Положение
1.1. Положение «О порядке обработки персональных данных в ООО КБ «МВС Банк» с использованием и без использования средств автоматизации» (далее — Положение) Положение разработано на основании Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Федерального закона N 152-ФЗ) с дополнениями и изменения, регулирует отношения, связанные с обработкой персональных данных, осуществляемых Банком с использованием средств автоматизации или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации.
1.2. Настоящее Положение разработано в целях обеспечения необходимого и достаточного уровня информационной безопасности персональных данных и процессов, связанных с их обработкой в ООО КБ «МВС Банк» (далее - Банк), а также для обеспечения защиты прав и свобод субъектов персональных данных при обработке их персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.3. Настоящее Положение регламентирует действия работников Банка по обеспечению конфиденциальности персональных данных граждан, обратившихся за оказанием банковских услуг, партнеров Банка по сделкам, безопасности данных при их обработке в информационной системе и является обязательным для исполнения всеми работниками Банка, имеющими доступ к персональным данным.
1.4. Целью Положения является обеспечение защиты прав и свобод субъектов персональных данных при обработке их персональных данных Банком.
1.5. Действие настоящего Положения не распространяется на отношения, возникающие при:
- обработке подлежащих включению в единый государственный реестр индивидуальных предпринимателей сведений о физических лицах, если такая обработка осуществляется в соответствии с законодательством Российской Федерации в связи с деятельностью физического лица в качестве индивидуального предпринимателя.
1.6. Целью настоящего Положения является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.7. В целях настоящего Положения используются следующие основные понятия:
1) персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
1.1) персональные данные, разрешенные субъектом персональных данных для распространения, - персональные данные, доступ неограниченного круга лиц, к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном настоящим Федеральным законом;
2) оператор – Банк, организующий и (или) осуществляющий обработку персональных данных, а также определяющий цели и содержание обработки персональных данных;
3) обработка персональных данных - действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных;
4) распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
5) использование персональных данных - действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом, затрагивающих права и свободы субъекта персональных данных или других лиц;
6) блокирование персональных данных - временное прекращение сбора, систематизации, накопления, использования, распространения персональных данных, в том числе их передачи;
7) уничтожение персональных данных - действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются материальные носители персональных данных;
8) обезличивание персональных данных - действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту персональных данных;
9) информационная система персональных данных - информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств;
10) конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания;
11) трансграничная передача персональных данных - передача персональных данных оператором через Государственную границу Российской Федерации органу власти иностранного государства, физическому или юридическому лицу иностранного государства.
1.8. Область действия
1.8.1. Положения распространяются на все отношения, связанные с обработкой персональных данных, осуществляемой Банком:
- с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотека или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным;
- без использования средств автоматизации.
1.8.2. Настоящим Положением должны руководствоваться все сотрудники Банка, осуществляющие обработку персональных данных или имеющие к ним доступ.
2.1. Принципы обработки персональных данных
2.1.1. Обработка персональных данных должна осуществляться на основе принципов:
1) законности целей и способов обработки персональных данных и добросовестности;
2) соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям оператора;
3) соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;
4) достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
5) недопустимости объединения, созданных для несовместимых между собой целей баз данных информационных систем персональных данных.
2.2. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и они подлежат обезличиванию по достижении целей обработки или в случае утраты необходимости в их достижении.
2.3. Условия обработки персональных данных
2.3.1. Обработка персональных данных может осуществляться оператором с согласия субъектов персональных данных, за исключением случаев, предусмотренных частью 2.3.2 настоящего Положения.
2.3.2. Согласие субъекта персональных данных, предусмотренное частью 2.3.1 настоящего Положения, не требуется в следующих случаях:
1) обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора;
2) обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных.
2.4. В случае, если оператор на основании договора поручает обработку персональных данных другому лицу, существенным условием договора является обязанность обеспечения указанным лицом конфиденциальности персональных данных и безопасности персональных данных при их обработке.
2.5. Конфиденциальность персональных данных
2.5.1. Работники, получающие доступ к персональным данным, должны обеспечиваться конфиденциальность таких данных, за исключением случаев, предусмотренных частью 2.3.2 настоящего Положения. Перечень Работников (далее операторы), имеющих доступ к персональным данным утверждается приказом по Банку.
