Richtlinie zur Verarbeitung personenbezogener Daten
NPK "SPECZASHCHITA"
Elektronische Ausgabe veröffentlicht 14.08.2026; Papierkopie wird ausgestellt.
1. Allgemeine Bestimmungen
1.1. Diese Richtlinie legt die Grundsätze, Ziele, Bedingungen und Verfahren für die Verarbeitung personenbezogener Daten durch die Non-Profit-Verbrauchergenossenschaft "Wissenschaftliche Produktionsvereinigung "SPECZASHCHITA" bei der Durchführung der Genossenschaftstätigkeit, der Nutzung der Website SPECZASHCHITA.com, des persönlichen Kabinetts, der korporativen Korrespondenz und der Informationssysteme fest.
1.2. Die Politik wurde unter Berücksichtigung der Verfassung der Russischen Föderation, des Zivilgesetzbuches der Russischen Föderation, des Arbeitsgesetzbuches der Russischen Föderation, des Steuergesetzbuches der Russischen Föderation und der Bundesgesetze der Russischen Föderation entwickelt 27.07.2006 № 152FZ "Über personenbezogene Daten", von 27.07.2006 № 149FZ "Über Information, Informationstechnologien und Informationsschutz", von 06.12.2011 № 402- "Buchhaltung", von 22.10.2004 № 125- Bundesgesetz "Über das Archivwesen in der Russischen Föderation", das Gesetz der Russischen Föderation von 19.06.1992 № 3085-1, Genossenschaftsstatuten, Verträge und lokale Akte.
1.3. Das Bundesgesetz Nr. 152-FZ legt Anforderungen an die Verarbeitung und den Schutz personenbezogener Daten fest, wird jedoch nicht als eigenständige materielle Grundlage für jede Transaktion verwendet. Die spezifischen Gründe sind in Abschnitt 5 für die Zwecke der Verarbeitung angegeben.
1.4. Politik ist ein öffentliches Dokument. Es handelt sich nicht um eine Einwilligung in die Verarbeitung personenbezogener Daten, einen Mitgliedschaftsvertrag, einen Beitrittsantrag oder ein öffentliches Angebot. Wenn die Grundlage der Verarbeitung die Zustimmung des Subjekts ist oder das Gesetz den Erhalt erfordert, wird diese Zustimmung ausdrücklich vor Beginn der entsprechenden Verarbeitung und getrennt von anderen Informationen und / oder Dokumenten angefordert, die das Subjekt bestätigt und / oder unterzeichnet.
1.5. In der Politik werden Begriffe in den durch die Gesetzgebung der Russischen Föderation über personenbezogene Daten definierten Bedeutungen verwendet.
2. Betreiber und Kontakte
2.1. Verantwortlicher für personenbezogene Daten:
- Vollständiger Name: Non-Profit-Verbrauchergenossenschaft "Wissenschaftliche Produktionsvereinigung "SPECZASHCHITA";
- Abkürzung: NPK "SPECZASHCHITA";
- ORT: 1207700383087;
- Steuernummer / Passnummer: 9709066128 / 770901001;
- Standort und Postanschrift: 109004, G.H. Moskau, ul. Stanislawski, D. 22, Seite. 2, Hotel. 11;
- E-Mail für Anfragen zu personenbezogenen Daten: office@speczashchita.com;
- Telefax: +7 (921) 307-67-01.
2.2. Die Organisation der Verarbeitung personenbezogener Daten wird von der verantwortlichen Person bereitgestellt, die vom Verwaltungsdokument ernannt wird. Die Anfragen der Subjekte werden über die oben genannten Kanäle entgegengenommen, unabhängig davon, ob sie an den persönlich Verantwortlichen gerichtet sind.
2.3. Pass-, Bank- und andere sensible Dokumente sollten nicht per E-Mail gesendet werden. Nach der Eingabe des geschützten Downloads werden sie über den persönlichen Bereich oder auf andere separat vereinbarte sichere Weise übertragen.
