9. ოპერატორის მოვალეობები პერსონალური მონაცემების დამუშავებისას
9.1. დაეხმაროს რესპონდენტს მისთვის მინიჭებული უფლებების განხორციელებაში, მათ შორის ინფორმაციის და მონაცემების წარდგენის მეშვეობით რესპონდენტის მოთხოვნით ერთი თვის ვადაში შეკითხვის მიღებიდან ან ორი თვის ვადაში შეკითხვების სირთულისა და რაოდენობის გათვალისწინებით, ოპერატორს უფლება აქვს უარი უთხრას რესპონდენტს, და აგრეთვე თუ რესპონდენტის შეკითხვები არის ნამდვილად დაუსაბუთებელი ან ატარებს გადაჭარბებულ ხასიათს, კერძოდ განმეორებების შედეგად:
9.2. უზრუნველყოს რესპონდენტის დასამუშავებელი პერსონალური მონაცემების ასლის არსებობა;
9.3. წაშალოს რესპონდენტის პერსონალური მონაცემები არსებული ტექნოლოგიური შესაძლებლობების და იმპლემენტაციაზე ხარჯების გათვალისწინებით და აგრეთვე მიიღოს საჭირო ზომები, მათ შორის ტექნიკური ზომები, რათა მოახდინოს სხვა პირების ინფორმირება, რომლებიც ამუშავებენ პერსონალურ მონაცემებს იმის შესახებ, რომ რესპონდენტმა მოითხოვს მათგან ნებისმიერი ბმულების, ასლების ან მითითებული პერსონალური მონაცემების ზუსტი განმეორებების წაშლა. აღნიშნული პუნქტი არ გამოიყენება გამოყენებული კანონმდებლობით დადგენილ შემთხვევებში;
9.4. რესპონდენტის პერსონალური მონაცემების დამუშავების შეზღუდვის შემთხვევაში მისი მოთხოვნის საფუძველზე დაამუშავოს პერსონალური მონაცემები (გარდა შენახვისა) მხოლოდ რესპონდენტის თანხმობით, ან დასასაბუთებლად, სასამართლო სარჩელებზე დაცვის აღსრულების ან წარმოებისთვის, ან სხვა ფიზიკური ან იურიდიული პირის უფლებების დასაცავად, ან გამოყენებული კანონმდებლობით დადგენილი სხვა მიზეზებით.
9.5. შეატყობინოს რესპონდენტს პერსონალური მონაცემების ნებისმიერი ცვლილებების ან განადგურების შესახებ ან დამუშავების შეზღუდვის შესახებ, და აგრეთვე ყოველ მიმღებს, რომლისთვისაც გასაჯაროებული იყო პერსონალური მონაცემები, გარდა შემთხვევებისა, როცა ეს არის შეუძლებელი ან მოითხოვს ძალიან ბევრ ძალისხმევას. ოპერატორმა უნდა მოახდინოს რესპონდენტის ინფორმირება აღნიშნული მიმღებების შესახებ, თუ რესპონდენტი ამას მოითხოვს;
9.6. იმუშავოს მხოლოდ რესპონდენტის პერსონალური მონაცემების დამამუშავებელ იმ პირებთან, რომელიც იძლევა იმის სათანადო გარანტიებს, რომ შესაბამისი ტექნიკური და საორგანიზაციო ზომები გატარებული იქნება ისე, რომ დამუშავება შეესაბამება გამოყენებული კანონმდებლობის მოთხოვნებს და იძლევა რესპონდენტის უფლებების გარანტიას;
9.7. აწარმოოს თავისი საქმიანობის აღრიცხვა, რომელიც დაკავშირებულია პერსონალური მონაცემების დამუშავებასთან, რომელიც ხვდება მისი პასუხისმგებლობის ქვეშ. სააღრიცხვო მონაცემები უნდა შეიცავდეს მთელ შემდეგ ინფორმაციას: ოპერატორის გვარს და კონტაქტურ მონაცემებს და შესაბამის შემთხვევებში ოპერატორის წარმომადგენელს; დამუშავების მიზეზებს; პერსონალური მონაცემების სუბიექტების და პერსონალური მონაცემების კატეგორიების აღწერას; მიმღებების კატეგორიების, რომლებსაც გაემხილა და გაუმხელენ პერსონალურ მონაცემებს, მათ შორის მიმღებების ჩათვლით მესამე ქვეყნებში ან საერთაშორისო ორგანიზაციებში; შესაბამის შემთხვევებში მონაცემები პერსონალური მონაცემების გადაცემის შესახებ მესამე ქვეყნისთვის ან საერთაშორისო ორგანიზაციისთვის, მათ შორის მითითებული მესამე ქვეყნის ან საერთაშორისო ორგანიზაციის საიდენტიფიკაციო მონაცემები, და გადაცემის შემთხვევაში სათანადო გარანტიების დოკუმენტური მტკიცებულება; შესაძლებლობის არსებობისას გათვალისწინებული ვადების მონაცემთა განადგურებისთვის; შესაძლებლობის არსებობისას ტექნიკური და საორგანიზაციო უსაფრთხოების ზომების საერთო აღწერა. სააღრიცხვო მონაცემები უნდა ინახებოდეს წერილობითი ფორმით, მათ შორის ელექტრონული ფორმით და წარედგინოს საზედამხედველო ორგანოებს მათი მოთხოვნისამებრ;