2.6. Согласие субъекта персональных данных на обработку своих персональных данных
2.6.1. Субъект персональных данных принимает решение о предоставлении своих персональных данных и дает согласие на их обработку своей волей и в своем интересе. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных.
2.6.2. Обязанность предоставить, доказательство, получения согласия субъекта персональных данных, на обработку его персональных данных, возлагается на оператора Банка.
2.6.3. В случаях, предусмотренных настоящим Положением, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Письменное согласие субъекта персональных данных, на обработку своих персональных данных должно включать в себя:
1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) наименование (фамилию, имя, отчество) и адрес оператора, получающего согласие субъекта персональных данных;
3) цель обработки персональных данных;
4) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
5) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
6) срок, в течение которого действует согласие, а также порядок его отзыва.
Согласие на обработку персональных данных приведено в Приложении №1 к данному Положению.
2.6.4. Для обработки персональных данных, содержащихся в согласии в письменной форме субъекта на обработку его персональных данных, дополнительное согласие не требуется.
2.6.5. В случае недееспособности субъекта персональных данных согласие на обработку его персональных данных дает в письменной форме законный представитель субъекта персональных данных.
2.6.6. В случае смерти субъекта персональных данных согласие на обработку его персональных данных дают в письменной форме наследники субъекта персональных данных, если такое согласие не было дано субъектом персональных данных при его жизни.
2.7. Обработка персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни Банком не производится.
2.8. Сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность (биометрические персональные данные), могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных.
2.9. Трансграничная передача персональных данных Банком не производится.
2.10. Обработка персональных данных производится Банком в следующих случаях:
- при приеме на работу работников банка – ведутся лицевые карточки, в дело прикладываются ксерокопии паспортов (биометрические персональные данные), фотографии работников;
- персональные данные на участников Банка;
- при открытии счетов физическим лицам по вкладам, текущим счетам - сведения о физическом лице заносится в справочник клиентов банка программным путем, ведутся лицевые счета вкладчиков, заключаются договора, где также приводятся персональные данные, для идентификации клиента берутся ксерокопия паспорта, в расходных ордерах на выдачу вклада и средств с текущего счета;
- при открытии счетов индивидуальным предпринимателям – сведения о физическом лице заносится программным путем в справочник клиентов банка, заводится юридическое дело, для идентификации клиента в юридическое дело подшивается ксерокопия паспорта, заводится анкета физического лица, где приводятся все персональные данные;
- при выдаче кредита физическому лицу с ним заключается кредитный договор, договор залога, с поручителем договор поручительства, где используются персональные данные, а также открывается счет клиента, первоначально они заносятся программным путем в справочник персональных данных о клиенте, в расходном ордере, выписываемом физическому лицу на выдачу кредита;
- в программе «Заработная плата» приведены персональные данные всех работников Банка;
- кроме того, согласно Законодательства РФ, Банком представляются отчеты 2НДФЛ и персонифицированные данные в налоговую инспекцию. где приводятся персональные данные на работников Банка, а также сведения по выплате процентов клиентам и вкладчикам Банка.
