ПОЛИТИКИ обработки персональных данных общества с ограниченной ответственностью «ИнТЭК-Сити»
РАЗДЕЛ I
ПОЛИТИКА
общества с ограниченной ответственностью «ИнТЭК-Сити» в отношении обработки персональных данных
1. Общие положения.
1.1. Настоящая Политика в отношении обработки персональных данных (далее - Политика) разработана во исполнение требований п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 г. №152-ФЗ «О персональных данных» (далее - Закон о персональных данных) в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе, защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.2. Политика действует в отношении всех персональных данных, которые обрабатывает общество с ограниченной ответственностью «ИнТЭК-Сити» (ИНН 7202154743, ОГРН: 1067203361565). Место нахождения: 625000, Тюменская область, город Тюмень, ул. Володарского, д.49 к.1 (далее - Оператор, ООО «ИнТЭК-Сити»).
1.3. Политика распространяется на отношения в области обработки персональных данных, возникшие у Оператора как до, так и после утверждения настоящей Политики.
1.4. Во исполнение требований ч. 2 ст. 18.1 Закона о персональных данных настоящая Политика публикуется в свободном доступе в информационно-телекоммуникационной сети Интернет на сайте Оператора.
1.5. Основные понятия, используемые в Политике:
персональные данные - любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных);
оператор персональных данных (оператор) - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
обработка персональных данных - любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя в том числе:
• сбор;
• запись;
• систематизацию;
• накопление;
• хранение;
• уточнение (обновление, изменение);
• извлечение;
• использование;
• передачу (распространение, предоставление, доступ);
• обезличивание;
• блокирование;
• удаление;
• уничтожение;
автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
обезличивание персональных данных - действия, в результате которых становится
невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
1.6. Основные права и обязанности Оператора.
1.6.1. Оператор имеет право:
1) самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами;
2) поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
3) в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных.
1.6.2. Оператор обязан:
1) организовывать обработку персональных данных в соответствии с требованиями Закона о персональных данных;
2) отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
3) не допускать утечки персональных данных;
4) уведомлять Роскомнадзор об утечке персональных данных и расследовать последствия их утечки;
5) сообщать в уполномоченный орган по защите прав субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)) по запросу этого органа необходимую информацию в течение 10 рабочих дней с даты получения такого запроса. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить в Роскомнадзор мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации;
6) в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование его о компьютерных инцидентах, которые повлекли неправомерную передачу (предоставление, распространение, доступ) персональных данных.
1.7. Основные права субъекта персональных данных. Субъект персональных данных имеет право:
1) получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;
2) требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
3) дать предварительное согласие на обработку персональных данных в целях продвижения на рынке товаров, работ и услуг;
4) обжаловать в Роскомнадзор или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных.
1.8. Контроль за исполнением требований настоящей Политики осуществляется уполномоченным лицом, ответственным за организацию обработки персональных данных у Оператора.
1.9. Ответственность за нарушение требований законодательства Российской Федерации и нормативных актов в сфере обработки и защиты персональных данных определяется в соответствии с законодательством Российской Федерации.
2. Цели сбора персональных данных.
2.1. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
2.2. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
2.3. Обработка Оператором персональных данных осуществляется в следующих целях:
• осуществление предпринимательской деятельности по оказанию физкультурно- оздоровительных услуг населению и прочих сопутствующих услуг, в том числе заключение и исполнение договоров с контрагентами;
• ведение кадрового и бухгалтерского учета;
• обеспечение соблюдения налогового законодательства;
• обеспечение соблюдения пенсионного законодательства;
• подбор персонала(соискателей) на вакантные должности оператора;
• подготовка, заключение и исполнение гражданско-правового договора;
• продвижение товаров, работ, услуг на рынке;
• обеспечение пропускного режима на территорию Оператора;
• использование официального сайта Оператора в сети «Интернет».
2.4. Обработка персональных данных работников может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.
3. Правовые основания обработки персональных данных.
3.1. Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
• Конституция Российской Федерации;
• Гражданский кодекс Российской Федерации;
• Трудовой кодекс Российской Федерации;
• Налоговый кодекс Российской Федерации;
• Федеральный закон от 08.02.1998 №14-ФЗ «Об обществах с ограниченной ответственностью»;
• Федеральный закон от 06.12.2011 №402-ФЗ «О бухгалтерском учете»;
• Федеральный закон от 15.12.2001 №167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
• иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
3.2. Правовым основанием обработки персональных данных также являются:
- устав ООО «ИнТЭК-Сити»;
- договоры, заключаемые между Оператором и субъектами персональных данных;
- согласие субъектов персональных данных на обработку их персональных данных.
4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных.
4.1. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в пункте 2 настоящей Политики. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
4.2. Оператор может обрабатывать персональные данные следующих категорий субъектов персональных данных.
4.2.1. Кандидаты для приема на работу к Оператору - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений, осуществления пропускного режима:
• фамилия, имя, отчество;
• пол;
• гражданство;
• дата и место рождения;
• контактные данные;
• сведения об образовании, опыте работы, квалификации;
• иные персональные данные, сообщаемые кандидатами в резюме и сопроводительных письмах.
4.2.2. Работники и бывшие работники Оператора - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений,
осуществления пропускного режима:
• фамилия, имя, отчество;
• пол;
• гражданство;
• дата и место рождения;
• паспортные данные;
• адрес регистрации по месту жительства;
• адрес фактического проживания;
• контактные данные;
• индивидуальный номер налогоплательщика;
• страховой номер индивидуального лицевого счета (СНИЛС);
• сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации;
• семейное положение, наличие детей, родственные связи;
• сведения о трудовой деятельности, в том числе наличие поощрений, награждений и (или) дисциплинарных взысканий;
• данные о регистрации брака;
• сведения о воинском учете;
• сведения об инвалидности;
• сведения об удержании алиментов;
• сведения о доходе с предыдущего места работы;
• иные персональные данные, предоставляемые работниками в соответствии с требованиями трудового законодательства.
