11. Хранение персональных данных11.1. Персональные данные Субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде.
11.2. Персональные данные, зафиксированные на бумажных носителях, хранятся в запираемом шкафу по месту нахождения Оператора.
11.3. В электронном виде документы, содержащие персональные данные, хранятся на стационарном компьютере по месту нахождения Оператора, а также в специализированных информационных базах данных с ограничением и разграничением доступа (электронная почта, облачное хранилище, расположенное на территории Российской Федерации, CRM-система). Копирование таких данных запрещено.
11.4. Точные места хранения персональных данных утверждаются приказом.
11.5. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, предусмотренных законодательством Российской Федерации.
11.6. Хранение персональных данных осуществляется в форме, позволяющей определить Субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен законом, договором, стороной которого является Субъект персональных данных.
11.7. При увольнении работника, имеющего доступ к персональным данным, прекращении доступа к персональным данным, документы и иные носители, содержащие персональные данные, сдаются работником своему непосредственному руководителю, уполномоченному представителю Оператора.
12. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы Субъектов на доступ к персональным данным12.1. В случае подтверждения факта неточности персональных данных или неправомерности их обработки персональные данные подлежат их актуализации Оператором, или их обработка должна быть прекращена соответственно.
12.2. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в ч. 7 ст. 14 Закона о персональных данных, предоставляются Оператором Субъекту персональных данных при получении запроса по адресу электронной почты, указанному в разделе 15 Политики, от Субъекта персональных данных или его представителя в течение
30 (Тридцати) дней с даты получения такого обращения или запроса.
12.3. Запрос должен содержать фамилию, имя, отчество (при наличии) и контактные данные Субъекта персональных данных, сведения, подтверждающие участие Субъекта персональных данных в отношениях с Оператором (дата заключения договора и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором, подпись Субъекта персональных данных или его представителя. Направление запроса представителем Субъекта персональных данных автоматически подтверждает Согласие представителя на обработку его персональных данных в объеме, предоставляемом представителем Субъекта персональных данных в направляемом запросе.
12.4. Если в запросе Субъекта персональных данных не отражены все необходимые сведения или Субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
12.5. Оператор обязуется уничтожить персональные данные в случаях:
12.5.1. Достижения целей обработки персональных данных;
12.5.2. Отзыва Субъектом персональных данных Согласия или направления требования об уничтожении персональных данных;
12.5.3. Выявлена неправомерность обработки персональных данных;
12.5.4. Иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является Субъект персональных данных;
12.5.5. Иное не предусмотрено иным соглашением между Оператором и Субъектом персональных данных.
12.5.6. Уничтожение документов (носителей), содержащих персональные данные производится путем сожжения, дробления (измельчения). Для уничтожения бумажных документов допускается применение шредера. После уничтожения персональных данных составляется Акт об уничтожении персональных данных в соответствии с Приказом
Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных».
При уничтожении персональных данных Оператором с использованием средств автоматизации, факт уничтожения персональных данных подтверждается:
- Актом об уничтожении с
обязательными элементами для него;
- Выгрузкой из журнала регистрации событий в информсистеме персональных данных. Документ должен включать
обязательные элементы для выгрузки.
12.6. Персональные данные на электронных носителях удаляются (уничтожаются) способом, исключающим возможность их восстановления.
12.7. Минимальный срок хранения Акта об уничтожении персональных данных и выгрузки из журналов регистрации событий – 3 года в соответствии с Приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября 2022 г. № 179
«Об утверждении Требований к подтверждению уничтожения персональных данных».12.8. Оператор обязан предоставить безвозмездно Субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому Субъекту персональных данных.
12.9. В случае выявления неточных персональных данных при обращении Субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому Субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы Субъекта персональных данных или третьих лиц.
12.10. В срок, не превышающий 7 (семи) рабочих дней со дня предоставления Субъектом персональных данных или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, Оператор обязан внести в них необходимые изменения.
12.11. В срок, не превышающий 10 (десяти) рабочих дней со дня представления Субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, оператор обязан уничтожить такие персональные данные.
12.12. Оператор обязан уведомить Субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого Субъекта были переданы.
12.13. Оператор обязан сообщить в уполномоченный
орган по защите прав Субъектов персональных данных по запросу этого органа необходимую информацию в течение тридцати дней с даты получения такого запроса.