Корзина
Close
Ваша корзина пуста
Icon
Каталог
Close
Наборы в подарок
Подарочный Сертификат
Напитки слабоалкогольные
Пакеты
Icon
Меню
Close

Главная Политика конфиденциальности

Политика конфиденциальности

Политика конфиденциальности

ПОЛИТИКА БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

«Business Market» SRL

I. ПРЕАМБУЛА

При обработке персональных данных в рамках организации применяются принципы, предусмотренные международными актами — Всеобщей декларацией прав человека, Конвенцией о защите прав человека и основных свобод, Конвенцией о защите физических лиц при автоматизированной обработке персональных данных, Директивой 95/46/ЕС Европейского парламента и Совета о защите физических лиц при обработке персональных данных и свободном обращении таких данных, а также национальными нормативными актами — Конституцией Республики Молдова, Законом о защите персональных данных, Законом о доступе к информации, Требованиями к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утверждёнными Постановлением Правительства №1123 от 14 декабря 2010 года, Положением о Реестре учета операторов персональных данных, утверждённым Постановлением Правительства №296 от 15 мая 2012 года, и иными профильными законодательными и нормативными актами.

II. ВВЕДЕНИЕ

Компания «Business Market» SRL зарегистрирована по адресу: г. Яловены, ул. Григоре Виеру, №18, Республика Молдова. Корреспонденция и администрация осуществляются по адресу: мун. Кишинёв, ул. Александру чел Бун, №108.

Настоящая Политика утверждена «Business Market» SRL в целях обеспечения надлежащей защиты персональных данных и соблюдения требований законодательства Республики Молдова, в том числе Закона №133 от 08.07.2011 и Постановления Правительства №1123 от 14.12.2010.

III. ОБЩИЕ ПОНЯТИЯ

В настоящей Политике используются основные понятия: персональные данные — информация об идентифицированном или идентифицируемом физическом лице; обработка — любые операции со сбором, регистрацией, хранением, использованием, передачей, изменением, удалением или уничтожением персональных данных; оператор — лицо, определяющее цели и средства обработки данных; лицо, уполномоченное оператором — лицо, осуществляющее обработку по поручению оператора; субъект данных — физическое лицо, к которому относятся данные; получатель — лицо или организация, которым раскрываются данные; согласие — свободно выраженное, конкретное и информированное волеизъявление субъекта данных; идентификация и аутентификация — установление личности пользователя и подтверждение его подлинности; нарушение безопасности — уничтожение, утрата, изменение, несанкционированное раскрытие или доступ к персональным данным.

К специальным категориям относятся данные о здоровье, расовом или этническом происхождении, политических, религиозных и философских убеждениях, социальной принадлежности, половой жизни, а также данные об уголовных осуждениях и иных предусмотренных законом мерах.

Политика безопасности персональных данных — документ, определяющий организационные и технические меры защиты данных с учетом существующих угроз и рисков. Периметр безопасности — зона с физическими и/или техническими средствами контроля доступа. Обезличивание/псевдонимизация — обработка данных, исключающая либо ограничивающая возможность идентификации субъекта без дополнительной информации.

IV. ЦЕЛИ ПОЛИТИКИ БЕЗОПАСНОСТИ

Основными целями Политики являются обеспечение конфиденциальности, целостности и доступности информации и персональных данных, обрабатываемых «Business Market» SRL, как вручную, так и с использованием информационных систем.

Политика устанавливает минимальные требования к защите информации от природных воздействий, технических ошибок, неправомерных и преднамеренных действий, а также определяет организационные, правовые и технические меры безопасности.

Все работники компании обязаны соблюдать настоящую Политику и внутренние правила защиты персональных данных и информационных систем.

V. ОТВЕТСТВЕННОСТЬ И УПРАВЛЕНИЕ БЕЗОПАСНОСТЬЮ

Руководство назначает ответственное лицо за внедрение, контроль и соблюдение Политики безопасности. Ответственное лицо обеспечивает распределение обязанностей, организацию технических и организационных мер защиты, классификацию и учет обрабатываемых персональных данных, обучение работников и контроль соблюдения требований безопасности.

