Настоящая Политика конфиденциальности персональных данных (далее – Политика конфиденциальности) действует в отношении всей информации, которую собственник Сайта «www.energo-profi.ru», расположенного на доменном имени, может получить о Пользователе во время использования сайта, программ и продуктов ООО «УИЦ Энергобезопасность».

1. ОПРЕДЕЛЕНИЕ ТЕРМИНОВ

1.1 В настоящей Политике конфиденциальности используются следующие термины:

1.1.1. «Администрация сайта ООО «УИЦ Энергобезопасность»  (далее – Администрация сайта) » – уполномоченные сотрудники на управления сайтом, действующие от имени ООО «УИЦ Энергобезопасность» , которые организуют и (или) осуществляет обработку персональных данных, а также определяет цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

1.1.2. «Персональные данные» - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

1.1.3. «Обработка персональных данных» - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

1.1.4. «Конфиденциальность персональных данных» - обязательное для соблюдения Оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания.

1.1.5. «Пользователь сайта – лицо, имеющее доступ к Сайту, посредством сети Интернет и использующее Сайт ООО «УИЦ Энергобезопасность».

1.1.6. «Cookies» — небольшой фрагмент данных, отправленный веб-сервером и хранимый на компьютере пользователя, который веб-клиент или веб-браузер каждый раз пересылает веб-серверу в HTTP-запросе при попытке открыть страницу соответствующего сайта.

1.1.7. «IP-адрес» — уникальный сетевой адрес узла в компьютерной сети, построенной по протоколу IP.

2. ОБЩИЕ ПОЛОЖЕНИЯ

2.1. Использование Пользователем сайта ООО «УИЦ Энергобезопасность» означает согласие с настоящей Политикой конфиденциальности и условиями обработки персональных данных Пользователя.

2.2. В случае несогласия с условиями Политики конфиденциальности Пользователь должен прекратить использование сайта ООО «УИЦ Энергобезопасность».

2.3.Настоящая Политика конфиденциальности применяется только к сайту ООО «УИЦ Энергобезопасность». ООО «УИЦ Энергобезопасность» не контролирует и не несет ответственность за сайты третьих лиц, на которые Пользователь может перейти по ссылкам, доступным на сайте.

2.4. Администрация сайта не проверяет достоверность персональных данных, предоставляемых Пользователем сайта.

 

3. ПРЕДМЕТ ПОЛИТИКИ КОНФИДЕНЦИАЛЬНОСТИ

 

3.1. Настоящая Политика конфиденциальности устанавливает обязательства Администрации сайта по неразглашению и обеспечению режима защиты конфиденциальности персональных данных, которые Пользователь предоставляет по запросу Администрации сайта при регистрации на сайте или при оформлении заказа для приобретения услуги.

3.2. Персональные данные, разрешённые к обработке в рамках настоящей Политики конфиденциальности, предоставляются Пользователем путём заполнения формы заявки на Сайте и включают в себя следующую информацию:

3.2.1. фамилию, имя, отчество Пользователя;

3.2.2. контактный телефон Пользователя;

3.2.3. адрес электронной почты (e-mail);

3.2.4. адрес места расположения Пользователя, для доставки документации.

3.3. Администрация сайта защищает Данные, которые автоматически передаются в процессе просмотра рекламных блоков и при посещении страниц, на которых установлен статистический скрипт системы ("пиксель"):

  • IP адрес;
  • информация из cookies;
  • информация о браузере (или иной программе, которая осуществляет доступ к показу рекламы);
  • время доступа;
  • адрес страницы, на которой расположен рекламный блок;
  • реферер (адрес предыдущей страницы).

3.3.1. Отключение cookies может повлечь невозможность доступа к частям сайта, требующим авторизации.

3.3.2. Администрация сайта осуществляет сбор статистики об IP-адресах своих посетителей. Данная информация используется с целью выявления и решения технических проблем, для контроля законности проводимых финансовых платежей.