Ведутся и представляются в соответствующие органы в электронном виде и распечатываются на бумажных носителях;
- при переводах денежных средств физических лиц без открытия счета используются персональные данные при заполнении заявлений на отправку или получение перевода;
- при перечислении денежных средств физических лиц со счетов Банка (указывается ФИО, ИНН и иногда адрес плательщика);
- в отчетности, представляемой Банком в ЦБ РФ (Центр по обработке отчетности г. Пермь), по формам:
а) 0409053 – персональные данные участников Банка и аффилированных лиц;
б) 0409118 – данные о кредиторах (ФИО, ИНН);
в) 0409157 – данные о вкладчиках (ИНН);
- в чеках на выдачу наличных денег
- приходных кассовых ордерах;
- расходных кассовых ордерах;
г) перечень контролирующих лиц – персональные данные представляются в Западный центр допуска финансовых организаций Департамента допуска и прекращения финансовых организаций в соответствии с Федеральным закон от 24.02.2021 N 23-ФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации в части обеспечения ответственности лиц, контролирующих финансовую организацию";
д) информация о членах Совета директоров и Правления Банка в соответствии с Федеральным законом от 02.12.1990 N 395-1 "О банках и банковской деятельности" и Указанием Банка России от 19.05.2015 № 3639-У;
е) информация о членах Совета директоров, Правления Банка и руководителях службы управления рисками, службы внутреннего аудита и службы внутреннего контроля для согласования, в соответствии с Положением Банка России от 27.12.2017 N 625-П и Указанием Банка России от 25.12.2017 N 4662-У, в ЦБ РФ (Восточный центр допуска финансовых организаций Департамента допуска и прекращения финансовых организаций);
ж) реестр обязательств банка перед вкладчиками по запросу Агентства по страхованию вкладов в соответствии Указанием Банка России от 28 ноября 2018 г. № 4990-У "О порядке формирования и форме реестра обязательств банка перед вкладчиками".
2.11. Персональные данные используются Банком как на бумажных носителях, так и программным путем.
На бумажных носителях персональные данные используются:
- при составлении договоров по вкладам и текущим счетам, кредитным договорам, договорам залога и поручительства;
- лицевой карточки работника;
- лицевым счетам по вкладам;
- анкета клиента – физического лица;
- кассовых документов – расходных ордерах, чеках и приходных кассовых ордерах.
Порядок хранения этих документов должен быть обеспечен Банком в соответствии с Положениями Банка России от 24.11.2022 N 809-П и от 29.01.2018 г № 630-П, срок хранения в соответствии с Примерным перечнем документов, образующихся в деятельности ООО КБ «МВС Банк», с указанием сроков хранения.
В должностных инструкциях Банка закрепляются права работников – операторов, имеющих право работать с персональными данными.
3.1. Субъект персональных данных имеет право на получение сведений об операторе, о месте его нахождения, о наличии у оператора персональных данных, относящихся к соответствующему субъекту персональных данных, а также на ознакомление с такими персональными данными. Субъект персональных данных вправе требовать от оператора уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
3.2. Сведения о наличии персональных данных должны быть предоставлены субъекту персональных данных оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных.
3.3. Доступ к своим персональным данным предоставляется субъекту персональных данных или его законному представителю оператором в течение десяти рабочих дней с момента обращения, либо получения оператором запроса субъекта персональных данных или его законного представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его законного представителя, сведения о дате выдачи указанного документа и выдавшем его органе и собственноручную подпись субъекта персональных данных или его законного представителя. Запрос может быть направлен в электронной форме и подписан электронной подписью в соответствии с законодательством Российской Федерации. Оператор предоставляет сведения, указанные в п. 3.4 настоящего Положения, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
3.4. Субъект персональных данных имеет право на получение при обращении или при получении запроса информации, касающейся обработки его персональных данных, в том числе содержащей:
1) подтверждение факта обработки персональных данных оператором, а также цель такой обработки;
2) способы обработки персональных данных, применяемые оператором;
3) сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;
4) перечень обрабатываемых персональных данных и источник их получения;
5) сроки обработки персональных данных, в том числе сроки их хранения;
6) сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.
3.5. Запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных частью 3.6 настоящего Положения.
3.6. Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.
3.7. Банк обязан разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов.
3.8. Банк обязан рассмотреть возражение, указанное в части 3.7 настоящего Положения, в течение семи рабочих дней со дня его получения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения.
3.9. Если субъект персональных данных считает, что Банк осуществляет обработку его персональных данных с нарушением требований Федерального закона "О персональных данных" или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Банка в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
3.10. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
4.1. При сборе персональных данных Банк обязан предоставить субъекту персональных данных по его просьбе информацию, предусмотренную частью 3.4 настоящего Положения.
4.2. Если обязанность предоставления персональных данных установлена федеральным законом, Банк обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить свои персональные данные.
