных контрагентов, в том числе, с субъектами персональных данных (индивидуальные предприниматели, физические лица, включая самозанятых);
Обеспечение соблюдения законных интересов Общества в целях минимизации репутационных рисков в части анализа цепочки собственников до бенефициаров- физических лиц контрагентов, проверка контрагентов, обеспечение противодействия коррупции;
Предоставление контрагентам (в том числе, в рамках закупочных процедур, кредитным организациям, регистраторам, и т.д.) цепочки собственников Общества до бенефициаров-физических лиц;
Взаимодействие, включая представление интересов Общества, с представителями средств массовой информации (СМИ), общественных организаций, органов законодательной и исполнительной (в том числе федеральной, региональной и муниципальной) власти, судебных органов (в том числе, для целей исполнения судебных актов, актов других органов и должностных лиц, в том числе, об исполнительном производстве);
Предоставление информации по запросам, рассмотрение обращений, предложений, сообщений, жалоб;
Оформление полномочий представителей Общества, выдача доверенностей;
Выполнение задач, функций и обязанностей, возложенных на Обществом в соответствии с нормами законодательства Российской Федерации, в соответствии с уставной деятельностью и локальными нормативными актами Общества.

Способы и условия обработки Персональных данных
Обработка ПДн в Обществе осуществляется с использованием средств автоматизации, в том числе, в информационных системах ПДн, и без использования средств автоматизации.
При автоматизированной обработке ПДн применяется передача ПДн по внутренней сети Общества и с использованием информационно-телекоммуникационной сети
«Интернет».
Трансграничная передача ПДн осуществляется при наличии письменного согласия субъекта ПДн, если иное не предусмотрено нормами действующего законодательства Российской Федерации.
Общество осуществляет передачу обрабатываемых ПДн органам власти на основании и во исполнение действующего законодательства Российской Федерации.
Передача ПДн на обработку третьим лицам осуществляется во исполнение требований действующего законодательства Российской Федерации, в рамках заключенных Обществом договоров, в том числе с субъектами ПДн, или на основании письменного согласия субъекта ПДн.
Сроки обработки и хранения Персональных данных
Порядок хранения ПДн, обрабатываемых в Обществе, определяется нормативными документами Общества в соответствии с положениями Федерального закона.
Обработка персональных данных прекращается при достижении целей обработки, утрате правовых оснований обработки, окончании сроков хранения документов, установленных законодательством об архивном деле в Российской Федерации и локальными нормативными актами Общества.
По истечении срока обработки ПДн уничтожаются или обезличиваются, если иное не предусмотрено Федеральным законом, нормами законодательства Российской Федерации или нормативными документами Общества. Хранение ПДн после истечения срока хранения допускается только после их обезличивания.
Блокирование Персональных данных
Основанием блокирования ПДн, относящихся к соответствующему субъекту ПДн, является:
Обращение или запрос субъекта ПДн при условии подтверждения факта недостоверности, устаревания, неполноты ПДн, отсутствия необходимости в них для заявленной цели обработки, неправомерных действий с ними, незаконного их получения;
Обращение или запрос законного представителя субъекта при условии подтверждения факта недостоверности, устаревания, неполноты ПДн, отсутствия необходимости в них для заявленной цели обработки, неправомерных действий с ними, незаконного их получения;
Обращение или запрос уполномоченного органа по защите прав субъектов ПДн при условии подтверждения факта недостоверности, устаревания, неполноты ПДн, отсутствия необходимости в них для заявленной цели обработки, неправомерных действий с ними, незаконного их получения.
Уничтожение Персональных данных
Основанием для уничтожения ПДн, обрабатываемых в Обществе, является:
Достижение цели обработки ПДн;
Утрата необходимости в достижении цели обработки ПДн;
Отзыв субъектом ПДн согласия на обработку своих ПДн, за исключением случаев, когда обработка указанных ПДн является обязательной в соответствии с нормами законодательства Российской Федерации или договором;
Выявление неправомерных действий с ПДн и невозможности устранения допущенных нарушений в срок, не превышающий трех рабочих дней с даты такого выявления;
Истечение срока хранения ПДн, установленного законодательством Российской Федерации и нормативными документами Общества;
Предписание уполномоченного органа по защите прав субъектов ПДн, Прокуратуры Российской Федерации или решение суда.
Субъекты Персональных данных
Общество осуществляет обработку ПДн следующих категорий субъектов ПДн:
Физические лица – акционеры/участники, руководители Общества;
Члены (кандидаты в члены) органов управления и контроля Общества
(единоличные исполнительные органы, советы директоров, правления, дирекции, ревизионные комиссии и т.д.), а также иных органов Общества (комитеты, рабочие группы, экспертных советов и т.п.);
Работники Общества;
Соискатели на вакантные должности в Обществе;
Контрагенты - физические лица и индивидуальные предприниматели, состоящие в договорных отношениях с Обществом и/или ведущих переговоры с Обществом, в том числе участвующие в закупочных процедурах;
Контрагенты - представители юридических лиц, состоящих в договорных отношениях с Обществом и/или ведущих переговоры с Обществом, в том числе участвующие в закупочных процедурах;
Участники группы лиц Общества (в рамках антимонопольного законодательства), в том числе аффилированные лица Общества (физические лица);
Посетители Общества;
Посетители Сайта Общества.

