Политика в отношении обработки персональных данных ООО «Федерация фитнес-аэробики России»

1. Общие положения

1.1. Политика обработки персональных данных в ООО «Федерация фитнес – аэробики России» (далее – Политика) является локальным нормативным актом по вопросам обработки в Обществе с ограниченной ответственностью «Федерация фитнес – аэробики России» (далее – Компания) персональных данных, определяющим для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных нормативных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений.

1.2. Положения Политики служат основой для разработки локальных нормативных актов, регламентирующих в Компании вопросы обработки персональных данных работников Компании и других субъектов персональных данных.

2. Термины и определения

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).

Персональные данные, разрешенные субъектом персональных данных для распространения – персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных».

Специальные категории персональных данных – персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.

Биометрические персональные данные – сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются для установления личности субъекта персональных данных.

Иные категории персональных данных – персональные данные, не относящиеся к специальным категориям персональных данных, биометрическим персональным данным и общедоступным персональным данным.

Общедоступные персональные данные – персональные данные субъектов персональных данных, полученные только из общедоступных источников персональных данных, созданных в соответствии со статьей 8 Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных».

Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.

Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

Нарушение – любое нарушение установленного в Компании порядка обработки персональных данных, предусмотренного законодательством Российской Федерации и локальными нормативными актами Компании в области персональных данных.

Инцидент – неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлекшая нарушение прав субъектов персональных данных.

Компьютерный инцидент – факт нарушения функционирования информационного ресурса Компании и (или) нарушения безопасности, обрабатываемой таким ресурсом информации, в том числе произошедший в результате компьютерной атаки, повлекший неправомерную передачу (предоставление, распространение, доступ) персональных данных.

3. Правовые основания для обработки персональных данных

3.1. Обработка персональных данных в Компании осуществляется в соответствии со следующими нормативными правовыми актами:

Конституция Российской Федерации. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Постановление Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации». Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных». Приказ Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения». Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности». Приказ Роскомнадзора от 27.10.2022 № 178 «Об утверждении Требований к оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных». Приказ Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных». Закон РФ от 19.04.1991 № 1032-1 «О занятости населения в Российской Федерации». Гражданский кодекс Российской Федерации (часть первая) от 30.11.1994 № 51-ФЗ. Федеральный закон от 19.05.1995 № 81-ФЗ «О государственных пособиях гражданам, имеющим детей». Федеральный закон от 24.11.1995 № 181-ФЗ «О социальной защите инвалидов в Российской Федерации». Гражданский кодекс Российской Федерации (часть вторая) от 26.01.1996 № 14-ФЗ. Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования». Федеральный закон от 28.03.1998 № 53-ФЗ «О воинской обязанности и военной службе». Федеральный закон от 07.05.1998 № 75-ФЗ «О негосударственных пенсионных фондах». Налоговый кодекс Российской Федерации (часть первая) от 31.07.1998 № 146-ФЗ. Федеральный закон от 17.07.1999 № 178-ФЗ «О государственной социальной помощи». Налоговый кодекс Российской Федерации (часть вторая) от 05.08.2000 № 117-ФЗ. Федеральный закон от 15.12.2001 № 166-ФЗ «О государственном пенсионном обеспечении в Российской Федерации». Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации». Кодекс Российской Федерации об административных правонарушениях от 30.12.2001 № 195-ФЗ. Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ. Федеральный закон от 29.12.2006 № 255-ФЗ «Об обязательном социальном страховании на случай временной нетрудоспособности и в связи с материнством». Иные нормативные правовые акты Российской Федерации и нормативные документы уполномоченных органов государственной власти.

4. Права субъектов персональных данных

4.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

  • подтверждение факта обработки персональных данных оператором;
  • правовые основания и цели обработки персональных данных;
  • цели и применяемые оператором способы обработки персональных данных;
  • наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
  • обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
  • сроки обработки персональных данных, в том числе сроки их хранения;
  • порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • информацию об осуществленной или о предполагаемой трансграничной передаче данных;
  • наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;
  • информацию о способах исполнения оператором обязанностей, установленных статьей 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • иные сведения, предусмотренные Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или другими федеральными законами.