4.3. Если персональные данные были получены не от субъекта персональных данных, за исключением случаев, если персональные данные были предоставлены Банку на основании федерального закона или если персональные данные являются общедоступными, Банк до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
1) наименование (фамилия, имя, отчество) и адрес Банка или его представителя;
2) цель обработки персональных данных и ее правовое основание;
3) перечень персональных данных;
4) предполагаемые пользователи персональных данных;
5) установленные настоящим Федеральным законом права субъекта персональных данных;
6) источник получения персональных данных.
4.5. Банк при обработке персональных данных обязан принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
4.6. С целью выполнения в организациях банковской системы Российской Федерации (далее - БС РФ) требований Федерального закона "О персональных данных" и требований (рекомендаций) Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее - Роскомнадзор), Федеральной службы безопасности Российской Федерации (далее – ФСБ России) и Федеральной службы по техническому и экспортному контролю (далее – ФСТЭК России) Центральный банк Российской Федерации при участии Роскомнадзора, ФСБ России, ФСТЭК России (далее – Регуляторы) разработал отраслевые документы по приведению организаций БС РФ в соответствие с требованиями законодательства в области персональных данных.
Банком России с 1 июня 2014 года введены в действие документы Комплекса документов в области стандартизации Банка России "Обеспечение информационной безопасности организаций банковской системы Российской Федерации" (далее - Комплекс БР ИББС):
пятая редакция стандарта Банка России "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения" (СТО БР ИББС-1.0-2014);
четвертая редакция стандарта Банка России "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям СТО БР ИББС-1.0-2014" (СТО БР ИББС-1.2-2014);
рекомендации в области стандартизации Банка России "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Менеджмент инцидентов информационной безопасности" (РС БР ИББС-2.5-2014)
Банк будет руководствоваться данными стандартами для обеспечения информационной безопасности персональных данных.
4.7. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 4.6 настоящего Положения, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4.8. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.
4.9. Банк обязан в порядке, предусмотренном пунктами 4.1-4,4 настоящего Положения, сообщить субъекту персональных данных или его законному представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с ними при обращении субъекта персональных данных или его законного представителя либо в течение десяти рабочих дней с даты получения запроса субъекта персональных данных или его законного представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Банком в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
4.10. Банк обязан предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту персональных данных. В срок, не превышающий семи рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, Банк обязан внести в них необходимые изменения. В срок, не превышающий семи рабочих дней со дня представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, Банк обязан уничтожить такие персональные данные. Банк обязан уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы.
4.11. Банк обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение десяти рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Банком в адрес уполномоченного органа по защите прав субъектов персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
4.12. В случае выявления недостоверных персональных данных или неправомерных действий с ними Банка при обращении или по запросу субъекта персональных данных или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных Банк обязан осуществить блокирование персональных данных, относящихся к соответствующему субъекту персональных данных, с момента такого обращения или получения такого запроса на период проверки.
4.13. В случае подтверждения факта недостоверности персональных данных Банк на основании документов, представленных субъектом персональных данных или его законным представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных и снять их блокирование.
4.14. В случае выявления неправомерных действий с персональными данными Банк в срок, не превышающий трех рабочих дней с даты такого выявления, обязан прекратить неправомерную обработку персональных данных. В случае, если обеспечить правомерность обработки персональных данных невозможно, Банк в срок, не превышающий десяти рабочих дней с даты выявления неправомерности действий с персональными данными, обязан обезличить персональные данные. Об устранении допущенных нарушений или об обезличивании персональных данных Банк обязан уведомить субъекта персональных данных или его законного представителя, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.
4.14.1 В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, Банк обязан с момента выявления такого инцидента Банком, уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов персональных данных:
1) в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном Банком на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;
2) в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).
4.15. В случае достижения цели обработки персональных данных Банк обязан незамедлительно прекратить обработку персональных данных и обезличить соответствующие персональные данные в срок, не превышающий тридцати рабочих дней с даты достижения цели обработки персональных данных, если иное не предусмотрено федеральными законами, и уведомить об этом субъекта персональных данных или его законного представителя, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.
4.16. В случае отзыва субъектом персональных данных согласия на обработку своих персональных данных Банк обязан прекратить обработку персональных данных и обезличить персональные данные в срок, не превышающий тридцати рабочих дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между Банком и субъектом персональных данных. Об обезличивании персональных данных Банк обязан уведомить субъекта персональных данных.