3. Verarbeitungsprinzipien
Operator:
- Verarbeitung der Daten rechtmäßig, in gutem Glauben und nur zu vorher festgelegten Zwecken;
- Datenbanken, die für inkompatible Zwecke verarbeitet werden, nicht zusammenführen;
- fordert nur die für eine bestimmte Phase erforderlichen Informationen an;
- sammelt keine Informationen "für die Zukunft", nur weil sie benötigt werden;
- Sicherstellung der Genauigkeit der Daten und der Möglichkeit, diese zu klären;
- beschränkt die Aufbewahrung auf die für den Zweck, die gesetzlichen Anforderungen und den Schutz der Rechte erforderliche Frist;
- den Zugang nur autorisierten Personen nach dem Prinzip der Mindestrechte gewähren;
- Standardmäßig veröffentlicht kein Profil, keine Dokumente, Angaben zu Bewerbungen, Mitgliedschaften, Beiträgen oder Zahlungen;
- trifft keine Entscheidungen über die Mitgliedschaft, die ausschließlich auf automatisierte Weise rechtliche Konsequenzen haben.
4. Kategorien von Themen
Je nach Zweck verarbeitet der Betreiber die Daten:
1. der Besucher der Website;
2. Personen, die ein Konto erstellen, registrierte Benutzer und Personen, die den Kontakt leiten;
3. Antragsteller, aktive und ehemalige Mitglieder der Genossenschaft, einschließlich ausländischer Staatsangehöriger und Personen von 16–17 Jahren in den Fällen, die in der Charta und dem Gesetz zulässig sind;
4. gesetzliche Vertreter, Vertreter der Antragsteller, Mitglieder und Organisationen;
5. Leiter, Unterzeichner, Kontaktpersonen und Vertreter von juristischen Personen;
6. die Rechtsinhaber und Miteigentümer des als nicht-monetäre Anteile angebotenen Vermögens;
7. Arbeitnehmer, ehemalige Arbeitnehmer und Bewerber;
8. natürliche Personen und Einzelunternehmer - Vertragspartner, Kunden, Begünstigte, Bürgen und Teilnehmer an Reklamations-, Gerichts- oder Vollstreckungsverfahren;
9 Vertreter und Kontaktpersonen von Gegenparteien.
5. Zweck, Datenbestand und Grundlagen
5.1. Website, Konto, persönliches Konto und Anfragen
Zweck: Betrieb und Schutz der Website; Registrierung und Pflege des Kontos; Bestätigung der E-Mail-Adresse; Authentifizierung und Wiederherstellung des Zugriffs; Bereitstellung von Funktionen für das persönliche Konto; Versand von Servicebenachrichtigungen; Bearbeitung von Anfragen; Verhinderung, Erkennung und Untersuchung von Sicherheitsvorfällen.
Daten:
- Name und E-Mail-Adresse;
- ID und Status des Kontos, Erstellungsdatum und Bestätigung;
- kryptografischer Passwort-Hash; das Passwort wird nicht offen gespeichert;
- Identifikatoren und Hashes von einmaligen Tokens und Sitzungen, deren Gültigkeitsdauer und Informationen über den Widerruf;
- Informationen über die IDs, Redaktionen und Prüfsummen der Nutzungsvereinbarung, der Richtlinie und der gesonderten Zustimmung zur Verarbeitung personenbezogener Daten zur Erstellung und Wartung des Kontos; Tatsache, Datum und Uhrzeit der Annahme der Vereinbarung, Einsichtnahme in die Richtlinie und Erteilung der Zustimmung;
- IP-Adresse oder geschützte Ableitung, User-Agent oder Hash, notwendige technische Cookies, Datum, Uhrzeit, URL, request ID und das Ergebnis der Anfrage;
- Ereignisse der Registrierung, Bestätigung von E-Mails, Anmeldung, Abmeldung, Wiederherstellung des Zugriffs, Kontobeschränkungen, Audits und Informationssicherheit;
- Thema und Inhalt der Behandlung, Geschichte der Korrespondenz und Antwort.
Der Name bei der Registrierung wird für die Behandlung verwendet und bestätigt die Identität nicht. Die E-Mail-Bestätigung bestätigt die Kontrolle über das Postfach, ist jedoch nicht KYC oder die Überprüfung des Dokuments.
Themen: Besucher der Website; Personen, die ein Konto erstellen; registrierte Benutzer; Personen, die Anfragen leiten.
Gründe: eine separate Zustimmung des Subjekts - für die Erstellung und Wartung des Kontos, die Bestätigung der Kontaktdaten, die Authentifizierung, die Wiederherstellung des Zugangs, die Bereitstellung von Funktionen des persönlichen Kabinetts, die Zusendung von Service-Benachrichtigungen und den Schutz des Kontos; den Abschluss und die Ausführung der Benutzervereinbarung auf Initiative des Subjekts - in Bezug auf die Verarbeitung, die für den Abschluss, die Ausführung und die Beendigung der Vereinbarung erforderlich ist; die Erfüllung der Pflichten des Betreibers, die gesetzlich festgelegt sind; die Ausübung der Rechte und legitimen Interessen des Betreibers und Benutzer in Bezug auf Informationssicherheit, die Verhinderung von Missbrauch und Schutz. Für eine andere Transaktion, die auf der Einwilligung beruht, fordert der Betreiber eine unabhängige Zustimmung an, die dem jeweiligen Zweck entspricht.