4.2. Субъект персональных данных вправе требовать от Компании уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

4.3. Сведения предоставляются субъекту персональных данных или его представителю Компанией в течение 10 (десяти) рабочих дней с момента обращения либо получения оператором запроса субъекта персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Компанией, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации. Компания предоставляет сведения субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.

4.4. В случае, если сведения, касающиеся обработки его персональных данных, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно к Компании или направить ему повторный запрос в целях получения таких сведений и ознакомления с такими персональными данными не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.

4.5. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами, в том числе если:

  • обработка персональных данных, включая персональные данные, полученные в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;
  • обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту персональных данных меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими персональными данными;
  • обработка персональных данных осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма;
  • доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц;
  • обработка персональных данных осуществляется в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.

5. Принципы и условия обработки персональных данных. Перечень действий с персональными данными и способы их обработки

5.1. Принципы обработки персональных данных в Компании.

5.1.1. Компания, являясь оператором персональных данных, осуществляет обработку персональных данных работников Компании, родственников работников Компании, контрагентов, пользователей платформы, клиентов клуба, членов Федерации фитнес – аэробики России, спортсменов, судей, тренеров, сопровождающих несовершеннолетних спортсменов, членов президиума Федерации фитнес – аэробики России, организаторов мероприятий, пользователей сайта.

5.1.2. Обработка персональных данных в Компании осуществляется с учетом необходимости обеспечения защиты прав и свобод субъектов персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну, на основе следующих принципов:

  • обработка персональных данных осуществляется в Компании на законной и справедливой основе;
  • обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей;
  • не допускается обработка персональных данных, несовместимая с целями сбора персональных данных;
  • не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
  • обработке подлежат только персональные данные, которые отвечают целям их обработки;
  • содержание и объем обрабатываемых персональных данных соответствует заявленным целям обработки. Не допускается избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки;
  • при обработке персональных данных обеспечиваются точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Компанией принимаются необходимые меры либо обеспечивается их принятие по удалению или уточнению неполных, или неточных персональных данных;
  • хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем того требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
  • обрабатываемые персональные данные уничтожаются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации.

5.2. Персональные данные обрабатываются в Компании в следующих случаях:

  • обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;
  • обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;
  • обработка персональных данных осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах;
  • обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
  • обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом персональных данных договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных;
  • обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
  • обработка персональных данных осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», при условии обязательного обезличивания персональных данных;
  • осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.

5.3. Условия обработки персональных данных в Компании.

5.3.1. Обработка персональных данных в Компании осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации в области персональных данных.

5.3.2. Компания без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом.

5.3.3. Компания в праве поручить обработку персональных данных другому лицу с согласия субъекта персональных данных на основании заключаемого с этим лицом договора. Договор должен содержать перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки, обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, обязанность по запросу Компании в течение срока действия поручения оператора, в том числе до обработки персональных данных, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения Компании требований, установленных в соответствии со статьей 6 Федерального закона «О персональных данных», а также договор должен содержать требования, предусмотренные частью 5 статьи 18 и статьей 18.1 Федерального закона «О персональных данных», требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона «О персональных данных», в том числе требование об уведомлении Компании о случаях, предусмотренных частью 3.1 статьи 21 Федерального закона «О персональных данных».

5.3.4. В целях внутреннего информационного обеспечения Компания может создавать справочники, адресные книги и другие источники, в которые с письменного согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации, могут включаться его персональные данные.

5.3.5. Доступ к обрабатываемым в Компании персональным данным разрешается только тем работникам Компании, занимающим должности, включенные в Перечень лиц, допущенных к обработке персональных данных.

