Richtlinie zur Verarbeitung personenbezogener Daten
Vorstandsvorsitzender
NPK "SPECZASHCHITA"
Aha. I. Berdnikov
Genehmigt vom Vorsitzenden des Vorstands
- Redaktion:
1.0von 12 August 2026 Jahre; - behauptet: Vorsitzender des Vorstands der NPK "NPO "SPECZASHCHITA" Berdnikov Alexander Ivanovich;
- genehmigt durch den Vorsitzenden des Vorstands;
- Datum des Inkrafttretens:
13 August 2026 Jahrab dem Zeitpunkt der Platzierung auf der Website.
1. Allgemeine Bestimmungen
1.1. Diese Richtlinie legt die Grundsätze, Ziele, Bedingungen und Verfahren für die Verarbeitung personenbezogener Daten durch die Non-Profit-Verbrauchergenossenschaft "Wissenschaftliche Produktionsvereinigung "SPECZASHCHITA" bei der Durchführung der Aktivitäten der Genossenschaft, der Nutzung der Website fest speczashchita.com. Persönliches Kabinett, Unternehmenskorrespondenz und Informationssysteme.
1.2. Die Politik wurde unter Berücksichtigung der Verfassung der Russischen Föderation, des Zivilgesetzbuches der Russischen Föderation, des Arbeitsgesetzbuches der Russischen Föderation, des Steuergesetzbuches der Russischen Föderation und der Bundesgesetze der Russischen Föderation entwickelt 27.07.2006 № 152FZ "Über personenbezogene Daten", von 27.07.2006 № 149FZ "Über Information, Informationstechnologien und Informationsschutz", von 06.12.2011 № 402- "Buchhaltung", von 22.10.2004 № 125- Bundesgesetz "Über das Archivwesen in der Russischen Föderation", das Gesetz der Russischen Föderation von 19.06.1992 № 3085-1, Genossenschaftsstatuten, Verträge und lokale Akte.
1.3. Das Bundesgesetz Nr. 152-FZ legt Anforderungen an die Verarbeitung und den Schutz personenbezogener Daten fest, wird jedoch nicht als eigenständige materielle Grundlage für jede Transaktion verwendet. Die spezifischen Gründe sind in Abschnitt 5 für die Zwecke der Verarbeitung angegeben.
1.4. Politik ist ein öffentliches Dokument. Es handelt sich nicht um eine Einwilligung in die Verarbeitung personenbezogener Daten, einen Mitgliedschaftsvertrag, einen Beitrittsantrag oder ein öffentliches Angebot. Wenn das Gesetz eine Zustimmung verlangt, wird diese gesondert, konkret und vor Beginn der entsprechenden Verarbeitung angefordert.
1.5. In der Politik werden Begriffe in den durch die Gesetzgebung der Russischen Föderation über personenbezogene Daten definierten Bedeutungen verwendet.
2. Betreiber und Kontakte
2.1. Verantwortlicher für personenbezogene Daten:
- Vollständiger Name: Non-Profit-Verbrauchergenossenschaft "Wissenschaftliche Produktionsvereinigung "SPECZASHCHITA";
- Abkürzung: NPK "SPECZASHCHITA";
- DEUTSCHLAND:
1207700383087; - Steuernummer / Kontrollpunkt:
9709066128 / 770901001; - Adresse und Postanschrift:
109004, Jahr Moskau, ul. Stanislawski, Haus 22, Seite 2, Raum 11; - E-Mail für Anfragen zu personenbezogenen Daten:
office@speczashchita.com; - Telefon:
+7 (921) 307-67-01.
2.2. Die Organisation der Verarbeitung personenbezogener Daten wird von der verantwortlichen Person bereitgestellt, die vom Verwaltungsdokument ernannt wird. Die Anfragen der Subjekte werden über die oben genannten Kanäle entgegengenommen, unabhängig davon, ob sie an den persönlich Verantwortlichen gerichtet sind.
2.3. Pass-, Bank- und andere sensible Dokumente sollten nicht per E-Mail gesendet werden. Nach der Eingabe des geschützten Downloads werden sie über den persönlichen Bereich oder auf andere separat vereinbarte sichere Weise übertragen.