Die Zustimmung zur Verarbeitung personenbezogener Daten für die Erstellung und Wartung eines Kontos wird durch eine separate unabhängige Aktion erteilt, nachdem Sie die Möglichkeit haben, sich mit seiner aktuellen Redaktion vertraut zu machen. Es ist kein Standard-Einwilligungsfeld markiert. Ohne Zustimmung wird kein Konto erstellt. Diese Zustimmung gilt nicht für Vorabanträge, formelle Aufnahmeanträge, Identitäts- und Dokumentenüberprüfungen, Mitgliedschaften, Zahlungs- und andere Folgeverfahren, Werbung oder die Verbreitung personenbezogener Daten; für sie gelten unabhängige Grundlagen und Dokumente.
Die Registrierung eines Kontos ist kein Antrag auf Mitgliedschaft, startet nicht die Frist für die Prüfung des Antrags, schafft keine Mitgliedschaft und ist nicht verpflichtet, Beiträge zu leisten.
5.2. Beitrittsanträge, Mitgliedschaften, Beiträge, Anteile und Zahlungen
Ziele: Vorbereitung und Prüfung von Anträgen; Überprüfung der Identität, Befugnisse und Dokumente; Annahme und Dokumentation von Entscheidungen; Führung von Mitgliedschaften und Registern; Organisation der Unternehmensinteraktion; Berücksichtigung von Einführungs-, Anteils-, Zusatz-, Mitglieds- und Zielbeiträgen; Führung von persönlichen Anteilskonten; Bewertung und Aufzeichnung von Geld- und Nichtgeldanteilen; Zahlung und Rückgabe von Anteilen; Erfüllung der Satzung, Verträge, Entscheidungen der Organe der Genossenschaft, der Rechtsvorschriften der Buchhaltung, der Steuern.
Je nach Stadium und Status des Antragstellers können nur die folgenden Angaben verarbeitet werden:
- Name, Vorname, Vatersname; frühere Namen, falls erforderlich, um die Dokumente zu überprüfen;
- Geburtsdatum und -ort, Geschlecht, Staatsangehörigkeit, Familien- und Vermögensstand - wenn dies durch die anwendbare Form, das Gesetz oder die Art der Vermögenstransaktion erforderlich ist;
- Adresse des Wohnsitzes, der Registrierung und der Adresse für die Korrespondenz;
- E-Mail und Telefon;
- Daten des Ausweisdokuments in der Russischen Föderation oder im Ausland, Migrations- und Visainformationen, Übersetzung des Dokuments;
- Steueridentifikationsnummer, SNILS und ausländische Steueridentifikation - nur, wenn sie für ein gesetzlich vorgeschriebenes, steuerliches, vertragliches oder mitgliedliches Verfahren erforderlich sind;
- Steuerwohnsitz;
- Nummer, Datum und Status des Antrags; Nummer des Mitgliedsfalls, Mitgliedsnummer, Informationen über die Entscheidungen der Organe der Genossenschaft;
- Informationen über den Vertreter und das Dokument, das die Vollmachten bestätigt;
- Art, Größe, Datum, Zweck und Währung des Beitrags; Gebühren, Zahlungen, Zahlungen und Rückerstattungen;
- Bankdaten, die für die Überweisung oder Buchhaltung erforderlich sind, ohne eine vollständige Sammlung von Bankkartendetails und Sicherheitscode;
- Informationen über die Rechte, Kosten, Bewertung, Belastungen, Eigentümer und Miteigentümer von nicht monetären Anteilen;
- Verträge, Erklärungen, Anlagen, Urkunden, Rechnungen, Korrespondenz und Dokumente, die die Ausführung bestätigen;
- ein Foto einer Person, wenn es in einem Dokument enthalten ist oder für ein genehmigtes Überprüfungsverfahren erforderlich ist;
- Beruf, Position und Einkommen - nur, wenn sie objektiv für ein bestimmtes Verfahren, die Überprüfung der Quelle der Mittel, der Befugnisse oder der Durchführung des Gesetzes erforderlich sind.