5.4. Перечень действий с персональными данными и способы их обработки.

5.4.1. Компания осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление и уничтожение персональных данных.

5.4.2. Обработка персональных данных в Компании осуществляется следующими способами:

  • неавтоматизированная обработка персональных данных;
  • автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
  • смешанная обработка персональных данных.

5.5. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, в Компании не осуществляется.

5.6. Специальные категории персональных данных, касающиеся сведений о наличии (отсутствии) судимости обрабатываются в случаях: исполнения требований, предусмотренных статьей 351.1 Трудового кодекса Российской Федерации. Специальные категории персональных данных, касающиеся сведений о состоянии здоровья в случаях: предусмотренных Трудовым кодексом Российской Федерации; исполнения требований, предусмотренных Федеральным законом от 24.11.1995 № 181-ФЗ «О социальной защите инвалидов в Российской Федерации»; в иных случаях, предусмотренных требованиями законодательства Российской Федерации.

5.7. Обработка биометрических персональных данных в Компании не осуществляется.

5.8. Трансграничная передача персональных данных на территории иностранных государств не осуществляется.

6. Исполнение обязанностей Оператора

6.1. Компания при осуществлении обработки персональных данных:

  • принимает меры, необходимые и достаточные для обеспечения выполнения требований законодательства Российской Федерации и локальных нормативных актов Компании в области персональных данных;
  • принимает правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, передачи (предоставления, распространения, доступа) персональных данных, а также от иных неправомерных действий в отношении персональных данных;
  • назначает лицо, ответственное за организацию обработки персональных данных в Компании;
  • издает локальные нормативные акты, определяющие политику и вопросы обработки и защиты персональных данных в Компании;
  • осуществляет ознакомление работников Компании с положениями законодательства Российской Федерации и локальных нормативных актов Компании в области персональных данных, в том числе требованиями к защите персональных данных, и обучение работников;
  • публикует или иным образом обеспечивает неограниченный доступ к настоящей Политике;
  • сообщает в установленном порядке субъектам персональных данных или их представителям информацию о наличии персональных данных, относящихся к соответствующим субъектам, предоставляет возможность ознакомления с этими персональными данными при обращении и (или) поступлении запросов указанных субъектов персональных данных или их представителей, если иное не установлено законодательством Российской Федерации;
  • прекращает обработку и уничтожает персональные данные в случаях, предусмотренных законодательством Российской Федерации в области персональных данных;
  • совершает иные действия, предусмотренные законодательством Российской Федерации в области персональных данных.

6.2. В случае достижения цели обработки персональных данных обработка таких персональных данных должна быть прекращена, а персональные данные должны быть уничтожены в тридцатидневный срок с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не в праве осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных законодательством Российской Федерации.

6.3. В случае отзыва субъектом согласия на обработку его персональных данных, обработка таких персональных данных должна быть прекращена, и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, такие персональные данные подлежат уничтожению в течение 30 (тридцати) дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не в праве осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных законодательством Российской Федерации.

6.4. В случае выявления неправомерной обработки персональных данных обработка таких персональных данных должна быть прекращена в течение 3 (трех) рабочих дней. Если обеспечить правомерность обработки персональных данных невозможно, персональные данные подлежат уничтожению в течение 10 (десяти) рабочих дней с даты выявления неправомерной обработки.

6.5. В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в пунктах 6.2-6.4, должно быть обеспечено блокирование таких персональных данных и их уничтожение в срок не более 6 (шести) месяцев, если иной срок не установлен законодательством Российской Федерации.

6.6. Меры, необходимые и достаточные для обеспечения выполнения Компанией обязанностей оператора, предусмотренных законодательством Российской Федерации в области персональных данных, включают:

  • назначение ответственного за организацию обработки персональных данных;
  • издание и опубликование документа, определяющих политику Компании в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
  • применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • осуществление внутреннего контроля соответствия обработки персональных данных Федеральному закону от 27.07.2006 № 152-ФЗ «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;
  • проведение оценки вреда в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • ознакомление работников Компании, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику Компании в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и обучение указанных работников.

