Политика хранения персональных данных

HAUSKAU
Политика хранения персональных данных
Администрация предоставляет Пользователю Платформу, которая может использоваться Пользователем для обработки персональных данных.
Обработка и хранение персональных данных, обрабатываемых (в т.ч. собираемых, хранимых и публикуемых) Пользователями на создаваемых ими сайтах, осуществляется на законных основаниях, в течение времени, определяемым самим Пользователем.
Оператором этих данных является Пользователь, а Администрация является Обработчиком, которому Пользователь поручает обработку персональных данных своих клиентов (согласно терминологии, определенной Законом). Эти отношения регулируются Поручением на обработку персональных данных. Используя Платформу для обработки персональных данных, Пользователь, тем самым, выражает свое согласие и акцептует Поручение на обработку персональных данных.
Пользователь обязан получать все необходимые согласия от своих клиентов при обработке их персональных данных, в том числе, согласие на передачу персональных данных внутри группы компаний Администрации, а также, согласие на поручение обработки персональных данных своих клиентов третьими лицами (например, сторонними поставщиками услуг размещения серверов и т.д.).
Пользователь самостоятельно принимает решение - какие сервисы Платформы использовать на своем сайте для обработки персональных данных своих клиентов (сбор заявок, заказов и т.п.).
В случае осуществления Пользователем обработки с помощью функциональных возможностей и сервисов Платформы персональных данных третьих лиц, Пользователь самостоятельно несет единоличную ответственность за соблюдение надлежащих мер по защите персональных данных согласно Закону и иным законам и подзаконным актам, в том числе в части получения соответствующих разрешений, размещения на Сайте Пользователя необходимых документов и информации.
Администрация не несет ответственности за отношения Пользователя с его клиентами или за то, как Пользователь обрабатывает их персональные данные (даже если Пользователь собирает их с помощью функциональных возможностей и сервисов Платформы), и Администрация не предоставляет и не будет предоставлять Пользователю никаких юридических консультаций по таким вопросам.
Администрация обрабатывает персональные данные, собираемые Пользователем на своих сайтах по поручению Пользователя в целях, определяемых самим Пользователем.
В случае использования Пользователем сайта платежной системы Администрация по поручению Пользователя может получать частичные данные (например, 4 или 6 цифр номера платежной карты, фамилия и имя владельца карты и название банка эмитента карты) об успешной обработке платежа для обеспечения взаимодействия сайта и платежной системы.
Функция логирования и хранения частичных данных об успешной обработке платежа включена по умолчанию. Настройка данной функции осуществляется Пользователем самостоятельно в Личном кабинете. Пользователь может изменить срок хранения данных (установить значение от 1 до 30 дней или удаление данных сразу же после передачи в подключенные Пользователем службы сбора данных) либо отключить данную функцию.
Данные, собранные на сайте Пользователя, хранятся в течение времени, настраиваемым Пользователем (не более 30 дней, в зависимости от установленных Пользователем параметров).
Пользователю запрещено обрабатывать специальные, биометрические и иные чувствительные персональные данные своих клиентов в связи с тем, что Платформа не предназначена для их обработки.
В случае осуществления Пользователем обработки персональных данных третьих лиц, Пользователь самостоятельно несет единоличную ответственность за соблюдение надлежащих мер по защите персональных данных согласно Закону и иным законам и подзаконным актам, в том числе в части получения соответствующих разрешений, размещения на Сайте Пользователя необходимых документов и информации.
Администрация не уполномочена предоставлять юридические консультации Пользователям, однако, рекомендует Пользователям, которые обрабатывают персональные данные, разместить на сайте пользовательское соглашение, политику конфиденциальности и добавить в форме сбора данных ссылки на эти документы и специальное поле, позволяющее получить явное согласие о том, что пользователь прочел и согласен с данными правилами.
На сайте, созданном Пользователем, по умолчанию используются cookie-файлы. В случае, если Пользователь не планирует использовать эту функцию и работать с персональными данными, ему необходимо самостоятельно отключить использование не являющихся необходимыми для функционирования Платформы cookie-файлов в настройках сайта.