Die öffentliche Standardregistrierung sammelt keinen Reisepass, SNILS, Einkommensinformationen, Bankdaten, KYC-Dateien oder biometrische Daten. Ihre Anfrage ist nur nach der Registrierung, in einem separaten geschützten Prozess und in dem für das gewählte Verfahren erforderlichen Umfang möglich.
Fotos, Videos, Sprachaufnahmen oder Fingerabdrücke sind biometrische personenbezogene Daten, wenn der Betreiber sie zur Identifizierung verwendet. Eine solche Verarbeitung ist nicht in der Standardregistrierung enthalten und kann erst nach einer gesonderten dokumentierten Entscheidung, der Bestimmung der Rechtsgrundlage und der Erfüllung spezifischer gesetzlicher Anforderungen beginnen. Spezielle Datenkategorien werden nicht angefordert, es sei denn, ihre Verarbeitung ist ausdrücklich gesetzlich vorgeschrieben und die entsprechende Grundlage wurde erstellt.
Subjekte: Antragsteller; aktive und ehemalige Mitglieder der Genossenschaft; gesetzliche Vertreter; Vertreter der Antragsteller und Mitglieder; ausländische Bürger; Minderjährige 16–17 Jahre und ihre gesetzlichen Vertreter in den anwendbaren Fällen; Leiter, Unterzeichner und Vertreter von juristischen Personen; Rechtsinhaber und Miteigentümer des Eigentums.
Gründe: Zustimmung - für die Operationen, für die es erforderlich ist; Maßnahmen auf Initiative des Subjekts vor dem Abschluss des Vertrags; Abschluss und Erfüllung von Verträgen; Satzung und Beschlüsse der bevollmächtigten Organe der Genossenschaft; Gesetz der Russischen Föderation Nr. 3085-1, Artikel 123.2–123.3 des Zivilgesetzbuches der Russischen Föderation, Normen der Buchhaltungs-, Steuer- und Archivgesetzgebung; Ausübung der Rechte und legitimen Interessen der Genossenschaft und ihrer Mitglieder vorbehaltlich der Rechte des Subjekts.
5.3. Personaltätigkeit und Erfüllung der Pflichten des Arbeitgebers
Ziele: Auswahl von Kandidaten; Abschluss, Ausführung, Änderung und Beendigung von Arbeitsverträgen; Führung der Personal-, Militär-, Buchhaltungs- und Steuerbuchhaltung; Berechnung und Durchführung von Zahlungen; Arbeitsschutz; Erfüllung der Pflichten des Arbeitgebers; Aufbewahrung von Personaldokumenten und Führung des Personalarchivs.
Daten: nur notwendig für einen bestimmten Prozess Name, Datum und Ort der Geburt, Geschlecht, Kontakte, Adressen, Staatsbürgerschaft, Familienstand, Passdaten, Steuernummer, SNILS, Bildungs- und Qualifikationsdaten, Beruf und Position, Informationen über die Arbeitstätigkeit, Einkommen und Zahlungen, Bankkonto für die Überweisung von Zahlungen, Informationen über die militärische Buchhaltung, Foto für das Personaldokument, andere Informationen, die direkt von der Arbeits-, Steuer- und Gesetzgebung vorgesehen sind.
Themen: Arbeitnehmer, ehemalige Arbeitnehmer und Bewerber.
Gründe: Arbeitsgesetzbuch der Russischen Föderation, Steuergesetzbuch der Russischen Föderation, Bundesgesetze Nr. 402-FZ, Nr. 27-FZ, Nr. 125-FZ und andere anwendbare Normen; Abschluss und Erfüllung des Arbeitsvertrags; Zustimmung des Antragstellers zur Personalreserve - falls zutreffend.
5.4. Verträge, Vertragspartner und Geschäftskorrespondenz
Ziele: Vorbereitung, Abschluss, Ausführung, Änderung und Beendigung von Verträgen; Überprüfung der Befugnisse; Geschäftskorrespondenz; Vertrags-, Buchhaltungs- und Steuerbuchhaltung; Abwicklung; Reklamations- und Gerichtsarbeit; Schutz der Rechte und legitimen Interessen der Genossenschaft und Dritter.
Daten: Name, Position, Kontakte, Adressen, Steuernummer, Daten des Identitätsdokuments, Abrechnungskonto; Informationen über Verträge, Befugnisse, Vollmachten, Erklärungen, Anwendungen, Vereinbarungen, Akte, Rechnungen, Ansprüche, Gerichts- und Vollstreckungsfälle; elektronische Unterschrift und Daten des elektronischen Dokumentendurchlaufes; Zahlungs- und Abrechnungsinformationen; Dokumente, die die Erfüllung von Verpflichtungen bestätigen.
