Պայմաններ եւ Դրույթներ
Տերմիններ և սահմանումներ
Անձնական տվյալների ավտոմատացված մշակում՝ անձնական տվյալների մշակում համակարգչային տեխնոլոգիաների միջոցով։ Անձնական տվյալների արգելափակում՝ անձնական տվյալների մշակման ժամանակավոր կասեցում (բացառությամբ այն դեպքերի, երբ մշակումը անհրաժեշտ է անձնական տվյալները պարզաբանելու համար)։ Անձնական տվյալների տեղեկատվական համակարգ՝ տվյալների բազաներում և տեղեկատվական տեխնոլոգիաներում ու տեխնիկական միջոցներում պարունակվող անձնական տվյալների ամբողջություն, որոնք ապահովում են դրանց մշակումը։ Անձնական տվյալների ապանձնավորում՝ գործողություններ, որոնց արդյունքում անհնար է որոշել անձնական տվյալների պատկանելությունը անձնական տվյալների որոշակի սուբյեկտին առանց լրացուցիչ տեղեկատվության օգտագործման։ Անձնական տվյալների մշակում՝ ցանկացած գործողություն (գործողություն) կամ գործողությունների (գործողությունների) ամբողջություն, որը կատարվում է ավտոմատացման գործիքների միջոցով կամ առանց այդպիսի գործիքների օգտագործման անձնական տվյալների հետ, ներառյալ անձնական տվյալների հավաքագրումը, գրանցումը, համակարգումը, կուտակումը, պահպանումը, պարզաբանումը (թարմացումը, փոփոխությունը), արդյունահանումը, օգտագործումը, փոխանցումը (տարածումը, տրամադրումը, մուտքը), ապանձնավորումը, արգելափակումը, ջնջումը, ոչնչացումը։ Օպերատոր - պետական մարմին, մունիցիպալ մարմին, իրավաբանական անձ կամ անհատ, անկախ կամ այլ անձանց հետ համատեղ, որոնք կազմակերպում և (կամ) մշակում են անձնական տվյալներ, ինչպես նաև որոշում են անձնական տվյալների մշակման նպատակները, մշակվող անձնական տվյալների կազմը, անձնական տվյալներով կատարված գործողությունները (գործողությունները): Անձնական տվյալներ - ցանկացած տեղեկատվություն, որն ուղղակիորեն կամ անուղղակիորեն վերաբերում է որոշակի կամ նույնականացվող անհատին (անձնական տվյալների սուբյեկտ): Անձնական տվյալների տրամադրում - գործողություններ, որոնք ուղղված են անձնական տվյալները որոշակի անձի կամ անձանց որոշակի շրջանակի բացահայտելուն: Անձնական տվյալների տարածում - գործողություններ, որոնք ուղղված են անձնական տվյալները անորոշ շրջանակի անձանց բացահայտելուն (անձնական տվյալների փոխանցում) կամ անսահմանափակ թվով անձանց անձնական տվյալներին ծանոթանալուն, ներառյալ անձնական տվյալների բացահայտումը լրատվամիջոցներում, տեղեկատվական և հեռահաղորդակցական ցանցերում տեղադրումը կամ անձնական տվյալներին այլ կերպ մուտքի ապահովումը: Անձնական տվյալների միջսահմանային փոխանցում - անձնական տվյալների փոխանցումը օտարերկրյա պետության տարածք օտարերկրյա պետության մարմնին, օտարերկրյա ֆիզիկական կամ օտարերկրյա իրավաբանական անձի: Անձնական տվյալների ոչնչացում - գործողություններ, որոնց արդյունքում անհնար է վերականգնել անձնական տվյալների բովանդակությունը անձնական տվյալների տեղեկատվական համակարգում և (կամ) որի արդյունքում ոչնչացվում են անձնական տվյալների նյութական կրիչները։