Способы сбора персональных данных
Основные способы, при которых Администрация получает персональные данные Пользователя:
1) Пользователь предоставляет персональные данные напрямую (например, при регистрации или при подключении и использовании сторонних сервисов, интегрированных в Платформу);
2) Персональные данные собираются автоматически, когда Пользователь просматривает или использует Платформу, например с помощью cookie-файлов (подробнее об этом в Политике использования cookie-файлов);
3) Персональные данные могут быть получены от третьих лиц и сервисов, интегрированных в Платформу и используемых Пользователем.
Передача персональных данных третьим лицам
Для использования различных сервисов Платформы, от Пользователя может потребоваться предоставление доступа к учетным записям сторонних поставщиков услуг, включая, среди прочего, общедоступное хранилище файлов, службу обмена мгновенными сообщениями, социальные сети и т. д. В этом случае Администрация может получать от третьих лиц дополнительные персональные данные, включая, в частности, пол, местоположение, аватар пользователя (userpic) и т. д. Вся информация, доступная через стороннего поставщика услуг, обрабатывается и хранится в соответствии с его пользовательским соглашением и политикой конфиденциальности.
У Пользователя могут быть запрошены персональные данные и иная информация третьими лицами, например, когда необходимо совершить платеж, или добавить дополнительные функции, используя сторонние сервисы, интегрированные с Платформой. Пользователь добровольно передает персональные данные и иную информацию. Все персональные данные, запрашиваемые третьими лицами, должны быть обработаны и храниться в соответствии с Пользовательским соглашением и Политикой конфиденциальности указанных третьих лиц.
Администрация может передавать персональные данные внутри группы компаний в целях, предусмотренных настоящей Политикой, а также, поставщикам, которые оказывают услуги от имени Администрации. Например, Администрация может привлекать третьих лиц для обеспечения поддержки Пользователей, управления объявлениями на сторонних ресурсах, отправления маркетинговых и иных сообщений от имени Администрации (как это описано в Пользовательском соглашении) или оказания помощи в хранении данных. Указанным третьим лицам запрещено использовать персональные данные Пользователей для рекламных целей.
Администрация может раскрывать персональные данные Пользователя в рамках закона или для защиты прав и интересов, если такое раскрытие является необходимым для соблюдения закона или предотвращения мошенничества. В частности, Администрация может раскрыть персональные данные Пользователя в ответ на официальные запросы со стороны государственных органов или в случае получения жалобы на Пользователя в связи с нарушением прав третьих лиц и/или Пользовательского соглашения по основаниям, предусмотренным законом.
Администрация может обмениваться персональными данными с третьими лицами, с целью предоставления Пользователю таргетированной рекламы, анализа и контроля ее эффективности. Например, Администрация может использовать зашифрованный адрес электронной почты для настройки рекламы в социальной сети, чтобы не показывать рекламу лицам, которые уже являются Пользователями Платформы.
Администрация может передавать персональные данные сторонним поставщикам, которые оказывают услуги от имени Администрации по поручению. Например, Администрация привлекает поставщиков услуг хостинга и размещения серверов, сетей доставки контента (CDN), поставщиков услуг по передаче данных и кибербезопасности, платежные системы, поставщиков услуг веб-аналитики, поставщиков услуг для распространения и мониторинга электронных сообщений, поставщиков контента, юридических и финансовых консультантов.
Для размещения и обеспечения функционирования Платформы Администрация пользуется услугами поставщиков центров обработки данных, которые расположены на территории государств, обеспечивающих адекватный уровень защиты прав субъектов ПДн, и с которыми заключены соглашения, гарантирующие обеспечение безопасности обрабатываемых им персональных данных.
Для предоставления Пользователям услуг технической поддержки и обработки их обращений, Администрация может поручить обработку (включая сбор, запись, накопление, хранение, обезличивание, блокирование, удаление, просмотр) всех перечисленных в данном документе персональных данных, с которым у Администрации заключены все необходимые соглашения, гарантирующие обеспечение безопасности обрабатываемых персональных данных и соблюдение прав Пользователей.
Хранение информации
Обработка и хранение персональных данных Пользователя осуществляется на законных основаниях в течение времени существования Аккаунта Пользователя, а также, в течение сроков, установленных действующим законодательством России и Болгарии. В случае удаления Аккаунта возможно сохранение части информации в той мере, в которой это необходимо для исполнения юридических обязательств, урегулирования споров, предотвращения мошенничества и защиты законных интересов Администрации.
