1. Понятия и термины
1. „Персональные данные” это любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу (далее – субъект персональных данных) в соответствии с Законом №195.2024 о защите персональных данных. Физическое лицо считается идентифицируемым, если оно может быть установлено непосредственно или косвенно, в частности по средством ссылки на идентификационный элемент, такой как имя, фамилия, IDNP, данные о проведения и методе покупки/приобретения, а также один или несколько факторов, специфичных для его физической, экономической, культурной или социальной идентичности.
2. „Обработка персональных данных” означает любую операцию или совокупность операций, совершаемых с персональными данными с использованием или без использования автоматизированных средств, таких как: сбор, регистрация, автоматизация, хранение, сохранение, восстановление, адаптация или изменение, извлечение, просмотр, использование, раскрытие по средством передачи, распространения или иного предоставления доступа, совмещение или комбинирование, удаление или уничтожение.
3. „Система учёта персональных данных” это любая структурированная совокупность персональных данных, доступная согласно определённым критериям, независимо от того, является ли она централизованной, децентрализованной либо распределённой по функциональному или географическому признаку.
4. „Оператор”, в смысле настоящей Политики, является компания Fashion Retail Group, определяющая цели и средства обработки персональных данных.
5. „Согласие субъекта персональных данных” это свободное, конкретное, информированное и однозначное выражение воли субъекта данных, посредством которого он принимает обработку относящихся к нему персональных данных.
6. „Национальный Центр по защите персональных данных (НЦЗПД)” это независимый публичный орган Республики Молдова, уполномоченный осуществлять мониторинг соблюдения законодательства о защите персональных данных.
В случаях, когда понятия и термины, использованные в настоящей Политике, не определены выше, их толкование осуществляется в соответствии с положениями Закона № 195/2024 о защите персональных данных, за исключением ситуаций, когда им придано иное специальное значение.
2. Введение
2.1 Настоящая Политика по защите персональных данных устанавливает правила, принципы и процедуры, применимые в рамках компании Fashion Retail Group, касающиеся сбора, использования, хранения, передачи и защиты персональных данных клиентов, сотрудников, партнёров и иных лиц, взаимодействующих с Компанией и/или вовлечённых в договорные отношения, в соответствии с законодательством Республики Молдова и применимыми международном стандартами, включая Регламент 2016/679 (GDPR), в пределах его применимости.
3. Цели
3.1 Установление единообразной и согласованной основы для обработки персональных данных в операционных процессах Оператора.
3.2 Обеспечение соблюдения законодательства, применимого в сфере защиты персональных данных, включая Закон № 195/2024 и соответствующие стандарты.
3.3 Защита прав субъектов данных (клиентов, сотрудников, партнёров и др.), а также конфиденциальности, целостности и доступности персональных данных.
3.4 Предотвращение и минимизация рисков, связанных с обработкой персональных данных.
4. Сфера применения
4.1 Настоящая Политика распространяется на все виды деятельности по обработке персональных данных, осуществляемые Оператором, независимо от формы или среды обработки данных (электронной, бумажной, посредством информационных систем, цифровых платформ и т.д.).
4.2 Политика применяется ко всем категориям субъектов данных, включая, но не ограничиваясь: сотрудниками, кандидатами, клиентами, участниками программ лояльности, пользователями онлайн-платформ Оператора.
4.3 Положения Политики являются обязательными для всех сотрудников Оператора, его подрядчиков, уполномоченных лиц, имеющих доступ к персональным данным в рамках трудовых, договорных или профессиональных отношений с Оператором.
4.4 Все лица, осуществляющие обработку персональных данных от имени Оператора, обязаны соблюдать настоящую Политику и применять предусмотренные ею технические и организационные меры.
5. Принципы обработки персональных данных
Обработка данных Оператором осуществляется в соответствии со следующими принципами:
5.1 Законность, справедливость и прозрачность. Оператор обрабатывает персональные данные на законных основаниях, справедливо и прозрачно по отношению к субъекту данных, в соответствии с Законом № 195/2024. Все операции обработки осуществляются на надлежащем юридическом основании и доводятся до сведения субъектов данных в чёткой и доступной форме.
