1.Общие положения
1.1. Настоящая Политика в отношении обработки персональных данных (далее – Политика) составлена в соответствии с Законом Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите», а также иными нормативными правовыми актами Республики Казахстан в области защиты и обработки персональных данных и действует в отношении всех персональных данных (далее – данные), которые ТОО «Аваль Групп» (далее – Оператор) может получить от субъекта персональных данных, являющегося стороной, представителем стороны по оферте, от пользователя сети Интернет (далее – Пользователь, субъект персональных данных) во время использования им сайта https://cyberwaveinstitute.com (далее – Сайт), его сервисов.
1.2. Оператор обеспечивает защиту обрабатываемых персональных данных от несанкционированного доступа и разглашения, неправомерного использования или утраты в соответствии с требованиями Законом Республики Казахстан от 21 мая 2013 года
№ 94-V «О персональных данных и их защите».
1.3. Оператор вправе вносить изменения в настоящую Политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее размещения на сайте, если иное не предусмотрено новой редакцией Политики.
2. Термины и принятые сокращения
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Оператор: ТОО «Аваль Групп», БИН 221140005329, адрес: г. Алматы, Алатаутский район, Микрорайон Шанырак-1, улица Окжетпес, дом 71,
e-mail: info@cyberwaveinstitute.com.
3. Обработка персональных данных
3.1. Получение персональных данных.
3.1.1. Все персональные данные Оператор получает от Пользователя.
3.1.2. Оператор сообщает Пользователю о целях, предполагаемых источниках и способах получения персональных данных, характере подлежащих получению персональных данных, перечне действий с персональными данными, сроке, в течение которого действует согласие, и порядке его отзыва, путем изложений в положениях Политики.
3.2. Обработка персональных данных.
3.2.1. Обработка персональных данных осуществляется:
– с согласия субъекта персональных данных на обработку его персональных данных. Согласие считается полученным с момента проставления знака в виде отметки в соответствующем окне раздела на Сайте и действует до момента направления субъектом персональных данных соответствующего заявления об отзыве согласия в целях прекращения обработки персональных данных по месту нахождения Оператора или по электронному адресу, предусмотренного Политикой;
– в случаях, когда обработка персональных данных необходима для осуществления и выполнения возложенных законодательством Республики Казахстан функций, полномочий и обязанностей;
– в случаях, когда осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен Пользователем – субъектом персональных данных либо по его просьбе (далее – персональные данные, сделанные общедоступными субъектом персональных данных).
3.2.2. Цели обработки персональных данных:
– использования Сайта, использования его функциональных возможностей,
– предоставление возможности регистрации на Сайте (создания учетной записи/личного кабинета), доступа к персонализированным сервисам Сайта,
– консультирование по вопросам работы Сайта, заключения договора оказания услуг (присоединения к оферте), оказания Оператором услуг посредством сервисов на Сайте.
– для связи с Пользователем, в том числе в связи с заполнением формы обратной связи на Сайте, а также направление уведомлений, запросов и информации, касающихся использования Сайта;
– обезличивания персональных данных для получения обезличенных статистических данных, которые передаются третьему лицу для проведения исследований.
3.2.3. Категории субъектов персональных данных.
Обрабатываются персональные данные следующих субъектов персональных данных:
– физические лица, состоящие с Оператором в правоотношениях;
– физические лица, представляющее лицо, состоящее, имеющее намерение состоять в правоотношениях с Оператором по договору оказания услуг (оферте).
– физические лица, являющиеся Пользователями Сайта (использующие Сайт).
3.2.4. Обработка персональных данных ведется:
– с использованием средств автоматизации;
– без использования средств автоматизации
– а также может осуществляться смешанная обработка персональных данных.
3.2.5. Оператор обрабатывает персональные данные субъекта персональных данных в следующем объеме:
- персональная информация, которую субъект персональных данных предоставляет о себе самостоятельно при обращении к Оператору при регистрации (создании учетной записи) или в процессе использования Сайта, доступа к сервисам на Сайте, их функциональным возможностям, персонализированным ресурсам, сервисам Сайта, их использования, включая данные субъекта персональных данных, обязательные для предоставления Сервисов, иная информация предоставляется субъектом персональных данных на его усмотрение;
- а также автоматически передаваемые данные в процессе использования Сайта, доступа к сервисам/ресурсам Сайта, его персонализированным ресурсам, в том числе IP-адрес, данные файлов cookie, информация о браузере субъекта персональных данных (или иной программе, с помощью которой осуществляется доступ к сервисам), технические характеристики оборудования и программного обеспечения, используемых субъектом персональных данных, дата и время доступа к сервисам, адреса запрашиваемых страниц и иная подобная информация.
3.3. Хранение персональных данных.
3.3.1. Персональные данные субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде.
3.3.2. Персональные данные, зафиксированные на бумажных носителях, хранятся в специальных помещениях с ограниченным правом доступа.
3.3.3. Не допускается хранение и размещение документов, содержащих персональных данных, в открытых электронных каталогах (файлообменниках) в информационной системе персональных данных.
3.3.5. Хранение персональных данных в форме, позволяющей определить субъекта персональных данных, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении, а также в случае отзыва обработки персональных данных Пользователем.
3.4. Уничтожение персональных данных.
3.4.1. Уничтожение документов (носителей) на бумажных носителях, содержащих персональных данных, производится путем по самостоятельному усмотрению Оператора (без возможности восстановления).
3.4.2. Персональные данные на электронных носителях уничтожаются путем удаления информации с носителя или форматирования носителя без возможности ее восстановления.
3.4.3. Факт уничтожения персональных данных подтверждается документально актом об уничтожении носителей.
3.5. Передача персональных данных.