4.16.1.В случае обращения субъекта персональных данных к Банку с требованием о прекращении обработки персональных данных Банк обязан в срок, не превышающий десяти рабочих дней с даты получения Банком соответствующего требования, прекратить их обработку, за исключением случаев, предусмотренных пунктами 2 - 11 части 1 статьи 6, частью 2 статьи 10 и частью 2 статьи 11 Федерального закона 152-ФЗ. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Банком в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
4.16.2. В случае отсутствия возможности уничтожения персональных данных в течении указанного срока, Банк блокирует такие персональные данные или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, по поручению Банка) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
4.16.3.Подтверждение уничтожения персональных данных в случаях, предусмотренных настоящей главой, осуществляется в соответствии с требованиями (Приказ Роскомнадзора от 28.10.2022 N 179 "Об утверждении Требований к подтверждению уничтожения персональных данных"), установленными уполномоченным органом по защите прав субъектов персональных данных.
4.17. Уведомление об обработке персональных данных
4.17.1. Банк до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных пунктом 4.17.2 настоящего Положения.
4.17.2. Банк вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных:
1) включенных в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
2) в случае, если Банк осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации.
4.17.3. Уведомление, предусмотренное пунктом 4.17.1 настоящего Положения, должно быть направлено в письменной форме и подписано уполномоченным лицом или направлено в электронной форме и подписано электронной цифровой подписью в соответствии с законодательством Российской Федерации. Уведомление должно содержать следующие сведения:
1) наименование (фамилия, имя, отчество), адрес Банка;
2) цель обработки персональных данных;
3) описание мер, которые Банк обязуется осуществлять при обработке персональных данных, по обеспечению безопасности персональных данных при их обработке;
4) дата начала обработки персональных данных;
5) срок или условие прекращения обработки персональных данных.
4.17.3.1. При предоставлении сведений, предусмотренных частью 3 настоящей статьи, Банк для каждой цели обработки персональных данных указывает категории персональных данных, категории субъектов, персональные данные которых обрабатываются, правовое основание обработки персональных данных, перечень действий с персональными данными, способы обработки персональных данных.
4.17.4 Уполномоченный орган по защите прав субъектов персональных данных в течение тридцати дней с даты поступления уведомления об обработке персональных данных вносит сведения, указанные в пункте 4.17.3 настоящего Положения, а также сведения о дате направления указанного уведомления в реестр Банков. Сведения, содержащиеся в реестре Банков, за исключением сведений о средствах обеспечения безопасности персональных данных при их обработке, являются общедоступными.
4.17.4.1. Уполномоченный орган по защите прав субъектов персональных данных в течение тридцати дней с даты поступления от Банка уведомления о прекращении обработки персональных данных исключает сведения, указанные в пункте 4.17.3 настоящего Положения, из реестра Банков.
4.17.5. На Банка не могут возлагаться расходы в связи с рассмотрением уведомления об обработке персональных данных уполномоченным органом по защите прав субъектов персональных данных, а также в связи с внесением сведений в реестр Банков.
4.17.6. В случае предоставления неполных или недостоверных сведений, указанных в пункте 4.17.3 настоящего Положения, уполномоченный орган по защите прав субъектов персональных данных вправе требовать от Банка уточнения предоставленных сведений до их внесения в реестр Банков.
4.17.7. В случае изменения сведений, указанных в пункте 4.17.3 настоящего Положения, Банк не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения, обязан уведомить уполномоченный орган по защите прав субъектов персональных данных обо всех произошедших за указанный период изменениях. В случае прекращения обработки персональных данных Банк обязан уведомить об этом уполномоченный орган по защите прав субъектов персональных данных в течение десяти рабочих дней с даты прекращения обработки персональных данных.
4.18. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", Банк обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Федерального закона 152-ФЗ.
5.1. Уполномоченным органом по защите прав субъектов персональных данных является федеральный орган исполнительной власти, самостоятельно функции по контролю и надзору за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных.