Политика пересматривается не реже одного раза в год, а также при изменении законодательства, структуры организации, полномочий или уровня рисков.

До предоставления доступа к персональным данным работники должны быть ознакомлены с Политикой под подпись.

VI. СРЕДСТВА, НА КОТОРЫЕ РАСПРОСТРАНЯЕТСЯ ЗАЩИТА

Защита распространяется на все информационные ресурсы, содержащие персональные данные, включая электронные и бумажные носители, базы данных, информационные и телекоммуникационные системы, операционные системы, приложения, средства хранения, обработки и передачи информации.

VII. ЦЕЛИ МЕР ЗАЩИТЫ

Меры безопасности направлены на:

предотвращение несанкционированного доступа и утечки персональных данных;

предотвращение незаконного уничтожения, изменения, копирования или блокирования данных;

недопущение неправомерного раскрытия информации третьим лицам;

обеспечение безопасного использования бумажных и электронных информационных ресурсов.

VIII. МЕТОДЫ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ

Защита осуществляется посредством контроля доступа, идентификации и аутентификации пользователей и оборудования, применения лицензионного программного обеспечения и антивирусных средств, резервного копирования, внутреннего аудита, шифрования информации и использования защищенных VPN-каналов.

Предотвращается несанкционированное подключение к сетям, перехват информации, вмешательство в работу программного обеспечения, уничтожение или изменение данных, а также действия внутренних и внешних пользователей, способные нарушить безопасность информационных систем.

IX. ОРГАНИЗАЦИОННЫЕ И ТЕХНИЧЕСКИЕ ПРОЦЕДУРЫ

1. Общие меры.
Носители персональных данных при временном неиспользовании хранятся в сейфах или запираемых шкафах. Компьютеры и терминалы отключаются после завершения работы. Вынос оборудования, программного обеспечения и носителей за пределы периметра безопасности допускается только с письменного разрешения руководства. Используются только лицензированные программы; установка Shareware/Freeware без разрешения администратора запрещена.

2. Физическая безопасность.
Доступ в помещения, где обрабатываются или хранятся персональные данные, предоставляется только уполномоченным лицам и контролируется. Компьютеры и серверы размещаются в защищенных местах. Помещения закрываются при отсутствии сотрудников, а оборудование защищается от кражи, пожара, затопления и иных рисков. Фото-, видео- и аудиозапись допускается только с разрешения руководства.

3. Идентификация и аутентификация.
Каждому пользователю присваивается индивидуальный ID. Для аутентификации используются пароли, токены, карты или биометрические средства. При прекращении или изменении трудовых отношений, изменении прав доступа, злоупотреблении учетными данными или длительном отсутствии пользователя его доступ блокируется либо аннулируется.

4. Идентификация оборудования.
Обеспечивается идентификация и аутентификация оборудования, используемого для обработки персональных данных, с сохранением соответствующей информации.

5. Управление учетными данными.
Обеспечиваются уникальная идентификация каждого пользователя и проверка его подлинности.

6. Пароли.
Пароли являются конфиденциальными, не записываются на незащищенные носители, изменяются при подозрении на компрометацию и не реже одного раза в 3 месяца. Пароль должен содержать не менее 8 символов, не быть связанным с персональными данными пользователя и не состоять только из цифр или букв. Автоматическое сохранение паролей и автоматический вход отключаются.

7. Контроль доступа.
Осуществляется систематический контроль действий пользователей для проверки соответствия установленным требованиям.

8. Удаленный доступ.
Удаленный доступ допускается только авторизованным пользователям, которым он необходим для работы, и осуществляется с применением VPN, шифрования или иных средств защиты. Такой доступ документируется, контролируется и мониторится.

9. Беспроводные технологии.
Беспроводной доступ максимально ограничивается, контролируется и допускается только с применением криптографических средств и с разрешения ответственных лиц.

