Политика безопасности персональных данных
УТВЕРЖДЕНА
Советом директоров ООО «БАРУС»
Протокол № 41-2022 от 22.09.2022 года
Политика ООО «БАРУС» в области обработки и обеспечения безопасности персональных данных
(Редакция № 2)
г. Москва
2022
1. Общие положения
Настоящая Политика ООО «БАРУС» в области обработки и обеспечения
безопасности персональных данных (далее – Политика) является внутренним
нормативным документом, закрепляющим принципы, цели и направления деятельности
ООО «БАРУС» (далее – Компания) в области обработки и обеспечения безопасности
персональных данных.
Настоящая Политика разработана в соответствии с Федеральным законом Российской
Федерации от 27 июля 2006 г. № 152-ФЗ «О персональных данных» и иными нормативными
актами Российской Федерации, определяющими порядок обработки и обеспечения
безопасности персональных данных (далее – законодательство о персональных
данных).
Положения и требования настоящей Политики распространяются на все
обрабатываемые в Компании персональные данные субъектов.
Положения и требования настоящей Политики являются обязательными для
исполнения всеми работниками Компании, осуществляющими обработку персональных
данных.
Настоящая Политика подлежит размещению на страницах принадлежащего
Компании сайта в информационно-телекоммуникационной сети Интернет, с
использованием которых осуществляется сбор персональных данных субъектов.
2. Основные понятия в области персональных
данных
Персональные данные – любая информация,
относящаяся прямо или косвенно к определенному или определяемому физическому
лицу (субъекту персональных данных).
Оператор персональных данных – юридическое лицо
самостоятельно или совместно с третьими лицами организующие и осуществляющие
обработку персональных данных, а также определяющие цели обработки, состав
персональных данных и действия с ними.
Субъект персональных данных – физическое лицо,
персональные данные которого обрабатываются оператором персональных данных.
Обработка персональных данных – любое действие,
совершаемое с персональными данными, в том числе сбор, запись, систематизация,
накопление, хранение, уточнение (обновление, изменение), извлечение,
использование, передача (распространение, предоставление, доступ),
обезличивание, блокирование, удаление, уничтожение.
Автоматизированная обработка персональных данных – обработка
персональных данных с помощью средств вычислительной техники.
Распространение персональных данных – действия,
направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных – действия,
направленные на раскрытие персональных данных определенному лицу или
определенному кругу лиц.
Уничтожение персональных данных – действия, в
результате которых становится невозможным восстановить содержание персональных
данных в информационной системе персональных данных или в результате которых
уничтожаются материальные носители персональных данных.
Обезличивание персональных данных – действия, в
результате которых становится невозможным без использования дополнительной
информации определить принадлежность персональных данных конкретному субъекту
персональных данных.
Информационная система персональных данных – совокупность
содержащихся в базах данных персональных данных и обеспечивающих их обработку
информационных технологий и технических средств.
Трансграничная передача персональных данных – передача
персональных данных на территорию иностранного государства органу власти
иностранного государства, иностранному физическому лицу или иностранному
юридическому лицу.
3. Принципы обработки персональных данных
Обработка персональных данных в Компании осуществляется с соблюдением
следующих принципов и правил:
- обработка
персональных данных осуществляется на законной и справедливой основе;
- обработка
персональных данных ограничивается достижением конкретных, заранее
определенных и законных целей;
- не
допускается обработка персональных данных, несовместимая с целями сбора
персональных данных;
- не
допускается объединение баз данных, содержащих персональные данные,
обработка которых осуществляется в целях, несовместимых между собой;
- обработке
подлежат только персональные данные, которые отвечают целям их обработки;
- содержание
и объем обрабатываемых персональных данных соответствуют заявленным целям
обработки персональных данных и не должны быть избыточными по отношению к
заявленным целям их обработки;
- при
обработке персональных данных обеспечивается точность персональных данных,
их достаточность, а в необходимых случаях и актуальность по отношению к
целям обработки персональных данных. Компания принимает необходимые меры
по удалению или уточнению неполных и (или) неточных данных;
- хранение
персональных данных в форме, позволяющей определить субъекта персональных
данных, осуществляется не дольше, чем этого требуют цели их обработки,
если срок хранения персональных данных не установлен федеральным законом,
договором, стороной которого является субъект персональных данных;
- обрабатываемые
персональные данные подлежат уничтожению по достижении целей обработки или
в случае утраты необходимости в достижении этих целей, если иное не предусмотрено
федеральным законом.
4. Права субъекта персональных данных
Субъект персональных данных имеет право:
- свободно,
своей волей и в своем интересе предоставлять свои персональные данные и
давать согласие на их обработку;
- получать
информацию, касающуюся обработки своих персональных данных, в порядке,
форме и в сроки, установленные законодательством о персональных данных;
- требовать
уточнения своих персональных данных, их блокирования или уничтожения в
случае, если персональные данные являются неполными, устаревшими,
недостоверными, незаконно полученными, не являются необходимыми для
заявленной цели обработки;
- требовать
прекращения обработки своих персональных данных;
- требовать
прекращения обработки своих персональных данных в целях продвижения
товаров, работ, услуг на рынке путем осуществления прямых контактов с
помощью средств связи;
- отозвать
свое согласие на обработку персональных данных;
- принимать
предусмотренные законодательством о персональных данных меры по защите
своих прав и законных интересов, в том числе право на возмещение убытков и
(или) компенсацию морального вреда в судебном порядке;
- обжаловать
действия или бездействие Компании в уполномоченный орган по защите прав
субъектов персональных данных или в судебном порядке, если считает, что
Компания осуществляет обработку его персональных данных с нарушением
требований законодательства о персональных данных или иным образом
нарушает его права и свободы.
