Политика обработки и обеспечения безопасности персональных данных АО «Р-Фарм» на сайте: https://artlegia.com/
1. Общие положения и термины
1.1.
Настоящая Политика обработки персональных данных (далее — «Политика») субъектов персональных данных на сайте https://artlegia.com/ (далее — «Сайт») принята и действует в АО «Р-Фарм» (ИНН: 7 726 311 464, ОГРН: 1 027 739 700 020, адрес места нахождения: Российская Федерация, 123 154, г. Москва, ул. Берзарина, д. 19, к. 1) (далее — «Оператор»).
1.2.
Политика определяет общие принципы и регулирует порядок обработки персональных данных субъектов персональных данных на Сайте, а также меры по обеспечению безопасности персональных данных.
1.3.
Настоящая Политика разработана в соответствии с положениями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», других законодательных и нормативных правовых актов Российской Федерации (далее — «РФ»), определяющих порядок работы с персональными данными и требования к обеспечению их безопасности.
1.4.
При использовании Сайта и предоставлении своих персональных данных Оператору субъект персональных данных действует добровольно и даёт своё согласие на обработку своих персональных данных в соответствии с процессами обработки, предусмотренными Политикой.
1.5.
Настоящая Политика является общедоступной, подлежит размещению на Сайте Оператора и вступает в силу с момента её опубликования. Политика распространяется на отношения в области обработки и обеспечения безопасности персональных данных, возникшие у Оператора как до, так и после утверждения настоящей Политики.
1.6.
Оператором также утверждена Политика, которая декларирует концептуальные основы деятельности Оператора по организации обработки и обеспечению безопасности персональных данных в целом и ознакомиться с которой можно по ссылке.
1.7.
Основные понятия:
«Информационная система персональных данных» — совокупность персональных данных, содержащихся в базах данных и обеспечивающих их обработку информационных технологий и технических средств.
«Обработка персональных данных» — осуществление любых действий (операций) или совокупности действий̆ (операций) в отношении персональных данных, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление и изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление и уничтожение, как с использованием, так и без использования средств автоматизированной̆ обработки персональных данных.
«Оператор» — лицо, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Оператором является АО "Р-Фарм».
«Персональные данные» — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
«Пользователь» — субъект персональных данных, который предоставляет Оператору свои персональные данные при использовании Сайта.
«Сайт» — веб-сайт https://artlegia.com/ и (или) сервисы, службы, продукты и приложения, размещённые на веб-сайте, принадлежащем Оператору.
«Автоматизированная обработка персональных данных» — обработка персональных данных с помощью средств вычислительной техники.
«Предоставление персональных данных» — действия, направленные на раскрытие персональных данных определённому лицу или определённому кругу лиц.
«Блокирование персональных данных» — временное прекращение обработки персональных данных (за исключением случаев, когда обработка необходима для уточнения персональных данных).
«Уничтожение персональных данных» — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
«Обезличивание персональных данных» — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
«Трансграничная передача персональных данных» — передача персональных данных на территорию иностранного государства — органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
2. Категории субъектов, чьи персональные данные обрабатываются Оператором
2.1.
В рамках настоящей Политики Оператор обрабатывает персональные данные следующих субъектов персональных данных:
  • Пользователи.
3. Цели обработки персональных данных
3.1.
Оператор обрабатывает персональные данные Пользователей Сайта со следующими целями:
3.1.1. Анализ посещаемости и использования Сайта Пользователями.
3.1.2. Обеспечение функционирования Сайта и корректного отображения содержимого.
3.1.3. Улучшение работы Сайта, его структуры и контента на основе обезличенных статистических данных.
3.1.4. Осуществление эффективного информационного (коммуникационного) взаимодействия со всеми заинтересованными лицами, включая информационное обеспечение (обслуживание), направление информационных сообщений, обработка, рассмотрение поступающих обращений и информационных материалов любого характера, предоставление эффективной поддержки при возникновении у заинтересованных лиц различных проблем или ситуаций, а также управление эффективностью такого взаимодействия в части, касающейся:
  • ответов на вопросы по препарату;
  • сообщений о нежелательных явлениях на фоне применения лекарственных препаратов производства АО «Р-Фарм», претензий к качеству продукции, получения медицинской и научной информации о препаратах компании;
  • иных вопросов, не связанных с применением препарата.
4. Категории и перечень персональных данных, обрабатываемые Оператором
4.1.
