1. Общие положения
1.1. Обеспечение конфиденциальности и безопасности обработки персональных данных в магазине «Megabit» (далее — «Общество», «Оператор») является одной из приоритетных задач организации. Настоящая Политика — основа для определения требований к организации процессов обработки и хранения персональных данных, обязательных для всех работников.
1.2. Обработка, хранение и обеспечение безопасности персональных данных осуществляются в соответствии с законодательством Республики Узбекистан, прежде всего Законом «О персональных данных» (№ ЗРУ-547 от 02.07.2019), Законом «Об информатизации», Законом «Об электронной коммерции» (№ ЗРУ-792), а также локальными актами Общества.
1.3. Политика определяет принципы, порядок и условия обработки персональных данных работников, соискателей, контрагентов, потребителей, посетителей сайта и иных лиц в целях защиты прав и свобод человека при обработке его данных, в том числе права на неприкосновенность частной жизни.
1.4. Поскольку к Политике обеспечивается неограниченный доступ, в ней не публикуется детальная информация о принятых мерах защиты, использование которой неограниченным кругом лиц может нанести ущерб Обществу или субъектам данных.
1.5. Действие Политики распространяется на сайт Общества megabit-shop.pages.dev, а также на связанные сервисы и каналы обслуживания (в том числе Telegram-канал @megabitadmin).
1.6. Основные понятия, используемые в Политике:
Автоматизированная обработка — обработка персональных данных с использованием средств вычислительной техники.
Авторизация — подтверждение прав пользователя на совершение действий на сайте путём идентификации и аутентификации.
Аутентификация — проверка подлинности пользователя путём сравнения предъявляемых данных с сохранёнными в системе.
Безопасность информации — состояние защищённости, обеспечивающее конфиденциальность, целостность и доступность информации.
Блокирование персональных данных — временное прекращение сбора, использования, распространения данных, в том числе их передачи.
Государственный реестр баз персональных данных — государственный ресурс учёта баз персональных данных согласно законодательству Республики Узбекистан.
Доступ к персональным данным — возможность получения информации и её использования.
Защита персональных данных — технологический процесс, предупреждающий нарушение доступности, целостности, достоверности и конфиденциальности данных.
Идентификация — присвоение идентификатора и (или) сравнение предъявляемого идентификатора с перечнем присвоенных.
Информационная система персональных данных — совокупность данных в базах и обеспечивающих их обработку технологий и технических средств.
Использование персональных данных — действия с данными в целях принятия решений или совершения иных действий в отношении субъекта.
Конфиденциальность персональных данных — требование не допускать распространение данных без согласия субъекта или иного законного основания.
Контрагент — лицо, с которым заключается договор на оказание услуг или поставку товаров для нужд Общества.
Обезличивание персональных данных — действия, после которых без дополнительной информации невозможно определить принадлежность данных субъекту.
Обработка персональных данных — любое действие с данными: сбор, запись, систематизация, хранение, уточнение, использование, передача, обезличивание, блокирование, удаление, уничтожение.
Оператор — лицо, организующее и (или) осуществляющее обработку данных и определяющее цели и состав обрабатываемых данных.
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту).
Потребитель — физическое лицо, приобретающее товары для личных нужд, не связанных с предпринимательством.
Распространение персональных данных — действия по раскрытию данных неопределённому кругу лиц.
Сайт — совокупность программ, баз данных и материалов, доступных в сети Интернет по определённому адресу (URL).
Соискатель — лицо, претендующее на вакансию в Обществе.
Субъект персональных данных — физическое лицо, к которому относятся обрабатываемые данные.
Трансграничная передача — передача данных на территорию иностранного государства иностранному лицу или органу власти.
Уничтожение персональных данных — действия, после которых невозможно восстановить содержание данных либо уничтожаются их носители.
Уполномоченный государственный орган — орган Республики Узбекистан, осуществляющий контроль и надзор в сфере обработки и защиты данных.
Cookies (куки) — текстовые файлы на устройстве пользователя, содержащие данные для работы ресурса и хранения настроек.
URL — унифицированный указатель ресурса — адрес сайта в сети Интернет.
2. Понятие и состав персональных данных
2.1. Перечень персональных данных, подлежащих защите, определяется целями обработки, Законом «О персональных данных», Трудовым кодексом Республики Узбекистан и иными актами.
2.2. Обрабатываются следующие категории данных:
- потребителей: фамилия и имя, контактный телефон, адрес доставки, содержание обращений;
- посетителей сайта: технические данные (cookie, сведения о сессии), необходимые для работы сайта;
- контрагентов: данные представителей, необходимые для исполнения договоров;
- работников и соискателей: данные в объёме, необходимом для трудовых отношений и подбора персонала.
2.3. Общество не обрабатывает специальные категории данных (раса, национальность, взгляды, здоровье и т.п.), кроме случаев, прямо предусмотренных законом. Данные банковских карт не собираются и не хранятся — оплата проводится через защищённые платёжные сервисы.
3. Порядок и условия обработки персональных данных
3.1. Основные нормативные документы, регулирующие обработку:
- Закон Республики Узбекистан от 02.07.2019 № ЗРУ-547 «О персональных данных»;
- Закон «Об информатизации»;
- Закон от 29.09.2022 № ЗРУ-792 «Об электронной коммерции»;
- Закон «О защите прав потребителей»;
- Гражданский кодекс и Трудовой кодекс Республики Узбекистан;
- иные нормативно-правовые акты в сфере обработки и защиты данных.
3.2. Общество осуществляет как автоматизированную, так и неавтоматизированную обработку данных для достижения целей обработки.
