Политика в отношении обработки персональных данных
Ред. от 30.07.2026
1. Общие положения
1.1. Настоящая политика обработки персональных данных в Обществе с ограниченной ответственностью «ГАРДИУМ ИТ» (далее соответственно — Политика; Оператор персональных данных (Оператор), Общество) определяет основные принципы, цели, условия и способы обработки персональных данных, перечень субъектов персональных данных, права субъектов персональных данных, а также реализуемые Оператором требования к защите персональных данных. Цель Политики состоит в доведении до субъектов персональных данных (пользователей web-сайта и программных продуктов, лиц, желающих воспользоваться продуктами и услугами Общества, клиентов, работников, потенциальных работников (соискателей), представителей партнёров Общества) необходимой информации, позволяющей понять состав обрабатываемых персональных данных, цели и способы их обработки Обществом, а также меры, принимаемые Обществом для обеспечения безопасности персональных данных.
1.2. Политика в отношении обработки персональных данных ООО «ГАРДИУМ ИТ» (далее — «Политика») разработана в соответствии с требованиями Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее — Федеральный закон «О персональных данных», ФЗ № 152-ФЗ от 27.07.2006 г.) и рекомендациями Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 31 июля 2017 г. и предназначена для предоставления неограниченного доступа к информации в отношении обработки персональных данных, а также к сведениям о реализуемых требованиях к защите персональных данных в Обществе с ограниченной ответственностью «ГАРДИУМ ИТ».
1.3. Персональные данные относятся к категории конфиденциальной информации и защищены от несанкционированного, в том числе случайного, доступа к ним.
1.4. Настоящая политика действует в отношении всех персональных данных, которые обрабатывает Оператор.
1.5. Настоящая Политика может изменяться в одностороннем порядке, актуальная редакция настоящей политики размещается на официальном сайте ООО «ГАРДИУМ ИТ» www.gardium-it.ru.
2. Основные понятия в области персональных данных
Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту ПДн). К ПДн также относятся данные, которые могут быть автоматически переданы Обществу в процессе использования его информационных систем посредством установленного на устройстве субъекта ПДн программного обеспечения, в том числе: IP-адрес, информация идентификационных файлов (Cookies), информация о браузере субъекта ПДн (или ином приложении, с помощью которого осуществляется доступ к получению услуг Общества).
Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн, а также определяющие цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн.
Субъект персональных данных — физическое лицо, которое прямо или косвенно определено/определяемо с помощью ПДн.
Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.
Автоматизированная обработка персональных данных — обработка ПДн с помощью средств вычислительной техники.
Распространение персональных данных — действия, направленные на раскрытие ПДн неопределённому кругу лиц.
Предоставление персональных данных — действия, направленные на раскрытие ПДн определённому лицу или определённому кругу лиц.
Блокирование персональных данных — временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн).
Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе ПДн и (или) в результате которых уничтожаются материальные носители ПДн.
Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность ПДн конкретному субъекту ПДн.
Информационная система персональных данных — совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств.
Сайт — совокупность программных и аппаратных средств для ЭВМ, обеспечивающих публикацию для всеобщего обозрения информации и данных, объединённых общим целевым назначением. Под Сайтом в рамках настоящего документа понимается сайт, расположенный в сети Интернет по адресу: www.gardium-it.ru.
Трансграничная передача персональных данных — передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Конфиденциальность персональных данных — обязанность Операторов и иных лиц, получивших доступ к ПДн, не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено федеральным законом.
3. Информация об Операторе персональных данных
Полное наименование Оператора: Общество с ограниченной ответственностью «ГАРДИУМ ИТ».
- ИНН 9705254530, КПП 770501001;
- ОГРН 1267700101393;
- Юридический и фактический адрес: 115035, г. Москва, ул. Пятницкая, д. 18, стр. 3, помещ. 3/1;
- Генеральный директор: Субботин Алексей Александрович;
- Email: privet@gardium-it.ru.