С целями, указанными в пп. 3.1.1.-3.1.3. Оператор обрабатывает следующую информацию, собираемую автоматически при посещении Сайта посредством файлов куки и аналогичных технологий:
  • сведения о файлах куки;
  • IP-адрес Пользователя (в обезличенной форме);
  • сведения о веб-браузере (тип, версия, языковые настройки);
  • сведения о пользовательском устройстве (тип устройства, операционная система, разрешение экрана);
  • сведения об особенностях ввода и взаимодействия с интерфейсом Сайта (без сохранения вводимых Пользователем данных), включая данные о действиях Пользователя на страницах Сайта (клики, прокрутка, перемещения курсора, время нахождения на странице);
  • сведения о подключении к сети Интернет (в том числе данные о провайдере, приблизительном географическом местоположении на уровне региона/города);
  • сведения о посещении и использовании интернет-ресурсов (источник перехода (Referrer), URL посещённых страниц Сайта, дата и время посещения, последовательность переходов между страницами);
  • идентификаторы сессии и устройства, присваиваемые сервисами веб-аналитики.
4.2.
С целью, указанной в п. 3.1.4., Оператор обрабатывает следующую информацию:
  • контактные (коммуникационные) данные;
  • сведения об информационном (коммуникационном) взаимодействии;
  • общие сведения о состоянии здоровья;
  • сведения о нежелательных явлениях/реакциях или особых ситуациях в отношении медицинских изделий.
Файл куки — это небольшой фрагмент (файл) данных, отправленный веб-сервером, на котором размещён Сайт, и хранящийся на соответствующем устройстве, с помощью которого осуществляется доступ к Сайту. Файлы куки позволяют Сайту распознавать устройство Пользователя и отображать Сайт в соответствии с предпочтениями Пользователя. Сбор данных с помощью куки-файлов может быть отключён в настройках браузера.
Порядок использования и обработки файлов куки определён в Политике обработки файлов куки.
4.3.
Для целей обработки персональных данных Оператор обрабатывает две категории персональных данных:
  • персональные данные, не относящиеся к специальной категории персональных данных или к биометрическим персональным данным (иные категории персональных данных);
  • персональные данные специальной категории.
4.4.
Оператор не обрабатывает специальные категории персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, и биометрические персональные данные, т. е. сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются Оператором для установления личности субъекта персональных данных.
5. Принципы, условия и способы обработки персональных данных
5.1.
Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства РФ.
5.2.
Обработка персональных данных осуществляется с согласия Пользователей Сайта на обработку их персональных данных, в т. ч. выраженного в форме действий — продолжения использования Сайта после ознакомления с настоящей Политикой и Политикой обработки файлов куки, а также направления сообщений на электронный почтовый адрес, указанный на Сайте.
5.3.
Оператор осуществляет как автоматизированную, так и неавтоматизированную обработку персональных данных. Персональные данные Пользователей Сайта, обрабатываемые с использованием средств автоматизации в разных целях, хранятся в разных папках. Не допускается хранение и размещение документов, содержащих персональные данные, в открытых электронных каталогах (файлообменниках) в информационных системах персональных данных.
5.4.
Хранение персональных данных, позволяющих определить Пользователя Сайта, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
5.5.
Персональные данные Пользователя Сайта могут быть получены, а также могут проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде. Персональные данные, зафиксированные на бумажных носителях, хранятся в запираемых шкафах либо в запираемых помещениях с ограниченным правом доступа.
5.6.
Уничтожение документов (носителей), содержащих персональные данные, производится путём сожжения, дробления (измельчения), химического разложения, превращения в бесформенную массу или порошок. Для уничтожения бумажных документов допускается применение шредера. Персональные данные на электронных носителях уничтожаются путём стирания или форматирования носителя. Факт уничтожения персональных данных подтверждается документально актом об уничтожении носителей.
5.7.
К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных.
5.8.
Оператором определён перечень действий с персональными данными Пользователей по отношению к целям обработки персональных данных:
  • для целей, указанных в пп. 3.1.1.-3.1.4.: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
5.9.
Оператором определён срок обработки персональных данных Пользователей по отношению к целям обработки персональных данных:
  • к целям, указанным в п. 3.1.1: в течение 2 (двух) лет с момента предоставления персональных данных Пользователем на Сайте;
  • к целям, указанным в п. 3.1.2: в течение 1 (одного) месяца с момента предоставления персональных данных Пользователем на Сайте;
  • к целям, указанным в п. 3.1.3: в течение 1 (одного) месяца с момента предоставления персональных данных Пользователем на Сайте;
  • к целям, указанным в п. 3.1.4: в течение не менее 10 (десяти) лет после прекращения действия удостоверений о государственной регистрации лекарственного препарата.
