- Перечень персональных данных, обрабатываемых Оператором, способы обработки, порядок и сроки хранения, порядок уничтожения
Категории и перечень персональных данных, способы их обработки, порядок и сроки хранения, а также порядок уничтожения определяются Оператором с учетом целей их обработки, предусмотренных настоящей Политикой, а именно:
- Исполнение трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений:
- Категория персональных данных: общедоступные.
- Перечень персональных данных:
- фамилия, имя, отчество; пол; гражданство; дата и место рождения;
- реквизиты паспорта гражданина Российской Федерации;
- реквизиты страхового свидетельства государственного пенсионного страхования (СНИЛС) или иного документа, подтверждающего регистрацию в системе индивидуального (персонифицированного) учета;
- идентификационный номер налогоплательщика (ИНН); налоговый статус (резидент/нерезидент);
- адрес места жительства, адрес регистрации по месту пребывания, адрес фактического места жительства;
- номер контактного телефона, адрес электронной почты и сведения о других способах связи с работником;
- сведения о трудовой деятельности (опыте работы);
- сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации;
- сведения о дисквалификации;
- занимаемая должность;
- сведения о заработной плате и иных выплатах, осуществляемых Оператором в пользу работника;
- реквизиты банковского счета, банковской карты, иные банковские реквизиты для целей перечисления работнику сумм заработной платы и иных выплат;
- семейное положение, сведения о близких родственниках (при наличии их согласия);
- отношение к воинской обязанности, сведения о воинском учете и реквизиты документов воинского учета (для военнообязанных и лиц, подлежащих призыву на военную службу);
- сведения о сумме заработной платы, иных выплат за два календарных года, предшествующих году прекращения работы (службы, иной деятельности) или году обращения за справкой о сумме заработной платы, иных выплат, и текущий календарный год, на которую были начислены страховые взносы, и о количестве календарных дней, приходящихся в указанном периоде на периоды временной нетрудоспособности, отпуска по беременности и родам, отпуска по уходу за ребенком, период освобождения от работы с полным или частичным сохранением заработной платы в соответствии с законодательством Российской Федерации, если на сохраняемую заработную плату за этот период страховые взносы в Фонд социального страхования Российской Федерации не начислялись;
- сведения о социальных льготах;
- иные предусмотренные законом сведения (данные), непосредственно связанные с работой у Оператора, на основании которых возможна идентификация работника Оператора.
- Категория персональных данных: специальные.
- Перечень специальных персональных данных: результаты обязательных медицинских обследований работников Оператора, сведения о вакцинации указанных работников и о соблюдении ими иных обязательных санитарно-гигиенических требований, необходимость наличия которых у Оператора предусмотрена законодательством Российской Федерации.
- Категория персональных данных: биометрические.
- Перечень биометрических персональных данных: фотоизображения работников Оператора, размещаемые на пропусках для прохода в нежилые помещения Оператора, по которым возможна идентификация субъекта персональных данных.
- Способ(-ы) обработки: смешанный (сочетание автоматизированной обработки персональных данных и их обработки без использования средств автоматизации).
- Сроки хранения: до достижения целей обработки персональных данных или до отзыва работником согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации, включая обязанность Оператора как работодателя осуществлять хранение различных категорий кадровых документов от 3 до 75 лет, а также его обязанности по хранению бухгалтерской и налоговой отчетности.
- Порядок хранения:
- на бумажных носителях – в архивном подразделении Оператора с регламентируемым доступом;
- на машинных носителях – в базе данных Оператора (персональный компьютер), локализованной в Российской Федерации, с предоставлением права доступа работникам Оператора, уполномоченным соответствующим приказом.
- Порядок уничтожения: в соответствии с локальными нормативными актами Оператора о порядке уничтожения информации, содержащей персональные данные на бумажных носителях, и информации, обрабатываемой с помощью информационных систем.
- Подбор кандидатов на вакантные должности (профессии, специальности):
- Категория персональных данных: общедоступные.
- Перечень персональных данных, получаемых Оператором от субъекта персональных данных:
- фамилия, имя, отчество;
- число, месяц, год рождения;
- номер контактного телефона;
- адрес электронной почты;
- сведения о трудовой деятельности (опыте работы);
- сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации;
- иные персональные данные, сообщаемые кандидатами в резюме и сопроводительных письмах, на основании которых возможна идентификация субъекта персональных данных.
- Способ(-ы) обработки: смешанный (сочетание автоматизированной обработки персональных данных и их обработки без использования средств автоматизации).
- Сроки хранения: до достижения целей обработки персональных данных или до отзыва кандидатом на вакантную должность (профессию, специальность) согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации.
