← Все документы
Политика конфиденциальности
1. Общие положения
1.1. Настоящая Политика конфиденциальности (далее — «Политика») определяет порядок сбора, хранения, использования, передачи и защиты персональных данных пользователей Информационной системы управления NSIFT (ИСУ NSIFT, mis.nsift.tj) — далее «Система».
1.2. Оператором персональных данных является Национальный стратегический инвестиционный фонд Таджикистана (NSIFT), эксплуатирующий Систему (далее — «Администрация»). Используя Систему, пользователь подтверждает, что ознакомлен с условиями настоящей Политики.
1.3. Система обслуживает проекты, финансируемые Всемирным банком и другими партнёрами по развитию, и используется сотрудниками реализующих организаций, донорами и внешними заинтересованными сторонами. Настоящая Политика разработана с учётом:
• Принципов Организации Объединённых Наций по защите персональных данных и конфиденциальности (UN Personal Data Protection and Privacy Principles, 2018);
• Экологической и социальной рамочной основы Всемирного банка (World Bank Environmental and Social Framework), в частности Стандарта ESS10 «Взаимодействие с заинтересованными сторонами и раскрытие информации»;
• Стандартов социальной и экологической устойчивости ПРООН (UNDP Social and Environmental Standards);
• общепризнанных международных принципов защиты персональных данных, отражённых в том числе в Общем регламенте по защите данных Европейского союза (GDPR) — как ориентира лучшей практики, а не как акта прямого действия;
• законодательства Республики Таджикистан о персональных данных.
Настоящая Политика не является заявлением о формальной сертификации или прямом подчинении Системы законодательству Европейского союза либо внутренним политикам какой-либо конкретной международной организации — она отражает добровольное стремление Администрации соответствовать общепринятым международным стандартам в дополнение к применимому национальному законодательству.
1.4. Действие настоящей Политики распространяется на всех пользователей Системы: сотрудников реализующих организаций (роли «Оператор», «Модератор», «Администратор»), представителей доноров и партнёров (роль «Донор»), заявителей и участников программ поддержки (бенефициаров), а также посетителей публичных страниц Системы.
2. Принципы обработки персональных данных
Администрация обрабатывает персональные данные в соответствии со следующими принципами, отражающими международную лучшую практику:
(a) законность, справедливость и прозрачность обработки;
(b) ограничение обработки заранее определёнными, явными и законными целями;
(c) минимизация данных — сбор только тех данных, которые действительно необходимы для заявленной цели;
(d) точность данных и своевременное их обновление;
(e) ограничение срока хранения данных сроком, необходимым для целей обработки;
(f) целостность и конфиденциальность, включая защиту от несанкционированного доступа, утраты или повреждения;
(g) подотчётность Администрации за соблюдение перечисленных принципов.
3. Какие данные мы собираем и на каком основании
3.1. Учётные данные пользователя: фамилия, имя, email, логин, телефон, пароль (хранится только в виде необратимого хеша). Основание — согласие пользователя при регистрации либо необходимость исполнения задачи, связанной с его должностными обязанностями.
3.2. При входе через Google или Microsoft — имя и email, подтверждённые соответствующим внешним провайдером; пароль в этом случае Системе не передаётся и не хранится. Основание — согласие пользователя.
3.3. Данные, которые пользователь указывает при подаче заявок, обращений обратной связи, ответах на опросы и голосования, регистрации на доступ к проектам. Основание — согласие и необходимость рассмотрения обращения.
3.4. Для сотрудников, чьи данные вносятся в кадровый модуль (только уполномоченными сотрудниками организации, не самими сотрудниками) — дополнительно: дата рождения, гражданство, паспортные данные, ИНН, адрес, сведения о должности и контракте, при необходимости — резюме. Основание — трудовые/договорные отношения и обязанности по кадровому учёту. Доступ к этим данным строго ограничен отдельным правом и никогда не передаётся через программный интерфейс (API) третьим сторонам.
3.5. Данные о бенефициарах программ поддержки источников дохода и иных проектных мероприятий (демографические сведения, географическая привязка, сведения об участии) — собираются исключительно в объёме, необходимом для мониторинга и отчётности перед донором проекта, с уважением человеческого достоинства участников.
3.6. Технические данные: IP-адрес, тип браузера, файлы cookie, дата и время посещения — подробности см. в отдельной «Политике использования файлов cookie».
4. Цели обработки
Персональные данные обрабатываются исключительно для: предоставления доступа к функциям Системы; связи с пользователем; рассмотрения обращений и заявок; ведения кадрового учёта сотрудников организации; мониторинга и оценки хода реализации проектов; обеспечения безопасности учётных записей; подготовки агрегированной, по возможности обезличенной статистики для отчётности перед донорами и партнёрами по развитию.
