Политика обработки персональных данных
1. Общие положения
- Настоящая Политика обработки персональных данных (далее по тексту − Политика) определяет основные цели, принципы, условия обработки и защиты персональных данных в ПАО «Совкомбанк» (далее по тексту − Банк).
- Настоящая Политика разработана в соответствии с требованиями российского законодательства о персональных данных и учитывает требования нормативных документов Банка России.
- Настоящая Политика распространяется на все подразделения и всех работников Банка, участвующих в процессе обработки персональных данных.
- Срок действия настоящей Политики не ограничен.
- Настоящая Политика вступает в силу с момента ее утверждения в соответствии с установленным в Банке порядком.
- Положения настоящей Политики являются основой для организации работы по обработке персональных данных в Банке, в том числе для разработки внутренних нормативных документов, регламентирующих процесс обработки персональных данных в Банке.
- Настоящая Политика является общедоступным документом и предусматривает возможность ознакомления с ней любых лиц путем опубликования в сети Интернет на официальном сайте Банка.
- Банк является оператором по обработке персональных данных.
2. Термины, сокращения и определения
-
В настоящей Политике в соответствии с законодательством РФ о персональных данных и
нормативными документами Банка России используются следующие термины и определения:
- Акционер — физическое лицо, которое владеет одной или несколькими акциями в капитале Банка;
- Заявитель — физическое/юридическое лицо, индивидуальный предприниматель, а также государственные органы, обратившиеся в Банк по вопросам, связанным с обработкой Банком персональных данных;
- Кандидат (соискатель) — физическое лицо, предоставившее в Банк резюме на соискание вакантной должности;
- Клиент — физическое или юридическое лицо, находящееся на обслуживании в Банке, а также лица, являющиеся в соответствии с законодательством Российской Федерации представителями клиента, выгодоприобретателями и бенефициарными владельцами;
- Контрагент — любое российское или иностранное юридическое или физическое лицо, с которым Банк вступает в договорные отношения, за исключением трудовых отношений;
- Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, не противоречащее действующему законодательству, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление, уничтожение персональных данных;
- Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
- Персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу;
- Родственники сотрудника — физические лица, находящиеся в родственных отношениях с сотрудником: супруг (супруга), родители, дети, братья, сестры, усыновители и усыновленные;
- Сотрудник — физическое лицо, которое вступило в трудовые отношения с Банком;
- Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
3. Категории субъектов и цели обработки персональных данных
-
Банк осуществляет обработку персональных данных субъектов в целях, общее определение которых приведено в таблице ниже. При этом конкретные цели обработки прямо устанавливаются в согласии на обработку персональных данных, которое дает субъект.
Кандидаты (соискатели):
- рассмотрение резюме и отбор кандидатов (соискателей) на вакантную должность для дальнейшего трудоустройства;
- рассмотрение кандидатуры, в том числе оценки профессиональных, деловых и личностных качеств и проверки на благонадежность в качестве кандидата на вакантные должности и/или работы в Банке.
Сотрудники:
- заключение, изменение, сопровождение, расторжение трудовых договоров, исполнение обязательств, предусмотренных трудовыми договорами и законодательством РФ;
- организация деловых поездок (командировок);
- оформление страховых полисов (ДМС, страхование от несчастных случаев и болезней);
- содействие в оформлении банковских карт (в рамках «зарплатного проекта»);
- содействие сотрудникам в обучении и продвижении в Банке (карьерный рост, внутренние перемещения и пр.);
- информационное обеспечение (ведение внутренних справочников);
- обеспечение корпоративной мобильной связью;
- оформление доверенностей;
- ведение списка инсайдеров.
Родственники сотрудников:
-
выполнение требований законодательства РФ, предъявляемых в силу заключенных
трудовых договоров, в том числе:
- ведение личных карточек сотрудников по форме Т-2;
- выполнение требований законодательства о социальном страховании, предоставление компенсаций и льгот;
- получение алиментов, социальных выплат пособий, обеспечение соответствующих страховых выплат при наступлении страхового события в результате несчастного случая при назначении таких родственников выгодоприобретателем.
Уволенные сотрудники:
- выполнение требований законодательства РФ, предъявляемых в силу заключенных трудовых договоров;
- выполнение требований к обработке персональных данных в рамках бухгалтерского и налогового учета.