4.2.3. Члены семьи работников Оператора - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений:
• фамилия, имя, отчество;
• степень родства;
• год рождения;
• иные персональные данные, предоставляемые работниками в соответствии с требованиями
трудового законодательства.
4.2.4. Клиенты и контрагенты Оператора (физические лица) - для целей осуществления своей предпринимательской деятельности:
• фамилия, имя, отчество;
• дата и место рождения;
• паспортные данные;
• адрес регистрации по месту жительства;
• контактные данные;
• замещаемая должность;
• индивидуальный номер налогоплательщика;
• номер расчетного счета;
• иные персональные данные, предоставляемые клиентами и контрагентами (физическими лицами), необходимые для заключения и исполнения договоров.
4.2.5. Представители (работники) клиентов и контрагентов Оператора (юридических лиц) – для целей осуществления своей предпринимательской деятельности:
• фамилия, имя, отчество;
• паспортные данные;
• контактные данные;
• замещаемая должность;
• иные персональные данные, предоставляемые представителями (работниками) клиентов и контрагентов, необходимые для заключения и исполнения договоров.
4.2.6. Пользователи Сайта https://cityfit.info:
• имя, отчество, фамилия;
• номер телефона;
• адрес электронной почты;
• данные файлов соokie, метрических сервисов (подробно о данных см. Политика обработки персональных данных на Сайте - Раздел 2 настоящей Политики, Политика использования файлов cookie, Пользовательское соглашение, размещены на странице https://cityfit.info).
4.3. Обработка биометрических персональных данных (сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность) не осуществляется Оператором.
4.4. Оператором не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, за исключением случаев, предусмотренных законодательством РФ.
5. Порядок и условия обработки персональных данных.
5.1. Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации.
5.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
5.3. Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:
• неавтоматизированная обработка персональных данных;
• автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
• смешанная обработка персональных данных.
5.4. К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных.
5.5. Обработка персональных данных для каждой цели обработки, указанной в п. 2.3 Политики, осуществляется путем:
• получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
• внесения персональных данных в журналы, реестры и информационные системы Оператора;
• использования иных способов обработки персональных данных.
5.6. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 №18.
5.7. Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Социальный фонд России и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
5.8. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
• определяет угрозы безопасности персональных данных при их обработке;
• принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
• назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
• создает необходимые условия для работы с персональными данными;
• организует учет документов, содержащих персональные данные;
• организует работу с информационными системами, в которых обрабатываются персональные данные;
• хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
• организует обучение работников Оператора, осуществляющих обработку персональных данных.
5.9. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
5.9.1. Персональные данные на бумажных носителях хранятся в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ (Федеральный закон от 22.10.2004 N 125-ФЗ «Об архивном деле в Российской Федерации», Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения (утв. Приказом Росархива от 20.12.2019 №236)).
5.9.2. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях, если иной срок не предусмотрен в политике конфиденциальности Оператора или в согласии на обработку персональных данных.
5.10. Оператор прекращает обработку персональных данных в следующих случаях:
• выявлен факт их неправомерной обработки. Срок - в течение трех рабочих дней с даты выявления;
• достигнута цель их обработки;
• истек срок действия или отозвано согласие субъекта персональных данных на обработку указанных данных, когда по Закону о персональных данных обработка этих данных допускается только с согласия.
5.11. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
• иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
• Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
• иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
5.12. При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается, за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
5.13. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.
6. Актуализация, исправление, удаление, уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным
6.1. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в ч.7 ст. 14 Закона о персональных данных, предоставляются Оператором субъекту персональных данных или его представителю в течение 10 рабочих дней с момента обращения либо получения запроса субъекта персональных данных или его представителя. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору следует направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Запрос должен содержать:
• номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
• сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
• подпись субъекта персональных данных или его представителя.
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Оператор предоставляет сведения, указанные в ч. 7 ст. 14 Закона о персональных данных, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с ч. 8 ст. 14 Закона о персональных данных, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
6.2. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
6.3. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
6.4. При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
• в течение 24 часов - уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;
• в течение 72 часов - уведомляет Роскомнадзор о результатах внутреннего расследования выявленного инцидента и предоставляет сведения о лицах, действия которых стали его причиной (при наличии).
6.5. Порядок уничтожения персональных данных Оператором.
6.5.1. Условия и сроки уничтожения персональных данных Оператором:
• достижение цели обработки персональных данных либо утрата необходимости достигать эту цель - в течение 30 дней;
• достижение максимальных сроков хранения документов, содержащих персональные данные, - в течение 30 дней;
• предоставление субъектом персональных данных (его представителем) подтверждения того, что персональные данные получены незаконно или не являются необходимыми для заявленной цели обработки, - в течение семи рабочих дней;
• отзыв субъектом персональных данных согласия на обработку его персональных данных, если их сохранение для цели их обработки более не требуется, - в течение 30 дней.
6.5.2. При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
• иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
• Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
• иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
6.5.3. Уничтожение персональных данных осуществляет комиссия, созданная приказом индивидуального предпринимателя, а при отсутствии возможности создать комиссию, единоличным решением индивидуального предпринимателя.
6.5.4. Способы уничтожения персональных данных устанавливаются в локальных нормативных актах Оператора.
6.5.5. В случае выявления неточностей в персональных данных, субъект персональных данных может актуализировать их самостоятельно, путем направления Оператору письменного уведомления на адрес Оператора: 625000, Тюменская область, город Тюмень, ул. Володарского, д.49 к.1, с пометкой «Актуализация персональных данных».
6.5.6. Субъект персональных данных может в любой момент отозвать свое согласие на обработку персональных данных, направив Оператору письменное уведомление на адрес Оператора: 625000, Тюменская область, город Тюмень, ул. Володарского, д.49 к.1, с пометкой «Отзыв согласия на обработку персональных данных».
7. Адрес местонахождения баз данных, содержащих персональные данные граждан Российской Федерации
7.1. Адресом местонахождения баз данных, содержащих персональные данные граждан Российской Федерации, является: Российская Федерация, Тюменская область, город Тюмень, улица Володарского, дом 49 корпус 1.
8. Меры, принимаемые оператором для обеспечения безопасности и конфиденциальности персональных данных
8.1. В состав мер по обеспечению безопасности персональных данных, реализуемых в рамках системы защиты персональных данных с учетом актуальных угроз безопасности персональных данных и применяемых информационных технологий, входят:
идентификация и аутентификация субъектов доступа и объектов доступа;
управление доступом субъектов доступа к объектам доступа;
ограничение программной среды;
защита машинных носителей информации, на которых хранятся и (или) обрабатываются персональные данные (далее - машинные носители персональных данных);
регистрация событий безопасности;
антивирусная защита;
контроль (анализ) защищенности персональных данных;
обеспечение доступности персональных данных;
защита среды виртуализации;
защита технических средств;
защита информационной системы, ее средств, систем связи и передачи данных.
Состав и содержание мер по обеспечению безопасности персональных данных, необходимых для обеспечения каждого из уровней защищенности персональных данных, приведены в Приложении №1 к настоящей Политике.
8.2. Меры по идентификации и аутентификации субъектов доступа и объектов доступа должны обеспечивать присвоение субъектам и объектам доступа уникального признака (идентификатора), сравнение предъявляемого субъектом (объектом) доступа идентификатора с перечнем присвоенных идентификаторов, а также проверку принадлежности субъекту (объекту) доступа предъявленного им идентификатора (подтверждение подлинности).
8.3. Меры по управлению доступом субъектов доступа к объектам доступа должны обеспечивать управление правами и привилегиями субъектов доступа, разграничение доступа субъектов доступа к объектам доступа на основе совокупности установленных в информационной системе правил разграничения доступа, а также обеспечивать контроль за соблюдением этих правил.
8.4. Меры по ограничению программной среды должны обеспечивать установку и (или) запуск только разрешенного к использованию в информационной системе программного обеспечения или исключать возможность установки и (или) запуска запрещенного к использованию в информационной системе программного обеспечения.
8.5. Меры по защите машинных носителей персональных данных (средств обработки (хранения) персональных данных, съемных машинных носителей персональных данных) должны исключать возможность несанкционированного доступа к машинным носителям и хранящимся на них персональным данным, а также несанкционированное использование съемных машинных носителей персональных данных.
8.6. Меры по регистрации событий безопасности должны обеспечивать сбор, запись, хранение и защиту информации о событиях безопасности в информационной системе, а также возможность просмотра и анализа информации о таких событиях и реагирование на них.
8.7. Меры по антивирусной защите должны обеспечивать обнаружение в информационной системе компьютерных программ либо иной компьютерной информации, предназначенной для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты информации, а также реагирование на обнаружение этих программ и информации.
8.8. Меры по контролю (анализу) защищенности персональных данных должны обеспечивать контроль уровня защищенности персональных данных, обрабатываемых в информационной системе, путем проведения систематических мероприятий по анализу защищенности информационной системы и тестированию работоспособности системы защиты персональных данных.
8.9. Меры по обеспечению доступности персональных данных должны обеспечивать авторизованный доступ пользователей, имеющих права по доступу, к персональным данным, содержащимся в информационной системе, в штатном режиме функционирования информационной системы.
8.10. Меры по защите среды виртуализации должны исключать несанкционированный доступ к персональным данным, обрабатываемым в виртуальной инфраструктуре, и к компонентам виртуальной инфраструктуры и (или) воздействие на них, в том числе к средствам управления виртуальной инфраструктурой, монитору виртуальных машин (гипервизору), системе хранения данных (включая систему хранения образов виртуальной инфраструктуры), сети передачи данных через элементы виртуальной или физической инфраструктуры, гостевым операционным системам, виртуальным машинам (контейнерам), системе и сети репликации, терминальным и виртуальным устройствам, а также системе резервного копирования и создаваемым ею копиям.
8.11. Меры по защите технических средств должны исключать несанкционированный доступ к стационарным техническим средствам, обрабатывающим персональные данные, средствам, обеспечивающим функционирование информационной системы (далее - средства обеспечения функционирования), и в помещения, в которых они постоянно расположены, защиту технических средств от внешних воздействий, а также защиту персональных данных, представленных в виде информативных электрических сигналов и физических полей.
8.12. Меры по защите информационной системы, ее средств, систем связи и передачи данных должны обеспечивать защиту персональных данных при взаимодействии информационной системы или ее отдельных сегментов с иными информационными системами и информационно-телекоммуникационными сетями посредством применения архитектуры информационной системы и проектных решений, направленных на обеспечение безопасности персональных данных.
9. Алгоритм действий при утечке персональных данных.
9.1. Обнаружив факт неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, оператор обязан в течение 24 часов сообщить в Роскомнадзор, как орган уполномоченный по защите прав субъектов персональных данных, о произошедшем инциденте и о его предполагаемых причинах, о вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с Роскомнадзором по вопросам, связанным с выявленным инцидентом.
9.2. Сообщение можно передать через Портал персональных данных Роскомнадзора в соответствующем сервисе в разделе «Инциденты (утечки)» на странице «Уведомление о факте неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных».
9.3. Если системы оператора подверглись хакерской атаке, помимо уведомления, предусмотренного пунктом 9.1 настоящей Политики, оператор обязан передать сведения о взломе, повлекшем неправомерную передачу (предоставление, распространение, доступ) персональных данных, в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.
9.4. Оператор незамедлительно обязан провести внутреннее расследование последствий утечки персональных данных:
9.4.1. на первом этапе внутреннего разбирательства должен быть определен тип утечки: случайная или намеренная.
9.4.2. тип утечки определяется, например, с помощью отчетов DLP-систем, опроса сотрудников или изучения записей видеонаблюдения, которые фиксируют действия персонала на рабочем месте.
9.4.3. если произошла намеренная кража данных и разглашение уже состоялось, оператор обязан совершить следующие действия:
- определить группу сотрудников, которые имели права доступа к похищенным данным;
- опросить каждого работника из выявленной группы;
- сопоставить все полученные показания и выявить главных подозреваемых;
- проверить действия главных подозреваемых за последний период: когда приходили на работу и покидали рабочее место, с какой информацией работали и т.д. – и выявить злоумышленника;
- начать процедуру привлечения к юридической ответственности;
- в случае соответствия проступка административной или уголовной ответственности к расследованию подключаются правоохранительные органы.
9.5. В течение 72 часов с момента инцидента утечки персональных данных оператор обязан сообщить в Роскомнадзор о результатах внутреннего расследования инцидента, а, также, о выявленных виновниках произошедшего (при наличии).
9.6. Во втором уведомлении оператором обязан указать итоговую информацию о результатах внутреннего расследования, в том числе:
- о причинах, повлекших неправомерное распространение персональных данных;
- о нанесенном правам субъекта персональных данных вреде;
- об информационной системе, к которой был осуществлен несанкционированный доступ;
- о лицах, чьи действия стали причиной инцидента (ФИО и должность сотрудника оператора или ФИО, наименование, IР-адрес, предполагаемое местонахождение стороннего виновника, если эту информацию удалось установить);
- о дополнительных мерах, принятых по результатам внутреннего расследования (по устранению доступа, недопущению подобных инцидентов в будущем и иные);
- о решении оператора с указанием его реквизитов о проведении внутренней проверки.
9.7. По итогам внутреннего расследования оператор обзан оформить акт оценки вреда персональных данных в бумажном или электронном виде.
10. Обработка персональных данных на сайте.
10.1. Оператор может получать персональные данные (п.4.2.6) от Пользователей сайта https://cityfit.info в процессе использования ими сайта, принадлежащего Оператору, программ, продуктов и/или сервисов размещенных на сайте https://cityfit.info (далее вместе — «Сервисы»), информацию о которых Пользователь может найти на сайте Оператора. Условия использования сайтов может регулироваться дополнительными документами (например, Политикой использования файлов cookie, Пользовательским соглашением и т.п., размещенными на Сайте https://cityfit.info).
10.2. Оператору может принадлежать несколько отдельных сайтов, Политика обработки персональных данных на одном сайте распространяет свое действие на тот сайт, на котором она размещена, если иное не указано в самой Политике обработки персональных данных на сайте.
Приложение №1
к Политике общества с ограниченной ответственностью «ИнТЭК-Сити» в отношении обработки персональных данных
Содержание мер по обеспечению безопасности персональных данных
1. Идентификация и аутентификация субъектов доступа и объектов доступа (ИАФ):
Идентификация и аутентификация пользователей, являющихся работниками оператора.
Управление идентификаторами, в том числе создание, присвоение, уничтожение идентификаторов.
Управление средствами аутентификации, в том числе хранение, выдача, инициализация, блокирование средств аутентификации и принятие мер в случае утраты и (или) компрометации средств аутентификации.
Защита обратной связи при вводе аутентификационной информации.
Идентификация и аутентификация пользователей, не являющихся работниками оператора (внешних пользователей).
Управление доступом субъектов доступа к объектам доступа (УПД):
Управление (заведение, активация, блокирование и уничтожение) учетными записями пользователей, в том числе внешних пользователей.
Реализация необходимых методов (дискреционный, мандатный, ролевой или иной метод), типов (чтение, запись, выполнение или иной тип) и правил разграничения доступа.
Управление (фильтрация, маршрутизация, контроль соединений, однонаправленная передача и иные способы управления) информационными потоками между устройствами, сегментами информационной системы, а также между информационными системами.
Разделение полномочий (ролей) пользователей, администраторов и лиц, обеспечивающих функционирование информационной системы.
Назначение минимально необходимых прав и привилегий пользователям, администраторам и лицам, обеспечивающим функционирование информационной системы.
Ограничение неуспешных попыток входа в информационную систему (доступа к информационной системе).
Реализация защищенного удаленного доступа субъектов доступа к объектам доступа через внешние информационно-телекоммуникационные сети.
Регламентация и контроль использования в информационной системе технологий беспроводного доступа.
Регламентация и контроль использования в информационной системе мобильных технических средств
2.1.0. Управление взаимодействием с информационными системами сторонних организаций (внешние информационные системы).
Ограничение программной среды (ОПС):
Управление запуском (обращениями) компонентов программного обеспечения, в том числе определение запускаемых компонентов, настройка параметров запуска компонентов, контроль за запуском компонентов программного обеспечения.
Управление установкой (инсталляцией) компонентов программного обеспечения, в том числе определение компонентов, подлежащих установке, настройка параметров установки компонентов, контроль за установкой компонентов программного обеспечения.
Защита машинных носителей информации, на которых хранятся и (или) обрабатываются персональные данные (далее - машинные носители персональных данных):
Учет машинных носителей персональных данных.
Управление доступом к машинным носителям персональных данных.
Контроль перемещения машинных носителей персональных данных за пределы контролируемой зоны.
Исключение возможности несанкционированного ознакомления с содержанием персональных данных, хранящихся на машинных носителях, и (или) использования носителей персональных данных в иных информационных системах.
Контроль использования интерфейсов ввода (вывода) информации на машинные носители персональных данных.
Контроль ввода (вывода) информации на машинные носители персональных данных.
Контроль подключения машинных носителей персональных данных.
Уничтожение (стирание) или обезличивание персональных данных на машинных носителях при их передаче между пользователями, в сторонние организации для ремонта или утилизации, а также контроль уничтожения (стирания) или обезличивания.
Регистрация событий безопасности (РСБ):
Определение событий безопасности, подлежащих регистрации, и сроков их хранения.
Определение состава и содержания информации о событиях безопасности, подлежащих регистрации.
Сбор, запись и хранение информации о событиях безопасности в течение установленного времени хранения.
Защита информации о событиях безопасности.
6. Антивирусная защита (АВЗ):
6.1. Реализация антивирусной защиты.
6.2. Обновление базы данных признаков вредоносных компьютерных программ (вирусов).
7. Контроль (анализ) защищенности персональных данных (АНЗ):
7.1. Контроль установки обновлений программного обеспечения, включая обновление программного обеспечения средств защиты информации.
8. Обеспечение доступности персональных данных (ОДТ):
8.1. Использование отказоустойчивых технических средств.
8.2. Резервирование технических средств, программного обеспечения, каналов передачи информации, средств обеспечения функционирования информационной системы.
8.3. Контроль безотказного функционирования технических средств, обнаружение и локализация отказов функционирования, принятие мер по восстановлению отказавших средств и их тестирование.
8.4. Периодическое резервное копирование персональных данных на резервные машинные носители персональных данных.
8.5. Обеспечение возможности восстановления персональных данных с резервных машинных носителей персональных данных (резервных копий) в течение установленного временного интервала.
9. Защита среды виртуализации (ЗСВ):
9.1. Идентификация и аутентификация субъектов доступа и объектов доступа в виртуальной инфраструктуре, в том числе администраторов управления средствами виртуализации.
9.2. Управление доступом субъектов доступа к объектам доступа в виртуальной инфраструктуре, в том числе внутри виртуальных машин.
10. Защита технических средств (ЗТС):
10.1. Контроль и управление физическим доступом к техническим средствам, средствам защиты информации, средствам обеспечения функционирования, а также в помещения и сооружения, в которых они установлены, исключающие несанкционированный физический доступ к средствам обработки информации, средствам защиты информации и средствам обеспечения функционирования информационной системы, в помещения и сооружения, в которых они установлены.
10.2. Размещение устройств вывода (отображения) информации, исключающее ее несанкционированный просмотр.
10.3. Защита от внешних воздействий (воздействий окружающей среды, нестабильности электроснабжения, кондиционирования и иных внешних факторов).
11. Защита информационной системы, ее средств, систем связи и передачи данных (ЗИС):
11.1. Обеспечение защиты персональных данных от раскрытия, модификации и навязывания (ввода ложной информации) при ее передаче (подготовке к передаче) по каналам связи, имеющим выход за пределы контролируемой зоны, в том числе беспроводным каналам связи.
11.2. Обеспечение доверенных канала, маршрута между администратором, пользователем и средствами защиты информации (функциями безопасности средств защиты информации).
11.3. Запрет несанкционированной удаленной активации видеокамер, микрофонов и иных периферийных устройств, которые могут активироваться удаленно, и оповещение пользователей об активации таких устройств.
РАЗДЕЛ II
ПОЛИТИКА
обработки персональных данных на Сайте https://cityfit.info
(политика конфиденциальности)
1. Предмет регулирования и принципы политики обработки персональных данных на Сайте.
1.1. Общество с ограниченной ответственностью «ИнТЭК-Сити», ИНН 7202154743, ОГРН: 1067203361565, место нахождения: 625000, Тюменская область, город Тюмень, ул. Володарского, д.49 к.1 (далее - Оператор, ООО «ИнТЭК-Сити»), может получить от Пользователей в процессе использования ими Сайта https://cityfit.info, программ, продуктов и/или сервисов размещенных на сайте (далее вместе — «Сервисы»), информацию о которых Пользователь может найти на Сайте https://cityfit.info, принадлежащем Оператору (далее — «Сайт»), а также в ходе исполнения Оператором любых соглашений, договоров, заключенных с Пользователями в связи с использованием Сервисов. Использование любого Сайта и/или Сервисов может регулироваться дополнительными условиями, которые могут вносить в настоящую Политику изменения и/или дополнения, и/или иметь специальные условия в отношении персональных данных, размещенных в соответствующих разделах документов для Сайта /или Сервиса.
Оператору может принадлежать несколько отдельных сайтов, Политика обработки персональных данных на одном сайте распространяет свое действие на тот сайт, на котором она размещена, если иное не указано в самой Политике обработки персональных данных на сайте.
1.2. Настоящая Политика обработки персональных данных на Сайте (далее по тексту - Политика) составлена в соответствии с требованиями Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» (далее — Закон о персональных данных) и определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных.
1.3. Обработка персональных данных осуществляется на законной и справедливой основе.
1.4. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
1.5. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
1.6. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
Содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки. Не допускается избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки.
1.7. При обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор принимает необходимые меры и/или обеспечивает их принятие по удалению или уточнению неполных, или неточных данных.
1.8. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных. Обрабатываемые персональные данные уничтожаются либо обезличиваются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
1.9. Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных.
2. Какие персональные данные о Пользователе собирает Оператор.
2.1. Персональные данные, собранные в процессе работы Сайта и/или предоставления Сервисов, могут различаться в зависимости от того, использовал ли Пользователь форму заявки, размещённую на Сайте и/или вносил изменения в свой браузер для файлов cookie.
Оператор не проверяет предоставленные Пользователем персональные данные за исключением случаев, предусмотренных Пользовательским соглашением или условиями использования отдельных Сервисов, и не может судить о их достоверности, а также о том, обладает ли Пользователь достаточной правоспособностью и/или дееспособностью для предоставления персональных данных. Тем не менее, Оператор исходит из того, что Пользователь предоставляет достоверные и достаточные персональные данные, а также своевременно обновляет их.
2.2. Оператор может собирать следующие категории персональных данных о Пользователе во время использования им Сайта и/или Сервисов:
- персональные данные, предоставленные Пользователем при заполнении формы для связи, а именно: имя, отчество, фамилия, номер телефона, адрес электронной почты Пользователя;
- электронные данные (HTTP-заголовки, IP-адрес, файлы cookie, веб-маяки/пиксельные теги, данные об идентификаторе браузера, информация об аппаратном и программном обеспечении, данные сети wi-fi);
- дата и время осуществления доступа к Сайту и/или Сервисам;
- информация об активности Пользователя во время использования Сайта и/или Сервисов (например, история поисковых запросов, данные о визитах в салон красоты);
- информация о геолокации;
- иная информация о Пользователе, необходимая для обработки в соответствии с условиями, регулирующими использование Сайта или Сервисов.
Файлы cookie используются посредством метрических программ, таких как Яндекс.Метрика.
Оператор использует файлы cookie для сбора персональных данных и в некоторых случаях связывания таких данных с устройством Пользователя и веб-браузером (см. Политика использования файлов cookie сайта https://cityfit.info).
2.3. Оператор не собирает целенаправленно чувствительные персональные данные (такие как расовое происхождение, политические взгляды, информация о здоровье и биометрические данные и т.п.).
Оператор не собирает данные с целью составления «портрета» Пользователя в той степени, при которой это может существенно повлиять на права и свободы Пользователя в соответствии с законодательством.
2.4. Оператор осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление и уничтожение персональных данных.
2.5. Оператор осуществляет автоматизированную (обработка персональных данных с помощью средств вычислительной техники) обработку персональных данных с получением и/или передачей полученной информации по информационно-телекоммуникационным сетям или без таковой.
2.6. Вся информация, которая собирается сторонними Сервисами, в том числе платежными системами, средствами связи и другими поставщиками услуг, хранится и обрабатывается указанными лицами (Операторами) в соответствии с их Пользовательским соглашением и Политикой конфиденциальности. Оператор не несет ответственность за действия третьих лиц, в том числе указанных в настоящем пункте поставщиков услуг. Субъект персональных данных обязан обзнакомиться с правилами и принципами обработки персональных данных соответствующих Сервисов до начала их использования.
3.Правовая основа и цели обработки персональных данных Пользователя.
3.1. Оператор не вправе обрабатывать персональные данные Пользователя без достаточных на то правовых оснований. Поэтому Оператор обрабатывает Персональные данные Пользователя только в том случае, если:
- обработка необходима для выполнения договорных обязательств Оператора перед Пользователем, включая обеспечение работы Сайта и/или Сервисов (например, предоставление Пользователю результатов поиска по поисковым запросам);
- обработка необходима для соблюдения установленных действующим законодательством Российской Федерации обязательств;
- когда это предусмотрено действующим законодательством Российской Федерации, обработка необходима для обеспечения законных интересов Оператора в случае, если такая обработка не оказывает существенного влияния на интересы Пользователя, основные права и свободы.
Оператор всегда стремиться поддерживать баланс между своими законными интересами и защитой конфиденциальности Пользователя.
3.2. Оператор обрабатывает персональные данные Пользователя для обеспечения своих законных интересов, например, в следующих случаях:
a) чтобы лучше понимать, как Пользователь взаимодействует с Сайтом и/или Сервисами;
б) чтобы совершенствовать, менять, персонализировать или иным образом улучшать Сайт и /или Сервисы в интересах всех Пользователей;
в) чтобы предлагать Пользователю другие продукты и сервисы Оператора или других компаний, которые, по нашему мнению, могут быть интересны Пользователю (т. е. показывать рекламу, учитывающую интересы Пользователя);
г) для конкретных целей либо в соответствии с требованием действующего законодательства.
3.3. Оператор может запросить отдельное согласие Пользователя на обработку персональных данных.
3.4. Проставляя галочку о согласии с Политикой обработки персональных данных на Сайте https://cityfit.info Пользователь тем самым дает свое согласие на обработку его персональных данных, указанных в Политике обработки персональных данных на Сайте https://cityfit.info.
3.5. Настоящим Оператор информирует Пользователя, а Пользователь подтверждает, что у Пользователя нет никаких обязательств по предоставлению Оператору каких –либо персональных данных при использовании Сайта, действия Пользователя основаны исключительно на свободной воле Пользователя. Вместе с тем Пользователь осознает, что без предоставления персональной информации Оператор не сможет предоставить возможность воспользоваться Сервисами, а использование Пользователем Сайта будет ограничено.
3.6. Оператор всегда обрабатывает персональные данные Пользователя в определенных целях, указанных в настоящей Политике, и только те персональные данные, которые имеют отношение к достижению таких целей. Не допускается избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки.
3.7. Оператор обрабатывает персональную информацию Пользователей для следующих целей:
- предоставление Пользователю доступа к Сайту и/или Сервисам (в т. ч. Предоставление результатов поиска в ответ на поисковые запросы с учетом предпочтений Пользователя, истории поиска и других персональных данных о Пользователе, доступных Оператору);
- предоставление Пользователю персонализированных Сервисов;
- осуществление связи с Пользователем для направления уведомлений, запросов и информации, относящейся к работе Сайта и/или Сервисов, выполнения соглашений с Пользователем и обработки его запросов и заявок, оказания услуг;
- улучшение качества Сервисов, удобства их использования, разработка новых Сервисов и услуг;
- проведение статистических, маркетинговых исследований на основе обезличенных данных
- исполнение Договоров, предоставление услуг и повышение качества услуг.
3.8. Персональные данные, обрабатываемые Оператором
Цель использования персональных данных
|
Объем обрабатываемых персональных данных
|
Предоставление Пользователю персонализированных Сервисов
|
фамилия и имя; мобильный телефон; адрес электронной почты; дата рождения; данные платежных карт, иная платежная информация, предоставленная пользователем, а также полученная от иных лиц, участвующих в проведении платежной операции с использованием Сайтов или Сервисов и/или в связи с оказанием платных услуг. |
Осуществление связи с Пользователем для направления уведомлений, запросов и информации, относящейся к работе Сайта и/или Сервисов, выполнения соглашений с Пользователем и обработки его запросов и заявок, оказания услуг |
фамилия и/или имя номер телефона адрес электронной почты
|
Улучшение качества Сервисов, удобства их использования, разработка новых Сервисов и услуг
|
файлы cookie, сведения о действиях, которые совершаются Пользователем, сведения об используемых для этого устройствах, дата и время сессии
|
Проведение статистических, маркетинговых исследований на основе обезличенных данных
|
файлы cookie, сведения о действиях, которые совершаются Пользователем, сведения об используемых для этого устройствах, дата и время сессии
|
Исполнение Договоров, предоставление услуг и повышение качества услуг.
|
фамилия, имя, отчество; номер телефона; адрес электронной почты; паспортные данные (серия, номер, код подразделения, дата выдачи, кем выдан, дата и место рождения); адрес регистрации; адрес фактического местожительства.
|
4. Защита персональных данных Пользователя.
4.1. В большинстве случаев персональные данные Пользователя обрабатываются автоматически без доступа к ним кого-либо из сотрудников Оператора, но оператор может применять смешанные способы обработки персональных данных. В случае если такой доступ понадобится, то он может быть предоставлен только тем сотрудникам Оператора, которые нуждаются в этом для выполнения своих задач, связанных с запросами Пользователя и имеют на это права.
4.2. Для защиты и обеспечения конфиденциальности данных все сотрудники обязались соблюдать внутренние правила и процедуры в отношении обработки персональных данных. Они следуют всем техническим и организационным мерам безопасности, действующим для защиты персональных данных Пользователя.
4.3 Оператор также внедрил достаточные технические и организационные меры для защиты персональных данных от несанкционированного, случайного или незаконного уничтожения, потери, изменения, недобросовестного использования, раскрытия или доступа, а также иных незаконных форм обработки. Данные меры безопасности были реализованы с учетом современного уровня техники, стоимости их реализации, рисков, связанных с обработкой и характером персональной информации.
5. Доступ к персональным данным Пользователя и их передача третьим лицам.
5.1. Любой доступ третьих лиц к персональным данным, полученным Оператором, возможен только при соблюдении законодательства и наличии согласия Пользователя.
5.2. Внутренняя передача.
Оператор может передавать персональные данные Пользователя своим сотрудникам (в пределах, указанных в настоящей Политики). Во всех случаях персональные данные обрабатываются только для целей, изложенных в настоящей Политике, если иное не установлено условиями использования Сайта и/или Сервисов.
5.3. Внешняя передача.
Оператор может передавать персональные данные третьим лицам:
- третьим лицам, в отношении которых произведена уступка прав или обязанностей, или новация по соответствующему соглашению;
- любому национальному органу, правоохранительным органам, центральным или местным исполнительным органам власти, другим официальным или государственным органам, или судам, в отношении которых Оператор обязан предоставлять информацию в соответствии с действующим законодательством по соответствующему запросу;
- третьим лицам, в случае если Пользователь выразил согласие на передачу его персональных данных либо передача персональных данных требуется для предоставления Пользователю соответствующего Сервиса или выполнения определенного соглашения или договора, заключенного с Пользователем;
- любому третьему лицу в целях обеспечения правовой защиты Оператора или третьих лиц при нарушении Пользователем Пользовательского соглашения, сервисов Оператора, настоящей Политики или условий, регулирующих использование отдельных Сервисов, либо в ситуации, когда существует угроза такого нарушения.
Оператор может передавать персональные данные Пользователя третьим лицам, для достижения целей, указанных в настоящей Политике.
К таким третьим лицам могут относиться:
- Партнеры, такие как владельцы сайтов и приложений, рекламные сети и другие партнеры, предоставляющие Оператору услуги, связанные с размещением и отображением рекламы на сайтах, в программах, продуктах или сервисах, которые принадлежат таким партнерам или контролируются ими;
- рекламодатели или другие Партнеры, которые отображают для Пользователя рекламу на Сайте и/или на Сервисах, а также такие Партнеры как поставщики информационных сервисов или консультанты.
5.4. Трансграничная передача персональных данных Оператором не производится.
5.4.1. Оператор понимает, что в случае осуществления такой деятельности, до начала её осуществления, он обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять трансграничную передачу персональных данных (такое уведомление направляется отдельно от уведомления о намерении осуществлять обработку персональных данных).
5.4.2. Оператор до подачи вышеуказанного уведомления, обязан получить от органов власти иностранного государства, иностранных физических лиц, иностранных юридических лиц, которым планируется трансграничная передача персональных данных, соответствующие сведения.
6. Где хранятся и обрабатываются персональные данные.
6.1. Персональные данные Пользователя хранятся в Российской Федерации.
6.2. Оператор осуществляет запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение, персональных данных с использованием баз данных, находящихся на территории Российской Федерации.
7. Срок хранения персональных данных.
7.1. Оператор хранит персональные данные Пользователя столько времени, сколько это необходимо для достижения целей, для которой они были собраны, или для соблюдения требований законодательства и нормативных актов, если иной срок не предусмотрен договором или действующим законодательством. В любом случае срок обработки персональных данных или условие прекращение обработки персональных данных ограничены моментом прекращения статуса индивидуального предпринимателя у Оператора.
8. Основные права и обязанности Пользователя.
8.1. Пользователь имеет право:
- на доступ к своим персональным данным, обрабатываемым Оператором в соответствии с настоящей Политикой. Сведения предоставляются Оператором в доступной форме. Перечень персональных данных и порядок их получения установлен Законом о персональных данных;
- если Пользователь считает, что относящиеся к нему персональные данные, которые Оператор хранит о Пользователе, некорректны или неполны, или незаконно получены, или не являются необходимыми для заявленной цели обработки, Пользователь может требовать уточнения его данных, их блокирования или уничтожения, а также принимать предусмотренные законом иные меры по защите своих прав;
- на отзыв согласия на обработку персональных данных, а также, на направление требования о прекращении обработки персональных данных;
- требовать ограничений на обработку персональных данных;
- обжаловать в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных;
- на осуществление иных прав, предусмотренных законодательством РФ.
8.2. При использовании Пользователем Сервисов передача персональных данных осуществляется c согласия Пользователя, выражающего свободную волю и интерес, (в частности, на основании договора с Пользователем) и не является обязанностью по закону. Персональные данные передаются владельцам соответствующих Сервисов.
8.3. В случае выявления неточностей в персональных данных, Пользователь может актуализировать их самостоятельно, путем направления Оператору письменного уведомления на адрес Оператора: 625000, Тюменская область, город Тюмень, ул. Володарского, д.49 к.1, с пометкой «Актуализация персональных данных».
8.4. Пользователь может в любой момент отозвать свое согласие на обработку персональных данных, направив Оператору письменное уведомление на адрес Оператора: 625000, Тюменская область, город Тюмень, ул. Володарского, д.49 к.1, с пометкой «Отзыв согласия на обработку персональных данных».
8.5. Пользователь обязан:
- предоставлять Оператору достоверные данные о себе;
- сообщать Оператору об уточнении (обновлении, изменении) своих персональных данных.
8.6. Пользователи, передавшие Оператору недостоверные сведения о себе, либо сведения о другом субъекте персональных данных без согласия последнего, несут ответственность в соответствии с законодательством РФ.
9. Основные права и обязанности Оператора.
9.1. Оператор имеет право:
- получать от Пользователя достоверную информацию, содержащую персональные данные;
- в случае отзыва Пользователем согласия на обработку персональных данных, а также, направления обращения с требованием о прекращении обработки персональных данных, Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных;
- самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами.
9.2. Оператор обязан:
- предоставлять Пользователю по его просьбе информацию, касающуюся обработки его персональных данных;
- организовывать обработку персональных данных в порядке, установленном действующим законодательством РФ;
- отвечать на обращения и запросы Пользователей и их законных представителей в соответствии с требованиями Закона о персональных данных;
- публиковать или иным образом обеспечивать неограниченный доступ к настоящей Политике в отношении обработки персональных данных;
- принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных (не допускать утечку персональных данных);
- прекратить передачу (распространение, предоставление, доступ) персональных данных, прекратить обработку и уничтожить персональные данные в порядке и случаях, предусмотренных Законом о персональных данных;
- исполнять иные обязанности, предусмотренные Законом о персональных данных.
10. Обновление настоящей Политики
10.1. В настоящую Политику могут быть внесены изменения. Оператор имеет право вносить изменения по своему усмотрению, в том числе, но не ограничиваясь, в случаях, когда соответствующие изменения связаны с изменениями в действующем законодательстве, а также когда соответствующие изменения связаны с изменениями в работе Сайта и/или Сервисов.
Соответствующие уведомления могут быть отображены на Сайте и/или в Сервисах (например, через всплывающее окно или баннер) до того, как такие изменения вступят в силу, или могут быть отправлены Пользователю по другим каналам связи (например, по электронной почте, если Пользователь предоставил контактные данные).
11. Реквизиты Оператора.
Полное наименование |
Общество с ограниченной ответственностью «ИнТЭК-Сити» |
Сокращенное наименование |
ООО «ИнТЭК-Сити» |
Место нахождения: |
Россия, 625000, Тюменская область, город Тюмень, ул. Володарского, д.49 к.1.
|
Адрес электронной почты |
info@cityfit.info |
ИНН |
7202154743 |
ОГРН |
1067203361565 |
11.1. Информация для реализации прав субъекта персональных данных: Субъект персональных данных может реализовать все права, присущие субъекту персональных данных, а также получить разъяснения по вопросам, касающимся обработки персональных данных, обратившись к Оператору по адресу электронной почты либо посредством направления обращений почтой в адрес места нахождения Оператора.
11.2. Информация для реализации прав органа, уполномоченного в сфере персональных данных: В соответствии с подп. 6 п. 1. ст. 10.5 Федерального закона «Об информации, информационных технологиях и о защите информации», Оператор принимает юридически значимые сообщения от Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по следующему отдельному адресу электронной почты: info@cityfit.info.
12. Сведения о документе.
12.1. Дата публикации настоящей редакции документа: «30» мая 2025 года.