5.2 Ограничение цели. Данные собираются для конкретных, явных и законных целей, связанных с деятельностью Оператора в сфере розничной торговли, электронной коммерции и внутреннего администрирования, и не подлежат последующей обработке способом, несовместимым с указанными целями.
5.3 Минимизация данных. Оператор обеспечивает, чтобы собираемые данные были надлежащими, релевантными и ограничивались рамками, необходимыми для достижения заявлениях целей обработки.
5.4 Точность и актуальность данных. Оператор принимает все разумные меры для обеспечения точности, полноты и актуальности персональных данных. Субъект данных имеет право требовать исправления неточных или неполных данных.
5.5 Право удаления (право „быть забытым”). Субъект данных имеет право требовать удаление его персональных данных в случаях, предусмотренных законом, включая ситуации, когда данные более не требуются для целей, для которых они были собраны, либо когда согласия было отозвано. Оператор рассматривает соответствующее заявление в течение 30 рабочих дней и действует в соответствии с возложенными на него юридическими обязанностями.
5.6 Ограничение срока хранения. Данные хранятся в форме, позволяющей идентифицировать субъектов данных, только на период, не превышающий срок, необходимый для достижения целей их сбора, с соблюдением специальных сроков, применимых к деятельности Оператора (например: бухгалтерский учёт, программа лояльности, видеонаблюдение и др.). По истечении применимых сроков данные подлежат удалению.
5.7 Целостность и конфиденциальность. Оператор обрабатывает данные таким образом, чтобы обеспечивать их надлежащую безопасность, включая защиту от несанкционированной или незаконной обработки, утраты, уничтожения или случайного повреждения, посредством внедрения технических и организационных мер, советующих уровню риска.
5.8 Подотчётность. Оператор несёт ответственность за соблюдение принципов, изложенных в настоящей Политике, и обязан демонстрировать соответствие им, в том числе посредством документирования внутренних процессов, обучения персонала, периодического пересмотра политик и ведения реестра операций по обработке данных.
5.9 Соблюдение прав субъектов данных. Оператор принимает все необходимые меры для обеспечения эффективной реализации прав субъектов данных, предусмотренных законодательством и GDPR, предоставляя чёткие и действенные механизмы подачи запросов.
5.10 Хранение данных в целях архивирования и сотрудничества с правоохранительными органами.
Оператор может хранить определённые данные в течение более длительного периода, если это необходимо:
a. для выполнения законодательных требований по архивированию;
b. для подтверждения, защиты или осуществления прав и законных интересов в потенциальных спорах;
c. для сотрудничества с правоохранительными органами или судебными инстанциями при наличии законных оснований для запросов данных.
Такое хранение осуществляется строго в пределах, установленных законодательством, и только на период, объективно необходимый для указанных целей.
6. Категории обрабатываемых персональных данных
6.1 Оператор обрабатывает следующие категории данных сотрудников:
a. идентификационные данные: имя, фамилия, IDNP, дата и год рождения, гражданство, адрес;
b. контактные данные: номер телефона, адрес электронной почты;
c. данные, связанные с профессиональной деятельностью: должность, должностные обязанности, квалификация, показатели эффективности;
d. финансовые данные: банковский счёт, заработная плата, налоги;
e. медицинский данные, разрешённые законодательством (периодический медосмотр, больничные листы);
f. данные, касающиеся доступа к информационным системам и физической инфраструктуре;
g. видеозапись в зонах, находящихся под мониторингом.
6.2 В рамках процесса рекрутмента Оператор обрабатывает следующие данные:
a. идентификационные и контактные данные;
b. данные, содержащиеся в резюме, анкетах, результатах собеседований и иных документах;
c. рекомендации, предоставленные третьими лицами;
d. иные релевантные данные, добровольно предоставленные кандидатом.
6.3 Оператор обрабатывает данные клиентов в рамках программ лояльности, покупок и коммерческих взаимодействий, включая:
a. идентификационные и контактные данные;
b. данные о покупках, историю транзакций и поведение при совершении покупок;
c. данные, используемые в маркетинговых целях,
d. данные, генерируемые при использовании цифровых каналов: онлайн-идентификаторы, IP-адреса, cookie-файлы, предпочтения;
e. данные учётной записи клиента на платформах Оператора;
f. видеозаписи, полученные в монетизируемых помещениях.