Права и обязанности субъектов Персональных данных Субъект ПДн вправе:
Направлять запрос в Общество в целях получения информации, касающейся обработки его ПДн;
Получать информацию о наличии его ПДн в Обществе, в том числе содержащую:


Подтверждение факта обработки ПДн в Обществе;
Правовые основания и цели обработки ПДн;
Цели и применяемые в Обществе способы обработки п ПДн;
Наименование и место нахождения Общества, сведения о лицах (за исключением работников Общества), которые имеют доступ к персональным данным или которым могут быть раскрыты ПДн на основании договора с Обществом или на основании Федерального закона;
Обрабатываемые персональные данные, относящиеся к соответствующему субъекту, источник их получения, если иной порядок представления таких данных не предусмотрен Федеральным законом;
Сроки обработки ПДн, в том числе сроки их хранения;
Порядок осуществления субъектом ПДн своих прав, предусмотренных Федеральным законом;
Информацию об осуществленной или о предполагаемой трансграничной передаче ПДн;
Наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по поручению Общества, если обработка поручена или будет поручена такому лицу.
Потребовать дополнить, исправить или удалить любые неполные, неточные или устаревшие ПДн;
Отозвать свое согласие на обработку ПДн (порядок отзыва согласия на обработку ПДн прописан в согласии на обработку ПДн, выданное субъектом ПДн);
Обжаловать в суде любые неправомерные действия или бездействие Общества при обработке и защите его ПДн;
Осуществлять защиту своих прав и законных интересов, в том числе право на возмещение убытков и (или) компенсацию морального вреда в судебном порядке;
Субъекты ПДн могут нести ответственность за предоставление Обществу недостоверных сведений, а также за своевременное обновление предоставленных данных в случае каких-либо изменений.
Права и обязанности Общества при обработке Персональных данных
Общество обязано:
Осуществлять обработку ПДн субъектов с соблюдением принципов и правил, предусмотренных действующим законодательством Российской Федерации и внутренними документами Общества в области ПДн;
Получать письменное согласие Работника Общества на обработку персональных данных, разрешенных субъектом персональных данных для распространения (при наличии такой необходимости);
Сообщать субъекту ПДн или его законному представителю по его запросу информацию о наличии в Обществе ПДн, относящихся к соответствующему субъекту ПДн;

Безвозмездно предоставить возможность ознакомления субъекта ПДн или его законного представителя с ПДн субъекта в течение 10 рабочих дней с даты получения запроса;
В случае принятия решения об отказе в предоставлении субъекту ПДн информации о наличии у Общества ПДн субъекта, в течение 10 рабочих дней со дня обращения или получения запроса дать в письменной форме мотивированный ответ субъекту ПДн;
Внести необходимые изменения ПДн в срок, не превышающий 7 рабочих дней со дня предоставления субъектом ПДн или его представителем сведений, подтверждающих, что ПДн являются неполными, неточными или неактуальными. О внесенных изменениях и предпринятых мерах Общество обязано уведомить субъекта ПДн или его представителя, и принять разумные меры для уведомления третьих лиц, которым ПДн этого субъекта были переданы;
В случае достижения цели обработки ПДн, прекратить обработку ПДн и уничтожить соответствующие ПДн в срок, не превышающий 30 дней с момента достижения цели обработки ПДн, если иное не предусмотрено договором между Обществом и субъектом ПДн, либо если Общество не вправе осуществлять обработку ПДн без согласия субъекта ПДн;
В случае отзыва субъектом ПДн согласия на обработку своих ПДн (а также ПДн разрешенных для распространения) прекратить обработку ПДн и уничтожить ПДн в срок, не превышающий 30 дней с момента поступления указанного отзыва, если иное не предусмотрено договором между Обществом и субъектом ПДн, либо если Общество не вправе осуществлять Обработку ПДн без согласия субъекта ПДн;
Сообщить в уполномоченный орган по защите прав субъектов ПДн по его запросу информацию и документы, необходимые для осуществления деятельности указанного органа, в течение 30 дней с момента получения такого запроса.
Общество вправе:
Поручить обработку ПДн другому лицу, с согласия субъекта ПДн, если иное не предусмотрено Федеральным законом или иными нормами законодательства Российской Федерации, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта.
Трансграничная передача Персональных данных
В Обществе может осуществляться трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому или иностранному юридическому лицу.

