ДЕРБЕС ДЕРЕКТЕРДІ ӨҢДЕУ ЖӘНЕ ҚОРҒАУДЫҢ ІШКІ САЯСАТЫ (ОПЕРАТОРДЫҢ ІШКІ ҚҰЖАТЫ)
ВНУТРЕННЯЯ ПОЛИТИКА ОБРАБОТКИ И ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ (ВНУТРЕННИЙ ДОКУМЕНТ ОПЕРАТОРА)
«UM trade» ЖК. Директордың «___» __________ 20___ жылғы № ____ бұйрығымен бекітілген.
ИП «UM trade». Утверждена приказом Директора № ____ от «___» __________ 20___ года.
САЙТТА ЖАРИЯЛАНУҒА ЖАТПАЙДЫ. Құжат ішкі пайдалануға және уәкілетті органның сұрауы бойынша ұсынуға арналған.
НЕ ПОДЛЕЖИТ ПУБЛИКАЦИИ НА САЙТЕ. Документ предназначен для внутреннего использования и предъявления по запросу уполномоченного органа.
1. МАҚСАТЫ ЖӘНЕ ҚОЛДАНЫЛУ САЛАСЫ
1. НАЗНАЧЕНИЕ И ОБЛАСТЬ ПРИМЕНЕНИЯ
1.1. Осы Саясат «UM trade» ЖК-де (бұдан әрі – Оператор) дербес деректерді өңдеу мен қорғаудың ішкі тәртібін айқындайды және Қазақстан Республикасының 2013 жылғы 21 мамырдағы № 94-V «Дербес деректер және оларды қорғау туралы» Заңына сәйкес әзірленген.
1.1. Настоящая Политика определяет внутренний порядок обработки и защиты персональных данных в ИП «UM trade» (далее – Оператор) и разработана в соответствии с Законом Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите».
1.2. Саясат Оператордың барлық қызметкерлеріне және дербес деректерге қолжетімділік алатын, ол тартатын тұлғаларға (талдаушыларға, кураторларға, техникалық мамандарға, бухгалтерлік және заңгерлік консультанттарға) қолданылады.
1.2. Политика распространяется на всех работников Оператора и привлекаемых им лиц (аналитиков, кураторов, технических специалистов, бухгалтерских и юридических консультантов), получающих доступ к персональным данным.
1.3. Оператор мынадай санаттағы субъектілердің дербес деректерін өңдейді: https://pt.umma-invest.kz платформасының пайдаланушылары; оқыту және жазылым шарттары бойынша клиенттер; қызметкерлер және тартылатын тұлғалар; контрагенттер (заңды тұлғалардың өкілдері).
1.3. Оператор осуществляет обработку персональных данных субъектов следующих категорий: пользователи платформы https://pt.umma-invest.kz; клиенты по договорам обучения и подписки; работники и привлекаемые лица; контрагенты (представители юридических лиц).
2. ӨҢДЕУ ҚАҒИДАТТАРЫ
2. ПРИНЦИПЫ ОБРАБОТКИ
2.1. Дербес деректерді өңдеу мынадай қағидаттар негізінде жүзеге асырылады: өңдеу мақсаттары мен тәсілдерінің заңдылығы; деректердің көлемі мен сипатының мәлімделген мақсаттарға сәйкестігі; деректердің дұрыстығы мен жеткіліктілігі; тек мақсаттарға қол жеткізу үшін қажетті деректерді ғана өңдеу; үйлеспейтін мақсаттар үшін жасалған дерекқорларды біріктіруге жол бермеу; мақсаттарға қол жеткізу үшін талап етілгеннен ұзақ сақтамау; мақсаттарға қол жеткізілген соң жою не иесіздендіру.
