5. Описание процесса и обязанностей работников
5.1. Обработка персональных данных
5.1.1. Настоящее Положение разработано во исполнение требований п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон о персональных данных).
5.1.2. Понятия, содержащиеся в ст. 3 Закона о персональных данных, используются в настоящем Положении с аналогичным значением.
5.1.3. Действие настоящего Положения распространяется на все операции, совершаемые Оператором с персональными данными с использованием средств автоматизации или без их использования.
5.1.4. Оператор имеет право:
— Получать от субъекта персональных данных достоверные информацию и/или документы, содержащие персональные данные;
— Требовать от субъекта персональных данных своевременного уточнения предоставленных персональных данных.
5.1.5. Оператор обязан:
— Обрабатывать персональные данные в порядке, установленном действующим законодательством РФ;
— Рассматривать обращения субъекта персональных данных (его законного представителя) по вопросам обработки персональных данных и давать мотивированные ответы;
— Предоставлять субъекту персональных данных (его законному представителю) возможность безвозмездного доступа к его персональным данным;
— Принимать меры по уточнению, уничтожению персональных данных субъекта персональных данных в связи с его (его законного представителя) обращением с законными и обоснованными требованиями;
— Организовывать защиту персональных данных в соответствии с требованиями законодательства РФ.
5.1.6. Субъекты персональных данных имеют право:
— На полную информацию об их персональных данных, обрабатываемых Оператором;
— На доступ к их персональным данным, включая право на получение копии любой записи, содержащей их персональные данные, за исключением случаев, предусмотренных федеральным законом;
— На уточнение их персональных данных, их блокирование или уничтожение в случаях, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
— На прекращение обработки их персональных данных по требованию;
— На отзыв согласия на обработку персональных данных;
— На принятие предусмотренных законом мер по защите своих прав;
— На осуществление иных прав, предусмотренных законодательством РФ.
5.1.7. Субъекты персональных данных имеют право:
— Предоставлять Оператору только достоверные данные о себе;
— Предоставлять документы, содержащие персональные данные в объеме, необходимом для цели обработки;
— Сообщать Оператору об уточнении (обновлении, изменении) своих персональных данных.
5.1.8. Лица, передавшие Оператору недостоверные сведения о себе, либо сведения о другом субъекте персональных данных без согласия последнего, несут ответственность в соответствии с законодательством РФ.
5.2. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных, цели сбора персональных данных
5.2.1. Персональные данные обрабатываются Оператором в следующих целях:
5.2.1.1. Организация проживания и временного размещения в Гостиничном комплексе «Инал»:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, пол, дата рождения, место рождения, гражданство, данные документа, удостоверяющего личность, место регистрации и место жительства, место работы, номера телефонов, адреса электронной почты.
— Категории субъектов персональных данных: физические лица (гости, клиенты), состоящие в договорных отношениях с Оператором.
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до достижения цели обработки.
5.2.1.2. Получение отзывов о качестве сервиса Гостиничного комплекса «Инал»:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, адрес электронной почты.
— Категории субъектов персональных данных: физические лица (гости, клиенты), состоящие в договорных отношениях с Оператором.
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до достижения цели обработки.
5.2.1.3. Ведение кадрового и бухгалтерского делопроизводства:
— Категории обрабатываемых персональных данных: иные, специальные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего личность, сведения о дате выдачи указанного документа и выдавшем его органе, полис обязательного медицинского страхования, данные документов об образовании и (или) о квалификации (наименование образовательного учреждения, специальность и квалификация по документу об образовании, наименование документа об образовании, его серия и номер), данные документов о воинской обязанности и (или) воинском учёте (воинское звание, состав рода войск, военный билет, приписное свидетельство), данные документов о состоянии здоровья (паспорт здоровья, результаты анализов и исследований при прохождении работниками медицинских осмотров), данные документов об актах гражданского состояния (рождение, заключение брака, расторжение брака, усыновление (удочерение), установление отцовства, перемена имени и смерть), данные (сведения) о занимаемых ранее должностях и стаже работы (сведения о продолжительности общего трудового стажа, страхового стажа, непрерывного стажа и др.), данные свидетельства о постановке на учет физического лица в налоговом органе, почтовый и электронный адреса, абонентские номера телефонов (личные и рабочие).
— Категории субъектов персональных данных: работники, состоящие в трудовых отношениях с Оператором, физические лица (гости, клиенты), состоящие в договорных отношениях с Оператором, оказывающие вспомогательные услуги Оператору лица (организация общественного питания, аниматоры и т.д.).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до достижения цели обработки.
5.2.1.4. Направление рассылок об услугах Оператора:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: номер телефона, адрес электронной почты.
— Категории субъектов персональных данных: физические лица (гости, клиенты), состоящие в договорных отношениях с Оператором.
