УТВЕРЖДЕНА
приказом ИП Коваленко А.Г.
от «01» ноября 2025 г. № ПД/25-2
Приложение №1 к
приказу от «01» ноября 2025 г. № ПД/25-2
«об утверждении документов по
обработке персональных данных»
ПОЛИТИКА
в отношении обработки персональных данных
Индивидуального предпринимателя Коваленко Анастасии Геннадиевны
г. Краснодар, 2025
СОДЕРЖАНИЕ
1. Общие положения …………… ………………………………………… ……… 3
2. Цели обработки персональных данных ………………………………… ……… 7
3. Правовые основания обработки персональных данных ……………… ………. 9
4. Объём и категории обрабатываемых персональных данных, категории субъектов персональных данных ………………………………………………… …… …… 10
5. Порядок и условия обработки персональных данных ……………… …… …… 11
6. Актуализация, исправление, удаление, уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным. Сведения о реализуемых требованиях к защите персональных данных..................... ………… …………. 12
7. Сведения о реализуемых требованиях к защите персональных данных……......16
8. Сведения о передаче персональных данных третьим лицам.................................20
9. Передача информации в государственные информационные системы (ГИС)....21
10. Заключительные положения.....................................................................................24
11. Реквизиты Оператора (Оператора персональных данных)....................................24
12.
Приложение №1. Перечень ПДн…………………………… …….………............ 25
13.
Приложение №2. Перечень ПДн передаваемый 3-м лицам……..….....................40
1. Общие положения 1.1. Настоящая Политика (далее – Политика) разработана ИП Коваленко А.Г. в соответствии с пунктом 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон о персональных данных) и является локальным нормативным актом, регулирующим порядок и условия обработки персональных данных.
Политика определяет принципы, цели, способы и меры по обеспечению безопасности персональных данных, обрабатываемых индивидуальным предпринимателем в отношении следующих категорий субъектов персональных данных: пользователей веб-сайта https://centr-izmenenia.ru/; клиентов и заказчиков услуг, работ; контрагентов и их представителей; соискателей на замещение вакансий; иных лиц, взаимодействующих с ИП Коваленко А.Г..
Настоящая Политика направлена на обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе права на неприкосновенность частной жизни, личную и семейную тайну, а также на обеспечение прозрачности политики оператора в отношении обработки персональных данных.
1.2. Политика действует в отношении всех персональных данных, которые обрабатывает ИП Коваленко А.Г. (далее - Оператор, Индивидуальный предприниматель.).
1.3. Политика распространяется на отношения в области обработки персональных данных, возникшие у Оператора как до, так и после утверждения настоящей Политики.
1.4. Во исполнение требований ч. 2 ст. 18.1 Закона о персональных данных настоящая Политика публикуется в свободном доступе в информационно-телекоммуникационной сети Интернет на сайте Оператора.
1.5. Основные понятия, используемые в Политике:
Автоматизированная обработка персональных данных – обработка персональных данных с использованием средств вычислительной техники.
Безопасность персональных данных – состояние защищенности персональных данных, которое характеризуется способностью пользователей, технических средств и информационных технологий обеспечить конфиденциальность, целостность и доступность персональных данных при их обработке.
Биометрические персональные данные – сведения, которые характеризуют физиологические и биологические особенности Субъекта персональных данных, позволяют установить (идентифицировать) его личность и используются Оператором для такого установления (идентификации) личности (включая запись голоса, отпечаток пальцев и/или сосуды ладони; цифровое фотографическое изображение, рисунок радужной оболочки глаза).
Бывший работник – физическое лицо, ранее состоявшее с Оператором в трудовых отношениях на основании заключенного трудового договора.
Доступ к персональным данным – возможность получения персональных данных и их использования.
Законодательство РФ – совокупность положений нормативных правовых актов РФ, которыми определены случаи и особенности обработки персональных данных, а также установлены требования к обработке персональных данных.
Информационная система персональных данных (ИСПДн/АС) – совокупность информационных технологий и технических средств, которые обеспечивают обработку персональных данных, а также баз данных и систем хранения данных, в которых обрабатываются персональные данные.
