1 ПОЛИТИКА ОБРАБОТКИ И ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ ПОТРЕБИТЕЛЕЙ (в редакции от 01.09.2022 года)

1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика является локальным нормативным актом Индивидуального предпринимателя Евченко Екатерины Александровны (сокращенное наименование – ИП Евченко Е.А. ИНН 741206815860, ОГРНИП 313743010700016, фактический, почтовый адрес: 454018 Челябинск, ул. Братьев Кашириных 60 а), (далее – ИП или Оператор), и регламентирует отношения в области обращения с персональными данными потребителей, определяя сведения о реализуемых требованиях к защите персональных данных потребителей. Его требования обязательны для исполнения всеми работниками ИП.
1.2. Настоящая Политика разработана в соответствии с требованиями ст.24 Конституции РФ, Федеральных законов №152-ФЗ от 27.07.2006 «О персональных данных», №149-ФЗ от 27.07.2006 «Об информации, информационных технологиях и о защите информации», Гражданского кодекса РФ и других нормативных актов.
1.3. Настоящая Политика применяется в отношении всех персональных данных, которые могут быть получены ИП от потребителей – физических лиц в процессе заключения и исполнения договоров на оказание физкультурно-оздоровительных услуг между ИП и потребителями при личном обращении потребителя, а также через сайт ИП: http://myclub74.ru/ (далее – сайт), в том числе посредством заполнения форм обратной связи на Сайте, и которые могут быть однозначно соотнесены с конкретным потребителем и его персональными данными, а также в отношении всех персональных данных, которые могут быть получены ИП о посетителях Сайта.
1.4. Целью данной Политики является защита персональных данных потребителей ИП от несанкционированного, в том числе случайного доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных.
1.5. Персональные данные относятся к категории конфиденциальной информации. Режим конфиденциальности персональных данных снимается в случаях обезличивания, а также в иных случаях, предусмотренных законодательством РФ.
1.6. Настоящая Политика утверждается и вводится в действие приказом ИП.
1.7. Политика вступает в силу с момента ее утверждения и действует бессрочно (до замены ее новой редакцией документа).
1.8. Все изменения в Политику вносятся приказом ИП в порядке, аналогичном его утверждению.
1.9. Настоящая Политика подлежит размещению в физкультурно-оздоровительном комплексе ИП, а также в открытом доступе в информационно-телекоммуникационной сети Интернет по адресу: http://myclub74.ru/. При размещении Политики на Сайте она размещается на каждой странице сайта, на которой осуществляется сбор персональных данных.

2. ОСНОВНЫЕ ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ

Для целей настоящего Положения используются следующие основные термины и определения: - персональные данные потребителя - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, дата и место рождения, адрес, семейное положение, другая информация, необходимая ИП для исполнения договоров и касающаяся конкретного потребителя, а также для предоставления доступа к Сайту и иных целей, указанных в настоящем Положении; - оператор - ИП, самостоятельно или совместно с другими лицами организующими обработку персональных данных, а также определяющее цели обработки персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Оператором является Индивидуальный предприниматель Евченко Екатерина Александровна (сокращенное наименование – ИП Евченко Е.А. ИНН 741206815860, ОГРНИП 313743010700016, фактический, почтовый адрес: 454018 Челябинск, ул. Братьев Кашириных 60 а; - обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление, уничтожение персональных данных; - распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц; 2 - использование персональных данных - действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц, либо иным образом затрагивающие права и свободы субъекта персональных данных или других лиц; - блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных); - уничтожение персональных данных - действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или, в результате которых уничтожаются материальные носители персональных данных; - обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных; - конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания; - общедоступные персональные данные - персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые, в соответствии с федеральными законами, не распространяется требование соблюдения конфиденциальности; - автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники. - информационная система персональных данных (ИСПД) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

3. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Для обеспечения безопасности персональных данных ИП руководствуется следующими принципами: - законность: защита персональных данных основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты персональных данных; - системность: обработка персональных данных в ИП осуществляется с учетом всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности персональных данных; - комплексность: защита персональных данных строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах и других имеющихся у ИП систем и средств защиты; - непрерывность: защита персональных данных обеспечивается на всех этапах их обработки и во всех режимах функционирования систем обработки персональных данных; - своевременность: меры, обеспечивающие надлежащий уровень безопасности персональных данных, принимаются до начала их обработки; - преемственность и непрерывность совершенствования: модернизация и наращивание мер и средств защиты персональных данных осуществляется на основании результатов анализа практики обработки персональных данных у ИП с учетом выявления новых способов и средств реализации угроз безопасности персональных данных, отечественного и зарубежного опыта в сфере защиты информации; - персональная ответственность: ответственность за обеспечение безопасности персональных данных возлагается на работников ИП в пределах их обязанностей, связанных с обработкой и защитой персональных данных; - минимизация прав доступа: доступ к персональным данным предоставляется работникам ИП только в объеме, необходимом для выполнения их должностных обязанностей; - гибкость: обеспечение выполнения функций защиты персональных данных при изменении характеристик функционирования информационных систем персональных данных ИП, а также объема и состава обрабатываемых персональных данных; - открытость алгоритмов и механизмов защиты: структура, технологии и алгоритмы функционирования системы защиты персональных данных ИП не дают возможности преодоления имеющихся у ИП систем защиты возможными нарушителями безопасности персональных данных; - научная обоснованность и техническая реализуемость: уровень мер по защите персональных данных определяется современным уровнем развития информационных технологий и средств защиты информации; 3 - специализация и профессионализм: реализация мер по обеспечению безопасности персональных данных и эксплуатация системы защиты персональных данных осуществляются работниками ИП, имеющими необходимые для этого квалификацию и опыт; - наблюдаемость и прозрачность: меры по обеспечению безопасности персональных данных должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль; - непрерывность контроля и оценки: устанавливаются процедуры постоянного контроля использования систем обработки и защиты персональных данных, а результаты контроля регулярно анализируются.
4. УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. В целях обеспечения защиты персональных данных потребителей ИП при их обработке в информационной системе устанавливаются нижеизложенные требования.
4.2. При определении объёма и содержания обрабатываемых персональных данных потребителей, в отношение которых производится обработка персональных данных. ИП осуществляет обработку следующего перечня персональных данных потребителей (клиентов ИП и посетителей сайта ИП), не относящихся к биометрическим персональным данным:
4.2.1. фамилия, имя, отчество;
4.2.2. сведения о месте регистрации, проживания;
4.2.3. контактная информация (номер телефона, адрес электронной почты);
4.2.4. состояние здоровья;
4.2.5. данные об оказанных и оказываемых потребителю услугах;
4.2.6. история обращений потребителя, в том числе направляемые потребителем при обращениях в ИП документы; 4.2.7. пользовательские данные и файлы «cookie» (url и заголовок страницы; реферер страницы; сведения о местоположении и часовом поясе; тип и версия операционной системы; тип и версия браузера; тип устройства и разрешение его экрана; источник, откуда пришел на сайт пользователь; с какого сайта или по какой рекламе; язык операционной системы и браузера; какие страницы открывает и на какие кнопки нажимает пользователь, сведения об IP-адресах пользователя); сведения о почтовом клиенте; сведения об используемом браузере; сведения о переходах по ссылкам в электронных письмах; сведения о месторасположении; сведения об IP-адресах пользователя, с которых пользователь открывает электронное письмо. Также на сайте происходит сбор и обработка обезличенных данных о посетителях (в т.ч. файлов «cookie») с помощью сервисов интернет-статистики (Яндекс Метрика);
4.2.8. аудиозапись телефонных разговоров;
4.2.9. номер банковской карты;
4.2.10. При обращении потребителей в спортивный клуб ИП обрабатывает также видеоизображение при оказании услуг потребителю исключительно в целях обеспечения безопасности, контроля за обстановкой в холле и в тренировочной зоне, в силу чего установка систем видеонаблюдения не является источником получения персональных данных потребителей по смыслу, заложенному в Федеральном законе от 27 июля 2006 г. N 152-ФЗ «О персональных данных». Видеоизображение не используется в целях идентификации потребителя.
4.3. Обработка персональных данных потребителей осуществляется ИП в следующих целях:
4.3.1. заключение и исполнение договора на оказание физкультурно-оздоровительных услуг; осуществление расчетов за физкультурно-оздоровительные услуги; рассмотрение заявлений и предложений потребителя по вопросам оказания физкультурно-оздоровительных услуг.