2.1. Обработка персональных данных осуществляется на основе следующих принципов: законность целей и способов обработки; соответствие объёма и характера данных заявленным целям; достоверность и достаточность данных; обработка только тех данных, которые необходимы для достижения целей; недопустимость объединения баз, созданных для несовместимых целей; хранение не дольше, чем требуется для достижения целей; уничтожение либо обезличивание по достижении целей.
2.2. Дербес деректерді жинау тек субъектінің келісімі не Заңда көзделген өзге негіз болған кезде ғана жүзеге асырылады.
2.2. Сбор персональных данных осуществляется только при наличии согласия субъекта либо иного основания, предусмотренного Законом.
3. ЖАУАПТЫ ТҰЛҒА
3. ОТВЕТСТВЕННОЕ ЛИЦО
3.1. Директордың бұйрығымен дербес деректерді өңдеуді және қорғауды ұйымдастыруға жауапты тұлға (бұдан әрі – Жауапты тұлға) тағайындалады.
3.1. Приказом Директора назначается лицо, ответственное за организацию обработки и защиты персональных данных (далее – Ответственное лицо).
3.2. Жауапты тұлға: Заң талаптарының орындалуын ұйымдастырады; өңделетін дербес деректердің тізбесін және операциялар тізілімін жүргізеді; келісімдерді алуды және есепке алуды ұйымдастырады; дербес деректер субъектілерінің өтініштерін қарайды; қызметкерлердің қолжетімділігін шектеуді бақылайды; қызметкерлерге нұсқама жүргізеді; дербес деректерге қолжетімділігі бар тұлғаларды есепке алуды жүргізеді; оқыс оқиғаларға ден қоюды ұйымдастырады; уәкілетті органмен өзара іс-қимыл жасайды.
3.2. Ответственное лицо: организует исполнение требований Закона; ведёт перечень обрабатываемых персональных данных и реестр операций; организует получение и учёт согласий; рассматривает обращения субъектов персональных данных; контролирует разграничение доступа работников; проводит инструктаж работников; ведёт учёт лиц, имеющих доступ к персональным данным; организует реагирование на инциденты; взаимодействует с уполномоченным органом.
3.3. Жауапты тұлға: ______________________________ (Т.А.Ә., лауазымы). Байланыс электрондық пошта мекенжайы: ____________________. Телефон: ____________________.
3.3. Ответственное лицо: ______________________________ (Ф.И.О., должность). Контактный адрес электронной почты: ____________________. Телефон: ____________________.
4. ӨҢДЕЛЕТІН ДЕРЕКТЕР ТІЗБЕСІ ЖӘНЕ САҚТАУ ОРЫНДАРЫ
4. ПЕРЕЧЕНЬ ОБРАБАТЫВАЕМЫХ ДАННЫХ И МЕСТА ХРАНЕНИЯ
4.1. Оператор өңделетін дербес деректердің тізбесін жүргізеді және оны әрбір санат бойынша: деректердің құрамы; өңдеу мақсаты; құқықтық негізі; сақтау мерзімі; сақтау орны (сервер, бұлттық сервис, қағаз тасымалдағыш); қолжетімділігі бар тұлғалар тізбесі көрсетіле отырып, өзекті күйде ұстайды.
4.1. Оператор ведёт и поддерживает в актуальном состоянии перечень обрабатываемых персональных данных с указанием по каждой категории: состава данных; цели обработки; правового основания; срока хранения; места хранения (сервер, облачный сервис, бумажный носитель); перечня лиц, имеющих доступ.
4.2. Дербес деректерді қамтитын қағаз тасымалдағыштар (шарттар, өтініштер, құжаттардың көшірмелері) Оператордың мекенжайында құлыпталатын шкафта сақталады. Оларға тек Директор мен Жауапты тұлғаның қолжетімділігі бар.
4.2. Бумажные носители, содержащие персональные данные (договоры, заявления, копии документов), хранятся в запираемом шкафу по адресу Оператора. Доступ к ним имеют только Директор и Ответственное лицо.
