1. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ
В рамках настоящего документа используются следующие термины и определения:
Наименование термина
Определение термина
Персональные данные
любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Оператор персональных данных (оператор)
государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Обработка персональных данных
Автоматизированная обработка персональных данных
любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
Обработка персональных данных с помощью вычислительной техники.
действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
средств
Распространение персональных данных Предоставление персональных данных
Блокирование персональных данных
временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных
действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обработка персональных данных
любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя в том числе: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
Политика в отношении обработки персональных данных ПАО «МТС-Банк»
Информационная система персональных данных
совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Трансграничная передача персональных данных
передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Банк
Субъект персональных данных
ПАО «МТС-Банк»
физическое лицо, в отношении которого в соответствии с законом осуществляется обработка персональных данных
Веб-ресурс, сайт
Уникальная страница Банка, предназначенная для публикации в сети Интернет, включающая текстовую, графическую и мультимедиа- компоненты (видео, музыка и т. д.)
2. ОБЩИЕ ПОЛОЖЕНИЯ
2.1. Настоящая Политика в отношении обработки персональных данных (далее — Политика) определяет средства, цели и принципы обработки персональных данных в ПАО «МТС-Банк», (юридический адрес — Россия, 115 432, г. Москва, Андропова пр-т, д. 18, корп. 1) (далее — Банк).
2.2. Настоящая Политика разработана во исполнение требований п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 No 152-ФЗ «О персональных данных» в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
2.3. Политика распространяется на отношения в области обработки персональных данных, возникшие у Банка как до, так и после утверждения настоящей Политики.
2.4.Обеспечение безопасности персональных данных и обеспечение соответствия требованиям законодательства Российской Федерации в области обработки и обеспечения безопасности персональных данных является одной из приоритетных задач Банка.
2.5.Персональные данные, обрабатываемые в Банке, относятся к информации ограниченного доступа и на них распространяются все требования по защите информации, установленные во внутренних документах Банка.
2.6. Банк организует и обеспечивает обработку и безопасность персональных данных в соответствии с нормативно-методическими документами регуляторов в области обработки и обеспечения безопасности персональных данных, а также положениями нормативно-правовых актов Российской Федерации.
2.7.Необходимые правовые, организационные и технические меры для защиты персональных данных регламентируются внутренними документами Банка в области защиты информации.
2.8. Политика действует в отношении всех персональных данных, обрабатываемых Банком.
2.9. Во исполнение требований ч. 2 ст. 18.1 Федерального закона от 27.07.2006 No 152-ФЗ «О персональных данных» данных настоящая Политика размещена на официальном сайте Банка: mtsbank.ru/o-banke/personalnye-dannye/ для обеспечения неограниченного доступа к ней.
3. ЦЕЛИ СБОРА ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Банк обрабатывает персональные данные в целях:
− осуществлениебанковскихоперацийизаключение/исполнениедоговороввсоответствиис Уставом Банка и выданными Банку лицензиями на совершение банковских и иных операций;
− рассмотрение возможности предоставления финансовых или иных услуг Субъекту персональных данных в соответствии с законодательством Российской Федерации;
− предоставление Субъекту персональных данных информации, путем осуществления прямых контактов с помощью связи, об оказываемых услугах, о разработке Банком новых продуктов и услуг, об услугах партнеров Банка, информирование о предложениях по продуктам и услугам, а также о проводимых акциях, об оценке качества обслуживания клиентов и мероприятиях (по которым имеется предварительное согласие на их получение);
− проведение акций, мероприятий, опросов, исследований, заключение, исполнение, изменение и прекращение договоров с субъектами персональных и/или реализация совместных проектов;
− проведение мероприятий, необходимых действий по урегулированию заявлений, претензий, запросов Субъектов персональных данных; отработке сообщений по вопросам качества обслуживания, предоставления продуктов, деятельности каналов продаж;
5
Политика в отношении обработки персональных данных ПАО «МТС-Банк»
− формирование и получение данных о кредитной истории Субъекта персональных данных, осуществления Банком функций по обслуживанию Кредита и сбору задолженности;
− обеспечения пропускного режима на объектах Банка;
− рассмотрениевозможностизаключения, заключениеиисполнениетрудового (гражданско- правового) соглашения/договора с Субъектом персональных данных;
− содействие работникам Банка в трудоустройстве, пользования различного вида льготами в соответствии с требованиями законодательства, обучении и продвижении по службе, обеспечение личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества);
− прием на практику студентов и выпускников учебных заведений для прохождения ознакомительной, учебной, производственной или преддипломной практики, а также для ознакомления с работой подразделений Банка и дальнейшее рассмотрение практиканта как кандидата на открытые вакансии Банка;
− приемнастажировкустудентовивыпускниковучебныхзаведенийсцельюоценкикачества выполнения работ стажером в рамках заявленного Банком проекта для рассмотрения как кандидата на открытые вакансии;
− регистрация Субъектов персональных данных в Единой биометрической системе;
− выявления случаев мошенничества, хищения денежных средств со счета, иных противоправных действий, предотвращения таких противоправных действий в дальнейшем и локализации последствий таких действий;
− исполнение поручения третьего лица на обработку персональных данных в соответствии с требованиями действующего законодательства;
− а также для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на Банк функций, полномочий и обязанностей.
