Политика конфиденциальности в отношении обработки персональных данных ООО «Online Broker de Asigurare» (www.asigura.md)
СОДЕРЖАНИЕ:
- Сбор персональных данных
- Принципы обработки персональных данных
- Политика обработки персональных данных
- Требования к обеспечению безопасности персональных данных
- Права субъекта данных
- Цель сбора персональных данных
- Аудит безопасности в информационных системах персональных данных
- Управление инцидентами безопасности информационных систем и техническая защита информации, содержащей персональные данные
В соответствии с положениями ЗАКОНА №. 133 от 08.07.2011 о защите персональных данных, ООО «Online Broker de Asigurare» обрабатывает персональные данные в соответствии с принципами, указанными ниже, в законных целях.
Обработка персональных данных осуществляется смешанными способами (ручным и автоматическим), с соблюдением требований законодательства и на условиях, обеспечивающих безопасность, конфиденциальность и соблюдение прав субъектов данных.
1. Сбор персональных данных
Целью настоящей политики безопасности является обеспечение надлежащего уровня защиты персональных данных заинтересованных лиц посредством надлежащего применения национального законодательства в отношении защиты данных и конфиденциальности общения.
2. Принципы обработки персональных данных
Уведомление:
Оператор персональных данных уведомлен в Национальный центр защиты персональных данных Республики Молдова, зарегистрированный под идентификационным номером 0000237-001 от 05.02.2015.
Законность:
Обработка персональных данных осуществляется добросовестно и осуществляется на основании и в соответствии с положениями законодательства;
Чётко определённая цель:
Любая обработка персональных данных осуществляется в четко определенных, явных и законных целях, адекватных, уместных и не чрезмерных по отношению к цели, для которой они собираются и впоследствии обрабатываются;
Информация:
Благодаря этой информации люди узнают о том, что их персональные данные будут обработаны;
Хранилище:
Персональные данные не хранятся дольше, чем это необходимо для достижения целей, для которых они были собраны;
Защита субъектов данных:
Обработка персональных данных будет осуществляться уполномоченными лицами компании «Online Broker de Asigurare» SRL или другими уполномоченными лицами в соответствии с законодательством.
Безопасность:
Для защиты персональных данных от случайного или противоправного уничтожения, утраты, изменения, раскрытия или несанкционированного доступа устанавливаются технические и организационные меры безопасности персональных данных (доступ к базам данных пользователей осуществляется на основе имени пользователя и пароля, регламентируется ролями и правами доступа). Возможность изменения данных, к которым осуществляется доступ, защищена брандмауэром, контролируемым «Online Broker de Asigurare» SRL, а также постоянно обновляемыми антивирусными решениями. Передача между клиент-сервером и администраторами или операторами шифруется на основе цифрового сертификата, поэтому данные не могут быть перехвачены.
3. Политика обработки персональных данных
В соответствии с положениями ЗАКОНА №. 133 от 08.07.2011 о защите персональных данных, ООО «Online Broker de Asigurare» обязано управлять в безопасных условиях и только для целей, представленных ниже, предоставленными ему персональными данными.
ООО «Online Broker de Asigurare» обязуется сохранять конфиденциальность персональных данных, предоставленных через сайт www.asigura.md, как это предусмотрено положениями ЗАКОНА № 133 от 08.07.2011 с последующими изменениями относительно защиты персональных данных.