Subjekte: natürliche Personen und Einzelunternehmer - Parteien, Begünstigte und Bürgen; Leiter, Vertreter und Kontaktpersonen von Organisationen; Teilnehmer an Reklamations-, Gerichts- und Vollstreckungsverfahren.
Gründe: Handlungen auf Initiative des Subjekts vor Vertragsabschluss; Abschluss und Erfüllung des Vertrags; Das Zivilgesetzbuch der Russischen Föderation, das Steuergesetzbuch der Russischen Föderation, das Bundesgesetz Nr. 402-FZ und das anwendbare Verfahrensrecht; die Ausübung der Rechte und legitimen Interessen der Genossenschaft und Dritter vorbehaltlich der Rechte des Subjekts.
6. Operationen und Verarbeitungsmethoden
6.1. Der Betreiber kann die Sammlung, Aufzeichnung, Systematisierung, Akkumulation, Speicherung, Verfeinerung, Extraktion, Nutzung, Übertragung in Form der Bereitstellung oder des Zugangs zu einer autorisierten Person oder einem Auftragsverarbeiter, Sperrung, Löschung und Zerstörung durchführen.
6.2. Die Verarbeitung erfolgt auf gemischte Weise: mit und ohne Automatisierung, mit Übertragung über das Internet. Zum Datum der Redaktion erfolgt keine gesonderte Übermittlung personenbezogener Daten über das Büro oder ein anderes Unternehmens-Lokalnetz des Betreibers. Zwischen den Komponenten des Kabinetts werden die Daten technisch über private Docker-Netzwerke auf dem Server übertragen; Es ist Teil der automatisierten Verarbeitung im Informationssystem und nicht das lokale Büronetzwerk.
6.3. Die automatische Überprüfung des Formats, der Vollständigkeit, der Gültigkeitsdauer des Links oder des Sicherheitsrisikos ist unterstützend. Die Entscheidung über die Aufnahme in die Mitglieder der Genossenschaft wird von einer autorisierten Stelle und nicht von einem Algorithmus getroffen.
7. Empfangen und Verpflichten von Daten
7.1. Die Hauptquelle der Daten ist das Subjekt selbst oder sein bevollmächtigter Vertreter. Die Daten können aus offiziellen Registern, von einer Gegenpartei, einem Arbeitgeber oder einer anderen gesetzlichen Quelle bezogen werden, wenn dies für den angegebenen Zweck erforderlich und gesetzlich zulässig ist.
7.2. Obligatorische Felder werden in der Schnittstelle markiert. Wenn die Daten für den Abschluss oder die Erfüllung einer Vereinbarung, die Einreichung eines Antrags oder die Erfüllung einer gesetzlichen Anforderung erforderlich sind, kann die Weigerung, sie bereitzustellen, die entsprechende Operation unmöglich machen. Optionale Daten sind keine Voraussetzung für den Zugriff auf eine Funktion, für die sie nicht benötigt werden.
7.3. Die Person darf keine Informationen an Dritte weitergeben, ohne die Befugnis zu haben, oder übermäßige Daten hochzuladen, die der Betreiber nicht angefordert hat.
8. Technische Cookies und Protokolle
8.1. Für den Betrieb des persönlichen Kontos werden nur die notwendigen Cookies verwendet:
- __Host-sz_session - Server-Authentifizierungssitzung; JavaScript-Cookie ist nicht verfügbar, er funktioniert nicht mehr, wenn die Sitzung beendet, zurückgezogen oder beendet wird;
- __Host-sz_csrf - Schutz vor Off-Site-Anfragefälschung; JavaScript ist nicht verfügbar und wird zusammen mit einem einmaligen oder signierten Abfragewert verwendet.
8.2. Die maximale Dauer der aktiven Sitzung beträgt 12 Stunden, die Dauer der Inaktivität - 30 Minuten. Diese Cookies sind für die vom Benutzer angeforderte Funktion erforderlich und werden nicht für Werbung oder den Aufbau eines Marketingprofils verwendet.
8.3. Zum Redaktionsdatum sind einzelne Werbe-Cookies und Webanalysesysteme nicht mit dem Büro verbunden. Ihre Verbindung erfordert eine vorherige Bewertung, Aktualisierung der Richtlinie und, falls gesetzlich erforderlich, eine separate Zustimmung.