3.5.1. Оператор передает персональные данные третьим лицам в следующих случаях:
– субъект выразил свое согласие на такие действия;
– передача предусмотрена действующим законодательством Республики Казахстан в рамках установленной законодательством процедуры.
4. Защита персональных данных
4.1. В соответствии с требованиями нормативных документов Оператором создана система защиты персональных данных (СЗПД), состоящая из подсистем правовой, организационной и технической защиты.
4.2. Подсистема правовой защиты представляет собой комплекс правовых, организационно-распорядительных и нормативных документов, обеспечивающих создание, функционирование и совершенствование СЗПД.
4.3. Подсистема организационной защиты включает в себя организацию структуры управления СЗПД, разрешительной системы, защиты информации при работе с сотрудниками, партнерами и сторонними лицами.
4.4. Подсистема технической защиты включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту персональных данных.
4.4. Основными мерами защиты персональных данных, используемыми Оператором, являются:
4.5.1. Назначение лица, ответственного за обработку персональных данных, которое осуществляет организацию обработки персональных данных, обучение и инструктаж, внутренний контроль за соблюдением учреждением и его работниками требований к защите персональных данных.
4.5.2. Определение актуальных угроз безопасности персональных данных при их обработке в ИСПД и разработка мер и мероприятий по защите персональных данных.
4.5.3. Разработка политики в отношении обработки персональных данных.
4.5.4. Установление правил доступа к персональным данных, обрабатываемым в ИСПД, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в ИСПД.
4.5.5. Установление индивидуальных паролей доступа сотрудников в информационную систему в соответствии с их производственными обязанностями.
4.5.6. Соблюдение условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный к ним доступ.
4.5.9. Обнаружение фактов несанкционированного доступа к персональным данным и принятие мер.
4.5.10. Восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.
4.5.11. Обучение работников Оператора, непосредственно осуществляющих обработку персональных данных, положениям законодательства Республики Казахстан о персональных данных, в том числе требованиям к защите персональных данных, документам, определяющим политику Оператора в отношении обработки персональных данных, локальным актам по вопросам обработки персональных данных.
4.5.12. Осуществление внутреннего контроля и аудита.
5. Основные права субъекта персональных данных и обязанности Оператора
5.1. Основные права субъекта персональных данных.
Субъект персональных данных имеет право на доступ к его персональным данным и следующим сведениям:
– подтверждение факта обработки персональных данных Оператором;
– правовые основания и цели обработки персональных данных;
– цели и применяемые Оператором способы обработки персональных данных;
– наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к персональных данных или которым могут быть раскрыты персональные данные на основании договора с Оператором или на основании законодательства;
– сроки обработки персональных данных, в том числе сроки их хранения;
– порядок осуществления субъектом персональных данных прав, предусмотренных законодательством;
– обращение к Оператору и направление ему запросов;
– обжалование действий или бездействия Оператора;
– иным сведениям, предусмотренным законодательством.
Пользователь имеет право отозвать обработку персональных данных путем отправки письменного обращения в адрес местонахождения Оператора или по адресу электронной почты Оператора, указанного на Сайте.
5.2. Пользователь обязан незамедлительно уведомлять Оператора о фактах несанкционированной обработки персональных данных, их неточности, недостоверности, неполноты, а также сообщать об их изменении.
5.2. Обязанности Оператора.
Оператор обязан:
– при сборе персональных данных предоставить информацию об обработке персональных данных;
– в случаях если персональные данные были получены не от субъекта персональных данных, уведомить субъекта;
– при отказе в предоставлении персональных данных субъекту разъясняются последствия такого отказа;
– опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных;
– принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;
– давать ответы на запросы и обращения субъектов персональных данных, их представителей и уполномоченного органа по защите прав субъектов персональных данных.
6. Принципы обработки персональных данных
Обработка персональных данных осуществляется Оператором на законной и справедливой основе.
Обработка персональных ограничивается достижением конкретных, заранее определенных и законных целей, предусмотренных Политикой. Оператор не допускает обработку персональных данных, несовместимую с целями сбора персональных данных.
Оператор не допускает объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
Обработке подлежат только персональные данные, которые отвечают целям их обработки.
Содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки. Оператор не допускает избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки.
При обработке персональных данных Оператором обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор принимает необходимые меры, обеспечивает их принятие по удалению или уточнению неполных или неточных данных, в случае известности Оператору данного факта.
Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством.
7. Правовые основания и условия обработки персональных данных
7.1. Правовым основанием обработки Оператором персональных данных пользователя является:
- положения Гражданского кодекса Республики Казахстан,
- устав Оператора;
- договор оказания услуг, заключенный с Оператором (оферта);
- согласия субъекта персональных данных на обработку персональных,
- выполнение обязанностей, возложенных на Оператора законодательством.
- Условия обработки персональных данных
Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных.
Обработка персональных данных необходима для достижения целей, предусмотренных Политикой в соответствии с законодательством.
Обработка персональных данных необходима для предоставления Пользователю доступа к Сайту, регистрации на Сайте, его ресурсам, в том числе персонализированным, заключения, исполнения договора оказания услуг.
Обработка персональных данных может осуществляться Оператором в статистических или иных исследовательских целях, за исключением предусмотренных законодательством случаях, при условии обязательного обезличивания персональных данных.
Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, удаление, уничтожение персональных данных с использованием баз данных, находящихся на территории Республики Казахстан.
Оператор не размещает персональные данные субъектов персональных данных в общедоступных источниках.
Сроки обработки персональных данных определяются в соответствии с целями, для которых они были собраны. Хранение персональных данных субъектов персональных данных обусловлено целями обработки персональных данных и осуществляется Оператором по достижению целей обработки персональных данных, если срок хранения персональных данных не установлен законодательством, договором оказания услуг, стороной которого является субъект персональных данных, лицо, которое субъект представляет.