Política de tratamiento de datos personales

APRUEBO
Presidente de la Junta Directiva
NPK «NPO “SPECZASHCHITA”»
A. I. Berdnikov
Aprobado por el Presidente de la Junta Directiva

1. Disposiciones generales

1.1. La presente Política establece los principios, fines, condiciones y procedimientos del tratamiento de datos personales por la Cooperativa de Consumo sin Fines de Lucro «Asociación Científica y Productiva “SPECZASHCHITA”» en el desarrollo de las actividades de la Cooperativa y en el uso del sitio web speczashchita.com, el área personal, la correspondencia corporativa y los sistemas de información.

1.2. La Política se ha elaborado teniendo en cuenta la Constitución de la Federación de Rusia, el Código Civil de la Federación de Rusia, el Código del Trabajo de la Federación de Rusia, el Código Tributario de la Federación de Rusia, las Leyes Federales de 27.07.2006 n.º 152-FZ «Sobre los datos personales», de 27.07.2006 n.º 149-FZ «Sobre la información, las tecnologías de la información y la protección de la información», de 06.12.2011 n.º 402-FZ «Sobre la contabilidad» y de 22.10.2004 n.º 125-FZ «Sobre los archivos en la Federación de Rusia», la Ley de la Federación de Rusia de 19.06.1992 n.º 3085-1, los Estatutos de la Cooperativa, los contratos y las disposiciones internas.

1.3. La Ley Federal n.º 152-FZ establece los requisitos para el tratamiento y la protección de los datos personales, pero no constituye por sí sola una base jurídica sustantiva independiente para cada operación. Las bases concretas se indican en relación con los fines del tratamiento en la sección 5.

1.4. La Política es un documento de acceso público. No constituye un consentimiento para el tratamiento de datos personales, un contrato de afiliación, una solicitud de ingreso ni una oferta pública. Cuando la ley exige consentimiento, este se solicita por separado, de forma específica y antes de iniciar el tratamiento correspondiente.

1.5. Los conceptos utilizados en la Política tienen los significados definidos por la legislación de la Federación de Rusia sobre datos personales.

2. Responsable del tratamiento y datos de contacto

2.1. Responsable del tratamiento de datos personales:

2.2. La organización del tratamiento de datos personales corresponde a la persona responsable designada mediante una disposición interna. Las solicitudes de los interesados se reciben por los canales indicados anteriormente, con independencia de que estén dirigidas personalmente a esa persona responsable.

2.3. Los pasaportes, documentos bancarios y otros documentos sensibles no deben enviarse por correo electrónico ordinario. Una vez habilitada la carga segura de archivos, se transmitirán a través del área personal o mediante otro procedimiento seguro acordado por separado.

3. Principios de tratamiento

El Responsable del tratamiento:

4. Categorías de interesados

Según la finalidad, el Responsable del tratamiento trata los datos de:

  1. visitantes del sitio web;
  2. personas que crean una cuenta, usuarios registrados y personas que presentan solicitudes o consultas;
  3. solicitantes y miembros actuales o anteriores de la Cooperativa, incluidos ciudadanos extranjeros y personas de 16–17 años en los casos permitidos por los Estatutos y la ley;
  4. representantes legales y representantes de solicitantes, miembros y organizaciones;
  5. directivos, firmantes, personas de contacto y representantes de personas jurídicas;
  6. titulares de derechos y copropietarios de bienes propuestos como aportaciones sociales no dinerarias;
  7. trabajadores, antiguos trabajadores y candidatos a puestos de trabajo;
  8. personas físicas y empresarios individuales que sean contrapartes, clientes, beneficiarios, fiadores o participantes en procedimientos de reclamación, judiciales o de ejecución;
  9. representantes y personas de contacto de las organizaciones que actúan como contrapartes.

5. Objetivos, composición de los datos y fundamentos

5.1. Sitio web, cuenta de usuario, área personal y consultas

Fines: funcionamiento y protección del sitio web; registro y mantenimiento de la cuenta de usuario; confirmación de la dirección de correo electrónico; autenticación y recuperación del acceso; disponibilidad de las funciones del área personal; envío de avisos de servicio; tramitación de consultas y solicitudes; prevención, detección e investigación de incidentes de seguridad.

