Политика обработки данных


Политика обработки персональных данных в 

акционерном обществе "Башкирские вторичные металлы"



(утв. Директором общества Приложение № 1 к Приказу об утверждении обработки персональных данных акционерного общества "Башкирские вторичные металлы" № 077/01 от 17.04.2025 г.)



 1. Общие положения

1.1. Политика обработки персональных данных в AO «Башвтормет» (далее - Политика) разработана на основании Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных» (далее — Федеральный закон № 152-ФЗ) в целях обеспечения защиты прав н свобод субъектов персональных данных.

1.2. Целью Политики является установление основные принципов, условий и подходов к обработке и обеспечению безопасности персональных данных при их обработке в Обществе.

1.3. Общество, являясь Оператором, обеспечивает защиту прав и свобод субъектов при обработке их персональных данных и принимает меры для выполнения обязанностей, предусмотренных Федеральным законом № 152-ФЗ и принятыми в соответствии с ним нормативно-правовыми актами.

1.4. Настоящая Политика действует в отношении всех процессов в Обществе, связанных с обработкой персональных данных, и распространяется на отношения в области обработки персональных данных, возникшие у Общества как до, так и после утверждения настоящей Политики.

Персональные данные являются конфиденциальной информацией, охраняемой в соответствии с действующим законодательством Российской Федерации и на них, распространяются все требования, установленные внутренними документами Общества, связанными с обеспечением защиты конфиденциальной информации.

Обработка, обеспечение конфиденциальности и безопасности персональных данных в Обществе осуществляется в соответствии с требованиями действующего законодательства Российской Федерации, Роскомнадзора, и иных государственных и регулирующих органов и внутренними документами Общества.

1.5. Внутренние документы, регламентирующие обработку персональных данных в Обществе, разрабатываются с учетом положений настоящей Политики.

1.6. Настоящая Политика обязательна для ознакомления и исполнения всеми лицами, допущенными к обработке персональных данных в Обществе.

1.7. Настоящая Политика является основополагающим внутренним документом Общества регламентирующим общее положения по вопросам обработки персональных данных.


 2. Термины и определения

2.1. В настоящей Политике используются следующие термины и определения:

Автоматизированная обработка персональных данных - обработка персональные данных с помощью средств вычислительной техники.

Общество - AO «Башвтормет».

Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработки необходима для уточнения персональных данных) путём ограничения доступа к персональным данным, а также любых иных видов обработки персональный данных, включая изменение, удаление и передачу персональных данных.

Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационный технологий и технических средств.

Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Персональные данные - любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).

Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определяемому кругу лиц.

Распространение персональных данных - действия, направленные на раскрытия персональных данных неопределенному кругу лиц.

Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.


3. Правовые основания обработки персональных данных

3.1. Правовыми основаниями обработки персональных данных, во исполнение которых и в соответствии с которыми Общество осуществляет обработку

персональных данных, являются совокупность нормативных правовых актов, внутренних документов Общества, а также иных документов, в том числе:

- Трудовой кодекс Российской Федерации;

- Гражданский кодекс Российской Федерации;

- Налоговый кодекс Российской Федерации;

- Федеральный закон от 07.08.2001 № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма» (далее - Федеральный закон № 115-ФЗ);

- Федеральный закон от 02.10.2007 № 229-ФЗ «Об исполнительном производстве» (далее - Федеральный закон № 229-ФЗ);

- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (далее - Федеральный закон № 149-ФЗ);

- Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования» (далее - Федеральный закон № 27-ФЗ);

- Федеральный закон от 22.04.1996 № 39-ФЗ «О рынке ценных бумаг» (далее - Федеральный закон № 39-ФЗ);

- Федеральный закон от 31.05.2002 № 62-ФЗ «О гражданстве Российской Федерации» (далее - Федеральный закон № 62-ФЗ);

- Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи» (далее - Федеральный закон № 63-ФЗ);

- Федеральный закон от 07.05.1998 № 75-ФЗ «О не государственных пенсионных фондах» (далее - Федеральный закон № 75-ФЗ);

- Федеральный закон от 26.12. 1995 № 208-ФЗ «Об акционерных обществах» (далее - Федеральный закон № 208-ФЗ);

- Федеральный закон от 08.02.1998 № 14-ФЗ «Об обществах с ограниченной ответственностью» (далее - Федеральный закон № 14-ФЗ);

