Утверждена приказом АО «РТ-Финанс» «О совершенствовании деятельности по обработке персональных данных в АО «РТ-Финанс» от 29.05.2025 г. № 48
1.1 Настоящая Политика обработки персональных данных в акционерном обществе «РТ-Финанс» (далее — Политика) определяет основные принципы, цели, условия и способы обработки персональных данных, перечни субъектов и обрабатываемых в акционерном обществе «РТ-Финанс» (далее — Общество) персональных данных (далее также «ПДн»), функции Общества при обработке персональных данных, права субъектов персональных данных, а также реализуемые в Обществе требования к защите персональных данных.
1.2 Политика разработана с учетом требований законодательных и иных нормативных правовых актов Российской Федерации в области обработки персональных данных.
Положения Политики служат основой для разработки локальных нормативных актов Общества, регламентирующих процессы обработки персональных данных, а также меры по обеспечению безопасности персональных данных при их обработке в Обществе.
1.3 Политика разработана в соответствии с положениями следующих федеральных законов, нормативных правовых актов, локальных нормативных актов:
В Политике используются следующие основные термины, понятия и определения:
2.1 Информация — сведения (сообщения, данные) независимо от формы их представления.
2.2 Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
2.3 Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
2.4 Доступ к персональным данным — возможность получения персональных данных и их использования.
2.5 Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
2.6 Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.
2.7 Распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
2.8 Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному кругу лиц.
2.9 Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
2.10 Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
2.11 Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
2.12 Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
2.13 Общедоступные источники ПДн — справочники, которые создаются (могут создаваться) в Обществе в целях информационного обеспечения, в которые включаются фамилия, имя, отчество, номер служебного телефона, сведения о занимаемой должности, адрес электронной почты.
2.14 Специальные категории ПДн — сведения, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
2.15 Контрагент — физическое лицо, которое является одной из сторон заключаемого (предполагаемого к заключению) с Обществом договора.
2.16 Клиент — контрагент, которому Общество намеревается оказывать услуги по заключаемому (предполагаемому к заключению) с Обществом договору.
2.17 Сайт Общества — веб сайт, размещенный в сети Интернет по адресу (адресам) https://rtfinance.ru, https://fp.rtfinance.ru.
3.1 Общество, являясь Оператором, осуществляет обработку персональных данных работников Общества и иных субъектов персональных данных, не состоящих с Обществом в трудовых отношениях.
3.2 Обработка персональных данных в Обществе основывается на следующих принципах:
3.3 Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, в Обществе не осуществляется.
3.4 Персональные данные в Обществе обрабатываются в целях:
В Обществе обрабатываются персональные данные следующих категорий субъектов персональных данных:
5.1 В зависимости от задач и функций, выполняемых Структурными подразделениями Общества (далее — подразделения) и с учетом целей обработки персональных данных, указанных в разделе 3 Политики, в Обществе осуществляется обработка следующих ПДн:
5.2 С учетом целей обработки персональных данных, указанных в разделе 3 Политики, обработка в Обществе персональных данных осуществляется на следующих правовых основаниях:
5.3 Общество, с учетом целей обработки персональных данных, указанных в разделе 3 Политики, осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление и уничтожение персональных данных.
5.4 Обработка персональных данных в Обществе осуществляется следующими способами:
Общество при осуществлении обработки персональных данных выполняет следующие функции:
6.1 Принимает меры, необходимые и достаточные для выполнения Обществом обязанностей Оператора, предусмотренные законодательством Российской Федерации в области персональных данных (конкретизированы разделом 9 Политики).
6.2 Принимает правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также иных неправомерных действий в отношении персональных данных.
6.3 Издает локальные нормативные акты, определяющие основные направления обработки и защиты персональных данных в Обществе.
6.4 Осуществляет ознакомление работников Общества, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации и Общества в области обработки персональных данных, в том числе с требованиями к защите персональных данных, и инструктаж указанных работников.
6.5 Обеспечивает неограниченный доступ к Политике и размещает ее на сайтах Общества https://rtfinance.ru, https://fp.rtfinance.ru.
6.6 Сообщает в установленном порядке субъектам персональных данных или их представителям информацию о наличии персональных данных, относящихся к соответствующим субъектам, предоставляет возможность ознакомления с этими персональными данными при обращении и (или) поступлении запросов указанных субъектов персональных данных или их представителей, если иное не установлено законодательством Российской Федерации.
6.7 Прекращает обработку и уничтожает персональные данные в случаях, предусмотренных законодательством Российской Федерации.
6.8 Хранит персональные данные в форме, позволяющей определить субъекта персональных данных не дольше, чем этого требуют цели обработки персональных данных, кроме случаев, когда срок хранения персональных данных не установлен федеральным законом, договором, стороной которого является субъект персональных данных.
6.9 Совершает иные действия, предусмотренные законодательством Российской Федерации, нормативными правовыми актами, локальными нормативными актами Общества в области обработки персональных данных.
7.1 Обработка персональных данных в Обществе осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации.
7.2 Без согласия субъекта персональных данных Общество не передает третьим лицам и не распространяет его персональные данные, если иное не предусмотрено законодательством Российской Федерации.