Datos:

El nombre indicado al registrarse se utiliza para dirigirse a la persona y no acredita por sí solo su identidad. La confirmación del email acredita el control del buzón, pero no constituye un procedimiento KYC ni una verificación documental.

Interesados: visitantes del sitio web; personas que crean una cuenta; usuarios registrados; personas que presentan consultas o solicitudes.

Bases: celebración y ejecución del Acuerdo de usuario por iniciativa del interesado; cumplimiento de las obligaciones del Responsable del tratamiento establecidas por la ley; ejercicio de los derechos e intereses legítimos del Responsable y de los usuarios en materia de seguridad, siempre que no se vulneren los derechos y libertades del interesado; consentimiento separado únicamente para una operación opcional cuando sea necesario.

El registro de una cuenta no constituye una solicitud de ingreso, no inicia el plazo de examen de dicha solicitud, no confiere la condición de miembro ni genera la obligación de pagar cuotas o aportaciones.

5.2. Solicitudes de ingreso, expedientes de miembros, cuotas, aportaciones sociales y pagos

Fines: preparación y examen de solicitudes; verificación de la identidad, las facultades de representación y los documentos; adopción y documentación de decisiones; gestión de los expedientes de miembros y del registro; organización de la interacción corporativa; registro de las cuotas de ingreso, aportaciones sociales, aportaciones adicionales, cuotas de socio y aportaciones finalistas; mantenimiento de las cuentas individuales de aportaciones sociales; valoración y registro de aportaciones sociales dinerarias y no dinerarias; pagos y devolución de aportaciones; cumplimiento de los Estatutos, los contratos, las decisiones de los órganos de la Cooperativa y los requisitos de la legislación contable, tributaria y archivística.

Según la etapa y la situación del solicitante, solo podrán tratarse los datos necesarios de entre los siguientes:

El registro estándar de usuarios abierto al público no recoge pasaportes, SNILS, información sobre ingresos, datos bancarios, archivos KYC ni datos biométricos. Solo podrán solicitarse después del registro, mediante un proceso protegido independiente y en la medida necesaria para el procedimiento elegido.

Las fotografías, los vídeos, las grabaciones de voz o las huellas dactilares constituyen datos personales biométricos cuando el Responsable del tratamiento los utiliza para determinar la identidad de una persona. Este tratamiento no forma parte del registro estándar y solo podrá comenzar tras una decisión independiente y documentada, la determinación de su base jurídica y el cumplimiento de los requisitos especiales de la ley. No se solicitan categorías especiales de datos salvo que la ley exija expresamente su tratamiento y se haya formalizado la base correspondiente.

Interesados: solicitantes; socios actuales y antiguos de la Cooperativa; representantes legales; representantes de solicitantes y socios; ciudadanos extranjeros; personas menores de edad de 16–17 años y sus representantes legales, cuando corresponda; directivos, firmantes y representantes de personas jurídicas; titulares de derechos y copropietarios de bienes.

Bases jurídicas: consentimiento para las operaciones que lo requieran; actuaciones a iniciativa del interesado antes de celebrar un contrato; celebración y ejecución de contratos; Estatutos y decisiones de los órganos competentes de la Cooperativa; Ley de la Federación de Rusia n.º 3085-1, artículos 123.2–123.3 del Código Civil de la Federación de Rusia y normas de la legislación contable, tributaria y archivística; ejercicio de los derechos e intereses legítimos de la Cooperativa y sus socios, siempre que se respeten los derechos del interesado.

5.3. Gestión de personal y cumplimiento de las obligaciones del empleador

Finalidades: selección de candidatos; celebración, ejecución, modificación y extinción de contratos laborales; gestión de registros de personal, militares, contables y tributarios; cálculo y realización de pagos; seguridad y salud en el trabajo; cumplimiento de las obligaciones del empleador; conservación de documentos de personal y gestión del archivo de personal.

Datos: únicamente los necesarios para el proceso concreto: apellidos, nombre y patronímico, fecha y lugar de nacimiento, sexo, datos de contacto, direcciones, ciudadanía, estado civil, datos del pasaporte, INN, SNILS, datos de los documentos de formación y cualificación, profesión y cargo, información sobre la trayectoria laboral, ingresos y pagos, cuenta bancaria para recibir los pagos, información del registro militar, fotografía para el documento de personal y otros datos expresamente previstos en la legislación laboral, tributaria y demás normativa.