а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.1, 4.2.2, 4.2.3, 4.2.4, 4.2.5;
б) категория субъектов обрабатываемых персональных данных: клиенты ИП;
в) обработка персональных данных производится смешанным способом;
г) правовое основание обработки: п. 5 ч. 1 ст. 6 Закона № 152
4.3.2. продвижение услуг ИП на рынке, оповещение о проводимых акциях, мероприятиях, скидках, проведения маркетинговых кампаний ИП, рекламы услуг ИП, выявления популярности мероприятий и определения эффективности маркетинговых кампаний, осуществления контроля качества оказываемых Оператором услуг и улучшения качества оказываемых услуг, удобства их использования, проведения аналитических исследований.
а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.1, 4.2.3;
б) категория субъектов обрабатываемых персональных данных: клиенты ИП; посетители сайта ИП
в) обработка персональных данных производится автоматизированным способом; 4
г) правовое основание обработки: п. 1 ч. 1 ст. 6 Закона № 152-ФЗ, Согласие.
4.3.3. обеспечение требований безопасности и сохранности товарно-материальных ценностей посетителей и Оператора в холле и местах тренировочной зоны.
а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.10;
б) категория субъектов обрабатываемых персональных данных: клиенты ИП;
в) обработка персональных данных производится автоматизированным способом;
г) правовое основание обработки: п. 1 ч. 1 ст. 6 Закона № 152-ФЗ, Согласие.
4.3.4. размещение на сайте ИП http://myclub74.ru/ отзывов потребителей.
а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.1, 4.2.5;
б) категория субъектов обрабатываемых персональных данных: клиенты ИП;
в) обработка персональных данных производится автоматизированным способом;
г) правовое основание обработки: п. 1 ч. 1 ст. 6 Закона № 152-ФЗ, Согласие.
4.3.5. взаимодействие с клиентом или посетителем сайта по вопросам, связанным с оказанием услуг посредством направления уведомлений, запросов и информации, касающихся оказываемых услуг, исполнения соглашений и договоров на электронную почту или номер мобильного телефона, осуществление звонков.
а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.1, 4.2.3, 4.2.5, 4.2.6, 4.2.8;
б) категория субъектов обрабатываемых персональных данных: посетители сайта, клиенты ИП;
в) обработка персональных данных производится автоматизированным способом;
г) правовое основание обработки: п. 1 ч. 1 ст. 6 Закона № 152-ФЗ, Согласие.
4.3.6. проведение ретаргетинга, настройки рекламных кампаний, осуществления аналитики сайта, отслеживания и понимания принципов использования сайта пользователями, в том числе с помощью сервисов интернет-статистики совершенствования функционирования сайта. Для повышения удобства использования Сайта и улучшения его производительности мы используем Яндекс метрика, предоставленный компанией ООО «ЯНДЕКС», адрес: 119021, город Москва, ул. Льва Толстого, д.16. Данный аналитический сервис измеряет и анализирует, какие функции и контент нашего Сайта используются, каким образом и как часто. Исходя из этой информации, мы можем улучшить наш Сайт для пользователей. Собираемые счетчиком Яндекс метрики данные: Данные пользователей хранятся на территории Российской Федерации. Более подробно о правилах хранения информации можно посмотреть в Политике конфиденциальности ООО «ЯНДЕКС» на сайте: https://yandex.ru/legal/confidential/
а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.7.
б) категория субъектов обрабатываемых персональных данных: посетители сайта;
в) обработка персональных данных производится автоматизированным способом;
г) правовое основание обработки: п. 1 ч. 1 ст. 6 Закона № 152-ФЗ, Согласие.
