7. Хранение и защита персональных данных 7.1. Под защитой персональных данных понимается комплекс мер (необходимые правовые, организационные и технические меры защиты персональных данных), направленных на предотвращение неправомерного или случайного доступа к персональным данным, уничтожения, изменения, блокирования, копирования, распространения персональных данных субъектов персональных данных, а также от иных неправомерных действий.
Защита персональных данных субъектов персональных данных от неправомерного их использования или утраты обеспечивается Оператором за свой собственный счёт в порядке, установленном действующим законодательством Российской Федерации в области защиты персональных данных.
7.1.1. Данные, подлежащие защите Оператором:
- персональные данные;
- документы, содержащие персональные данные субъектов персональных данных;
- о технических и программных средствах, используемых при обработке и защите персональных данных.
7.2. Персональные данные хранятся в электронном виде и на бумажных носителях с соблюдением всех требований по их конфиденциальности (информационной безопасности) – в зависимости от вида персональных данных и метода их сбора.
7.3. Оператор реализовал меры, предусмотренные статьями 18.1. и 19 Федерального закона от «27» июля 2006 г. № 152-ФЗ «О персональных данных», а также меры, направленные на обеспечение безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными законодательством Российской Федерации:
7.3.1. назначено лицо, ответственное за организацию обработки персональных данных;
7.3.2. назначено лицо, ответственное за обеспечение безопасности персональных данных;
7.3.3. разработаны и утверждены организационно-распорядительные документы по вопросам обработки и обеспечения безопасности персональных данных;
7.3.4. утвержден перечень лиц, доступ которых к персональным данным необходим для выполнения ими должностных обязанностей;
7.3.5. работники, непосредственно осуществляющие обработку персональных данных, ознакомлены с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, документом, определяющим Политику, организационно-распорядительными документами по вопросам обработки и обеспечения безопасности персональных данных;
7.3.6. в сети Интернет в публичном доступен по веб-адресу:
https://force.taxi/legal/privacy_taxi и
https://force.taxi/legal/privacy - опубликован документ, определяющий политику Оператора в области обработки и защиты персональных данных;
7.3.7. осуществляется внутренний контроль соответствия обработки персональных данных требованиям Федерального закона от «27» июля 2006 г. № 152-ФЗ «О персональных данных» и принятых в соответствии с ним нормативных правовых актов;
7.3.8. проведена оценка вреда, который может быть причинен субъектам персональных данных;
7.3.9. определены актуальные угрозы безопасности персональных данных;
7.3.10. определен тип угроз безопасности персональных данных, актуальных для информационных систем персональных данных;
7.3.11. определены уровни защищенности персональных данных, которые должны быть обеспечены при их обработке в информационных системах персональных данных;
7.3.12. разработана система защиты персональных данных, предотвращающая предполагаемые угрозы с использованием методов и способов защиты персональных данных, предусмотренных для соответствующего уровня защищенности персональных данных, в том числе позволяющая обнаружить факты несанкционированного доступа к персональным данным;
7.3.13. в составе системы защиты персональных данных применяются средства защиты информации, прошедшие процедуру оценки соответствия;
7.3.14. осуществляется периодическая оценка эффективности принимаемых мер по обеспечению безопасности персональных данных;
7.3.15. установлены правила доступа к персональным данным, обрабатываемым в информационных системах персональных данных, а также ведется регистрация и учет всех действий, совершаемых с персональными данными в информационных системах;
7.3.16. определены правила обеспечения безопасности персональных данных, обрабатываемых с использованием материальных носителей;
7.3.17. ведется учет машинных носителей персональных данных;
7.3.18. организован режим обеспечения безопасности помещений, в которых размещены информационные системы Программного продукта, препятствующий возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения.
7.4. Организацию защиты персональных данных осуществляет исполнительный орган Оператора, если дополнительно приказом не назначено иное лицо.
7.5. Доступ к персональным данным имеют сотрудники Оператора, которым персональные данные необходимы в связи с исполнением ими принятых на себя обязательств.
7.5.1. Доступ к персональным данным, размещенным Партнером в Программном продукте имеют сотрудники данного Партнера, которым персональные данные необходимы в связи с исполнением ими принятых на себя обязательств в соответствии с положениями Партнера.
7.6. Все сотрудники Оператора, связанные с получением, обработкой и защитой персональных данных, обязаны ознакомиться с настоящей Политикой и соблюдать положения настоящей Политики, принять её условия.
7.7. Сотрудник Оператора, имеющий доступ к персональным данным в связи с исполнением трудовых обязанностей:
- обеспечивает хранение информации, содержащей персональные данные, исключающее доступ к ним третьих лиц;
- в отсутствие сотрудника на его рабочем месте не должно быть документов, содержащих персональные данные;
- при увольнении сотрудника, имеющего доступ к персональным данным, документы и иные носители, содержащие персональные данные - передаются другому сотруднику, имеющему доступ к персональным данным.
7.8. Персональные данные на бумажных носителях хранятся в сейфах, обеспечивающие защиту от несанкционированного доступа, персональные данные в электронном виде хранятся в информационных системах и электронных базах данных.
7.8.1. Защита доступа к электронным базам данных, содержащим персональные данные, обеспечивается:
- использованием лицензированных антивирусных и антихакерских программ, не допускающих несанкционированный вход;
- разграничением прав доступа с использованием различных учетных записей;
- использованием в Программных продуктах алгоритмов, позволяющих преобразование полученных от субъекта данных в произвольной длине в битовую строку установленной длины (хэширование);
- применение шифрования запросов и данных (HTTPS 2, TLS 1.2.);
- используется двух-факторная аутентификация при доступе к Программным продуктам.
7.9. Меры по защите информации (в т.ч. персональных данных) от утечки по техническим каналам (речевой информации и информации, предоставленной посредством телекоммуникационных каналов) применяются на основе соразмерности возможности определяемых угроз (модели угроз) утечки такой информации.