«ԷկոՔարս » ՍՊԸ- ի (այսուհետ՝ Օպերատոր) քաղաքականությունը անձնական տվյալների մշակման վերաբերյալ և բացահայտում է տեղեկատվություն Օպերատորի մոտ անձնական տվյալների անվտանգությունն ապահովելու համար ձեռնարկված միջոցառումների մասին՝ անձի և քաղաքացու իրավունքներն ու ազատությունները պաշտպանելու համար՝ նրա անձնական տվյալները մշակելիս, ներառյալ գաղտնիության, անձնական և ընտանեկան գաղտնիքների իրավունքների պաշտպանությունը: Այս փաստաթուղթը՝ «ԷկոՔարս» ՍՊԸ-ի քաղաքականությունը անձնական տվյալների մշակման վերաբերյալ» (այսուհետ՝ Քաղաքականություն), մշակվել է Հայաստանի Հանրապետության Սահմանադրությանը համապատասխան, որը սահմանում է անձնական տվյալների մշակման դեպքերն ու առանձնահատկությունները, ինչպես նաև այդպիսի տեղեկատվության անվտանգությունն ու գաղտնիությունն ապահովելու դեպքերը: Այս քաղաքականության դրույթները պարտադիր են Օպերատորի բոլոր աշխատակիցների համար, ովքեր մշակում են անձնական տվյալներ, այդ թվում՝ Օպերատորի մասնաճյուղերում և առանձին ստորաբաժանումներում աշխատողների համար: Այս քաղաքականության դրույթները հիմք են հանդիսանում Օպերատորի մոտ անձնական տվյալների մշակման աշխատանքների կազմակերպման համար, այդ թվում՝ Օպերատորի մոտ անձնական տվյալների մշակումը և պաշտպանությունը կարգավորող ներքին կարգավորող փաստաթղթերի մշակման համար: Այն դեպքում, երբ այս քաղաքականության որոշակի դրույթներ հակասում են անձնական տվյալների վերաբերյալ գործող օրենսդրությանը, կիրառվում են գործող օրենսդրության դրույթները: Անձնական տվյալների սուբյեկտները կարող են իրենց հարցումը, որը ստորագրված է որակավորված էլեկտրոնային ստորագրությամբ, ուղարկել info@ecocars.am էլեկտրոնային հասցեին: Դիմումների քննարկման ժամկետը չի գերազանցում 30 (երեսուն) օրը՝ դիմումի ներկայացման օրվանից: Այս Քաղաքականությունը փաստաթուղթ է, որին տրամադրվում է անսահմանափակ մուտք: Անսահմանափակ մուտքն ապահովելու համար, Քաղաքականությունը, մասնավորապես, հրապարակվում է Օպերատորի պաշտոնական կայքում՝ https://ecocars.am հասցեով:
2. Անձնական տվյալների մշակման սկզբունքներն ու պայմանները
2.1. Անձնական տվյալների մշակման սկզբունքները Օպերատորի կողմից անձնական տվյալների մշակումն իրականացվում է հետևյալ սկզբունքների հիման վրա՝ - օրինականություն և արդարացիություն, - անձնական տվյալների մշակման սահմանափակումներ՝ որոշակի, նախապես որոշված և օրինական նպատակներին հասնելու համար, - անձնական տվյալների հավաքագրման նպատակների հետ անհամատեղելի անձնական տվյալների մշակման կանխարգելում, - անձնական տվյալներ պարունակող տվյալների բազաների միավորման կանխարգելում, որոնց մշակումն իրականացվում է միմյանց հետ անհամատեղելի նպատակներով, - միայն այն անձնական տվյալների մշակում, որոնք համապատասխանում են դրանց մշակման նպատակներին, - մշակվող անձնական տվյալների բովանդակության և ծավալի համապատասխանությունը նշված մշակման նպատակներին, - դրանց մշակման նշված նպատակների նկատմամբ ավելորդ անձնական տվյալների մշակման կանխարգելում, - անձնական տվյալների ճշգրտության, բավարարության և արդիականության ապահովում՝ անձնական տվյալների մշակման նպատակների նկատմամբ, - անձնական տվյալների ոչնչացում կամ անհատականացում՝ դրանց մշակման նպատակներին հասնելուց հետո կամ այդ նպատակներին հասնելու անհրաժեշտության կորստի դեպքում, եթե Օպերատորը չի կարող վերացնել անձնական տվյալների խախտումները, եթե դաշնային օրենսդրությամբ այլ բան նախատեսված չէ:
2.2. Անձնական տվյալների մշակման պայմանները Օպերատորը մշակում է անձնական տվյալներ, եթե բավարարված է հետևյալ պայմաններից առնվազն մեկը՝ - անձնական տվյալների մշակումը կատարվում է անձնական տվյալների սուբյեկտի համաձայնությամբ՝ իր անձնական տվյալների մշակման համար. - անձնական տվյալների մշակումը անհրաժեշտ է ՀՀ միջազգային պայմանագրով կամ օրենքով սահմանված նպատակներին հասնելու համար՝ ՀՀ օրենսդրությամբ օպերատորին վերապահված գործառույթների, լիազորությունների և պարտականությունների իրականացման և կատարման համար. - անձնական տվյալների մշակումը անհրաժեշտ է արդարադատություն իրականացնելու, դատական ակտի, այլ մարմնի կամ պաշտոնատար անձի ակտի կատարման համար, որը ենթակա է կատարման՝ ՀՀ կատարողական վարույթների մասին օրենսդրությանը համապատասխան. - անձնական տվյալների մշակումը անհրաժեշտ է այնպիսի պայմանագրի կատարման համար, որի կողմը կամ շահառուն կամ երաշխավորն է անձնական տվյալների սուբյեկտը, ինչպես նաև անձնական տվյալների սուբյեկտի նախաձեռնությամբ պայմանագիր կնքելու կամ այնպիսի պայմանագրի կնքման համար, որի համաձայն անձնական տվյալների սուբյեկտը կլինի շահառուն կամ երաշխավորը. - անձնական տվյալների մշակումը անհրաժեշտ է օպերատորի կամ երրորդ անձանց իրավունքներն ու օրինական շահերն իրականացնելու կամ սոցիալապես նշանակալի նպատակներին հասնելու համար, եթե դա չի խախտում անձնական տվյալների սուբյեկտի իրավունքներն ու ազատությունները. - անձնական տվյալների մշակումն իրականացվում է անսահմանափակ թվով անձանց մուտքի իրավունքով, որոնց տրամադրվում է անձնական տվյալների սուբյեկտը կամ նրա խնդրանքով (այսուհետ՝ հրապարակայնորեն մատչելի անձնական տվյալներ). - դաշնային օրենքին համապատասխան հրապարակման կամ պարտադիր բացահայտման ենթակա անձնական տվյալների մշակում:
2.3. Անձնական տվյալների գաղտնիությունը։ Օպերատորը և այլ անձինք, որոնք մուտք են ստացել անձնական տվյալներին, չեն բացահայտում դրանք երրորդ կողմերին և չեն տարածում անձնական տվյալները առանց անձնական տվյալների սուբյեկտի համաձայնության, եթե դաշնային օրենսդրությամբ այլ բան նախատեսված չէ։
2.4. Անձնական տվյալների հրապարակայնորեն մատչելի աղբյուրներ Տեղեկատվություն տրամադրելու նպատակով Օպերատորը կարող է ստեղծել անձնական տվյալների սուբյեկտների անձնական տվյալների հրապարակայնորեն մատչելի աղբյուրներ, ներառյալ տեղեկատուներ և հասցեագրքեր: Անձնական տվյալների սուբյեկտի գրավոր համաձայնությամբ անձնական տվյալների հրապարակայնորեն մատչելի աղբյուրները կարող են ներառել նրա ազգանունը, անունը, հայրանունը, ծննդյան ամսաթիվը և վայրը, պաշտոնը, կոնտակտային հեռախոսահամարները, էլեկտրոնային փոստի հասցեն և անձնական տվյալների սուբյեկտի կողմից հաղորդված այլ անձնական տվյալներ: Անձնական տվյալների սուբյեկտի մասին տեղեկատվությունը ցանկացած պահի բացառվում է անձնական տվյալների հրապարակայնորեն մատչելի աղբյուրներից՝ անձնական տվյալների սուբյեկտի, անձնական տվյալների սուբյեկտների իրավունքների պաշտպանության լիազոր մարմնի պահանջով կամ դատարանի որոշմամբ:
2.5. Անձնական տվյալների հատուկ կատեգորիաներ Օպերատորի կողմից ռասայի, ազգության, քաղաքական հայացքների, կրոնական կամ փիլիսոփայական համոզմունքների, առողջական վիճակի, ինտիմ կյանքի վերաբերյալ անձնական տվյալների հատուկ կատեգորիաների մշակումը թույլատրվում է այն դեպքերում, երբ՝ - անձնական տվյալների սուբյեկտը գրավոր համաձայնություն է տվել իր անձնական տվյալների մշակմանը. - անձնական տվյալները հրապարակայնորեն մատչելի են դարձվում անձնական տվյալների սուբյեկտի կողմից. - անձնական տվյալների մշակումն իրականացվում է պետական սոցիալական օգնության, աշխատանքային օրենսդրության, պետական կենսաթոշակների, աշխատանքային կենսաթոշակների մասին ՀՀ օրենսդրության համաձայն. - անձնական տվյալների մշակումը անհրաժեշտ է անձնական տվյալների սուբյեկտի կյանքը, առողջությունը կամ այլ կենսական շահերը կամ ուրիշների կյանքը, առողջությունը կամ այլ կենսական շահերը պաշտպանելու համար, և անհնար է ստանալ անձնական տվյալների սուբյեկտի համաձայնությունը. - անձնական տվյալների մշակումն իրականացվում է բժշկա-կանխարգելիչ նպատակներով՝ բժշկական ախտորոշում հաստատելու, բժշկական և բժշկասոցիալական ծառայություններ մատուցելու համար, եթե անձնական տվյալների մշակումն իրականացնում է այն անձը, որը մասնագիտորեն զբաղվում է բժշկական գործունեությամբ և պարտավոր է պահպանել բժշկական գաղտնիքը՝ ՀՀ օրենսդրությանը համապատասխան. - անձնական տվյալների մշակումը անհրաժեշտ է անձնական տվյալների սուբյեկտի կամ երրորդ անձանց իրավունքները սահմանելու կամ իրականացնելու, ինչպես նաև արդարադատության իրականացման հետ կապված. - անձնական տվյալների մշակումն իրականացվում է պարտադիր ապահովագրության տեսակների մասին օրենսդրությանը, ապահովագրական օրենսդրությանը համապատասխան: Քրեական գրառումների վերաբերյալ անձնական տվյալների մշակումը կարող է իրականացվել Օպերատորի կողմից միայն դաշնային օրենքներին համապատասխան որոշված դեպքերում և կարգով:
2.6. Կենսաչափական անձնական տվյալներ Անձի ֆիզիոլոգիական և կենսաբանական բնութագրերը բնութագրող տեղեկատվությունը, որի հիման վրա հնարավոր է հաստատել նրա ինքնությունը՝ կենսաչափական անձնական տվյալները, կարող են մշակվել Օպերատորի կողմից միայն անձնական տվյալների սուբյեկտի գրավոր համաձայնությամբ:
2.7. Անձնական տվյալների մշակումը այլ անձի հանձնարարելը Օպերատորն իրավունք ունի անձնական տվյալների մշակումը վստահել այլ անձի՝ անձնական տվյալների սուբյեկտի համաձայնությամբ, եթե դաշնային օրենսդրությամբ այլ բան նախատեսված չէ, այդ անձի հետ կնքված պայմանագրի հիման վրա: Օպերատորի անունից անձնական տվյալներ մշակող անձը պարտավոր է պահպանել այս Քաղաքականությամբ նախատեսված անձնական տվյալների մշակման սկզբունքներն ու կանոնները:
