1. Назначение политики
Настоящая Политика определяет принципы и порядок деятельности ООО «Магна Паблишер» (далее — «Общество», «Оператор») по обработке и защите персональных данных, обеспечивая права и свободы субъектов персональных данных, в том числе право на неприкосновенность частной жизни, личную и семейную тайну.
2. Область применения
2.1. Политика распространяется на все подразделения Общества, участвующие в обработке персональных данных, а также на работников, привлекаемых физических и юридических лиц, действующих по поручению Общества.
2.2. В соответствии с п. 2 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — «152-ФЗ») Политика подлежит опубликованию на сайте www.mpe.agency в свободном доступе. Действующая редакция на бумажном носителе хранится по адресу: 420015, г. Казань, ул. Большая Красная, 64.
3. Срок действия
3.1. Политика вводится в действие на неопределённый срок и подлежит пересмотру не реже одного раза в год.
3.2. Политика пересматривается досрочно при изменении законодательства Российской Федерации в области персональных данных, при изменении состава обрабатываемых данных, целей обработки либо перечня используемых информационных систем.
4. Термины и определения
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу (субъекту персональных данных).
Обработка персональных данных — любое действие (операция) или совокупность действий с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение.
Оператор — Общество, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки, состав данных и совершаемые с ними действия.
Согласие на распространение персональных данных — отдельное согласие субъекта персональных данных на распространение (в том числе размещение в открытом доступе, включая сайт и социальные сети) его персональных данных, оформляемое в соответствии со ст. 10.1 152-ФЗ.
Утечка (инцидент) персональных данных — неправомерные или случайные доступ, уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия с ними.
5. Нормативные ссылки
5.1. Политика разработана в соответствии со следующими нормативными правовыми актами (в действующей редакции):
— Конституция Российской Федерации;
— Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ;
— Кодекс Российской Федерации об административных правонарушениях от 30.12.2001 № 195-ФЗ (ст. 13.11, 19.7);
— Уголовный кодекс Российской Федерации от 13.06.1996 № 63-ФЗ (ст. 272.1, введена Федеральным законом от 30.11.2024 № 421-ФЗ);
— Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
— Федеральный закон от 14.07.2022 № 266-ФЗ «О внесении изменений в Федеральный закон „О персональных данных“» (уведомление о трансграничной передаче, уведомление об утечках, сокращение перечня исключений из обязанности уведомления Роскомнадзора);
— Федеральный закон от 30.11.2024 № 420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» (повышенные и оборотные штрафы за нарушения в области персональных данных, действуют с 30.05.2025);
— Федеральный закон от 29.12.2022 № 572-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации» (Единая биометрическая система);
— Постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
— Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
— Постановление Правительства Российской Федерации от 29.12.2022 № 2526 (случаи, при которых не применяются требования об уведомлении Роскомнадзора о трансграничной передаче);
— Приказ Роскомнадзора от 05.08.2022 № 128 «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных»;
— Приказ Роскомнадзора от 24.02.2021 № 18 «Об утверждении требований к содержанию согласия на распространение персональных данных»;
— Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
— Приказ ФСБ России от 10.07.2014 № 378 (требования к средствам криптографической защиты персональных данных).
5.2. Во исполнение настоящей Политики в Обществе могут утверждаться отдельные локальные акты: положение о защите персональных данных работников, положение о порядке реагирования на инциденты, формы согласий на обработку и на распространение персональных данных, а также форма согласия на использование файлов cookie на сайте.
6. Описание политики
6.1. Принципы, цели, содержание и способы обработки персональных данных
6.1.1. Общество обеспечивает соблюдение принципов обработки персональных данных, установленных ст. 5 152-ФЗ: законность и справедливость целей обработки, ограничение обработки достижением конкретных целей, недопустимость объединения баз данных с несовместимыми целями обработки, соответствие содержания и объёма данных заявленным целям, хранение не дольше, чем этого требуют цели обработки.
6.1.2. Обработка включает сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление и уничтожение персональных данных — как с использованием средств автоматизации, так и без них.