4. Требования по обеспечению безопасности персональных данных
Особые риски для прав и свобод граждан представляют следующие категории операций по обработке персональных данных:
- адаптация, изменение, раскрытие посредством передачи, трансляции или иным способом персональных данных, касающихся расового или этнического происхождения, политических или религиозных убеждений, членства в политической партии или религиозной организации, персональных данных, касающихся состояния здоровья или интимной жизни, а также в качестве персональных данных, связанных с уголовными осуждениями, мерами принуждения, дисциплинарными или противоправными санкциями;
- операции по обработке генетических и биометрических данных и данных, позволяющих определять географическое местонахождение людей посредством сетей электронных коммуникаций;
- операции по обработке персональных данных электронными средствами с целью оценки некоторых сторон личности, таких как профессиональная компетентность, авторитетность, поведение и т.п.;
- операции по обработке персональных данных электронными средствами в некоторых системах учета с целью анализа платежеспособности, экономико-финансового положения, фактов, которые могут повлечь за собой дисциплинарную, противоправную или уголовную ответственность физических лиц;
- операции по обработке персональных данных несовершеннолетних в коммерческих целях (деятельность прямого маркетинга);
- операции по обработке персональных данных, указанных в подразделах 1) и 2) настоящего приложения, а также персональных данных несовершеннолетних, собранных посредством сети Интернет или электронных сообщений.
Требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (далее – Требования) направлены на установление минимальных правил осуществления субъектами персональных данных необходимых технических и организационных мер по обеспечению безопасности, конфиденциальность и целостность персональных данных, обрабатываемых в информационных системах персональных данных и/или регистрах, хранящихся вручную, в соответствии с положениями Закона № 17-XVI от 15 февраля 2007 года о защите персональных данных (Официальный вестник Республики Молдова). , 2007, № 107-111, ст. 468) и Закона №. № 71-XVI от 22 марта 2007 г. о реестрах (Официальный вестник Республики Молдова, 2007 г., № 70-73, ст. 314).
Настоящие Требования создают необходимую основу для применения Конвенции о защите физических лиц в отношении автоматизированной обработки персональных данных, заключенной в Страсбурге 28 января 1981 г., опубликованной в European Contract Series, No. 108, ратифицированный Республикой Молдова Постановлением Парламента №. № 483-XIV от 2 июля 1999 г.
Согласно Решению №. От 14.12.2010 № 1123 об утверждении Требований по обеспечению безопасности персональных данных при их обработке в рамках информационных систем персональных данных меры защиты персональных данных являются составной частью создания, развития и использования информации персональных данных системе и будет осуществляться на постоянной основе всеми держателями персональных данных. Защита персональных данных в информационных системах персональных данных обеспечивается комплексом технических и организационных мер по предотвращению незаконной обработки персональных данных. Меры защиты персональных данных, обрабатываемых в информационных системах персональных данных, осуществляются с учетом необходимости обеспечения конфиденциальности этих мер. Проведение любых мероприятий и работ с использованием информационных ресурсов субъекта персональных данных запрещается в случаях, когда не приняты и не реализованы соответствующие меры защиты персональных данных.
ООО «Online Broker de Asigurare» подтверждает, что оно соответствует минимальным требованиям безопасности персональных данных.
«Online Broker de Asigurare» SRL использует методы и технологии безопасности, а также политики, применяемые к участникам, и рабочие процедуры, включая контроль и аудит, для защиты личных данных, собранных в соответствии с действующими правовыми положениями. Передача между клиент-сервером и администраторами или операторами шифруется на основе цифрового сертификата, поэтому данные не могут быть перехвачены. Данные кредитной карты ни в каком виде не сохраняются на сайте оператора, оплата производится на сайте банка BC «Moldova-AgroindBank» SA, только банк обрабатывает эти персональные данные на карте, поэтому в случае получения хакером доступа внутрь сайта и база данных «Online Broker de Asigurare» SRL не могут найти информацию о кредитных картах клиентов. Персональные данные, относящиеся к заказам, хранятся в базе данных оператора в зашифрованном виде и расшифровываются в момент отображения уникальным секретным ключом. Доступ к выписанным страховым полисам и счетам осуществляется только на основе ссылки с хешем, которую клиент получает в электронном письме, чтобы ссылку в браузере невозможно было угадать.