5.2. Уполномоченный орган по защите прав субъектов персональных данных рассматривает обращения субъекта персональных данных о соответствии содержания персональных данных и способов их обработки целям их обработки и принимает соответствующее решение.
5.3. Уполномоченный орган по защите прав субъектов персональных данных имеет право:
1) запрашивать у физических или юридических лиц информацию, необходимую для реализации своих полномочий, и безвозмездно получать такую информацию;
2) осуществлять проверку сведений, содержащихся в уведомлении об обработке персональных данных, или привлекать для осуществления такой проверки иные государственные органы в пределах их полномочий;
3) требовать от Банка уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;
4) принимать в установленном законодательством Российской Федерации порядке меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований Федерального закона;
5) обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных и представлять интересы субъектов персональных данных в суде;
6) направлять заявление в орган, осуществляющий лицензирование деятельности Банка, для рассмотрения вопроса о принятии мер по приостановлению действия или аннулированию соответствующей лицензии в установленном законодательством Российской Федерации порядке, если условием лицензии на осуществление такой деятельности является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных;
7) направлять в органы прокуратуры, другие правоохранительные органы материалы для решения вопроса о возбуждении уголовных дел по признакам преступлений, связанных с нарушением прав субъектов персональных данных, в соответствии с подведомственностью;
8) вносить в Правительство Российской Федерации предложения о совершенствовании нормативного правового регулирования защиты прав субъектов персональных данных и деятельности по обработке персональных данных;
9) привлекать к административной ответственности лиц, виновных в нарушении Федерального закона 152-ФЗ.
5.4. Лица, виновные в нарушении требований Федерального закона 152-ФЗ, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность.
6. Заключительные положения
6.1. Настоящее Положение вступает в силу с момента утверждения Правлением Банка и действует до его отмены и (или) изменения данным органом управления.
6.2. Ответственность должностных лиц Банка, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных, определяется в соответствии с законодательством Российской Федерации и внутренними документами Банка.
6.3. Если при изменении законодательства Российской Федерации и нормативных актов Банка России, настоящие Положение вступает в противоречие с ними, то этот Порядок утрачивает силу. До момента внесений изменений в Порядок необходимо непосредственно руководствоваться положениями действующего законодательства Российской Федерации и нормативных актов Банка России.
Приложение № 1 к Положению
Согласие на обработку персональных данных (типовая форма)
Я, __________________________________________________________________________,
(Ф.И.О.)
проживающий(ая) по адресу:____________________________________________________
(номер паспорта или иного основного документа, удостоверяющего личность,
сведения о дате его выдачи и выдавшем его органе)
_____________________________________________________________________________
в лице _______________________________________________________________________
(Ф.И.О., адрес, данные паспорта (или иного документа, удостоверяющего личность) представителя субъекта персональных данных)
_____________________________________________________________________________,
действующего на основании ____________________________________________________
(реквизиты доверенности или иного документа, подтверждающего полномочия представителя субъекта персональных данных)
____________________________________________________________________________,
в соответствии с Федеральным законом Российской Федерации от 27.07.2006 № 152-ФЗ
«О персональных данных» даю свое согласие ООО КБ «МВС Банк» (далее - Банк) на обработку моих персональных данных.
Персональные данные предоставляются Банку с целью
_____________________________________________________________________________
(цель обработки персональных данных)
Под персональными данными, на обработку которых дается согласие, я понимаю:
_____________________________________________________________________________
(перечень персональных данных)
Персональные данные могут быть переданы________________________________________
_____________________________________________________________________________
(наименование или фамилия, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Банка, если обработка будет поручена такому лицу)
Под обработкой персональных данных я понимаю:
_____________________________________________________________________________
(сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ (в том числе при поручении обработки персональных данных третьим лицам, указанным выше), обезличивание, блокирование, удаление, уничтожение, а также копирование (электронно/на бумажном носителе) документа, удостоверяющего личность, и других документов, по которым проводилась идентификация, в том числе с моим фотографическим изображением/без моего фотографического изображения, трансграничную передачу моих персональных данных с использованием и
без использования средств автоматизации)
_____________________________________________________________________________.
Настоящее Согласие действует в течение__________________________________________.
