Regulament privind prelucrarea și protecția datelor cu caracter personal în bazele de date cu caracter personal deținute de Vânzătorul

Cuprins
Noțiuni generale și domeniul de aplicare
Lista bazelor de date cu caracter personal
Scopul prelucrării datelor cu caracter personal
Procedura de prelucrare a datelor: obținerea consimțământului, informarea cu privire la drepturi și acțiunile asupra datelor persoanei vizate
Locul bazei de date cu caracter personal
Condiții de divulgare a datelor către terți
Protecția datelor: metode de protecție, persoana responsabilă, angajații care prelucrează și/sau au acces la date în legătură cu îndeplinirea atribuțiilor de serviciu, perioada de stocare
Drepturile persoanei vizate
Procedura de soluționare a cererilor persoanei vizate
Înregistrarea de stat a bazei de date cu caracter personal

  1. Noțiuni generale și domeniul de aplicare
    1.1. Definiții:

baza de date cu caracter personal: ansamblu denumit de date personale ordonate în format electronic și/sau sub formă de fișiere de date personale

persoana responsabilă: persoană desemnată care organizează activitățile legate de protecția datelor pe durata prelucrării acestora, conform legii

deținătorul bazei de date cu caracter personal: persoană fizică sau juridică căreia, prin lege sau cu consimțământul persoanei vizate, i s-a acordat dreptul de a prelucra aceste date, care aprobă scopul prelucrării în baza respectivă, stabilește compoziția datelor și procedurile de prelucrare, dacă legea nu prevede altfel

Registrul de Stat al Bazelor de Date cu Caracter Personal: sistem informațional de stat unic de colectare, acumulare și prelucrare a informațiilor despre bazele de date înregistrate

surse publice de date personale: anuare, cărți de adrese, registre, liste, cataloage și alte colecții sistematizate de informații deschise care conțin date personale plasate și publicate cu știrea persoanei vizate. Rețelele sociale și resursele internet unde persoana vizată își lasă datele personale nu sunt considerate surse publice, cu excepția cazului în care persoana vizată indică în mod expres că datele sunt publicate pentru difuzare și utilizare liberă

consimțământul persoanei vizate: orice manifestare de voință documentată și voluntară a unei persoane fizice prin care permite prelucrarea datelor sale personale în conformitate cu scopul declarat

pseudonimizarea/anonimizarea datelor personale: eliminarea informațiilor care permit identificarea persoanei

prelucrarea datelor cu caracter personal: orice operațiune sau set de operațiuni efectuate integral sau parțial într-un sistem informațional (automatizat) și/sau în fișiere de date, legate de colectare, înregistrare, acumulare, stocare, adaptare, modificare, actualizare, utilizare și divulgare (distribuire, furnizare, transfer), pseudonimizare, distrugere a informațiilor despre o persoană fizică

date cu caracter personal: informații sau ansamblu de informații referitoare la o persoană fizică identificată sau identificabilă

operatorul bazei de date: persoană fizică sau juridică împuternicită de deținătorul bazei sau prin lege să prelucreze datele. Persoana căreia deținătorul și/sau operatorul i-a încredințat lucrări tehnice fără acces la conținutul datelor nu este operator

persoana vizată: persoana fizică ale cărei date sunt prelucrate în conformitate cu legea

terț: orice persoană, cu excepția persoanei vizate, deținătorului sau operatorului bazei și autorității publice abilitate pentru protecția datelor, căreia deținătorul sau operatorul transmite date personale conform legii

categorii speciale de date: date privind originea rasială sau etnică, convingerile politice, religioase sau filozofice, apartenența la partide politice și sindicate, precum și date privind sănătatea sau viața sexuală.

1.2. Prezentul Regulament este obligatoriu pentru persoana responsabilă și angajații Vânzătorului care prelucrează direct și/sau au acces la date în legătură cu îndeplinirea atribuțiilor de serviciu.

  1. Lista bazelor de date
    2.1. Vânzătorul deține următoarea bază de date cu caracter personal:

baza de date a contrapărților.

