Политика конфиденциальности
ВВЕДЕНИЕ
1.1 Положение разработано в соответствии со статьями 23,24 Конституции Российской федерации, главой 75 Гражданского кодекса Российской Федерации, Федеральным законом от 2907.2004 № 98-ФЗ «О коммерческой тайне», Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», Федеральным законом от 30.12.008 № 307-ФЗ «Об аудиторской деятельности», Кодексом профессиональной этики аудиторов.
1.2 Положение устанавливает порядок обращения с информацией ограниченного доступа (конфиденциальной информацией), полученной Акционерным обществом Аудиторской компанией «ДЕЛОВОЙ ПРОФИЛЬ» (АО АК «ДЕЛОВОЙ ПРОФИЛЬ») (далее по тексту – «Общество») от контрагентов (клиентов) или их представителей, а также созданной Обществом в процессе оказания услуг контрагентам.
1.3 Цель Положения – обеспечение сохранности сведений, составляющих аудиторскую тайну, а также иной конфиденциальной информации, полученной от контрагентов, и предотвращение нанесения ущерба клиентам и Обществу вследствие их неправомерного разглашения, утраты или использования.
1.4 Руководители структурных подразделений Общества несут персональную ответственность за обеспечение сохранности полученной им конфиденциальной информации на его участке деятельности подразделения, организуют выполнение установленных Положением режимных требований, а также требований, указанных в соответствующих соглашениях/ договорах с контрагентами, принимают меры по максимальному ограничению возможности ознакомления с информацией работников, которым по роду выполняемых ими должностных обязанностей она не требуется.
1.5 В вопросах сохранения конфиденциальной информации, предоставляемой Обществу контрагентами, следует руководствоваться действующим законодательством Российской Федерации, Положением, а также условиями обеспечения охраны конфиденциальности, изложенными в соответствующих договорах (соглашениях), заключенных с контрагентами.
1.6 Лица, получившие доступ к сведениям, составляющим аудиторскую тайну в соответствии с Федеральным законом от 30.12.2008 № 307-ФЗ «Об аудиторской деятельности», обязаны сохранять конфиденциальность в отношении таких сведений. В соответствии с действующим законодательством РФ за разглашение и/или незаконное использование конфиденциальной информации предусмотрена дисциплинарная (ст. 192 ТК РФ), административная (ст. 13.14 КоАП РФ), уголовная (ст. 183 УК РФ) и иная ответственность, предусмотренная действующим законодательством РФ.
2. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ
2.1 Информация – сведения (сообщения, данные) независимо от формы их предоставления.
2.2 Информационная безопасность – состояние защищенности информационной среды Общества, обеспечивающее ее формирование, использование и развитие в интересах граждан, организаций, государства.
2.3 Конфиденциальность информации – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.
2.4 Конфиденциальная информация – информация, переданная Обществу контрагентом (клиентом) или его уполномоченным представителем, а также ставшая известной Обществу в процессе договоров или исполнения договорных обязательств, доступ к которой ограничен законодательством РФ или договором/соглашением, за исключением информации, являющейся общедоступной.
2.5 Аудиторская тайна – любые сведения и документы, полученные и (или) составленные Обществом при оказании услуг, предусмотренных Федеральным законом от 30.12.2008 № 307-ФЗ «Об аудиторской деятельности».
2.6 Коммерческая тайна - режим конфиденциальности информации, позволяющий ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду.
2.7 Доступ к конфиденциальной информации– ознакомление определенных лиц с конфиденциальной информацией на законном основании.
2.8 Предоставление конфиденциальной информации – передача информации, составляющей коммерческую тайну и зафиксированной на материальном носителе, ее обладателем органам государственной власти, иным государственным органам, органам местного самоуправления в целях выполнения их функций.
2.9 Разглашение конфиденциальной информации - действие или бездействие, в результате которых информация, составляющая коммерческую тайну, в любой возможной форме (устной, письменной, иной форме, в том числе с использованием технических средств) становится известной третьим лицам без согласия обладателя такой информации либо вопреки гражданско-правовому договору.
2.10 Пользователь Положения – все структурные подразделения, работники Общества; контрагенты, допускаемые к конфиденциальной информации контрагента для выполнения должностных обязанностей, а также обязательств в соответствии с договором возмездного оказания услуг.