6.1.3. Общество осуществляет обработку персональных данных следующих категорий субъектов:
— действующие и потенциальные клиенты (заказчики) Общества, их представители по доверенности или в силу закона;
— специалисты здравоохранения, представители медицинских, фармацевтических и образовательных организаций — участники, докладчики и организаторы конференций, конгрессов, школ и иных мероприятий, проводимых Обществом;
— сотрудники и представители контрагентов Общества (юридических лиц), в том числе площадок, подрядчиков, поставщиков услуг;
— физические лица — действующие и потенциальные контрагенты Общества;
— посетители и участники мероприятий (очных, гибридных и онлайн), организуемых Обществом;
— соискатели на замещение вакантных должностей в Обществе;
— сотрудники (представители, контактные лица) Общества и члены их семей;
— получатели алиментов от сотрудников Общества (при наличии соответствующих обязательств);
— лица, участвующие в гражданском, арбитражном, административном процессах и исполнительном производстве, участником которых является Общество;
— посетители сайта Общества www.mpe.agency и его тематических страниц.
6.1.4. Общество осуществляет обработку персональных данных в следующих целях:
— организация и проведение всероссийских и международных научно-образовательных конференций, конгрессов, школ, вебинаров и иных мероприятий для специалистов здравоохранения, включая регистрацию участников, докладчиков и партнёров;
— взаимодействие с заказчиками и партнёрами (в том числе фармацевтическими и медицинскими организациями) при оказании услуг по организации мероприятий и продвижению образовательных проектов;
— информационное и сервисное обслуживание участников мероприятий и посетителей сайта (рассылки, уведомления, поддержка) с использованием телефонной связи, мессенджеров, электронной почты;
— продвижение услуг Общества, повышение узнаваемости и лояльности к брендам и проектам Общества;
— подбор персонала на вакантные должности в Обществе;
— исполнение Обществом как работодателем обязанностей по Трудовому кодексу Российской Федерации: выплата заработной платы, компенсаций, ведение кадрового учёта, налоговых и социальных отчислений;
— оформление командировочных документов, бронирование гостиниц и билетов для сотрудников и участников мероприятий;
— предоставление доступа к информационным системам Общества, техническая поддержка пользователей;
— ведение бухгалтерского учёта и прохождение аудита финансовой отчётности Общества;
— анализ посещаемости и улучшение работы сайта Общества (веб-аналитика).
6.1.5. Условия прекращения обработки персональных данных:
— достижение целей обработки либо истечение установленных законодательством максимальных сроков хранения;
— отзыв субъектом согласия на обработку (при отсутствии иных законных оснований для дальнейшей обработки);
— отзыв субъектом согласия на распространение персональных данных;
— подтверждённые сведения о незаконном получении персональных данных или об их избыточности для заявленной цели;
— истечение сроков исковой давности по правоотношениям, в связи с которыми осуществлялась обработка.
6.1.6. Общество не осуществляет обработку биометрических персональных данных на постоянной основе. В случае возникновения такой необходимости обработка будет осуществляться только с письменного согласия субъекта и с соблюдением требований о регистрации в Единой биометрической системе, установленных Федеральным законом от 29.12.2022 № 572-ФЗ.
6.1.7. Общество может обрабатывать сведения о состоянии здоровья сотрудников исключительно в объёме, необходимом для исполнения требований трудового законодательства (листки нетрудоспособности, обязательные медицинские осмотры), с соблюдением условий, предусмотренных ст. 10 152-ФЗ.
6.1.8. Общество не принимает решений, порождающих юридические последствия в отношении субъектов персональных данных, на основании исключительно автоматизированной обработки их персональных данных.
6.1.9. Общество направило (либо обязано направить до начала соответствующей обработки) в уполномоченный орган по защите прав субъектов персональных данных уведомление о своём намерении осуществлять обработку персональных данных, а также поддерживает его в актуальном состоянии. В случае выявления инцидента (утечки) персональных данных Общество уведомляет Роскомнадзор в течение 24 часов с момента обнаружения инцидента и представляет результаты внутреннего расследования — не позднее 72 часов с момента обнаружения, в соответствии со ст. 21 152-ФЗ (в редакции Федерального закона от 14.07.2022 № 266-ФЗ).
6.1.10. В случаях, когда персональные данные субъекта размещаются в общедоступных источниках, включая сайт Общества, социальные сети, фото- и видеоматериалы мероприятий, публикации отзывов и кейсов, Общество получает отдельное согласие субъекта на распространение персональных данных по форме, соответствующей требованиям ст. 10.1 152-ФЗ и Приказа Роскомнадзора от 24.02.2021 № 18. Субъект вправе в любой момент потребовать прекратить распространение и (или) удалить размещённые данные.