  1. Scopul prelucrării
    3.1. Scopul prelucrării datelor este asigurarea realizării raporturilor civile, furnizarea, primirea și decontarea plăților pentru bunurile și serviciile achiziționate, în conformitate cu Codul fiscal al Ucrainei și Legea Ucrainei „Cu privire la contabilitate și raportare financiară în Ucraina”.

  2. Procedura de prelucrare: consimțământ, informare privind drepturile și acțiunile asupra datelor persoanei vizate
    4.1. Consimțământul persoanei vizate trebuie să fie o manifestare de voință voluntară privind prelucrarea datelor personale conform scopului stabilit.

4.2. Consimțământul poate fi acordat în următoarele forme:

document pe suport de hârtie cu elemente care permit identificarea documentului și a persoanei
document electronic care conține elementele obligatorii de identificare ale documentului și persoanei. Este recomandabil ca manifestarea de voință să fie certificată prin semnătură electronică
bifă pe pagina electronică a documentului sau în fișier electronic prelucrat într-un sistem informațional pe baza unor soluții program tehnice documentate.

4.3. Consimțământul se acordă la formalizarea raporturilor civile conform legislației aplicabile.

4.4. Informarea persoanei vizate privind includerea datelor sale în baza de date, drepturile prevăzute de Legea Ucrainei „Privind protecția datelor cu caracter personal”, scopul colectării și persoanele cărora le sunt transmise datele are loc la formalizarea raporturilor civile conform legii.

4.5. Prelucrarea datelor privind originea rasială sau etnică, convingerile politice, religioase sau filozofice, apartenența la partide și sindicate, precum și date privind sănătatea sau viața sexuală (categorii speciale) este interzisă.

  1. Locul bazei de date
    5.1. Bazele de date indicate la secțiunea 2 se află la adresa Vânzătorului.

  2. Condiții de divulgare către terți
    6.1. Modul de acces al terților la date este determinat de condițiile consimțământului persoanei vizate, acordat deținătorului, sau de cerințele legii.

6.2. Accesul nu se acordă dacă terțul refuză să își asume obligația de a respecta Legea Ucrainei „Privind protecția datelor cu caracter personal” sau nu este capabil să o asigure.

6.3. Subiectul raporturilor privind datele depune o cerere de acces (Cererea) la deținătorul datelor.

6.4. Cererea conține:

numele, prenumele, patronimicul, domiciliul (reședința) și datele actului de identitate ale persoanei fizice solicitante
denumirea și sediul persoanei juridice solicitante, funcția, numele, prenumele și patronimicul persoanei care certifică Cererea, confirmarea că conținutul Cererii corespunde competențelor persoanei juridice
numele, prenumele, patronimicul și alte date care permit identificarea persoanei vizate
informații despre baza de date sau despre deținătorul sau operatorul acesteia
lista datelor solicitate
scopul și/sau temeiul juridic al Cererii.

6.5. Termenul de examinare a Cererii în vederea satisfacerii nu poate depăși 10 zile lucrătoare de la primire. În acest termen deținătorul informează solicitantul dacă Cererea va fi satisfăcută sau dacă datele nu pot fi furnizate, indicând temeiul legal. Cererea se satisface în 30 de zile calendaristice de la primire, dacă legea nu prevede altfel.

6.6. Amânarea accesului pentru terți este permisă dacă datele nu pot fi furnizate în termen de 30 de zile calendaristice. Termenul total pentru soluționare nu poate depăși 45 de zile calendaristice.

6.7. Notificarea privind amânarea se transmite în scris, cu explicații privind procedura de contestare.

6.8. Notificarea de amânare conține:

numele, prenumele, patronimicul funcționarului
data expedierii
motivul amânării
termenul în care Cererea va fi satisfăcută.

6.9. Refuzul de acces este permis dacă accesul este interzis prin lege.

6.10. Notificarea de refuz conține:

numele, prenumele, patronimicul funcționarului
data expedierii
motivul refuzului.