Interesados: empleados, exempleados y candidatos a un empleo.

Bases jurídicas: Código del Trabajo de la Federación de Rusia, Código Tributario de la Federación de Rusia, leyes federales n.º 402-FZ, n.º 27-FZ y n.º 125-FZ y demás normas aplicables; celebración y ejecución del contrato laboral; consentimiento del candidato para su inclusión en una bolsa de candidatos, cuando corresponda.

5.4. Contratos, partes contratantes y correspondencia comercial

Finalidades: preparación, celebración, ejecución, modificación y extinción de contratos; verificación de facultades de representación; correspondencia comercial; registros contractuales, contables y tributarios; realización de pagos y liquidaciones; gestión de reclamaciones y actuaciones judiciales; protección de los derechos e intereses legítimos de la Cooperativa y de terceros.

Datos: apellidos, nombre y patronímico, cargo, datos de contacto, direcciones, INN, datos del documento de identidad cuando sean necesarios y cuenta bancaria corriente; información sobre contratos, facultades de representación, poderes, solicitudes, anexos, acuerdos, actas, facturas, reclamaciones y procedimientos judiciales y de ejecución; firma electrónica y datos de la gestión documental electrónica; datos de pagos y liquidaciones; documentos que acrediten el cumplimiento de las obligaciones.

Interesados: personas físicas y empresarios individuales que sean partes, beneficiarios o fiadores; directivos, representantes y personas de contacto de organizaciones; participantes en procedimientos de reclamación, judiciales y de ejecución.

Bases jurídicas: actuaciones a iniciativa del interesado antes de celebrar un contrato; celebración y ejecución del contrato; Código Civil de la Federación de Rusia, Código Tributario de la Federación de Rusia, Ley Federal n.º 402-FZ y legislación procesal aplicable; ejercicio de los derechos e intereses legítimos de la Cooperativa y de terceros, siempre que se respeten los derechos del interesado.

6. Operaciones y modalidades de tratamiento

6.1. El Responsable del tratamiento podrá realizar la recogida, el registro, la sistematización, la acumulación, la conservación, la rectificación, la extracción, la utilización, la comunicación mediante entrega o acceso a una persona autorizada o a un encargado del tratamiento, el bloqueo, la eliminación y la destrucción de los datos.

6.2. El tratamiento se realiza de forma mixta, mediante procedimientos automatizados y no automatizados, con transmisión a través de Internet. A la fecha de esta versión no se realiza ninguna transmisión independiente de datos personales a través de una red local de oficina u otra red local corporativa del Responsable del tratamiento. Entre los componentes del área personal, los datos se transmiten técnicamente mediante redes privadas de Docker en el servidor; esto forma parte del tratamiento automatizado en el sistema de información y no constituye una red local de oficina.

6.3. La comprobación automática del formato, la integridad de la documentación, el plazo de validez del enlace o el riesgo de seguridad tiene carácter auxiliar. La decisión de admisión como socio de la Cooperativa corresponde al órgano competente, no a un algoritmo.

7. Recepción y obligatoriedad de los datos

7.1. La principal fuente de los datos es el propio interesado o su representante autorizado. Los datos podrán obtenerse de registros oficiales, de una contraparte contractual, del empleador o de otra fuente lícita, si ello es necesario para la finalidad declarada y está permitido por la ley.

7.2. Los campos obligatorios se muestran en la interfaz. Si los datos son necesarios para la concertación o ejecución de un acuerdo, la presentación de una solicitud o el cumplimiento de un requisito legal, la negativa a proporcionarlos puede impedir la operación correspondiente. Los datos opcionales no son una condición para acceder a una función para la que no son necesarios.

7.3. El interesado no deberá transmitir datos de terceros sin autorización ni cargar datos excesivos que el Responsable del tratamiento no haya solicitado.

8. Cookies técnicas y registros

8.1. Para el funcionamiento del área personal solo se utilizan cookies necesarias:

8.2. La duración máxima de una sesión activa es de 12 horas y el plazo de inactividad es de 30 minutos. Estas cookies son necesarias para la función solicitada por el usuario y no se utilizan con fines publicitarios ni para elaborar un perfil de marketing.

