ООО «СОХОВАЙР» 个人数据处理政策

本政策规定 ООО «СОХОВАЙР» 处理个人数据的程序以及个人数据保护保障。

本中文版本仅供参考;如有解释差异,以俄文原文为准。

工程师们在图纸上讨论项目

运营者

有限责任公司 ООО «СОХОВАЙР》,圣彼得堡。

登记信息

INN 7802943813,KPP 780201001,OGRN 1237800095895。

联系方式

有关个人数据处理的问题,请写信至 或使用联系页面。

圣彼得堡

ООО «СОХОВАЙР» 个人数据处理政策

本个人数据处理政策(以下简称“本政策”)依据俄罗斯联邦宪法、1981 年 1 月 28 日第 108 号 ETS《个人数据自动化处理中的个人保护公约》、俄罗斯联邦民法典、2006 年 7 月 27 日第 152-FZ 号联邦法《个人数据》(以下简称“本法”)、2006 年 7 月 27 日第 149-FZ 号联邦法《信息、信息技术和信息保护》、2003 年 7 月 7 日第 126-FZ 号联邦法《通信》以及俄罗斯联邦其他规范性法律文件制定。

本政策规定 ООО «СОХОВАЙР»(以下简称“运营者”)处理个人数据的程序以及个人数据保护保障。

1. 术语定义

本政策中使用的基本概念:

个人数据
与已识别或可直接、间接识别的个人(个人数据主体)有关的任何信息,包括生物识别个人数据,即反映个人数据主体生理和生物特征、可用于确定(识别)其身份并由运营者用于该等识别的信息(照片图像)。
运营者
国家机构、市政机构、法人实体或个人,独立或与其他人共同组织和(或)进行个人数据处理,并确定处理个人数据的目的、要处理的个人数据的构成、使用个人数据执行的行动(操作)。
个人数据的处理
使用自动化工具或不使用该等工具对个人数据实施的任何行动(操作)或一组行动(操作),包括收集、记录、系统化、积累、存储、澄清(更新、更改)、提取、使用、传输(传播、提供、访问)、跨境传输、去标识化、阻止、删除和销毁个人数据。
自动处理个人数据
使用计算机技术处理个人数据。
个人数据的传播
旨在向无限数量的人披露个人数据的行为。
提供个人数据
旨在向特定人或特定人群披露个人数据的行为。
阻止个人数据
暂时停止处理个人数据(需要处理以澄清个人数据的情况除外)。
销毁个人数据
使个人数据信息系统中的个人数据内容无法恢复,和(或)使个人数据物理载体被销毁的行为。
个人数据去标识化
使得在不使用附加信息的情况下无法确定个人数据属于特定个人数据主体的行为。
个人数据跨境传输
将个人数据转移到外国领土给外国当局、外国个人或外国法人。
个人数据信息系统
数据库中包含的个人数据以及确保其处理的信息技术和技术手段的总和。

2. 处理个人数据的目的和个人数据的类别

2.1. 处理个人数据的目的

运营者仅可为履行与个人数据主体签订合同项下的权利和义务、确保遵守法律和其他规范性法律文件,以及维护运营者或个人数据主体的其他合法利益而处理个人数据。

个人数据的收集和使用限于实现处理目的所合理需要的范围。运营者将在处理目的允许的范围内寻求使用去标识化个人数据的方法。

实现处理个人数据的目的可能是终止个人数据处理的条件。

运营者将以下信息列为个人数据,包括但不限于:

  • 姓氏、名字、父名;
  • 出生日期;
  • 主要身份证明文件的详情、指明文件的签发日期及签发机构的资料;
  • 注册地址;
  • 电子邮件地址;
  • 电话号码;
  • 生物识别个人数据(数码照片);
  • Cookie 文件、网络信标、像素标签、IP 地址、浏览器信息或用于访问广告展示的其他程序信息。

3. 个人数据处理原则和程序

3.1. 处理个人数据的原则

运营者处理个人数据遵循以下原则:

  • 合法性和公平性;
  • 将个人数据的处理限制为实现特定的、预定的和合法的目的;
  • 防止处理与收集个人数据的目的不相符的个人数据;
  • 防止合并包含个人数据的数据库,这些数据的处理目的彼此不兼容;
  • 仅处理符合处理目的的个人数据;
  • 处理的个人数据的内容和数量符合规定的处理目的;
  • 防止对个人数据的处理超出其规定的处理目的;
  • 确保个人数据相对于处理目的的准确性、充分性和及时性;
  • 在实现处理目的后、实现该等目的的必要性消失时,或运营者无法消除个人数据处理违规时,销毁或去标识化个人数据;联邦法律另有规定的除外。

3.2. 处理个人数据的程序

处理个人数据的程序适用于本政策第 2.1 条规定的目的。

个人数据主体自行决定是否提供其个人数据,并基于自由意志和自身利益向运营者作出处理同意。

运营者确保个人数据安全,并采取一切可能措施防止未经授权人员访问个人数据。

个人数据主体的个人数据在任何情况下均不会转移给第三方,但为履行现行法律要求,或个人数据主体同意运营者向第三方传输数据以履行民事法律合同义务的情形除外。

运营者处理个人数据时遵守俄罗斯联邦现行个人数据法律规定的原则和条件。

获得个人数据主体个人数据访问权限的运营者员工,在未经相应个人数据主体同意的情况下,不得向第三方披露或以其他方式传播该等数据;俄罗斯联邦现行法律另有明确规定的除外。

运营者有权在征得个人数据主体同意的情况下将个人数据的处理委托给他人,除非俄罗斯联邦现行法律另有规定。

运营者自个人数据主体适当同意处理其个人数据之时起处理相关数据,直至个人数据主体按照俄罗斯联邦法律规定的程序撤回同意,或收集个人数据的目的已经实现。

运营者不核验个人数据主体或其法定代表人提供的个人数据(以及包含该等数据的文件),也不核验从第三方(其他个人数据来源)收到的个人数据的准确性。

如确认个人数据不准确或处理行为违法,运营者应更新个人数据并停止处理。

4. 个人数据的保密、处理分配、存储和销毁

4.1. 个人数据的保密性

运营者和其他有权访问个人数据的人有义务在未经个人数据主体同意的情况下不得向第三方披露或分发个人数据,除非联邦法律另有规定。

运营者有权依照俄罗斯联邦现行法律规定,将个人数据传输给侦查机关和其他授权机关。

运营者不处理特殊类别的个人数据(生物识别个人数据除外)。

4.2. 委托第三方处理个人数据

除联邦法律另有规定外,运营者有权在取得个人数据主体同意并与受托方签订合同的基础上,将个人数据处理委托给他人。受运营者委托处理个人数据的人应遵守本法规定的个人数据处理原则和规则。运营者的委托文件应列明受托处理人将实施的个人数据行动(操作)清单和处理目的,规定其在处理过程中遵守个人数据保密并确保个人数据安全的义务,并按照本法第 19 条列明对所处理个人数据的保护要求。

受运营者委托处理个人数据的人无需另行取得个人数据主体对其处理个人数据的同意。

如运营者将个人数据处理委托给他人,运营者就该受托方的行为向个人数据主体承担责任。受运营者委托处理个人数据的人向运营者承担责任。

4.3. 个人数据的存储和销毁

运营者确保个人数据安全存储,包括:

  • 以运营者独立档案的形式组织包含个人数据文件的存储、归档、登记和使用;
  • 个人数据的存储必须以允许识别个人数据主体的形式进行,存储时间不得超过处理个人数据的目的所需的时间,除非联邦法律、个人数据主体作为一方、受益人或担保人的协议规定了个人数据的存储期限。

除联邦法律另有规定外,经处理的个人数据在实现处理目的或实现该等目的的必要性消失时,应予销毁或去标识化。

个人数据主体个人数据的销毁由根据运营者命令设立(授权)的委员会或其他负责人执行。

个人数据主体个人数据销毁事实以办理相应的个人数据处理终止文件予以确认。

5. 个人数据主体的权利

5.1. 个人数据主体对处理其个人数据的同意

个人数据处理同意应当是具体、知情且明确的。除联邦法律另有规定外,个人数据主体或其代表可以采用任何能够确认运营者收到该同意事实的形式作出同意。如由个人数据主体代表作出同意,运营者应核验该代表代表个人数据主体作出同意的权限。