3.4. Любая иная персональная информация неоговоренная выше (история покупок, используемые браузеры и операционные системы и т.д.) подлежит надежному хранению и нераспространению, за исключением случаев, предусмотренных в п.п. 5.2. и 5.3. настоящей Политики конфиденциальности.

4. ЦЕЛИ СБОРА ПЕРСОНАЛЬНОЙ ИНФОРМАЦИИ ПОЛЬЗОВАТЕЛЯ

4.1. Персональные данные Пользователя Администрация сайта может использовать в целях:

4.1.1. Идентификации Пользователя, для оформления заказа и (или) заключения Договора оказания услуг дистанционным способом с применением интернет технологий.

4.1.2. Предоставления Пользователю доступа к персонализированным ресурсам Сайта.

4.1.3. Установления с Пользователем обратной связи, включая направление уведомлений, запросов, касающихся использования Сайта, оказания услуг, обработка запросов и заявок от Пользователя.

4.1.4. Определения места нахождения Пользователя для обеспечения безопасности, предотвращения мошенничества.

4.1.5. Подтверждения достоверности и полноты персональных данных, предоставленных Пользователем.

4.1.6. Создания учетной записи для совершения покупок, если Пользователь дал согласие на создание учетной записи.

4.1.7. Уведомления Пользователя Сайта о состоянии Заказа.

4.1.8. Обработки и получения платежей, подтверждения налога или налоговых льгот, оспаривания платежа, определения права на получение кредитной линии Пользователем.

4.1.9. Предоставления Пользователю эффективной клиентской и технической поддержки при возникновении проблем связанных с использованием Сайта.

4.1.10. Предоставления Пользователю с его согласия, обновлений продукции, специальных предложений, информации о ценах, новостной рассылки и иных сведений от имени Администрации сайта.

4.1.11. Осуществления рекламной деятельности с согласия Пользователя.

5. СПОСОБЫ И СРОКИ ОБРАБОТКИ ПЕРСОНАЛЬНОЙ ИНФОРМАЦИИ

5.1. Обработка персональных данных Пользователя осуществляется без ограничения срока, любым законным способом, в том числе в информационных системах персональных данных с использованием средств автоматизации или без использования таких средств.

5.2. Пользователь соглашается с тем, что Администрация сайта вправе передавать персональные данные третьим лицам, в частности, курьерским службам, организациями почтовой связи, операторам электросвязи, исключительно в целях оказания услуг Пользователя, оформленного на Сайте, включая доставку.

5.3. Персональные данные Пользователя могут быть переданы уполномоченным органам государственной власти Российской Федерации только по основаниям и в порядке, установленным законодательством Российской Федерации.

5.4. При утрате или разглашении персональных данных Администрация сайта информирует Пользователя об утрате или разглашении персональных данных.

5.5. Администрация сайта принимает необходимые организационные и технические меры для защиты персональной информации Пользователя от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий третьих лиц.

5.6. Администрация сайта совместно с Пользователем принимает все необходимые меры по предотвращению убытков или иных отрицательных последствий, вызванных утратой или разглашением персональных данных Пользователя.

6. ОБЯЗАТЕЛЬСТВА СТОРОН

6.1. Пользователь обязан:

6.1.1. Предоставить информацию о персональных данных, необходимую для пользования Сайтом.

6.1.2. Обновить, дополнить предоставленную информацию о персональных данных в случае изменения данной информации.

6.2. Администрация сайта обязана:

6.2.1. Использовать полученную информацию исключительно для целей, указанных в п. 4 настоящей Политики конфиденциальности.

6.2.2. Обеспечить хранение конфиденциальной информации в тайне, не разглашать без предварительного письменного разрешения Пользователя, а также не осуществлять продажу, обмен, опубликование, либо разглашение иными возможными способами переданных персональных данных Пользователя, за исключением п.п. 5.2. и 5.3. настоящей Политики Конфиденциальности.

6.2.3. Принимать меры предосторожности для защиты конфиденциальности персональных данных Пользователя согласно порядку, обычно используемого для защиты такого рода информации в существующем деловом обороте.