Согласно Решению №. № 1123 от 14.12.2010 защита персональных данных в информационных системах персональных данных обеспечивается в целях:
- предотвращение утечки информации, содержащей персональные данные, путем исключения несанкционированного доступа к ней;
- предотвращение несанкционированного уничтожения, изменения, копирования, блокирования персональных данных в сетях телекоммуникаций и информационных ресурсах;
- соблюдение нормативной базы использования информационных систем и программ обработки персональных данных;
- обеспечение полноты, целостности и правдивости персональных данных в сетях телекоммуникаций и информационных ресурсах;
- сохранение возможностей управления процессом обработки и хранения персональных данных.
- Защита персональных данных, обрабатываемых в информационных системах, осуществляется следующими методами:
- предотвращение несанкционированного подключения к сетям телекоммуникаций и перехвата с использованием технических средств персональных данных, передаваемых через эти сети;
- исключение несанкционированного доступа к обрабатываемым персональным данным;
- предотвращение специальных технических и программных действий, обуславливающих уничтожение, изменение персональных данных или сбои в работе технического и программного комплекса;
- предотвращение умышленных и/или неумышленных действий внутренних и/или внешних пользователей, а также иных работников субъекта персональных данных, обусловливающих уничтожение, изменение персональных данных или сбои в работе технического и программного комплекса.
В процессе мониторинга используются средства наблюдения и сигнализации в реальном времени для всех случаев санкционированного и/или несанкционированного доступа. Используются автоматизированные средства, обеспечивающие выявление случаев несанкционированного доступа и инициирование действий по блокированию доступа. Компьютеры, серверы, другие терминалы доступа располагаются в местах максимальной безопасности с ограниченным доступом для иностранцев.
Обеспечивается безопасность электрооборудования, используемого для поддержания функциональности информационных систем персональных данных, электрических кабелей, в том числе их защита от повреждений и несанкционированных подключений. В случае возникновения исключительных ситуаций, поломок или форс-мажорных обстоятельств обеспечивается возможность отключения электроэнергии информационных систем персональных данных, в том числе возможность отключения любого ИТ-компонента. Предусмотрены автономные источники кратковременного электроснабжения, которые используются для корректного прекращения рабочего сеанса системы (компонента) в случае отключения от основного источника электроснабжения. Также предусмотрены средства обеспечения пожарной безопасности помещений/офисов, в которых расположены информационные системы персональных данных и средства обработки персональных данных. Автоматизированные системы обнаружения/сигнализации и тушения пожара внедряются в помещениях/офисах/офисах, где расположены информационные системы персональных данных и средства обработки персональных данных.
Компьютеры, терминалы доступа и принтеры отключаются по окончании рабочих сеансов. Средства обработки персональных данных, информация, содержащая персональные данные, или программное обеспечение, предназначенное для обработки персональных данных, удаляются из периметра безопасности только на основании письменного разрешения руководства субъекта персональных данных. Фиксируется вынос и внедрение средств обработки персональных данных из/в периметр безопасности.
Осуществляется идентификация и аутентификация пользователей информационных систем персональных данных и процессов, выполняемых от имени этих пользователей. Все пользователи (включая сотрудников технической поддержки, сетевых администраторов, программистов и администраторов баз данных) будут иметь персональный идентификатор (идентификатор пользователя), который не должен содержать уровень доступа пользователя. Для подтверждения идентификатора пользователя используются пароли, специальные физические средства доступа с памятью (токены) или карты с микропроцессорами, биометрические средства аутентификации, основанные на уникальных и индивидуальных характеристиках человека.
Управление идентификаторами пользователей включает в себя:
- уникальная идентификация каждого пользователя;
- проверка подлинности каждого пользователя;
- получение авторизации от лица, ответственного за выдачу идентификатора пользователя;
- обеспечение выдачи идентификатора пользователя конкретному лицу;
- деактивация учетной записи пользователя по истечении установленного во времени периода неактивности (неактивность максимум 2 месяца);
- выполнение резервных копий идентификаторов пользователей.