(указать срок действия согласия)
Настоящее Согласие может быть отозвано мной путем направления письменного заявления в Банк. В случае отзыва мной настоящего Согласия Банк вправе продолжить обработку мои персональных данных без моего согласия при наличии оснований, установленных законодательством Российской Федерации.
“___ ” ________________20 г. ______________ _______________________
(подпись) (Ф.И.О.)
Приложение № 2 к Положению
с использованием и без использования средств автоматизации»
1. Перечень персональных данных, обрабатываемых
в ООО КБ «МВС Банк»
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Перечень персональных данных, подлежащих защите в ООО КБ «МВС Банк» (далее – Перечень), разработан в соответствии с Федеральным законом Российской Федерации от 27 июля 2006 г. № 152-ФЗ «О персональных данных» и Уставом ООО КБ «МВС Банк» (далее - Банк).
2. СВЕДЕНИЯ, СОСТАВЛЯЮЩИЕ ПЕРСОНАЛЬНЫЕ ДАННЫЕ
2.1. Сведениями, составляющими персональные данные, в ООО КБ «МВС Банк» является любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, в том числе:
2.1.1. Сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность (в том числе фотографии работника Банка на Личном листке по учету кадров, на удостоверении сотрудника Банка и в общедоступных источниках Банка (в т.ч. в электронном виде), данные в устройствах, использующих для идентификации биометрические данные человека, ксерокопии с документов, удостоверяющих личность и имеющих фотографию владельца).
2.1.2. Фамилия, имя, отчество (в т.ч. прежние), дата и место рождения.
2.1.3. Паспортные данные или данные иного документа, удостоверяющего личность (серия, номер, дата выдачи, наименование органа, выдавшего документ) и гражданство.
2.1.4. Адрес места жительства (по паспорту и фактический) и дата регистрации по месту жительства или по месту пребывания.
2.1.5. Номера телефонов (мобильного и домашнего), в случае их регистрации на субъекта персональных данных или по адресу его места жительства (по паспорту).
2.1.6. Сведения об образовании, квалификации и о наличии специальных знаний или специальной подготовки (серия, номер, дата выдачи диплома, свидетельства, аттестата или другого документа об окончании образовательного учреждения, в том числе наименование и местоположение образовательного учреждения, дата начала и завершения обучения, факультет или отделение, квалификация и специальность по окончании образовательного учреждения, ученая степень, ученое звание, владение иностранными языками и другие сведения).
2.1.7. Сведения о повышении квалификации и переподготовке (серия, номер, дата выдачи документа о повышении квалификации или о переподготовке, наименование и местоположение образовательного учреждения, дата начала и завершения обучения, квалификация и специальность по окончании образовательного учреждения и другие сведения).
2.1.8. Сведения о трудовой деятельности (данные о трудовой занятости на текущее время с полным указанием должности, подразделения, организации и ее наименования, ИНН, адреса и телефонов, а также реквизитов других организаций с полным наименование занимаемых ранее в них должностей и времени работы в этих организациях, а также другие сведения).
2.1.9. Сведения о номере, серии и дате выдачи трудовой книжки (вкладыша в нее) и записях в ней.
2.1.10. Содержание и реквизиты трудового договора с работником Организации или гражданско-правового договора с гражданином.
2.1.11. Сведения о заработной плате (номера счетов для расчета с работниками, данные зарплатных договоров с клиентами, данные по окладу, надбавкам, налогам и другие сведения).
2.1.12. Сведения о воинском учете военнообязанных лиц и лиц, подлежащих призыву на военную службу (серия, номер, дата выдачи, наименование органа, выдавшего военный билет, военно-учетная специальность, воинское звание, данные о принятии\снятии на(с) учет(а) и другие сведения).
2.1.13. Сведения о семейном положении (состояние в браке, данные свидетельства о заключении брака, фамилия, имя, отчество супруга(и), паспортные данные супруга(и), данные брачного контракта, данные справки по форме 2НДФЛ супруга(и), данные документов по долговым обязательствам, степень родства, фамилии, имена, отчества и даты рождения других членов семьи, иждивенцев и другие сведения).