Акционеры:
- исполнение требований Федерального закона от 26.12.1995 № 208-ФЗ «Об акционерных обществах», а также иных требований законодательства РФ;
- ведение списка инсайдеров.
Клиенты:
- заключение, изменение, расторжение договоров, выполнение обязательств по заключенным договорам, а также выполнение соответствующих требований, предусмотренных законодательством РФ;
- сопровождение продуктов и услуг, предоставляемых Банком на основании заключенных договоров с клиентом;
- рассмотрение заявок клиентов на получение продуктов и услуг;
- проверка на благонадежность, выявление случаев мошенничества, хищения денежных средств и иных противоправных действий, предотвращение таких действий;
- осуществление банковских операций и сделок в соответствии с Уставом Банка и выданными Банку лицензиями на совершение банковских и иных операций;
- осуществление связи с пользователями, в т. ч. информирование о продуктах/услугах Банка;
- сбор данных при проведении акций/розыгрышей в социальных сетях.
Сотрудники клиентов:
- выполнение обязательств по заключенным договорам, а также выполнение соответствующих требований, предусмотренных законодательством РФ.
Контрагенты:
- заключение, изменение, расторжение договоров, выполнение обязательств по заключенным договорам, а также выполнение соответствующих требований, предусмотренных законодательством РФ;
- оформление пропусков.
Заявители:
- выполнение соответствующих требований, предусмотренных законодательством РФ.
Пользователи веб-сайта:
- анализ эффективности веб-сайта;
- регистрация, идентификация и персонализация пользователей веб-сайта, приложений и иных информационных ресурсов Банка;
- сбор данных о местоположении пользователей, IP-адресов, историй регистраций и отчетов о регистрации сетевых событий;
- сбор информации о потребителях продуктов/услуг Банка, мнении посетителей веб-сайта о продуктах/услугах Общества, в частности о качестве;
- осуществление связи с пользователями, в т. ч. информирование о продуктах/услугах Банка.
- Категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения для каждой цели обработки персональных данных определяются в 14.03.03_Положении по обработке персональных данных ПАО «Совкомбанк».
4. Перечень нормативных документов
-
Настоящая Политика разработана с учетом требований следующих законодательных,
нормативных, нормативно-правовых и иных документов:
- Трудовой кодекс РФ;
- Федеральный закон от 02.12.1990 № 395-1 «О банках и банковской деятельности»;
- Федеральный закон от 21.07.1997 № 118-ФЗ «О судебных приставах»;
- Федеральный закон от 07.08.2001 № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма»;
- Федеральный закон от 23.12.2003 № 177-ФЗ «О страховании вкладов физических лиц в банках Российской Федерации»;
- Федеральный закон от 30.12.2004 № 218-ФЗ «О кредитных историях»;
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
- Федеральный закон от 22.04.1996 № 39-ФЗ «О рынке ценных бумаг»;
- Положение Центрального банка РФ от 15.10.2015 № 499-П «Об идентификации кредитными организациями клиентов, представителей клиента, выгодоприобретателей и бенефициарных владельцев в целях противодействия легализации (отмыванию) доходов, полученных преступным путем и финансированию терроризма»;
- Инструкция Банка России от 30.06.2021 № 204-И «Об открытии, введении и закрытии банковских счетов и счетов по вкладам (депозитам)»;
- другие нормативные документы.
5. Принципы обработки персональных данных
-
В процессе обработки персональных данных Банк руководствуется следующими основными
принципами:
- обработка персональных данных осуществляется на законном и справедливом основании;
- обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей;
- не допускается обработка персональных данных, несовместимая с целями их обработки;
- не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
- обработке подлежат только персональные данные, которые отвечают целям их обработки, содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки;
- обрабатываемые персональные данные не являются избыточными по отношению к заявленным целям их обработки;
- при обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных;
- неполные или неточные персональные данные уточняются или удаляются;
- хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
- обрабатываемые персональные данные уничтожаются по достижении целей их обработки;
- в случае утраты необходимости достижения целей обработки обрабатываемые персональные данные уничтожаются либо обезличиваются.