个人数据主体可以撤回其个人数据处理同意。如个人数据主体撤回同意,但存在本法第 6 条第 1 部分第 2-11 项、第 10 条第 2 部分规定的依据,运营者有权在无个人数据主体同意的情况下继续处理个人数据。证明已取得个人数据主体处理同意或存在上述法律依据的义务由运营者承担。

5.2. 个人数据主体的权利

个人数据主体有权从运营者处获得与其个人数据处理有关的信息,除非该权利依照联邦法律受到限制。

如个人数据不完整、过时、不准确、非法取得或非实现已声明处理目的所必需,个人数据主体有权要求运营者澄清、阻止或销毁其个人数据,并采取法律规定的措施保护其权利。

仅在事先取得个人数据主体同意的情况下,方可为通过通信方式直接联系潜在消费者、推广市场上的商品、工程和服务,或为政治宣传目的处理个人数据。除非运营者证明已取得该等同意,否则上述个人数据处理视为未经个人数据主体事先同意而进行。

运营者有义务根据个人数据主体的要求,立即停止为上述目的处理其个人数据。

禁止仅基于个人数据的自动化处理做出导致与个人数据主体相关的法律后果或以其他方式影响其权利和合法利益的决策,除非联邦法律规定或得到个人数据主体的书面同意。

运营者答复个人数据主体请求的期限为运营者收到请求之日起 10(十)个工作日。

6. 确保个人数据安全

运营者通过实施必要的法律、组织和技术措施,确保其处理的个人数据安全,并满足个人数据保护领域联邦立法要求。

为防止未经授权访问个人数据,运营者采取以下组织、技术和法律措施:

  • 任命负责组织个人数据处理和保护的官员;
  • 限制有权访问个人数据的人数;
  • 使个人数据主体了解联邦立法要求以及运营者关于个人数据处理和保护的政策;
  • 组织信息载体的登记、存储和流转;
  • 识别个人数据处理过程中的安全威胁,并基于这些威胁生成威胁模型;
  • 开发基于威胁模型的个人数据保护系统;
  • 检查信息安全工具的可用性和使用有效性;
  • 区分用户对信息资源以及信息处理软硬件的访问权限;
  • 登记和记录个人数据信息系统用户的操作;
  • 使用个人数据保护系统的防病毒工具和恢复工具;
  • 必要时应用防火墙筛选工具、入侵检测、安全分析和加密信息保护工具。

7. Cookie 处理

访问 ООО «СОХОВАЙР» 互联网网站,即表示个人数据主体同意 ООО «СОХОВАЙР» 可以使用 Cookie 文件和其他数据,并可由 Google Analytics、Yandex Metrica 等系统后续处理,也可以为研究、执行工作或提供服务之目的将其传输给第三方。

Cookie 是用户访问互联网网站时存储在用户设备(个人电脑、笔记本电脑、平板电脑、手机等)上的小文本文件。

根据您使用的浏览器和设备,我们会使用不同的 cookie 集,包括严格必要的 cookie、性能 cookie、功能 cookie 和分析 cookie。

访问 ООО «СОХОВАЙР» 互联网网站时,Cookie 文件可能用于:

  • 确保网站的运行和安全;
  • 提高网站质量;
  • 向用户提供有关 ООО «СОХОВАЙР» 及其产品和服务的信息;
  • 改进产品和(或)服务以及开发新产品和(或)服务。

个人数据主体使用的浏览器和/或设备可能允许阻止、删除或以其他方式限制 Cookie 文件的使用。

如需通过所使用的浏览器或设备管理 Cookie 文件,应遵循浏览器开发商或设备制造商提供的说明。

8. 最终条款

运营者作为个人数据运营者的其他权利和义务,由俄罗斯联邦个人数据领域法律确定。

违反个人数据处理和保护规则的运营者负责人和工作人员,应按照联邦法律规定承担财产责任、纪律责任、行政责任、民事责任或刑事责任。

鉴于法律要求变化以及个人数据保护组织和技术措施的发展,运营者可以修改本政策。本政策文本的修改通过在互联网信息和电信网络中以新版替换当前版本,或发布本政策的变更内容来实现。

需要确认数据处理条款吗?