10. Электроэнергетическая и пожарная безопасность.
Электрическое оборудование и кабели защищаются от повреждений и несанкционированного подключения. Обеспечивается возможность аварийного отключения электропитания. Помещения оборудуются средствами обнаружения и сигнализации о пожаре.

11. Установка и вывод IT-компонентов.
Установка и вывод из эксплуатации программных и технических средств контролируются и регистрируются. Носители, содержащие персональные данные, уничтожаются физически либо с применением надежных методов удаления, исключающих восстановление информации.

12. Раскрытие и передача персональных данных.
Передача персональных данных в электронном виде осуществляется с применением шифрования или защищенного VPN-канала. Передача через личные электронные почтовые ящики и иные незащищенные каналы запрещена.

Трансграничная передача осуществляется с соблюдением требований законодательства Республики Молдова и при обеспечении надлежащего уровня защиты данных. Объем передаваемых данных ограничивается необходимым минимумом.

Предоставление данных государственным органам осуществляется только на законных основаниях и при наличии соответствующего запроса, оформленного в соответствии с законодательством. Персональные данные относятся к информации с ограниченным доступом.

13. Права субъектов данных.
При сборе данных субъекту предоставляется информация об операторе, целях обработки, получателях данных и его правах, включая право на доступ, исправление, обновление, блокирование, удаление и возражение в предусмотренных законом случаях.

Субъект имеет право ознакомиться с данными, относящимися непосредственно к нему, и требовать исправления неточных данных на основании законных источников. Исправления вносятся во все соответствующие информационные системы.

14. Хранение и уничтожение.
Доступ к помещениям и системам ограничивается уполномоченными лицами. Персональные данные хранятся только на защищенных компьютерах и носителях с использованием лицензионного программного обеспечения, антивирусной защиты, резервного копирования и иных необходимых средств безопасности.

Использование личных компьютеров и носителей для служебной обработки персональных данных запрещено. Бумажные и электронные носители хранятся в сейфах или запираемых шкафах. Несанкционированный вынос носителей за пределы периметра безопасности запрещается.

15. Аудит информационных систем.
Регистрируются попытки входа и выхода пользователей, операции с персональными данными, изменения прав доступа и вывод информации из системы. В журналах фиксируются дата и время, ID пользователя, ресурс, операция и ее результат.

16. Защита от вредоносных программ.
Для защиты информационных систем применяются лицензионные антивирусные программы и иные средства защиты.

17. Тестирование безопасности.
Функции безопасности информационных систем проверяются автоматически при запуске и не реже одного раза в месяц уполномоченным пользователем.

18. Управление инцидентами.
Работники ежегодно проходят обучение по реагированию на инциденты безопасности и обязаны незамедлительно сообщать о них руководству. Управление инцидентами включает выявление, анализ, локализацию, устранение последствий и восстановление безопасности.

О выявленных инцидентах Национальный центр по защите персональных данных информируется в установленном законодательством порядке, в том числе в течение 72 часов, когда это предусмотрено применимыми требованиями. При проверках Центру предоставляется необходимая информация и содействие.

19. Маркировка документов.
Документы, содержащие персональные данные и предназначенные для раскрытия, маркируются с указанием регистрационного номера соответствующей системы учета и предупреждением о том, что дальнейшая обработка данных допускается только в соответствии с законодательством.

20. Ответственность.
Оператор персональных данных, лицо, уполномоченное оператором, а в соответствующих случаях — третьи лица, подписавшие Приложение № 1, за несоблюдение положений настоящей Политики безопасности несут гражданскую (в соответствии с Гражданским кодексом), административную/контравенционную (в соответствии со статьёй 74¹ Кодекса о правонарушениях) и уголовную ответственность (в соответствии со статьями 177, 178 и 180 Уголовного кодекса).

Icon

Вам есть 18 лет?

Вы переходите в каталог, где контент содержит информацию, доступную для просмотра лицам, достигшим совершеннолетнего возраста (18+)

Посмотреть корзину покупок