2.11 Контрагент – сторона гражданско-правового договора, которое передало Обществу конфиденциальную информацию, а также в отношении которой составлена рабочая документация. В целях настоящего Положения контрагентами также являются лица, которые получили от Общества конфиденциальную информацию для выполнения возложенных обязательств по соответствующему договору/соглашению.
2.12 Рабочая документация – документы и материалы, подготовленные Обществом либо полученные и хранимые Обществом в связи с оказанием услуг контрагенту (на бумажных и электронных носителях).
3. ОСНОВНЫЕ ПОЛОЖЕНИЯ
3.1 К конфиденциальной информации, полученной от контрагентов, а также к сведениям, составляющим аудиторскую тайну, относятся:
3.1.1. Любые сведения о деятельности клиента, его финансовом положении, хозяйственных операциях, ставшие известными Обществу в ходе оказания услуг и/или в процессе проведения переговоров и в рамках преддоговорной работы.
3.1.2. Документы и сведения, полученные от контрагента или третьих лиц по запросам Общества в рамках исполнения договора;
3.1.3. Рабочие документы, расчеты, аналитические материалы, проекты заключений и отчетов, подготовленные специалистами Общества для контрагента;
3.1.4. Любые маркетинговые стратегии, планы, финансовая информация или прогнозы;
3.1.5. Оценки объемов продаж, бизнес-планы и результаты коммерческой деятельности в прошлом, настоящем и будущем, планы по продуктам или услугам и списки клиентов и поставщиков;
3.1.6. Любая научная и техническая информация, изобретения, проекты, технологии, процедуры, формулы, усовершенствования, процессы и методы;
3.1.7. Любые концепции, отчеты, данные, ноу-хау, незавершенное производство, проекты, инструменты разработки, спецификации, компьютерные программы, исходные коды, объектные коды, технологические схемы, базы данных;
3.1.8. Информация корпоративного, договорного, коммерческого или рекламного характера;
3.1.9. Любая информация, прямо или косвенно относящуюся к определенному или определяемому физическому лицу (субъекту персональных данных) (персональные данные);
3.1.10. Иная информация, переданная контрагентом с пометкой «конфиденциально» или прочими пометками, призывающими к ее неразглашению третьим лицам.
3.2. Режим аудиторской тайны распространяется на все сведения, полученные и (или) составленные Обществом при оказании аудиторских и прочих связанных с аудитом услуг, независимо от наличия отдельного соглашения о конфиденциальности.
3.3. Конфиденциальная информация не включает информацию, которая:
3.3.1. являлась общедоступной на момент такого раскрытия либо впоследствии стала общедоступной по причинам иным, чем нарушение соглашения/договора;
3.3.2. в случае представления Обществом соответствующих доказательств контрагенту, была доступна Обществу до ее раскрытия либо стала в последующем доступна не на условиях конфиденциальности из источника, в отношении которого Обществом не было известно о существовании требования о неразглашении такой информации;
3.3.3. была самостоятельно получена Обществом или стала ей известна без нарушения своих обязательств;
3.3.4. была передача третьим лицом без ограничений, основанных на конфиденциальности;
3.3.5. разрешена к выпуску письменным согласием контрагента;
3.3.6. раскрыта в связи с запросом государственного органа, имеющего право ее затребовать в соответствии с законодательством Российской Федерации.
3.4. Сведения, которые не могут составлять коммерческую тайну контрагента:
- сведения, содержащиеся в учредительных документах, документах, подтверждающие факт внесения записей в соответствующие государственные реестры;
- сведения, содержащиеся в документах, дающих право на осуществление предпринимательской деятельности;
- сведения о загрязнении окружающей среды, состоянии противопожарной безопасности, санитарно-эпидемиологической и радиационной обстановке и других факторах, оказывающих негативное воздействие на обеспечение безопасного функционирования контрагента, безопасности каждого гражданина и безопасности населения в целом;
- сведения о численности, о составе работников, о системе оплаты труда, об условиях труда, в том числе об охране труда, о показателях производственного травматизма и профессиональной заболеваемости, и о наличии свободных рабочих мест;
- сведения о задолженности работодателей по выплате заработной платы и по иным социальным выплатам;
- сведения о нарушениях законодательства Российской Федерации и фактах привлечения к ответственности за совершение этих нарушений;
- сведения об условиях конкурсов или аукционов по приватизации объектов государственной или муниципальной собственности;
- сведения о перечне лиц, имеющих право действовать без доверенности от имени контрагента;
- сведения, обязательность раскрытия которых или недопустимость ограничения доступа, к которым установлена федеральными законами Российской Федерации.