Трансграничная передача персональных данных на территории иностранных государств, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, а также иных иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (перечень таких стран утверждается уполномоченным органом по защите прав субъектов персональных данных), может осуществляться без получения письменного согласия субъекта персональных данных на трансграничную передачу с учетом целей обработки персональных данных, указанных в пункте 4 Политики.
Трансграничная передача персональных данных в страны, не обеспечивающие адекватной защиты прав субъектов персональных данных, осуществляется:
При наличии согласия в письменной форме субъекта персональных данных на трансграничную передачу его персональных данных;
Для исполнения договора, стороной которого является субъект персональных данных;
Для защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия субъекта персональных данных в письменной форме;
В случаях, предусмотренных международными договорами Российской Федерации, федеральными законами (если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства, а также обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства);
При наличии предварительного (до начала осуществления трансграничной передачи персональных данных) письменного уведомления от Оператора в уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять трансграничную передачу персональных данных и отсутствии запрета или ограничения указанного уполномоченного органа, принятого по факту рассмотрения уведомления Оператора.
Конфиденциальность Персональных данных. Меры по защите Персональных данных, принимаемые в Обществе
Персональные данные являются конфиденциальной информацией. Общество обеспечивает конфиденциальность ПДн, не раскрывает третьим лицам и не распространяет ПДн без согласия субъекта ПДн, если иное не предусмотрено нормами действующего законодательства РФ. Работники Общества, имеющие доступ к ПДн, обязаны соблюдать режим конфиденциальности. Режим конфиденциальности распространяется на все носители информации, как на бумажные, так и на автоматизированные.
Общество при обработке ПДн принимает все необходимые правовые, организационные и технические меры для защиты ПДн от неправомерного или

случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн. К таким мерам, принимаемым Обществом, относятся:
Назначение в Обществе Работника, ответственного за организацию обработки ПДн.
Определение перечня должностей, при замещении которых замещающими специалистами осуществляется обработка персональных данных.
Ознакомление Работников Общества, непосредственно осуществляющих обработку ПДн, с положениями законодательства Российской Федерации в области ПДн, в том числе требованиями к защите ПДн.
Утверждение локальных нормативных актов по вопросам обработки и защиты ПДн, направленных на предотвращение и выявление нарушений законодательства Российской Федерации устранение последствий таких нарушений.
Исключение несанкционированного доступа к ПДн, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение ПДн, а также иных несанкционированных действий.
При обработке ПДн в информационной системе обеспечивается проведение мероприятий, направленных на предотвращение несанкционированного доступа к ПДн и (или) передачи их лицам, не имеющим права доступа к такой информации, в том числе:
персональные компьютеры, в которых содержатся персональные данные, должны быть защищены паролями доступа;
своевременное обнаружение фактов несанкционированного доступа к персональным данным;
недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
постоянный контроль за обеспечением уровня защищенности персональных данных.
Определение угроз безопасности ПДн при их обработке в информационных системах персональных данных, разработка, при необходимости, системы ПДн при их обработке в информационных системах персональных данных и установление правил доступа к ПДн. Безопасность ПДн при их обработке в информационных системах обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации (криптографические средства, средства защиты от несанкционированного доступа, утечки информации по техническим каналам, программно-технических воздействий на технические средства

обработки персональных данных), а также используемые в информационной системе информационные технологии.
Ведение обработки ПДН в границах охраняемой территории, а также организация физической защиты носителей ПДн, мест и средств их обработки.
Обеспечение учета совершаемых с ПДн действий, обнаружение (отслеживание) фактов несанкционированного доступа к ПДн и принятие соответствующих мер.
Осуществление внутреннего контроля и (или) аудита соответствия обработки ПДн действующему законодательству Российской Федерации в области ПДн. Периодический контроль за соответствием принимаемых мер по обеспечению безопасности ПДн законодательству Российской Федерации в области ПДн и принятым в его исполнение локальным нормативным актам.
Заключительные положения
Положения настоящей Политики являются обязательными для исполнения всеми Работниками Общества, имеющими доступ к ПДн.
Настоящая Политика вступает в силу с даты подписания приказа о ее утверждении, действует в отношении всех ПДн, обрабатываемых в Обществе, является общедоступным документом и подлежит размещению на официальном сайте Общества. Решение о внесении изменений и/или дополнений в настоящую Политику принимается в соответствии с локальными нормативными актами Общества.
Уполномоченный орган по защите прав субъектов персональных данных - Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), Управление по защите прав субъектов персональных данных.
Территориальный орган Роскомнадзора по Москве и Московской области: 117997, Москва, Старокаширское шоссе, д. 2, корп. 10, ГСП-7, тел. (495) 58744-85, факс: (495) 957-08-48, e-mail: rsockanc77@rkn.gov.ru, сайт: 77.rkn.gov.ru.