3. Verarbeitungsprinzipien
Operator:
- Verarbeitung der Daten rechtmäßig, in gutem Glauben und nur zu vorher festgelegten Zwecken;
- Datenbanken, die für inkompatible Zwecke verarbeitet werden, nicht zusammenführen;
- fordert nur die für eine bestimmte Phase erforderlichen Informationen an;
- sammelt keine Informationen "für die Zukunft", nur weil sie benötigt werden;
- Sicherstellung der Genauigkeit der Daten und der Möglichkeit, diese zu klären;
- beschränkt die Aufbewahrung auf die für den Zweck, die gesetzlichen Anforderungen und den Schutz der Rechte erforderliche Frist;
- den Zugang nur autorisierten Personen nach dem Prinzip der Mindestrechte gewähren;
- Standardmäßig veröffentlicht kein Profil, keine Dokumente, Angaben zu Bewerbungen, Mitgliedschaften, Beiträgen oder Zahlungen;
- trifft keine Entscheidungen über die Mitgliedschaft, die ausschließlich auf automatisierte Weise rechtliche Konsequenzen haben.
4. Kategorien von Themen
Je nach Zweck verarbeitet der Betreiber die Daten:
- Besucher der Website;
- Personen, die ein Konto erstellen, registrierte Benutzer und Personen, die den Kontakt leiten;
- Antragsteller, aktive und ehemalige Mitglieder der Genossenschaft, einschließlich ausländischer Staatsangehöriger und Personen von 16–17 Jahren in den von der Charta und dem Gesetz zugelassenen Fällen;
- gesetzlichen Vertreter, Vertreter der Antragsteller, Mitglieder und Organisationen;
- Leiter, Unterzeichner, Kontaktpersonen und Vertreter von juristischen Personen;
- die Rechteinhaber und Miteigentümer des als nicht-monetäre Anteile angebotenen Vermögens;
- Arbeitnehmer, ehemalige Arbeitnehmer und Arbeitssuchende;
- natürliche Personen und Einzelunternehmer - Vertragspartner, Kunden, Begünstigte, Bürgen und Teilnehmer an Reklamations-, Gerichts- oder Vollstreckungsverfahren;
- Vertreter und Kontaktpersonen der Geschäftspartner.
5. Zweck, Datenbestand und Grundlagen
5.1. Website, Konto, persönliches Konto und Anfragen
Zweck: Betrieb und Schutz der Website; Registrierung und Pflege des Kontos; Bestätigung der E-Mail-Adresse; Authentifizierung und Wiederherstellung des Zugriffs; Bereitstellung von Funktionen für das persönliche Konto; Versand von Servicebenachrichtigungen; Bearbeitung von Anfragen; Verhinderung, Erkennung und Untersuchung von Sicherheitsvorfällen.
Daten:
- Name und E-Mail-Adresse;
- ID und Status des Kontos, Erstellungsdatum und Bestätigung;
- kryptografischer Passwort-Hash; das Passwort wird nicht offen gespeichert;
- Identifikatoren und Hashes von einmaligen Tokens und Sitzungen, deren Gültigkeitsdauer und Informationen über den Widerruf;
- Informationen über die Änderungen der Nutzungsvereinbarung und der Richtlinie, die Tatsache, das Datum und die Uhrzeit der Annahme oder Bekanntmachung;
- IP-Adresse oder geschützte Ableitung, User-Agent oder Hash, notwendige technische Cookies, Datum, Uhrzeit, URL, request ID und das Ergebnis der Anfrage;
- Ereignisse der Registrierung, Bestätigung von E-Mails, Anmeldung, Abmeldung, Wiederherstellung des Zugriffs, Kontobeschränkungen, Audits und Informationssicherheit;
- Thema und Inhalt der Behandlung, Geschichte der Korrespondenz und Antwort.
Der Name bei der Registrierung wird für die Behandlung verwendet und bestätigt die Identität nicht. Die E-Mail-Bestätigung bestätigt die Kontrolle über das Postfach, ist jedoch nicht KYC oder die Überprüfung des Dokuments.
Themen: Besucher der Website; Personen, die ein Konto erstellen; registrierte Benutzer; Personen, die Anfragen leiten.