6.4 В целях обеспечения безопасности рабочих помещений и недвижимого имущества Оператор обрабатывает видеозапись лиц, находящихся в зонах, монетизируемых посредством систем видеонаблюдения (CCTV), о чём лица уведомляются надлежащим образом.
6.5 Оператор обрабатывает данные физических лиц, вступающих в качестве поставщиков, консультантов либо представителей юридических лиц:
a. идентификационные данные;
b. контактные данные;
c. подписи и договорные данные;
d. данные, относящиеся к коммерческой коммуникации.
6.6 Оператор обрабатывает данные, связанные с функционированием информационных систем и доступом пользователей:
a. журналы Log- файлы) и историю действий в авторизованных системах;
b. технические параметры используемых устройств;
c. данные, полученные в рамках процедур внутреннего мониторинга безопасности.
6.7 Оператор использует автоматизированные технологии, посредством которых могут обрабатываться:
a. сookie-идентификаторы;
b. технические параметры навигации на веб-сайте;
c. данные, необходимые для оптимизации функционирования цифровых платформ.
7. Права субъектов данных:
7.1 Право доступа. Субъект данных имеет право получить подтверждение того, что его персональные данные обрабатываются Оператором, а также право получить копию обрабатываемых данных и соответствующую информацию об обработке. Первый запрос на доступ предоставляется субъекту данных бесплатно. За любой последующий, идентичный или подобный запрос, Оператор вправе взимать разумную плату, исходя из административных затрат.
7.2 Право на исправление. Субъект данных имеет право требовать исправления неточных персональных данных или дополнения неполных данных.
7.3 Право на удаление („право быть забытым”). Субъект данных имеет право требовать удаления своих персональных данных в случаях, предусмотренных законом, включая ситуации, когда:
a. данные больше не требуются для целей, для которых они были собраны;
b. субъект данных отзывает своё согласие, и отсутствует иное законное основание для обработки.
7.4 Право на возражение. Субъект данных имеет право требовать ограничения обработки его персональных данных в случаях, предусмотренных законом, включая ситуации, когда он оспаривает точность данных или возражает против обработки.
7.5 Право на ограничение обработки. Субъект данных имеет право требовать ограничения обработки его персональных данных в случаях, предусмотренных законом, включая ситуации, когда он оспаривает точность данных или возражает против обработки.
7.6 Право на переносимость данных. Субъект данных имеет право получить свои персональные данные в структурированном формате, а также требовать их передачи другому оператору в пределах, установленных законом.
7.7 Право подать жалобу. Субъект данных имеет право подавать жалобу в компетентный орган в случае, если он считает, что обработка его персональных данных нарушает действующее законодательство.
7.8 Право на информирование. Субъект данных имеет право быть информированным ясными и доступным образом об обработке своих персональных данных.
Для осуществления указанных прав субъект данных заполняет специализированную форму, разработанную Оператором и предоставляемую по запросу.
8. Ответственность
8.1 Ответственность Оператора. Оператор несёт ответственность за внедрение и соблюдение положений настоящей Политики, за обеспечение законности процессов обработки персональных данных, а также за применение надлежащих технических и организационных мер по защите данных.
8.2 Ответственность персонала. Все сотрудники Оператора, которые в рамках выполнения служебных обязанностей получают доступ к персональным данным, используют их или обрабатывают, обязаны соблюдать настоящую Политику, внутренние инструкции, а также обязательства о конфиденциальности.
8.3 Авторизованный доступ к данным. Доступ к персональным данным разрешается назначенным и уполномоченным лицам в пределах их функциональных обязанностей. Любой несанкционированный доступ строго запрещен и влечёт дисциплинарную и, при необходимости, юридическую ответственность.
8.4 Ответственность уполномоченных лиц. Лица, уполномоченные Оператором, обязаны обрабатывать персональные данные исключительно в рамках предоставленных инструкций, применять предусмотренные меры безопасности и соблюдать договорные обязательства по защите данных.