5.10.
Обработке подлежат только персональные данные, которые отвечают целям их обработки.
5.11.
В соответствии с целями обработки персональных данных, Оператор вправе передавать персональные данные Пользователей следующим третьим лицам:
  • ООО «Р-Фарм ИТ» (ИНН: 9728059006, ОГРН: 1227700145584, адрес места нахождения: Российская Федерация, 119421, г. Москва, вн.тер.г. муниципальный округ Обручевский, пр-кт Ленинский, д. 111, к. 1, этаж 5, ком. 127), которое оказывает АО «Р-Фарм» услуги по информационно-техническому обеспечению;
  • ООО «Яндекс» (ИНН: 7736207543, ОГРН: 1027700229193, адрес места нахождения: Российская Федерация, 119021, г. Москва, ул. Льва Толстого, д. 16) — в связи с использованием на Сайте сервиса веб-аналитики «Яндекс Метрика». Обработка переданных данных осуществляется ООО «Яндекс» в соответствии с Политикой конфиденциальности и Условиями использования сервиса «Яндекс Метрика». Информация, собранная «Яндекс Метрикой», хранится на серверах ООО «Яндекс», расположенных на территории РФ;
  • АО «Тильда Паблишинг» (ИНН: 9707041449, ОГРН: 1247700830354, адрес места нахождения: Российская Федерация, 107031, г. Москва, ул. Петровские Линии, д. 2, помещ. 4/1) — в связи с использованием платформы «Тильда» для функционирования Сайта и аналитических куки указанного сервиса. Серверы расположены на территории РФ.
5.12.
В соответствии с требованиями закона «О персональных данных», при сборе персональных данных Оператор осуществляет запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ.
5.13.
Обработка персональных данных осуществляется с соблюдением конфиденциальности, под которой понимается обязанность Оператора не раскрывать третьим лицам и не распространять персональные данные без предварительного согласия субъекта, если иное не предусмотрено законодательством РФ.
5.14.
Настоящая Политика не предусматривает возможность трансграничной передачи Оператором персональных данных Пользователей Сайта.
5.15.
Обработка персональных данных Оператором допускается при наличии согласия Пользователя на обработку его персональных данных, а также для выполнения функций, полномочий и обязанностей, которые были возложены на Оператора законодательством РФ.
5.16.
Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
5.17.
Передача персональных данных в органы дознания и следствия, в Федеральную налоговую службу, Пенсионный фонд, Фонд социального страхования и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства РФ.
5.18.
Обработка персональных данных осуществляется в соответствии со следующими принципами:
  • абсолютная законность действий;
  • ограничение обработки при достижении заранее определённых целей;
  • обработка только необходимых для определённых целей персональных данных;
  • использование точных, достаточных и актуальных персональных данных и проведение работ по их актуализации;
  • персональные данные хранятся в форме, позволяющей определить Пользователя, ровно столько, сколько этого требуют цели обработки персональных данных (если не установлен иной срок хранения);
  • все персональные данные уничтожаются по достижении целей обработки или при утрате необходимости достижения таких целей, а также в иных случаях, предусмотренных законодательством РФ.
5.19.
Оператор не раскрывает третьим лицам и не распространяет персональные данные без согласия Пользователя, если иное не предусмотрено законодательством РФ.
5.20.
Обработка персональных данных Оператором допускается в следующих случаях:
  • при наличии согласия Пользователя на обработку его персональных данных;
  • для выполнения функций, полномочий и обязанностей, которые были возложены на Оператора законодательством РФ.
6. Передача персональных данных
6.1.
Оператор может привлекать третьих лиц к обработке персональных данных путём поручения третьим лицам обработки персональных данных и (или) путём передачи персональных данных третьим лицам без поручения обработки персональных данных.
6.2.
Привлечение третьих лиц к обработке персональных данных может осуществляться только при условии обработки такими лицами персональных данных в минимально необходимом составе и исключительно для достижения предусмотренных Политикой целей обработки персональных данных, а также при условии обеспечения такими лицами конфиденциальности и безопасности персональных данных при их обработке (в случае неисполнения третьими лицами данных условий указанные лица будут нести ответственность на основании своих договорных обязательств перед Оператором и (или) в соответствии с положениями применимого законодательства о персональных данных). Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом РФ от 27.07.2006 № 152-ФЗ «О персональных данных». В поручении на обработку персональных данных Оператор определяет перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, определяет цели обработки персональных данных, устанавливает обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также указывает требования к обеспечению безопасности обрабатываемых персональных данных.