Gründe: Abschluss und Erfüllung der Nutzungsvereinbarung auf Initiative des Subjekts; Erfüllung der vom Gesetz festgelegten Pflichten des Betreibers; Ausübung der Rechte und legitimen Interessen des Betreibers und der Benutzer in Bezug auf die Sicherheit, sofern die Rechte und Freiheiten des Subjekts nicht verletzt werden; separate Zustimmung - nur für optionale Operationen, wenn dies erforderlich ist.
Die Registrierung eines Kontos ist kein Antrag auf Mitgliedschaft, startet nicht die Frist für die Prüfung des Antrags, schafft keine Mitgliedschaft und ist nicht verpflichtet, Beiträge zu leisten.
5.2. Beitrittsanträge, Mitgliedschaften, Beiträge, Anteile und Zahlungen
Ziele: Vorbereitung und Prüfung von Anträgen; Überprüfung der Identität, Befugnisse und Dokumente; Annahme und Dokumentation von Entscheidungen; Führung von Mitgliedschaften und Registern; Organisation der Unternehmensinteraktion; Berücksichtigung von Einführungs-, Anteils-, Zusatz-, Mitglieds- und Zielbeiträgen; Führung von persönlichen Anteilskonten; Bewertung und Aufzeichnung von Geld- und Nichtgeldanteilen; Zahlung und Rückgabe von Anteilen; Erfüllung der Satzung, Verträge, Entscheidungen der Organe der Genossenschaft, der Rechtsvorschriften der Buchhaltung, der Steuern.
Je nach Stadium und Status des Antragstellers können nur die folgenden Angaben verarbeitet werden:
- Name, Vorname, Vatersname; frühere Namen, falls erforderlich, um die Dokumente zu überprüfen;
- Geburtsdatum und -ort, Geschlecht, Staatsangehörigkeit, Familien- und Vermögensstand - wenn dies durch die anwendbare Form, das Gesetz oder die Art der Vermögenstransaktion erforderlich ist;
- Adresse des Wohnsitzes, der Registrierung und der Adresse für die Korrespondenz;
- E-Mail und Telefon;
- Daten des Ausweisdokuments in der Russischen Föderation oder im Ausland, Migrations- und Visainformationen, Übersetzung des Dokuments;
- Steueridentifikationsnummer, SNILS und ausländische Steueridentifikation - nur, wenn sie für ein gesetzlich vorgeschriebenes, steuerliches, vertragliches oder mitgliedliches Verfahren erforderlich sind;
- Steuerwohnsitz;
- Nummer, Datum und Status des Antrags; Nummer des Mitgliedsfalls, Mitgliedsnummer, Informationen über die Entscheidungen der Organe der Genossenschaft;
- Informationen über den Vertreter und das Dokument, das die Vollmachten bestätigt;
- Art, Größe, Datum, Zweck und Währung des Beitrags; Gebühren, Zahlungen, Zahlungen und Rückerstattungen;
- Bankdaten, die für die Überweisung oder Buchhaltung erforderlich sind, ohne eine vollständige Sammlung von Bankkartendetails und Sicherheitscode;
- Informationen über die Rechte, Kosten, Bewertung, Belastungen, Eigentümer und Miteigentümer von nicht monetären Anteilen;
- Verträge, Erklärungen, Anlagen, Urkunden, Rechnungen, Korrespondenz und Dokumente, die die Ausführung bestätigen;
- ein Foto einer Person, wenn es in einem Dokument enthalten ist oder für ein genehmigtes Überprüfungsverfahren erforderlich ist;
- Beruf, Position und Einkommen - nur, wenn sie objektiv für ein bestimmtes Verfahren, die Überprüfung der Quelle der Mittel, der Befugnisse oder der Durchführung des Gesetzes erforderlich sind.
Die öffentliche Standardregistrierung sammelt keinen Reisepass, SNILS, Einkommensinformationen, Bankdaten, KYC-Dateien oder biometrische Daten. Ihre Anfrage ist nur nach der Registrierung, in einem separaten geschützten Prozess und in dem für das gewählte Verfahren erforderlichen Umfang möglich.