3.2. В целях анализа поведения посетителей сайта на сайте, а также анализа эффективности используемых в сети Интернет средств рекламы и продвижения ресурса, а также для целей оптимизации Банком своих веб-ресурсов, Банк самостоятельно обрабатывает неперсонализированные сведения о посетителях сайта, в частности:
− IP-адрес, используемыйустройствамипользователявсети"Интернет"длявзаимодействия с сайтом Банка;
− время данного взаимодействия;
− наименованиеинтернет-провайдерапользователя;
− поисковые запросы пользователя;
− географический адрес точки подключения пользователя к сети «Интернет»;
- − наименование страны пользователя;
- − сведения об объеме потребленного сетевого трафика, параметры устройства доступа к
- сервисам Банка (цифровые отпечатки программы просмотра страниц сайта Банка, идентификатор мобильного телефона/сим-карты, информация о местоположении устройства доступа к сервисам Банка (на основе данных сети оператора сотовой связи и сигналов GPS);
- − информация о версии операционной системы и модели устройства доступа к сервисам Банка;
- − техническая информация об устройстве доступа к сервисам Банка и используемом ПО (количество посетителей сайта, количество визитов на сайт, среднее время, проведенное на сайте за визит, запрошенный контент сайта, поведение на сайте, глубина просмотра и т. д.);
Посетители сайта заранее уведомляются о такой обработке и, в случае несогласия с ней, могут покинуть сайт Банка или воспользоваться режимом анонимной работы в программе просмотра веб- ресурсов. В этом случае их данные не обрабатываются.
4. ПРАВОВЫЕ ОСНОВАНИЯ ДЛЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Правовым основанием обработки персональных данных в Банке является одно или несколько из следующих условий:
− Устав ПАО «МТС-Банк»
− обработка персональных данных при наличии согласия субъекта персональных данных; − обработка персональных данных при наличии договора, заключаемого с субъектом
персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
− обработка персональных данных для осуществления прав и законных интересов Банка или третьих лиц;
− обработка персональных данных для достижения целей, предусмотренных законодательством.
4.1.1. Согласие на обработку персональных данных
4.1.1.1. Обработка персональных данных может осуществляться Банком на основании согласия на обработку персональных данных. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются Банком.
4.1.1.2. Равнозначным содержащему собственноручную подпись Субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного электронной подписью в соответствии с требованиями законодательства.
4.1.1.3. Согласие на обработку персональных данных может быть дано Субъектом персональных данных или его представителем в любой, позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом, в том числе посредством совершения конклюдентных действий:
− в устной форме — в рамках телефонного звонка воспроизводится текст согласия, после прослушивания которого, Субъект персональных данных выражает свое согласие на обработку персональных данных;
− в электронной форме — при предоставлении Субъекту персональных данных услуг Банка, посредством использования сайта Банка, а также при направлении Субъектом персональных данных электронного почтового сообщения (сообщения в социальных сетях, в мессенджерах, посредством чат-бота или аналогичным способом), содержащего персональные данные, Субъект персональных данных выражает свое согласие на обработку персональных данных отметкой в поле формы или выражает конклюдентные действия.
4.1.1.4. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных, и соответствует Требованиям ст. 10.1 Федерального закона от 27.07.2006 No 152-ФЗ «О персональных данных», а также Требованиям к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных
данных для распространения, утверждённых Приказом Роскомнадзора от 24.02.2021 No 18.
4.1.1.5. В рамках отказа Субъекта персональных данных от предоставления своих данных в соответствии с требованием федерального закона Банк разъясняет юридические последствия такого
отказа Субъекту персональных данных.
4.1.1.6. Банк имеет право осуществлять обработку персональных данных без наличия
согласия Субъекта персональных данных, либо в случае отзыва такого согласия только при наличии оснований, указанных в ч.2 ст. 9 Федерального закона No152-ФЗ «О персональных данных».
4.1.2. Договор, заключаемый с субъектом персональных данных
4.1.2.1. Обработка персональных данных может осуществляться Банком для исполнения договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
4.1.2.2. Заключаемый договор между Банком и субъектом персональных данных не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации.