Порядок направления субъектом
персональных данных обращений и запросов Компании
Для реализации своих прав
субъект персональных данных может направить обращение или запрос в Компанию.
В соответствии с
требованиями законодательства запрос (обращение) субъекта персональных данных
или его законного представителя должен содержать следующую информацию:
- Ф.
И. О. субъекта персональных данных или его законного представителя;
- сведения,
подтверждающие участие субъекта персональных данных в отношениях с
Компанией (номер договора, дата заключения договора, условное словесное
обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие
факт обработки персональных данных в Компании;
- реквизиты
документа, удостоверяющего личность субъекта персональных данных или его
законного представителя (серия, номер, сведения о дате выдаче и выдавшем
органе);
- собственноручная
или электронная подпись в зависимости от формы подачи запроса;
- суть
обращения.
Для
корректной и оперативной обработки субъекту персональных данных рекомендуется
осуществлять оформление запросов и обращений в соответствии с установленной
типовой формой для каждого вида запроса (обращения), представленной во
внутренних нормативных документах Компании. Субъект персональных данных имеет
право отказаться от использования типовой формы и предоставить запрос или
обращение в другой форме.
Субъект
персональных данных может направить свой запрос (обращение) Компании одним из
удобных для него способов:
- направить
на электронный адрес info@barus.ooo;
- направить
письменный запрос по адресу: Россия, 119334, г. Москва, Ленинский пр-кт,
д. 32, эт 1/пом 1в /ком №1.
5. Обязанности Компании при обработке персональных
данных
При осуществлении обработки персональных данных Компания обязана:
- опубликовать
или иным образом обеспечить неограниченный доступ к документу,
определяющему политику Компании в отношении обработки персональных данных,
к сведениям о реализуемых требованиях к защите персональных данных, а
также обеспечить возможность доступа к указанному документу с
использованием средств соответствующей информационно-телекоммуникационной
сети;
- уведомить
уполномоченный орган по защите прав субъектов персональных данных о своем
намерении осуществлять обработку персональных данных, об изменениях
сведений, указанных в уведомлении, а также в случае прекращения обработки
персональных данных;
- при
сборе персональных данных предоставить субъекту персональных данных по его
просьбе информацию, касающуюся обработки его персональных данных;
- если персональные данные получены не
от субъекта персональных данных, за исключением случаев, предусмотренных
законодательством о персональных данных, до начала обработки таких персональных
данных предоставить субъекту персональных данных следующую информацию:
- наименование и адрес местонахождения Компании;
- цель обработки персональных данных и ее правовое основание;
- перечень персональных данных;
- предполагаемые пользователи персональных данных;
- права субъекта персональных данных;
- источник получения персональных
данных.
- разъяснить
субъекту персональных данных юридические последствия отказа предоставить
его персональные данные и (или) дать согласие на их обработку, если в
соответствии с законодательством Российской Федерации предоставление
персональных данных и (или) получение Компанией согласия на обработку
персональных данных являются обязательными;
- обеспечить
запись, систематизацию, накопление, хранение, уточнение (обновление,
изменение), извлечение персональных данных граждан Российской Федерации с
использованием баз данных, находящихся на территории Российской Федерации;
- не
раскрывать третьим лицам и не распространять персональные данные без
согласия субъекта персональных данных, если иное не предусмотрено законодательством
Российской Федерации;
- предоставить
безвозмездно субъекту персональных данных или его представителю
возможность ознакомления с персональными данными, относящимися к субъекту
персональных данных;
- внести
необходимые изменения в персональные данные при наличии сведений,
подтверждающих, что персональные данные являются неполными, неточными или
неактуальными;
- немедленно
прекратить по требованию субъекта персональных данных обработку его
персональных данных в целях продвижения товаров, работ, услуг на рынке
путем осуществления прямых контактов с помощью средств связи;
- уничтожить
персональные данные при наличии сведений, подтверждающих, что такие
персональные данные являются незаконно полученными или не являются
необходимыми для заявленной цели обработки;
- в
случае отзыва субъектом персональных данных согласия на обработку его
персональных данных прекратить их обработку и уничтожить его персональные
данные, за исключением случаев, предусмотренных законодательством о
персональных данных;
- по
требованию субъекта персональных данных прекратить обработку и уничтожить его
персональные данные, за исключением случаев, предусмотренных
законодательством о персональных данных;
- принимать
необходимые правовые, организационные и технические меры для защиты
персональных данных от неправомерного или случайного доступа к ним,
уничтожения, изменения, блокирования, копирования, предоставления,
распространения персональных данных, а также от иных неправомерных
действий в отношении персональных данных;
- в
порядке, определенном федеральным органом исполнительной власти в области
обеспечения безопасности, обеспечивать взаимодействие с государственной
системой обнаружения, предупреждения и ликвидации последствий компьютерных
атак на информационные ресурсы Российской Федерации, включая
информирование его о компьютерных инцидентах, повлекших неправомерную
передачу (предоставление, распространение, доступ) персональных данных;
- уведомить
уполномоченный орган по защите прав субъектов персональных данных в случае
установления факта неправомерной или случайной передачи (предоставления,
распространения, доступа) персональных данных, повлекшей нарушение прав
субъектов персональных данных, в порядке и сроки, установленные
законодательством о персональных данных;
- сообщать
в уполномоченный орган по защите прав субъектов персональных данных по его
запросу необходимую информацию.