Иные персональные данные – персональные данные, не относящиеся к Специальным категориям персональных данных или к Биометрическим персональным данным.
Клиент – 1) физическое лицо; 2) юридическое лицо; 3) физическое лицо, осуществляющее предпринимательскую деятельность без образования юридического лица (индивидуальный предприниматель); 4) физическое лицо, занимающееся частной практикой в порядке, установленном законодательством РФ; 5) физическое лицо, применяющее специальный налоговый режим (самозанятый), заключившее договор, на основании и во исполнение которого Оператор предоставляет Клиенту продукты и/или сервисы, и/или услуги.
Конфиденциальность персональных данных – обязательное для соблюдения Оператором или иным получившим доступ к персональным данным лицом требование не допускать их передачи в отсутствие согласия Субъекта персональных данных или наличия иного законного основания.
Материальный носитель ПДн – бумажный, электронный, машинный и прочие носители информации, используемые для воспроизведения (в том числе копирования, скачивания, сохранения, записи) и/или хранения информации, содержащей ПДн, обрабатываемой в автоматизированном виде (с использованием средств вычислительной техники) и не автоматизированном виде (без использования средств вычислительной техники).
Надзорный орган – орган, уполномоченный на осуществление государственного контроля (надзора) за соответствием обработки персональных данных требованиям Законодательства РФ о персональных данных (Роскомнадзор).
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с персональными данными с использованием средств автоматизации или без использования таких средств, включая сбор (получение), запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Обработка персональных данных без использования средств автоматизации (неавтоматизированная обработка персональных данных) – обработка персональных данных, осуществляемая при непосредственном участии человека.
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и/или осуществляющие обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (Субъекту персональных данных).
Потенциальный клиент – 1) физическое лицо, которое обратилось за продуктами и/или сервисами, и/или услугами Оператора, в том числе за консультацией относительно условий договора, преимуществ продуктов и/или сервисов, и/или услуг, и/или заинтересовано в получении/приобретении указанных продуктов, сервисов, услуг, но еще не заключило договор, на основании которого может получить указанные продукты и/или сервисы, и/или услуги.
Представитель – 1) законный представитель недееспособного, ограниченно дееспособного или не обладающего дееспособностью в полном объеме Субъекта персональных данных (родители, усыновители, опекуны, попечители или иные лица в соответствии, которые признаются представителями указанных Субъектов персональных данных в соответствии с законодательством РФ); 2) представитель Субъекта персональных данных, действующий на основании доверенности или договора; 3) представитель в соответствии с требованиями применимых нормативных правовых актов РФ (адвокат, арбитражный управляющий и пр.); 4) работник Клиента (юридического лица, индивидуального предпринимателя, лица, занимающегося частной практикой), Третьего лица, Партнера; 5) физическое лицо, являющееся членом органа управления (в том числе единоличного органа управления) Клиента (юридического лица), Третьего лица (юридического лица), Партнера.
Работник – лицо, состоящее с Оператором и/или Партнером Оператора в трудовых отношениях на основании заключенного трудового договора.
Родственник – близкие родственники (родственники по прямой восходящей и нисходящей линии: родители и дети, дедушки, бабушки и внуки, – полнородные и не полнородные (имеющие общих отца и мать) братья и сестры), супруг/супруга, а также усыновители и усыновленные.
Специальные категории персональных данных – персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, а также сведения о судимости.
Субъект персональных данных – прямо или косвенно определенное или определяемое физическое лицо.
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Третье лицо – 1) юридическое лицо; 2) индивидуальный предприниматель; 3) физическое лицо, применяющее специальный налоговый режим (самозанятый); 4) физическое лицо, занимающееся частной практикой (нотариус, адвокат и прочие физические лица, которые в соответствии с применимым законодательством РФ являются лицами, занимающимися частной практикой), вступившее с Оператором в договорные отношения, не связанные с предоставлением Оператором продуктов, сервисов, услуг, и/или взаимодействующие по вопросам сотрудничества, не связанного с предоставлением Оператором продуктов, сервисов, услуг.
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в ИСПДн и/или в результате которых уничтожаются Материальные носители персональных данных.