4.1.2.3. Заключаемый договор между Банком и субъектом персональных данных не может содержать положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных.
4.1.3. Обработка персональных данных для осуществления прав и законных интересов Банка или третьих лиц
4.1.3.1. Обработка персональных данных может выполняться Банком для осуществления прав и законных интересов Банка или третьих лиц, в том числе в случаях, предусмотренных нормативно-правовыми актами, приведенными в п. 4.1. настоящей Политики.
4.1.3.2. Обработка персональных данных может выполняться Банком для осуществления прав и законных интересов Банка или третьих лиц для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных.
4.1.4.Обработка персональных данных для достижения целей, предусмотренных законодательством
Обработка персональных данных может осуществляться Банком в соответствии и во исполнение совокупности следующих федеральных законов и принятых на их основе нормативных правовых актов, регулирующих отношения, связанные с деятельностью Банка:
− Трудовой Кодекс Российской Федерации от 30.12.2001 г. No 197-ФЗ;
− Гражданский Кодекс Российской Федерации (часть первая) 30.11.1994 г. No 51-ФЗ;
− Налоговый кодекс Российской Федерации (часть первая) от 31.07.1998 No146-ФЗ (ред. от
04.08.2023);
- − Федеральный закон от 06.12.2011 No402-ФЗ «О бухгалтерском учете»;
- − Федеральный закон от 27 июля 2006 г. No 149-ФЗ «Об информации, информационных
- технологиях и о защите информации»;
- − Федеральный закон от 06.04.2011 No63-ФЗ «Об электронной подписи»;
- − Федеральный закон от 02.12.1990 No 395−1 «О банках и банковской деятельности»;
- − Федеральный закон от 30.12.2004 No 218-ФЗ «О кредитных историях»;
- − Федеральный закон от 22.04.1996 No 39-ФЗ «О рынке ценных бумаг»;
- − Федеральный закон 26.12.1995 No 208-ФЗ «Об акционерных обществах»;
− Федеральный закон от 07.08.2001 No 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма»;
− Федеральный закон от 10.12.2003 N 173-ФЗ «О валютном регулировании и валютном контроле»;
− Федеральный закон от 03.07.2016 No 230-ФЗ «О защите прав и законных интересов физических лиц при осуществлении деятельности по возврату просроченной задолженности и о внесении изменений в Федеральный закон «О микрофинансовой деятельности и микрофинансовых организациях»;
− Федеральный закон от 01.04.1996 No 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»;
− Федеральный закон от 22.10.2004 г. No 125-ФЗ «Об архивном деле в Российской Федерации».
5. ОБЪЕМ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ, КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. При определении состава обрабатываемых персональных данных Банк руководствуется минимально необходимым перечнем персональных данных для достижения целей обработки персональных данных.
5.2. В Банке осуществляется обработка персональных данных следующих категорий субъектов:
− субъекты, не являющиеся работниками Банка;
− субъекты, являющиеся работниками Банка.
5.3.К категориям субъектов персональных данных, чьи персональные данные
обрабатываются Банком, относятся:
5.3.1. Субъекты, не являющиеся работниками Банка:
− соискатели на вакантную должность;
− родственники работников;
− студенты и выпускники учебных заведений;
− лица, оказывающие услуги (работы) на основании гражданско-правовых договоров;
- − физические лица, которым оформляются пропуска на территорию мест нахождения Банка,
- его филиалов, представительств, внутренних структурных подразделений (Посетители);
− представители и работники компаний контрагентов (юридических лиц, индивидуальных
предпринимателей);
− представители субъектов персональных данных — опекуны, иные законные представители,
обладающие правами действовать от имени субъекта персональных данных;
− физические лица и индивидуальные предприниматели, намеревающиеся вступить или
состоящие в договорных и иных гражданско-правовых отношениях с Банком, в том числе через партнеров или контрагентов Банка (заемщики, залогодатели, поручители, вкладчики, владельцы банковских счетов, лица, арендующие банковские сейфовые ячейки; отправители/получатели платежей, депоненты и иные лица, пользующиеся финансовыми услугами Банка);
− лица, обработка персональных данных которых необходима для возникновения и/или исполнения указанных договорных и иных гражданско-правовых отношений (наследник (-и) и иные лица, не состоящие в гражданско-правовых отношениях с Банком);
− акционеры/участники;
− физические лица, аффилированные с Банком;
− физические лица, входящие в органы управления Банка;
− выгодоприобретатели / бенефициары;
− лица, самостоятельно предоставившие свои персональные данные, обратившись в Банк
- посредством направления почтового отправления (письма), электронного почтового сообщения, сообщения в социальных сетях, в мессенджерах, посредством чат-бота или аналогичным способом;