3.3. Обработка осуществляется на основании согласия субъекта, а также на иных законных основаниях: исполнение договора, требования закона, защита жизненно важных интересов, реализация законных прав Оператора.
3.4. Обработка основана на принципах:
- законность и добросовестность целей и способов;
- ограничение обработки конкретными, заранее определёнными целями;
- соответствие объёма данных целям, недопустимость избыточности;
- точность и актуальность данных;
- хранение не дольше, чем требуют цели обработки;
- уничтожение или обезличивание по достижении целей.
3.5. Оператор вправе передавать данные государственным органам исключительно на основаниях, предусмотренных законодательством Республики Узбекистан.
3.6. Передача данных третьим лицам (в том числе службе доставки BTS) осуществляется только при наличии законных оснований, в объёме, необходимом для исполнения заказа, и на основании договоров о конфиденциальности.
3.7. Локализация. Обработка данных граждан Республики Узбекистан осуществляется с использованием баз, физически размещённых на территории Республики Узбекистан, с внесением сведений о них в Государственный реестр баз персональных данных.
4. Использование cookie-файлов
4.1. Цели использования cookies:
- обеспечение базовой функциональности сайта (в том числе сохранение корзины);
- сохранение выбранных пользователем настроек;
- ведение статистики и устранение технических ошибок.
4.2. Cookies подразделяются на технически необходимые (обеспечивают базовую работу сайта) и аналитические (обезличенная статистика для анализа и оптимизации).
4.3. Содержимое корзины сохраняется локально в браузере и третьим лицам не передаётся. Пользователь может отключить cookies в настройках браузера; при отключении технически необходимых cookies часть функций может работать некорректно.
5. Трансграничная передача персональных данных
5.1. Трансграничная передача по общему правилу не осуществляется. При использовании внешних сервисов (например, встроенной карты) передача происходит с соблюдением требований законодательства и только при наличии законных оснований.
5.2. Передача на территорию государств, не обеспечивающих адекватной защиты, осуществляется только при согласии субъекта либо в иных предусмотренных законом случаях.
6. Особенности обработки при использовании внешних сервисов авторизации
6.1. Для авторизации может использоваться сторонний функционал (например, One ID, сервисы платёжных систем и социальных сетей).
6.2. Данные, передаваемые посредством таких сервисов, обрабатываются согласно настоящей Политике и в рамках согласий, предоставленных субъектом внешним сервисам.
6.3. Общество не обрабатывает и не хранит логины и пароли, используемые при авторизации через сторонние сервисы.
7. Сроки обработки персональных данных
7.1. Сроки обработки устанавливаются в соответствии с:
- сроком действия договора с субъектом;
- требованиями законодательства, включая сроки исковой давности;
- сроками гарантийного и сервисного обслуживания;
- иными нормативными актами.
7.2. По истечении сроков данные подлежат уничтожению или обезличиванию согласно законодательству и внутренним регламентам Общества.
8. Обеспечение безопасности персональных данных
8.1. Общество принимает организационные и технические меры для защиты данных от несанкционированного доступа, уничтожения, изменения, блокирования и иных неправомерных действий.
8.2. В частности, приняты меры:
- назначено лицо, ответственное за организацию обработки данных;
- утверждены внутренние документы о защите данных;
- доступ работников ограничен необходимым объёмом;
- применяется шифрование соединения (HTTPS);
- проводится внутренний контроль соответствия требованиям;
- работники ознакамливаются с требованиями по защите данных.
9. Права и обязанности оператора
9.1. Общество вправе:
- отстаивать законные интересы, в том числе в суде;
- предоставлять данные уполномоченным органам в предусмотренных законом случаях;
- отказывать в предоставлении данных в установленных законом случаях;
- обрабатывать данные без согласия в прямо предусмотренных законом случаях.
9.2. Общество обязано:
- обеспечивать конфиденциальность, целостность и безопасность данных;
- назначать ответственных за обработку и безопасность;
- по запросу предоставлять субъекту сведения об обработке его данных;
- уточнять, блокировать или уничтожать данные при их недостоверности или незаконном получении;
- обеспечивать неограниченный доступ к настоящей Политике;
- соблюдать законодательство Республики Узбекистан.
10. Права и обязанности субъекта персональных данных
10.1. Субъект имеет право:
- требовать уточнения, блокирования или уничтожения данных, если они неполны, устарели, недостоверны или получены незаконно;
- получать перечень своих обрабатываемых данных и сведения об источнике;
- получать информацию о целях, условиях, способах и сроках обработки;
- обжаловать действия Оператора в уполномоченном органе или в суде;
- в любой момент отозвать согласие на обработку.
10.2. Порядок запроса или отзыва согласия. Для идентификации при обращении указываются ФИО, реквизиты документа, удостоверяющего личность, сведения об отношениях с Обществом, контактные данные и подпись. Обращение направляется письменно по адресу Общества (г. Гулистан, ул. Мусаффо, 66), через Telegram @megabitadmin либо по телефону +998 97 277 04 04. Отзыв согласия может сделать невозможным оказание отдельных услуг.
10.3. Субъект обязан предоставлять достоверные данные и своевременно информировать Общество об их изменении.
11. Заключительные положения
11.1. К настоящей Политике обеспечивается неограниченный доступ.
11.2. Политика изменяется при появлении новых нормативных актов, но не реже одного раза в три года.
11.3. Контроль исполнения осуществляет лицо, ответственное за организацию обработки персональных данных.
11.4. По вопросам обработки данных обращайтесь по телефону +998 97 277 04 04 или в Telegram @megabitadmin.