9.8. ითანამშრომლოს საზედამხედველო ორგანოსთან მისი მითხოვნით თავისი ამოცანების განხორციელებისას;
9.9. მიიღოს იმის საგარანტიო ზომები, რომ ნებისმიერი ფიზიკური პირი, ვისაც აქვს წვდომა პერსონალურ მონაცემებზე, უნდა ამუშავებდეს მითითებულ მონაცემებს მხოლოდ ოპერატორის განკარგულებით გარდა გამოყენებული კანონმდებლობით გათვალისწინებული შემთხვევებისა;
9.10. მოახდინოს რესპონდენტის პერსონალური მონაცემების უსაფრთხოების ორგანიზება წინამდებარე პოლიტიკის შესაბამისად;
9.11. მოახდინოს საზედამხედველო ორგანოს და რესპონდენტის ინფორმირება პერსონალური მონაცემების გაჟონვის შესახებ 72 საათის განმავლობაში მას შემდეგ, რაც მისთვის ამის შესახებ გახდა ცნობილი გარდა შემდეგისა:
— ოპერატორის მიერ მიღებულია ტექნიკური და საორგანიზაციო დაცვის ზომები, რომლის მეშვეობითაც პერსონალური მონაცემები გახდება ყველასთვის გაუგებარი, რომელთაც არ გააჩნიათ მათზე წვდომა, მაგალითად, კრიპტოგრაფიკული დაცვა;
— ოპერატორმა მიიღო დამატებითი ზომები, რომელიც იძლევა იმის გარანტიას, რომ არ წარმოიქმნება რისკის მაღალი დონე რესპონდენტის უფლებებისა და თავისუფლებისთვის;
— ასეთი ინფორმირება საჭიროებს ძალიან დიდ ძალისხმევას.
შეტყობინების გაგზავნის შემთხვევაში პერსონალური მონაცემების გაჟონვის შესახებ, იგი უნდა შეიცავდეს პერსონალური მონაცემების გაჟონვის ხასიათის აღწერას: პირის მონაცემები, რომლისგანაც შეიძლება მიღებული იქნეს უფრო დეტალური ინფორმაცია; პერსონალური მონაცემების გაჟონვის შესაძლო შედეგების აღწერა; ოპერატორის მიერ მიღებული ან დაგეგმილი ზომების აღწერა დარღვევის გამოსავლენად, მათ შორის შესაბამის შემთხვევებში მისი შესაძლო უარყოფითი ზემოქმედების შემსუბუქების ზომებს.
9.12. გაუპიროვნოს რესპონდენტის პერსონალური მონაცემები კონფიდენციალურობის წინამდებარე პოლიტიკით დადგენილ ვადაში, სამომხმარებლო შეთანხმების, დამატების ვადის დასრულებისას, გარდა შემთხევებისა, როცა გაუპიროვნება შეუძლებელია რესპონდენტის პერსონალური მონაცემების შენახვის საჭიროების მიზეზით მათი წარმოდგენის მიზნით უფლებამოსილი ორგანოს მოთხოვნით ან უფლებების და თავისუფლების დაცვისთვის სასამართლო წესით.
9.13. არ გამოიყენოს რესპონდენტის პერსონალური მონაცემები, რომელიც მიღებულია რეგისტრაციისას პირდაპირი მარკეტინგისთვის.
10. ოპერატორის მოქმედებები პერსონალური მონაცემების უსაფრთხოების უზრუნველყოფისთვის
10.1. პერსონალური მონაცემების უსაფრთხოების უზრუნველყოფა მათი დამუშავებისას ხორციელდება გამოყენებული კანონმდებლობის და უფლებამოსილი ორგანოს მოთხოვნების შესაბამისად, სახელმწიფო ხელისუფლების პერსონალრ მონაცემთა სუბიექტების უფლებების დაცვაზე, ფედერალური ორგანო, სააღსრულებო ხელისუფლება, რომელიც უფლებამოსილია უსაფრთხოების უზრუნველყოფის სფეროში, და სააღსრულებო მთავრობის ფედერალური ორგანო, რომელიც უფლებამოსილია ტექნიკური დაზვერვისა და ინფორმაციის ტექნიკური დაცვის წინააღმდეგობის სფეროში.
10.2. ოპერატორი მიიღებს საჭირო საორგანიზაციო და ტექნიკურ ზომებს პერსონალური მონაცემების დაცვისთვის შემთხვევით ან არასანქციონირებული წვდომისგან, განადგურებისგან, ცვლილებისგან, წვდომის ბლოკირებისგან და სხვა არასანქციონირებული მოქმედებებისგან.