Fotos, Videos, Sprachaufnahmen oder Fingerabdrücke sind biometrische personenbezogene Daten, wenn der Betreiber sie zur Identifizierung verwendet. Eine solche Verarbeitung ist nicht in der Standardregistrierung enthalten und kann erst nach einer gesonderten dokumentierten Entscheidung, der Bestimmung der Rechtsgrundlage und der Erfüllung spezifischer gesetzlicher Anforderungen beginnen. Spezielle Datenkategorien werden nicht angefordert, es sei denn, ihre Verarbeitung ist ausdrücklich gesetzlich vorgeschrieben und die entsprechende Grundlage wurde erstellt.
Subjekte: Antragsteller; aktive und ehemalige Mitglieder der Genossenschaft; gesetzliche Vertreter; Vertreter der Antragsteller und Mitglieder; ausländische Bürger; Minderjährige 16–17 Jahre und ihre gesetzlichen Vertreter in den anwendbaren Fällen; Leiter, Unterzeichner und Vertreter von juristischen Personen; Rechtsinhaber und Miteigentümer des Eigentums.
Gründe: Zustimmung - für die Operationen, für die es erforderlich ist; Maßnahmen auf Initiative des Subjekts vor dem Abschluss des Vertrags; Abschluss und Erfüllung von Verträgen; Satzung und Beschlüsse der bevollmächtigten Organe der Genossenschaft; Gesetz der Russischen Föderation Nr. 3085-1, Artikel 123.2–123.3 des Zivilgesetzbuches der Russischen Föderation, Normen der Buchhaltungs-, Steuer- und Archivgesetzgebung; Ausübung der Rechte und legitimen Interessen der Genossenschaft und ihrer Mitglieder vorbehaltlich der Rechte des Subjekts.
5.3. Personaltätigkeit und Erfüllung der Pflichten des Arbeitgebers
Ziele: Auswahl von Kandidaten; Abschluss, Ausführung, Änderung und Beendigung von Arbeitsverträgen; Führung der Personal-, Militär-, Buchhaltungs- und Steuerbuchhaltung; Berechnung und Durchführung von Zahlungen; Arbeitsschutz; Erfüllung der Pflichten des Arbeitgebers; Aufbewahrung von Personaldokumenten und Führung des Personalarchivs.
Daten: nur notwendig für einen bestimmten Prozess Name, Datum und Ort der Geburt, Geschlecht, Kontakte, Adressen, Staatsbürgerschaft, Familienstand, Passdaten, Steuernummer, SNILS, Bildungs- und Qualifikationsdaten, Beruf und Position, Informationen über die Arbeitstätigkeit, Einkommen und Zahlungen, Bankkonto für die Überweisung von Zahlungen, Informationen über die militärische Buchhaltung, Foto für das Personaldokument, andere Informationen, die direkt von der Arbeits-, Steuer- und Gesetzgebung vorgesehen sind.
Themen: Arbeitnehmer, ehemalige Arbeitnehmer und Bewerber.
Gründe: Arbeitsgesetzbuch der Russischen Föderation, Steuergesetzbuch der Russischen Föderation, Bundesgesetze Nr. 402-FZ, Nr. 27-FZ, Nr. 125-FZ und andere anwendbare Normen; Abschluss und Erfüllung des Arbeitsvertrags; Zustimmung des Antragstellers zur Personalreserve - falls zutreffend.
5.4. Verträge, Vertragspartner und Geschäftskorrespondenz
Ziele: Vorbereitung, Abschluss, Ausführung, Änderung und Beendigung von Verträgen; Überprüfung der Befugnisse; Geschäftskorrespondenz; Vertrags-, Buchhaltungs- und Steuerbuchhaltung; Abwicklung; Reklamations- und Gerichtsarbeit; Schutz der Rechte und legitimen Interessen der Genossenschaft und Dritter.
Daten: Name, Position, Kontakte, Adressen, Steuernummer, Daten des Identitätsdokuments, Abrechnungskonto; Informationen über Verträge, Befugnisse, Vollmachten, Erklärungen, Anwendungen, Vereinbarungen, Akte, Rechnungen, Ansprüche, Gerichts- und Vollstreckungsfälle; elektronische Unterschrift und Daten des elektronischen Dokumentendurchlaufes; Zahlungs- und Abrechnungsinformationen; Dokumente, die die Erfüllung von Verpflichtungen bestätigen.
