Утверждено приказом № 2П от 4 декабря 2024 года Директора СП ООО ПИИ «IOKA TRAVEL» Zhumash Magzhan. Версия 1.0, г. Ташкент, 2024.
1. Назначение
1.1. Настоящее Положение устанавливает общие требования к порядку обработки и защиты персональных данных субъектов персональных данных, обрабатываемых в Компании.
1.2. Требования настоящего Положения распространяются на всех сотрудников Компании.
2. Термины и определения, сокращения и обозначения
- Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
- Веб-сайт – одна или несколько логически связанных между собой веб-страниц (в настоящем Положении Веб-сайтом понимаются расположенные и связанные с https://ioka.uz страницы).
- Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
- Компания – Совместное предприятие общество с ограниченной ответственностью предприятие с иностранными инвестициями «IOKA TRAVEL» (ИИН 310792355).
- Контрагент – юридическое или физическое лицо, принявшее или намеревающееся принять на себя какие-либо обязательства по договору.
- Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
- Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.
- Сотрудник – физическое лицо, вступившее в трудовые отношения с работодателем.
- Субъект персональных данных – физическое лицо, обладающее персональными данными прямо или косвенно его определяющими.
- Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
3. Общие положения
3.1. Настоящее Положение устанавливает порядок и условия сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, передачи (распространения, предоставления, доступа), обезличивания, блокирования, удаления, уничтожения документов, содержащих сведения, отнесенные к персональным данным субъектов, персональные данные которых обрабатываются в Компании, а также правила защиты персональных данных.
4. Цели и задачи
4.1. Целями создания настоящего Положения являются обеспечение соответствия порядка обработки персональных данных в Компании законодательству РУз в области персональных данных, а также развитие комплекса мер, направленных на обеспечение защиты персональных данных, обрабатываемых в Компании.
4.2. Задачами настоящего Положения являются определение принципов обработки персональных данных, условий их обработки, способов защиты, а также прав субъектов персональных данных и прав и обязанностей Компании при обработке персональных данных.
5. Понятие и состав персональных данных
5.1. В Компании производится обработка персональных данных следующих категорий субъектов: сотрудники Компании, в том числе уволенные; контрагенты (представители компаний-клиентов, представители компаний, с которыми Компанию связывают договорные обязательства, индивидуальные предприниматели, физические лица); соискатели на должность; посетители и зарегистрированные пользователи Веб-сайта.
5.2. Субъект персональных данных самостоятельно принимает решение о передаче своих персональных данных Компании.
6. Ответственные лица
6.1. Ответственным за организацию обработки персональных данных в Компании является лицо, назначенное приказом Директора. В случае его отсутствия или неназначения такого лица, его функции осуществляет Директор на основании приказа.
6.3. Ответственным за обеспечение безопасности персональных данных является Начальник управления информационных технологий.
7. Цели обработки персональных данных
7.2. Целями обработки ПДн сотрудников Компании являются: осуществление кадровой, бухгалтерской и финансово-хозяйственной деятельности; выполнение требований трудового и пенсионного законодательства; учет трудовых ресурсов; оптимизация связи между сотрудниками; управление производительностью сотрудников; поиск и подбор персонала; формирование коммерческих предложений и отчетов; осуществление взаимодействия по заключенным договорам.
7.3. Целями обработки персональных данных контрагентов являются: отслеживание текущих проектов и планов продаж; рассылка информации клиентам; проведение электронных торгов; осуществление взаимодействия по заключенным договорам.
7.4. Целями обработки ПДн соискателей на должность являются поиск и подбор персонала и получение одобрения на найм.
7.5. Целями обработки ПДн посетителей и зарегистрированных пользователей Веб-сайта являются: идентификация сторон в рамках оказания услуг; предоставление персонализированных услуг; улучшение качества услуг; проведение статистических исследований на основе обезличенных данных; эффективное исполнение заказов и договоров; регистрация пользователей на мероприятия.
8. Основания обработки персональных данных
8.1. Обработка персональных данных сотрудников осуществляется на основании Трудового кодекса РУз и письменного согласия. Обработка данных контрагентов необходима для осуществления прав и законных интересов Компании. Обработка данных соискателей и пользователей Веб-сайта осуществляется на основании письменного или электронного согласия.