2.8. Հայաստանի Հանրապետության քաղաքացիների անձնական տվյալների մշակումը։ Օպերատորն ապահովում է Հայաստանի Հանրապետության քաղաքացիների անձնական տվյալների հավաքագրումը, գրանցումը, համակարգումը, կուտակումը, պահպանումը, ճշգրտումը (թարմացումը, փոփոխումը), արդյունահանումը՝ օգտագործելով Հայաստանի Հանրապետության տարածքում գտնվող տվյալների բազաները։
2.9. Անձնական տվյալների միջսահմանային փոխանցում։ Օպերատորը համոզված է, որ օտարերկրյա պետությունը, որի տարածք պետք է փոխանցվեն անձնական տվյալները, ապահովում է անձնական տվյալների սուբյեկտների իրավունքների համարժեք պաշտպանություն՝ նման փոխանցման մեկնարկից առաջ։ Անձնական տվյալների միջսահմանային փոխանցումը օտարերկրյա պետությունների տարածքում, որոնք չեն ապահովում անձնական տվյալների սուբյեկտների իրավունքների համարժեք պաշտպանություն, կարող է իրականացվել հետևյալ դեպքերում՝ - անձնական տվյալների սուբյեկտի գրավոր համաձայնության առկայություն իր անձնական տվյալների միջսահմանային փոխանցման համար. - պայմանագրի կատարում, որի կողմ է անձնական տվյալների սուբյեկտը։
3. Իրավունքներ և պարտականություններ
Անձնական տվյալների մշակման շրջանակներում Օպերատորի և անձնական տվյալների սուբյեկտների համար սահմանվում են հետևյալ իրավունքները: Անձնական տվյալների սուբյեկտն իրավունք ունի՝ - ստանալ տեղեկատվություն իր անձնական տվյալների մշակման վերաբերյալ՝ անձնական տվյալների մասին օրենսդրությամբ սահմանված կարգով, ձևով և ժամկետներում. - պահանջել իր անձնական տվյալների պարզաբանում, դրանց արգելափակում կամ ոչնչացում, եթե անձնական տվյալները թերի են, հնացած, անճշտ, անօրինական կերպով ձեռք բերված, անհրաժեշտ չեն մշակման նշված նպատակի համար կամ օգտագործվում են նախկինում չնշված նպատակներով, երբ անձնական տվյալների սուբյեկտը համաձայնություն է տալիս անձնական տվյալների մշակմանը. - ձեռնարկել օրենքով նախատեսված միջոցներ իր իրավունքները պաշտպանելու համար. - հետ վերցնել անձնական տվյալների մշակման վերաբերյալ ձեր համաձայնությունը. - անձնական տվյալների մասին օրենսդրությամբ նախատեսված այլ իրավունքներ: Օպերատորն իրավունք ունի՝ - մշակել անձնական տվյալների սուբյեկտի անձնական տվյալները՝ նշված նպատակին համապատասխան. - պահանջել անձնական տվյալների սուբյեկտից տրամադրել հուսալի անձնական տվյալներ, որոնք անհրաժեշտ են պայմանագրի կատարման, անձնական տվյալների սուբյեկտի նույնականացման, ինչպես նաև անձնական տվյալների մասին օրենսդրությամբ նախատեսված այլ դեպքերում. - սահմանափակել անձնական տվյալների սուբյեկտի մուտքը իր անձնական տվյալներին, եթե անձնական տվյալների սուբյեկտի մուտքը իր անձնական տվյալներին խախտում է երրորդ անձանց իրավունքներն ու օրինական շահերը, ինչպես նաև ՀՀ օրենսդրությամբ սահմանված այլ դեպքերում. - մշակել անձանց հրապարակայնորեն մատչելի անձնական տվյալները. - մշակել հրապարակման կամ պարտադիր բացահայտման ենթակա անձնական տվյալները՝ ՀՀ օրենսդրությանը համապատասխան. - անձնական տվյալների մշակումը վստահել այլ անձի՝ անձնական տվյալների սուբյեկտի համաձայնությամբ. - անձնական տվյալների մասին օրենսդրությամբ նախատեսված այլ իրավունքներ։