4. Основные права и обязанности Оператора персональных данных
4.1. Оператор имеет право:
- обрабатывать ПДн в соответствии с действующим законодательством Российской Федерации;
- поручать обработку ПДн третьему лицу в соответствии с требованиями части 3 статьи 6 Федерального закона № 152-ФЗ, в том числе на основании заключаемого с этим лицом договора;
- самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, если иное не предусмотрено федеральным законом;
- предоставлять ПДн субъектов третьим лицам, если это предусмотрено действующим законодательством (налоговые, правоохранительные органы и др.);
- ограничивать право субъекта ПДн на доступ к его ПДн в соответствии с федеральным законом;
- продолжать обработку ПДн в случае отзыва субъектом ПДн согласия в случаях и в порядке, предусмотренных законом РФ;
- отстаивать свои интересы в суде;
- обрабатывать ПДн субъекта без его согласия в случаях, предусмотренных законодательством.
4.2. Оператор обязан:
- выполнять требования законодательства Российской Федерации;
- при сборе ПДн предоставить субъекту ПДн по его просьбе информацию, предусмотренную частью 7 статьи 14 Федерального закона «О персональных данных»;
- применять необходимые правовые, организационные и технические меры, направленные на обеспечение безопасности ПДн при их обработке;
- обеспечивать каждому субъекту ПДн возможность ознакомления с документами и материалами, содержащими их ПДн, если иное не предусмотрено законом;
- разъяснить субъекту ПДн юридические последствия отказа предоставить его ПДн и (или) дать согласие на их обработку;
- не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено федеральными законами;
- назначить лицо, ответственное за организацию обработки ПДн в ООО «ГАРДИУМ ИТ»;
- осуществлять внутренний контроль и (или) аудит соответствия обработки ПДн законодательству РФ;
- обеспечивать хранение ПДн субъектов в порядке, исключающем их утрату и/или их неправомерное использование;
- осуществлять иные действия по обработке и защите ПДн субъектов в соответствии с законодательством Российской Федерации.
5. Основные права и обязанности субъекта персональных данных
5.1. Субъект ПДн имеет право:
- на получение сведений, указанных в части 7 статьи 14 Федерального закона «О персональных данных», за исключением случаев, предусмотренных частью 8 статьи 14;
- на отзыв согласия на обработку его ПДн;
- требовать от Оператора уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- на обжалование действий или бездействия Оператора в уполномоченный орган по защите прав субъектов ПДн или в судебном порядке;
- на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке;
- осуществление иных прав, предусмотренных законодательством Российской Федерации.
5.2. Субъект ПДн обязан:
- передавать достоверные, необходимые для достижения целей обработки, ПДн, а также поддерживать достоверность ПДн предъявлением оригиналов документов;
- уточнять ПДн в случае их изменения с предоставлением оригиналов документов;
- выполнять требования законодательства Российской Федерации.
5.3. Реализация прав субъекта ПДн
Для реализации своих прав, предусмотренных главой 3 Федерального закона № 152-ФЗ и настоящей Политикой, в том числе для направления запросов, отзыва согласия на обработку ПДн или обращения с жалобой на неправомерную обработку, субъект ПДн может направить официальный запрос Оператору одним из следующих способов:
- по почте: по юридическому адресу: 115035, г. Москва, ул. Пятницкая, д. 18, стр. 3, помещ. 3/1;
- по электронной почте: на адрес privet@gardium-it.ru;
- через форму обратной связи на официальном сайте Оператора: www.gardium-it.ru.
Оператор обязуется рассмотреть и дать ответ на поступивший запрос в срок, не превышающий 30 (тридцати) календарных дней с даты его получения.
6. Цели обработки персональных данных
6.1. Обработка ПДн ограничивается достижением конкретных, заранее определённых и законных целей.
6.2. Цели обработки ПДн определены правовыми актами, регламентирующими деятельность Оператора, указанными в пункте 8 настоящей политики.
6.3. Оператор обрабатывает ПДн в следующих целях:
- применения и исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ними отношений, в том числе при ведении кадрового и бухгалтерского учёта, страхования;
- подготовка, заключение и исполнение гражданско-правовых договоров с субъектами ПДн, представителями контрагентов Оператора;
- размещение на официальном сайте Оператора информации о контактных лицах;
- оформление сертификатов электронной подписи;
- создание корпоративной электронной почты;
- предоставление доступа пользователю (посетителю сайта) к сервисам, программному обеспечению Оператора и его функционалу, информации и/или материалам, содержащимся на веб-сайте www.gardium-it.ru, оказание взаимодействия, поддержки и консультирования;
- анализ действий пользователей на веб-сайте для улучшения его работы (сбор веб-аналитики на основе обезличенных ПДн);
- исполнение требований законодательства Российской Федерации (включая исполнение судебных актов, предписаний контролирующих органов);
- иные законные цели.