6. Процесс обработки персональных данных
-
Персональные данные в Банке получают непосредственно от субъекта персональных данных или
его представителя, за исключением случаев, указанных в п. 6.2 настоящей Политики, путем:
- заполнения утвержденных форм документов;
- заполнения утвержденных форм веб-заявок;
- копирования оригиналов документов;
- получения оригиналов документов;
- внесения полученных персональных данных в учетные формы документов и информационные системы персональных данных.
- В случаях, установленных законодательством РФ, персональные данные могут быть получены Банком от третьих лиц, в том числе и от государственных органов.
- Банк берет согласие на обработку персональных данных субъекта персональных данных, которое содержится в утвержденных формах документов Банка, в установленных формах для систем переводов денежных средств или в качестве отдельного согласия (в любом случае в форме, позволяющей подтвердить факт его получения).
-
Согласие на обработку персональных данных субъектов персональных данных Банк вправе не
получать в следующих случаях:
- обработка персональных данных необходима для достижения целей, предусмотренных международным договором РФ или законом, для осуществления и выполнения возложенных законодательством РФ на Банк функций, полномочий и обязанностей;
- обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
- осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.
- Банк может поручить обработку персональных данных субъектов персональных данных третьему лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. В договоре определяется: перечень персональных данных, перечень действий с персональными данными, цели их обработки, требования по обеспечению конфиденциальности персональных данных, требования, предусмотренные частью 5 статьи 18 и частью 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», обязанность по запросу Банка в течение срока действия договора, в том числе до обработки персональных данных, представлять документы и иную информацию по обеспечению конфиденциальности персональных данных, требования к защите персональных данных, включая требование об уведомлении Банка о случаях, предусмотренных частью 3.1 статьи 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
- Субъект персональных данных может отозвать согласие на обработку своих персональных данных, написав в Банк соответствующее заявление.
- В случае если цель обработки персональных данных субъектов персональных данных на материальных носителях и в информационных системах Банка достигнута, то персональные данные уничтожаются.
7. Трансграничная передача персональных данных
- Банк осуществляет трансграничную передачу персональных данных в соответствии с требованиями, определенными действующим законодательством Российской Федерации и международными договорами Российской Федерации.
- Банк до начала осуществления деятельности по трансграничной передаче персональных данных уведомляет уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять трансграничную передачу персональных данных в соответствии с порядком, предусмотренным статьей 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», за исключением случаев, предусмотренных действующим законодательством Российской Федерации.
- Банк до подачи уведомления в уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять трансграничную передачу персональных данных запрашивает сведения, предусмотренные частью 5 статьи 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», а также проводит оценку соблюдения органами власти иностранных государств, иностранными физическими лицами, иностранными юридическими лицами, которым планируется трансграничная передача персональных данных, мер по обеспечению конфиденциальности обрабатываемых персональных данных, а также обеспечению безопасности передаваемых персональных данных при их обработке.
- После направления уведомления в уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять трансграничную передачу персональных данных Банк вправе осуществлять трансграничную передачу персональных данных на территории указанных в таком уведомлении иностранных государств, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных или включенных в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, предусмотренный частью 2 статьи 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Банк не вправе осуществлять трансграничную передачу персональных данных на территории иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и не включенных в предусмотренный частью 2 статьи 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» перечень стран, за исключением случая, если такая трансграничная передача персональных данных необходима для защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц.
8. Защита персональных данных
- Защита персональных данных, обрабатываемых в информационных системах персональных данных и на бумажных носителях информации, обеспечивается системой информационной безопасности Банка.
-
Система информационной безопасности Банка реализует следующий набор защитных мер:
- антивирусная защита информационных систем персональных данных;
- идентификация, аутентификация и авторизация сотрудников в информационных системах персональных данных;
- управление логическим и физическим доступом к информационным системам персональных данных;
- управление средствами криптографической защиты и их ключевыми системами;
- контроль целостности применяемого программного обеспечения;
- контроль использования сети Интернет и корпоративной электронной почты;
- безопасное межсетевое взаимодействие информационных систем персональных данных;
- регистрация и мониторинг событий информационной безопасности;
- резервное копирование баз данных, информационных систем персональных данных.