6.3.
Фактический состав привлекаемых Оператором третьих лиц к обработке персональных данных определяется исходя из сложившихся отношений между Оператором и субъектом персональных данных, а также в соответствии с положениями применимого законодательства, договоров между Оператором и субъектом персональных данных, согласия субъекта персональных данных на обработку персональных данных.
7. Прекращение обработки персональных данных
7.1.
Оператор прекращает обработку персональных данных:
  • при достижении целей обработки или при утрате необходимости в достижении указанных целей;
  • в случае выявления неправомерной обработки персональных данных;
  • при истечении срока действия согласия субъекта на обработку его персональных данных, если иное не предусмотрено действующим законодательством РФ;
  • в случае отзыва согласия субъекта на обработку его персональных данных, если иное не предусмотрено действующим законодательством РФ;
  • при ликвидации Оператора.
8. Конфиденциальность персональных данных
8.1.
Оператор обеспечивает конфиденциальность обрабатываемых им персональных данных в порядке, предусмотренном законодательством РФ.
8.2.
Оператор вправе разместить свои информационные системы персональных данных на хостинге или в дата-центре иных лиц. Если договором с дата-центром, обеспечивающим услуги хостинга, доступ персонала дата-центра к информационной системе персональных данных Оператора не допускается, данное размещение не рассматривается как поручение дата-центру обработки персональных данных и не требует согласия Пользователей. Дата-центры, которыми может воспользоваться Оператор, находятся на территории РФ.
8.3.
Если обработку персональных данных осуществляет третье лицо по поручению Оператора, ответственность за действия третьего лица перед Пользователем несёт сам Оператор. Лицо, непосредственно осуществляющее обработку персональных данных, несёт, в свою очередь, ответственность перед Оператором.
9. Права субъектов персональных данных и обязанности Оператора
9.1.
Пользователь Сайта имеет право получать информацию, которая касается обработки его персональных данных. Он может требовать их уточнения, блокирования или уничтожения, а также отозвать своё согласие на обработку персональных данных.
9.2.
Субъект персональных данных имеет право на доступ к его персональным данным и следующим сведениям:
  • подтверждение факта обработки персональных данных Оператором;
  • правовые основания и цели обработки персональных данных;
  • цели и применяемые Оператором способы обработки персональных данных;
  • наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Оператором или на основании федерального закона;
  • сроки обработки персональных данных, в том числе сроки их хранения;
  • порядок осуществления субъектом персональных данных прав, предусмотренных настоящим федеральным законом;
  • наименование или фамилия, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу;
  • обращение к Оператору и направление ему запросов;
  • обжалование действий или бездействия Оператора.
9.3.
Оператор обязан:
  • при сборе персональных данных предоставить информацию об обработке персональных данных;
  • в случаях если персональные данные были получены не от субъекта персональных данных, уведомить субъекта;
  • при отказе в предоставлении персональных данных субъекту разъяснить последствия такого отказа;
  • опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных;
  • принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;
  • давать ответы на запросы и обращения субъектов персональных данных, их представителей и уполномоченного органа по защите прав субъектов персональных данных.
9.4.
По вопросам, предусмотренным п. 9.1. настоящей Политики, субъект может обратиться к Оператору, указав тему обращения, путём направления сообщения Оператору на электронный адрес dpo@rpharm.ru.
9.5.
Чтобы обеспечить защиту прав и свобод субъектов, по запросу субъекта Оператор:
  • в течение 10 (десяти) рабочих дней с момента получения запроса подтверждает обработку персональных данных и предоставляет возможность ознакомиться с ними, если это не противоречит законодательству РФ;
  • обязан сообщить о составе персональных данных и источнике их получения, если иной порядок предоставления таких данных не предусмотрен законодательством РФ;
  • сообщает субъекту о правовых основаниях, целях, сроках и способах обработки его персональных данных;
  • в течение 7 (семи) рабочих дней с момента получения подтверждения актуализирует персональные данные, если они являются неполными, неточными или неактуальными;
  • сообщает субъекту об осуществленной или о предполагаемой трансграничной передаче его персональных данных;
  • сообщает субъекту наименование и местонахождение организаций, которые имеют или могут получить доступ к его персональным данным, а также которым может быть поручена их обработка;
  • уведомляет субъекта о порядке осуществления его прав при обработке персональных данных;
  • в течение 30 (тридцати) календарных дней с момента получения отзыва согласия прекращает обработку персональных данных, если для дальнейшей обработки персональных данных не будет правовых оснований, предусмотренных законодательством РФ;
  • прекращает обработку персональных данных, если будет подтверждено, что Оператор их обрабатывает неправомерно, и уведомляет субъекта о принятых мерах;
  • блокирует персональные данные, если субъект заявляет о неправомерной обработке персональных данных либо о неточности персональных данных, на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта или третьих лиц;
  • уничтожает персональные данные субъекта, если будет подтверждено, что они незаконно получены или не соответствуют заявленным целям обработки, в течение 10 (десяти) рабочих дней с даты получения соответствующего подтверждения и уведомляет субъекта о принятых мерах;
  • отвечает на вопросы субъекта, касающиеся обработки персональных данных субъекта.