- Порядок хранения:
- на бумажных носителях – в архивном подразделении Оператора с регламентируемым доступом;
- на машинных носителях – в базе данных Оператора (персональный компьютер), локализованной в Российской Федерации, с предоставлением права доступа работникам Оператора, уполномоченным соответствующим приказом.
- Порядок уничтожения: в соответствии с локальными нормативными актами Оператора о порядке уничтожения информации, содержащей персональные данные на бумажных носителях, и информации, обрабатываемой с помощью информационных систем.
- Заключение, исполнение и прекращение гражданско-правовых договоров Оператора с контрагентами, являющимися физическими или юридическими лицами, на приобретение Оператором товаров, а также на выполнение работ и (или) оказание услуг для Оператора:
- Категория персональных данных: общедоступные.
- Перечень персональных данных (контрагенты Оператора – физические лица):
- фамилия, имя, отчество;
- пол;
- число, месяц, год рождения;
- место рождения;
- гражданство;
- реквизиты паспорта гражданина Российской Федерации;
- реквизиты страхового свидетельства государственного пенсионного страхования (СНИЛС) или иного документа, подтверждающего регистрацию в системе индивидуального (персонифицированного) учета;
- идентификационный номер налогоплательщика (ИНН);
- налоговый статус (резидент/нерезидент; плательщик налога на профессиональный доход);
- адрес места жительства, адрес регистрации по месту пребывания, адрес фактического места жительства;
- номер контактного телефона, адрес электронной почты и сведения о других способах связи с контрагентом;
- сведения о трудовой деятельности (опыте работы);
- сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации;
- реквизиты банковского счета, банковской карты, иные банковские реквизиты для целей перечисления контрагенту – физическому лицу сумм вознаграждения, причитающегося в соответствии с гражданско-правовым договором;
- иные предусмотренные законом сведения (данные), необходимые Оператору для надлежащего исполнения гражданско-правовых договоров, заключенных с контрагентами, на основании которых возможна идентификация субъекта персональных данных.
- Перечень персональных данных (представители и (или) работники контрагентов Оператора – юридических лиц):
- фамилия, имя, отчество;
- реквизиты паспорта гражданина Российской Федерации;
- номер контактного телефона;
- адрес электронной почты;
- должность, замещаемая работником контрагента Оператора;
- иные предусмотренные законом сведения (данные), необходимые Оператору для надлежащего исполнения гражданско-правовых договоров, заключенных с контрагентами – юридическими лицами, на основании которых возможна идентификация представителя, работника контрагента Оператора.
- Категория персональных данных: специальные.
- Перечень специальных персональных данных: результаты обязательных медицинских обследований контрагентов Оператора (тренеров и иных лиц, проводящих мероприятия, события, занятия, тренировки и т.п.), сведения об их вакцинации и о соблюдении ими иных обязательных санитарно-гигиенических требований, необходимость наличия которых у Оператора предусмотрена законодательством Российской Федерации.
- Категория персональных данных: биометрические.
- Перечень биометрических персональных данных: фотоизображения контрагентов (тренеров и иных лиц, проводящих мероприятия, события, занятия, тренировки и т.п.), размещаемые на пропусках для прохода в нежилые помещения Оператора.
- Способ(-ы) обработки: смешанный (сочетание автоматизированной обработки персональных данных и их обработки без использования средств автоматизации).
- Сроки хранения: в течение срока действия гражданско-правового договора между Оператором и контрагентом, являющимся физическим лицом, и по истечении 10 (десяти) лет по окончании срока его действия или до отзыва клиентом согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации.
- Порядок хранения:
- на бумажных носителях – в архивном подразделении Оператора с регламентируемым доступом;
- на машинных носителях – в базе данных Оператора (персональный компьютер), локализованной в Российской Федерации с предоставлением права доступа работникам Оператора, уполномоченным соответствующим приказом.
- Порядок уничтожения: в соответствии с локальными нормативными актами Оператора о порядке уничтожения информации, содержащей персональные данные на бумажных носителях, и информации, обрабатываемой с помощью информационных систем.
- Заключение, исполнение и прекращение гражданско-правовых договоров, заключенных Оператором с клиентами (юридическими и физическими лицами) на оказание услуг Оператором
- Категория персональных данных: общедоступные.