6.7. Компания при обработке персональных данных принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных, в частности:

  • определяет угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;
  • применяет организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
  • применяет прошедшие в установленном порядке процедуру оценки соответствия средства защиты информации;
  • применяет для уничтожения персональных данных, прошедших в установленном порядке процедуру оценки соответствия средства защиты информации, в составе которых реализована функция уничтожения информации;
  • оценивает эффективность принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
  • учитывает машинные носители персональных данных;
  • обнаруживает факты несанкционированного доступа к персональным данным и принимает меры, в том числе меры по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
  • восстанавливает персональные данные, модифицированные или уничтоженные вследствие несанкционированного доступа к ним;
  • устанавливает правила доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечивает регистрацию и учет всех действий, совершаемых с персональными данными в информационной системе персональных данных;
  • обеспечивает контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

6.8. В случае выявления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, Компания уведомляет уполномоченный орган по защите прав субъектов персональных данных:

  • в течение 24 часов с момента выявления о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, включая сведения о лице, уполномоченном на взаимодействие по вопросам, связанным с выявленным инцидентом;
  • в течение 72 часов с момента выявления о результатах внутреннего расследования инцидента, а также о лицах, действия которых стали причиной инцидента (при наличии).

7. Цели и обрабатываемые персональные данные

7.1. Подбор кандидатов на замещение вакантных должностей.

Субъекты: кандидаты. Категории персональных данных: иные в объеме: ФИО; дата рождения; адрес регистрации; гражданство; номер мобильного телефона; адрес электронной почты; сведения об ограничениях к работе (инвалидность); сведения об опыте работы; сведения об образовании; сведения о воинской обязанности. Способ обработки: автоматизированная. Трансграничная передача: не осуществляется. Сроки обработки: в соответствии с законодательством РФ.

7.2. Организация и управление трудовой деятельностью.

Субъекты: работники. Категории персональных данных: иные в объеме: ФИО; пол; дата рождения; место рождения; гражданство; налоговый статус; сведения об ограничениях к работе (инвалидность); реквизиты документа, удостоверяющего личность; номер телефона; сведения о наличии/отсутствии судимости; СНИЛС; ИНН; реквизиты полиса ОМС; сведения о семейном положении; состав семьи; сведения о воинском учете/реквизиты документов воинского учета; сведения об образовании/квалификации или наличие специальных званий; информация о ежегодных оплачиваемых отпусках, учебных отпусках и отпусках без сохранения денежного содержания; сведения о начисленной и удержанной заработной плате; сведения о начисленных и уплаченных страховых взносах; сведения о премиях; должность; структурное подразделение; реквизиты (сведения о дате заключения и номер) трудового договора; сведения о факте и дате прекращения трудового договора; реквизиты (серия и номер, дата выдачи, наименование выдавшего органа) трудовой книжки; наименование профессии; сведения о трудовом стаже; сведения о месте и дате направления в командировку; сведения о факте, периоде и продолжительности нахождения в командировке; сведения о сумме произведенных командировочных расходов; сведения о владении иностранными языками, степень владения; сведения о профессиональной переподготовке и (или) повышении квалификации; сведения о знании и об уровне владения программным обеспечением; государственный регистрационный номер автотранспортного средства. Способ обработки: смешанная.

7.3. Передача данных о сотрудниках в государственные органы в рамках соблюдения требований законодательства.

Субъекты: работники, родственники работников. Категории персональных данных (работники): ФИО; ИНН; СНИЛС; гражданство; документ, удостоверяющий личность; адрес места жительства; сумма дохода, налога; данные по Форме № 10; данные о рабочем месте (должность, отдел, дата приема). Категории персональных данных (родственники): данные по форме № 10: ФИО; дата рождения; степень родства. Способ обработки: смешанная.