− пользователи сайта/мобильного приложения Банка — физических и юридических лиц. 5.3.2. Субъекты, являющиеся работниками Банка:
− работники (в т.ч. уволенные);
5.4. При обработке Банком персональных данных не допускается сбор избыточных персональных данных по отношению к заявленным целям обработки. В состав обрабатываемых персональных данных могут входить:
− фамилия, имя, отчество;
− пол;
− число, месяц, год рождения, место рождения, страна рождения;
− гражданство;
− статус (резидент/нерезидент);
− семейное положение;
− социальное положение (в т.ч. сведения о социальных льготах);
− сведения о принадлежащем клиенту имуществе;
− сведения об опеке и попечительстве / об усыновлении;
− образование;
− должность;
− место работы;
− сведения о воинском учете;
− сведения о трудовой деятельности;
− данные документов, удостоверяющих личность;
− реквизиты и данные, содержащиеся в трудовой книжке;
- − реквизиты и данные содержащиеся в водительском удостоверении;
- − реквизиты и данные содержащиеся в миграционной карте;
- − реквизиты и данные содержащиеся в разрешении на временное проживание;
- − дата и адрес (проживания, регистрации, постановки на учет);
- − сведения о составе семьи и степени родства;
- − идентификационный номер налогоплательщика;
- − страховой номер индивидуального лицевого счёта
- − сведения о наличии задолженности по налогам, сборам, штрафам;
- − информация о состоянии индивидуального счета в пенсионном фонде РФ;
- − сведения о доходах;
- − реквизиты счетов Субъектов персональных данных;
- − реквизиты банковских карт;
- − остатки и суммы движения по счетам;
- − тип и категория банковских карт и лимиты по ним;
- − кодовая информация по банковским картам;
- − контактные данные (телефон, адрес электронной почты);
- − кредитная история;
- − сведения, содержащиеся в документах, подтверждающих право на льготы;
- − фото и видеоизображения;
- − сведения, указанные в актах гражданского состояния (рождение, заключение брака,
- расторжение брака, усыновление (удочерение), установление отцовства, перемена имени и смерть);
− сведения из трудового договора работника;
− биометрические персональные данные, обрабатываемые в случаях, предусмотренных
Федеральным законом от 27.07.2006 No 152-ФЗ «О персональных данных», а также Федеральным законом от 29.12.2022 No 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации»;
− данные разрешения на работу или патент;
− сведения о посетителях сайта, cookie — файлы;
− IP-адрес, используемый устройствами пользователя в сети Интернет для взаимодействия с
сайтом Банка (включая адрес в сети Интернет, используемый устройством пользователя, на которое 11
Политика в отношении обработки персональных данных ПАО «МТС-Банк»
установлено мобильное приложение Банка), а также время данного взаимодействия, наименование интернет-провайдера пользователя, поисковые запросы пользователя, географический адрес точки подключения пользователя к сети «Интернет», наименование страны пользователя, сведения об объеме потребленного сетевого трафика;
− параметры устройства доступа к сервисам Банка (цифровые отпечатки программы просмотра страниц сайта Банка, идентификатор мобильного телефона/сим-карты, информация о местоположении устройства доступа к сервисам Банка (на основе данных сети оператора сотовой связи и сигналов GPS), информация о версии операционной системы (далее — ОС) и модели устройства доступа к сервисам Банка, техническая информация об устройстве доступа к сервисам Банка и используемом ПО.
5.5.Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, Банком не осуществляется.
5.6. Банк вправе осуществлять обработку сведений о состоянии здоровья в соответствии с Трудовым кодексом, Федеральным законом от 29.11.2010 No 326-ФЗ «Об обязательном медицинском страховании в Российской Федерации», Федеральным законом от 17.07.1999 No 178-ФЗ «О государственной социальной помощи», а также Федеральным законом от 15.12.2001 No 166-ФЗ «О государственном пенсионном обеспечении в Российской Федерации».
5.7. Банк вправе осуществлять обработку биометрических персональных данных с целью идентификации клиентов при оказании банковских услуг, в соответствии со ст. 9−10 Федерального закона от 29.12.2022 No 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации», а также для пропуска работников на территорию Банка.
5.8. Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав Субъектов персональных данных (или при отсутствии возможности оценки адекватности защиты), может осуществляться Банком исключительно в случаях исполнения договора, стороной которого является Субъект персональных данных, либо при наличии согласия в письменной форме Субъекта персональных данных на трансграничную передачу его персональных данных, либо в иных случаях, когда такая передача допускается в соответствии с положениями действующего российского законодательства о персональных данных.