9. Принципы обработки персональных данных
9.1. Обработка персональных данных осуществляется на законной и справедливой основе, ограничивается достижением конкретных заранее определенных целей, не допускает объединение баз данных с несовместимыми целями обработки, обеспечивает точность и актуальность данных, а данные подлежат уничтожению либо обезличиванию по достижении целей обработки.
10. Получение (сбор) персональных данных
10.1.–10.7. Получение и обработка персональных данных производится после подписания субъектом согласия либо предоставления согласия в электронной форме на Веб-сайте. Запрещается сбор данных в большем объеме, чем предусмотрено законодательством, а также запрос информации о состоянии здоровья, политических, религиозных и иных убеждениях, за исключением случаев, предусмотренных законодательством РУз.
11. Регламентация доступа и использования персональных данных субъектов
11.1.–11.17. Компания вправе поручить обработку персональных данных третьему лицу при соблюдении принципов и правил их обработки. Государственным органам предоставляются права доступа только в сфере их компетенции. Персональные данные являются конфиденциальной информацией; все сотрудники, имеющие к ним доступ, обязаны подписать обязательство о неразглашении. Допуск сотрудника к персональным данным может быть прекращен при переводе в другое подразделение, расторжении трудового договора либо нарушении обязательств по неразглашению.
12. Особенности обработки персональных данных сотрудников Компании
12.1.–12.18. Персональные данные сотрудника предоставляются в Управление по работе с персоналом и пополняются на протяжении всей трудовой деятельности. Обрабатываются и хранятся в Управлении по работе с персоналом и Финансовом отделе, не дольше, чем это необходимо для целей их сбора. Персональные данные уволенных сотрудников по истечении 75 лет хранения подлежат уничтожению, если иное не определено законодательством РУз.
13. Права субъектов на защиту своих персональных данных
13.1. Субъект персональных данных имеет право на полную информацию о своих персональных данных, свободный доступ к ним, требование об уничтожении или уточнении неверных данных, обжалование в суде неправомерных действий Компании, а также иные права, предусмотренные законодательством РУз.
14. Трансграничная передача персональных данных
14.1.–14.3. Трансграничная передача персональных данных сотрудников осуществляется в соответствии с законодательством РУз и может быть ограничена. Передача данных контрагентов, соискателей и пользователей Веб-сайта за рубеж не осуществляется, за исключением случаев, прямо предусмотренных законодательством или письменным согласием субъекта.
15. Хранение и уничтожение персональных данных
15.1.–15.10. Хранение персональных данных осуществляется в порядке, исключающем доступ к ним третьих лиц и их утрату. Персональные данные уничтожаются по истечении срока обработки, достижении цели обработки, по запросу или отзыву согласия субъекта, либо по решению суда. Уничтожение документов и данных подтверждается соответствующими актами.
16. Обработка персональных данных без использования средств автоматизации
16.1.–16.6. Персональные данные, обрабатываемые без использования средств автоматизации, фиксируются на отдельных материальных носителях с учетом целей обработки и категорий данных, обеспечивая раздельную и контролируемую обработку.
17. Защита персональных данных
17.1.–17.6. Защита персональных данных обеспечивается комплексом организационных и технических мер: личной ответственностью сотрудников, разрешительной системой доступа, порядком хранения и уничтожения информации, а также соглашениями о неразглашении при взаимодействии с третьими лицами.
18. Обязанности лиц, допущенных к обработке персональных данных
18.1. Сотрудники, допущенные к обработке персональных данных, обязуются знать и выполнять требования настоящего Положения, обрабатывать данные только в установленных целях и объеме, соблюдать конфиденциальность и информировать руководителя о фактах нарушений или попытках несанкционированного доступа.
19. Ответственность за разглашение персональных данных
19.1.–19.8. Должностные лица, имеющие доступ к персональным данным, несут личную ответственность за нарушение режима их защиты в соответствии с законодательством РУз, включая дисциплинарную, материальную, гражданско-правовую и административную ответственность.