Государственная информационная система (ГИС) — это организационно-техническая система, представляющая собой совокупность баз данных, информационных ресурсов, технологий и программно-технических средств, обеспечивающих сбор, учет, накопление, хранение, обработку, поиск, передачу и предоставление информации в целях реализации полномочий государственных органов и организаций. Для целей статистического учета, мониторинга, прогнозирования, аналитики и составления отчетности данные, содержащие персональные сведения, могут подвергаться процедуре обезличивания — преобразованию информации, исключающему возможность прямо или косвенно идентифицировать конкретного субъекта персональных данных. Обезличенные данные допускается использовать в аналитических расчетах, при формировании рейтингов, отчетов, статистических выборок и для иных целей, не связанных с идентификацией субъектов.
Сайт — ресурс в сети Интернет по адресу: https://centr-izmenenia.ru/
1.6. Основные права и обязанности Оператора.
1.6.1. Оператор имеет право:
1) самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами;
2) поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
3) в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных.
1.6.2. Оператор обязан:
1) организовывать обработку персональных данных в соответствии с требованиями Закона о персональных данных;
2) отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
3) сообщать в уполномоченный орган по защите прав субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)) по запросу этого органа необходимую информацию в течение 10 рабочих дней с даты получения такого запроса. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить в Роскомнадзор мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации;
4) в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование его о компьютерных инцидентах, которые повлекли неправомерную передачу (предоставление, распространение, доступ) персональных данных.
1.7. Основные права субъекта персональных данных. Субъект персональных данных имеет право:
1) получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;
2) требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
3) дать предварительное согласие на обработку персональных данных в целях продвижения на рынке товаров, работ и услуг и отзывать свое согласие;
4) обжаловать в Роскомнадзоре или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных.
1.8. Контроль за исполнением требований настоящей Политики осуществляется уполномоченным лицом, ответственным за организацию обработки персональных данных у Оператора.
1.9. Ответственность за нарушение требований законодательства Российской Федерации и нормативных актов индивидуального предпринимателя сфере обработки и защиты персональных данных определяется в соответствии с законодательством Российской Федерации.
2. Цели обработки персональных данных 2.1. Общие положения
2.1.1. Обработка персональных данных (далее — ПДн) осуществляется Оператором исключительно в целях, заранее определённых и законных, соответствующих оквэдной деятельности и нормативным правовым актам Российской Федерации.
2.1.2. Не допускается обработка ПДн, несовместимая с первоначальными целями их сбора.
2.1.3. К обработке допускаются только те ПДн, которые отвечают заявленным целям обработки и являются необходимыми и достаточными для их достижения.
2.1.4. Категории субъектов ПДн, в отношении которых осуществляется обработка, а также цели обработки каждой категории, определены
в Приложении № 1 к настоящей Политике.
2.2. Цели обработки персональных данных
2.2.1. Оператор осуществляет обработку ПДн в следующих целях, полный перечень которых
закреплён в Приложении № 1 к настоящей Политике в соответствии с требованиями к структуре Политики в соответствии с пп.2 п.1 ст.18.1. ФЗ-152.
2.3. Цели обработки персональных данных работников
2.3.1. Обработка ПДн работников осуществляется исключительно для целей, связанных с исполнением трудового законодательства, требований налогового, пенсионного и социального законодательства, а также для обеспечения соблюдения иных нормативных правовых актов РФ.
3. Правовые основания обработки персональных данных 3.1. Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
- Конституция Российской Федерации;
- Гражданский кодекс Российской Федерации;
- Трудовой кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Федеральный закон от 06.12.2011 N 402-ФЗ "О бухгалтерском учете";
- Федеральный закон от 15.12.2001 N 167-ФЗ "Об обязательном пенсионном страховании в Российской Федерации";
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Постановление Правительства РФ от 15.09.2008 № 687 (ред. от 18.01.2025) «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
3.2. Правовым основанием обработки персональных данных также являются:
- договоры, заключаемые между Оператором и субъектами персональных данных;
- согласие субъектов персональных данных на обработку их персональных данных.