3.5. Аудиторская тайна не распространяется на сведения:
3.5.1. разглашенные самим лицом, которому оказывались услуги, либо с его согласия;
3.5.2. о заключении договора оказания аудиторских услуг;
3.5.3. о величине оплаты аудиторских услуг;
3.5.4. подлежащие раскрытию в соответствии с законодательством РФ (в том числе по мотивированному запросу уполномоченных государственных органов в предусмотренных законом случаях);
3.5.5. содержащиеся в официальной (открытой) отчетности контрагента.
4. РЕЖИМ ОБЕСПЕЧЕНИЯ СОХРАННОСТИ АУДИТОРСКОЙ ТАЙНЫ И КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ
4.1. Общество обеспечивает сохранность аудиторской тайны и конфиденциальной информации, полученной от контрагентов и иных лиц, в соответствии с действующим законодательством РФ.
4.2. Доступ к конфиденциальной информации контрагента предоставляется только тем работникам Общества, непосредственно участвующим в оказании услуг контрагенту, а также иным лицам, привлеченным для оказания услуг, при условии подписания с ними соглашения о неразглашении конфиденциальной информации.
4.3. При приеме на работу работники подписывают договор о неразглашении (сохранении) коммерческой тайны и конфиденциальной информации, с лицами, с которыми заключается договор гражданско-правового характера, подписывается соглашение о конфиденциальности. Общество при приеме:
4.3.1. доводит до работника под расписку требования настоящего Положения и других документов, регламентирующих порядок работы с конфиденциальной информацией;
4.3.2. предупреждает об ответственности за нарушение установленного режима в отношении конфиденциальной информации;
4.3.3. передает работнику копию Памятки по обеспечению сохранности конфиденциальной информации.
4.4. Способами передачи конфиденциальной информации являются:
- Предоставление доступа к облачному сервису хранения Общества;
- Бумажные носители;
- Пересылка с электронного адреса Общества на электронный адрес принимающей стороны;
- Предоставление доступа к системам контрагента (с его согласия) Общества.
4.5. Организация доступа работника к информационным ресурсам Общества, где может хранится конфиденциальная информация, регулируется Политикой обеспечения информационной безопасности и связанных с ним локальных нормативных актов и осуществляется Департаментом информационных технологий (ИТ).
4.6. Фактический доступ работника к документам, машинным носителям и информационным ресурсам Общества, в объеме, необходимом для исполнения им должностных обязанностей, организует его непосредственный руководитель.
4.7. Обязанность работника соблюдать требования настоящего Положения, а также ответственность за разглашение конфиденциальных сведений отражается в настоящем Положении, а также в заключаемом с ним трудовом договоре и соглашении о неразглашении коммерческой тайны и иной конфиденциальной информации.
4.8. Основанием для прекращения доступа к конфиденциальным сведениям является:
4.8.1. приказ об увольнении работника;
4.8.2. соглашение о расторжении договора гражданско-правового характера либо прекращение его действия;
4.8.3. возврат конфиденциальной информации контрагенту, ее передавшему;
4.8.4. заявление работника об увольнении либо объявление работнику в соответствии с трудовым законодательством о предстоящем увольнении;
4.8.5. нарушение работником/лицом, являющимся исполнителем по договору гражданско-правового характера, взятых на себя обязательств, связанных с неразглашением конфиденциальной информации, зафиксированное актом о выявленном нарушении;
4.8.6. решение директора Общества об отстранении работника от работы с конфиденциальными сведениями. Решение оформляется приказом и доводится до сведения работника под подпись.
4.9. При наличии одного из перечисленных оснований непосредственный руководитель работника, доступ которого к конфиденциальным сведениям прекращен, либо кадровая служба обязаны незамедлительно сообщить об этом в Департамент ИТ. При увольнении с работниками подписывается соглашение о неразглашении коммерческой тайны и иной конфиденциальной информации, заключаемое в связи с прекращением трудового договора.
4.10. Общество вправе предоставлять конфиденциальную информацию контрагента третьим лицам только с письменного согласия контрагента.