4.3. Электрондық тасымалдағыштар парольдермен және қолжетімділік құқықтарын шектеумен қорғалған. Пайдаланушылардың дербес деректерін сақтау үшін қызметкерлердің жеке құрылғыларын пайдалануға жол берілмейді.
4.3. Электронные носители защищены паролями и разграничением прав доступа. Использование личных устройств работников для хранения персональных данных пользователей не допускается.
5. ҚЫЗМЕТКЕРЛЕРДІҢ ҚОЛЖЕТІМДІЛІГІ
5. ДОСТУП РАБОТНИКОВ
5.1. Дербес деректерге қолжетімділік қызметкерлер мен тартылатын тұлғаларға тек олардың функцияларын орындау үшін қажетті көлемде, Директордың жазбаша өкімі негізінде беріледі.
5.1. Доступ к персональным данным предоставляется работникам и привлекаемым лицам только в объёме, необходимом для выполнения их функций, на основании письменного распоряжения Директора.
5.2. Қолжетімділік алатын әрбір тұлға жұмыс мерзімі ішінде және ол тоқтатылғаннан кейін 3 (үш) жыл бойы қолданылатын дербес деректерді және құпия ақпаратты жарияламау туралы міндеттемеге қол қояды.
5.2. Каждое лицо, получающее доступ, подписывает обязательство о неразглашении персональных данных и конфиденциальной информации, действующее в течение срока работы и 3 (трёх) лет после её прекращения.
5.3. Қызметкерлерге тыйым салынады: дербес деректерді жеке құрылғыларға және жеке бұлттық қоймаларға көшіруге; оларды мессенджерлердегі жеке аккаунттар арқылы жіберуге; пайдаланушылардың деректерін жұмыс міндеттерінен тыс талқылауға; деректерді жазбаша өкімсіз үшінші тұлғаларға беруге.
5.3. Работникам запрещается: копировать персональные данные на личные устройства и в личные облачные хранилища; пересылать их через личные аккаунты в мессенджерах; обсуждать данные пользователей вне рабочих задач; передавать данные третьим лицам без письменного распоряжения.
5.4. Еңбек не азаматтық-құқықтық қатынастар тоқтатылған кезде қолжетімділік қатынастар тоқтатылған күні тоқтатылады; есептік жазбалар бұғатталады, тасымалдағыштар алынады.
5.4. При прекращении трудовых либо гражданско-правовых отношений доступ прекращается в день прекращения отношений; учётные записи блокируются, носители изымаются.
6. ТЕХНИКАЛЫҚ ЖӘНЕ ҰЙЫМДАСТЫРУШЫЛЫҚ ҚОРҒАУ ШАРАЛАРЫ
6. ТЕХНИЧЕСКИЕ И ОРГАНИЗАЦИОННЫЕ МЕРЫ ЗАЩИТЫ
6.1. Оператор мыналарды қамтамасыз етеді: деректерді қорғалған HTTPS/TLS хаттамасы бойынша беру; пайдаланушылардың парольдерін тұз пайдаланыла отырып, қайтымсыз криптографиялық мәндер (хештер) түрінде сақтау; қолжетімділік құқықтарын шектеу және қызметкерлердің жеке есептік жазбалары; дербес деректерге қолжетімділікті және олармен жасалатын әрекеттерді журналдау; көшірмелерді қорғалған сақтаумен тұрақты резервтік көшірме жасау; бағдарламалық жасақтаманы уақтылы жаңарту; жұмыс станцияларын вирусқа қарсы қорғау; кіру әрекеттерін шектеу және парольді іріктеуден қорғау.
6.1. Оператор обеспечивает: передачу данных по защищённому протоколу HTTPS/TLS; хранение паролей пользователей в виде необратимых криптографических значений (хешей) с использованием соли; разграничение прав доступа и индивидуальные учётные записи работников; журналирование доступа и действий с персональными данными; регулярное резервное копирование с защищённым хранением копий; своевременное обновление программного обеспечения; антивирусную защиту рабочих станций; ограничение попыток входа и защиту от подбора паролей.
