10.1. Общие положенияDOPOMOGA GROUP принимает необходимые организационные, технические и правовые меры для обеспечения безопасности персональных данных и предотвращения их случайной или неправомерной утраты, уничтожения, изменения, блокирования, раскрытия, распространения, несанкционированного доступа либо иных неправомерных действий.
При определении состава и объема мер безопасности Компания исходит из характера обрабатываемых персональных данных, целей и объема обработки, потенциальных рисков для прав и свобод субъектов персональных данных, требований законодательства Республики Молдова, уровня развития технологий, а также принципа разумной достаточности применяемых мер защиты.
Компания самостоятельно определяет перечень необходимых мер безопасности с учетом актуальных рисков, характера своей деятельности и требований действующего законодательства.
10.2. Организационные меры защитыВ целях обеспечения безопасности персональных данных Компания:
- утверждает и регулярно пересматривает внутренние документы, регулирующие вопросы обработки и защиты персональных данных;
- определяет работников, уполномоченных осуществлять обработку персональных данных;
- разграничивает права доступа к персональным данным в зависимости от должностных обязанностей работников;
- организует обучение работников вопросам конфиденциальности и защиты персональных данных;
- осуществляет внутренний контроль соблюдения требований законодательства и внутренних документов Компании;
- принимает меры по предотвращению несанкционированного доступа к персональным данным;
- обеспечивает обработку персональных данных исключительно в пределах полномочий, предоставленных работникам.
10.3. Технические меры защитыКомпания применяет технические средства защиты, соответствующие характеру обрабатываемых персональных данных и уровню возможных рисков, включая:
- использование механизмов идентификации и аутентификации пользователей;
- разграничение доступа к информационным системам;
- защиту информационных систем от вредоносного программного обеспечения;
- резервное копирование данных;
- использование современных средств защиты информационной инфраструктуры;
- регистрацию и анализ событий информационной безопасности в случаях, предусмотренных внутренними процедурами;
- своевременное обновление программного обеспечения и средств защиты информации.
В целях обеспечения информационной безопасности Компания вправе изменять применяемые технические средства защиты без внесения изменений в настоящую Политику.
Информация о конкретных технологиях, средствах защиты, конфигурации информационных систем и внутренних процедурах обеспечения безопасности относится к конфиденциальной информации Компании и не подлежит публичному раскрытию.
10.4. Ограничение доступа к персональным даннымДоступ к персональным данным предоставляется исключительно тем работникам, подрядчикам и иным лицам, которым такой доступ необходим для исполнения служебных, договорных либо иных законных обязанностей.
Каждое лицо получает доступ только к тем персональным данным, которые необходимы для выполнения конкретных функций.
Все лица, получившие доступ к персональным данным, обязаны соблюдать требования законодательства Республики Молдова, настоящей Политики, внутренних нормативных документов Компании и обязательства по соблюдению конфиденциальности.
10.5. Использование информационных систем и внешних сервисовДля обеспечения своей деятельности Компания вправе использовать современные информационные системы, CRM-платформы, ATS-системы, облачные сервисы, средства электронной коммуникации и иные цифровые решения.
При выборе таких решений Компания исходит из необходимости обеспечения надлежащего уровня безопасности персональных данных, деловой репутации поставщика услуг, требований законодательства и характера обрабатываемой информации.
Использование внешних поставщиков услуг не освобождает Компанию от обязанности обеспечивать защиту персональных данных в пределах своей ответственности.
10.6. Управление инцидентами информационной безопасностиКомпания принимает необходимые меры по выявлению, регистрации, анализу и устранению инцидентов, связанных с нарушением безопасности персональных данных.
При возникновении инцидента Компания осуществляет оценку возможных рисков, принимает меры по минимизации негативных последствий, восстановлению безопасности обработки персональных данных и предотвращению повторения аналогичных ситуаций.
В случаях, предусмотренных законодательством Республики Молдова, Компания обеспечивает выполнение обязанностей по уведомлению компетентных органов и субъектов персональных данных.
10.7. Обязанности работников и лиц, имеющих доступ к персональным даннымРаботники Компании, подрядчики и иные лица, получившие доступ к персональным данным, обязаны:
- использовать персональные данные исключительно в пределах предоставленных полномочий;
- соблюдать требования законодательства Республики Молдова и внутренних документов Компании;
- обеспечивать конфиденциальность персональных данных;
- незамедлительно сообщать Компании о выявленных инцидентах информационной безопасности либо обстоятельствах, способных повлечь нарушение защиты персональных данных.
Обязанность соблюдать конфиденциальность сохраняется после прекращения трудовых, договорных или иных отношений с Компанией, если иное не предусмотрено законодательством.
10.8. Ответственность КомпанииКомпания принимает разумные меры для обеспечения безопасности персональных данных и несет ответственность за их обработку в пределах, установленных законодательством Республики Молдова.
При этом Компания не несет ответственность за:
- достоверность, полноту и актуальность персональных данных, предоставленных субъектом персональных данных либо его законным представителем;
- последствия предоставления субъектом персональных данных недостоверной, неполной или устаревшей информации;
- обработку персональных данных третьими лицами после их правомерной передачи в соответствии с требованиями законодательства Республики Молдова;
- обработку персональных данных, самостоятельно размещенных субъектом персональных данных в открытом доступе;
- действия третьих лиц, не находящихся под контролем Компании, если передача персональных данных была осуществлена на законных основаниях.
10.9. Защита законных интересов КомпанииКомпания вправе осуществлять обработку и хранение персональных данных в объеме и в течение срока, необходимого для защиты своих прав и законных интересов, включая:
- исполнение договорных обязательств;
- защиту своих прав при возникновении претензий, споров и судебных разбирательств;
- выполнение требований государственных органов в случаях, предусмотренных законодательством;
- проведение внутренних проверок и аудита;
- предупреждение мошенничества, злоупотреблений и иных противоправных действий.
В случаях, предусмотренных законодательством, Компания вправе отказать в удовлетворении требований субъекта персональных данных об удалении, ограничении обработки либо прекращении хранения персональных данных, если такая обработка необходима для исполнения требований закона или защиты законных интересов Компании.
10.10. Постоянное совершенствование системы защитыКомпания регулярно оценивает эффективность применяемых организационных и технических мер защиты персональных данных и при необходимости принимает решения об их совершенствовании с учетом:
- изменений законодательства Республики Молдова;
- развития технологий;
- появления новых рисков информационной безопасности;
- изменения характера деятельности Компании;
- результатов внутренних проверок и оценки рисков.
Настоящая Политика подлежит пересмотру и актуализации по мере необходимости, в том числе в случае изменения законодательства, организационной структуры Компании либо характера осуществляемой обработки персональных данных.