8.5 Ответственность за безопасность систем. Технический отдел и соответствующие специалисты несут ответственность за администрирование информационной инфраструктуры, поддержание целостности систем безопасности, применение механизмов контроля доступа и внедрение технических мер защиты.
8.6 Ответственность в случае инцидентов безопасности. Любой сотрудник, выявивший или заподозривший инцидент безопасности, касающийся персональных данных, обязан действовать в соответствии с Планом реагирования на инциденты безопасности, разработанным и утверждённым Оператором.
8.7 Проверка и мониторинг соответствия. Оператор вправе проводить периодические внутренние проверки для контроля соблюдения положений настоящей Политики и законодательных требований в сфере защиты персональных данных.
9. Правовые основания обработки персональных данных
Оператор обрабатывает персональные данные исключительно на основании одного или несколько правовых оснований, предусмотренных законодательству, в именно:
a. исполнение договора или осуществление преддоговорных мер;
b. исполнение юридической обязанности;
c. согласия субъекта данных;
d. законные интересы Оператора
e. защита интересов субъекта данных или другого физического лица;
f. выполнение задачи, предоставляющей общественный интерес, либо осуществление публичных полномочий.
10. Цели обработки персональных данных
Оператор осуществляет обработку персональных данных исключительно в определённых, явных и законных целях, включая, но не ограничиваясь:
a. управление трудовыми отношениями;
b. исполнение договорных отношений с клиентами;
c. администрирование программ лояльности;
d. взаимодействие с клиентами и обеспечение работы каналов поддержки;
e. физическая безопасность и защита имущества;
f. обеспечение безопасности информационных систем и контроль доступа;
g. маркетинг и коммерческие коммуникации;
h. исполнение юридических обязанностей Оператора;
i. предотвращение, выявление и управление инцидентами;
j. управление отношениями с поставщиками и договорными партнёрами;
k. защита интересов субъекта данных.
11. Сроки хранения персональных данных
11.1 Персональные данные хранятся только в течение периода, необходимого для достижения целей, для которых они были собраны.
11.2 Оператор устанавливает следующие сроки хранения в зависимости от категории данных и целей обработки:
a. данные сотрудников – на протяжении трудовых отношений и стажировки, а также в последствии, для архивирования;
b. данные клиентов и участников программ лояльности – 5 лет с момента последнего взаимодействия или активности, а затем- для архивирования;
c. бухгалтерские и налоговые данные – в соответствии с обязательными сроками, предусмотренными налоговым и бухгалтерским законодательством;
d. данные, собранные посредством систем видеонаблюдения (CCTV) – до 3 месяцев, за исключением случаев, когда записи необходимы для расследования инцидента или выполнения юридической обязанности;
e. технические данные и журналы log-файлы – в течении периода, необходимого для обеспечения функционирования и безопасности информационных систем, с соблюдением минимальных и максимальных сроков, предусмотренных применимыми нормами;
f. данные, обрабатываемые в маркетинговых целях – до момента отзыва согласия или осуществления права на возражение.
11.3 По истечении применимых сроков хранения данные подлежат удалению, обезличиванию, уничтожению либо, при необходимости, архивированию, в порядке, установленном Оператором.
11.4 Оператор ведёт внутренний учёт сроков и процедур хранения и удаления данных в целях обеспечения соблюдения принципы ограничения срока хранения.
12. Трансграничная передача персональных данных
12.1 Оператор вправе осуществлять передачу персональных данных в государства — члены Европейского Союза или Европейского экономического пространства, а также в иные юрисдикции, которые обеспечивают адекватный уровень защиты персональных данных, согласно перечню, установленному Национальным центром по защите персональных данных Республики Молдова в соответствии с законодательством Республики Молдова.
12.2 Передача данных иностранному государству или международной организации допускается только при наличии надлежащих гарантий защиты данных, включая, в зависимости от случая:
a. стандартные договорные положения, утверждённые компетентным органом;
b. соглашения или иные юридические механизмы, обеспечивающие адекватную защиту данных;
c. иные гарантии, прямо предусмотренные законодательством.