4.11. Работники Общества, допущенные к конфиденциальной информации, обязаны:
4.11.1.знать и выполнять требования настоящего Положения и других нормативных документов Общества, регламентирующих вопросы порядка обращения с конфиденциальной информацией;
4.11.2. не разглашать конфиденциальную информацию, полученную в результате выполнения своих должностных обязанностей;
4.11.3. соблюдать установленные в Обществе правила работы с документами, порядок их учета, хранения и уничтожения;
4.11.4. знакомиться только с теми документами и информацией, к которым получили допуск в силу своих должностных обязанностей;
4.11.5. во время работы с документами принимать меры к исключению возможности ознакомления с ними других лиц, не имеющих к ним прямого отношения;
4.11.6. пресекать действия других лиц, которые могут привести к разглашению конфиденциальной информации;
4.11.7. конфиденциальные документы хранить в отдельной папке;
4.11.8. в нерабочее время, а также при кратковременном отсутствии на рабочем месте конфиденциальные документы хранить в закрытом на замок шкафу (сейфе);
4.11.9. при увольнении, переводе по работе, убытии в отпуск, длительную командировку (более 2 недель) сдать конфиденциальную информацию.
4.12. При обработке документов, содержащих конфиденциальную информацию, с использованием средств вычислительной и оргтехники работники обязаны:
4.12.1. соблюдать правила разграничения доступа к охраняемым данным, неукоснительно выполнять требования нормативных документов по организации доступа к информационным ресурсам, организации парольной и антивирусной защиты;
4.12.2. не разглашать свои индивидуальные пароли на доступ к компьютерным, сетевым и иным информационным ресурсам, выполнять требования соответствующих администраторов автоматизированных (информационных) систем по смене паролей, не применять «простых» паролей, не оставлять в легкодоступных местах листы и конверты с паролями;
4.12.3. принимать меры к исключению ознакомления посторонних лиц с информацией, выводимой на экран дисплея;
4.12.4. не использовать для обработки конфиденциальных сведений посторонние программные средства, не допущенные для применения в Обществе;
4.12.5. не допускать случаев передачи конфиденциальной информации по незащищенным каналам передачи данных, через сеть Интернет и иные публичные сети, а также по электронной почте в открытом виде;
4.12.6. не допускать применения средств криптографической защиты и защиты от несанкционированного доступа, не принятых в эксплуатацию в Обществе или не предусмотренных эксплуатационной (технической) документацией на информационные и автоматизированные системы;
4.12.7. немедленно информировать руководителя структурного подразделения о фактах или возможности несанкционированного доступа к информации в локальной вычислительной сети (ЛВС) Общества.
4.13. Работникам, допущенным к конфиденциальной информации, запрещается:
4.13.1. снимать и изготавливать копии конфиденциальных документов делать из них выписки;
4.13.2. делать фото, видео либо аудио копии с документов, содержащих конфиденциальную информацию при отсутствии служебной необходимости, согласия раскрывающей стороны и разрешения руководителя структурного подразделения.
4.13.3. изготавливать фото, видео и аудио материалы, а также печатные материалы, содержащие конфиденциальную информацию и распространять их;
4.13.4. выносить за пределы здания Общества документы и машинные носители с конфиденциальной информацией без разрешения своего руководителя подразделения. В случае осуществление работником своих обязанностей в дистанционном формате в соответствии с трудовым договором, ему запрещается при использовании личного технического средства каким-либо образом копировать конфиденциальные документы, а также разглашать их третьим лицам;
4.13.5. работать с документами и иными материалами, содержащими конфиденциальную информацию, вне служебных помещений, за исключением осуществления работником своих обязанностей в дистанционном формате;
4.13.6. обсуждать вопросы, содержащие конфиденциальную информацию в присутствии посторонних лиц, которым не предоставлен доступ к данной информации либо в личных целях, не связанных со служебной необходимостью;
4.13.7. сообщать устно или письменно кому бы то ни было конфиденциальную информацию;
4.13.8. при использовании сервисов искусственного интеллекта/нейросетей создавать промпт, содержащий конфиденциальную информацию, либо прикладывать в качестве вложения файлы, содержащие конфиденциальную информацию. При необходимости использования таких сервисов работник обязан обезличить данные, содержащие конфиденциальную информацию.
