1. Оператор персональных данных
Оператором персональных данных, организующим и осуществляющим обработку персональных данных посредством Платформы «НОРМОГРАФ», является Правообладатель:
- Оператор персональных данных: Индивидуальный предприниматель Попов Владимир Николаевич
- ИНН: [ИНН: 12 цифр] (КПП не присваивается)
- ОГРНИП: [ОГРНИП: 15 цифр]
- Адрес регистрации оператора: [Адрес регистрации индивидуального предпринимателя, Российская Федерация]
- Электронная почта службы защиты персональных данных: privacy@нормограф.рф, pdn@нормограф.рф
- Официальный веб-сайт: https://нормограф.рф
В случаях, когда Пользователь (эксплуатирующая организация, работодатель) вносит в Платформу данные своих штатных работников, Правообладатель действует как лицо, обрабатывающее персональные данные по поручению оператора-работодателя в соответствии с частью 3 статьи 6 Федерального закона № 152-ФЗ.
2. Состав и категории обрабатываемых персональных данных
Для надлежащего функционирования комплаенс-календаря и формирования регламентированных документов Платформа осуществляет обработку следующих категорий персональных данных:
- Идентификационные и кадровые сведения работников: фамилия, имя, отчество (ФИО); занимаемая должность или профессия; наименование подразделения и производственного участка; дата приёма на работу и кадровых перемещений.
- Сведения об аттестациях и проверке квалификации: области аттестации по промышленной безопасности (согласно приказам Ростехнадзора); группы допуска по электробезопасности; даты проверок знаний; реквизиты протоколов и выписок аттестационных комиссий; сроки очередных проверок.
- Сведения об обязательных медицинских осмотрах: даты прохождения предварительных и периодических осмотров (согласно приказу Минздрава № 29н); сроки действия медицинских заключений; отметки о допуске к профессиональной деятельности (без фиксации диагнозов и врачебной тайны).
- Сведения об обучении по охране труда: пройденные программы обучения (согласно постановлению Правительства РФ № 2464); даты проведения вводных, первичных, повторных инструктажей; сведения об обеспечении средствами индивидуальной защиты (СИЗ).
- Технические идентификаторы и аудит: сетевой IP-адрес; параметры браузера и операционной системы; метки времени и журнал совершенных в системе действий для обеспечения аудиторского следа информационной безопасности.
3. Цели обработки персональных данных
Оператор обрабатывает персональные данные исключительно для достижения следующих конкретных и законных целей:
- Автоматизация комплаенс-календаря и исполнение лицензионного договора: автоматический расчет нормативных сроков периодических проверок, медосмотров и аттестаций; формирование регламентированных документов (формы сведений о производственном контроле № 518, списков контингента, журналов); отправка уведомлений о приближении сроков исполнения обязанностей. Правовое основание: п. 5 ч. 1 ст. 6 152-ФЗ.
- Обеспечение информационной безопасности: разграничение доступа к изолированным контурам клиентов (тенантам); предотвращение несанкционированных действий; ведение аудиторского следа; расследование инцидентов. Правовое основание: п. 7 ч. 1 ст. 6 152-ФЗ.
4. Правовые основания обработки персональных данных
Обработка персональных данных осуществляется на основании:
- Согласие субъекта персональных данных: полученное работодателем в соответствии со ст. 6, 9 152-ФЗ и ст. 86–88 ТК РФ, либо данное пользователем при прохождении регистрации в Платформе;
- Договор с пользователем (поручение оператора): лицензионное соглашение (EULA), в рамках которого клиент поручает обработку данных Платформе в соответствии с ч. 3 ст. 6 152-ФЗ;
- Требования законодательства Российской Федерации: Трудовой кодекс РФ (ст. 214, 220), Федеральный закон от 21.07.1997 № 116-ФЗ «О промышленной безопасности опасных производственных объектов», Федеральный закон от 21.12.1994 № 69-ФЗ «О пожарной безопасности».
5. Технические и организационные меры защиты данных
Безопасность персональных данных в Платформе гарантируется реализацией передовых технических и процедурных средств защиты:
- Технологическая изоляция тенантов (RLS): на уровне СУБД PostgreSQL включена политика Row-Level Security с директивой FORCE, гарантирующая строгую математическую изоляцию данных каждого клиента по ключу tenant_id;
- Шифрование при передаче (TLS): все данные передаются по защищенному протоколу HTTPS с принудительным шифрованием современными алгоритмами TLS 1.3 / TLS 1.2;
- Аудиторский след (Append-Only Trail): все операции чтения, добавления, изменения и экспорта фиксируются в неизменяемом журнале аудита audit_events, защищенном от модификации;
- Ролевая модель доступа (RBAC): внутри тенанта разграничены роли (admin, engineer, viewer), а доступ к API осуществляется исключительно по криптографически стойким токенам (SHA-256);
- Хранение данных в РФ: базы данных и серверная инфраструктура размещаются исключительно в сертифицированных центрах обработки данных на территории Российской Федерации.
6. Сроки обработки и хранения данных
Персональные данные обрабатываются в течение всего срока действия лицензионного соглашения (подписки) Пользователя.
После прекращения подписки данные сохраняются в заблокированном режиме в течение 30 календарных дней для предоставления клиенту возможности экспорта, после чего подлежат окончательному безвозвратному удалению.
7. Передача данных третьим лицам
Оператор не передает, не продает и не предоставляет персональные данные третьим лицам, за исключением случаев, прямо установленных действующим законодательством Российской Федерации (по официальным запросам правоохранительных органов или суда).
8. Права субъекта персональных данных
В соответствии со статьей 14 Федерального закона от 27.07.2006 № 152-ФЗ гражданам гарантируются следующие права субъекта персональных данных (включая права на доступ, уточнение и удаление данных). Каждому субъекту данных обеспечиваются предусмотренные законом права субъекта:
- Право на доступ: получать информацию об обработке своих данных, целях, сроках и правовых основаниях;
- Право на уточнение: требовать уточнения неполных, неточных либо устаревших сведений;
- Право на удаление и блокирование: требовать блокирования, удаления или уничтожения сведений, если они получены незаконно или не требуются для заявленных целей обработки;
- Право на отзыв согласия: отозвать ранее данное согласие на обработку персональных данных в любой момент;
- Право на обжалование: обратиться с жалобой на действия оператора в Роскомнадзор или суд.
Установленные законом права субъекта реализуются на основании письменного обращения либо запроса в электронной форме.
9. Порядок отзыва согласия
Субъект персональных данных вправе отозвать свое согласие, направив письменное заявление Оператору одним из следующих способов:
- В виде электронного сообщения с электронной подписью на адрес: privacy@нормограф.рф;
- Почтовым отправлением с описью вложения по адресу регистрации Оператора.
Срок рассмотрения заявления и прекращения обработки персональных данных составляет не более 10 (десяти) рабочих дней со дня получения обращения.
10. Контактная информация для обращений
По любым вопросам, касающимся обработки и защиты персональных данных, обращайтесь к уполномоченным специалистам службы комплаенса:
- E-mail службы защиты ПДн: privacy@нормограф.рф / pdn@нормограф.рф
- Почтовый адрес для обращений: [Почтовый адрес для обращений субъектов персональных данных: индекс, город, адрес, Российская Федерация]
- Служба технической поддержки: support@нормограф.рф