Subjekte: natürliche Personen und Einzelunternehmer - Parteien, Begünstigte und Bürgen; Leiter, Vertreter und Kontaktpersonen von Organisationen; Teilnehmer an Reklamations-, Gerichts- und Vollstreckungsverfahren.
Gründe: Handlungen auf Initiative des Subjekts vor Vertragsabschluss; Abschluss und Erfüllung des Vertrags; Das Zivilgesetzbuch der Russischen Föderation, das Steuergesetzbuch der Russischen Föderation, das Bundesgesetz Nr. 402-FZ und das anwendbare Verfahrensrecht; die Ausübung der Rechte und legitimen Interessen der Genossenschaft und Dritter vorbehaltlich der Rechte des Subjekts.
6. Operationen und Verarbeitungsmethoden
6.1. Der Betreiber kann die Sammlung, Aufzeichnung, Systematisierung, Akkumulation, Speicherung, Verfeinerung, Extraktion, Nutzung, Übertragung in Form der Bereitstellung oder des Zugangs zu einer autorisierten Person oder einem Auftragsverarbeiter, Sperrung, Löschung und Zerstörung durchführen.
6.2. Die Verarbeitung erfolgt auf gemischte Weise: mit und ohne Automatisierung, mit Übertragung über das Internet. Zum Datum der Redaktion erfolgt keine gesonderte Übermittlung personenbezogener Daten über das Büro oder ein anderes Unternehmens-Lokalnetz des Betreibers. Zwischen den Komponenten des Kabinetts werden die Daten technisch über private Docker-Netzwerke auf dem Server übertragen; Es ist Teil der automatisierten Verarbeitung im Informationssystem und nicht das lokale Büronetzwerk.
6.3. Die automatische Überprüfung des Formats, der Vollständigkeit, der Gültigkeitsdauer des Links oder des Sicherheitsrisikos ist unterstützend. Die Entscheidung über die Aufnahme in die Mitglieder der Genossenschaft wird von einer autorisierten Stelle und nicht von einem Algorithmus getroffen.
7. Empfangen und Verpflichten von Daten
7.1. Die Hauptquelle der Daten ist das Subjekt selbst oder sein bevollmächtigter Vertreter. Die Daten können aus offiziellen Registern, von einer Gegenpartei, einem Arbeitgeber oder einer anderen gesetzlichen Quelle bezogen werden, wenn dies für den angegebenen Zweck erforderlich und gesetzlich zulässig ist.
7.2. Obligatorische Felder werden in der Schnittstelle markiert. Wenn die Daten für den Abschluss oder die Erfüllung einer Vereinbarung, die Einreichung eines Antrags oder die Erfüllung einer gesetzlichen Anforderung erforderlich sind, kann die Weigerung, sie bereitzustellen, die entsprechende Operation unmöglich machen. Optionale Daten sind keine Voraussetzung für den Zugriff auf eine Funktion, für die sie nicht benötigt werden.
7.3. Die Person darf keine Informationen an Dritte weitergeben, ohne die Befugnis zu haben, oder übermäßige Daten hochzuladen, die der Betreiber nicht angefordert hat.
8. Technische Cookies und Protokolle
8.1. Für den Betrieb des persönlichen Kontos werden nur die notwendigen Cookies verwendet:
__Host-sz_session- Server-Authentifizierungssitzung; JavaScript-Cookie ist nicht verfügbar, er funktioniert nicht mehr, wenn die Sitzung beendet, zurückgezogen oder beendet wird;__Host-sz_csrf- Schutz vor Anfrage-Fälschungen zwischen Websites; JavaScript ist nicht verfügbar und wird zusammen mit einem einmaligen oder signierten Anfragewert verwendet.
8.2. Die maximale Dauer der aktiven Sitzung beträgt 12 Stunden, die Dauer der Inaktivität - 30 Minuten. Diese Cookies sind für die vom Benutzer angeforderte Funktion erforderlich und werden nicht für Werbung oder den Aufbau eines Marketingprofils verwendet.
8.3. Zum Redaktionsdatum sind einzelne Werbe-Cookies und Webanalysesysteme nicht mit dem Büro verbunden. Ihre Verbindung erfordert eine vorherige Bewertung, Aktualisierung der Richtlinie und, falls gesetzlich erforderlich, eine separate Zustimmung.