- Перечень персональных данных (клиенты Оператора – физические лица):
- фамилия, имя, отчество; дата и место рождения;
- адрес места жительства, адрес регистрации по месту пребывания, адрес фактического места жительства;
- реквизиты паспорта гражданина Российской Федерации;
- номер контактного телефона;
- адрес электронной почты;
- иные предусмотренные законом сведения (данные), необходимые Оператору для надлежащего исполнения обязательств по гражданско-правовым договорам, заключенным с клиентами, на основании которых возможна идентификация субъекта персональных данных.
- Перечень персональных данных (несовершеннолетние члены семей клиентов Оператора):
- фамилия, имя, отчество;
- сведения о законных представителях (фамилия, имя, отчество);
- иные предусмотренные законом сведения (данные) несовершеннолетних членов семей клиентов Оператора, на основании которых возможна идентификация субъекта персональных данных.
- Перечень персональных данных (представители, работники клиентов Оператора – юридических лиц):
- фамилия, имя, отчество;
- реквизиты паспорта гражданина Российской Федерации;
- номер контактного телефона;
- адрес электронной почты;
- должность, замещаемая работником клиента Оператора;
- иные предусмотренные законом сведения (данные), необходимые Оператору для надлежащего исполнения гражданско-правовых договоров, заключенных с контрагентами – юридическими лицами, на основании которых возможна идентификация представителя, работника клиента Оператора.
- Категория персональных данных: специальные.
- Перечень специальных персональных данных: результаты обязательных медицинских обследований клиентов Оператора и несовершеннолетних членов семей клиентов Оператора, сведения о вакцинации указанных лиц и о соблюдении ими иных обязательных санитарно-гигиенических требований, необходимость наличия которых у Оператора предусмотрена законодательством Российской Федерации.
- Категория персональных данных: биометрические.
- Перечень биометрических персональных данных: фотоизображения клиентов Оператора и несовершеннолетних членов семей клиентов Оператора, размещаемые на пропусках для прохода в нежилые помещения Оператора.
- Способ(-ы) обработки: смешанный (сочетание автоматизированной обработки персональных данных и их обработки без использования средств автоматизации).
- Сроки хранения: в течение срока действия гражданско-правового договора между Оператором и клиентом и по истечении 10 (десяти) лет по окончании срока его действия или до отзыва клиентом согласия на обработку персональных данных, если иное не предусмотрено законодательством Российской Федерации.
- Порядок хранения:
- на бумажных носителях – в архивном подразделении Оператора с регламентируемым доступом;
- на машинных носителях – в базе данных Оператора (персональный компьютер), локализованной в Российской Федерации, с предоставлением права доступа работникам Оператора, уполномоченным соответствующим приказом.
- Порядок уничтожения: в соответствии с локальными нормативными актами Оператора о порядке уничтожения информации, содержащей персональные данные на бумажных носителях, и информации, обрабатываемой с помощью информационных систем.
- Использование в маркетинговых целях:
- Категория персональных данных: общедоступные.
- Перечень персональных данных клиентов Оператора:
- фамилия, имя, отчество;
- номер контактного телефона;
- адрес электронной почты.
- Категория персональных данных: биометрические.
- Перечень биометрических персональных данных: фотоизображения контрагентов Оператора (тренеров и иных лиц, проводящих мероприятий, события, занятия, тренировки и т.п.) и клиентов Оператора, публикуемые Оператором в информационно-телекоммуникационной сети «Интернет» на сайте Оператора www.highlevel.moscow.ru, по которым возможна идентификация субъекта персональных данных.
- Способ обработки: автоматизированная обработка персональных данных.
- Сроки хранения: до достижения цели или до отзыва согласия на обработку персональных данных, но не более 10 (десяти) лет, если иное не предусмотрено законодательством Российской Федерации.
- Порядок хранения: в базе данных Оператора (персональный компьютер), локализованной в Российской Федерации, с предоставлением права доступа работникам Оператора, уполномоченным соответствующим приказом.
- Порядок уничтожения: в соответствии с локальными актами, регламентирующими порядок уничтожения информации, содержащей персональные данные и обрабатываемой в информационной системе Организации.
- Исполнение Оператором требований, а также осуществление им прав и обязанностей, предусмотренных законодательством Российской Федерации в сфере корпоративных правоотношений (Федеральный закон от 08.02.1998 N 14-ФЗ «Об обществах с ограниченной ответственностью»; Федеральный закон от 08.08.2001 № 129-ФЗ «О государственной регистрации юридических лиц и индивидуальных предпринимателей»), в том числе:
- оформление решений, принятых общим собранием участников (единственным участником) ООО «Хай Левел» (Оператором);
- предоставление в налоговые органы сведений об Операторе как о юридическом лице в порядке, предусмотренном Федеральным законом от 08.08.2001 № 129-ФЗ «О государственной регистрации юридических лиц и индивидуальных предпринимателей».