4.3.7. участие потребителей в акциях и мероприятиях, проводимых Оператором, идентификации участников мероприятий, организуемых Оператором и третьими лицами. а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.1, 4.2.3, 4.2.6; б) категория субъектов обрабатываемых персональных данных: клиенты ИП; в) обработка персональных данных производится автоматизированным способом; г) правовое основание обработки: п. 1 ч. 1 ст. 6 Закона № 152-ФЗ. 4.3.8. перечисление клиенту денежных средств в безналичном/ наличном порядке (при необходимости) в случае возврата предоплаты. а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.1, 4.2.3, 4.2.9; б) категория субъектов обрабатываемых персональных данных: клиенты ИП; в) обработка персональных данных производится автоматизированным способом; г) правовое основание обработки: п. 5 ч. 1 ст. 6 Закона № 152. 4.3.9. обработка входящих обращений потребителя по вопросам, связанным с оказанием услуг, предоставления эффективной клиентской поддержки, предоставление посетителям Сайта технической поддержки при возникновении проблем, связанных с использованием Сайта; урегулирование претензий потребителя. а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.1, 4.2.2, 4.2.3, 4.2.5, 4.2.6; б) категория субъектов обрабатываемых персональных данных: клиенты ИП/посетители сайта; в) обработка персональных данных производится автоматизированным способом; г) правовое основание обработки: п. 2 ч. 1 ст. 6 Закона № 152-ФЗ, Закон РФ от 07.02.1992 № 2300-1 "О защите прав потребителей" (ст. 22, 31). 5 4.3.10. запись на гостевой визит ,консультацию. а) перечень обрабатываемых данных: персональные данные, указанные в п. 4.2.1, 4.2.3; б) категория субъектов обрабатываемых персональных данных: посетители сайта; в) обработка персональных данных производится автоматизированным способом; г) правовое основание обработки: п. 1 ч. 1 ст. 6 Закона № 152-ФЗ. 4.4. Обработка персональных данных осуществляется: 4.4.1. с согласия субъекта персональных данных на обработку его персональных данных (п. 1 ч. 1 ст. 6 Закона № 152-ФЗ); 4.4.2. необходима для достижения целей, предусмотренных законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей (п. 2 ч. 1 ст. 6 Закона № 152-ФЗ); 4.4.3. обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем (п. 5 ч. 1 ст. 6 Закона № 152-ФЗ); 4.4.4. обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц, за исключением случаев, когда такие интересы противоречат интересам или основным правам и свободам субъекта данных, которые требуют защиты персональных данных (п. 7 ч. 1 ст. 6 Закона № 152-ФЗ); 4.5. В случае, если правовым основанием для обработки персональных данных является п. 4.4.1 настоящей Политики, ИП получает и начинает обработку персональных данных потребителя с момента получения его согласия. Согласие на обработку персональных данных может быть дано потребителем в любой форме, позволяющей подтвердить факт получения согласия, если иное не установлено федеральным законом: в письменной, устной или иной форме, предусмотренной действующим законодательством РФ, в том числе посредством совершения потребителем конклюдентных действий. В случае отсутствия согласия потребителя на обработку его персональных данных, такая обработка не осуществляется. Согласие на обработку персональных данных считается предоставленным посредством совершения потребителем любого действия: - заполнения документа на бумажном носителе в помещение спортивного клуба ИП; - проставления на Сайте в соответствующей форме отметки о согласии на обработку персональных данных в объеме, для целей и в порядке, предусмотренных в предлагаемом перед получением согласия для ознакомления тексте. - путем отправки данных через формы обратной связи на Сайте. Отправляя свои персональные данные ИП через формы обратной связи, пользователь выражает свое согласие с данной Политикой и предоставляет согласие на обработку его персональных данных; Согласие считается полученным в установленном порядке и действует в течение срока, указанного в согласии на обработку персональных данных или до момента направления потребителем соответствующего заявления о прекращении обработки персональных данных по адресу местонахождения ИП. 4.6. Получение персональных данных может осуществляться путём их предоставления самим потребителем, в том числе: - путем личной передачи потребителем при внесении сведений в договор оказания физкультурно-оздоровительных услуг, который оформляется в печатном виде на бумажном носителе в помещение спортивного клуба ИП. При оформлении документов может осуществляться копирование (сканирование, фотокопирование) документов потребителя, содержащего персональные данные; - путем заполнения и/или отправки посетителем Сайта самостоятельно через специальные формы, расположенные на Сайте, или направленные ИП посредством электронной почты. Заполняя соответствующие формы и/или отправляя свои персональные данные Оператору, потребитель/пользователь выражает свое согласие с данной Политикой и предоставляет согласие на обработку его персональных данных; - путем проставления на сайте в соответствующей форме отметки о согласии на обработку персональных данных в объеме, для целей и в порядке, предусмотренных в предлагаемом перед получением согласия для ознакомления тексте; - а также иными способами, не противоречащими законодательству РФ. Оператор обрабатывает данные о Пользователе в случае, если это разрешено в настройках браузера Пользователя (включено сохранение файлов «cookie» и использование технологии JavaScript). 6 Все ПД следует получать от самого субъекта. Если ПД субъекта можно получить только у третьей стороны, то субъект должен быть уведомлен об этом или от него должно быть получено согласие. Оператор должен сообщить субъекту о целях, предполагаемых источниках и способах получения ПД, характере подлежащих получению ПД, перечне действий с ПД, сроке, в течение которого действует согласие, и порядке его отзыва, а также о последствиях отказа субъекта дать письменное согласие на их получение. При сборе ПД Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение ПД граждан РФ с использованием баз данных, находящихся на территории РФ, за исключением случаев, прямо предусмотренных действующим законодательством РФ о ПД. 4.7. Условия прекращения обработки ПД: 4.7.1. достижение целей обработки ПД и максимальных сроков хранения ПД и документов, содержащих ПД; 4.7.2. утрата необходимости в достижении целей обработки ПД; 4.7.3. предоставление субъектом ПД или его законным представителем сведений, подтверждающих, что ПД являются незаконно полученными или не являются необходимыми для заявленной цели обработки; 4.7.4. невозможность обеспечения правомерности обработки ПД; 4.7.5. отзыв субъектом ПД согласия на обработку ПД, на основании которого производилась обработка, если сохранение ПД более не требуется для целей обработки ПД; и если отсутствует иное юридическое основание для обработки; 4.7.6. требование субъекта ПД к Оператору о прекращении обработки ПД, за исключением случаев, предусмотренных законодательством; 4.7.7. истечение сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась обработка ПД; 4.7.8. ликвидация или реорганизация Оператора. 4.8. Использование персональных данных возможно только в соответствии с целями, заявленными при их получении. 4.9. Персональные данные не могут быть использованы в целях затруднения реализации прав и свобод граждан РФ, а также в целях причинения имущественного и морального вреда гражданам. 4.10. Передача персональных данных потребителя возможна только с его согласия или в случаях, прямо предусмотренных законодательством РФ. 4.11. При передаче персональных данных потребителей ИП должно соблюдать следующие требования: - не сообщать персональные данные потребителей третьей стороне без письменного согласия потребителя, за исключением случаев, установленных федеральным законом; - не сообщать персональные данные потребителя в коммерческих целях без его письменного согласия; - предупредить лиц, получающих персональные данные потребителя, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены. Лица, получающие персональные данные потребителя, обязаны соблюдать режим конфиденциальности. 4.12. Передача персональных данных от ИП или его представителей третей стороне допускается только в целях выполнения задач, соответствующих объективной причине получения этих данных, и в объемах необходимых для достижения этих целей. 4.13. Обработка персональных данных третьей стороной может осуществляться только на основании договора с ИП, в котором содержится поручение на обработку персональных данных. Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом № 152-ФЗ, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом № 152-ФЗ. В поручении оператора должны быть определены перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных, требования, предусмотренные частью 5 статьи 18 и статьей 18.1 Законом № 152-ФЗ, обязанность по запросу оператора персональных данных в течение срока действия поручения оператора, в том числе до обработки персональных данных, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения оператора требований, установленных в соответствии с настоящей статьей, обязанность обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 7 Законом № 152-ФЗ, в том числе требование об уведомлении оператора о случаях, предусмотренных частью 3.1 статьи 21 Законом № 152-ФЗ. Перечень лиц, которые обрабатывают предоставленные данные по поручению оператора, указывается в Согласии на обработку персональных данных. 4.14. Все меры конфиденциальности при сборе, обработке и хранении персональных данных потребителей распространяются как на бумажные, так и на электронные (автоматизированные) носители информации. Обработка его персональных данных может осуществляться путем автоматизированной обработки, неавтоматизированной обработки (без использования средств автоматизации) или смешанного способа обработки персональных данных (с использованием средств автоматизации и без использования средств автоматизации), в том числе применять информационные системы, отчуждаемые машинные носители информации, бумажные носители информации, а также передавать ПД с использованием информационно-телекоммуникационных сетей (включая сеть «Интернет») 4.15. Хранение персональных данных должно происходить в порядке, исключающем их утрату, искажение или их неправомерное использование. Хранение ПД в форме, позволяющей определить субъекта ПД, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении. Оператор осуществляет хранение персональных данных субъектов данных не дольше, чем того требуют цели обработки персональных данных. Срок хранения персональных данных может быть установлен законом или предусмотрен согласием, предоставляемым Оператору субъектом персональных данных. После истечения сроков хранения персональные данные подлежат уничтожению. 4.16.1. Хранение персональных данных без использования средств автоматизации производится в следующем порядке: Бумажные документы и иные материальные носители, содержащие персональные данные, должны храниться в закрытых для визуального просмотра папках, шкафах. При этом, выделяются отдельные места для хранения документов, содержащих персональные данные (отдельные папки, полки шкафы– при необходимости). ИП определяет места хранения персональных данных, содержащихся на материальных носителях. 4.16.2. Хранение персональных данных с использованием средств автоматизации производится в следующем порядке: Персональные данные субъектов персональных данных, обрабатываемых ИП, могут заноситься и храниться в Информационных системах. Обработка персональных данных автоматизированным способом осуществляется ИП техническими средствами, под которыми понимаются средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки персональных данных (средства изготовления, тиражирования документов и другие технические средства обработки графической, видео- и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных и т.п.), средства защиты информации, применяемые в Информационных системах. Местом физического хранения персональных данных в Информационных системах (материальные носители) являются сервера и иные устройства, осуществляющие резервное копирование баз данных, расположенные в серверных помещениях, исключающий несанкционированный доступ к информации.
5. ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ
5.1. Внутренний доступ (доступ внутри ИП).
5.1.1. Право доступа к персональным данным потребителей имеют: - ИП; - работники ИП при выполнении ими своих должностных обязанностей. Список лиц, занимающихся обработкой персональных данных потребителей, определяется приказом ИП. 5.2. Внешний доступ. 5.2.1. Сведения о персональных данных потребителей могут быть предоставлены государственным и негосударственным органам в случаях, предусмотренных законом без согласия субъекта персональных данных. 5.2.2. В иных случаях сведения о персональных данных потребителей негосударственным органам, коммерческим организациям могут быть предоставлены только с согласия субъекта. 8 5.2.3. Органы, осуществляющие надзорно-контрольные функции, могут иметь доступ к информации, содержащей персональные данные только в пределах своей компетенции.

6. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Целью и результатом несанкционированного доступа к информационным ресурсам может быть не только овладение сведениями, содержащими персональные данные, и их использование, но и их видоизменение, уничтожение, внесение вируса, подмена, фальсификация содержания реквизитов документа и др. 6.2. Защита персональных данных представляет собой регламентированный технологический процесс, предупреждающий нарушение доступности, целостности, достоверности и конфиденциальности персональных данных и, в конечном счете, обеспечивающий достаточно надежную безопасность информации в процессе управленческой и производственной деятельности ИП. 6.3. Защита персональных данных при их обработке обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и техническую защиту (средства защиты информации, средства предотвращения несанкционированного доступа). 6.4. Техническая защита включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту ПД. Защита информационной системы («техническая защита») регламентируется отдельным положением. 6.5. Основными мерами защиты ПД, используемыми Оператором, являются: 6.5.1. Определение лица, ответственного за обработку ПД, которое осуществляет ИП обработки ПД, обучение и инструктаж, внутренний контроль за соблюдением Оператором и его работниками требований к защите ПД. При этом, решение вопросов по организации обработки персональных данных и обеспечения безопасности персональных данных, полученных Оператором, может быть передано третьему лицу на основании договора при получении соответствующего согласия у субъекта персональных данных. 6.5.2. Определение актуальных угроз безопасности ПД при их обработке в ИСПД и разработка мер и мероприятий по защите ПД. 6.5.3. Совершенствование политики в отношении обработки персональных данных. 6.5.4. Установление правил доступа к ПД, обрабатываемым в ИСПД, а также обеспечение регистрации и учета всех действий, совершаемых с ПД в ИСПД. 6.5.5. Установление индивидуальных паролей доступа сотрудников в информационную систему в соответствии с их производственными обязанностями. 6.5.6. Применение прошедших в установленном порядке процедур оценки соответствия средств защиты информации. 6.5.7. Сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами. 6.5.8. Соблюдение условий, обеспечивающих сохранность ПД и исключающих несанкционированный к ним доступ. 6.5.9. Обнаружение фактов несанкционированного доступа к персональным данным и принятие мер. 6.5.10. Восстановление ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним. 6.5.11. Обучение работников Оператора, непосредственно осуществляющих обработку персональных данных, положениям законодательства РФ о персональных данных, в том числе требованиям к защите персональных данных, документам, определяющим политику Оператора в отношении обработки персональных данных, локальным актам по вопросам обработки персональных данных. 6.5.12. Осуществление внутреннего контроля. 6.6. Особенности обработки и защиты персональных данных, осуществляемой без использования средств автоматизации, регламентируется отдельным положением. 6.7. Организационные меры. Внутренняя защита. Для обеспечения внутренней защиты персональных данных потребителей необходимо: - ограничение и регламентация состава работников, функциональные обязанности которых требуют конфиденциальных знаний; - строгое избирательное и обоснованное распределение документов и информации между работниками; - рациональное размещение рабочих мест работников, позволяющее исключить бесконтрольное использование защищаемой информации; - знание работниками требований нормативно - методических документов по защите информации, содержащей персональные данные; - наличие необходимых условий в помещении для работы с базами данных, документами и другой 9 информацией, содержащей персональные данные; - организация порядка уничтожения информации, содержащей персональные данные; - своевременное выявление нарушений требований разрешительной системы доступа работниками Общества к информации, содержащей персональные данные; - воспитательная и разъяснительная работа с работниками подразделений по предупреждению утраты сведений при работе с информацией, содержащей персональные данные. 6.8. Организационные меры. Внешняя защита. 6.8.1. Для защиты информации, содержащей персональные данные, создаются целенаправленные неблагоприятные условия и труднопреодолимые препятствия для лиц, пытающихся совершить несанкционированный доступ и овладение информацией. 6.8.2. Посторонние лица не должны знать распределение функций, рабочие процессы, технологию составления, оформления, ведения и хранения документов, в которых содержатся персональные данные потребителей. 6.8.3. Размещение информационной системы, специальное оборудование и охрана помещений, в которых ведется работа с персональными данными, организация режима обеспечения безопасности в этих помещениях должны обеспечивать сохранность носителей персональных данных и средств защиты информации, а также исключать возможность неконтролируемого проникновения или пребывания в этих помещениях посторонних лиц. 6.8.4. Для обеспечения внешней защиты персональных данных потребителей необходимо соблюдение следующих мер: - порядок приема, учета и контроля посетителей; - пропускной режим организации; - учет и порядок выдачи пропусков; - технические средства охраны, сигнализации; - порядок охраны территории, зданий, помещений, транспортных средств.

7. СОГЛАСИЕ НА ПОЛУЧЕНИЕ РЕКЛАМНОЙ ИНФОРМАЦИИ ПО СЕТЯМ ЭЛЕКТРОСВЯЗИ 7.1. Потребитель, осуществляя подписку на получение рекламной информации: - при посещении физкультурно-оздоровительного комплекса путем заполнения документов на бумажном носителе; - на сайте путем проставления отметки потребителем на соответствующей веб-странице или отправки форм обратной связи. предоставляет тем самым свое согласие на получение от ИП и привлеченных ИП третьих лиц, по сетям электросвязи (по предоставленным номеру телефона и адресу электронной почты) информационных сообщений, а в том числе информации коммерческого рекламного характера (рекламы). 7.2. Давая согласие, указанное в пункте 7.1. настоящего Положения, потребитель подтверждает, что действует по своей воле и в своем интересе, а также то, что указанные персональные данные являются достоверными.

8. ОТВЕТСТВЕННОСТЬ ЗА РАЗГЛАШЕНИЕ КОФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ, СОДЕРЖАЩЕЙ ПЕРСОНАЛЬНЫЕ ДАННЫЕ
8.1. Руководитель, разрешающий доступ работника к информации, содержащей персональные данные потребителя, лично несёт ответственность за данное разрешение.
8.2. Работники ИП, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, несут ответственность в соответствии с действующим законодательством РФ.
8.3. Третьи лица, получившие правомерный доступ к персональным данным потребителей ИП, в случае искажения, незаконного копирования, распространения или утраты несут ответственность, предусмотренную действующим законодательством РФ.
8.4. Убытки, причиненные потребителю вследствие нарушения его прав, нарушения правил обработки персональных данных, а также требований к защите персональных данных подлежат возмещению в соответствии с законодательством РФ.

9. УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ И ИХ МАТЕРИАЛЬНЫХ НОСИТЕЛЕЙ
9.1. Оператор осуществляет систематический мониторинг персональных данных, цели обработки которых достигнуты или сроки хранения которых истекли, с последующим уничтожением документов, иных материальных носителей, содержащих персональные данные, а также удалением персональных данных, содержащихся в информационных системах Оператора, файлах, хранящихся на 10 сервере ПЭВМ, в соответствии с законодательством Российской Федерации или при наступлении иных законных оснований.
9.2. Персональные данные подлежат уничтожению в следующих случаях и в указанные сроки: 1) Субъект данных потребовал уничтожить их, Оператор обязана сделать это в течение 7 (семи) рабочих дней с момента поступления соответствующего заявления (ч. 1 ст. 14, ч. 3 ст. 20 Закона № 152-ФЗ); 2) Оператор самостоятельно выявил нарушения в использовании информации, срок уничтожения персональных данных — 10 рабочих дней с момента обнаружения (ч. 3 ст. 21 закона № 152-ФЗ); 3) Когда Оператор достигает цели обработки данных, потребности в такой информации больше не возникает. В этом случае данные подлежат уничтожению в течение 30 дней с даты, когда цель использования данных была достигнута (ч. 4 ст. 21 закона № 152-ФЗ); 4) В случае если субъект персональных данных отказался от дальнейшей обработки и отозвал согласие, Оператор ликвидирует информацию о нем в течение 30 дней с даты отзыва согласия, если для целей обработки сохранять данные больше не нужно (ч. 5 ст. 21 закона № 152-ФЗ). 9.3. Отбор к уничтожению дел (документов), содержащих персональные данные, и их уничтожение проводятся на основании требований законодательства. В процессе уничтожения дел и документов необходимо исключить возможность ознакомления посторонних лиц с содержащимися в них персональными данными. 9.4. Уничтожение не вошедших в дела документов (копий документов), содержащих персональные данные, должно производиться Оператором путем сжигания или с помощью бумагорезательной машины. При этом должна быть исключена возможность прочтения текста уничтоженного документа. В учетных формах регистрации документа при необходимости производится соответствующая запись об уничтожении, заверенная подписями исполнителя и работника подразделения, который осуществляет регистрацию документов. 9.5. Уничтожение персональных данных, хранящихся в информационных системах, производится в соответствии с порядком, установленным Оператором. 9.6. Уничтожение персональных данных, хранящихся на сервере ПЭВМ производится с использованием штатных средств информационных и операционных систем. 9.7. Уничтожение или обезличивание части персональных данных, если это допускает материальный носитель, может производиться способом, исключающим дальнейшую обработку этих персональных данных, с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание). 9.8. Бумажные носители, содержащие персональные данные, подлежат уничтожению либо содержащиеся в них персональные данные подлежат обезличиванию по достижении целей обработки или по истечении сроков обработки или в случае утраты необходимости достижения этих целей, а также по окончании срока их хранения. Уничтожение производится путем сжигания или с помощью устройств для измельчения бумаги (шредеров), не допускающих возможность восстановления исходного документа. 9.9. Документами, подтверждающими уничтожение персональных данных, будут являться: - акт об уничтожении персональных данных и (или) - выгрузка из журнала регистрации событий в информационной системе персональных данных (лог-файл). 10.Основные права субъекта ПД и обязанности Оператора. 10.1. Основные права субъекта ПД. Субъект имеет право на доступ к его персональным данным и следующим сведениям: – подтверждение факта обработки ПД Оператором; – правовые основания и цели обработки ПД; – цели и применяемые Оператором способы обработки ПД; – наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к ПД или которым могут быть раскрыты ПД на основании договора с Оператором или на основании федерального закона; – сроки обработки персональных данных, в том числе сроки их хранения; – порядок осуществления субъектом ПД прав, предусмотренных настоящим Федеральным законом; – наименование или фамилия, имя, отчество и адрес лица, осуществляющего обработку ПД по поручению Оператора, если обработка поручена или будет поручена такому лицу; – обращение к Оператору и направление ему запросов; – обжалование действий или бездействия Оператора. 11 Если субъект ПД считает, что Оператор осуществляет обработку его персональных данных с нарушением требований Закона № 152-ФЗ или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в Уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке. Согласие на обработку персональных предоставляется на срок, указанный в таком согласии. Согласие на обработку персональных может быть отозвано субъектом персональных данных или его представителем путем направления письменного заявления Оператору по адресу местонахождения, указанному в разделе 2 настоящей Политики. В случае отзыва субъектом персональных данных или его представителем согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2 – 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Закона № 152-ФЗ. 10.2. Обязанности Оператора. Оператор обязан: – при сборе ПД предоставить информацию об обработке ПД; – в случаях если ПД были получены не от субъекта ПД, уведомить субъекта; – при отказе в предоставлении ПД субъекту разъясняются последствия такого отказа; – опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки ПД, к сведениям о реализуемых требованиях к защите ПД; – принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты ПД от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПД, а также от иных неправомерных действий в отношении ПД; – давать ответы на запросы и обращения субъектов ПД, их представителей и уполномоченного органа по защите прав субъектов ПД.