6.2.4. Осуществить блокирование персональных данных, относящихся к соответствующему Пользователю, с момента обращения или запроса Пользователя или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных на период проверки, в случае выявления недостоверных персональных данных или неправомерных действий.

7. ОТВЕТСТВЕННОСТЬ СТОРОН

7.1. Администрация сайта, не исполнившая свои обязательства, несёт ответственность за убытки, понесённые Пользователем в связи с неправомерным использованием персональных данных, в соответствии с законодательством Российской Федерации, за исключением случаев, предусмотренных п.п. 5.2., 5.3. и 7.2. настоящей Политики Конфиденциальности.

7.2. В случае утраты или разглашения Конфиденциальной информации Администрация сайта не несёт ответственность, если данная конфиденциальная информация:

7.2.1. Стала публичным достоянием до её утраты или разглашения.

7.2.2. Была получена от третьей стороны до момента её получения Администрацией сайта.

7.2.3. Была разглашена с согласия Пользователя.

8. РАЗРЕШЕНИЕ СПОРОВ

8.1. До обращения в суд с иском по спорам, возникающим из отношений между Пользователем сайта и Администрацией сайта, обязательным является предъявление претензии (письменного предложения о добровольном урегулировании спора).

8.2. Получатель претензии в течение 30 календарных дней со дня получения претензии, письменно уведомляет заявителя претензии о результатах рассмотрения претензии.

8.3. При не достижении соглашения спор будет передан на рассмотрение в судебный орган в соответствии с действующим законодательством Российской Федерации.

8.4. К настоящей Политике конфиденциальности и отношениям между Пользователем и Администрацией сайта применяется действующее законодательство Российской Федерации.

9. ДОПОЛНИТЕЛЬНЫЕ УСЛОВИЯ

9.1. Администрация сайта вправе вносить изменения в настоящую Политику конфиденциальности без согласия Пользователя.

9.2. Новая Политика конфиденциальности вступает в силу с момента ее размещения на Сайте, если иное не предусмотрено новой редакцией Политики конфиденциальности.

9.3. Все предложения или вопросы по настоящей Политике конфиденциальности следует сообщать по адресу: Адрес электронной почты защищен от спам-ботов. Для просмотра адреса в вашем браузере должен быть включен Javascript..

9.4. Действующая Политика конфиденциальности размещена на странице по адресу www.energo-profi.ru. адрес магазина.

 

Политика парольной защиты информационных систем

Настоящая политика парольной защиты информационных систем (далее – Политика) устанавливает порядок и правила генерации, использования паролей в информационных системах Организации, обязанности ответственного лица в области защиты информации в Общества с ограниченной ответственностью «Учебно-инженерный центр Энергобезопасность» (далее – Организации). Бесконтрольность в определении и использовании паролей может повлечь риск несанкционированного доступа к информации Организации, повлечь мошеннические и другие действия в информационных системах, которые могут нанести материальный вред и ущерб репутации Организации.

Термины и определения

Автоматизированная система - система, состоящая из персонала и комплекса средств автоматизации его деятельности.

Аутентичность - свойство, гарантирующее, что субъект или ресурс идентичны с заявленным.

Безопасность информации - состояние защищенности информации, при котором обеспечены конфиденциальность, доступность и целостность.

Информационная безопасность - все аспекты, связанные с определением, достижением и поддержанием конфиденциальности, целостности, доступности, подотчетности, аутентичности и достоверности информации или средств ее обработки.

Доступность - свойство объекта находиться в состоянии готовности и используемости по запросу авторизованного логического объекта.

Защищаемая информация - информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации.

Защита информации - деятельность по предотвращению утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.

Информационная система персональных данных - информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств.

Информационная технология - процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов.

Конфиденциальность - свойство информации быть недоступной и закрытой для неавторизованного индивидуума, логического объекта или процесса. Несанкционированный доступ - доступ к информации, осуществляемый с нарушением установленных прав и (или) правил доступа.

Объект информатизации - совокупность информационных ресурсов, средств и систем обработки информации

Персональные данные - любая информация, относящаяся к определенному физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, другая информация.