- Категория персональных данных: общедоступные.
- Перечень персональных данных:
- фамилия, имя, отчество; пол; гражданство; дата и место рождения;
- реквизиты паспорта гражданина Российской Федерации;
- реквизиты страхового свидетельства государственного пенсионного страхования (СНИЛС) или иного документа, подтверждающего регистрацию в системе индивидуального (персонифицированного) учета;
- идентификационный номер налогоплательщика (ИНН); налоговый статус (резидент/нерезидент);
- адрес места жительства, адрес регистрации по месту пребывания, адрес фактического места жительства;
- номер контактного телефона, адрес электронной почты и сведения о других способах связи с работником;
- сведения о размере доли участника в уставном капитале Оператора;
- основания приобретения участником доли в уставном капитале;
- сведения о голосовании при принятии решений общим собранием участников (единственным участником) Оператора;
- размер полученных дивидендов;
- основания прекращения статуса участника Оператора;
- реквизиты банковского счета, банковской карты, иные банковские реквизиты для целей перечисления участнику Оператора полагающихся ему выплат;
- иные предусмотренные законом сведения (данные), непосредственно связанные с наличием у субъекта персональных данных статуса участника Оператора, на основании которых возможна его идентификация.
- Способ(-ы) обработки: смешанный (сочетание автоматизированной обработки персональных данных и их обработки без использования средств автоматизации).
- Сроки хранения: до достижения целей обработки персональных данных или до прекращения у субъекта персональных данных статуса участника ООО «Хай Левел» (Оператора) или статуса должностного лица коллегиального органа управления, если иное не предусмотрено законодательством Российской Федерации.
- Порядок хранения:
- на бумажных носителях – в архивном подразделении Оператора с регламентируемым доступом;
- на машинных носителях – в базе данных Оператора (персональный компьютер), локализованной в Российской Федерации, с предоставлением права доступа работникам Оператора, уполномоченным соответствующим приказом.
- Порядок уничтожения: в соответствии с локальными нормативными актами Оператора о порядке уничтожения информации, содержащей персональные данные на бумажных носителях, и информации, обрабатываемой с помощью информационных систем.
- Форма и сроки хранения персональных данных
- Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
- Передача Оператором персональных данных третьим лицам; обработка персональных данных третьим лицом по поручению Оператора
- Без письменного согласия субъекта персональных данных Оператор не передает третьим лицам сведения, содержащие его персональные данные, за исключением случаев, установленных Законом о персональных данных и иными федеральными законами.
- По обоснованному запросу, направленному Оператору исключительно для выполнения предусмотренных федеральным законом функций и полномочий, персональные данные субъекта персональных данных без его согласия могут быть переданы Оператором в судебные органы в связи с осуществлением правосудия, в органы государственной безопасности, прокуратуру, полицию, следственные и в иные государственные органы и организации в случаях, предусмотренных федеральными законами.
- Оператор вправе поручить обработку персональных данных третьему лицу, если это не запрещено требованиями федерального закона, на основании заключаемого с этим лицом договора. Третье лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных.
- В случае если Оператор поручает обработку персональных данных третьему лицу в рамках поручения, ответственность перед субъектом персональных данных за действия указанного лица несет Оператор.
- При наличии письменного согласия клиента – физического лица, заключившего с Оператором гражданско-правовой договор, Оператор вправе передать его персональные данные (в объеме – фамилия имя отчество; номер контактного телефона; адрес электронной почты) партнерским организациям, осуществляющим деятельность в сфере оказания услуг досуга и развлечений, услуг салонов красоты, иных услуг в сфере красоты и здоровья, услуг по организации поездок в танцевальные и (или) йога туры и т.п. – для участия в мероприятиях, событиях, занятиях, тренировках, процедурах и т.д., проводимых указанными партнерскими организациями.
- Трансграничная передача персональных данных
- Оператор не осуществляет трансграничную передачу персональных данных.
- Фото- и видеосъемка
- Оператор и партнерские организации Оператора, указанные в пункте 12.5. настоящей Политики, вправе осуществлять фото- и видеосъемку проводимых ими мероприятий, событий, занятий, тренировок и т.д., в том числе в on-line формате, размещая в средствах массовой информации, социальных сетях, на сайтах в сети «Интернет» и т.п. фото- и видеоматериалы, в том числе, возможно, содержащие фото- и (или) видеоизображения контрагентов и клиентов Оператора, чьи персональные данные обрабатывает Оператор. При этом такие фото- и видеоматериалы не должны использоваться в иных, кроме вышеперечисленных, целях.