4.14. Кроме того, работникам Общества запрещается:
4.14.1. подключать к компьютерам различного рода внешние устройства, устанавливать на компьютеры и использовать программные продукты, копировать на внешние машинные носители программное обеспечение без разрешения руководителя подразделения, за исключением программного обеспечения, устанавливаемого в соответствии с нормативными документами Общества;
4.14.2. самостоятельно, без разрешения руководителя подразделения, подключать к ЛВС Общества компьютеры представителей контрагентов и других организаций или физических лиц, прибывающих в Общество;
4.14.3. вносить без разрешения руководителя подразделения в пределы охраняемой территории Общества и использовать без согласования для обработки служебной и конфиденциальной информации личные компьютеры;
4.14.4. использовать для сохранения конфиденциальной информации личные компьютеры, электронные записные книжки, смартфоны, мобильные телефоны и другие мобильные цифровые устройства;
4.14.5. использовать средства корпоративной электронной почты для отправки неслужебной корреспонденции, сообщать персональные электронные почтовые адреса для получения неслужебной корреспонденции через сеть Интернет;
4.14.6. отправлять через корпоративную электронную почты конфиденциальную информацию на личную электронную почту, а также использовать личные электронные почты для передачи конфиденциальной информации.
5. ХРАНЕНИЕ И УНИЧТОЖЕНИЕ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ
5.1. Документы, содержащие конфиденциальную информацию контрагента и аудиторскую тайну, хранятся в сейфах, запираемых шкафах или в защищенных электронных хранилищах с ограниченным доступом.
5.2. Срок хранения конфиденциальной информации определяется отдельными соглашениями о конфиденциальности с контрагентами, но не менее срока, установленного Федеральным законом № 307-ФЗ относительно рабочей документации.
5.3. Уничтожение документов, содержащих конфиденциальную информацию, осуществляется по запросу контрагента в соответствии с соответствующими соглашениями о конфиденциальности либо по истечению срока хранения таких документов. Уничтожение документов осуществляется на основании акта, где указывается перечень уничтожаемых документов и способ их уничтожения.
6. ОТВЕТСТВЕННОСТЬ ЗА РАЗГЛАШЕНИЕ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ
6.1. Разглашение сведений, составляющих аудиторскую тайну или конфиденциальную информацию, или утрата документов, содержащих таковую, относятся к числу грубых нарушений трудовых обязанностей.
6.2. За разглашение конфиденциальных сведений, утрату документов, содержащих такие сведения, а также за иные нарушения режима конфиденциальности информации виновные лица несут дисциплинарную, административную, уголовную и гражданско-правовому ответственность в соответствии с законодательством РФ, а также материальную ответственность перед Обществом в случае возникновения у него убытков вследствие выплат контрагентам или штрафных санкций. Работник, нарушивший режим конфиденциальности данных, выплачивает Обществу штраф в размере 300 000,00 (триста тысяч рублей 00 копеек) вне зависимости от суммы убытков, понесенных Обществом. Штраф, указанный в настоящем пункте, является штрафной неустойкой по смыслу Гражданского кодекса РФ.
7. ОРГАНИЗАЦИЯ КОНТРОЛЯ СОХРАННОСТИ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ
7.1. Общая организация контроля состояния установленного в Обществе режима коммерческой тайны возлагается на генерального директора.
7.2. Контроль выполнения правил обращения с конфиденциальной информацией, требований настоящего Положения осуществляют руководители структурных подразделений Общества.
7.3. Контроль обеспечения сохранности конфиденциальных сведений может осуществляться в форме:
7.3.1. повседневного контроля правил соблюдения режимных требований без составления акта;
7.3.2. ежегодных проверок документированной информации;
7.3.3. плановой проверки в конкретном структурном подразделении или на конкретном участке работы, рабочем месте;
7.3.4. внеплановой проверки по конкретному вопросу по указанию директора.
7.4. Для проведения проверки составляется комиссия, состоящая из руководителя производственной практики (структурного подразделения), партнера Общества и юриста.
7.5. Результаты проверок оформляются актами, в которых отражаются основания проверки, кем и когда она проводилась, оценка состояния работы по обеспечению сохранности коммерческой тайны, необходимые предложения и рекомендации по устранению недостатков и совершенствованию ее защиты.
7.6. Акт проверки докладывается генеральному директору.
8. ПОРЯДОК ВНЕСЕНИЯ ИЗМЕНЕНИЙ И ДОПОЛНЕНИЙ
8.1. Положение утверждается, изменяется, дополняется на основании приказа директора Общества.