1.1. Политика обработки персональных данных в ООО «Федерация фитнес – аэробики России» (далее – Политика) является локальным нормативным актом по вопросам обработки в Обществе с ограниченной ответственностью «Федерация фитнес – аэробики России» (далее – Компания) персональных данных, определяющим для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных нормативных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений.
1.2. Положения Политики служат основой для разработки локальных нормативных актов, регламентирующих в Компании вопросы обработки персональных данных работников Компании и других субъектов персональных данных.
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
Персональные данные, разрешенные субъектом персональных данных для распространения – персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных».
Специальные категории персональных данных – персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
Биометрические персональные данные – сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются для установления личности субъекта персональных данных.
Иные категории персональных данных – персональные данные, не относящиеся к специальным категориям персональных данных, биометрическим персональным данным и общедоступным персональным данным.
Общедоступные персональные данные – персональные данные субъектов персональных данных, полученные только из общедоступных источников персональных данных, созданных в соответствии со статьей 8 Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных».
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Нарушение – любое нарушение установленного в Компании порядка обработки персональных данных, предусмотренного законодательством Российской Федерации и локальными нормативными актами Компании в области персональных данных.
Инцидент – неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлекшая нарушение прав субъектов персональных данных.
Компьютерный инцидент – факт нарушения функционирования информационного ресурса Компании и (или) нарушения безопасности, обрабатываемой таким ресурсом информации, в том числе произошедший в результате компьютерной атаки, повлекший неправомерную передачу (предоставление, распространение, доступ) персональных данных.
3.1. Обработка персональных данных в Компании осуществляется в соответствии со следующими нормативными правовыми актами:
Конституция Российской Федерации. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Постановление Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации». Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных». Приказ Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения». Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности». Приказ Роскомнадзора от 27.10.2022 № 178 «Об утверждении Требований к оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных». Приказ Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных». Закон РФ от 19.04.1991 № 1032-1 «О занятости населения в Российской Федерации». Гражданский кодекс Российской Федерации (часть первая) от 30.11.1994 № 51-ФЗ. Федеральный закон от 19.05.1995 № 81-ФЗ «О государственных пособиях гражданам, имеющим детей». Федеральный закон от 24.11.1995 № 181-ФЗ «О социальной защите инвалидов в Российской Федерации». Гражданский кодекс Российской Федерации (часть вторая) от 26.01.1996 № 14-ФЗ. Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования». Федеральный закон от 28.03.1998 № 53-ФЗ «О воинской обязанности и военной службе». Федеральный закон от 07.05.1998 № 75-ФЗ «О негосударственных пенсионных фондах». Налоговый кодекс Российской Федерации (часть первая) от 31.07.1998 № 146-ФЗ. Федеральный закон от 17.07.1999 № 178-ФЗ «О государственной социальной помощи». Налоговый кодекс Российской Федерации (часть вторая) от 05.08.2000 № 117-ФЗ. Федеральный закон от 15.12.2001 № 166-ФЗ «О государственном пенсионном обеспечении в Российской Федерации». Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации». Кодекс Российской Федерации об административных правонарушениях от 30.12.2001 № 195-ФЗ. Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ. Федеральный закон от 29.12.2006 № 255-ФЗ «Об обязательном социальном страховании на случай временной нетрудоспособности и в связи с материнством». Иные нормативные правовые акты Российской Федерации и нормативные документы уполномоченных органов государственной власти.
4.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
4.2. Субъект персональных данных вправе требовать от Компании уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
4.3. Сведения предоставляются субъекту персональных данных или его представителю Компанией в течение 10 (десяти) рабочих дней с момента обращения либо получения оператором запроса субъекта персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Компанией, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации. Компания предоставляет сведения субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
4.4. В случае, если сведения, касающиеся обработки его персональных данных, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно к Компании или направить ему повторный запрос в целях получения таких сведений и ознакомления с такими персональными данными не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.
4.5. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами, в том числе если:
5.1. Принципы обработки персональных данных в Компании.
5.1.1. Компания, являясь оператором персональных данных, осуществляет обработку персональных данных работников Компании, родственников работников Компании, контрагентов, пользователей платформы, клиентов клуба, членов Федерации фитнес – аэробики России, спортсменов, судей, тренеров, сопровождающих несовершеннолетних спортсменов, членов президиума Федерации фитнес – аэробики России, организаторов мероприятий, пользователей сайта.
5.1.2. Обработка персональных данных в Компании осуществляется с учетом необходимости обеспечения защиты прав и свобод субъектов персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну, на основе следующих принципов:
5.2. Персональные данные обрабатываются в Компании в следующих случаях:
5.3. Условия обработки персональных данных в Компании.
5.3.1. Обработка персональных данных в Компании осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации в области персональных данных.
5.3.2. Компания без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом.
5.3.3. Компания в праве поручить обработку персональных данных другому лицу с согласия субъекта персональных данных на основании заключаемого с этим лицом договора. Договор должен содержать перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки, обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, обязанность по запросу Компании в течение срока действия поручения оператора, в том числе до обработки персональных данных, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения Компании требований, установленных в соответствии со статьей 6 Федерального закона «О персональных данных», а также договор должен содержать требования, предусмотренные частью 5 статьи 18 и статьей 18.1 Федерального закона «О персональных данных», требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона «О персональных данных», в том числе требование об уведомлении Компании о случаях, предусмотренных частью 3.1 статьи 21 Федерального закона «О персональных данных».
5.3.4. В целях внутреннего информационного обеспечения Компания может создавать справочники, адресные книги и другие источники, в которые с письменного согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации, могут включаться его персональные данные.
5.3.5. Доступ к обрабатываемым в Компании персональным данным разрешается только тем работникам Компании, занимающим должности, включенные в Перечень лиц, допущенных к обработке персональных данных.
5.4. Перечень действий с персональными данными и способы их обработки.
5.4.1. Компания осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление и уничтожение персональных данных.
5.4.2. Обработка персональных данных в Компании осуществляется следующими способами:
5.5. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, в Компании не осуществляется.
5.6. Специальные категории персональных данных, касающиеся сведений о наличии (отсутствии) судимости обрабатываются в случаях: исполнения требований, предусмотренных статьей 351.1 Трудового кодекса Российской Федерации. Специальные категории персональных данных, касающиеся сведений о состоянии здоровья в случаях: предусмотренных Трудовым кодексом Российской Федерации; исполнения требований, предусмотренных Федеральным законом от 24.11.1995 № 181-ФЗ «О социальной защите инвалидов в Российской Федерации»; в иных случаях, предусмотренных требованиями законодательства Российской Федерации.
5.7. Обработка биометрических персональных данных в Компании не осуществляется.
5.8. Трансграничная передача персональных данных на территории иностранных государств не осуществляется.
6.1. Компания при осуществлении обработки персональных данных:
6.2. В случае достижения цели обработки персональных данных обработка таких персональных данных должна быть прекращена, а персональные данные должны быть уничтожены в тридцатидневный срок с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не в праве осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных законодательством Российской Федерации.
6.3. В случае отзыва субъектом согласия на обработку его персональных данных, обработка таких персональных данных должна быть прекращена, и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, такие персональные данные подлежат уничтожению в течение 30 (тридцати) дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не в праве осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных законодательством Российской Федерации.
6.4. В случае выявления неправомерной обработки персональных данных обработка таких персональных данных должна быть прекращена в течение 3 (трех) рабочих дней. Если обеспечить правомерность обработки персональных данных невозможно, персональные данные подлежат уничтожению в течение 10 (десяти) рабочих дней с даты выявления неправомерной обработки.
6.5. В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в пунктах 6.2-6.4, должно быть обеспечено блокирование таких персональных данных и их уничтожение в срок не более 6 (шести) месяцев, если иной срок не установлен законодательством Российской Федерации.
6.6. Меры, необходимые и достаточные для обеспечения выполнения Компанией обязанностей оператора, предусмотренных законодательством Российской Федерации в области персональных данных, включают:
6.7. Компания при обработке персональных данных принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных, в частности:
6.8. В случае выявления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, Компания уведомляет уполномоченный орган по защите прав субъектов персональных данных:
7.1. Подбор кандидатов на замещение вакантных должностей.
Субъекты: кандидаты. Категории персональных данных: иные в объеме: ФИО; дата рождения; адрес регистрации; гражданство; номер мобильного телефона; адрес электронной почты; сведения об ограничениях к работе (инвалидность); сведения об опыте работы; сведения об образовании; сведения о воинской обязанности. Способ обработки: автоматизированная. Трансграничная передача: не осуществляется. Сроки обработки: в соответствии с законодательством РФ.
7.2. Организация и управление трудовой деятельностью.
Субъекты: работники. Категории персональных данных: иные в объеме: ФИО; пол; дата рождения; место рождения; гражданство; налоговый статус; сведения об ограничениях к работе (инвалидность); реквизиты документа, удостоверяющего личность; номер телефона; сведения о наличии/отсутствии судимости; СНИЛС; ИНН; реквизиты полиса ОМС; сведения о семейном положении; состав семьи; сведения о воинском учете/реквизиты документов воинского учета; сведения об образовании/квалификации или наличие специальных званий; информация о ежегодных оплачиваемых отпусках, учебных отпусках и отпусках без сохранения денежного содержания; сведения о начисленной и удержанной заработной плате; сведения о начисленных и уплаченных страховых взносах; сведения о премиях; должность; структурное подразделение; реквизиты (сведения о дате заключения и номер) трудового договора; сведения о факте и дате прекращения трудового договора; реквизиты (серия и номер, дата выдачи, наименование выдавшего органа) трудовой книжки; наименование профессии; сведения о трудовом стаже; сведения о месте и дате направления в командировку; сведения о факте, периоде и продолжительности нахождения в командировке; сведения о сумме произведенных командировочных расходов; сведения о владении иностранными языками, степень владения; сведения о профессиональной переподготовке и (или) повышении квалификации; сведения о знании и об уровне владения программным обеспечением; государственный регистрационный номер автотранспортного средства. Способ обработки: смешанная.
7.3. Передача данных о сотрудниках в государственные органы в рамках соблюдения требований законодательства.
Субъекты: работники, родственники работников. Категории персональных данных (работники): ФИО; ИНН; СНИЛС; гражданство; документ, удостоверяющий личность; адрес места жительства; сумма дохода, налога; данные по Форме № 10; данные о рабочем месте (должность, отдел, дата приема). Категории персональных данных (родственники): данные по форме № 10: ФИО; дата рождения; степень родства. Способ обработки: смешанная.
7.4. Выплата работникам заработной платы.
Субъекты: работники. Категории персональных данных: ФИО; гражданство; пол; адрес регистрации; адрес фактического проживания; паспортные данные; дата рождения; место рождения; СНИЛС; табельный номер; должность; дата приема; контактный номер телефона; банковские реквизиты; структурное подразделение; адрес электронной почты. Способ обработки: смешанная.
7.5. Обучение сотрудников/повышение квалификации.
Субъекты: работники. Категории персональных данных: ФИО; дата рождения; паспортные данные; должность; структурное подразделение; адрес электронной почты; сведения об образовании; СНИЛС. Способ обработки: смешанная.
7.6. Оформление доверенностей на работников Компании.
Субъекты: работники. Категории персональных данных: ФИО; дата рождения; паспортные данные; адрес регистрации; подпись. Способ обработки: смешанная.
7.7. Прохождение медицинских осмотров при поступлении на работу.
Субъекты: работники. Категории персональных данных: ФИО; адрес регистрации; номер телефона; СНИЛС; пол; дата рождения; статус прохождения медицинского осмотра; должность. Способ обработки: неавтоматизированная.
7.8. Лицензирование пользователей на платформе.
Субъекты: пользователи платформы. Категории персональных данных: ФИО; дата рождения; место рождения; адрес регистрации; степень родства; адрес места жительства; реквизиты документа, удостоверяющего личность; разряд; дата присвоения звания (разряда); СНИЛС; ИНН; фото; пол. Способ обработки: смешанная.
7.9. Заключение договора при оформлении клубной карты.
Субъекты: клиенты клуба. Категории персональных данных: ФИО; дата рождения; гражданство; паспортные данные; контактный номер телефона; электронная почта. Способ обработки: смешанная.
7.10. Согласование договоров с контрагентами.
Субъекты: контрагенты. Категории персональных данных: ФИО; банковские реквизиты; подпись. Способ обработки: смешанная.
7.11. Исполнение договорных обязательств.
Субъекты: члены Федерации фитнес-аэробики России. Категории персональных данных: ФИО; телефон; электронная почта. Способ обработки: смешанная.
7.12. Выполнение требований законодательства в подтверждении и обучении судейской квалификации.
Субъекты: судьи. Категории персональных данных: ФИО; данные документа, удостоверяющего личность (паспорт: серия, номер, кем и когда выдан); адрес регистрации по месту жительства; сведения из военного билета; сведения о разряде; фотография. Способ обработки: смешанная.
7.13. Осуществление хозяйственной деятельности, предусмотренной учредительными (регистрационными) документами, а также ее сопровождение.
Субъекты: члены Федерации фитнес-аэробики России. Категории персональных данных: ФИО; телефон; электронный адрес. Способ обработки: смешанная.
7.14. Организация проведения мероприятий/соревнований.
Субъекты: судьи, организаторы мероприятий, сопровождающие несовершеннолетних спортсменов. Категории персональных данных (судьи, организаторы): ФИО; дата рождения; паспортные данные; телефон. Категории персональных данных (сопровождающие): ФИО; домашний адрес; дата рождения; город проживания; субъект проживания; паспортные данные. Способ обработки: смешанная.
7.15. Регистрация пользователей сайта для дальнейшего сотрудничества.
Субъекты: пользователи сайта. Категории персональных данных: ФИО; электронная почта; телефон. Способ обработки: автоматизированная.
По каждой цели обработки: трансграничная передача не осуществляется. Уничтожение персональных данных осуществляется с учетом требований приказа Роскомнадзора от 28 октября 2022 г. № 179 в сроки, определённые ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ.
8.1. Внутренний контроль за соблюдением Компанией законодательства Российской Федерации и локальных нормативных актов Компании в области персональных данных, в том числе требований к защите персональных данных, организовывается лицом, ответственным за организацию обработки персональных данных в Компании.