9. Datenverarbeiter und Empfänger
Für den Betrieb von Informationssystemen kann der Betreiber die unten aufgeführten russischen Dienste innerhalb der tatsächlich verbundenen Funktionen nutzen. Die Übermittlung von Daten an den Dienst als Auftragsverarbeiter ist nach Prüfung seiner tatsächlichen Rolle, der geltenden Vertragsbedingungen und der erforderlichen Dokumentation des Auftrags zulässig. Die Angabe des Dienstes in dieser Richtlinie ersetzt den Vertrag nicht und bestätigt nicht das Vorhandensein noch nicht überprüfter vertraglicher Bedingungen.
| Extras | Zweck | Übertragene Informationen und Einschränkungen |
|---|---|---|
| Timeweb Cloud | Site- und Cabinet-Hosting, Datenbanken, privater Objektspeicher, Sicherung und Lieferung statischer Materialien | Daten des jeweiligen Systems; der Zugang ist auf die tatsächlich eingestellten Rollen und technischen Maßnahmen beschränkt und die Vertragsbedingungen werden vor der Auftragsverarbeitung überprüft |
| RuSender | Zustellung von Service-E-Mails | E-Mail-Adresse, Name, Art des Ereignisses, technische ID und sicherer einmaliger Link; Pass-, Mitglieds-, Bankdokumente und Anhänge werden nicht übertragen |
| Yandex 360 für Unternehmen | Firmen-E-Mail und Zusammenarbeit | Kontakte und Inhalte der normalen Geschäftskorrespondenz; Pass- und KYC-Dateien werden nicht per E-Mail angefordert |
Die Übermittlung an staatliche Behörden, Gerichte, Banken, Wirtschaftsprüfer und andere Empfänger erfolgt nur, wenn eine Rechtsgrundlage vorliegt und in dem erforderlichen Umfang. Bei der Bestellung muss der Vertrag Vertraulichkeit, Datensicherheit, eine Liste von Vorgängen und die Erfüllung der geltenden Anforderungen des Betreibers für die Verarbeitung vorsehen.
10. Lokalisierung und grenzüberschreitende Übertragung
10.1. Bei der Erhebung personenbezogener Daten von Bürgern der Russischen Föderation werden Aufzeichnungen, Systematisierung, Akkumulation, Speicherung, Verfeinerung und Extraktion unter Verwendung von Datenbanken auf dem Territorium der Russischen Föderation durchgeführt.
10.2. In den in dieser Richtlinie beschriebenen Prozessen findet keine grenzüberschreitende Übertragung statt. Vor Beginn einer solchen Übermittlung ist der Betreiber verpflichtet, den Staat, den Empfänger, die Grundlage und die Schutzmaßnahmen gesondert zu bestimmen, das gesetzlich vorgeschriebene Verfahren durchzuführen und die anwendbaren Dokumente und Hinweise zu aktualisieren.
11. Bearbeitungs- und Vernichtungsverfahren
Die Frist wird durch den Zweck, das Gesetz, den Vertrag und die genehmigte Nomenklatur der Angelegenheiten bestimmt. Wenn keine längere Lagerung erforderlich ist, gelten die folgenden Grenzen:
| Daten / Prozess | Dauer oder Bedingung der Kündigung |
|---|---|
| Unbestätigtes Konto | nicht mehr als 30 Kalendertage nach der Registrierung |
| Konto und Nachweise für die Annahme der Vereinbarung | während der Nutzung des Büros; nach Schließung - bis zu 3 Jahre, um die Anforderungen zu lösen, es sei denn, eine andere gesetzlich vorgeschriebene Frist oder eine damit zusammenhängende Angelegenheit |
| Einweg-E-Mail-Verifizierungslink | 24 Stunden; nach Ablauf kann nicht verwendet werden |
| Link zur Passwortwiederherstellung | 30 Minuten; nach Ablauf oder Verwendung kann nicht verwendet werden |
| Benutzersitzung | bis zur Veröffentlichung oder zum Widerruf; nicht mehr als 30 Minuten Inaktivität und nicht mehr als 12 Stunden ab dem Zeitpunkt der Anmeldung |
| Normale Web-Zugriffsprotokolle | bis zur Verdrängung durch eine begrenzte lokale Rotation nach Volumen; im aktuellen Containerkreislauf werden sie nicht zentral archiviert, ein fester Kalenderzeitraum wird nicht angegeben |
