Безопасность персональных данных, которые обрабатываются Оператором, обеспечивается путем реализации правовых, организационных и технических мер, необходимых для выполнения в полном объеме требований действующего законодательства в области защиты персональных данных.
10.1. Оператор обеспечивает сохранность персональных данных и принимает следующие правовые, организационные и технические меры защиты:
– шифрование данных при передаче с использованием TLS версии 1.2 и выше;
– хранение персональных данных в зашифрованном виде (AES-256);
– разграничение доступа сотрудников по ролям (RBAC) и применение двухфакторной аутентификации;
– ведение журналов доступа и событий безопасности с обязательным аудитом не реже одного раза в квартал;
– регулярное резервное копирование конфиденциальных данных;
– оценка рисков и управление уязвимостями не реже одного раза в полгода;
– иные меры, необходимые для соответствия требованиям ФЗ-152 и GDPR.
10.2. Персональные данные Пользователя могут передаваться третьим лицам (процессорам) исключительно в целях оказания услуг Оператором и/или исполнения обязательств по Соглашению. Передача осуществляется при наличии одного из следующих оснований:
– исполнения договора (п. 2 ст. 6 ФЗ-152; art. 6(1)(b) GDPR);
– предварительного согласия Пользователя (п. 1 ст. 6 ФЗ-152; art. 6(1)(a) GDPR);
– и/или исполнения обязанностей, установленных законодательством РФ (п. 3 ст. 6 ФЗ-152; art. 6(1)(c) GDPR).
10.2.1. Перечень организаций-процессоров, имеющих доступ к персональным данным:
1. ООО «Яндекс», ИНН 7812142880,
https://yandex.ru/legal/confidential/;
2. Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA,
https://policies.google.com/privacy;
3. ООО «1С-Битрикс» ИНН 7717586110
https://www.bitrix24.ru/about/privacy.php;
4. АО «Селектел», ИНН 7810962785
https://files.selectel.ru/docs/ru/personal-data-processing-and-protection-policy.pdf;
5. ООО «КЛАУДПЭЙМЕНТС», ИНН 7708806062,
https://static.cloudpayments.ru/docs/policy-cloudpayments.pdf.
10.2.2. Передача данных процессорам осуществляется на основании заключённых письменных договоров о передаче и/или обработке персональных данных, которые:
– содержат обязательства процессора соблюдать требования ФЗ-152 и Регламента (ЕС) 2016/679;
– предусматривают технические и организационные меры защиты ПД (шифрование, RBAC, аудит и пр.).
10.3. В случае выявления неточностей в персональных данных, Пользователь может актуализировать их самостоятельно, путем направления Оператору уведомление на адрес электронной почты Оператора
privacy@smartwidgets.ru с пометкой «Актуализация персональных данных».
10.4. Сроки обработки и хранения персональных данных Пользователя определяются в соответствии с положениями п. 6.7 настоящей Политики. По истечении указанных в п. 6.7 сроков данные подлежат безвозвратному уничтожению либо обезличиванию в порядке, предусмотренном внутренним регламентом Оператора.
10.5. Вся информация, которая собирается сторонними сервисами, в том числе платежными системами, средствами связи и другими поставщиками услуг, хранится и обрабатывается указанными лицами (Операторами) в соответствии с их Пользовательским соглашением и Политикой конфиденциальности. Субъект персональных данных и/или Пользователь обязан самостоятельно своевременно ознакомиться с указанными документами. Оператор не несет ответственность за действия третьих лиц, в том числе указанных в настоящем пункте поставщиков услуг.
10.6. Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) персональных данных, разрешенных для распространения, не действуют в случаях обработки персональных данных в государственных, общественных и иных публичных интересах, определенных законодательством РФ.
10.7. Оператор при обработке персональных данных обеспечивает конфиденциальность персональных данных.
10.8. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
10.9. Условием прекращения обработки персональных данных может являться достижение целей обработки персональных данных, истечение срока действия согласия субъекта персональных данных или отзыв согласия субъектом персональных данных, а также выявление неправомерной обработки персональных данных.
10.10. Уведомление об инцидентах безопасности
10.10.1. Фиксация факта и причин инцидента в журнале безопасности незамедлительно после обнаружения.
10.10.2. Уведомление уполномоченного органа (Роскомнадзор) не позднее 72 часов с момента выявления инцидента.
10.10.3. Информирование субъектов персональных данных о характере инцидента и принятых мерах не позднее 30 календарных дней с момента выявления инцидента.
10.10.4. Хранение всех протоколов расследования и последующих корректирующих мер не менее 3 лет.
10.10.5. В случае инцидента, ведущего к нарушению безопасности персональных данных, которое может повлечь высокий риск для прав и свобод физических лиц, Оператор:
– уведомляет уполномоченный орган ЕС по защите данных не позднее 72 часов с момента обнаружения инцидента (ст. 33 GDPR);
– информирует затронутых субъектов персональных данных без необоснованной задержки, предоставляя сведения о характере инцидента, предполагаемых последствиях, принятых или планируемых мерах по устранению последствий и способах связи с DPO (ст. 34 GDPR).