9. Datenverarbeiter und Empfänger
Für den Betrieb von Informationssystemen kann der Betreiber die unten aufgeführten russischen Dienste innerhalb der tatsächlich verbundenen Funktionen nutzen. Die Übermittlung von Daten an den Dienst als Auftragsverarbeiter ist nach Prüfung seiner tatsächlichen Rolle, der geltenden Vertragsbedingungen und der erforderlichen Dokumentation des Auftrags zulässig. Die Angabe des Dienstes in dieser Richtlinie ersetzt den Vertrag nicht und bestätigt nicht das Vorhandensein noch nicht überprüfter vertraglicher Bedingungen.
| Extras | Zweck | Übertragene Informationen und Einschränkungen |
|---|---|---|
| Timeweb Cloud | Site- und Cabinet-Hosting, Datenbanken, privater Objektspeicher, Sicherung und Lieferung statischer Materialien | Daten des jeweiligen Systems; der Zugang ist auf die tatsächlich eingestellten Rollen und technischen Maßnahmen beschränkt und die Vertragsbedingungen werden vor der Auftragsverarbeitung überprüft |
| RuSender | Zustellung von Service-E-Mails | E-Mail-Adresse, Name, Art des Ereignisses, technische ID und sicherer einmaliger Link; Pass-, Mitglieds-, Bankdokumente und Anhänge werden nicht übertragen |
| Yandex 360 für Unternehmen | Firmen-E-Mail und Zusammenarbeit | Kontakte und Inhalte der normalen Geschäftskorrespondenz; Pass- und KYC-Dateien werden nicht per E-Mail angefordert |
Die Übermittlung an staatliche Behörden, Gerichte, Banken, Wirtschaftsprüfer und andere Empfänger erfolgt nur, wenn eine Rechtsgrundlage vorliegt und in dem erforderlichen Umfang. Bei der Bestellung muss der Vertrag Vertraulichkeit, Datensicherheit, eine Liste von Vorgängen und die Erfüllung der geltenden Anforderungen des Betreibers für die Verarbeitung vorsehen.
10. Lokalisierung und grenzüberschreitende Übertragung
10.1. Bei der Erhebung personenbezogener Daten von Bürgern der Russischen Föderation werden Aufzeichnungen, Systematisierung, Akkumulation, Speicherung, Verfeinerung und Extraktion unter Verwendung von Datenbanken auf dem Territorium der Russischen Föderation durchgeführt.
10.2. In den in dieser Richtlinie beschriebenen Prozessen findet keine grenzüberschreitende Übertragung statt. Vor Beginn einer solchen Übermittlung ist der Betreiber verpflichtet, den Staat, den Empfänger, die Grundlage und die Schutzmaßnahmen gesondert zu bestimmen, das gesetzlich vorgeschriebene Verfahren durchzuführen und die anwendbaren Dokumente und Hinweise zu aktualisieren.
11. Bearbeitungs- und Vernichtungsverfahren
Die Frist wird durch den Zweck, das Gesetz, den Vertrag und die genehmigte Nomenklatur der Angelegenheiten bestimmt. Wenn keine längere Lagerung erforderlich ist, gelten die folgenden Grenzen:
| Daten / Prozess | Dauer oder Bedingung der Kündigung |
|---|---|
| Unbestätigtes Konto | nicht mehr als 30 Kalendertage nach der Registrierung |
| Konto; Nachweis der Annahme der Vereinbarung, Einsichtnahme in die Richtlinie und Zustimmung | Kontodaten - vor dem Schließen oder Widerrufen der Einwilligung; danach beschränkte Nachweise für die Registrierung, Bereitstellung und den Widerruf der Einwilligung, andere rechtlich relevante Handlungen und Sicherheitsereignisse - bis zu 3 Jahren, um Ansprüche zu lösen, sofern nicht gesetzlich oder in einem damit zusammenhängenden Fall anderweitig festgelegt |
| Einweg-E-Mail-Verifizierungslink | 24 Stunden; nach Ablauf kann nicht verwendet werden |
| Link zur Passwortwiederherstellung | 30 Minuten; nach Ablauf oder Verwendung kann nicht verwendet werden |
| Benutzersitzung | bis zur Veröffentlichung oder zum Widerruf; nicht mehr als 30 Minuten Inaktivität und nicht mehr als 12 Stunden ab dem Zeitpunkt der Anmeldung |
| Normale Web-Zugriffsprotokolle | bis zur Verdrängung durch eine begrenzte lokale Rotation nach Volumen; im aktuellen Containerkreislauf werden sie nicht zentral archiviert, ein fester Kalenderzeitraum wird nicht angegeben |
