Политика компании в отношении обработки персональных данных — О книжном клубе — MyBook
image
  1. Правовая информация
  2. Политика компании в отношении обработки персональных данных

Политика компании в отношении обработки персональных данных

1. Общие положения

Политика обработки персональных данных (далее – Политика) разработана в соответствии с Федеральным законом от 27.07.2006. №152-ФЗ «О персональных данных» (далее – ФЗ-152).

Настоящая Политика определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных в ООО «Живая Библиотека» (далее – Оператор) с целью защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.

В Политике используются следующие основные понятия:

  • автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;

  • блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных); информационная система персональных данных - совокупность содержащихся в базах данных персональных данных, и обеспечивающих их обработку информационных технологий и технических средств;

  • обезличивание персональных данных — действия, в результате которых невозможно определить без использования дополнительной информации принадлежность персональных данных конкретному субъекту персональных данных;

  • обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

  • оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными; персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных); предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

  • распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;

  • трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или иностранному юридическому лицу;

  • уничтожение персональных данных — действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных и (или) результате которых уничтожаются материальные носители персональных данных. Компания обязана опубликовать или иным образом обеспечить неограниченный доступ к настоящей Политике обработки персональных данных в соответствии с ч. 2 ст. 18.1. ФЗ-152. Компания обязана опубликовать или иным образом обеспечить неограниченный доступ к настоящей Политике обработки персональных данных в соответствии с ч. 2 ст. 18.1. ФЗ-152.

2. Принципы и условия обработки персональных данных

2.1 Принципы обработки персональных данных

Обработка персональных данных у Оператора осуществляется на основе следующих принципов: - законности и справедливой основы; - ограничения обработки персональных данных достижением конкретных, заранее определенных и законных целей; - недопущения обработки персональных данных, несовместимой с целями сбора персональных данных; недопущения объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, * несовместимых между собой; - обработки только тех персональных данных, которые отвечают целям их обработки; - соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки; - недопущения обработки персональных данных, избыточных по отношению к заявленным целям их обработки; обеспечения точности, достаточности и актуальности персональных данных по отношению к целям обработки * персональных данных; - уничтожения либо обезличивания персональных данных по достижении целей их обработки или в случае утраты необходимости в достижении этих целей, при невозможности устранения Оператором допущенных нарушений персональных данных, если иное не предусмотрено федеральным законом.

2.2 Условия обработки персональных данных

Оператор производит обработку персональных данных при наличии хотя бы одного из следующих условий:

  • обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;

  • обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;

  • обработка персональных данных необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;

  • обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;

  • обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;

  • осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе (далее - общедоступные персональные данные);

  • осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.

2.3 Описание процессов обработки персональных данных на сайте https://mybook.ru/ и в приложениях MyBook

Оператор производит обработку персональных данных граждан Российской Федерации в порядке и условиях, описанных ниже.

Регистрация и авторизация пользователей: создание и использование личного кабинета.

В случае, если Вы хотите получить доступ к полному функционалу портала Mybook, Вы можете пройти регистрацию любым предложенным на сайте или приложении способом. В этом случае, Оператору могут стать доступны Ваши следующие данные:

  • ваши фамилия, имя/никнейм.

  • ваш адрес электронной почты;

  • сведения о Вас, дополненные в личном кабинете;

  • фотография;

  • сведения о социальных сетях (если применимо);

  • сведения, полученных из прикрепленных социальных сетей;

  • история покупок. Обрабатываемые в рамках указанной цели персональные данные не относятся к специальным категориям или биометрическим в соответствии со ст. 10–11 152-ФЗ и обрабатываются автоматизированным и неавтоматизированным способами.

Правовым основанием обработки указанных персональных данных является Пользовательское соглашение, размещенное на нашем сайте.

Данные, представленные при регистрации и (или) использовании сервиса, уничтожаются с сервера сайта или приложения после удаления аккаунта Пользователем.