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до достижения цели обработки.
5.2.1.5. Обеспечение безопасности, осуществления пропускного и внутриобъектового режима:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, должность, фотографическое изображение.
— Категории субъектов персональных данных: работники, состоящие в трудовых отношениях с Оператором, оказывающие вспомогательные услуги Оператору лица (организация общественного питания, аниматоры и т.д.).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до прекращения трудовых или гражданско-правовых отношений.
5.2.1.6. Формирование внутренних общедоступных источников персональных данных:
— Категории обрабатываемых персональных данных: общедоступные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, должность, структурное подразделение, корпоративный адрес электронной почты, номер телефона, номер корпоративного телефона, число и месяц рождения.
— Категории субъектов персональных данных: работники, состоящие в трудовых отношениях с Оператором, оказывающие вспомогательные услуги Оператору лица (организация общественного питания, аниматоры и т.д.).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до прекращения трудовых или гражданско-правовых отношений.
5.2.1.7. Повышение осведомленности персонала в вопросах информационной безопасности:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, должность, адрес корпоративной электронной почты.
— Категории субъектов персональных данных: работники, состоящие в трудовых отношениях с Оператором, оказывающие вспомогательные услуги Оператору лица (организация общественного питания, аниматоры и т.д.).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до прекращения трудовых или гражданско-правовых отношений.
5.2.1.8. Обработка заявок, поступающих в отдел информационных технологий:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, адрес электронной почты, номер телефона, должность.
— Категории субъектов персональных данных: работники, состоящие в трудовых отношениях с Оператором, оказывающие вспомогательные услуги Оператору лица (организация общественного питания, аниматоры и т.д.).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до прекращения трудовых или гражданско-правовых отношений.
5.2.1.9. Оформление командированных проездных документов, ваучеров, покупка билетов, бронирование гостиниц:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего личность, сведения о дате выдачи указанного документа и выдавшем его органе, номер телефона, должность сотрудника и грейд, адрес электронной почты.
— Категории субъектов персональных данных: работники, состоящие в трудовых отношениях с Оператором, оказывающие вспомогательные услуги Оператору лица (организация общественного питания, аниматоры и т.д.).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до прекращения трудовых или гражданско-правовых отношений.
5.2.1.10. Выплата заработной платы сотрудникам, а также иных выплат, предусмотренных трудовым и гражданским законодательством:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, номер лицевого счета зарплатой карты, сумма.
— Категории субъектов персональных данных: работники, состоящие в трудовых отношениях с Оператором, оказывающие вспомогательные услуги Оператору лица (организация общественного питания, аниматоры и т.д.).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до прекращения трудовых или гражданско-правовых отношений.
5.2.1.11. Рассмотрение кандидатуры для трудоустройства и учет в кадровом резерве:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, дата и место рождения, сведения о семейном положении, сведения о регистрации по месту жительства и по месту временного пребывания, сведения об основном документе, удостоверяющем личность (серия и номер, дата выдачи, место выдачи, код подразделения), ИНН, СНИЛС, сведения об образовании и квалификации работника, сведения о работе на текущем и предыдущих местах работы, адрес электронной почты, абонентский телефонный номер.
— Категории субъектов персональных данных: физические лица (кандидаты на вакантные должности).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: на срок, необходимый для рассмотрения кандидатуры и принятия решения о приеме либо об отказе в приеме на работу. Для включения в кадровый резерв — на срок с момента направления согласия на обработку персональных данных Оператору до момента отзыва согласия на обработку персональных данных посредством соответствующего письменного заявления, адресованного Оператору.
5.2.1.12. Проведение аналитических, статистических, маркетинговых исследований и опросов в сфере труда и рынка труда:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, дата и место рождения, сведения о семейном положении, сведения об образовании и квалификации работника, сведения о работе на текущем и предыдущих местах работы, адрес электронной почты, абонентский телефонный номер.
— Категории субъектов персональных данных: физические лица (кандидаты на вакантные должности).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: на срок с момента направления согласия на обработку персональных данных Оператору до момента отзыва согласия на обработку персональных данных посредством соответствующего письменного заявления, адресованного Оператору.
5.2.1.13. Информирование об имеющихся в Обществе вакантных должностях:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, адрес электронной почты, абонентский телефонный номер.
— Категории субъектов персональных данных: физические лица (кандидаты на вакантные должности).
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: на срок с момента направления согласия на обработку персональных данных Оператору до момента отзыва согласия на обработку персональных данных посредством соответствующего письменного заявления, адресованного Оператору.
5.2.1.14. Проведение обучения в целях повышения квалификации:
— Категории обрабатываемых персональных данных: иные.
— Перечень обрабатываемых персональных данных: фамилия, имя, отчество, адрес электронной почты, данные документа, удостоверяющего личность.