12.3 Оператор может осуществлять международную передачу данных только в той мере, в какой это необходимо для достижения целей обработки, и при условии, что права субъекта данных надлежащим образом защищены.
12.4 В случае передачи данных в государства, которые не обеспечивают адекватный уровень защиты, оператор обязан внедрить дополнительные меры безопасности, направленные на обеспечение конфиденциальности, целостности и доступности данных в процессе передачи и последующей обработки.
12.5 Оператор информирует субъект данных о международных передаваемых данных, в порядке и способами, предусмотренными применимым законодательством.
13 Технические и организационные меры безопасности.
13.1 Оператор внедряет соответствующие технические и организационные меры для обеспечения уровня безопасности, соразмерного рискам, связанным с обработкой персональных данных, в соответствии с применимым законодательством и принципом ответственности.
13.2 Меры безопасности включают, но не ограничиваются:
a. использование защищённых систем аутентификации, сложных паролей и, при необходимости, двухфакторной аутентификации (2FA);
b. управление доступом к данным на основе принципа «необходимости знать», в зависимости от служебных обязанностей;
c. ограничение физического доступа к помещениям, в которых обрабатываются или хранятся персональные данные;
d. защита оборудования, информационных систем и носителей хранения от несанкционированного доступа, повреждения, потери или кражи;
e. внедрение и поддержание механизмов журналирования (логирования) доступа к информационным системам и действий, выполняемых в них, если это применимо и технически возможно;
f. использование решений информационной безопасности, включая антивирусные системы и другие релевантные технологии;
g. выполнение резервного копирования (backup) и обеспечение восстановления данных в случае инцидентов, согласно внутренним процедурам;
h. шифрование данных, когда это необходимо и оправдано характером обработки;
i. обеспечение контролируемого и необратимого уничтожения данных по истечении сроков хранения или при необходимости.
13.3 Оператор осуществляет постоянный мониторинг уровня безопасности информационных систем и принимает меры по предотвращению и выявлению несанкционированного доступа, попыток компрометации инфраструктуры или любых других инцидентов безопасности.
13.4 Лица, имеющие доступ к персональным данным, проходят регулярное обучение правилам безопасности, обязательствам конфиденциальности и процедурам действий в случае инцидентов.
13.5 Технические и организационные меры пересматриваются периодически и обновляются при необходимости, включая случаи изменения рисков, технологий или правовых требований.
14. Доступ к данным и управление рисками
14.1 Доступ к персональным данным разрешён исключительно лицам, назначенным Оператором, в пределах их служебных обязанностей и только в целях, предусмотренных настоящей Политикой и применимым законодательством.
14.2 Доступ предоставляется на основании принципа «необходимости знать», в зависимости от служебных обязанностей, чтобы уполномоченные лица использовали только те данные, которые являются строго необходимыми для выполнения их функциональных задач.
14.3 Оператор устанавливает уровни доступа для каждой категории персонала в зависимости от их роли, объёма ответственности и характера обрабатываемых данных.
14.4 Любой доступ к информационным системам, содержащим персональные данные, осуществляется только после предварительной аутентификации и подлежит мониторингу посредством механизмов журналирования.
14.5 Лица, имеющие доступ к персональным данным, обязаны соблюдать конфиденциальность этих данных и использовать их исключительно в тех целях, для которых был предоставлен доступ.
14.6 Оператор выявляет, оценивает и мониторит риски, связанные с обработкой персональных данных, принимая во внимание характер данных, объём обработки, используемые технологии, потенциальные угрозы и риски.
14.7 Оператор внедряет соответствующие меры по снижению рисков, включая технические средства контроля, организационные меры и внутренние процедуры, направленные на предотвращение инцидентов безопасности.
14.8 В случаях, когда обработка персональных данных может повлечь высокие риски для прав и свобод субъекта данных, Оператор проводит оценку воздействия на защиту данных (DPIA), в соответствии с действующим законодательством.
14.9 Персонал Оператора обязан незамедлительно сообщать о любых обстоятельствах, которые могут представлять собой риск, уязвимость или инцидент в сфере защиты персональных данных.