- Права субъекта персональных данных
- Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, если такое право не ограничено в соответствии с федеральными законами.
- Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
- Оператор обязан немедленно, не позднее 10 (десяти) рабочих дней после получения письменного заявления субъекта о прекращении/уничтожении его персональных данных, прекратить их обработку, провести процедуру уничтожения в соответствии с требованием регулирующих документов и локальных регламентов Оператора и известить о факте прекращения/уничтожения обработки субъекта персональных данных в срок, не превышающий 10 (десяти) рабочих дней с даты прекращения обработки.
- Если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований Закона о персональных данных или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
- Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
- Обеспечение безопасности персональных данных
- Безопасность персональных данных, обрабатываемых Оператором, обеспечивается реализацией правовых, организационных и технических мер, необходимых и достаточных для обеспечения требований федерального законодательства в области защиты персональных данных.
- Для целенаправленного создания Оператором неблагоприятных условий и труднопреодолимых препятствий для нарушителей, пытающихся осуществить несанкционированный доступ к персональным данным в целях овладения ими, их видоизменения, уничтожения, заражения вредоносной компьютерной программой, подмены и совершения иных несанкционированных действий Оператором применяются следующие организационно-технические меры:
- назначение лиц, ответственных за организацию обработки и защиты персональных данных;
- ограничение и регламентация состава работников Оператора, имеющих доступ к персональным данным, необходимый для исполнения ими своих трудовых обязанностей;
- ознакомление работников Оператора с требованиями федерального законодательства и локальных нормативных актов Оператора по обработке и защите персональных данных;
- обеспечение учёта и хранения материальных носителей информации, исключающего хищение, подмену, несанкционированное копирование и уничтожение персональных данных;
- определение угроз безопасности персональных данных при их обработке, формирование на их основе моделей угроз;
- разработка на основе модели угроз системы защиты персональных данных для соответствующего класса информационных систем;
- проверка готовности и эффективности использования средств защиты информации;
- реализация разрешительной системы доступа пользователей к информационным ресурсам, программно-аппаратным средствам обработки и защиты информации;
- парольная защита доступа пользователей к информационной системе персональных данных;
- применение средств контроля доступа к коммуникационным портам, устройствам ввода-вывода информации, съёмным машинным носителям и внешним накопителям информации;
- применение средств криптографической защиты информации для обеспечения безопасности персональных данных (в случае их передачи по открытым каналам связи);
- осуществление антивирусного контроля, предотвращение внедрения в корпоративную сеть вредоносных программ (программ-вирусов) и программных закладок;
- обнаружение вторжений в корпоративную сеть Оператора, нарушающих или создающих предпосылки к нарушению установленных требований по обеспечению безопасности персональных данных;
- централизованное управление системой защиты персональных данных;
- резервное копирование информации;
- обеспечение восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- обучение работников, использующих средства защиты информации, применяемые в информационных системах персональных данных, правилам работы с ними;
- учёт применяемых средств защиты информации, эксплуатационной и технической документации к ним;
- использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
- проведение мониторинга действий пользователей, проведение разбирательств и принятие мер дисциплинарного воздействия по фактам нарушения требований безопасности персональных данных;
- организация пропускного режима для прохода в нежилые помещения Оператора;
- поддержание технических средств охраны, сигнализации помещений, пожарной сигнализации в состоянии постоянной готовности.
- Порядок уничтожения персональных данных
- Ответственным за уничтожение персональных данных является лицо, ответственное за организацию обработки и обеспечение безопасности персональных данных.
- При наступлении любого из событий, повлекших необходимость уничтожения персональных данных, лицо ответственные за организацию обработки и обеспечение безопасности персональных данных обязано:
- принять меры к уничтожению персональных данных;
- оформить соответствующий акт об уничтожении персональных данных и (или) материальных носителей персональных данных) и представить акт об уничтожении персональных данных и (или) материальных носителей персональных данных на утверждение Генеральному директору Оператора;
- в случае необходимости уведомить об уничтожении персональных данных субъекта персональных данных и (или) уполномоченный орган.
- Изменения настоящей Политики
- Настоящая Политика подлежит изменению, дополнению в случае изменения законодательства, регулирующего вопросы обработки персональных данных.
- Действующая редакция настоящей Политики хранится в месте нахождения Оператора по адресу: Российская Федерации, 123112, город Москва, 1-й Красногвардейский проезд, дом 21, строение 2, этаж 75, пом. 7501, электронная версия Политики – в информационно-телекоммуникационной сети «Интернет» на сайте Оператора: https://highlevel.moscow/confidentiality