6.11. Decizia de amânare sau refuz poate fi contestată în instanță.

  1. Protecția datelor: metode, persoana responsabilă, angajați, perioada de stocare
    7.1. Deținătorul bazei este dotat cu mijloace sistemice și program tehnice și mijloace de comunicație care previn pierderea, furtul, distrugerea neautorizată, denaturarea, falsificarea, copierea informațiilor și corespund standardelor internaționale și naționale.

7.2. Persoana responsabilă organizează activitățile de protecție a datelor pe durata prelucrării. Este desemnată prin ordin al Deținătorului.

Obligațiile persoanei responsabile sunt prevăzute în fișa postului.

7.3. Persoana responsabilă este obligată să:

cunoască legislația Ucrainei în domeniul protecției datelor
elaboreze proceduri de acces ale angajaților la date conform atribuțiilor
asigure respectarea de către angajați a legislației și a documentelor interne
elaboreze procedura de control intern, inclusiv frecvența
informeze Deținătorul despre încălcări în termen de o zi lucrătoare de la constatare
asigure păstrarea documentelor privind consimțământul și informarea persoanei vizate.

7.4. Drepturile persoanei responsabile:

a primi documentele necesare
a face copii ale documentelor și fișierelor
a participa la discuții privind organizarea lucrărilor
a formula propuneri de îmbunătățire și observații
a primi explicații privind prelucrarea
a semna și viza documente în limitele competenței.

7.5. Angajații care prelucrează și/sau au acces la date trebuie să respecte legislația și documentele interne.

7.6. Angajații cu acces la date, inclusiv cei care le prelucrează, au obligația de a nu divulga datele. Obligația rămâne valabilă și după încetarea activităților legate de date, cu excepțiile prevăzute de lege.

7.7. Persoanele care încalcă Legea Ucrainei „Privind protecția datelor cu caracter personal” răspund conform legii.

7.8. Datele nu se stochează mai mult decât este necesar pentru scopul prelucrării, în orice caz nu mai mult decât termenul prevăzut în consimțământ.

  1. Drepturile persoanei vizate
    8.1. Persoana vizată are dreptul:

să cunoască locul bazei care conține datele sale, scopul și denumirea acesteia, locul deținătorului sau operatorului, sau să mandateze persoane autorizate pentru obținerea acestor informații
să primească informații privind condițiile de acces, inclusiv despre terții cărora le sunt transmise datele
să aibă acces la datele sale
să primească, în cel mult 30 de zile calendaristice de la primirea Cererii, un răspuns privind existența datelor și conținutul acestora
să prezinte opoziție motivată față de prelucrarea datelor de către autorități publice
să ceară modificarea sau ștergerea datelor dacă sunt prelucrate ilegal sau sunt inexacte
să își protejeze datele împotriva prelucrării ilegale și a pierderii, distrugerii, deteriorării, precum și împotriva furnizării de informații inexacte sau care îi lezează onoarea, demnitatea și reputația
să se adreseze autorităților competente în domeniu
să utilizeze căi de atac în caz de încălcare a legislației.

  1. Procedura de soluționare a cererilor persoanei vizate
    9.1. Persoana vizată are dreptul să obțină orice informație despre sine de la orice subiect al relațiilor privind datele fără a indica scopul Cererii, cu excepțiile prevăzute de lege.

9.2. Accesul la propriile date este gratuit.

9.3. Persoana vizată depune Cererea la deținătorul bazei.

Cererea conține:

numele, prenumele, patronimicul, domiciliul (reședința) și datele actului de identitate
alte date care permit identificarea persoanei
informații despre baza de date sau despre deținătorul/operatorul acesteia
lista datelor solicitate.

9.4. Termenul de examinare a Cererii este de cel mult 10 zile lucrătoare. Deținătorul informează cu privire la satisfacerea Cererii sau la imposibilitatea furnizării datelor, cu indicarea temeiului legal.

9.5. Cererea se satisface în 30 de zile calendaristice de la primire, dacă legea nu prevede altfel.