Персональные данные Пользователя уничтожаются путем удаления из информационных систем с помощью встроенных средств информационной системы.

Регистрация и авторизация на портале также возможны с использованием данных сторонних провайдеров услуг. Проходя процедуру регистрации с использованием данных, указанных на сторонних сервисах, Оператор может также получить доступ к следующим персональным данным: адрес электронной почты; номер телефона; дата рождения; фото профиля; а также прочие общие данные, указанные в личном кабинете пользователя.

Регистрируясь и/или авторизовываясь в Сервисе с использованием инструмента VK ID, Пользователь соглашается с Политикой конфиденциальности Экосистемы VK, которая размещена по ссылке https://id.vk.com/privacy.

Сбор персональных данных, а также иной информации, которая не относится к персональным данным, осуществляется в Сервисе при регистрации и/или авторизации путем заполнения Пользователем регистрационной формы или иными доступными способами, в том числе с использованием инструмента VK ID или иного сервиса третьего лица, а также в дальнейшем при редактировании Пользователем ранее предоставленной информации либо при дополнении по своей инициативе персональных данных (если применимо) с помощью инструментария Сервиса.

При использовании инструмента VK ID Пользователем его персональные данные, а также иная информация, которая не относится к персональным данным, могут передаваться третьим лицам (Сервисам Экосистемы VK и иным Сервисам, использующим инструмент VK ID в процессе использования таких сервисов и/или инструментов Пользователем), а также Компания может получать от указанных третьих лиц персональные данные, а также иную информацию, которая не относится к персональным данным в объеме, указанном в личном кабинете Пользователя Экосистемы VK, в целях исполнения соглашений с Пользователем Экосистемы VK.

Оформление подписки на сайте и в приложениях

Для оформления абонемента или подписки нам могут потребоваться Ваши персональные данные:

  • фамилия, имя/никнейм;

  • адреса электронной почты;

  • сведения о приобретенной подписке. Обрабатываемые в рамках указанной цели персональные данные не относятся к специальным категориям или биометрическим в соответствии со ст. 10–11 152-ФЗ и обрабатываются автоматизированным и неавтоматизированными способами.

Правовым основанием обработки указанных персональных данных является Пользовательское соглашение, размещенное на нашем сайте.

Данные, представленные при регистрации и (или) использовании сервиса, уничтожаются с сервера сайта или приложения после удаления аккаунта Пользователем.

По достижении указанных сроков обработки персональные данные Пользователя уничтожаются путем удаления из информационных систем с помощью встроенных средств информационной системы.

Подписка на рассылку

В рамках использования сервисов Mybook может направлять в Ваш адрес рассылки информационного и рекламного характера с использованием следующих Ваших персональных данных:

  • ваш адрес электронной почты.

Обрабатываемые в рамках указанной цели персональные данные не относятся к специальным категориям или биометрическим в соответствии со ст. 10–11 152-ФЗ и обрабатываются автоматизированным способом.

Правовым основанием обработки указанных персональных данных является Пользовательское соглашение, размещенное на сайте, а также согласие на обработку персональных данных.

Данные, используемые для направления рассылок, уничтожаются по истечении 30 дней с момента отзыва Пользователем согласия на получение рассылок в соответствии с ч.4 ст.21 152-ФЗ.

По достижении указанных сроков обработки персональные данные Пользователя уничтожаются путем удаления из информационных систем с помощью встроенных средств информационной системы.

Отзывы на книги, использование функционала сайта В рамках использования сервисов Mybook Вы можете делиться своими впечатлениями о прочитанных книгах и авторах с использованием Ваших пользовательских данных:

  • ваши фамилия, имя/никнейм;

  • ваш адрес электронной почты;

  • сведения о Вас, дополненные в личном кабинете;

  • фотография;

  • ваши пользовательские данные, указанные в сторонних сервисах (при осуществлении авторизации с использованием данных, указанных на сторонних сервисах);

  • иные сведения, указанные в рецензии/отзыве. Обрабатываемые в рамках указанной цели персональные данные не относятся к специальным категориям или биометрическим в соответствии со ст. 10–11 152-ФЗ и обрабатываются автоматизированным способом.