7. Сроки обработки персональных данных
Обработка ПДн Оператором, в том числе их хранение, осуществляется в течение сроков, установленных действующим законодательством, а также локальными нормативными актами.
8. Правовые основания обработки персональных данных
Правовыми основаниями обработки ПДн Оператором являются:
- Гражданский кодекс Российской Федерации;
- Трудовой кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учёте в системе обязательного пенсионного страхования»;
- Федеральный закон от 16.07.1999 № 165-ФЗ «Об основах обязательного социального страхования»;
- Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Федеральный закон «О бухгалтерском учёте» от 06.12.2011 № 402-ФЗ;
- иные нормативные правовые акты Российской Федерации;
- Устав ООО «ГАРДИУМ ИТ»;
- договоры (трудовые, гражданско-правовые), заключаемые между Оператором и субъектом ПДн, между Оператором и клиентами Оператора;
- согласие субъекта ПДн на обработку ПДн.
9. Категории и объём обрабатываемых персональных данных
9.1. К категориям субъектов ПДн относятся:
- работники, с которыми заключены (или были заключены и расторгнуты) трудовые договоры (далее — Работники);
- члены семьи, близкие родственники работников;
- соискатели на вакантные должности (далее — Соискатели);
- физические лица, состоящие в гражданско-правовых отношениях с Оператором, и их представители (далее — Клиенты);
- физические лица, представители юридических лиц, состоящих в гражданско-правовых отношениях с Оператором (далее — Контрагенты);
- посетители веб-сайта www.gardium-it.ru, пользователи ПО Оператора;
- иные категории субъектов ПДн в случаях, прямо предусмотренных федеральными законами.
9.2. Содержание и объём ПДн соответствуют заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки.
9.3. Перечень обрабатываемых Оператором ПДн определяется в соответствии с законодательством РФ и локальными нормативными актами Оператора.
9.4. Оператор не обрабатывает специальные категории ПДн, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни.
9.5. Обработка биометрических ПДн может осуществляться только при наличии согласия в письменной форме субъекта ПДн.
9.6. Оператор не осуществляет трансграничную передачу ПДн.
10. Принципы, порядок и условия обработки персональных данных
10.1. Обработка ПДн Оператором осуществляется с соблюдением следующих принципов:
- обработка ПДн осуществляется на законной и справедливой основе;
- обработка ПДн ограничивается достижением конкретных, заранее определённых и законных целей;
- не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
- обработке подлежат только ПДн, которые отвечают целям их обработки;
- содержание и объём обрабатываемых ПДн должны соответствовать заявленным целям обработки;
- при обработке ПДн должны быть обеспечены точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки;
- хранение ПДн должно осуществляться в форме, позволяющей определить субъекта ПДн не дольше, чем этого требуют цели обработки;
- обрабатываемые ПДн подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей.
10.2. Обработка осуществляется с согласия субъекта ПДн на обработку его ПДн, если иное не предусмотрено законодательством Российской Федерации.
10.3. Передача ПДн третьей стороне осуществляется с письменного согласия субъекта ПДн, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровья субъекта ПДн, а также в других случаях, предусмотренных законодательством Российской Федерации.
10.4. Обработка ПДн Оператором осуществляется следующими способами: без использования средств автоматизации; с использованием средств автоматизации с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой; смешанная обработка ПДн.
10.5. Отказ субъекта ПДн от представления согласия на обработку его ПДн влечёт за собой невозможность достижения целей обработки.
10.6. В целях соблюдения законодательства РФ Оператор вправе передавать информацию и (или) документы, содержащие ПДн, Федеральной налоговой службе, Фонду пенсионного и социального страхования РФ, банкам России, контролирующим и надзорным органам, судебным и правоохранительным органам, органам воинского учёта, а также третьим лицам, оказывающим услуги Оператору на основании заключённых договоров, — в объёме и на основаниях, предусмотренных действующим законодательством.