| Sicherheits- und Auditprotokolle | für den Zeitraum, der für die Untersuchung von Ereignissen, die Bestätigung von Handlungen und die Verteidigung von Forderungen erforderlich ist; Ereignisse, die eine rechtlich relevante Handlung bestätigen, werden während des gebundenen Prozesses aufbewahrt; im Falle eines Vorfalls, eines Streits oder eines legitimen Anspruchs - bis zu ihrem Abschluss und Ablauf der anwendbaren Schutzfrist; die automatische Zerstörung von gewöhnlichen Ereignissen nach einer unbestätigten Frist von 12 Monaten gilt nicht |
| Kontakt und Korrespondenz | bis zum Ende des Antrags und bis zu 3 Jahren nach der Antwort, wenn dies zur Bestätigung der Verarbeitung und zum Schutz der Rechte erforderlich ist |
| Entwurf der Erklärung | vor dem Löschen des Benutzers oder dem Ablauf der vom Benutzer festgelegten Inaktivitätsdauer |
| Erklärung und Material der Überprüfung einer nicht als Mitglied zugelassenen Person | bis zum Abschluss des Verfahrens und bis zu 3 Jahren nach der Entscheidung, dem Widerruf oder der Schließung des Falles, sofern das Gesetz nichts anderes verlangt |
| Mitgliedschaft, Vertrag, Buchhaltung, Steuern, Personal und Archiv | während der Beziehung und danach in den durch das Gesetz und die Nomenklatur der Angelegenheiten festgelegten Fristen |
| Backups von Betriebssystemen | nach dem eingestellten Zyklus, jedoch nicht länger als 30 Tage; die Wiederherstellung erfolgt in einem isolierten Kreislauf, und die Rückgabe der Daten an das Arbeitssystem ist nur nach erneuter Anwendung der aktuellen Löschanforderungen zulässig |
Nach Erreichen des Ziels werden die Daten gelöscht oder vernichtet, wenn keine andere Rechtsgrundlage vorliegt. Wenn eine sofortige Vernichtung nicht möglich ist, werden die Daten spätestens innerhalb der gesetzlich festgelegten Frist gesperrt und vernichtet. Die Zerstörung im Informationssystem wird auf eine Weise ausgeführt, die seine Ausführung bestätigt; Papierträger werden in einer Weise zerstört, die eine Wiederherstellung ausschließt.
12. Schutz personenbezogener Daten
Unter Berücksichtigung der Art der Verarbeitung und der aktuellen Bedrohungen ergreift der Betreiber die erforderlichen rechtlichen, organisatorischen und technischen Maßnahmen, einschließlich:
- Ernennung des Verantwortlichen und Genehmigung lokaler Handlungen;
- Berücksichtigung von Informationssystemen, Medien, Rollen und Personen mit Zugang;
- Abgrenzung des Zugangs, persönliche Konten und minimale Berechtigungen;
- für das persönliche Konto - das Verbot der Ausstellung einer Verwaltungssitzung an einen Mitarbeiter ohne verifizierte Multifaktor-Authentifizierung; für andere Verwaltungssysteme - die Anwendung von MFA nur nach seiner tatsächlichen Konfiguration, zusammen mit zusätzlichen Zugangsbeschränkungen;
- Hashing von Passwörtern, geschützte Serversitzungen, CSRF-Schutz und Begrenzung der Häufigkeit von Abfragen;
- Verschlüsselung von Kommunikationskanälen, Backups und Arbeitsgeräten im anwendbaren Volumen;
- Protokollierung von Sicherheitsereignissen und Kontrolle von Aktionen mit sensiblen Daten;
- Sicherung und Überprüfung der Wiederherstellung;
- Software-Updates, Schwachstellen-Management und Reaktion auf Vorfälle;
- Überprüfung der vertraglichen Bedingungen und Erledigung der Anforderungen an die Personen, die die Daten im Auftrag verarbeiten, vor dem Beginn der entsprechenden Übertragung;
- Bewertung möglicher Schäden, Ermittlung aktueller Bedrohungen und Überwachung der Wirksamkeit von Maßnahmen.