- Система обеспечения информационной безопасности Банка строится с учетом требований законодательства РФ, нормативных документов Банка России и стандартов информационной безопасности.
9. Рассмотрение запросов субъектов персональных данных
-
Субъект персональных данных или его законный представитель имеет право на получение в
Банке следующей информации об обработке его персональных данных:
- подтверждение факта обработки персональных данных Банком;
- правовые основания и цели обработки персональных данных;
- цели и применяемые Банком способы обработки персональных данных;
- наименование и место нахождения Банка, сведения о лицах (за исключением сотрудников Банка), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Банком или на основании федерального закона;
- обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
- сроки обработки персональных данных, в том числе сроки их хранения;
- порядок осуществления субъектом персональных данных прав, предусмотренных законодательством РФ о персональных данных;
- наименование или фамилия, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Банка, если обработка поручена или будет поручена такому лицу;
- информация об осуществленной или о предполагаемой трансграничной передаче данных;
- информация о способах исполнения Банком мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- иные сведения, предусмотренные федеральными законами.
- Банк предоставит субъекту персональных данных информацию, касающуюся обработки его персональных данных, или мотивированный отказ в предоставлении такой информации, а также возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя либо в течение десяти рабочих дней с даты получения Запроса субъекта персональных данных или его представителя, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных. Указанный срок может быть продлен не более чем на пять рабочих дней в случае направления Банком в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
-
Запрос должен содержать:
- фамилию, имя, отчество субъекта персональных данных или его представителя;
- серия, номер, а также дата и наименование органа, выдавшего основной документ, удостоверяющий личность субъекта персональных данных и его представителя;
- номер и дата доверенности, выданной субъектом персональных данных его представителю, необходимой для осуществления законных прав и интересов субъекта персональных данных;
- подпись субъекта персональных данных или его представителя;
- обоснование повторно направленного запроса до истечения тридцати дней с момента отправки первичного запроса.
- В случае если сведения, указанные в п. 9.1 настоящей Политики, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных имеет право отправить повторный запрос по истечении тридцати дней с момента первоначального обращения или отправки первоначального запроса, за исключением случая, когда запрашиваемая субъектом персональных данных или его законным представителем информация не была предоставлена ему в полном объеме.
-
Право субъекта персональных данных на доступ к его персональным данным может быть
ограничено в соответствии с федеральными законами, в том числе если:
- обработка персональных данных субъекта персональных данных осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма;
- доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
- Субъект персональных данных или его законный представитель может требовать от Банка изменения его персональных данных в случае, если персональные данные являются неактуальными, неполными, неточными или уничтожения его персональных данных, если персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки.
- В случае выявления неправомерной обработки при обращении субъекта персональных данных или его представителя, либо по их запросу, либо по запросу уполномоченного органа по защите прав субъектов персональных данных Банк осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Банка) с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя, либо по их запросу, либо по запросу уполномоченного органа по защите прав субъектов персональных данных Банк осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Банка) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц. В случае подтверждения факта неточности персональных данных Банк на основании сведений, предоставленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов уточняет персональные данные либо обеспечивает их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Банка) в течение семи рабочих дней со дня предоставления таких сведений и снимает блокировку персональных данных. Банк обязан уничтожить персональные данные субъекта персональных данных в течение семи рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели.
- По результатам внесенных изменений и/или уничтожения персональных данных субъекта персональных данных Банк уведомляет субъекта персональных данных или его законного представителя о факте уничтожения и/или внесения изменений в его персональные данные в порядке, установленном внутренними документами Банка, а также принимает меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы.
10. Контроль и ответственность
- В целях гарантии надлежащего исполнения Банком своих обязанностей, установленных законодательством РФ о персональных данных, Банком назначено лицо, ответственное за организацию процесса обработки персональных данных.
- Общее руководство процессом организации обработки и защиты персональных данных осуществляет Председатель Правления Банка.
- Сотрудники Банка, участвующие в процессе обработки персональных данных, несут ответственность за несоблюдение требований настоящей Политики.
11. Заключительные положения
- Настоящая Политика подлежит своевременному пересмотру ее пригодности, приемлемости, эффективности, в том числе в случае и с учетом изменений действующего законодательства Российской Федерации, не реже чем один раз в три года.