14.10 Оператор может проводить периодические внутренние проверки и аудиты для оценки эффективности внедрённых мер и их обновления с учётом технологического прогресса и изменений законодательства.
15. Обработка данных посредством систем видеонаблюдения (CCTV)
15.1 Оператор использует системы видеонаблюдения (CCTV) исключительно с целью обеспечения безопасности лиц, имущества и инфраструктуры, предотвращения противоправных действий, расследования инцидентов и управления ситуациями, которые могут затронуть порядок и безопасность в управляемых помещениях.
15.2 Видеонаблюдение осуществляется в торговых помещениях, складах, зонах доступа, технических помещениях и других зонах, где существует обоснованная необходимость в обеспечении безопасности.
15.3 Мониторируемые зоны обозначаются видимыми пиктограммами и обязательной минимальной информацией о обработке данных посредством видеонаблюдения.
15.4 Системы видеонаблюдения обрабатывают исключительно видеоизображение, без записи звука или иных типов данных, за исключением случаев, прямо предусмотренных законом.
15.5 Доступ к видеозаписям CCTV разрешён только уполномоченным Оператором лицам, в пределах их служебных обязанностей и исключительно в целях, предусмотренных настоящей Политикой.
15.6 Любой доступ к видеозаписям или их просмотр фиксируется во внутреннем журнале либо посредством механизма логирования, отражающего дату, время, лицо, получившее доступ, и основание для такого доступа.
15.7 Предоставление видеозаписей компетентным органам осуществляется только на основании законных и официально оформленных запросов.
15.8 Видеозаписи CCTV хранятся ограниченный срок, установленный Оператором на основе реальной и пропорциональной необходимости, но не более 3 месяцев, за исключением случаев, когда закон требует или допускает более длительный срок хранения (например, в связи с расследованиями, судебными спорами или административными процедурами).
15.9 Любое использование, извлечение или передача видеозаписей осуществляется в строгом соответствии с внутренними процедурами и применимыми правовыми нормами.
16. Обработка данных посредством cookie-файлов
16.1 Оператор использует cookie-файлы и аналогичные технологии на своих онлайн-платформах с целью обеспечения надлежащего функционирования сайта, улучшения пользовательского опыта, анализа использования платформ и, при необходимости, предоставления персонализированного контента.
16.2 Оператор может использовать следующие категории cookie-файлов:
a. строго необходимые cookie-файлы, которые являются технически необходимыми для функционирования платформы, обеспечивают навигацию и использование основных функций и не требуют согласия пользователя.
b. функциональные cookie-файлы, используемые для персонализации пользовательского опыта и запоминания предпочтений.
c. аналитические и производительные cookie-файлы, применяемые для получения анонимизированных статистических данных об использовании платформы, посещённых страницах, длительности сессий и иной информации, необходимой для оптимизации работы сервисов.
d. маркетинговые и рекламные cookie-файлы, используемые для персонализации рекламного контента и анализа эффективности рекламных кампаний. Эти файлы применяются исключительно на основании согласия пользователя.
16.3 Использование строго необходимых cookie-файлов основывается на законном интересе Оператора, направленном на обеспечение технической работоспособности платформы.
16.4 Функциональные, аналитические и маркетинговые cookie-файлы используются только на основании согласия пользователя, выраженного посредством механизмов, предусмотренных на платформе.
16.5 Пользователь может принять или отклонить использование необязательных cookie-файлов через баннер согласия на платформе либо через настройки браузера.
16.6 Отзыв согласия не влияет на законность обработки данных, осуществлённой до момента отзыва.
16.7 Срок хранения cookie-файлов зависит от их вида и определяется техническими настройками платформы.
16.8 Данные, собираемые посредством cookie-файлов, могут включать онлайн-идентификаторы, IP-адреса, пользовательские предпочтения, действия на платформе, посещённые страницы и иную аналогичную техническую информацию.
16.9 Эти данные обрабатываются исключительно в тех целях, для которых соответствующие cookie-файлы были внедрены, и в пределах согласия, выраженного пользователем.