- Федеральный закон от I 2.01.1996 № 7-ФЗ «О некоммерческих организациях» (далее - Федеральный закон № 7-ФЗ);

- Федеральный закон от 22.10.2004 №     125-ФЗ «Об архивном деле в Российской Федерации» (далее - Федеральный закон № 125-ФЗ);

- Федеральный закон от 04.05.2011 № 99-ФЗ «О лицензировании отдельных видов деятельности» (далее - Федеральный закон № 99-ФЗ);

- Закон  Российской    Федерации от 07.02.1992 № 2300-1 «О защите прав потребителей» (далее - Федеральный закон № 2300-1-ФЗ);

- Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации (далее - Федеральный закон № 167-ФЗ);

- Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете» (далее - Федеральный закон № 402-ФЗ);

- Основы законодательства Российской Федерации о нотариате (утверждены BC РФ 11.02.1993 № 4462-1);

- Приказ Минтруда России от 19.05.2021 № 320н «Об утверждение формы, порядка ведения и хранения трудовых книжек»;

- Согласие субъекта на обработку персональных данных;

- Договоры, заключаемые между Обществом и субъектами персональных данных;

- Договоры, заключаемые между Обществом и третьими лицами-контрагентами;

- Устав AO «Башвтормет›.


 4. Цели обработки, объем и категории персональных данных, категории субъектов персональных данных

4.1. Обработка персональных данных в Обществе должна ограничиваться достижением конкретных, заранее определенных и законные целей. Не допускается обработка персональных данных, несовместимая с целями и сбора персональных данных.

4.2. Содержание и объем oбpa6aтывaемыx персональных данных в Обществе должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

4.3. В зависимости от целей обработки персональных данных внутренними документами Общества для каждой категории субъектов  персональных данных определен конкретный перечень персональных данных, обрабатываемых Обществом. Перечень целей обработки персональных данных субъектов персональных данных и категорий субъектов персональных данных, персональные данные которых обрабатываются в Обществе, утверждается приказом Общества   и   подлежит   размещению   на   официальном   сайте Общества в информационно-телекоммуникационной сети «Интернет» по адресу: bashvtormet.ru.

4.4. Перечень персональных данных, в том числе специальных категорий персональных данных обрабатываемых в Обществе, определяется в соответствии с законодательством Российской Федерации, внутренними документами Общества с учетом целей обработки персональных данных, определяемых в соответствии с п. 4.3. настоящей Политики и в соответствии с Уведомлением об обработке персональных данных (далее — Уведомление), направленным Обществом в уполномоченный орган по защите прав субъектов персональных данных.

4.5. Обработка специальных категорий персональный данных, касающихся расовой принадлежности, политических взглядов, религиозных или философских убеждений Обществом не осуществляется. Общество осуществляет обработку специальных категорий персональных данных, касающихся национальной принадлежности, состояния здоровья и судимости физических лиц, в случаях, предусмотренных законодательством Российской Федерации и внутренними документами Общества и при наличии правовых оснований, предусмотренных Федеральным законом № 152-ФЗ.

4.6. Обработка биометрических персональных данных осуществляется Обществом на основании, определенном законодательством Российской Федерации, с согласия субъекта персональных данных на обработку его персональных данных, получаемого в Соответствии с требованиями Федерального закона № 152-ФЗ.


     5. Условия и общие принципы обработки персональных данных

5.1. Обработка персональных данных Обществом осуществляется на основе следующих принципов:

- законности и справедливости целей и способов обработки персональных данных;

- соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям Общества;

- соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;

- достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к цепям, заявленным при сборе персональных данных;

- недопустимости объединения созданных для несовместимых между собой целей баз данных, содержащих персональные данные;

- хранения персональных данных в форме, позволяющей определить субъекта персональных данных не дольше, чем этого требуют цели их обработки, если иной срок не установлен Федеральным законом № 152-ФЗ, либо договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных.

5.2. Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных. Общество вправе обрабатывать персональные данные без согласия субъекта персональных данных в случае, если обработка персональных данных необходима для заключения и исполнения договора, стороной которого, либо выгодоприобретателем или поручителем, по которому является субъект персональных данных, а также для заключения договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Обработка персональных данных допускается без согласия субъекта персональных данных для достижения целей, предусмотренных международным договором Российской Федерации или законом, осуществления и выполнения, возложенных законодательством Российской Федерации на Общество функций, полномочий и обязанностей и в иных случаях, установленных законодательством Российской Федерации.

