3. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ОПЕРАТОРОМ
3.1. Обработка персональных данных Оператором: осуществляется в соответствии с требованиями законодательства Республики Беларусь как с использованием средств автоматизации, так и без использования таких средств; осуществляется с учетом необходимости обеспечения защиты прав и свобод субъектов персональных данных на законной и справедливой основе; ограничивается достижением конкретных, заранее определенных и законных целей, установленных в Реестрах обработки персональных данных. При обработке персональных данных:
- обеспечиваются точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных;
- Оператором принимаются необходимые меры по удалению или уточнению неполных или неточных персональных данных;
- не допускаются: обработка персональных данных, несовместимая с целями сбора персональных данных, установленными в Реестрах обработки персональных данных; объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой; избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки.
3.2. Обработка персональных данных Оператором осуществляется с согласия субъекта персональных данных, за исключением случаев, предусмотренных статьями 6 и 8 Закона о защите персональных данных и иными законодательными актами (то есть при наличии иных правовых оснований обработки).
3.3. Согласие субъекта персональных данных представляет собой свободное, однозначное, информированное выражение его воли, посредством которого он разрешает Организации обработку своих персональных данных. Форма и содержание согласия на обработку персональных данных разрабатываются Организацией с учетом конкретных целей обработки персональных данных (при отсутствии иных правовых оснований обработки персональных данных). До получения согласия Организация предоставляет субъекту персональных данных информацию, предусмотренную пунктом 5 статьи 5 Закона о защите персональных данных, отдельно от иной предоставляемой ему информации.
3.4. Согласие на обработку персональных данных:
3.4.1. предоставляется субъектом Организации в письменной форме путем собственноручного подписания согласия раздельно на не связанные между собой цели обработки персональных данных; согласие может быть отозвано в письменной форме путем подачи в Организацию соответствующего заявления.
3.4.2. может предоставляться субъектом Организации в электронной форме посредством проставления соответствующей отметки («галочки»), подтверждающей согласие, на сайте Организации, раздельно на не связанные между собой цели обработки персональных данных; там же на сайте согласие может быть отозвано субъектом в электронной форме.
3.5. Субъект персональных данных при даче своего согласия Оператору указывает свои фамилию, имя, отчество, дату согласия и ставит подпись.
3.6. Обработка персональных данных в Организации осуществляется только работниками, которые в соответствии со своей трудовой функцией непосредственно осуществляют обработку персональных данных в Организации, и иными лицами, допущенными к обработке персональных данных в установленном порядке.
3.7. Работники Организации и иные лица, непосредственно осуществляющие обработку персональных данных, а также получившие доступ к персональным данным, обрабатываемым Организацией, обязаны выполнять требования законодательства о защите персональных данных и локальных правовых актов Организации в сфере обеспечения защиты персональных данных.
3.8. Организация вправе поручить обработку персональных данных уполномоченному лицу на основании договора, при этом: уполномоченное лицо обязано соблюдать требования к обработке персональных данных, предусмотренные Законом о защите персональных данных и иными актами законодательства; ответственность перед субъектом персональных данных за действия уполномоченного лица несет Организация как Оператор; уполномоченное лицо несет ответственность перед Организацией как Оператором.
3.9. Уполномоченными лицами, осуществляющими обработку персональных данных субъектов по поручению Организации как Оператора на основании договоров, могут быть юридические лица / индивидуальные предприниматели, оказывающие услуги Организации:
по организации / проведению рекламных, маркетинговых и иных мероприятий и / или их информационному освещению;
по изготовлению, распространению (размещению на сайте Организации, в ее аккаунтах в социальных сетях) информационных, новостных и рекламных материалов Организации.
3.10. Обработка персональных данных Организацией осуществляется путем:
- получения персональных данных в устной или письменной форме непосредственно от субъектов персональных данных;
- получения персональных данных от третьих лиц в порядке, установленном законодательством, а также в соответствии с договорами;
- получения персональных данных из общедоступных источников;
- обработки персональных данных в информационных ресурсах (системах), базах данных, реестрах, журналах и других документах Организации;
- использования иных предусмотренных законодательством способов обработки персональных данных.
3.11. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено законодательством.
3.12. Передача персональных данных государственным органам и организациям, в том числе правоохранительным органам и судам, а также иным организациям и учреждениям осуществляется в соответствии с требованиями законодательства Республики Беларусь (с согласия субъекта персональных данных, за исключением случаев, предусмотренных Законом о защите персональных данных и иными законодательными актами (при наличии иных правовых оснований обработки)).
3.13. Трансграничная передача персональных данных на территорию иностранного государства может осуществляться Организацией:
3.13.1 если на территории иностранного государства обеспечивается надлежащий уровень защиты прав субъектов персональных данных – без ограничений при наличии правовых оснований, предусмотренных Законом о защите персональных данных;
3.13.2. если на территории иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных – в случаях, предусмотренных статьей 9 Закона о защите персональных данных, когда:
- дано согласие субъекта персональных данных при условии, что субъект персональных данных проинформирован о рисках, возникающих в связи с отсутствием надлежащего уровня их защиты;
- персональные данные получены на основании договора, заключенного (заключаемого) с субъектом персональных данных, в целях совершения действий, установленных этим договором;
- персональные данные могут быть получены любым лицом посредством направления запроса в случаях и порядке, предусмотренных законодательством;
- получено соответствующее разрешение Национального центра защиты персональных данных (далее – НЦЗПД).
3.14. Оператор осуществляет обработку, в том числе хранение персональных данных, не дольше, чем этого требуют цели обработки персональных данных, в сроки, установленные Реестром обработки персональных данных. Определенный срок обработки персональных данных может быть установлен законодательством Республики Беларусь, договором, согласием субъекта персональных данных.
3.15. Обработка персональных данных прекращается при наступлении одного или нескольких из указанных событий (если отсутствуют иные правовые основания для обработки, предусмотренные Законом о защите персональных данных и иными законодательными актами):
- поступление от субъекта персональных данных в установленном порядке отзыва согласия на обработку его персональных данных;
- поступление от субъекта персональных данных в установленном порядке требования о прекращении обработки его персональных данных и (или) их удалении;
- достижение целей обработки персональных данных;
- истечение срока действия согласия субъекта персональных данных;
- истечение срока хранения персональных данных;
- обнаружение неправомерной обработки персональных данных;
- по требованию Национального центра защиты персональных данных (НЦЗПД);
- ликвидация Организации.
3.16. Хранение персональных данных осуществляется Оператором в соответствии с требованиями законодательства о защите персональных данных до достижения целей обработки персональных данных в сроки, установленные Реестрами обработки персональных данных, а при даче субъектом согласия на обработку персональных данных – в сроки, указанные в данном согласии. При этом:
- документы на бумажных и иных материальных носителях, содержащие персональные данные, хранятся в помещениях и местах, позволяющих исключить к ним доступ посторонних лиц;
- документы в электронной форме, содержащие персональные данные, хранятся в информационной системе Организации с обязательным использованием паролей доступа и разграничением доступа;
- документы в электронном виде, содержащие персональные данные, также хранятся в облачном хранилище, защита которого обеспечивается собственником (владельцем, управляющим) данным интернет-ресурсом, с использованием паролей доступа.
3.17. Документы на бумажных и иных материальных носителях, содержащие персональные данные, а также персональные данные в электронной форме после прекращения обработки персональных данных уничтожаются / удаляются (блокируются) в соответствии с требованиями законодательства о защите персональных данных, иными актами законодательства и локальными правовыми актами Организации.