| Sicherheits- und Auditprotokolle | für den Zeitraum, der für die Untersuchung von Ereignissen, die Bestätigung von Handlungen und die Verteidigung von Forderungen erforderlich ist; Ereignisse, die eine rechtlich relevante Handlung bestätigen, werden während des gebundenen Prozesses aufbewahrt; im Falle eines Vorfalls, eines Streits oder eines legitimen Anspruchs - bis zu ihrem Abschluss und Ablauf der anwendbaren Schutzfrist; die automatische Zerstörung von gewöhnlichen Ereignissen nach einer unbestätigten Frist von 12 Monaten gilt nicht |
| Kontakt und Korrespondenz | bis zum Ende des Antrags und bis zu 3 Jahren nach der Antwort, wenn dies zur Bestätigung der Verarbeitung und zum Schutz der Rechte erforderlich ist |
| Entwurf der Erklärung | vor dem Löschen des Benutzers oder dem Ablauf der vom Benutzer festgelegten Inaktivitätsdauer |
| Erklärung und Material der Überprüfung einer nicht als Mitglied zugelassenen Person | bis zum Abschluss des Verfahrens und bis zu 3 Jahren nach der Entscheidung, dem Widerruf oder der Schließung des Falles, sofern das Gesetz nichts anderes verlangt |
| Mitgliedschaft, Vertrag, Buchhaltung, Steuern, Personal und Archiv | während der Beziehung und danach in den durch das Gesetz und die Nomenklatur der Angelegenheiten festgelegten Fristen |
| Backups von Betriebssystemen | nach dem eingestellten Zyklus, jedoch nicht länger als 30 Tage; die Wiederherstellung erfolgt in einem isolierten Kreislauf, und die Rückgabe der Daten an das Arbeitssystem ist nur nach erneuter Anwendung der aktuellen Löschanforderungen zulässig |
Nach Erreichen des Ziels werden die Daten gelöscht oder vernichtet, wenn keine andere Rechtsgrundlage vorliegt. Wenn eine sofortige Vernichtung nicht möglich ist, werden die Daten spätestens innerhalb der gesetzlich festgelegten Frist gesperrt und vernichtet. Die Zerstörung im Informationssystem wird auf eine Weise ausgeführt, die seine Ausführung bestätigt; Papierträger werden in einer Weise zerstört, die eine Wiederherstellung ausschließt.
12. Schutz personenbezogener Daten
Unter Berücksichtigung der Art der Verarbeitung und der aktuellen Bedrohungen ergreift der Betreiber die erforderlichen rechtlichen, organisatorischen und technischen Maßnahmen, einschließlich:
- Ernennung des Verantwortlichen und Genehmigung lokaler Handlungen;
- Berücksichtigung von Informationssystemen, Medien, Rollen und Personen mit Zugang;
- Abgrenzung des Zugangs, persönliche Konten und minimale Berechtigungen;
- für das persönliche Konto - das Verbot der Ausstellung einer Verwaltungssitzung an einen Mitarbeiter ohne verifizierte Multifaktor-Authentifizierung; für andere Verwaltungssysteme - die Anwendung von MFA nur nach seiner tatsächlichen Konfiguration, zusammen mit zusätzlichen Zugangsbeschränkungen;
- Hashing von Passwörtern, geschützte Serversitzungen, CSRF-Schutz und Begrenzung der Häufigkeit von Abfragen;
- Verschlüsselung von Kommunikationskanälen, Backups und Arbeitsgeräten im anwendbaren Volumen;
- Protokollierung von Sicherheitsereignissen und Kontrolle von Aktionen mit sensiblen Daten;
- Sicherung und Überprüfung der Wiederherstellung;
- Software-Updates, Schwachstellen-Management und Reaktion auf Vorfälle;
- Überprüfung der vertraglichen Bedingungen und Erledigung der Anforderungen an die Personen, die die Daten im Auftrag verarbeiten, vor dem Beginn der entsprechenden Übertragung;
- Bewertung möglicher Schäden, Ermittlung aktueller Bedrohungen und Überwachung der Wirksamkeit von Maßnahmen.
Das sichere Hochladen von Dokumenten, wenn es aktiviert ist, sollte privaten Speicher, Quarantäne, Typ- und Größenüberprüfung, Antivirenprüfung, zufällige Objektnamen, Verschlüsselung, Versionierung und Zugriffsprotokoll umfassen. Bis zu ihrer Bereitschaft werden KYC-Dateien über die öffentliche Registrierung nicht akzeptiert.