10. Безопасность и защита персональных данных
10.1.
Оператор при обработке персональных данных принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении них. Обеспечение безопасности персональных данных достигается, в частности, следующими мерами (с учётом их применимости в зависимости от способа и особенностей обработки персональных данных):
  • назначением лица, ответственного за организацию обработки персональных данных, а также назначением лиц(а), ответственных(ого) за обеспечение безопасности персональных данных при их обработке в информационной системе персональных данных (если применимо);
  • изданием документов, определяющих политику Оператора в отношении обработки персональных данных, локальных актов Оператора по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов Оператора, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства о персональных данных, устранение последствий таких нарушений. Такие документы и локальные акты не могут содержать положения, ограничивающие права субъектов персональных данных, а также возлагающие на Оператора не предусмотренные законодательством о персональных данных полномочия и обязанности;
  • осуществлением внутреннего контроля и (или) аудита соответствия обработки персональных данных требованиям 152-ФЗ и принятых в соответствии с ним нормативных правовых актов, требованиям к защите персональных данных, политике Оператора в отношении обработки персональных данных, локальным актам Оператора;
  • осуществлением оценки вреда в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных в РФ, который может быть причинен субъектам в случае нарушения требований применимого законодательства о персональных данных, соотношения указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных требованиями применимого законодательства о персональных данных;
  • ознакомлением лиц, привлеченных (допущенных) Оператором к обработке персональных данных, с требованиями применимого законодательства о персональных данных, в т. ч. с требованиями к защите персональных данных, с документами, определяющими политику Оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучением указанных лиц;
  • определением угроз безопасности персональных данных, которые могут возникнуть при их обработке в информационной системе персональных данных;
  • применением организационных и (или) технических мер по обеспечению безопасности персональных данных при их обработке, в т. ч. в информационной системе персональных данных, необходимых для обеспечения постоянной конфиденциальности, целостности, доступности и устойчивости процессов и (или) систем, связанных с обработкой персональных данных;
  • применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, когда применение таких средств необходимо для нейтрализации актуальных угроз безопасности персональным данным и информационных технологий, используемых в информационной системе персональных данных;
  • применением для уничтожения персональных данных прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, в составе которых реализована функция уничтожения информации;
  • оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
  • определением мест хранения материальных (в т. ч. машиночитаемых) носителей персональных данных, обеспечением учёта и сохранности носителей персональных данных, исключением несанкционированного доступа к носителям персональных данных, а также раздельным хранением персональных данных (материальных носителей), обработка которых осуществляется в различных целях;
  • недопущением объединения баз с информационной системой персональных данных или фиксации персональных данных на одном материальном носителе, если обработка персональных данных осуществляется в несовместимых между собой целях;
  • обнаружением фактов несанкционированного доступа к информационной системе персональных данных и принятием надлежащих мер, в т. ч. мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационную систему персональных данных, связанные с обработкой персональных данных, и по реагированию на компьютерные инциденты в них;
  • восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним или иного инцидента;
  • установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учёта всех действий, совершаемых с персональными данными в информационной системе персональных данных;
  • контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационной системы персональных данных;
  • установлением и утверждением перечня лиц (должностей), привлеченных (допущенных) Оператором к автоматизированной и (или) неавтоматизированной обработке персональных данных, в т. ч. в информационной системе персональных данных, и ограничением доступа к персональных данных для иных лиц;
  • информированием лиц, привлеченных (допущенных) Оператором к обработке персональных данных без использования средств автоматизации, о факте обработки указанными лицами персональных данных, обработка которых осуществляется без использования средств автоматизации, категориях обрабатываемых персональных данных, категориях субъектов, а также об особенностях и правилах осуществления такой обработки, предусмотренных применимым законодательством о персональных данных и подзаконными нормативными правовыми актами, а также локальными актами Оператора;
  • организацией режима безопасности помещений, в которых осуществляется обработка персональных данных и (или) размещены программно-аппаратные средства, используемые для обработки персональных данных, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
  • уничтожением персональных данных способом, исключающим последующее восстановление и дальнейшую обработку персональных данных, а также подтверждением уничтожения персональных данных в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных в РФ.