— Категории субъектов персональных данных: физические лица (обучающиеся), состоящие в договорных отношениях с Оператором.
— Способы обработки персональных данных: смешанная.
— Сроки обработки и хранения: до достижения цели обработки.
5.2.2. Уничтожение персональных данных для всех целей обработки персональных данных осуществляется следующими способами:
5.2.2.1. Оператор прекращает обработку персональных данных, уничтожает носители персональных данных и удаляет их из информационных систем персональных данных в случаях:
— достижения целей обработки персональных данных или максимальных сроков хранения — в течение 30 дней;
— утраты необходимости в достижении целей обработки персональных данных — в течение 30 дней;
— предоставление субъектом персональных данных или его законным представителем сведений, подтверждающих, что персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки — в течение 7 дней;
— невозможности обеспечения правомерности обработки персональных данных — в течение 10 дней;
— отзыва субъектом персональных данных согласия на обработку его персональных данных — в течение 30 дней;
— истечения сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась обработка персональных данных.
5.2.2.2. В соответствии со статьей 21, частью 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» Оператор не прекращает обработку персональных данных и не уничтожает их в следующих случаях:
— если иное предусмотрено договором, стороной которого, является субъект персональных данных;
— если Оператор вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных законодательством Российской Федерации;
— если не истекли сроки обработки персональных данных субъекта персональных данных, установленные законодательством Российской Федерации.
5.2.2.3. Уничтожение персональных данных, обрабатываемых автоматизированным способом, организует комиссия по уничтожению персональных данных из состава работников Оператора, создаваемая приказом. Персональные данные уничтожаются средствами операционной системы и/или системы управления базами данных. Документами, подтверждающими уничтожение персональных данных субъектов персональных данных, обрабатываемых автоматизированным способом, являются акт об уничтожении персональных данных и выгрузка из журнала регистрации событий в информационной системе персональных данных.
5.2.2.4. Акт об уничтожении персональных данных должен содержать:
— наименование и адрес Оператора;
— фамилию, имя, отчество субъекта персональных данных или иная информация, относящаяся к определенному физическому лицу, чьи персональные данные были уничтожены;
— фамилию, имя, отчество, должность лиц, уничтоживших персональные данные субъекта персональных данных, а также их подпись;
— перечень категорий уничтоженных персональных данных субъекта персональных данных;
— наименование уничтоженного материального носителя, содержащего персональные данные субъекта персональных данных, с указанием количества листов в отношении каждого материального носителя (в случае обработки персональных данных без использования средств автоматизации);
— наименование информационной системы персональных данных, из которой были уничтожены персональные данные субъекта персональных данных (в случае обработки персональных данных с использованием средств автоматизации);
— способ уничтожения персональных данных;
— причину уничтожения персональных данных;
— дату уничтожения персональных данных субъекта персональных данных.
5.2.2.5. Выгрузка из журнала должна содержать:
— фамилию, имя, отчество субъекта или иную информацию, относящуюся к определенному физическому лицу, чьи персональные данные были уничтожены;
— перечень категорий уничтоженных персональных данных субъекта персональных данных;
— наименование информационной системы персональных данных, из которой были уничтожены персональные данные субъекта персональных данных;
— причину уничтожения персональных данных;
— дату уничтожения персональных данных субъекта персональных данных.
5.2.2.6. В случае если выгрузка из журнала не позволяет указать отдельные сведения, предусмотренные пунктом 5.2.2.5 настоящего Положения, недостающие сведения вносятся в акт об уничтожении персональных данных.
5.2.2.7. Уничтожение персональных данных, обрабатываемых без использования средств автоматизации, организует комиссия по уничтожению персональных данных из состава работников Оператора, создаваемая приказом. Персональные данные уничтожаются путем механического нарушения целостности носителя персональных данных, не позволяющего произвести считывание или восстановление персональных данных, или удалением с электронных носителей методами и средствами гарантированного удаления информации. Документом, подтверждающим уничтожение персональных данных субъектов персональных данных, является акт об уничтожении персональных данных.
5.2.2.8. В случае, если обработка персональных данных осуществляется Оператором одновременно с использованием средств автоматизации и без использования средств автоматизации, документами, подтверждающими уничтожение персональных данных, являются акт об уничтожении персональных данных и выгрузка из журнала регистрации событий в информационной системе персональных данных.
5.2.2.9. Акт об уничтожении персональных данных и выгрузка из журнала подлежат хранению в течение 3 лет с момента уничтожения персональных данных.
5.2.3. Оператор обеспечивает соответствие содержания и объема обрабатываемых персональных данных заявленным целям обработки и, в случае необходимости, принимает меры по устранению их избыточности по отношению к заявленным целям обработки.
5.2.4. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, Оператором не осуществляется.
5.2.5. Трансграничная передача персональных данных Оператором не осуществляется.