7.4. Выплата работникам заработной платы.

Субъекты: работники. Категории персональных данных: ФИО; гражданство; пол; адрес регистрации; адрес фактического проживания; паспортные данные; дата рождения; место рождения; СНИЛС; табельный номер; должность; дата приема; контактный номер телефона; банковские реквизиты; структурное подразделение; адрес электронной почты. Способ обработки: смешанная.

7.5. Обучение сотрудников/повышение квалификации.

Субъекты: работники. Категории персональных данных: ФИО; дата рождения; паспортные данные; должность; структурное подразделение; адрес электронной почты; сведения об образовании; СНИЛС. Способ обработки: смешанная.

7.6. Оформление доверенностей на работников Компании.

Субъекты: работники. Категории персональных данных: ФИО; дата рождения; паспортные данные; адрес регистрации; подпись. Способ обработки: смешанная.

7.7. Прохождение медицинских осмотров при поступлении на работу.

Субъекты: работники. Категории персональных данных: ФИО; адрес регистрации; номер телефона; СНИЛС; пол; дата рождения; статус прохождения медицинского осмотра; должность. Способ обработки: неавтоматизированная.

7.8. Лицензирование пользователей на платформе.

Субъекты: пользователи платформы. Категории персональных данных: ФИО; дата рождения; место рождения; адрес регистрации; степень родства; адрес места жительства; реквизиты документа, удостоверяющего личность; разряд; дата присвоения звания (разряда); СНИЛС; ИНН; фото; пол. Способ обработки: смешанная.

7.9. Заключение договора при оформлении клубной карты.

Субъекты: клиенты клуба. Категории персональных данных: ФИО; дата рождения; гражданство; паспортные данные; контактный номер телефона; электронная почта. Способ обработки: смешанная.

7.10. Согласование договоров с контрагентами.

Субъекты: контрагенты. Категории персональных данных: ФИО; банковские реквизиты; подпись. Способ обработки: смешанная.

7.11. Исполнение договорных обязательств.

Субъекты: члены Федерации фитнес-аэробики России. Категории персональных данных: ФИО; телефон; электронная почта. Способ обработки: смешанная.

7.12. Выполнение требований законодательства в подтверждении и обучении судейской квалификации.

Субъекты: судьи. Категории персональных данных: ФИО; данные документа, удостоверяющего личность (паспорт: серия, номер, кем и когда выдан); адрес регистрации по месту жительства; сведения из военного билета; сведения о разряде; фотография. Способ обработки: смешанная.

7.13. Осуществление хозяйственной деятельности, предусмотренной учредительными (регистрационными) документами, а также ее сопровождение.

Субъекты: члены Федерации фитнес-аэробики России. Категории персональных данных: ФИО; телефон; электронный адрес. Способ обработки: смешанная.

7.14. Организация проведения мероприятий/соревнований.

Субъекты: судьи, организаторы мероприятий, сопровождающие несовершеннолетних спортсменов. Категории персональных данных (судьи, организаторы): ФИО; дата рождения; паспортные данные; телефон. Категории персональных данных (сопровождающие): ФИО; домашний адрес; дата рождения; город проживания; субъект проживания; паспортные данные. Способ обработки: смешанная.

7.15. Регистрация пользователей сайта для дальнейшего сотрудничества.

Субъекты: пользователи сайта. Категории персональных данных: ФИО; электронная почта; телефон. Способ обработки: автоматизированная.

По каждой цели обработки: трансграничная передача не осуществляется. Уничтожение персональных данных осуществляется с учетом требований приказа Роскомнадзора от 28 октября 2022 г. № 179 в сроки, определённые ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ.

8. Контроль и пересмотр

8.1. Внутренний контроль за соблюдением Компанией законодательства Российской Федерации и локальных нормативных актов Компании в области персональных данных, в том числе требований к защите персональных данных, организовывается лицом, ответственным за организацию обработки персональных данных в Компании.