7.3 Общество вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных на основании заключаемого с этим лицом договора. Договор должен содержать перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели обработки, обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
7.4 В целях внутреннего информационного обеспечения Общество может создавать внутренние справочные материалы, в которые с письменного согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации, могут включаться его фамилия, имя, отчество, дату рождения, место работы, должность, телефонный абонентский номер, адрес электронной почты, иные персональные данные, сообщаемые субъектом ПДн.
7.5 Доступ к обрабатываемым в Обществе персональным данным разрешается только работникам Общества, включенным на основании приказа Общества в перечень лиц, допущенных к обработке персональных данных.
Субъекты персональных данных имеют право на:
8.1 Полную информацию об их персональных данных, обрабатываемых в Обществе.
8.2 Доступ к своим персональным данным, включая право на получение копии любой записи, содержащей их персональные данные, за исключением случаев, предусмотренным законодательством Российской Федерации.
8.3 Уточнение своих персональных данных, их блокирование или уничтожение в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
8.4 Отзыв согласия на обработку персональных данных.
8.5 Принятие предусмотренных законодательством Российской Федерации мер по защите своих прав.
8.6 Обжалование действия или бездействия Общества, осуществляемого с нарушением требований законодательства Российской Федерации в области персональных данных, в уполномоченный орган по защите прав субъектов персональных данных или суд.
8.7 Дополнение своих персональных данных оценочного характера заявлением, выражающим их собственную точку зрения.
8.8 Извещение всех лиц, которым ранее были сообщены их неверные или неполные персональные данные, обо всех произведенных в них исключениях, исправлениях или дополнениях.
8.9 Привлечение представителей для защиты своих персональных данных.
8.10 Осуществление иных прав, предусмотренных законодательством Российской Федерации.
9.1 Меры, необходимые и достаточные для обеспечения выполнения Обществом обязанностей оператора, предусмотренных законодательством Российской Федерации в области персональных данных, включают:
9.2 Меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных устанавливаются в соответствии с требованиями законодательных и иных нормативных правовых актов Российской Федерации, локальных нормативных актов Общества, регламентирующих вопросы обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных Общества.
9.3 Лицо, ответственное за организацию обработки персональных данных и назначаемое приказом Общества, получает указания от руководства Общества и подотчетно ему.
9.4 Лицо, ответственное за организацию обработки персональных данных, в частности, обязано:
10.1 При получении запроса работника Общества, иного субъекта персональных данных или его законного представителя, касающегося обработки персональных данных соответствующего субъекта персональных данных, ему предоставляется следующая информация, в соответствии с пунктом 7 статьи 14 Федерального закона № 152-ФЗ, с учетом ограничений, установленных в пункте 8 статьи 14 Федерального закона № 152-ФЗ:
10.2 Сведения, указанные в пункте 10.1. Политики, предоставляются работнику Общества, иному субъекту персональных данных или его законному представителю в доступной форме, в них не включаются персональные данные, относящиеся к другим работникам Общества или субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных. Указанные сведения предоставляются уполномоченным работником подразделения Общества, осуществляющего обработку соответствующих персональных данных, при получении запроса работника Общества или другого субъекта персональных данных (его представителя).
10.3 Порядок обработки запросов и формы запросов субъектов персональных данных определяются локальными правовыми актами Общества.
10.4 Право работника Общества или другого субъекта персональных данных на доступ к их персональным данным может быть ограничено в случаях, предусмотренных федеральным законодательством.
11.1 Контроль за соблюдением структурными подразделениями Общества законодательства Российской Федерации, локальных нормативных актов Государственной корпорации «Ростех» и Общества в области обработки персональных данных, в том числе требований к защите персональных данных, осуществляется с целью проверки соответствия обработки персональных данных в Обществе законодательству Российской Федерации, локальным нормативным актам Государственной корпорации «Ростех» и Общества в области обработки персональных данных, в том числе требованиям к защите персональных данных, а также принятых мер, направленных на предотвращение и выявление нарушений законодательства Российской Федерации в области обработки персональных данных, выявления возможных каналов утечки и несанкционированного доступа к персональным данным, устранения последствий таких нарушений.
11.2 Внутренний контроль за соблюдением структурными подразделениями Общества законодательства Российской Федерации, локальных нормативных актов Государственной корпорации «Ростех» и Общества в области обработки персональных данных, в том числе требований к защите персональных данных, осуществляет лицо, ответственное за организацию обработки персональных данных в Обществе с привлечением представителей структурных подразделений Общества путем проведения проверок.
11.3 Персональная ответственность за несоблюдение структурными подразделениями Общества требований законодательства Российской Федерации, локальных нормативных актов Государственной корпорации «Ростех» и Общества в области обработки персональных данных, в том числе требований к защите персональных данных, возлагается на руководителей структурных подразделений Общества.
12.1 Лица, виновные в нарушении положений законодательства Российской Федерации в области персональных данных при обработке персональных данных работников и иных субъектов персональных данных, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом Российской Федерации и иными федеральными законами, а также привлекаются к административной, гражданско-правовой или уголовной ответственности в порядке, установленном федеральным законодательством.
12.2 Моральный вред, причиненный работнику или иному субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, а также несоблюдения требований к защите персональных данных, установленных федеральным законодательством, подлежит возмещению в соответствии с федеральным законодательством. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных работником убытков.