Das sichere Hochladen von Dokumenten, wenn es aktiviert ist, sollte privaten Speicher, Quarantäne, Typ- und Größenüberprüfung, Antivirenprüfung, zufällige Objektnamen, Verschlüsselung, Versionierung und Zugriffsprotokoll umfassen. Bis zu ihrer Bereitschaft werden KYC-Dateien über die öffentliche Registrierung nicht akzeptiert.
13. Rechte des Subjekts und der Behandlung
Das Subjekt hat das Recht, Informationen über die Verarbeitung zu erhalten, eine Klärung, Sperrung oder Zerstörung der Daten zu verlangen, die Einwilligung zu widerrufen, die Beendigung der Verarbeitung in den gesetzlich vorgesehenen Fällen zu verlangen, die Werbung abzulehnen und gegen die Handlungen des Betreibers zu protestieren.
Die Behandlung wird über die verfügbare Funktion des Büros, per Post an die Adresse des Betreibers oder an die office@speczashchita.com. Der Antrag enthält Informationen, die es ermöglichen, den Antragsteller zu identifizieren, und die entsprechende Verarbeitung. Der Betreiber hat das Recht, einen minimalen Nachweis der Identität oder Autorität anzufordern, ohne dafür überflüssige Daten zu sammeln.
Die wichtigsten Fristen für die Erfüllung der Anforderungen werden durch das Bundesgesetz Nr. 152-FZ festgelegt, einschließlich:
- Bereitstellung von Informationen auf Anfrage - 10 Werktage mit einer möglichen motivierten Verlängerung von nicht mehr als 5 Werktagen;
- Klärung der bestätigten ungenauen Daten - 7 Arbeitstage;
- Beendigung der unrechtmäßigen Verarbeitung - bis zu 3 Arbeitstage, Zerstörung, wenn es unmöglich ist, die Rechtmäßigkeit sicherzustellen - bis zu 10 Arbeitstage;
- Zerstörung bei Erreichen des Ziels oder Widerruf der Zustimmung ohne anderen Grund - bis zu 30 Tagen;
- Beendigung der Verarbeitung auf Antrag des Subjekts — 10 Arbeitstage mit einer möglichen motivierten Verlängerung von nicht mehr als 5 Arbeitstage.
Der Widerruf der Einwilligung beendet nicht die Verarbeitung, die auf einer anderen Rechtsgrundlage fortgeführt wird. Die Schließung des Kontos führt auch nicht zur Zerstörung von Dokumenten, die der Betreiber gesetzlich, vertraglich oder zum Schutz der Rechte aufbewahren muss oder darf.
14. Vorkommnisse
Bei der Feststellung einer rechtswidrigen oder zufälligen Übertragung, Bereitstellung, Verteilung oder Zugriff auf personenbezogene Daten führt der Betreiber eine interne Untersuchung durch und benachrichtigt Roskomnadzor innerhalb der festgelegten Fristen 24 Stunden, Untersuchungsergebnisse - innerhalb von 72 Stunden. Die Notwendigkeit und das Verfahren zur Unterrichtung der Probanden werden unter Berücksichtigung der Art des Vorfalls und des Risikos für ihre Rechte festgelegt.
15. Änderung und Veröffentlichung der Richtlinie
15.1. Die aktuelle Redaktion und das Archiv der früheren Redaktionen werden in speczashchita.com mit Angabe der Version und des Datums des Inkrafttretens Auf den Seiten der Erhebung personenbezogener Daten wird ein direkter Link zur aktuellen Redaktion veröffentlicht.
15.2. Die neue Fassung gilt für die Verarbeitung ab dem Datum ihres Inkrafttretens. Die Änderung der Richtlinie erweitert diese Einwilligung nicht und ersetzt keine Mitteilung oder neue Zustimmung, wenn sie für einen neuen Zweck erforderlich ist.
15.3. Im Falle einer wesentlichen Änderung der Zwecke, der Zusammensetzung der Daten, der Empfänger, der grenzüberschreitenden Übertragung oder der Aufbewahrungsfristen aktualisiert der Betreiber vor Beginn der geänderten Verarbeitung die Richtlinie, die interne Matrix und gegebenenfalls die an Roskomnadzor gesendeten Informationen.