4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных 4.1. Общие положения
4.1.1. Состав и объём персональных данных (далее — ПДн), обрабатываемых Оператором, определяются исходя из целей обработки, установленных
в разделе 2 настоящей Политики, и должны быть строго соразмерны и необходимы для их достижения.
4.1.2. Обработка ПДн, не относящихся к целям, заявленным в Политике, а также избыточных сведений, не допускается.
4.2. Категории субъектов персональных данных
4.2.1. Категории субъектов, чьи ПДн подлежат обработке, определяются в
Приложении № 1 к настоящей Политике.
4.2.2. К таким субъектам, в частности, могут относиться:
— работники Оператора;
— кандидаты на замещение должностей;
— контрагенты — физические лица и представители юридических лиц;
— клиенты (пользователи услуг/сайта);
— иные лица, в отношении которых Оператор получает и обрабатывает ПДн на законных основаниях.
4.3. Биометрические персональные данные
4.3.1. Обработка биометрических ПДн (сведений, характеризующих физиологические и биологические особенности человека, позволяющих установить его личность, включая изображение лица, отпечатки пальцев, радужную оболочку глаз и иные данные, прямо отнесённые к биометрическим) Оператором не осуществляется.
4.3.2. Исключение возможно только в случаях и порядке, прямо предусмотренных законодательством Российской Федерации, при наличии письменного согласия субъекта ПДн, если иное не установлено законом.
4.4. Специальные категории персональных данных
4.4.1. Оператор не осуществляет обработку специальных категорий ПДн, касающихся расовой и национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни.
4.4.2. Обработка указанных категорий ПДн допускается исключительно в случаях, предусмотренных ст. 10 Федерального закона № 152-ФЗ «О персональных данных», а именно:
— при наличии письменного согласия субъекта;
— в целях осуществления правосудия, исполнения судебного акта или акта иного органа;
— для защиты жизни, здоровья или иных жизненно важных интересов субъекта либо иных лиц, когда получение согласия невозможно;
— в иных случаях, прямо установленных федеральным законодательством.
5. Порядок и условия обработки персональных данных 5.1. Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации.
5.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
5.3. Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:
- неавтоматизированная обработка персональных данных;
- автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
- смешанная обработка персональных данных.
5.4. К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных.
5.5. Обработка персональных данных для каждой цели обработки, указанной в п. 2.3 Политики, осуществляется путем:
- получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
- внесения персональных данных в журналы, реестры и информационные системы Оператора;
- использования иных способов обработки персональных данных.
5.6. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, за исключением случаев, предусмотренных федеральным законодательством или настоящим Положением.
Пользователь, подтверждая согласие на обработку персональных данных на страницах сайта, подтверждает, что ознакомлен с настоящим Положением и осознаёт, что его персональные данные могут быть переданы третьим лицам, перечень которых приведён в Приложении № 2 к Положению, и выражает своё согласие на такую передачу.Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 № 18.
5.7. Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Социальный фонд России и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
5.8. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
- определяет угрозы безопасности персональных данных при их обработке;
- принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
- назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
- создает необходимые условия для работы с персональными данными;
- организует учет документов, содержащих персональные данные;
- организует работу с информационными системами, в которых обрабатываются персональные данные;
- хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
- организует обучение работников Оператора, осуществляющих обработку персональных данных.
5.9. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
5.9.1. Персональные данные на бумажных носителях хранятся в ИП Коваленко А.Г. в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ (Федеральный закон от 22.10.2004 N 125-ФЗ "Об архивном деле в Российской Федерации", Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения (утв. Приказом Росархива от 20.12.2019 № 236)).
5.9.2. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
5.10. Оператор прекращает обработку персональных данных в следующих случаях:
- выявлен факт их неправомерной обработки. Срок - в течение трех рабочих дней с даты выявления;
- достигнута цель их обработки;
- истек срок действия или отозвано согласие субъекта персональных данных на обработку указанных данных, когда по Закону о персональных данных обработка этих данных допускается только с согласия.
5.11. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
- иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
- Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
- иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
5.12. При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается, за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
5.13. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами Российской Федерации, не допускаются, за исключением случаев, указанных в Законе о персональных данных.