6.2. Меры по надлежащей организации обработки и обеспечению безопасности персональных данных
6.2.1. Обеспечение безопасности персональных данных в Обществе достигается, в частности:
— назначением лица, ответственного за организацию обработки персональных данных;
— проведением внутреннего контроля и (или) аудита соответствия обработки требованиям 152-ФЗ и локальных актов Общества;
— ознакомлением сотрудников, непосредственно осуществляющих обработку персональных данных, с требованиями законодательства и локальных актов, а также их обучением;
— определением угроз безопасности персональных данных при их обработке в информационных системах;
— применением организационных и технических мер, необходимых для выполнения требований к защите персональных данных (в соответствии с Приказом ФСТЭК России № 21 и — при использовании криптографических средств — Приказом ФСБ России № 378);
— учётом материальных носителей персональных данных и контролем доступа к информационным системам;
— наличием порядка реагирования на инциденты (утечки) персональных данных и восстановления данных, модифицированных или уничтоженных вследствие несанкционированного доступа.
6.2.2. Обязанности и ответственность сотрудников, осуществляющих обработку персональных данных, определяются локальными актами Общества и трудовыми договорами.
6.3. Права субъектов персональных данных
6.3.1. Субъект персональных данных вправе получить сведения об обработке его персональных данных Обществом, включая цели, способы, сроки обработки и категории получателей данных.
6.3.2. Субъект вправе требовать уточнения, блокирования или уничтожения своих персональных данных в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не соответствуют заявленной цели обработки.
6.3.3. Общество рассматривает обращения субъектов персональных данных и даёт мотивированный ответ в сроки, установленные ст. 14 и 20 152-ФЗ (как правило, не позднее 30 дней с даты получения обращения).
6.3.4. Субъект вправе в любое время отозвать согласие на обработку персональных данных, а также согласие на распространение персональных данных, направив соответствующее уведомление на welcome@mpe.agency.
6.3.5. Субъект вправе обжаловать действия или бездействие Общества, обратившись в Роскомнадзор либо в суд.
7. Использование сайта и файлов cookie
7.1. Сайт Общества (www.mpe.agency и связанные проектные страницы) использует счётчики веб-аналитики Яндекс.Метрика и Google Analytics, которые устанавливают файлы cookie и обрабатывают технические данные посетителя (IP-адрес, дата и время посещения, тип браузера и устройства) в целях анализа посещаемости, оценки эффективности рекламы и улучшения работы сайта.
7.2. Продолжая использование сайта, посетитель подтверждает согласие на обработку указанных данных в целях, перечисленных в п. 7.1. Посетитель, не согласный с обработкой, может отключить cookie в настройках браузера либо покинуть сайт; при этом отдельные функции сайта могут быть недоступны.
7.3. Персональные данные, предоставленные через формы сайта (заявки, регистрация на мероприятия), используются исключительно для целей, указанных при их сборе, и не передаются третьим лицам, кроме случаев, предусмотренных настоящей Политикой либо законодательством Российской Федерации.
7.4. Оператор вправе направлять пользователю уведомления о мероприятиях, новых образовательных проектах и специальных предложениях на адрес электронной почты, указанный при регистрации. Пользователь вправе отказаться от рассылки, направив письмо на welcome@mpe.agency с пометкой «Отказ от рассылки».
8. Ответственность
8.1. Лица, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут дисциплинарную, материальную, гражданско-правовую, административную и уголовную ответственность в порядке, установленном законодательством Российской Федерации, локальными актами Общества и договорами с третьими лицами.
8.2. Административная ответственность предусмотрена ст. 13.11 КоАП РФ и, с учётом изменений, внесённых Федеральным законом от 30.11.2024 № 420-ФЗ (действуют с 30 мая 2025 года), включает в том числе оборотные штрафы за утечку персональных данных и повышенные штрафы за неуведомление Роскомнадзора об обработке персональных данных либо об утечке.
8.3. Уголовная ответственность за незаконные использование, передачу, сбор и хранение персональных данных, полученных путём неправомерного доступа, предусмотрена ст. 272.1 Уголовного кодекса Российской Федерации (введена Федеральным законом от 30.11.2024 № 421-ФЗ, действует с 11 декабря 2024 года).