Правовым основанием обработки указанных персональных данных является Пользовательское соглашение, размещенное на сайте.

Данные, представленные и размещенные в качестве отзывов, обрабатываются до удаления информационного ресурса (ресурсов), на котором размещены персональные данные, из открытого доступа.

Персональные данные Пользователя уничтожаются путем удаления из информационных систем с помощью встроенных средств информационной системы.

Обработка обращений, поступающих через форму на сайте, на адреса электронных почт

В рамках обработки обращений, поступающих в адрес Оператора, могут обрабатываться Ваши следующие персональные данные:

  • ваши фамилия, имя, отчество;

  • ваш адрес электронной почты;

  • текст вашего сообщения. Обрабатываемые в рамках указанной цели персональные данные не относятся к специальным категориям или биометрическим в соответствии со ст. 10–11 152-ФЗ и обрабатываются автоматизированным и неавтоматизированным способами.

Правовым основанием обработки указанных персональных данных является осуществление Ваших законных прав и интересов, а также законных прав и интересов Оператора, а также согласие на обработку персональных данных.

Персональные данные, полученные в рамках обработки обращений, поступивших через электронную почту, уничтожаются по истечении 30 дней с момента прекращения взаимодействия с обратившимся лицом.

По достижении указанных сроков обработки персональные данные Пользователя уничтожаются путем удаления из информационных систем с помощью встроенных средств информационной системы.

Аналитика посещений на сайте

На сайте Оператора используются cookie-файлы.

К cookie-файлам относят небольшие текстовые файлы, передаваемые в браузер веб-сайтами, в том числе: трафик пользователя; геопозиция; тип устройства, с которого осуществляется вход на сайт; действия на сайте; глубина просмотра страниц; IP-адрес.

Оператор как владелец и администратор сайта и оператор персональных данных использует cookie-файлы с целью обработки аналитических данных пользователей.

Собранные аналитические данные могут быть переданы следующим третьим лицам: ООО «Яндекс», ООО «ВК».

Хранение файлов cookie производится до истечения сроков жизни файлов cookie/до очистки истории браузера пользователем.

Пользователь вправе контролировать cookie-файлы и их использование через браузер.

Обращаем внимание, что блокировка, удаление и другие ограничительные действия в отношении файлов cookie могут существенно отразиться на возможности использования сайтов вообще или их использования в предоставленном объеме – часть компонентов сайтов может стать недоступной.

2.4 Конфиденциальность персональных данных

Оператор и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

2.5 Поручение обработки персональных данных другому лицу

Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные ФЗ-152 и настоящей Политикой

2.6 Обработка персональных данных граждан Российской Федерации

В соответствии со статьей 2 Федерального закона от 21 июля 2014 года N 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях» при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев:

  • обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;

  • обработка персональных данных необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве (далее - исполнение судебного акта); обработка персональных данных необходима для исполнения полномочий федеральных органов исполнительной власти, органов государственных внебюджетных фондов, исполнительных органов государственной власти субъектов Российской Федерации, органов местного самоуправления и функций организаций, участвующих в предоставлении соответственно государственных и муниципальных услуг, предусмотренных Федеральным законом от 27 июля 2010 года N 210-ФЗ «Об организации предоставления государственных и муниципальных услуг», включая регистрацию субъекта персональных данных на едином портале государственных и муниципальных услуг и (или) региональных порталах государственных и муниципальных услуг;

  • обработка персональных данных необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных.

2.7 Трансграничная передача персональных данных

Оператор до начала осуществления деятельности по трансграничной передаче персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять трансграничную передачу персональных данных.