6.2. Жылына кемінде бір рет Жауапты тұлға осы Саясаттың сақталуын және өңделетін деректер тізбесінің өзектілігін тексеруді жүргізеді, оның нәтижелері бойынша акт жасалады.
6.2. Не реже одного раза в год Ответственное лицо проводит проверку соблюдения настоящей Политики и актуальности перечня обрабатываемых данных, о результатах которой составляется акт.
7. СУБЪЕКТІЛЕРДІҢ ӨТІНІШТЕРІ ЖӘНЕ ОҚЫС ОҚИҒАЛАР
7. ОБРАЩЕНИЯ СУБЪЕКТОВ И ИНЦИДЕНТЫ
7.1. Дербес деректер субъектілерінің өтініштері (мәліметтер беру, деректерді өзгерту, бұғаттау, жою, келісімді кері қайтару туралы) өтініштер журналында тіркеледі және Жауапты тұлғамен 15 (он бес) күнтізбелік күн ішінде қаралады. Жауап, субъект өзгеше көрсетпесе, өтініш келіп түскен тәсілмен жіберіледі.
7.1. Обращения субъектов персональных данных (о предоставлении сведений, изменении, блокировании, уничтожении данных, отзыве согласия) регистрируются в журнале обращений и рассматриваются Ответственным лицом в течение 15 (пятнадцати) календарных дней. Ответ направляется тем же способом, которым поступило обращение, если субъектом не указано иное.
7.2. Оқыс оқиға (құқыққа сыйымсыз қолжетімділік, ағып кету, жоғалту, дербес деректерді жою) анықталған кезде Жауапты тұлға дереу: фактіні оқыс оқиғалар журналында тіркейді; қолжетімділікті тоқтату және салдарды жою жөнінде шаралар қабылдайды; зардап шеккен деректердің көлемін және субъектілер шеңберін бағалайды; Директорды хабардар етеді; зардап шеккен субъектілерді және уәкілетті органды Қазақстан Республикасының заңнамасында көзделген тәртіппен және мерзімде хабардар етуді қамтамасыз етеді.
7.2. При выявлении инцидента (неправомерный доступ, утечка, утрата, уничтожение персональных данных) Ответственное лицо незамедлительно: фиксирует факт в журнале инцидентов; принимает меры по прекращению доступа и устранению последствий; оценивает объём затронутых данных и круг субъектов; информирует Директора; обеспечивает уведомление затронутых субъектов и уполномоченного органа в порядке и сроки, предусмотренные законодательством Республики Казахстан.
7.3. Оператор мынадай журналдарды жүргізеді: келісімдерді есепке алу журналы; дербес деректер субъектілерінің өтініштер журналы; дербес деректерге қолжетімділігі бар тұлғалар журналы; оқыс оқиғалар журналы; дербес деректерді жою журналы.
7.3. Оператор ведёт следующие журналы: журнал учёта согласий; журнал обращений субъектов персональных данных; журнал лиц, имеющих доступ к персональным данным; журнал инцидентов; журнал уничтожения персональных данных.
8. ДЕРЕКТЕРДІ ЖОЮ
8. УНИЧТОЖЕНИЕ ДАННЫХ
8.1. Дербес деректер мынадай жағдайларда жойылады: өңдеу мақсаттарына қол жеткізілген кезде; сақтау мерзімдері өткен соң; субъект келісімін кері қайтарған кезде – заңнамаға орай сақталуға жататын деректерді қоспағанда; Заңда көзделген негіздер болған кезде субъектінің талабы бойынша; уәкілетті органның талабы бойынша.
8.1. Персональные данные уничтожаются: по достижении целей обработки; по истечении сроков хранения; при отзыве согласия субъектом – кроме данных, подлежащих хранению в силу законодательства; по требованию субъекта при наличии предусмотренных Законом оснований; по требованию уполномоченного органа.