17. Архивирование и уничтожение данных
17.1 Оператор архивирует персональные данные в соответствии с законодательством, внутренними требованиями и установленными сроками хранения для каждой категории данных.
17.2 Архивированные данные сохраняются в условиях, обеспечивающих их целостность, конфиденциальность и доступность, с применением надлежащих технических и организационных мер безопасности.
17.3 Доступ к архивированным данным ограничен и предоставляется исключительно уполномоченным лицам, исходя из их функциональных обязанностей и зон ответственности.
17.4 Архивирование осуществляется на физических или электронных носителях с соблюдением требований безопасности, применимых к каждому типу носителя.
17.5 По истечении срока хранения или в случаях, когда данные больше не требуются для целей, для которых они были собраны, Оператор обеспечивает их уничтожение, удаление либо, при необходимости, анонимизацию.
17.6 Уничтожение данных выполняется таким образом, чтобы исключить любую возможность их восстановления, использования или несанкционированного доступа.
17.7 Уничтожение данных на физических носителях осуществляется посредством соответствующих механических методов, гарантирующих необратимость процесса.
17.8 Удаление данных с электронных носителей осуществляется с использованием технических процедур, обеспечивающих полное и окончательное удаление информации из информационных систем, включая резервные копии, насколько это возможно и совместимо с законодательными обязанностями Оператора.
17.9 Оператор может привлекать специализированные сервисы для уничтожения данных при условии соблюдения договорных обязательств о конфиденциальности и безопасности обработки.
17.10 Оператор ведёт внутренние учётные записи, фиксирующие операции архивирования и уничтожения данных, включая дату операции, категорию данных, применённый метод и ответственное лицо.
17.11 Учетные записи хранятся в соответствии с правовыми и внутренними требованиями, относящимися к ответственности и аудиту процессов обработки.
18. Пересмотр и изменение Политики
18.1 Настоящая Политика подлежит периодическому пересмотру в сроки, установленные Оператором, с целью поддержания её соответствия применимому законодательству, стандартам безопасности и внутренним процессам Оператора.
18.2 Пересмотр Политики осуществляется также каждый раз при возникновении существенных изменений в законодательстве, организационной структуре, информационных системах или процессах обработки персональных данных.
18.3 Все изменения документируются и утверждаются уполномоченными лицами, назначенными Оператором.
18.4 Оператор вправе вносить изменения в настоящую Политику в любое время, исходя из юридических, операционных или технических потребностей.
18.5 Любые изменения вступают в силу с даты, указанной в утверждающем акте.
18.6 Оператор обеспечивает доведение изменений до сведения персонала, а также предоставляет субъектам данных обновлённую версию Политики через надлежащие средства коммуникации.
18.7 Оператор ведёт полный реестр версий Политики, включая даты изменений и сведения о лицах, утвердивших соответствующие изменения.
18.8 Только утверждённая и актуальная версия Политики считается применимой и обязательной для всех лиц, охваченных её сферой действия.
19. Заключительные положения
19.1 Настоящая Политика является обязательной для всех лиц, обрабатывающих персональные данные в рамках деятельности Оператора, независимо от их должности, статуса или характера договорных отношений.
19.2 Несоблюдение положений Политики может повлечь дисциплинарную, гражданскую, административную или уголовную ответственность, в зависимости от характера и тяжести нарушения.
19.3 Политика вступает в силу с даты её официального утверждения Оператором.
19.4 С момента вступления в силу настоящая Политика полностью применяется ко всем операциям по обработке персональных данных, осуществляемым Оператором.
19.5 Оператор несёт ответственность за внедрение, мониторинг и соблюдение настоящей Политики.
19.6 Оператор сотрудничает с компетентными органами по защите персональных данных и предоставляет необходимую информацию в пределах и на условиях, установленных законом.
19.7 В случае возникновения сомнений или разногласий относительно толкования или применения настоящей Политики преимущественную силу имеют положения применимого законодательства в сфере защиты персональных данных.
19.8 Оператор оставляет за собой право издавать дополнительные внутренние инструкции для единообразного применения настоящей Политики.