Оператор до подачи такого уведомления, обязан получить от органов власти иностранного государства, иностранных физических лиц, иностранных юридических лиц, которым планируется трансграничная передача персональных данных, следующие сведения:

  • сведения о принимаемых органами власти иностранного государства, иностранными физическими лицами, иностранными юридическими лицами, которым планируется трансграничная передача персональных данных, мерах по защите передаваемых персональных данных и об условиях прекращения их обработки;

  • информацию о правовом регулировании в области персональных данных иностранного государства, под юрисдикцией которого находятся органы власти иностранного государства, иностранные физические лица, иностранные юридические лица, которым планируется трансграничная передача персональных данных (в случае, если предполагается осуществление трансграничной передачи персональных данных органам власти иностранного государства, иностранным физическим лицам, иностранным юридическим лицам, находящимся под юрисдикцией иностранного государства, не являющегося стороной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и не включенного в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных);

  • сведения об органах власти иностранного государства, иностранных физических лицах, иностранных юридических лицах, которым планируется трансграничная передача персональных данных (наименование либо фамилия, имя и отчество, а также номера контактных телефонов, почтовые адреса и адреса электронной почты).

После направления уведомления Оператор вправе осуществлять трансграничную передачу персональных данных на территории указанных в таком уведомлении иностранных государств, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и включенных в Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных.

В течение 10 рабочих дней после направления уведомления, Оператор не вправе осуществлять трансграничную передачу персональных данных на территории указанных в уведомлении иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и не включенных в Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, за исключением случаев, если такая трансграничная передача персональных данных необходима для защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц.

3. Права субъекта персональных данных

3.1 Согласие субъекта персональных данных на обработку его персональных данных

Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом.

3.2 Права субъекта персональных данных

Субъект персональных данных имеет право на получение у Оператора информации, касающейся обработки его персональных данных, если такое право не ограничено в соответствии с федеральными законами. Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

Обработка персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с субъектом персональных данных (потенциальным потребителем) с помощью средств связи, а также в целях политической агитации допускается только при условии предварительного согласия субъекта персональных данных.

Оператор обязан немедленно прекратить по требованию субъекта персональных данных обработку его персональных данных в вышеуказанных целях.

Запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных федеральными законами, или при наличии согласия в письменной форме субъекта персональных данных.

Если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований ФЗ-152 или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в Уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда.

4. Обеспечение безопасности персональных данных

Безопасность персональных данных, обрабатываемых Оператором, обеспечивается реализацией правовых, организационных и технических мер, необходимых для обеспечения требований федерального законодательства в области защиты персональных данных.

Для предотвращения несанкционированного доступа к персональным данным Оператором применяются следующие организационно-технические меры:

  • назначение должностных лиц, ответственных за организацию обработки и защиты персональных данных;

  • ограничение состава лиц, допущенных к обработке персональных данных;

  • ознакомление субъектов с требованиями федерального законодательства и нормативных документов Оператора по обработке и защите персональных данных;

  • организация учета, хранения и обращения носителей, содержащих информацию с персональными данными;

  • определение угроз безопасности персональных данных при их обработке, формирование на их основе моделей угроз;

  • разработка на основе модели угроз системы защиты персональных данных;

  • проверка готовности и эффективности использования средств защиты информации;

  • разграничение доступа пользователей к информационным ресурсам и программно-аппаратным средствам обработки информации;

  • регистрация и учет действий пользователей информационных систем персональных данных; использование антивирусных средств и средств восстановления системы защиты персональных данных;

  • применение в необходимых случаях средств межсетевого экранирования, обнаружения вторжений, анализа защищенности и средств криптографической защиты информации;

  • организация пропускного режима на территорию Оператора, охраны помещений с техническими средствами обработки персональных данных.

5. Заключительные положения

Иные права и обязанности Оператора в связи с обработкой персональных данных определяются законодательством Российской Федерации в области персональных данных. Работники Оператора, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут материальную, дисциплинарную, административную, гражданско-правовую или уголовную ответственность в порядке, установленном федеральными законами.