8.3. A la fecha de esta versión no se han conectado al área personal cookies publicitarias ni sistemas de analítica web independientes. Su incorporación requiere una evaluación previa, la actualización de la Política y, cuando lo exija la ley, un consentimiento específico.

9. Encargados del tratamiento y destinatarios

Para el funcionamiento de los sistemas de información, el Responsable del tratamiento podrá utilizar los servicios rusos enumerados a continuación, dentro de las funciones efectivamente conectadas. La comunicación de datos a un servicio en calidad de encargado del tratamiento se permite tras comprobar su función real y las condiciones contractuales aplicables, y formalizar un encargo documentado cuando sea necesario. La mención de un servicio en esta Política no sustituye por sí sola al contrato ni confirma la existencia de condiciones contractuales aún no verificadas.

Servicio Finalidad Datos transmitidos y limitaciones
Timeweb Cloud alojamiento del sitio web y del área personal, bases de datos, almacenamiento privado de objetos, copias de seguridad y distribución de materiales estáticos datos del sistema correspondiente; el acceso se limita mediante los roles efectivamente configurados y las medidas técnicas, y las condiciones contractuales se comprueban antes de encomendar el tratamiento
RuSender envío de correos electrónicos de servicio correo electrónico, nombre si es necesario para dirigirse a la persona, tipo de evento, ID técnico y enlace seguro de un solo uso; no se transmiten documentos de pasaporte, de afiliación o bancarios, ni archivos adjuntos
Yandex 360 para negocios correo corporativo y comunicación de trabajo datos de contacto y contenido de la correspondencia comercial ordinaria; los archivos de pasaporte y KYC no se solicitan por correo electrónico ordinario

La comunicación de datos a organismos públicos, tribunales, bancos, auditores y otros destinatarios solo se realizará si existe una base jurídica y en la medida necesaria. Al formalizar el encargo, el contrato deberá contemplar la confidencialidad, la seguridad de los datos, la lista de operaciones y el cumplimiento de los requisitos de tratamiento aplicables establecidos por el Responsable del tratamiento.

10. Localización y transferencia transfronteriza

10.1. Al recoger datos personales de ciudadanos de la Federación de Rusia, el registro, la sistematización, la acumulación, la conservación, la rectificación y la extracción se realizan utilizando bases de datos situadas en el territorio de la Federación de Rusia.

10.2. En los procesos descritos en esta Política no se realizan transferencias transfronterizas. Antes de iniciar una transferencia de este tipo, el Responsable del tratamiento deberá determinar por separado el país, el destinatario, la base jurídica y las medidas de protección, cumplir el procedimiento establecido por la ley y actualizar los documentos y las notificaciones aplicables.

11. Plazos de tratamiento y procedimiento de destrucción

El plazo se determina en función de la finalidad, la ley, el contrato y el cuadro de clasificación de expedientes aprobado. Si no se exige una conservación más prolongada, se aplican los siguientes límites:

Datos / Proceso Plazo o condición de terminación
cuenta no confirmada hasta 30 días naturales después de la inscripción
cuenta y pruebas de la aceptación del Acuerdo durante el uso del área personal; tras su cierre, hasta 3 años para resolver reclamaciones, salvo que la ley o el expediente relacionado establezcan otro plazo
enlace de un solo uso para confirmar el correo electrónico 24 horas; no se puede utilizar después de la expiración
enlace para restablecer la contraseña 30 minutos; no se puede utilizar después de la expiración o utilización
sesión del usuario hasta el cierre o la revocación de la sesión; un máximo de 30 minutos de inactividad y un máximo de 12 horas desde el inicio de sesión
registros ordinarios de acceso web hasta que se sobrescriban mediante la rotación local limitada por volumen; en la configuración actual de contenedores no se archivan de forma centralizada y no se declara un plazo de conservación fijo en días naturales
Registros de seguridad y auditoría durante el periodo necesario para investigar los eventos, acreditar las actuaciones y defender las reclamaciones; los eventos que acrediten actuaciones con relevancia jurídica se conservan durante el plazo del proceso relacionado; en caso de incidente, controversia o requerimiento legal, hasta su conclusión y hasta que venza el plazo aplicable de protección de derechos; no se aplica la destrucción automática de los eventos ordinarios conforme a un plazo de 12 meses no confirmado
Comunicaciones y correspondencia hasta que concluya la atención de la solicitud y hasta 3 años después de la respuesta, si es necesario para acreditar su tramitación y proteger los derechos
borrador de la solicitud hasta que el usuario lo elimine o venza el plazo de inactividad establecido en la interfaz
solicitud y materiales de verificación de la persona no admitida como socio hasta la conclusión del procedimiento y hasta 3 años después de la decisión, la retirada de la solicitud o el cierre del expediente, salvo que la ley disponga otra cosa
expedientes de afiliación, contractuales, contables, tributarios, de personal y de archivo durante la relación y, posteriormente, durante los plazos establecidos por la ley y el cuadro de clasificación de expedientes
Copias de seguridad de los sistemas operacionales según el ciclo configurado, pero durante un máximo de 30 días; la restauración se realiza en un entorno aislado y los datos solo podrán volver al sistema en producción tras volver a aplicar los requisitos de eliminación vigentes