4. Օպերատորի պարտականությունների կատարման և անձնական տվյալների պաշտպանության միջոցառումների ապահովումը։ Օպերատորի կողմից մշակվող անձնական տվյալների անվտանգությունն ապահովվում է անձնական տվյալների պաշտպանության ոլորտում դաշնային օրենսդրության պահանջները բավարարելու համար անհրաժեշտ իրավական, կազմակերպչական և տեխնիկական միջոցառումների իրականացմամբ։ Անձնական տվյալներին չարտոնված մուտքը կանխելու համար Օպերատորը կիրառում է հետևյալ կազմակերպչական և տեխնիկական միջոցառումները՝ - անձնական տվյալների մշակումը կազմակերպելու համար պատասխանատու անձի նշանակում, - անձնական տվյալների անվտանգությունն ապահովելու և դրանց չարտոնված մուտքը բացառելու համար պատասխանատու անձանց նշանակում, - տեղեկատվական համակարգերում անձնական տվյալների անվտանգությունն ապահովելու համար պատասխանատու անձի նշանակում, - անձնական տվյալների մշակմանը թույլատրված անձանց կազմի սահմանափակում, - սուբյեկտների ծանոթացում անձնական տվյալների մշակման և պաշտպանության վերաբերյալ Օպերատորի դաշնային օրենսդրության և կարգավորող փաստաթղթերի պահանջներին, - անձնական տվյալներ պարունակող տեղեկատվություն պարունակող լրատվամիջոցների հաշվառման, պահպանման և շրջանառության կազմակերպում, - դրանց մշակման ընթացքում անձնական տվյալների անվտանգությանը սպառնացող սպառնալիքների բացահայտում, դրանց հիման վրա սպառնալիքների մոդելների ձևավորում, - սպառնալիքների մոդելի հիման վրա անձնական տվյալների պաշտպանության համակարգի մշակում, - տեղեկատվական անվտանգության գործիքների օգտագործման պատրաստվածության և արդյունավետության ստուգում։ - տեղեկատվական ռեսուրսներին և տեղեկատվության մշակման համար նախատեսված ծրագրային ու սարքային ապահովմանը օգտատերերի մուտքի տարբերակում, - անձնական տվյալների տեղեկատվական համակարգերի օգտատերերի գործողությունների գրանցում և հաշվառում, - անձնական տվյալների պաշտպանության համակարգի վերականգնման հակավիրուսային գործիքների և միջոցների օգտագործում, - անհրաժեշտության դեպքում՝ firewall-ի, ներխուժման հայտնաբերման, անվտանգության վերլուծության և տեղեկատվության կրիպտոգրաֆիկ պաշտպանության միջոցների օգտագործում, - օպերատորի տարածք մուտքի վերահսկողության կազմակերպում, տարածքի պաշտպանություն անձնական տվյալների մշակման տեխնիկական միջոցներով։
5. Եզրափակիչ դրույթներ Անձնական տվյալների մշակման հետ կապված Օպերատորի այլ իրավունքներն ու պարտականությունները որոշվում են անձնական տվյալների ոլորտում Հայաստանի Հանրապետության օրենսդրությամբ: Անձնական տվյալների մշակման և պաշտպանության կանոնները խախտելու մեջ մեղավոր Օպերատորի աշխատակիցները կրում են նյութական, կարգապահական, վարչական, քաղաքացիական կամ քրեական պատասխանատվություն՝ դաշնային օրենքներով սահմանված կարգով: