утверждено директором ООО «КУБ» В.В. Коротковым
1. Общие положения 1.1. Настоящее Положение разработано в соответствии с Конституцией Российской Федерации, Федеральным законом от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации", Федеральным законом от 27 июля 2006 г. N 152-ФЗ "О персональных данных", иными нормативно-правовыми актами, действующими на территории Российской Федерации.
1.2. Настоящим Положением устанавливается порядок сбора, систематизации, накопления, хранения, уточнения, извлечения, использования, передачи, обезличивания, блокирования, удаления, уничтожения персональных данных физических лиц в Обществе с ограниченной ответственностью «Комплексная универсальная безопасность» (ОГРН 1155263002157 ИНН 5263113571).
1.3. Настоящее Положение имеет своей целью закрепление механизмов обеспечения прав субъекта персональных данных на сохранение конфиденциальности информации о фактах, событиях и обстоятельствах его жизни.
1.4. Основные понятия, используемые в настоящем Положении:
оператор персональных данных - юридическое лицо ООО «Комплексная универсальная безопасность» (ОГРН 1155263002157 ИНН 5263113571) (далее - Оператор), самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
субъекты персональных данных, субъекты- работники Оператора, родственники работников Оператора, в пределах, определяемых законодательством Российской Федерации, если сведения о них предоставляются работником;
- лица, входящие в органы управления Оператора и не являющимися работниками;
- физические лица, с которыми Оператор заключает договоры гражданско-правового характера;
- представители юридических лиц - контрагентов Оператора;
- лица, обратившиеся Оператору с обращением, жалобой или заявлением;
- лица, претендующие на замещение вакантных должностей Оператора;
- пользователи/ посетители интернет-сайтов, находящихся под управлением Оператора.
обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц; предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
1.5. К персональным данным субъекта относятся:
- анкетные данные (фамилия, имя, отчество, число, месяц, год рождения, место рождения); паспортные данные или данные документа, удостоверяющего личность; гражданство; адрес регистрации, адрес места жительства; номера телефонов; сведения, содержащиеся в документах воинского учета, отношение к воинской обязанности и иные сведения военного билета и приписного удостоверения; данные документов о профессиональном образовании, профессиональной переподготовке, повышения квалификации, стажировке; данные документов о подтверждении специальных знаний; данные документов о присвоении ученой степени, ученого звания, списки научных трудов и изобретений и сведения о наградах и званиях; знание иностранных языков; сведения о семейном положении; состав семьи; сведения о социальных льготах, пенсионном обеспечении и страховании, данные документов об инвалидности, данные медицинских заключений, стаж работы и другие данные трудовой книжки и вкладыша к трудовой книжке, должность, квалификационный уровень, сведения о зарплате (доходах) банковских счетах, картах, в том числе для проведения транзакций и бронирования; данные свидетельства о постановке на учет в налоговом органе физического лица по месту жительства на территории РФ (ИНН), данные страхового свидетельства государственного пенсионного страхования, данные страхового медицинского полиса обязательного страхования граждан; сведения о месте работы (учебы); биометрические данные; физиологические особенности; номер визы; номер миграционной карты; действий, связанных с пребыванием в гостинице: бронирование номера; регистрация при заезде и оплата; пребывание в гостинице и дополнительные услуги; заказ блюд и напитков в баре или ресторане гостиницы во время проживания; запросы, жалобы и (или) споры; участия в рекламных акциях и мероприятиях: регистрация в программах лояльности; участие в опросах клиентов (например, в опросе для оценки уровня удовлетворенности гостя); участие в онлайн-играх или конкурсах; подписка на рассылку новостей для получения предложений или рекламных акций по электронной почте; передачи информации от третьих лиц: туроператоры, турагентства (онлайн и другие), системы бронирования GDS и др.; действий в Интернете: подключение к сайтам группы Оператора (IP-адрес, файлы cookie в соответствии с нашей политикой использования инструментов отслеживания); заполнение онлайн-форм (онлайн-бронирование, участие в опросах, посещение страниц группы Оператора в социальных сетях, форма входа с помощью данных учетной записи в социальных сетях, общение с виртуальным помощником или с чат-ботом, иные сведения, информация, относящиеся к прямо или косвенно к персональным данным.
1.6. Все персональные сведения о субъектах оператор персональных данных может получить только от них самих. Субъект самостоятельно принимает решение о предоставлении своих персональных данных и дает письменное согласие на их обработку оператором.
1.7. В случае недееспособности либо несовершеннолетия субъекта персональных данных все персональные данные субъекта следует получать от его законных представителей. Законный представитель самостоятельно принимает решение о предоставлении персональных данных своего подопечного и дает письменное согласие на их обработку оператором.
1.8. Письменное согласие не требуется, если обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных.
1.9. Персональные данные субъектов являются конфиденциальной информацией и не могут быть использованы оператором персональных данных или любым иным лицом в личных целях.
1.10. При определении объема и содержания персональных данных субъектов оператор персональных данных руководствуется настоящим Положением, Конституцией РФ, иными федеральными законами.
1.11. Оператор персональных данных разрабатывает меры защиты персональных данных субъектов. 1.12. Субъекты персональных данных не должны отказываться от своих прав на сохранение и защиту тайны.
2. Хранение, обработка и передача персональных данных субъектов 2.1. Обработка персональных данных субъектов осуществляется исключительно в целях:
• осуществления возложенных на Оператора законодательством Российской Федерации функций, полномочий и обязанностей в соответствии с федеральными законами, в том числе, но не ограничиваясь: Гражданским кодексом Российской Федерации, Налоговым кодексом Российской Федерации, Трудовым кодексом Российской Федерации, Семейным кодексом Российской Федерации, Федеральным законом от 01.04.1996 г. № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования», Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных», Федеральным законом от 28.03.1998 г. № 53-ФЗ «О воинской обязанности и военной службе», Федеральным законом от 26.02.1997 г. № 31-ФЗ «О мобилизационной подготовке и мобилизации в Российской Федерации», Федеральным законом от 08.02.1998 г. №14-ФЗ «Об обществах с ограниченной ответственностью», Федеральным законом от 26.12.1995 г. №208-ФЗ «Об акционерных обществах», Федеральным законом от 07.02.1992 №2300-1 «О защите прав потребителей», Федеральным законом от 21.11.1996 г. № 129-ФЗ «О бухгалтерском учете», Федеральным законом от 29.11.2010 г. № 326-ФЗ «Об обязательном медицинском страховании в Российской Федерации», а также Уставом и Локальными актами Оператора.
• Работников в целях: • соблюдения трудового, налогового и пенсионного законодательства Российской Федерации, а именно:
• содействия работникам в трудоустройстве, обучении и продвижении по службе;
• расчета и начисления заработной платы;
• организации деловых поездок (командировок) работников;
• оформления доверенностей (в том числе для представления интересов Оператора перед третьими лицами);
• обеспечения личной безопасности работников;
• контроля количества и качества выполняемой работы;
• обеспечения сохранности имущества;
• учета рабочего времени;
• пользования различного вида льготами в соответствии с Трудовым кодексом Российской Федерации, Налоговым кодексом Российской Федерации, федеральными законами, а также Уставом и нормативными актами Оператора;
• добровольного страхования жизни, здоровья и/или от несчастных случаев.
• Кандидатов на вакантные должности в целях: • принятия решения о возможности заключения трудового договора с лицами, претендующими на открытые вакансии;
• Лиц, входящих в органы управления оператора, не являющихся работниками, в целях: • выполнения требований, предусмотренных законодательством, в том числе обязательное раскрытие информации, аудит, проверка возможности совершения сделок, в том числе сделок с заинтересованностью и/или крупных сделок.
• Контрагентов - физических лиц в целях: • заключения и исполнения договора, одной из сторон которого является физическое лицо, в том числе в целях заключения и исполнения договора по предоставлению услуг по проживанию или временному размещению, а также предоставления дополнительных услуг;
• рассмотрения возможностей дальнейшего сотрудничества.
• Представителей юридических лиц - контрагентов Компании в целях: • ведения переговоров, заключения и исполнения договоров, по которым предоставляются данные работников такого юридического лица для целей заключения и исполнения договора по различным направлениям хозяйственной деятельности Компании.
• Родственников работников Оператора в целях: • исполнения требований законодательства Российской Федерации;
• предоставления дополнительных льгот;
• участия в корпоративных мероприятиях.
• Пользователей/посетителей Сайта Оператора в целях: • предоставления информации по сервисам/товарам/услугам, проходящим акциям и специальным предложениям, в том числе информации от третьих лиц, размещающих такую информацию на сайте, в том числе информации, ориентированной по географическому и/или профессиональному признаку;
• анализа качества предоставляемого Оператором сервиса и улучшению качества обслуживания;
• проведения обезличенных статистических и/или социологических исследований;
• информирования о статусе взаимодействия между пользователями/посетителями на Сайте — получения вопросов, ответов, благодарностей, рейтинга, сертификатов.
2.2. Обработка персональных данных осуществляется на законной и справедливой основе.
2.3. Обработка персональных данных ограничивается достижением конкретных целей, установленных настоящим Положением.
2.4. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
2.5. Содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки.
2.6. При обработке персональных данных обеспечиваются точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных.
2.7. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных. Сроки обработки (хранения) данных определяются исходя из целей обработки данных, в соответствии со сроком действия договора с субъектом Данных, требованиями федеральных законов, требованиями операторов Данных, по поручению которых Оператор осуществляет обработку Данных, основными правилами работы архивов организаций, сроками исковой давности.
2.7.1.Данные, срок обработки (хранения) которых истек, должны быть уничтожены, если иное не предусмотрено федеральным законом. Хранение Данных после прекращения их обработки допускается только после их обезличивания.
2.8. Персональные данные субъектов хранятся в бумажном и электронном виде. В электронном виде персональные данные субъектов хранятся в информационной системе персональных данных оператора, а также в архивных копиях баз данных этих систем. При хранении персональных данных субъектов соблюдаются организационные и технические меры, обеспечивающие их сохранность и исключающие несанкционированный доступ к ним. К обработке персональных данных субъектов имеют доступ только работники оператора, допущенные к работе с персональными данными субъектов и подписавшие соглашение о неразглашении персональных данных субъектов. Перечень работников оператора, имеющих доступ к персональным данным субъектов, утверждается приказом руководителя оператора.
2.9. Обработка персональных данных оператором осуществляется как неавтоматизированным, так и автоматизированным способом.
2.10. Оператор вправе передавать персональные данные субъектов третьим лицам, только если это необходимо в целях предупреждения угрозы их жизни и здоровью, а также в случаях, установленных законодательством.
2.11. При передаче персональных данных субъектов оператор предупреждает лиц, получающих данную информацию, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требует от этих лиц письменного подтверждения соблюдения этого условия.
2.12. Иные права, обязанности, действия работников, в трудовые обязанности которых входит обработка персональных данных субъектов, определяются должностными инструкциями.
2.13. Все сведения о передаче персональных данных субъектов учитываются для контроля правомерности использования данной информации лицами, ее получившими.
3. Обязанности оператора по хранению и защите персональных данных субъектов 3.1. Оператор при обработке персональных данных принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
3.2. Обеспечение безопасности персональных данных достигается, в частности:
- определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
- применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- учетом машинных носителей персональных данных;
- обнаружением фактов несанкционированного доступа к персональным данным и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
- восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
- контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
3.3. Оператор осуществляет передачу персональных данных субъектов только в соответствии с настоящим Положением и законодательством Российской Федерации.
3.4. Оператор предоставляет персональные данные субъектов только уполномоченным лицам и только в той части, которая необходима им для выполнения их трудовых обязанностей, в соответствии с настоящим Положением и законодательством Российской Федерации.
3.5. Оператор не вправе получать и обрабатывать персональные данные субъектов о их политических, религиозных и иных убеждениях и частной жизни.
3.6. Оператор не вправе предоставлять персональные данные субъектов в коммерческих целях без их письменного согласия.
3.7. Оператор обеспечивает субъектам свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей их персональные данные, за исключением случаев, предусмотренных законодательством.
3.8. Оператор по требованию субъектов предоставляет им полную информацию об их персональных данных и обработке этих данных.
4. Права субъектов на защиту их персональных данных 4.1. Субъекты в целях обеспечения защиты своих персональных данных, хранящихся у оператора, вправе:
- получать полную информацию о своих персональных данных, их обработке, хранении и передаче; - определять своих представителей для защиты своих персональных данных;
- требовать исключения или исправления неверных или неполных персональных данных, а также данных, обработанных с нарушениями настоящего Положения и законодательства Российской Федерации. При отказе оператора исключить или исправить персональные данные субъектов, субъекты вправе заявить оператору в письменном виде о своем несогласии с соответствующим обоснованием;
- требовать от оператора извещения всех лиц, которым ранее были сообщены неверные или неполные персональные данные субъектов, обо всех произведенных в них исключениях, исправлениях или дополнениях.
4.2. Если субъекты считают, что оператор осуществляет обработку их персональных данных с нарушением требований Федерального закона или иным образом нарушает их права и свободы, они вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
4.2.1. Лица, чьи Данные обрабатываются Оператором, могут получить разъяснения по вопросам обработки своих Данных, обратившись лично к оператору или направив соответствующий письменный запрос по адресу местонахождения Оператора: 606531, Нижегородская область, муниципальный округ Городецкий, сельский поселок Турбазы, территория база отдыха Взморье, земельный участок 1.
4.2.2. В случае направления официального запроса субъекта к оператору в тексте запроса необходимо указать:
- фамилию, имя, отчество субъекта Данных или его представителя;
- номер основного документа, удостоверяющего личность субъекта Данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
- сведения, подтверждающие наличие у субъекта Данных отношений с Оператором;
- информацию для обратной связи с целью направления Оператором ответа на запрос;
- подпись субъекта Данных (или его представителя). Если запрос отправляется в электронном виде, то он должен быть оформлен в виде электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
5. Порядок уничтожения, блокирования персональных данных 5.1. В случае выявления неправомерной обработки персональных данных при обращении субъекта оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этим субъектам персональных данных, с момента такого обращения на период проверки.
5.2. В случае выявления неточных персональных данных при обращении субъектов оператор осуществляет блокирование персональных данных, относящихся к этим субъектам, с момента такого обращения на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъектов или третьих лиц.
5.3. В случае подтверждения факта неточности персональных данных оператор на основании сведений, представленных субъектами, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
5.4. В случае выявления неправомерной обработки персональных данных, осуществляемой оператором, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, прекращает неправомерную обработку персональных данных.
5.5. В случае если обеспечить правомерность обработки персональных данных невозможно, оператор в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, уничтожает такие персональные данные.
5.6. Об устранении допущенных нарушений или об уничтожении персональных данных оператор уведомляет субъектов персональных данных.
5.7. В случае достижения цели обработки персональных данных оператор прекращает обработку персональных данных и уничтожает персональные данные в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных.
5.8. В случае отзыва субъектами согласия на обработку их персональных данных оператор прекращает их обработку и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожает персональные данные в срок, не превышающий тридцати дней с даты поступления указанного отзыва.
5.9. В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в пунктах 6.4-6.8 настоящего Положения, оператор осуществляет блокирование таких персональных данных и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
6. Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных субъектов 6.1. Лица, виновные в нарушении требований Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" и настоящего Положения, несут предусмотренную законодательством Российской Федерации ответственность.
6.2. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных Федеральным законом N 152-ФЗ, а также требований к защите персональных данных, установленных в соответствии с названным Федеральным законом, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.
7. Заключительные положения 7.1. Настоящее Положение является локальным нормативным актом Оператора и вступает в силу с момента его утверждения.
7.2. Настоящее Положение может быть пересмотрено в любом из следующих случаев:
- при изменении законодательства Российской Федерации в области обработки и защиты персональных данных;
- в случаях получения предписаний от компетентных государственных органов на устранение несоответствий, затрагивающих область действия Положения;
- по решению руководства Оператора;
- при изменении целей и сроков обработки Данных;
- при изменении организационной структуры, структуры информационных и/или телекоммуникационных систем (или введении новых);
- при применении новых технологий обработки и защиты Данных (в т. ч. передачи, хранения);
- при появлении необходимости в изменении процесса обработки Данных, связанной с деятельностью Оператора.
7.3. Оператор персональных данных обеспечивает неограниченный доступ к настоящему документу. Доступность к настоящему Положению обеспечивается, в том числе его публикацией на интернет-сайте Оператора:
https://vzmoryenn.ru/7.4. Настоящее Положение действует в отношении всей информации, которую оператор персональных данных может получить о субъекте персональных данных.