10.3. ოპერატორის მიერ რეალიზებული დაცვის ზომები პერსონალური მონაცემების დამუშავებისას მოიცავს:
— გაუპიროვნება (რესპონდენტის პერსონალური მონაცემები ექვემდებარება გაუპიროვნებას რესპონდენტის შემდგომი იდენტიფიკაციის შესაძლებლობის გამომრიცხავი ხერხით, და შეიძლება ინახებოდეს ოპერატორის მიერ ვადის შეზღუდვის გარეშე) და პერსონალური მონაცემების კრიპტოგრაფიკულ დაცვას.
— მუდმივი კონფიდენციალურობის, მთლიანობის, მისაწვდომობის და სისტემებისა და მომსახურების მდგრადობის გარანტირების უნარი, რომელიც დაკავშირებულია დამუშავებასთან;
— პერსონალურ მონაცემებთან მისაწვდომობის და წვდომის დროულად აღდგენის შესაძლებლობა ფიზიკური ან ტექნიკური ხასიათის ინციდენტის წარმოქმნის შემთხვევაში;
— რეგულარული შემოწმების და ტექნიკური და საორგანიზაციო ზომების ეფექტიანობის შეფასების პროცედურას დამუშავების უსაფრთხოების უზრუნველყოფისთვის;
— ლოკალური ნორმატიული აქტების და სხვა დოკუმენტების მიღება პერსონალური მონაცემების დამუშავებისა და დაცვის სფეროში;
— პერსონალური მონაცემების უსაფრთხოების უზრუნველყოფაზე პასუხისმგებელი თანამდებობის პირების დანიშვნა ოპერატორის ქვეგანყოფილებებსა და საინფორმაციო სისტემებში;
— სწავლების ორგანიზება და მეთოდური მუშაობის ჩატარება მუშაკებთან, რომლებიც ახორციელებენ პერსონალური მონაცემების დამუშავებას;
— საჭირო პირობების შექმნა მატერიალურ მატარებლებთან და საინფორმაციო სისტემებთან სამუშაოდ, რომლებშიც მუშავდება პერსონალური მონაცემები;
— პერსონალური მონაცემების მატერიალური მატარებლების და საორგანიზაციო სისტემების აღრიცხვის ორგანიზება, რომლებშიც მუშავდება პერსონალური მონაცემები;
— პერსონალური მონაცემების მატერიალური მატარებლების შენახვა პირობების დაცვით, რომელიც უზრუნველყოფს პერსონალური მონაცემების დაცულობას და გამორიცხავს მათზე არასანქციონირებულ წვდომას;
— პერსონალური მონაცემების განცალკევება, რომელიც მუშავდება ავტომატიზაციის საშუალებების გარეშე სხვა ინფორმაციისგან;
— პერსონალური მონაცემების მატერიალური მატარებლების ცალკეული შენახვის უზრუნველყოფა, რომელიც შეიცავს სხვადასხვა კატეგორიების პერსონალური მონაცემები ან შეიცავს პერსონალურ მონაცემებს, რომლის დამუშავება ხორციელდება სხვადასხვა მიზნებში;
— აკრძალვის დადება პერსონალური მონაცემების გადაცემაზე ღია არხებით (გამოთვლითი ქსელები და ინტერნეტის ქსელი) ოპერატორის მიერ დაყენებული ზომების გამოყენების გარეშე პერსონალური მონაცემების უსაფრთხოების უზრუნველყოფაზე;
— დოკუმენტების დაცვის უზრუნველყოფა, რომელსაც შეიცავს პერსონალური მონაცემები ქაღალდის და სხვა მატერიალურ მატარებლებზე მათი გადაცემისას მესამე პირებისთვის საფოსტო კავშირის მომსახურების გამოყენებით;
— შიდა კონტროლის განხორციელება ოპერატორის მიერ გამოყენებული კანონმდებ— ბის დაცვით პერსონალური მონაცემების დამუშავებისას.
11. დასკვნითი დებულებები
11.1. გამოყენებად უფლებას რესპონდენტების პერსონალური მონაცემების დამუშავების საკითხებში წარმოადგენს ქვეყნის უფლება ოპერატორის ადგილსამყოფელის მიხედვით.
11.2. წინამდებარე პოლიტიკა გამოქვეყნებულია თავისუფალ წვდომაში ინტერნეტის სატელეკომუნიკაციო ქსელში საიტზე.
11.3. ოპერატორს უფლება აქვს ცალმხრივად შეცვალოს წინამდებარე პოლიტიკის და ყველა მისი განუყოფელი ნაწილების პირობები რესპონდენტთან შეთანხმების გარეშე უკანასკნელის გაფრთხილებით საიტზე პოლიტიკის ახალი რედაქციის ან მისი რომელიმე განუყოფელი ნაწილის განთავსების გზით, რომელიც იყო შეცვლილი. პოლიტიკის ახალი რედაქცია და (ან) მისი რომელიმე განუყოფელი ნაწილი ძალაში შედის საიტზე გამოქვეყნების დღიდან.
11.4. ყველა წინადადებები და კითხვები წინამდებარე პოლიტიკასთან დაკავშირებით რესპონდენტებისთვის უნდა იქნეს გაგზავნილი უკუკავშირის ფორმის გზით.