1. Безопасность персональных данных, обработка которых осуществляется Компанией, обеспечивается посредством применения правовых, организационных, технических и программных мер, необходимых и достаточных для соблюдения требований действующего законодательства Российской Федерации о персональных данных. Перечень конкретных мер, принимаемых Компанией в целях обеспечения безопасности персональных данных, определяется Компанией самостоятельно и может включать в себя, в частности:
- ограничение состава сотрудников Компании, имеющих доступ к персональным данным;
- назначение должностного лица, ответственного за организацию обработки персональных данных в Компании;
- ознакомление сотрудников Компании с требованиями действующего законодательства Российской Федерации о персональных данных и положениями локальных нормативных актов, устанавливающих правила обработки персональных данных;
- реализация разрешительной системы доступа пользователей Сайта и/или Чат-бота к информационным ресурсам Сайта и/или Чат-бота, содержащим персональные данные;
- регистрация и учет действий пользователей Сайта и/или Чат-бота;
- осуществление антивирусного контроля программного обеспечения;
- использование средств защиты информации, отвечающих требованиям действующего законодательства Российской Федерации;
- иные меры, соответствующие требованиям, предъявляемым действующим законодательством Российской Федерации к защите персональных данных.
2. Компания не осуществляет передачу или раскрытие персональных данных, предоставленных пользователями или посетителями Сайта и/или Чат-бота третьим лицам, за исключением случаев, предусмотренных законодательством Российской Федерации.
3. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, Компания обязана с момента выявления такого инцидента уведомить уполномоченный орган по защите прав субъектов персональных данных:
- в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;
- в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).