Ресурс системы обработки информации - средство системы обработки информации, которое может быть выделено процессу обработки данных на определенный интервал времени.

Средство обнаружения вторжений - средство обнаружения атак: Программное или программно-техническое средство, которое автоматизирует процесс контроля событий, протекающих в компьютерной системе или сети, а также самостоятельно анализирует эти события в поисках признаков инцидента информационной безопасности.

Средство защиты от несанкционированного доступа - программное, техническое или программно-техническое средство, предназначенное для предотвращения или существенного затруднения несанкционированного доступа.

Средство защиты информации - техническое, программное средство, предназначенные или используемые для защиты информации.

Перечень используемых сокращений:

АРМ – автоматизированное рабочее место;

АС – автоматизированная система;

ИС – информационная система;

НСД – несанкционированный доступ;

ПДн – персональные данные;

РМ – рабочее место;

СрЗИ – средство защиты информации.

 

Общие положения

Настоящая Политика разработана в целях определения порядка парольной защиты ИС РМ работников в Организации. Положения данной Политики должны учитываться при определении правил генерирования, использования, хранения, смены, прекращения действия паролей доступа к ИС, РМ работников, а также конкретным защищаемым информационным ресурсам, таким как приложения, хранилища информации, базы данных и т. п., входящим в состав указанных систем (далее – паролей). В данной Политике не рассматриваются вопросы парольной защиты ИС и РМ, предназначенных для обработки информации, содержащей сведения, составляющие государственную тайну, а также ресурсов, содержащих такие сведения. При разработке Политики учитывались требования следующих нормативнометодических документов РФ в области защиты информации:

  1. Федеральный закон от 27.07.2006 г. № 152-ФЗ «О персональных данных»;

2.Указ Президента РФ от 02.07.2021 N 400 «О Стратегии национальной безопасности Российской Федерации»

3.Федеральный закон от 27.07.2006 N 149-ФЗ «Об информации, информационных технологиях и о защите информации» (с изм.и дополн. вступившими в силу 01.01.2022 г.)

 4.ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения»

  1. Другими нормативно-правовыми актами и государственными стандартами.

Требования к парольной защите каждой отдельной ИС должны учитывать особенности технологического процесса обработки информации в системе, тип системы, а также максимальный уровень конфиденциальности, обрабатываемой в ней информации. Первоначальная учётная запись администратора изначально создаётся при установке домена, после чего учётная запись блокируется. Пароли доступа к защищаемым информационным ресурсам должны генерироваться при необходимости при создании защищаемого ресурса.

Требования к паролям.

Минимальная длина пароля пользователя ИС должна определяться уровнем важности информации, обрабатываемой в ИС. Минимальная длина пароля доступа к защищаемому ресурсу ИС должна определяться уровнем важности этого ресурса.

При этом длина пароля не должна быть менее восьми символов;

Пароль должен включать в себя символы как минимум трех различных типов (например, цифры и буквы верхнего и нижнего регистра);

Пароль не должен включать в себя легко вычисляемые сочетания символов (имена, фамилии, наименования АРМ и т. д.), а также общепринятые сокращения и любые другие данные, которые можно определить исходя из информации о пользователе (даты рождения родственников, клички домашних животных и т. д.);

Пароль не должен включать в себя последовательности из более чем 2 символов, расположенных рядом на клавиатуре (например, 123, qwe и т. д.);

Пароль не должен состоять из одного и того же повторяющегося символа либо повторяющейся комбинации из нескольких символов (222999, psqpsq, и т. д.);

 

Правила использования паролей.

При использовании паролей пользователь обязан соблюдать положения должностных инструкций, нормативно-методических документов по защите информации, а также данной Политики;

 Ввод пароля должен осуществляться с учётом регистра, в котором пароль был задан;

При вводе паролей необходимо исключить возможность его просмотра посторонними лицами или техническими средствами (фото видеокамеры и т. д.);

Пользователь не имеет права сообщать личный пароль другим пользователям и допускать их к работе в своей учетной записи в ИС;

Учетная запись должна блокироваться после 5 неверных попыток доступа не менее чем на 15 минут.