8.2. Жою жойылған деректердің құрамы, жою негізі мен тәсілі көрсетілген актімен ресімделеді. Электрондық деректер резервтік көшірмелерді қоса алғанда, ақылға қонымды техникалық мүмкін мерзімде қайтарымсыз жойылады. Қағаз тасымалдағыштар механикалық тәсілмен жойылады.
8.2. Уничтожение оформляется актом с указанием состава уничтоженных данных, основания и способа уничтожения. Электронные данные удаляются безвозвратно, включая резервные копии, в разумный технически возможный срок. Бумажные носители уничтожаются механическим способом.
9. ЖАУАПТЫ ТҰЛҒАНЫ ТАҒАЙЫНДАУ ТУРАЛЫ БҰЙРЫҚ (НЫСАН)
9. ПРИКАЗ О НАЗНАЧЕНИИ ОТВЕТСТВЕННОГО ЛИЦА (ФОРМА)
«UM trade» ЖЕКЕ КӘСІПКЕРІ. «___» __________ 20___ жылғы № ____ БҰЙРЫҚ, Астана қаласы. Дербес деректерді өңдеуді және қорғауды ұйымдастыруға жауапты тұлғаны тағайындау туралы.
ИНДИВИДУАЛЬНЫЙ ПРЕДПРИНИМАТЕЛЬ «UM trade». ПРИКАЗ № ____ от «___» __________ 20___ года, город Астана. О назначении лица, ответственного за организацию обработки и защиты персональных данных.
Қазақстан Республикасының 2013 жылғы 21 мамырдағы № 94-V «Дербес деректер және оларды қорғау туралы» Заңына сәйкес БҰЙЫРАМЫН: 1. ______________________________ (лауазымы, Т.А.Ә.) «UM trade» ЖК-де дербес деректерді өңдеуді және қорғауды ұйымдастыруға жауапты тұлға болып тағайындалсын. 2. Осы бұйрыққа қосымшаға сәйкес Дербес деректерді өңдеу және қорғаудың ішкі саясаты бекітілсін. 3. Жауапты тұлға «___» __________ 20___ жылға дейінгі мерзімде мыналарды қамтамасыз етсін: өңделетін дербес деректер тізбесін және Саясатта көзделген журналдарды жүргізу; қызметкерлер мен тартылатын тұлғалардың жарияламау туралы міндеттемелерге қол қоюы; https://pt.umma-invest.kz платформасында Құпиялылық саясатын, Дербес деректерді жинауға және өңдеуге келісімді және Cookie файлдарын пайдалану саясатын орналастыру. 4. Осы бұйрықтың орындалуын бақылауды өзіме қалдырамын.
В соответствии с Законом Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите» ПРИКАЗЫВАЮ: 1. Назначить ______________________________ (должность, Ф.И.О.) лицом, ответственным за организацию обработки и защиты персональных данных в ИП «UM trade». 2. Утвердить Внутреннюю политику обработки и защиты персональных данных согласно приложению к настоящему приказу. 3. Ответственному лицу в срок до «___» __________ 20___ года обеспечить: ведение перечня обрабатываемых персональных данных и предусмотренных Политикой журналов; подписание работниками и привлекаемыми лицами обязательств о неразглашении; размещение на платформе https://pt.umma-invest.kz Политики конфиденциальности, Согласия на сбор и обработку персональных данных и Политики использования файлов cookie. 4. Контроль за исполнением настоящего приказа оставляю за собой.
Директор ______________________ / Калтаева Ұ.М. / Бұйрықпен таныстым: ______________________ / ____________________ / «___» __________ 20___ ж.
Директор ______________________ / Калтаева Ұ.М. / С приказом ознакомлен(а): ______________________ / ____________________ / «___» __________ 20___ г.