5.3. Обработка персональных данных в Обществом может осуществляться с помощью средств вычислительной техники (автоматизированная обработка) как в информационных системах, целью создания которых является обработка персональных данных, так и в иных информационных системах, в которых персональные данные обрабатываются совместно с информацией, защищаемой в соответствии с требованиям и,установленными для этой информации (включая обеспечение режима защиты сведений конфиденциального характера и иную охраняемую законом тайну, и соблюдение режима коммерческой тайны и др.), либо при непосредственном участии человека без использования средств вычислительной техники (неавтоматизированная обработка).

5.4. В Обществе запрещается принятие решений на основании исключительно автоматизированной обработки персональных данных, которые порождают юридические последствия в отношении субъекта персональных данных или иным образом затрагивают его права и законные интересы, кроме случаев и условий, предусмотренных законодательством Российской Федерации.

5.5. К обработке персональных данных допускаются только те работники Общества, должностные обязанности которых обуславливают обработку персональных данных. Указанные работники имеют право обрабатывать только те персональные данные, которые необходимы им для выполнения своих должностных обязанностей.

5.6. Общество осуществляет передачу персональных данных государственным органам в рамках их полномочий в соответствии с законодательством Российской Федерации.

5.7. Общество обеспечивает конфиденциальность персональных данных субъекта персональных данных, а также обеспечивает использование персональных данных исключительно в целях, соответствующих Федеральному закону № 152-ФЗ, договору или иному соглашению, заключенному с субъектом персональных данные. Общество обязано не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации.

5.8. Сроки обработки персональных данных определяются в соответствии со сроками, установленными Федеральным законом № 152-ФЗ, сроком действия договора, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, сроками действия документов, регулирующих хранение архивных документов, образующихся в процессе деятельности, сроками хранения документов акционерных обществ, сроком исковой давности, сроком согласия, данных субъектом персональных данных на их обработку, а также иными требованиям и законодательства Российской Федерации.

5.9. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных Общество обязан прекратить их обработку (обеспечить прекращение такой обработки, если обработка персональных данных осуществляется другим лицом по поручению Общество) и уничтожить персональные данные (обеспечить их уничтожение, если обработка персональных данных осуществляется другим лицом по поручению Общества) в сроки, установленные Федеральным законом № 152-ФЗ. Общество вправе не уничтожать персональные данные и продолжить их обработку без согласия субъекта персональных данных при наличии оснований, указанных в Федеральном законе № 152-ФЗ.

5.10. Общество вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом № 152 -ФЗ, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Общества, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом № 152-ФЗ. В поручении Общества должны быть определены перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных, требования, предусмотренные частью 5 статьи 18 и статьей 18.1 Федерального закона № 152-ФЗ, обязанность по запрос у Общества в течение срока действия поручения, в том числе до обработки персональных данных, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения Общества требований, установленных в  соответствии с Федеральным законом № 152-ФЗ, обязанность обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона № 152-ФЗ, в том числе требование об уведомлении Общества о случаях, предусмотренных частью 3.1 статьи 21 Федерального закона № 152-ФЗ.

5.11. В случае вы явления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных Общество, обязано осуществить блокирование персональных данных  относящихся к этому субъекту персональных данных с момента такого обращения или получения указанного запроса на период проверки, если блокирование  персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.5.12. При сборе персональных данных, в том числе посредством информационно- телекоммуникационной сети «Интернет», Общество обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев. предусмотренных законодательством Российской Федерации.

5.13. Общество обязано предложить субъекту персональных данных, обратившемуся в целях проведения идентификации без личного присутствия, использовать средства защиты информации, включая шифровальные (криптографические) средства, позволяющие обеспечить безопасность передаваемых данных от угроз безопасности. актуальных при обработке биометрических персональных данных, определенных в соответствии с ч. 14 ст. 14.1. Федерального закона № 149-ФЗ, и имеющие подтверждение соответствия требованиям, установленным в соответствии со ст. 19 Федерального закона № 152-ФЗ, и указать страницу сайта в сети «Интернет», с которой предоставляются эти средства.

5.14. В случае отказа клиента от использования средств защиты информации, включая шифровальные (криптографические) средства, при предоставлении биометрических персональных данных в целях проведения идентификации без его личного присутствия посредством сети «Интернет›, Общество уведомляет клиента о рисках, связанных с таким отказом, и после документального подтверждения клиентом своего решения вправе провести соответствующую идентификацию клиента посредством сети «Интернет» без использования шифровальных (криптографических) средств в случаях, установленных законодательством Российской Федерации.