Вывод информации из системы, содержащей персональные данные, маркируется с указанием предписаний по дальнейшей обработке и ее распространению, в том числе с указанием уникального идентификационного номера держателя персональных данных. Все способы удаленного доступа к информационным системам персональных данных защищены (с использованием VPN, шифрования, шифрования и т.п.), а также документированы, подлежат контролю и контролю. Каждый способ удаленного доступа к информационным системам персональных данных разрешен ответственными лицами субъектов персональных данных и разрешен только тем пользователям, которым это необходимо для достижения установленных целей.
Беспроводной доступ к информационным системам персональных данных документируется, подлежит контролю и контролю. Беспроводной доступ к информационным системам персональных данных допускается только в случае использования криптографических средств защиты информации. Использование беспроводных технологий разрешается ответственными лицами держателя персональных данных.
Обеспечена невозможность доступа внешнего пользователя к внутренней сети, где осуществляется обработка персональных данных.
Целостность передаваемых персональных данных обеспечивается с использованием средств криптографической защиты.
Конфиденциальность передаваемых персональных данных обеспечивается с использованием средств криптографической защиты информации.
Обеспечивается защита от проникновения вредоносных программ в программное обеспечение, предназначенное для обработки персональных данных, мерой, обеспечивающей возможность автоматического и своевременного обновления средств обеспечения защиты от вредоносных программ и вирусных сигнатур. Обеспечивается централизованное управление механизмами защиты от вредоносных программ в программном обеспечении, предназначенном для обработки персональных данных.
Субъекты персональных данных регулярно, не реже одного раза в год, проверяют выполнение технических и (или) организационных мер, принимаемых для выявления неисправностей в использовании телекоммуникационных систем в процессе обработки персональных данных и (или) внесения улучшений при необходимости. Средства контроля безопасности обновляются каждый раз, когда владелец персональных данных реорганизуется или меняет свою инфраструктуру. В целях проверки уровня защищенности информационных систем персональных данных, а также предотвращения возможных случаев неправомерного или случайного доступа к этим информационным системам, выявления слабых мест в механизмах их защиты Центр периодически проводит проверки безопасности, в том числе работоспособности. специальных технических мероприятий по моделированию модели доступа к информационным системам персональных данных. Результаты проверок, проводимых Центром, незамедлительно доводятся до сведения субъекта персональных данных, уровень защиты информационных систем персональных данных, послуживших объектом контроля, с назначением при необходимости необходимых действий. которые необходимо предпринять для обеспечения безопасности обработки персональных данных.
5. Права субъекта данных
В соответствии с положениями Закона №. № 133 от 08.07.2011 субъект персональных данных имеет следующие права:
- Право на информацию (ст. 12): это право лица получить от оператора по запросу и бесплатно посредством запроса подтверждение того факта, что данные, касающиеся его или нее, обрабатываются или не обрабатываются. компанией «ONLINE Broker de Asigurare» SRL;
- Право доступа к персональным данным (ст. 13): любой субъект персональных данных имеет право получить от оператора по запросу безотлагательно и бесплатно любую интересующую его информацию о персональных данных;
- Право на вмешательство в отношении персональных данных (ст. 14): любой субъект персональных данных имеет право получить от оператора по запросу и бесплатно исправление, обновление, блокирование или удаление персональных данных, обработка которых противоречит вышеупомянутому. Закон;
- Право на возражение субъекта персональных данных (ст. 16): право субъекта в любое время бесплатно по вполне обоснованным и законным причинам, связанным с его конкретной ситуацией, возразить против того, чтобы персональные данные, касающиеся его, объект обработки, за исключением случаев, когда законом установлено иное. Если возражение обосновано, обработка, выполняемая оператором, больше не может касаться этих данных;
- Право не подчиняться индивидуальному решению (статья 17): любое лицо имеет право требовать отмены, полностью или частично, любого индивидуального решения, которое влечет юридические последствия для его прав и свобод, основанного исключительно на автоматизированная обработка данных личного характера, предназначенная для оценки некоторых сторон его личности, таких как профессиональная компетентность, авторитетность, поведение и тому подобное;
- Право на обращение в CNPDCP или в суд (ст. 18): любое лицо, которому в результате незаконной обработки персональных данных был причинен ущерб или чьи права и интересы, гарантированные настоящим Законом, были нарушены, имеет право обратиться в суд. о возмещении материального и морального вреда.