2.1.14. Сведения об имуществе (имущественном положении):
- автотранспорт (государственные номера и другие данные из свидетельств о регистрации транспортных средств и из паспортов транспортных средств);
- недвижимое имущество (вид, тип, способ получения, общие характеристики, стоимость, полные адреса размещения объектов недвижимости и другие сведения);
- банковские вклады (данные договоров с клиентами, в том числе номера их счетов, вид, срок размещения, сумма, условия вклада и другие сведения);
- кредиты (займы), банковские счета, денежные средства (данные договоров с клиентами, в том числе номера счетов, коды кредитных историй, адреса приобретаемых объектов недвижимости, сумма и валюта кредита или займа, цель кредитования, условия кредитования, сведения о залоге, сведения о приобретаемом объекте, остатки и суммы движения по счетам, лимиты и другие сведения).
2.1.15. Сведения о номере и серии страхового свидетельства государственного пенсионного страхования.
2.1.16. Сведения об идентификационном номере налогоплательщика.
2.1.17. Сведения из страховых полисов обязательного (добровольного) медицинского страхования (в том числе данные соответствующих карточек медицинского страхования).
2.1.18. Сведения, указанные в оригиналах и копиях приказов по личному составу Организации и материалах к ним.
2.1.19. Сведения о государственных и ведомственных наградах, почетных и специальных званиях, поощрениях (в том числе наименование или название награды, звания или поощрения, дата и вид нормативного акта о награждении или дата поощрения) работников Банка.
2.1.20. Материалы по аттестации и оценке работников Банка.
2.1.21. Материалы по внутренним служебным расследованиям в отношении работников Банка.
2.1.22. Внутрибанковские материалы по расследованию и учету несчастных случаев на производстве и профессиональным заболеваниям в соответствии с Трудовым кодексом Российской Федерации, другими федеральными законами.
2.1.23. Сведения о временной нетрудоспособности работников Банка.
2.1.24. Табельный номер работника Банка.
2.1.25. Сведения о социальных льготах и о социальном статусе (серия, номер, дата выдачи, наименование органа, выдавшего документ, являющийся основанием для предоставления льгот и статуса, и другие сведения).
2.1.26. Сведения о долях внесенных в уставный капитал участниками банка.
3. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Целью обработки указанных выше персональных данных является:
- осуществление возложенных на Банк законодательством Российской Федерации функций в соответствии с Налоговым кодексом Российской Федерации, федеральными законами, в частности: «О банках и банковской деятельности», «О кредитных историях», «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма», «О валютном регулировании и валютном контроле», «О рынке ценных бумаг», «О несостоятельности (банкротстве) кредитных организаций», «О страховании вкладов физических лиц в банках Российской Федерации», «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования», «О персональных данных», нормативными актами Банка России, а также Уставом и положениями Банка;
- организация учета служащих кредитной организации для обеспечения соблюдения законов и иных нормативно-правовых актов, содействия служащему в трудоустройстве, обучении, продвижении по службе, пользования различного вида льготами в соответствии с Трудовым кодексом Российской Федерации, Налоговым кодексом Российской Федерации, федеральными законами, в частности: «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования», «О персональных данных», а также Уставом и положениями Банка.
4. СРОКИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Сроки обработки указанных выше персональных данных определяются в соответствии со сроком действия договора с субъектом ПДн, Приказом Росархива от 20.12.2019 N 236 "Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения", сроком исковой давности, а также иными требованиями законодательства и нормативными документами Банка России.
4.2. На обработку персональных данных берется согласие от физических лиц по Приложению № 1 к данному перечню, срок действия согласия на использование персональных данных составляет:
- по вкладам, текущим счетам физических лиц – в течение пяти после выдачи вклада, депозита, закрытия текущего счета;
- по кредитным договорам – в течение пяти лет после исполнения обязательств по выданному кредиту (с условием о залоге имущества - 10 лет);
- по кадрам – в течение 50/75 лет;
- по участникам (учредителям) Банка - в течение 75 лет;
- юридическим лицам, индивидуальным предпринимателям – в течение пяти лет после закрытия расчетного счета.