10.2.
Сведения о средствах (способах) обеспечения безопасности персональных данных при их обработке:
  • формирование модели(ей) актуальных (предполагаемых) угроз безопасности персональных данных при их обработке в информационной системе персональных данных;
  • разработка на основе модели(ей) угроз системы защиты персональных данных, обеспечивающей нейтрализацию угроз с использованием методов и способов защиты персональных данных, предусмотренных для соответствующих уровней защищенности информационной системы персональных данных;
  • установка и ввод в эксплуатацию средства защиты информации в соответствии с эксплуатационной и технической документацией;
  • обучение лиц, использующих средства защиты информации, применяемые в информационной системе персональных данных, правилам работы с ними;
  • учёт применяемых средств защиты информации, эксплуатационной и технической документации к ним;
  • учёт лиц, допущенных к работе с персональными данными, в т. ч. в информационной системе персональных данных;
  • контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;
  • проведение служебных проверок и (или) внутренних расследований по фактам несоблюдения условий хранения материальных (в т. ч. машиночитаемых) персональных данных, использования средств защиты информации, которые могут привести к нарушению конфиденциальности персональных данных (инциденту с персональными данными) или другим нарушениям, приводящим к снижению уровня защищённости персональных данных.
10.3.
В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов персональных данных, Оператор в предусмотренном законодательством о персональных данных порядке и в соответствующие сроки уведомляет об указанном факте уполномоченный орган по защите прав субъектов персональных данных.
11. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным
11.1.
Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в ч. 7 ст. 14 закона «О персональных данных», предоставляются Оператором субъекту персональных данных или его представителю при обращении либо при получении запроса субъекта персональных данных или его представителя.
11.2.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
11.3.
Запрос должен содержать:
  • номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
  • сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
  • подпись субъекта персональных данных или его представителя.
11.4.
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством РФ.
11.5.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями закона «О персональных данных» все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
11.6.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с ч. 8 ст. 14 закона «О персональных данных», в т. ч. если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
11.7.
В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
11.8.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
11.9.
В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
11.10.
При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
  • иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
  • Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных законом «О персональных данных» или иными федеральными законами;
  • иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
12. Ссылки на веб-сайты третьих лиц
12.1.
На Сайте могут быть размещены ссылки, карты, изображения, другие файлы, ведущие на сторонние веб-сайты, не находящиеся под контролем Оператора и обладающие собственными принципами работы с персональными данными. При переходе Пользователя на сторонний веб-сайт обработка персональных данных Пользователя будет осуществляться в соответствии с политикой текущего веб-сайта. Оператор не несёт ответственности за безопасность и конфиденциальность любой информации, собираемой сторонними веб-сайтами.
13. Изменение настоящей Политики. Недействительность отдельных положений настоящей Политики
13.1.
Оператор оставляет за собой право без предварительного уведомления изменять и обновлять настоящую Политику. При внесении изменений указывается дата последнего обновления (начала применения редакции). Пользователям рекомендуется регулярно проверять актуальность настоящей Политики. Продолжая пользоваться Сайтом после изменения настоящей Политики, Пользователь осознаёт, что тем самым соглашается с изменениями в настоящей Политике.
13.2.
Если отдельное положение настоящей Политики будет признано или объявлено недействительным или незаконным, оно потеряет свою юридическую силу и не будет подлежать применению, что не повлияет на действительность и юридическую силу самой Политики и других её положений.
14. Применимое право, юрисдикция
14.1.
Все вопросы, касающиеся настоящей Политики, отношений между Пользователем и Оператором в связи с применением настоящей Политики, использованием Сайта, обработкой персональных данных, регулируются законодательством РФ. Рассмотрение споров находится в юрисдикции судов РФ.
15. Обратная связь
15.1.
Любые вопросы и предложения в отношении настоящей Политики Пользователи могут направить на адрес электронной почты dpo@rpharm.ru или по адресу: РФ, 123154, г. Москва, ул. Берзарина, д. 19, к. 1.