Запрещается использовать функции «Запомнить пароль» в любом программном обеспечении.

При утере, компрометации, несанкционированном изменении паролей пользователь обязан своевременно сообщать специалисту, ответственному за защиту информации в Организации;

Правила хранения паролей:

 При хранении паролей должны быть приняты все возможные меры по минимизации возможности компрометации либо утери пароля;

Запрещается записывать пароли в файлах, электронных записных книжках, других электронных носителях информации;

Запрещается указывать пароли на бумажных и других материальных носителях информации, в том числе на предметах;

Хранение сотрудником паролей на материальном либо электронном носителе допускается только в личном сейфе владельца пароля, либо в сейфе у руководителя. При этом должны быть приняты меры, препятствующие компрометации пароля другими лицами (например, хранение в пенале, опечатанном личной печатью пользователя).

Правила смены паролей.

Плановая смена паролей пользователя должна производиться регулярно и не реже указанных в данном пункте сроков;

В ИС, в том числе предназначенных для обработки ПДн и государственных информационных ресурсов, плановая смена паролей пользователей должна производиться не реже 1 раза в 90 дней;

В случае компрометации либо утери пароля незамедлительно должна производиться его внеплановая смена. При этом пользователь должен обратиться к лицу, ответственному за защиту информации в Организации.

Внеплановая смена паролей может проводиться по распоряжению ответственного за защиту информации в Организации после обнаружения фактов попыток НСД, компрометации пароля, либо других внештатных ситуаций;

При смене пароля новое значение должно отличаться от предыдущего не менее чем в 5 символах;

При смене пароля новое значение не должно совпадать с 10 предыдущими значениями паролей доступа данного пользователя либо к данному информационному ресурсу.

 

 Правила прекращения действия паролей:

Прекращение действия паролей возможно при истечении срока его действия, внеплановой смене, утере, удалении учетной записи, удалении защищаемого ресурса;

В случае прекращения полномочий пользователя (увольнение, переход на другую работу и т. п.) в обязательном порядке производится удаление его учетной записи и пароля немедленно после окончания последнего сеанса работы данного пользователя с системой. Не допускается сохранение учетных записей и паролей при окончании или прекращении полномочий, связанных с ними пользователей и передача учетных записей другим пользователям;

Не допускается разглашение паролей после прекращения их действия. Повседневный контроль действий пользователей и обслуживающего персонала при работе с паролями, их смене, хранении возлагается на специалиста по обеспечению безопасности ИС, назначенного приказом по Организации.

Периодический контроль соблюдения информационной безопасности в учреждении при работе с паролями, их смене, хранении возлагается на лицо, ответственное за обеспечение защиты информации.

Лица, участвующие в процессах управления паролями, описанными в данной Политике, несут ответственность за надлежащее выполнение возлагаемых на них функциональных обязанностей в соответствии с законодательством Российской Федерации и внутренними локальными актами Учреждения.

 

Заключительные положения

Настоящая Политика является внутренним документом Учреждения, общедоступной и подлежит размещению на официальном сайте Организации.

Настоящая Политика подлежит изменению, дополнению в случае появления новых законодательных актов и специальных нормативных документов, но не реже одного раза в три года.

При внесении изменений в актуальной редакции указывается дата последнего обновления. Новая редакция Политики вступает в силу с момента ее размещения, если иное не предусмотрено новой редакцией Политики.

Повседневный контроль действий пользователей и обслуживающего персонала при работе с паролями, их смене, хранении возлагается на лицо, ответственное за обеспечение защиты информации в Организации.

Периодический контроль соблюдения информационной безопасности в Организации при работе с паролями, их смене, хранении возлагается на лицо, ответственное за обеспечение защиты информации в Организации. Ответственность должностных лиц Организации за невыполнение требований, норм, регулирующих информационную безопасность, определяется в соответствии с законодательством Российской Федерации и внутренними локальными актами Организации.

 

Обновлено «14» июня 2017 г.

Яндекс.Метрика