5. Кому доступны данные, включая доноров и международных партнёров
5.1. Доступ к персональным данным предоставляется только сотрудникам, которым он необходим для выполнения служебных обязанностей, и строго в рамках их роли и организации/проекта, к которым они допущены.
5.2. Представители доноров и международных партнёров, которым предоставлена роль «Донор», имеют доступ только на просмотр, только в рамках закреплённых за ними проектов, и не получают доступ к персональным данным, не относящимся к целям мониторинга и отчётности (в частности, кадровые данные — зарплата, паспортные данные, ИНН — таким пользователям недоступны в принципе).
5.3. Данные не передаются третьим лицам без согласия пользователя, за исключением случаев, прямо предусмотренных законодательством Республики Таджикистан, либо когда передача обязательна для целей мониторинга и отчётности перед финансирующей организацией в рамках соглашения о финансировании проекта.
6. Международная передача данных
Поскольку Система используется представителями международных организаций-доноров, часть операций по просмотру данных может осуществляться из-за пределов Республики Таджикистан. Администрация принимает разумные технические и организационные меры (шифрование соединения, разграничение доступа по ролям) для защиты данных независимо от местонахождения лица, осуществляющего доступ.
7. Хранение и удаление
7.1. Данные хранятся в течение времени, необходимого для целей их обработки, включая срок, установленный соглашениями о финансировании с донорами, либо в течение срока, установленного законодательством.
7.2. «Удаление» учётной записи или записи в Системе технически означает перевод записи в неактивное состояние, а не немедленное физическое стирание — это сделано для сохранения истории действий (аудита) и подотчётности, что также соответствует принципам прозрачности перед донорами. Полное удаление данных по обоснованному запросу пользователя рассматривается индивидуально.
8. Права субъектов персональных данных
Пользователь вправе:
• получить подтверждение факта обработки и информацию о том, какие его данные обрабатываются и с какой целью;
• потребовать исправления неточных или неполных данных;
• потребовать удаления данных («право быть забытым») в пределах, не противоречащих обязанностям Администрации по ведению истории действий и отчётности перед донорами;
• потребовать ограничения обработки в определённых случаях;
• возразить против обработки, основанной на законном интересе;
• отозвать согласие на обработку персональных данных в любой момент (см. отдельный документ «Согласие на обработку персональных данных»);
• подать жалобу через механизм рассмотрения обращений, описанный в разделе 9 ниже, либо в уполномоченный государственный орган.
9. Механизм рассмотрения жалоб и обращений
В Системе действует встроенный модуль обратной связи («Обратная связь / МиО»), через который любое лицо может подать жалобу или обращение, в том числе по вопросам обработки персональных данных. Этот механизм организован с учётом принципов доступности и подотчётности, предусмотренных Стандартом ESS10 Всемирного банка. Каждое обращение регистрируется, рассматривается ответственным сотрудником и не остаётся без ответа.
10. Безопасность данных
Система использует шифрование соединения (HTTPS/TLS), хранение паролей в виде необратимого хеша, двухфакторную аутентификацию, разграничение доступа по ролям и организациям/проектам, полный журнал действий (аудит) и регулярное резервное копирование.
11. Недискриминация и особое внимание к уязвимым группам
При сборе и обработке данных о бенефициарах проектов Администрация придерживается принципа недискриминации по признаку пола, возраста, инвалидности, этнической принадлежности, религии или иных признаков и уделяет особое внимание защите данных уязвимых групп населения, затронутых проектами.
12. Несовершеннолетние
Система не предназначена для самостоятельного использования лицами младше 18 лет. Данные о несовершеннолетних участниках проектных мероприятий (например, в демографических разрезах программ поддержки молодёжи) обрабатываются только в агрегированном виде либо с согласия законного представителя.
13. Изменения Политики
Мы можем время от времени обновлять настоящую Политику, в том числе для приведения её в соответствие с изменениями в применимом законодательстве или требованиями доноров. Актуальная версия всегда доступна на этой странице.
14. Ответственное лицо и контакты
По всем вопросам, связанным с обработкой персональных данных, включая реализацию перечисленных в разделе 8 прав, обращайтесь: info@nsift.tj, либо через встроенный модуль обратной связи Системы.
15. Применимое право
Настоящая Политика регулируется законодательством Республики Таджикистан. Международные стандарты, упомянутые в разделе 1.3, применяются в качестве ориентиров лучшей практики в дополнение к нему.