6. Правовые основания обработки персональных
данных
Правовыми основаниями обработки персональных данных в Компании являются:
- Конституция
Российской Федерации;
- Трудовой
кодекс Российской Федерации;
- Гражданский
кодекс Российской Федерации;
- Налоговый
кодекс Российской Федерации;
- Устав
Компании;
- Федеральный
закон Российской Федерации от 01.04.1996 № 27-ФЗ «Об индивидуальном
(персонифицированном) учете в системе обязательного пенсионного
страхования»;
- Федеральный
закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
- Постановление
Правительства РФ от 27.11.2006 № 719 «Об утверждении Положения о воинском
учете»;
- Федеральный
закон Российской Федерации от 13.03.2006 № 38-ФЗ «О рекламе»;
- Федеральный
закон Российской Федерации от 24.11.1996 № 132-ФЗ «Об основах туристской
деятельности в Российской Федерации»;
- Постановление
Правительства Российской Федерации от 18.11.2020 № 1853 «Об утверждении
Правил предоставления гостиничных услуг в Российской Федерации»;
- Федеральный
закон от 18.07.2006 № 109-ФЗ «О миграционном учете иностранных граждан и
лиц без гражданства в Российской Федерации»;
- трудовой
договор и дополнительные соглашения к трудовому договору;
- договор
с контрагентом;
- договор
об оказании гостиничных услуг;
- согласие
кандидата на вакантную должность на обработку его персональных данных;
- согласие
работника на обработку его персональных данных;
- согласие
клиента на обработку его персональных данных.
7. Категории субъектов персональных данных и
цели обработки персональных данных
Категории субъектов персональных данных
В Компании осуществляется обработка персональных данных следующих
категорий субъектов:
- кандидатов
на вакантные должности;
- работников,
в том числе уволенных;
- родственников работников;
- представителей
контрагентов (юридических лиц);
- контрагентов
(физических лиц, индивидуальных предпринимателей);
- заказчиков
и потребителей гостиничных услуг (граждан Российской Федерации, иностранных
граждан), в том числе несовершеннолетних граждан Российской Федерации и
несовершеннолетних иностранных граждан;
- посетителей
сайта.
Цели обработки персональных данных
Обработка персональных данных кандидатов на вакантные должности
осуществляется с целью подбора персонала на открытые вакансии.
Обработка персональных данных работников осуществляется в целях:
- заключения, исполнения, прекращения
трудовых договоров;
- выполнения обязательств в рамках
трудовых отношений, а также обязательств, связанных с трудовыми
отношениями, предусмотренных трудовым, пенсионным, налоговым законодательством
Российской Федерации;
- предоставления
социальных льгот и компенсаций работникам и (или) родственникам работников
в случаях и порядке, установленном действующим законодательством
Российской Федерации;
- реализация пропускного режима;
- ведения внутренних корпоративных
информационных справочников;
- предоставления корпоративных
социальных программ.
Обработка персональных данных уволенных работников осуществляется в целях выполнения
обязательств в соответствии с налоговым законодательством, законодательством о
бухгалтерском учете.
Обработка персональных данных родственников работников осуществляется в целях предоставления
социальных льгот и компенсаций работникам и (или) родственникам работников в
случаях и порядке, установленном действующим законодательством Российской
Федерации.
Обработка персональных данных представителей контрагентов (юридических
лиц) осуществляется в целях:
- заключения,
исполнения, прекращения договоров и соглашений с контрагентами;
- выполнения
обязательств в соответствии с налоговым законодательством,
законодательством о бухгалтерском учете;
- оформления
доверенностей на представление интересов Компании;
- реализации пропускного режима.
Обработка персональных данных представителей контрагентов (физических лиц, индивидуальных предпринимателей)
осуществляется в целях:
- заключения,
исполнения, прекращения договоров и соглашений с контрагентами;
- выполнения
обязательств в соответствии с налоговым законодательством,
законодательством о бухгалтерском учете.
Обработка персональных данных заказчиков
и потребителей гостиничных услуг (далее – клиентов), в том числе
несовершеннолетних, осуществляется в целях:
- бронирования
(резервирования) гостиничных услуг и дополнительных услуг;
- заключения
и исполнения договоров об оказании гостиничных услуг;
- оказания
дополнительных услуг;
- уведомления территориального органа
Федеральной миграционной службы о прибытии иностранного гражданина в место
пребывания;
- выполнения
обязательств в соответствии с налоговым законодательством,
законодательством о бухгалтерском учете
- направления
рекламных и маркетинговых рассылок (новостей и специальных предложений)
посредством электронной почты.
Обработка персональных данных посетителей
сайта осуществляется в целях сбора статистики посещаемости сайта, анализа и улучшения работы
сервисов сайта www.sbcc.ru.
8. Состав и категории обрабатываемых
персональных данных, сроки обработки и хранения
Обработка персональных данных осуществляется Компанией с использованием
средств автоматизации, а также без использования таких средств (на бумажных
носителях информации).
Состав обрабатываемых персональных данных, сроки
обработки и хранения
В соответствии с заявленными целями обработки персональных данных в
Компании осуществляется обработка следующих персональных данных в обозначенные
для этого сроки:
- Кандидатов
на вакантные должности для цели подбора персонала на открытые вакансии: ФИО,
данные документа, удостоверяющего личность, паспортные данные, номер
телефона, адрес электронной почты, ФИО близких родственников, данные о
датах рождений близких родственников, данные об образовании, данные
предыдущих мест работы, данные ИНН, СНИЛС. Срок обработки и хранения: обработка
до принятия решения о (не)приеме кандидата на вакантную должность,
хранение до 3 лет.
- Работников
для
цели заключения, исполнения, прекращения трудовых договоров: ФИО, данные
документа удостоверяющие личность, паспортные данные, номер телефона,
адрес электронной почты, ФИО близких родственников, данные о датах
рождений близких родственников, данные об образовании, данные предыдущих
мест работы, данные ИНН, СНИЛС, страховые данные полиса ДМС, страховые
данные полиса ОМС, сведения о заработной плате, сведения для табельного
учета, сведения о начисленных взносах, сведения о расчетах и платежах, сведения
больничного листа. Срок обработки и хранения: обработка
до момента прекращения трудовых отношений, хранение 50 лет с момента
прекращения трудовых отношений.
- Работников
для
цели выполнения обязательств в рамках трудовых отношений, а также
обязательств, связанных с трудовыми отношениями, предусмотренных трудовым,
пенсионным, налоговым законодательством Российской Федерации: ФИО, данные
документа удостоверяющие личность, паспортные данные, номер телефона,
адрес электронной почты, ФИО близких родственников, данные о датах
рождений близких родственников, данные об образовании, данные предыдущих
мест работы, данные ИНН, СНИЛС, страховые данные полиса ДМС, страховые
данные полиса ОМС, сведения о заработной плате, сведения для табельного
учета, сведения о начисленных взносах, сведения о расчетах и платежах, сведения
больничного листа. Срок обработки и хранения: обработка до момента
прекращения трудовых отношений, хранение 5 лет с момента прекращения
трудовых отношений.
- Работников
для
цели предоставления социальных льгот и компенсаций работникам и (или)
родственникам работников в случаях и порядке, установленном действующим
законодательством Российской Федерации: ФИО, данные документа удостоверяющие
личность, паспортные данные, номер телефона, адрес электронной почты, ФИО
близких родственников, данные о датах рождений близких родственников,
данные об образовании, данные предыдущих мест работы, данные ИНН, СНИЛС, страховые
данные полиса ДМС, страховые данные полиса ОМС, Сведения о заработной
плате, сведения для табельного учета, сведения о начисленных взносах, сведения
о расчетах и платежах, сведения больничного листа. Срок обработки и
хранения: обработка до момента прекращения трудовых отношений, хранение 5
лет с момента прекращения трудовых отношений.
- Работников
для
цели реализация пропускного режима: ФИО, данные документа, удостоверяющие
личность, паспортные данные, должность, наименование подразделения. Срок
обработки и хранения обработка до момента прекращения трудовых отношений,
хранение 5 лет с момента прекращения трудовых отношений.
- Работников
для
цели ведения внутренних корпоративных информационных справочников: ФИО,
должность, адрес электронной почты, номер телефона. Срок обработки и
хранения: обработка до момента прекращения трудовых отношений, хранение 5
лет с момента прекращения трудовых отношений.
- Работников
для цели предоставления корпоративных социальных программ: ФИО,
должность, данные документа, удостоверяющего личность, данные ИНН, адрес
электронной почты, сведения для табельного учета. Срок обработки и
хранения: обработка до момента прекращения трудовых отношений, хранение 5
лет с момента прекращения трудовых отношений.
- Уволенных
работников для цели выполнения обязательств в соответствии с налоговым
законодательством, законодательством о бухгалтерском учете: ФИО, данные
документа удостоверяющие личность, паспортные данные, номер телефона,
адрес электронной почты, ФИО близких родственников, данные о датах
рождений близких родственников, данные об образовании, данные предыдущих
мест работы, данные ИНН, СНИЛС, страховые данные полиса ДМС, страховые
данные полиса ОМС, сведения о заработной плате, сведения для табельного
учета, сведения о начисленных взносах, сведения о расчетах и платежах, сведения
больничного листа. Срок обработки и хранения: обработка до момента
прекращения трудовых отношений, хранение 5 лет с момента прекращения
трудовых отношений.
- Родственников
работников для цели предоставления социальных льгот и компенсаций работникам
и (или) родственникам работников в случаях и порядке, установленном
действующим законодательством Российской Федерации: ФИО, номер телефона,
данные документа, удостоверяющего личность, должность и ФИО работника,
чьим родственником является. Срок обработки и хранения: обработка до
момента прекращения трудовых отношений с работником, хранение 5 лет со дня
прекращения трудовых отношений с работником.
- Представителей
контрагентов (юридических лиц) для цели заключения,
исполнения, прекращения договоров и соглашений с контрагентами: ФИО, данные
о договоре, номер телефона, адрес электронной почты, сведения о должности
и компании. Срок обработки и хранения: обработка до окончания срока
договора, хранение 5 лет со дня окончания срока договора.
- Представителей
контрагентов (юридических лиц) для цели выполнения
обязательств в соответствии с налоговым законодательством,
законодательством о бухгалтерском учете: ФИО, данные о договоре, номер
телефона, адрес электронной почты, сведения о должности и компании. Срок
обработки и хранения: обработка до окончания срока договора, хранение 5
лет со дня окончания срока договора.
- Представителей
контрагентов (юридических лиц) для цели оформления
доверенностей на представление интересов Компании: ФИО, данные о договоре,
номер телефона, адрес электронной почты, сведения о должности и компании, паспортные
данные, данные. Срок обработки и хранения: обработка до окончания срока
договора, хранение 5 лет со дня окончания срока договора.
- Представителей
контрагентов (юридических лиц) для цели реализации
пропускного режима: ФИО, сведения о должности и компании. Срок обработки и
хранения: обработка до окончания срока договора, хранение 5 лет со дня
окончания срока договора.
- Контрагентов
(физических лиц) для цели заключения, исполнения, прекращения договоров и
соглашений с контрагентами: ФИО, номер телефона, адрес электронной почты,
сведения о должности и компании. Срок обработки и хранения: обработка до
окончания срока договора, хранение 5 лет со дня окончания срока договора.
- Контрагентов
(физических лиц) для цели выполнения обязательств в соответствии с
налоговым законодательством, законодательством о бухгалтерском учете: ФИО,
данные о договоре, номер телефона, адрес электронной почты, сведения о
должности и компании, паспортные данные. Срок обработки и хранения: обработка
до окончания срока договора, хранение 5 лет со дня окончания срока
договора.
- Контрагентов
(индивидуальных предпринимателей) для цели заключения, исполнения,
прекращения договоров и соглашений с контрагентами: ФИО, данные документа,
удостоверяющего, личность, данные о государственной регистрации, данные
налогового учета, данные о договоре, номер телефона, адрес электронной
почты. Срок обработки и хранения: обработка до окончания срока договора,
хранение 5 лет со дня окончания срока договора.
- Контрагентов
(индивидуальных предпринимателей) для цели выполнения обязательств в
соответствии с налоговым законодательством, законодательством о
бухгалтерском учете: ФИО, данные документа, удостоверяющего, личность, данные
о государственной регистрации, данные налогового учета, данные о договоре,
номер телефона, адрес электронной почты. Срок обработки и хранения: обработка
до окончания срока договора, хранение 5 лет со дня окончания срока
договора.
- Клиентов
(граждан Российской Федерации) для цели бронирования (резервирования)
гостиничных услуг и дополнительных услуг: ФИО, данные документа,
удостоверяющие личность, паспортные данные, номер телефона, адрес
электронной почты. Срок обработки и хранения: обработка до окончания срока
договора, хранение 5 лет со дня окончания срока договора.
- Клиентов
(граждан Российской Федерации) для цели заключения и исполнения договоров
об оказании гостиничных услуг: ФИО, данные документа, удостоверяющие
личность, паспортные данные, номер телефона, адрес электронной почты. Срок
обработки и хранения: обработка до окончания срока договора, хранение 5
лет со дня окончания срока договора.
- Клиентов
(граждан Российской Федерации) для цели оказания
дополнительных услуг: ФИО, номер телефона, адрес электронной почты. Срок
обработки и хранения: до отзыва согласия субъектом персональных данных.
- Клиентов
(граждан Российской Федерации) для цели выполнения
обязательств в соответствии с налоговым законодательством,
законодательством о бухгалтерском учете: ФИО, данные о договоре, номер
документа, удостоверяющего личность. Срок обработки и хранения: обработка
до окончания срока договора, хранение 5 лет со дня окончания срока
договора.
- Клиентов
(граждан Российской Федерации) для цели направления
рекламных и маркетинговых рассылок (новостей и специальных предложений)
посредством электронной почты: ФИО, адрес электронной почты. Срок
обработки и хранения: до отзыва согласия субъектом персональных данных.
- Представителей
клиентов (несовершеннолетних граждан Российской Федерации) для цели бронирования
(резервирования) гостиничных услуг и дополнительных услуг: ФИО, номер
документа, удостоверяющего личность. Срок обработки и хранения: обработка
до окончания срока договора, хранение 5 лет со дня окончания срока
договора.
- Представителей
клиентов (несовершеннолетних граждан Российской Федерации) для цели
заключения и исполнения договоров об оказании гостиничных услуг: ФИО,
номер документа, удостоверяющего личность. Срок обработки и хранения: обработка
до окончания срока договора.
- Представителей
клиентов (несовершеннолетних граждан Российской Федерации) для цели выполнения
обязательств в соответствии с налоговым законодательством,
законодательством о бухгалтерском учете: ФИО,
номер документа, удостоверяющего личность. Срок обработки и хранения: обработка
до окончания срока договора, хранение 5 лет со дня окончания срока
договора.
- Клиентов
(иностранных граждан) для цели бронирования (резервирования) гостиничных
услуг и дополнительных услуг: ФИО, номер документа, удостоверяющего
личность, номер телефона, адрес электронной почты, данные документа о
миграционном учете. Срок обработки и хранения: до отзыва согласия
субъектом персональных данных.
- Клиентов
(иностранных граждан) для цели заключения и исполнения договоров об
оказании гостиничных услуг: ФИО, номер документа, удостоверяющего
личность, номер телефона, адрес электронной почты, данные документа о
миграционном учете. Срок обработки и хранения: обработка до окончания
срока договора, хранение 5 лет со дня окончания срока договора.
- Клиентов
(иностранных граждан) для цели оказания
дополнительных услуг: ФИО, номер телефона, адрес электронной почты. Срок
обработки и хранения: до отзыва согласия субъектом персональных данных.
- Клиентов
(иностранных граждан) для цели выполнения
обязательств в соответствии с налоговым законодательством,
законодательством о бухгалтерском учете: ФИО, номер документа,
удостоверяющего личность, номер телефона, адрес электронной почты, данные
документа о миграционном учете, банковские реквизиты. Срок обработки и
хранения: обработка до окончания срока договора, хранение 5 лет со дня
окончания срока договора.
- Клиентов
(иностранных граждан) для цели направления
рекламных и маркетинговых рассылок (новостей и специальных предложений)
посредством электронной почты: ФИО, адрес электронной почты. Срок
обработки и хранения: до отзыва согласия субъектом персональных данных.
- Клиентов
(иностранных граждан) для цели уведомления
территориального органа Федеральной миграционной службы о прибытии
иностранного гражданина в место пребывания: ФИО, номер документа,
удостоверяющего личность, номер телефона, адрес электронной почты, данные
документа о миграционном учете. Срок обработки и хранения: обработка до
окончания срока договора, хранение 5 лет со дня окончания срока договора.
- Представителей
клиентов (несовершеннолетних иностранных граждан) для цели заключения и
исполнения договоров об оказании гостиничных услуг: ФИО, номер документа,
удостоверяющего личность. Срок обработки и хранения: обработка до
окончания срока договора, хранение 5 лет со дня окончания срока договора.
- Представителей
клиентов (несовершеннолетних иностранных граждан) для цели выполнения
обязательств в соответствии с налоговым законодательством,
законодательством о бухгалтерском учете: ФИО, номер документа,
удостоверяющего личность. Срок обработки и хранения: обработка до
окончания срока договора, хранение 5 лет со дня окончания срока договора.
- Представителей клиентов (несовершеннолетних иностранных
граждан) для цели уведомления территориального органа Федеральной
миграционной службы о прибытии иностранного гражданина в место пребывания:
ФИО, номер документа, удостоверяющего личность, номер телефона, адрес
электронной почты, данные документа о миграционном учете. Срок обработки и
хранения: обработка до окончания срока договора, хранение 5 лет со дня
окончания срока договора.
- Посетителей сайта www.sbcc.ru (https://sbcc.ru/)
для цели сбора статистики посещаемости сайта, анализа и улучшения работы
сервисов сайта: идентификатор пользовательской сессии, название и версия
браузера, IP-адрес, местоположение. Срок
обработки и хранения: до окончания сессии пользователя (для сессионных
файлов cookie),
до окончания срока действия (для постоянных файлов cookie, для которых установлен
срок действия – максимально 1 год).
Категории обрабатываемых персональных данных
В Компании обрабатываются специальные категории персональных данных,
касающиеся состояния здоровья работников, только в случаях, предусмотренных
трудовым законодательством Российской Федерации.
В Компании не обрабатываются биометрические персональные данные
(сведения, которые характеризуют физиологические и биологические особенности
человека, на основании которых можно установить его личность).
В Компании не создаются общедоступные источники персональных данных.
В Компании не обрабатываются персональные данные, разрешенные субъектом
персональных данных для распространения.
9. Использование cookie-файлов
Компания может собирать следующие типы сookie-файлов:
- файлы, строго необходимые для обеспечения доступа к сайту и получения
услуг;
- функциональные файлы, необходимые для персонализации контента в
соответствии с действиями на сайте;
- файлы по производительности, которые не идентифицируют пользователей,
но помогают Компании оценить работу сайта и его статистику.
- рекламные
файлы, используемые для персонализации рекламного контента пользователя при
посещении им других сайтов.
Целями сбора такой информации являются:
- облегчение получения для Компании и её поставщиков услуг информации
о посещениях пользователями сайта www.sbcc.ru (https://sbcc.ru/);
- обработка
заказов пользователей;
- анализ
статистики посещаемости сайта www.sbcc.ru
(https://sbcc.ru/), улучшение его работы;
- предоставления
рекламы, сообщений и контента, созданных Компанией и её поставщиками услуг, на
сайте www.sbcc.ru (https://sbcc.ru/) и сайтах
других лиц, учитывая интересы пользователя;
- помощи
пользователям в получении необходимой информации;
- определения
количества посетителей сайта и того, как они используют сайт, – для повышения
эффективности сайта и для наилучшего понимания интересов его аудитории.
Заявление о конфиденциальности информации, собираемой при
посещении сайта, опубликовано на сайте www.sbcc.ru (https://sbcc.ru/).
Посетитель сайта может в любое время отключить cookie-файлы или настроить браузер для предупреждения о получении таких
файлов. Чтобы узнать
больше о том, как скорректировать или изменить настройки браузера, необходимо обратиться
к инструкции используемого браузера.
10. Порядок и условия
обработки персональных данных
Сбор персональных данных
Сбор персональных данных осуществляется непосредственно у самого
субъекта персональных данных либо через других лиц, привлекаемых для сбора
данных с последующей их передачей в Компанию.
При сборе персональных данных на страницах сайта www.sbcc.ru (https://sbcc.ru/) Компания предоставляет субъекту персональных
данных возможность ознакомления с настоящей Политикой и дать согласие на
обработку персональных данных свободно, своей волей и в своем интересе.
Обработка персональных данных субъекта в целях продвижения товаров,
работ, услуг Компании и иных третьих лиц с помощью средств связи может
осуществляться только при условии получения предварительного согласия на это
субъекта.
Если в соответствии с законодательством Российской Федерации
предоставление персональных данных и (или) получение Компанией согласия на
обработку персональных данных являются обязательными, Компания разъясняет
субъекту персональных данных юридические последствия отказа предоставить его
персональные данные и (или) дать согласие на их обработку.
Если персональные данные получены не от
субъекта персональных данных, Компания до начала обработки таких персональных
данных обязана предоставить субъекту персональных данных следующую информацию:
- наименование и адрес Компании;
- цель обработки персональных данных и ее правовое основание;
- перечень персональных данных;
- предполагаемые пользователи персональных данных;
- установленные законодательством о персональных данных права субъекта
персональных данных;
- источник получения персональных данных.
Компания освобождается от обязанности
предоставлять субъекту перечисленные сведения, в случаях, если субъект
уведомлен об осуществлении обработки его персональных данных, либо если
персональные данные получены Компанией на основании федерального закона или в
связи с исполнением договора, стороной которого является субъект.
Условия передачи персональных данных третьим лицам
Предоставление персональных данных субъектов органам государственной
власти, органам местного самоуправления, а также иным уполномоченным органам
допускается в случаях и на основаниях, предусмотренных законодательством Российской
Федерации.
Передача персональных данных между подразделениями Компании
осуществляется только между работниками, имеющими доступ к персональным данным
субъектов.
Представителю субъекта (в том числе родственникам или членам семьи)
персональные данные субъекта передаются в порядке, установленном действующим
законодательством Российской Федерации, при наличии документов, подтверждающих
полномочия таких представителей, и документов, удостоверяющих личность
представителя.
Передача персональных данных субъекта третьему лицу осуществляется
только с согласия субъекта. В согласии субъекта персональных данных указывается
третье лицо, которому передаются персональные данные, а также цель передачи и
обработки персональных данных.
Передача персональных данных или поручение обработки персональных
данных третьему лицу осуществляется на основании договора, существенными
условиями которого являются соблюдение третьим лицом конфиденциальности и обеспечение
безопасности персональных данных в соответствии с требованиями законодательства
о персональных данных.
При передаче персональных данных третьим лицам, которые на основании
договоров осуществляют обработку персональных данных, в порядке, установленном
законодательством Российской Федерации, Компания ограничивает эту информацию
только теми персональными данными, которые необходимы для выполнения указанными
лицами их функций (услуг, работ).
Трансграничная передача персональных данных не осуществляется.
Хранение персональных данных
Сроки обработки персональных данных определяются в соответствии с:
- целями
обработки персональных данных;
- договором,
стороной которого является субъект персональных данных;
- согласием
субъекта персональных данных на обработку его персональных данных.
Хранение персональных данных в информационных системах Компании и на
бумажных носителях до их передачи в архив осуществляется в соответствии с действующим
законодательством Российской Федерации.
На момент утверждения настоящей Политики срок архивного хранения
документов, содержащих персональные данные, регламентируется Приказом Росархива
от 20.12.2019 №236 «Об утверждении Перечня типовых управленческих архивных
документов, образующихся в процессе деятельности государственных органов,
органов местного самоуправления и организаций, с указанием сроков их хранения».
Документы на бумажных носителях, резервные копии баз данных
информационных систем хранятся в специально выделенных помещениях Компании,
доступ к которым предоставляется работникам в соответствии с исполняемыми
должностными обязанностями.
В случае утраты документов и иных носителей, содержащих персональные
данные, а также их порчи, приводящей к невозможности использования, Компания
принимает все возможные меры по их восстановлению.
Прекращение обработки и уничтожение персональных
данных
Прекращение обработки персональных данных осуществляется:
- по
требованию субъекта прекратить обработку его персональных данных в целях
продвижения товаров, работ, услуг на рынке путем осуществления прямых
контактов с помощью средств связи;
- при
выявлении неправомерной обработки персональных данных;
- при
отзыве согласия субъекта персональных данных на обработку его персональных
данных, за исключением случаев, предусмотренных законодательством о
персональных данных;
- по
требованию субъекта персональных данных прекратить обработку его персональных
данных, за исключением случаев, предусмотренных законодательством о
персональных данных;
- при
утрате необходимости в достижении целей обработки персональных данных;
- по
истечении установленных сроков хранения персональных данных.
В случае обращения субъекта с требованием прекратить
обработку его персональных данных в целях продвижения товаров, работ, услуг на
рынке путем осуществления прямых контактов с помощью средств связи, Компания незамедлительно
прекращает их обработку.
В случае выявления неправомерной обработки персональных данных, Компания
в срок, не превышающий 3 (трех) рабочих дней с даты этого выявления, прекращает
неправомерную обработку персональных данных и в срок, не превышающий 10 (десяти)
рабочих дней с даты выявления неправомерной обработки персональных данных, уничтожает
такие персональные данные.
В случае отзыва субъектом согласия на обработку его персональных данных
Компания прекращает такую обработку и в случае, если сохранение персональных
данных более не требуется для целей обработки персональных данных, уничтожает
персональные данные в срок, не превышающий 30 (тридцати) дней с даты
поступления указанного отзыва, если иное не предусмотрено законодательством
Российской Федерации, нормами архивного хранения документов, содержащих
персональные данные, а также договором стороной которого является субъект.
В случае обращения субъекта персональных данных с требованием о прекращении
обработки персональных данных Компания в срок, не превышающий 10 (десяти)
рабочих дней с даты получения соответствующего требования, прекращает их
обработку, за исключением случаев, предусмотренных законодательством Российской
Федерации.
В случае утраты необходимости в достижении целей Компания
уничтожает обрабатываемые персональные данные в срок, не превышающий 30 (тридцати) дней,
если иное не предусмотрено законодательством Российской Федерации.
По истечении установленных сроков хранения персональных данных Компания
уничтожает обрабатываемые персональные данные в срок, не превышающий 30
(тридцати) дней, если иное не предусмотрено законодательством Российской
Федерации.
Уничтожение персональных данных, обрабатываемых автоматизированным
способом, выполняется средствами операционной системы и/или системы управления
базами данных.
Для уничтожения материальных
носителей (машинных, бумажных) персональных данных приказом создается комиссия
по уничтожению персональных данных из состава работников Компании. Акты об уничтожении
материальных носителей персональных данных хранятся у ответственного за
обеспечение безопасности персональных данных. Физическое уничтожение
материальных носителей персональных данных в бумажном виде производится путем
шредирования - уничтожения документа посредством его разрезания на мелкие
полосы либо кусочки в специальном устройстве – шредере.
Уничтожение персональных данных вместе с машинным
носителем осуществляется в следующих случаях:
- при достижении целей обработки или в
случае утраты необходимости в их достижении, для носителей, уничтожение
персональных данных на которых невозможно без уничтожения самого носителя;
- выхода
из строя, повреждение носителя персональных данных, в результате которого
невозможно осуществлять корректную обработку персональных данных с
использованием данного носителя персональных данных;
- возникновения
иных обстоятельств, в результате которых необходимо уничтожить носители
персональных данных.
Уничтожение материальных носителей персональных данных
обеспечивает полное физическое и невосстановимое уничтожение персональных
данных, содержащихся на таких носителях.
11. Конфиденциальность
персональных данных
Доступ к персональным данным ограничивается в
соответствии с законодательством Российской Федерации.
В соответствии с настоящей Политикой
персональные данные субъектов являются конфиденциальной информацией.
Доступ к обрабатываемым персональным данным
предоставляется только тем работникам Компании, которым он необходим в связи с
исполнением ими своих должностных обязанностей.
Работники Компании, получившие доступ к
персональным данным, принимают на себя обязательства по обеспечению
конфиденциальности и безопасности обрабатываемых персональных данных.
Компания не раскрывает третьим лицам и не
распространяет персональные данные без согласия на это субъекта персональных
данных, если иное не предусмотрено законодательством Российской Федерации.
Третьи лица, получившие доступ к персональным
данным, или осуществляющие обработку персональных данных по поручению Компании,
обязуются соблюдать требования договоров и соглашений с Компанией в части
обеспечения конфиденциальности и безопасности персональных данных.
12.
Безопасность
персональных данных
В Компании соответствующими распорядительными документами назначены лица,
ответственные за организацию обработки и обеспечение безопасности персональных
данных.
Безопасность персональных данных Компании обеспечивается с помощью системы
защиты персональных данных, включающей организационные и технические меры.
В целях обеспечения безопасности персональных данных в Компании выполняются
следующие мероприятия:
- систематическая оценка угроз безопасности персональных данных при их
обработке в информационных системах персональных данных;
- оценка причинения вреда и (или) нанесения ущерба субъектам персональных
данных в случае нарушения законодательства о персональных данных;
- определение необходимого уровня защищенности персональных данных,
обрабатываемых в информационных системах Компании, в соответствии с
Постановлением Правительства РФ от 01.11.2012 г. №1119 «Об утверждении
требований к защите персональных данных при их обработке в информационных
системах персональных данных»;
- разграничение доступа к информационным системам персональных данных,
материальным носителям (документам), съемным (машинным) носителям персональных
данных;
- регистрация и учет действий пользователей и администраторов
информационных систем с персональными данными, программными средствами
обработки, передачи и защиты информации;
- предотвращение внедрения в информационные системы Компании вредоносных
программ;
- использование защищенных
каналов связи;
- резервирование и восстановление работоспособности технических средств и
программного обеспечения, баз данных и средств защиты информационных систем;
- исключение возможности бесконтрольного прохода в офисы Компании, а
также в помещения, где размещены технические средства, позволяющие осуществлять
обработку персональных данных, а также хранятся носители персональных данных;
- выявление инцидентов, связанных с нарушением требований по обработке и
обеспечению безопасности персональных данных, и реагирование на них;
- повышение уровня знаний работников Компании в сфере обработки и обеспечения
безопасности персональных данных;
- проведение внутренних и внешних проверок (аудитов) соответствия
безопасности персональных данных требованиям настоящей Политики, требованиям
законодательства о персональных данных;
- оценка эффективности принимаемых мер по обеспечению безопасности
персональных данных и совершенствование системы защиты персональных данных.
13. Уведомление уполномоченного
органа по защите прав субъектов персональных данных
В случаях, установленных Федеральным законом Российской Федерации от
27.07.2006 г. № 152-ФЗ «О персональных данных», Компания направляет уведомление
об обработке персональных данных в уполномоченный орган по защите прав
субъектов персональных данных.
В случае изменений сведений об обработке персональных данных Компания уведомляет
об этом уполномоченный орган по защите прав субъектов персональных данных в
порядке и сроки, установленные частью 7 статьи 22 Федерального закона
Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных».
В случае установления факта неправомерной или случайной передачи
(предоставления, распространения, доступа) персональных данных, повлекшей
нарушение прав субъектов персональных данных, Компания с момента выявления
такого инцидента, уведомляет уполномоченный орган по защите прав субъектов
персональных данных:
- в течение 24 (двадцати четырех) часов о произошедшем инциденте, о
предполагаемых причинах, повлекших нарушение прав субъектов персональных
данных, и предполагаемом вреде, нанесенном правам субъектов персональных
данных, о принятых мерах по устранению последствий соответствующего инцидента,
а также о лице, уполномоченном Компанией на взаимодействие с уполномоченным
органом по защите прав субъектов персональных данных, по вопросам, связанным с
выявленным инцидентом;
- в течение 72 (семидесяти двух) часов о результатах внутреннего
расследования выявленного инцидента, а также о лицах, действия которых стали причиной
выявленного инцидента (при наличии).
Компания сообщает по запросу уполномоченного органа по защите прав
субъектов персональных данных необходимую информацию в течение 10 (десяти)
рабочих дней с даты получения такого запроса. Указанный срок может быть
продлен, но не более чем на 5 (пять) рабочих дней в случае направления
Компанией в адрес уполномоченного органа по защите прав субъектов персональных
данных мотивированного уведомления с указанием причин продления срока
предоставления запрашиваемой информации.
14. Заключительные
положения
Настоящая Политика может быть пересмотрена
и изменена путем утверждения Политики в новой редакции в установленном в
Компании порядке в случае изменения законодательства Российской Федерации или
внутренних нормативных документов Компании, определяющих порядок обработки и
защиты персональных данных, а также в иных случаях.
Контроль исполнения требований настоящей
Политики осуществляется лицами, ответственными за организацию обработки и
обеспечение безопасности персональных данных в Компании.
Ответственность должностных лиц Компании,
имеющих доступ к персональным данным, за невыполнение требований и норм,
регулирующих обработку и защиту персональных данных, определяется в
соответствии с законодательством Российской Федерации и внутренними нормативным
документами Компании.
Контактная
информация
Любые обращения, касающиеся обработки
персональных данных, направляются на электронную почту - info@barus.ooo либо по почтовому адресу
– 119334, Россия, г. Москва, Ленинский проспект, д. 32.