5.15. В случае отказа клиента от использования средств защиты информации, включая шифровальные (криптографические) средства, при предоставлении своих биометрических персональных данных в целях проведения идентификации без его личного присутствия посредством сети «Интернет» с использованием мобильного телефона, смартфона или планшетного компьютера, Общество обязано отказать такому клиенту в проведении указанной идентификации в соответствии с Федеральным законом № 149-ФЗ.

5.16. При обработке персональных данных Общество принимает необходимые правовые, организационные и технические меры и обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

5.17. В случае изменения сведений, указанных в Уведомлении, а также в случае прекращения обработки персональных данных Общество обязано уведомить об этом уполномоченный орган по защите прав субъектов персональных данных в течение десяти рабочих дней с даты возникновения таких изменений или с даты прекращения обработки персональных данных.

5.18. С субъект персональных данных имеет право:

5.18.1. На получение информации, касающейся обработки его персональных данных, в том числе содержащей: подтверждение факта обработки персональных данных Обществом; правовые основания и цели обработки персональных данных; применяемые Обществом способы обработки персональных данных; наименование и место нахождения Общества, сведения о лицах (за исключением работников Общества), которые имеют доступ к персональным данным и другие сведения, предусмотренные ст. 14 Федерального закона № 152-ФЗ.

5.18.2. На отзыв согласия на обработку персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных Общество вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Федеральном законе № 152-ФЗ.

5.19. При реализации прав, указанных в пункте 6.21 настоящей Политики, субъекту персональных данных рекомендуется использовать шаблоны форм обращений, установленных Приложением к настоящей Политике.

5.20. При получении обращения субъекта персональных данных Общество обязано направить субъекту персональных данных письменный ответ в порядке и сроки, установленные законодательством Российской Федерации и внутренним и документами Общества.


6. Ответственность

6.1. Общество назначает ответственное лицо за организацию обработки персональных данных. Лицо, ответственное за организацию обработки персональных данных в Обществе, осуществляет управление и методологическое сопровождение обработки персональных данных, включая внутренний контроль за соблюдением законодательства Российской Федерации о персональных данных, доводит до сведения работников Общества положения законодательства Российской Федерации о персональных данных и внутренних документов Общества по вопросам обработки персональных данных, осуществляет контроль за приемом и обработкой обращений и запросов субъектов персональных данных или их представителей.

6.2. Ответственность за нарушение требований законодательства Российской Федерации и внутренних документов Общества в сфере обработки и защиты персональных данных определяется в соответствии с законодательством Российской Федерации.

6.3. Ответственность за обработку и обеспечение выполнения необходимых мероприятий по организации режима конфиденциальности персональных данных в структурных подразделениях Общества возлагается на руководителей структурных подразделений.

6.4. Ответственность за выполнение необходимых мероприятий по организации режима конфиденциальности персональных данных в региональных филиалах (если имеются) возлагается на директоров региональных филиалов.

6.5. Ответственность работников Общества, имеющие доступ к персональным данным, за невыполнения требований и норм, регулирующих обработку и защиту персональных данных, включая разглашение или утрату персональных данных, определяется в соответствии с законодательством Российской Федерации и внутренними документами Общества персонально для каждого работника, имеющего доступ к персональным данным и допустившего такое нарушение. Лица, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с действующим законодательством Российской Федерации.


7. Порядок актуализации

7.1. Ответственным за пересмотр настоящей Политики, за рассмотрение предложений работников Общества по ее изменению, актуализации является постоянно действующая комиссия в Обществе.

7.2. Настоящая Политика подлежит пересмотру в случае изменения законодательства Российской Федерации и специальных нормативных правовых актов по обработке и защите персональных данных, а также по инициативе Общества, но не реже одного раза в три года.


8. Заключительное положение

8.1. Настоящая Политика является общедоступной и подлежит размещению на официальном сайте Общества в информационно-телекоммуникационной сети «Интернет» по адресу: bashvtormet.ru.

8.2. Обратная связь:

- Адрес электронный почты: office@bashvtormet.ru;

- Почтовый адрес: 450027, Россия, Республика Башкортостан, г. Уфа, ул. Трамвайная, 10;

- Контактный телефон: 8 (347) 238-32-60.


Политика обработки персональных данных в формате PDF