Любая предоставленная вами информация будет рассмотрена и будет представлять собой ваше явное согласие на использование ваших личных данных компанией «Online Broker de Asigurare» SRL в соответствии с целями, указанными ниже.
Если вы хотите, чтобы ваши персональные данные были обновлены или удалены из базы данных, или если у вас есть вопросы, связанные с конфиденциальностью данных, вы можете связаться/уведомить нас в любое время, используя контактные данные, доступные на сайте.
Если вы не хотите, чтобы ваши данные собирались, не предоставляйте их нам.
Кроме того, чтобы заявить о несоблюдении прав, гарантированных Законом №. № 133 от 08.07.2011, заинтересованное лицо может обратиться в Национальный центр защиты персональных данных Республики Молдова и/или в суд.
6. Цель сбора персональных данных
ООО «Online Broker de Asigurare» обрабатывает персональные данные своих клиентов и других лиц, связанных с ним или вступающих в контакт с ним, которые предоставляются ему при просмотре веб-сайта www.asigurare.md, с целью оформления и доставки страхования. приобретены полисы страхования.
Персональные данные (личные данные, адрес, персональный цифровой код, номер телефона, возраст или любые другие предоставленные подобные данные) могут обрабатываться и использоваться ООО «Online Broker de Asigurare» как для целей выдачи, так и для целей доставки заказанных страховых полисов. на веб-сайте компании, а также в целях составления баз данных и их использования в будущих действиях и деятельности оператора, в соответствии с положениями Закона №. № 133 от 08.07.2011 о защите физических лиц при обработке персональных данных.
«Online Broker de Asigurare» SRL не будет раскрывать какие-либо ваши данные (личную информацию или дополнительную информацию) третьим лицам без вашего согласия, за исключением случаев, когда мы добросовестно считаем, что закон требует от нас этого или что это так. необходимо для защиты прав или собственности нашей компании.
7. Аудит безопасности информационных систем персональных данных
ООО «Online Broker de Asigurare» организует формирование записей аудита безопасности в информационных системах персональных данных для следующих событий:
- Попытки входа/выхода пользователя фиксируются в системе (фиксируется дата и время попытки входа/выхода; идентификатор пользователя; результат попытки входа/выхода – положительный или отрицательный);
- Фиксируются попытки получения доступа между приложениями и процессами, предназначенными для обработки персональных данных;
- Осуществляется регистрация попыток начала/завершения сеанса работы прикладных программ и процессов, предназначенных для обработки персональных данных, регистрация изменения прав доступа пользователей и состояния объектов доступа;
- Фиксируются изменения прав доступа (компетенций) пользователей и состояния объектов доступа;
- Фиксируется выход из системы информации, содержащей персональные данные (электронные документы, данные и т.п.), фиксируются изменения прав доступа субъектов и состояния объектов доступа.
В случае нарушения проведения проверки безопасности в информационных системах персональных данных или заполнения всего объема памяти, выделенного для хранения результатов проверки, информируется лицо, ответственное за политику безопасности персональных данных, и принимаются меры по восстановлению работоспособности системы персональных данных. система аудита.
Осуществляется постоянный мониторинг и анализ записей аудита безопасности в информационных системах персональных данных в целях выявления необычных или подозрительных действий при использовании этих информационных систем с составлением отчета о случаях обнаружения таких действий, хранящихся в электронных средствах расчета и совершения действий, заранее определенных в политике безопасности для таких случаев.
Результаты проверки безопасности в информационных системах персональных данных, представляющих собой операции по обработке персональных данных и средства проведения проверки, защищаются от несанкционированного доступа путем установления соответствующих мер безопасности, в том числе обеспечения их конфиденциальности и целостности.