11. Хранение персональных данных
11.1. ПДн при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путём фиксации их на отдельных материальных носителях ПДн, в специальных разделах или на полях форм (бланков).
11.2. При хранении материальных носителей соблюдаются условия, обеспечивающие сохранность ПДн и исключающие несанкционированный доступ к ним, в том числе установка сейфов с замками и допуск в помещения только лиц, входящих в перечень лиц, имеющих доступ к ПДн.
11.3. Если срок хранения ПДн не установлен федеральным законом или договором, ПДн хранятся до достижения целей обработки, после чего подлежат уничтожению в срок не более 30 дней (ч. 4 ст. 21 Закона № 152-ФЗ).
12. Защита персональных данных
12.1. Оператор за счёт своих средств обеспечивает защиту ПДн субъекта ПДн от их неправомерного использования или утраты.
12.2. При обработке ПДн Оператор принимает необходимые правовые, организационные и технические меры для защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий, в том числе: определяет угрозы безопасности ПДн; применяет средства защиты информации, прошедшие процедуру оценки соответствия; ведёт учёт машинных носителей ПДн; обеспечивает обнаружение фактов несанкционированного доступа и восстановление ПДн; устанавливает правила доступа к ПДн и осуществляет контроль за принимаемыми мерами.
12.3. Оператором установлен четвёртый уровень защищённости ПДн при их обработке в информационных системах. Для их защиты Оператор использует средства криптографической защиты информации класса КС1.
12.4. В случае установления факта неправомерной или случайной передачи ПДн, повлёкшей нарушение прав субъектов ПДн, Оператор уведомляет Роскомнадзор в течение 24 часов о произошедшем инциденте и в течение 72 часов — о результатах внутреннего расследования выявленного инцидента.
12.5. Лица, виновные в нарушении положений законодательства РФ в области ПДн, привлекаются к дисциплинарной, материальной, гражданско-правовой, административной и уголовной ответственности в порядке, установленном федеральными законами.
13. Блокирование и уничтожение персональных данных
13.1. Оператор осуществляет блокирование ПДн в случае выявления неправомерной обработки или неточных ПДн при обращении субъекта ПДн, его представителя либо уполномоченного органа — на период проверки, если блокирование не нарушает права и законные интересы субъекта ПДн или третьих лиц.
13.2. Оператор прекращает обработку ПДн в случае выявления неправомерной обработки, достижения цели обработки, отзыва субъектом ПДн согласия либо обращения субъекта ПДн с требованием о прекращении обработки — в сроки, установленные Федеральным законом № 152-ФЗ.
13.3. Оператор уничтожает ПДн при достижении целей обработки либо в случае утраты необходимости их достижения — в срок, не превышающий тридцати дней; при выявлении незаконного получения ПДн — в срок не более семи рабочих дней; при невозможности обеспечить правомерность обработки — в срок не более десяти рабочих дней с даты выявления.
13.4. Документами, подтверждающими уничтожение ПДн, являются Акт об уничтожении ПДн и (при обработке с использованием средств автоматизации) Выгрузка из журнала регистрации событий в информационной системе ПДн. Указанные документы подлежат хранению в течение 3 лет с момента уничтожения ПДн.
14. Ответственность
14.1. Работники Оператора, получившие доступ к ПДн, обязаны не раскрывать третьим лицам и не распространять ПДн.
14.2. Лица, виновные в нарушении требований Федерального закона «О персональных данных», несут предусмотренную законодательством Российской Федерации ответственность.
15. Заключительные положения
15.1. Настоящая Политика вступает в юридическую силу с момента её утверждения приказом генерального директора Оператора.
15.2. Дополнения и изменения в настоящую Политику принимаются и утверждаются приказом генерального директора Оператора.
15.3. Политика либо отдельные её нормы прекращают своё действие в случае отмены (признания утратившими силу) Политики либо отдельных её норм другим локальным нормативным актом, а также при вступлении в силу закона или иного нормативного правового акта, содержащего нормы, регулирующие пункты Политики.