13. Rechte des Subjekts und der Behandlung
Das Subjekt hat das Recht, Informationen über die Verarbeitung zu erhalten, eine Klärung, Sperrung oder Zerstörung der Daten zu verlangen, die Einwilligung zu widerrufen, die Beendigung der Verarbeitung in den gesetzlich vorgesehenen Fällen zu verlangen, die Werbung abzulehnen und gegen die Handlungen des Betreibers zu protestieren.
Die Anfrage wird über die verfügbare Kabinettfunktion, per Post an die Adresse des Betreibers oder an office@speczashchita.com gesendet. Der Antrag enthält Informationen, die es ermöglichen, den Antragsteller zu identifizieren, und die entsprechende Verarbeitung. Der Betreiber hat das Recht, einen minimalen Nachweis der Identität oder Autorität anzufordern, ohne dafür überflüssige Daten zu sammeln.
Die wichtigsten Fristen für die Erfüllung der Anforderungen werden durch das Bundesgesetz Nr. 152-FZ festgelegt, einschließlich:
- Bereitstellung von Informationen auf Anfrage - 10 Werktage mit einer möglichen motivierten Verlängerung von nicht mehr als 5 Werktagen;
- Klärung der bestätigten ungenauen Daten - 7 Arbeitstage;
- Beendigung der unrechtmäßigen Verarbeitung - bis zu 3 Arbeitstage, Zerstörung, wenn es unmöglich ist, die Rechtmäßigkeit sicherzustellen - bis zu 10 Arbeitstage;
- Zerstörung bei Erreichen des Ziels oder Widerruf der Zustimmung ohne anderen Grund - bis zu 30 Tagen;
- Beendigung der Verarbeitung auf Antrag des Subjekts — 10 Arbeitstage mit einer möglichen motivierten Verlängerung von nicht mehr als 5 Arbeitstage.
Der Widerruf der Zustimmung zur Verarbeitung personenbezogener Daten zur Erstellung und Wartung eines Kontos kann die weitere Nutzung des Kontos unmöglich machen. Nach Erhalt des Widerrufs beendet der Betreiber die Einwilligungsverarbeitung und löscht die dazugehörigen Daten innerhalb der gesetzlich festgelegten Frist, sofern keine andere Rechtsgrundlage vorliegt. Der Widerruf hebt die Rechtmäßigkeit der vor dem Erhalt erfolgten Verarbeitung nicht auf und beendet die Verarbeitung nicht, die auf einer anderen gesetzlichen Grundlage fortgesetzt wird. Die Schließung des Kontos führt auch nicht zur Zerstörung von Dokumenten und begrenzten Beweisen für rechtlich relevante Handlungen, die der Betreiber gesetzlich, vertraglich oder zum Schutz der Rechte aufbewahren muss oder darf.
14. Vorkommnisse
Bei der Feststellung einer rechtswidrigen oder zufälligen Übertragung, Bereitstellung, Verteilung oder Zugriff auf personenbezogene Daten führt der Betreiber eine interne Untersuchung durch und benachrichtigt Roskomnadzor innerhalb der festgelegten Fristen 24 Stunden, Untersuchungsergebnisse - innerhalb von 72 Stunden. Die Notwendigkeit und das Verfahren zur Unterrichtung der Probanden werden unter Berücksichtigung der Art des Vorfalls und des Risikos für ihre Rechte festgelegt.
15. Änderung und Veröffentlichung der Richtlinie
15.1. Die aktuelle Fassung und das Archiv früherer Überarbeitungen werden auf SPECZASHCHITA.com veröffentlicht und geben die Version und das Datum des Inkrafttretens an. Auf den Seiten der Erhebung personenbezogener Daten wird ein direkter Link zur aktuellen Redaktion veröffentlicht.
15.2. Die neue Fassung gilt für die Verarbeitung ab dem Datum ihres Inkrafttretens. Die Änderung der Richtlinie erweitert diese Einwilligung nicht und ersetzt keine Mitteilung oder neue Zustimmung, wenn sie für einen neuen Zweck erforderlich ist.
15.3. Im Falle einer wesentlichen Änderung der Zwecke, der Zusammensetzung der Daten, der Empfänger, der grenzüberschreitenden Übertragung oder der Aufbewahrungsfristen aktualisiert der Betreiber vor Beginn der geänderten Verarbeitung die Richtlinie, die interne Matrix und gegebenenfalls die an Roskomnadzor gesendeten Informationen.