В случае потери или разглашения персональных данных Пользователя, Администрация уведомляет Пользователя о факте потери или раскрытия его персональных данных.
В целях обеспечения адекватной защиты персональных данных Пользователя, Администрация:
1) Назначает ответственного за организацию обработки персональных данных (Должностное лицо по защите данных - Data Protection Officer);
2) Издает документы, определяющие политику Администрации в отношении обработки персональных данных, локальные акты по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальные акты, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства ОАЭ, устранение последствий таких нарушений;
3) Применяет правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных, необходимые для выполнения требований к защите персональных данных, установленных Законом;
4) Определяет угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
5) Проводит оценку эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационных систем персональных данных;
6) Ведет работу по обнаружению фактов несанкционированного доступа к персональным данным и принятие мер в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
7) Восстанавливает персональные данные, модифицированные или уничтоженные вследствие несанкционированного доступа к ним;
8) Устанавливает правила доступа к персональным данным, обрабатываемым в информационных системах персональных данных, а также обеспечивает регистрацию и учет всех действий, совершаемых с персональными данными в информационных системах персональных данных;
9) Осуществляет контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных;
10) Осуществляет внутренний контроль и (или) аудит соответствия обработки персональных данных Закону, нормативным правовым актам, принятым в соответствии с ним, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;
11) Оценивает вред, который может быть причинен субъектам персональных данных в случае нарушения Закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом.
Администрация организовывает, в том числе:
1) Систему постоянного мониторинга обнаружения нестандартного поведения информационных систем с последующим анализом на предмет несанкционированного доступа или обычных ошибок;
2) Обеспечение защищенного канала при доступе/обработке персональных данных (HTTPS, TLS1.2+);
3) Введение двухфакторной авторизации, как для работников Администрации, так и для Пользователей;
4) Ежегодный аудит информационной системы, который является контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационной системы персональных данных;
5) Слабосвязанную микросервисную архитектуру, где каждый микросервис обрабатывает только те персональные данные и тот минимум, которые необходимы для его работы;
6) Хранение чувствительных данных в зашифрованном виде с изменяемым ключом шифрования;
7) Реализацию общедоступной программы поиска уязвимостей Баг Баунти, в рамках которой каждый Пользователь может сообщить Администрации об обнаруженных им уязвимостях.
Администрация осуществляет обнаружение фактов несанкционированного доступа к персональным данным и принимает меры, в том числе, по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них.
В Администрации приняты локальные акты по вопросам безопасности персональных данных.
Работники Администрации, имеющие доступ к персональным данным, ознакомлены с настоящей Политикой и локальными актами по вопросам безопасности персональных данных.
Обновление и удаление персональных данных Пользователя
Пользователь может самостоятельно, авторизовавшись в Личном Кабинете, обновить, ограничить использование или изменить персональные данные, которые он предоставил.
Для отзыва персональных данных и удаления Аккаунта, Пользователю необходимо направить соответствующий запрос на адрес электронной почты info@hauskau.ru, в ответ на который, Пользователь получит письмо со ссылкой на страницу в Личном кабинете, где ему необходимо будет подтвердить свое намерение удалить персональные данные и Аккаунт.
Срок удаления персональных данных составляет 30 дней.
По техническим причинам информация может быть удалена не сразу, а с задержкой. При этом, Администрация блокирует такие персональные данные до их полного удаления из своих баз данных, в связи с чем, такие персональные данные становятся недоступными, а их использование - невозможным.
Также необходимо принять во внимание, что возможно сохранение части информации в той мере, в которой это необходимо для исполнения юридических обязательств, урегулирования споров, предотвращения мошенничества и защиты законных интересов Администрации.
После окончательного удаления данных и Аккаунта, все персональные данные и информация будут удалены из баз данных Администрации (по истечении сроков хранения, установленных применимым законодательством). После завершения этого процесса Пользователь больше не сможет использовать сервисы Платформы, а Аккаунт и все данные будут удалены без возможности восстановления.