Una vez alcanzada la finalidad, los datos se eliminan o destruyen si no existe otra base jurídica. Si la destrucción inmediata no es posible, los datos se bloquean y se destruyen dentro del plazo establecido por la ley. La destrucción en el sistema de información se documenta de manera que permita acreditar su ejecución; los soportes en papel se destruyen de forma que impida su recuperación.

12. Protección de los datos personales

Teniendo en cuenta la naturaleza del tratamiento y las amenazas actuales, el Responsable del tratamiento aplica las medidas jurídicas, organizativas y técnicas necesarias, entre ellas:

La carga segura de documentos, cuando se habilite, deberá incluir almacenamiento privado, cuarentena, comprobación del tipo y el tamaño de los archivos, análisis antivirus, nombres aleatorios de los objetos, cifrado, control de versiones y registro de accesos. Hasta que esté disponible, no se aceptarán archivos KYC a través del registro de usuarios abierto al público.

13. Derechos del interesado y solicitudes

El interesado tiene derecho a obtener información sobre el tratamiento, solicitar la rectificación, el bloqueo o la destrucción de sus datos, retirar su consentimiento, exigir el cese del tratamiento en los casos previstos por la ley, rechazar la publicidad e impugnar las actuaciones del Responsable del tratamiento.

La solicitud se envía mediante la función disponible en el área personal, por correo postal a la dirección del Responsable del tratamiento o a office@speczashchita.com. La solicitud deberá incluir información que permita identificar al solicitante y el tratamiento correspondiente. El Responsable del tratamiento podrá solicitar una acreditación mínima de la identidad o de las facultades de representación, sin recoger datos excesivos para ello.

Los principales plazos para atender las solicitudes se establecen en la Ley Federal n.º 152-FZ, entre ellos:

La retirada del consentimiento no pone fin al tratamiento que continúe sobre otra base legal. El cierre de la cuenta tampoco implica la destrucción de los documentos que el Responsable del tratamiento esté obligado o tenga derecho a conservar en virtud de la ley, de un contrato o para la defensa de derechos.

14. Incidentes

Si se detecta una transmisión, comunicación, difusión o acceso ilícito o accidental a datos personales, el Responsable del tratamiento realiza una investigación interna y notifica a Roskomnadzor dentro de los plazos establecidos: la notificación inicial, en un plazo de 24 horas; los resultados de la investigación, en un plazo de 72 horas. La necesidad y el procedimiento de información a los interesados se determinan teniendo en cuenta la naturaleza del incidente y el riesgo para sus derechos.

15. Modificación y publicación de la Política

15.1. La versión vigente y el archivo de versiones anteriores se publican en speczashchita.com con indicación de la versión y de su fecha de entrada en vigor. Las páginas de recogida de datos personales incluyen un enlace directo a la versión vigente.

15.2. La nueva versión se aplica al tratamiento a partir de su fecha de entrada en vigor. La modificación de la Política no amplía por sí misma el consentimiento otorgado anteriormente ni sustituye la notificación o un nuevo consentimiento cuando estos sean necesarios para una nueva finalidad.

15.3. Si cambian de manera sustancial las finalidades, las categorías de datos, los destinatarios, las transferencias transfronterizas o los plazos de conservación, el Responsable del tratamiento actualiza la Política, la matriz interna y, cuando proceda, la información enviada a Roskomnadzor antes de iniciar el tratamiento modificado.