В целях обеспечения целостности информации, содержащей персональные данные и информационные технологии, обеспечиваются выявление, протоколирование и устранение недостатков программного обеспечения, предназначенного для обработки персональных данных, включая установку пакетов исправлений и обновлений этого программного обеспечения. Обеспечивается защита от проникновения вредоносных программ в программное обеспечение, предназначенное для обработки персональных данных, мерой, обеспечивающей возможность автоматического и своевременного обновления средств обеспечения защиты от вредоносных программ и вирусных сигнатур. Используются технологии и средства обнаружения вторжений, позволяющие отслеживать события в информационных системах персональных данных и обнаруживать атаки, в том числе обеспечивающие выявление попыток несанкционированного использования информационных систем.
Для восстановления информации, содержащей персональные данные (для создания резервных копий), исходя из объема проводимой обработки, ООО «Online Broker de Asigurare» SRL устанавливает временной интервал, в течение которого выполняются резервные копии информации, содержащей персональные данные. персонал и программное обеспечение, используемые для автоматизированной обработки персональных данных, в любом случае этот срок составляет менее одного года, которые хранятся в защищенных местах, вне зоны расположения этой информации и основного программного обеспечения. Процедуры восстановления резервных копий регулярно обновляются и тестируются, чтобы гарантировать их эффективность.
ООО «Online Broker de Asigurare» регулярно, не реже одного раза в год, проверяет выполнение технических и/или организационных мер, принятых для выявления неисправностей, связанных с использованием телекоммуникационных систем в процессе обработки персональных данных и/или улучшения производительности, если необходимый. Средства контроля безопасности должны обновляться каждый раз, когда владелец реорганизуется или меняет свою инфраструктуру. В целях проверки уровня защищенности информационных систем персональных данных, а также предотвращения возможных случаев неправомерного или случайного доступа к этим информационным системам, выявления слабых мест в механизмах их защиты Центр периодически проводит проверки безопасности, в том числе работоспособности. специальных технических мероприятий по моделированию модели доступа к информационным системам персональных данных.
8. Управление инцидентами безопасности информационных систем и техническая защита информации, содержащей персональные данные.
Персонал, обеспечивающий эксплуатацию информационных систем персональных данных, не реже одного раза в год проходит обучение по ответственности и обязанностям в случае выполнения управленческих действий и реагирования на инциденты безопасности. Обеспечен механизм оперативного информирования руководства субъекта персональных данных об инцидентах, нарушающих безопасность информационных систем персональных данных. Обработка инцидентов включает в себя обнаружение, анализ, предотвращение развития, устранение и восстановление безопасности. Для поддержки процесса обработки инцидентов безопасности информационных систем персональных данных используются автоматизированные средства. Инциденты безопасности информационных систем персональных данных отслеживаются и документируются на постоянной основе.
Исключаются бесконтрольное присутствие людей или транспортных средств, а также беспорядочная установка антенн на территории не менее 15 метров от места расположения основных технических средств информационной системы персональных данных в целях обеспечения безопасность обработки данных личного характера. Серверные помещения защищаются от утечки информации, содержащей персональные данные, из-за электромагнитного излучения путем экранирования помещений или установки систем электромагнитных помех, которые проектируются, производятся и исследуются компаниями, специализирующимися в этой области. В целях обеспечения безопасности обработки персональных данных исключается или ограничивается несанкционированная установка иных электрических, радио- или иных устройств в помещениях, где расположены технические средства обработки персональных данных. Оборудование, линии которого выходят за пределы контролируемого периметра, устанавливается на расстоянии не менее 3 метров от ИТ-средств, в которых осуществляется обработка персональных данных.
Для получения более подробной информации и информации любое заинтересованное лицо может отправить электронное письмо на адрес office@asigura.md или по телефону на любой номер, указанный в разделе «Контакты» на сайте компании: www.asigura.md.