Политика Индивидуального Предпринимателя Лавреева Алеся Андреевна
В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

ИП Лавреева Алеся Андреевна
ОГРНИП 318784700370425, ИНН 272292513385,
ГРНИИП 318784700370425 от 22.11.2018 г.
Адрес местонахождения: 197082, г. Санкт-Петербург, Шуваловский пр., д. 72, к. 1
Тел. +7 952-243-49-37, e-mail: fitnes.masterskaya@mail.ru

Санкт-Петербург, 2022 г.

1. Общие положения
Настоящий документ в отношении обработки персональных данных, в том числе – биометрических персональных данных (далее — Политика обработки ПДн) определяет Политику в отношении обработки персональных данный Индивидуальным Предпринимателем Лавреева Алесея Андреевна (далее – Оператор или ИП Лавреева А. А.) (ОГРНИП 318784700370425, ИНН 272292513385).
1.1. Политика действует в отношении всех персональных данных, которые обрабатывает Индивидуальный Предприниматель Лавреева Алеся Андреевна (далее – Оператор или ИП Лавреева А. А.) и распространяется на отношения в области обработки персональных данных, возникшие у Оператора как до, так и после утверждения настоящей Политики.
1.2. Политика обработки ПДн разработана с целью обеспечения защиты прав и свобод субъекта персональных данных при обработке его персональных данных (далее – ПДн), в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.3. Положения Политики служат основой для разработки локальных нормативных актов, регламентирующих в ИП Лавреева А. А. вопросы обработки персональных данных работников ИП Лавреева А. А. и других субъектов персональных данных.
1.4. Во исполнение требований ч. 2 ст. 18.1 Закона о персональных данных (далее - «Закон о персональных данных») настоящая Политика публикуется в свободном доступе в информационно-телекоммуникационной сети Интернет на сайте Оператора. Использование услуг Оператора, а также взаимодействие с веб-сайтом Оператора, означает полное согласие субъекта персональных данных с настоящей Политикой обработки ПДн.
1.5. Действие настоящей Политики распространяется на все операции, совершаемые Оператором, как с использованием средств автоматизации, так и без их использования.

2. Основные понятия, используемые в настоящей Политике обработки ПДн.
Для целей настоящей Политики применяются следующие термины и определения:
Персональные данные (ПДн) - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Субъект персональных данных (субъект ПДн) – физическое лицо, которое прямо или косвенно определено или определяемо с помощью персональных даных;
Оператор персональных данных (оператор) - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
Персональные данные, разрешенные субъектом персональных данных для распространения - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Федеральным законом 27.07.2006 № 152-ФЗ «О персональных данных».
Биометрические персональные данные – сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются Оператором для установления личности субъекта персональных данных;
Обработка персональных данных клиента или сотрудника - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных клиента или сотрудника.
Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

3. Цели обработки персональных данных.
3.1. Персональные данные, в том числе биометрические персональные данные обрабатываются Оператором в следующих целях:
- заключения, исполнения и прекращения гражданско-правовых договоров с физическими, юридическими лицами, - индивидуальными предпринимателями и иными лицами, в случаях, предусмотренных действующим законодательством;
- организации контрольно-пропускного режима, путем гарантированной идентификации личности;
- организации Оператором акций, опросов, интервью, тестированием и исследованиям на Сайте;
- обратная связь с субъектами персональных данных, а также информировании о новых услугах ИП Лавреева А. А., в том числе рекламного характера;
- контроль и улучшение качества услуг Оператора;
- формирование статистической отчётности;
- осуществление хозяйственной деятельности;
- в иных законных целях.

4. Перечень нормативных документов - основание обработки персональных данных
4.1. Обработка ПДн осуществляется на основе следующих федеральных законов и нормативно-правовых актов:
- Конституция Российской Федерации;
- Трудовой кодекс Российской Федерации;
- Гражданский кодекс Российской Федерации;
- Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;
- Федеральный закон от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации";
- Закон РФ от 27 декабря 1991 г. N 2124-1 "О средствах массовой информации";
- Федеральный закон от 26 декабря 2008 г. N 294-ФЗ "О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля";
- Указ Президента Российской Федерации от 06 марта 1997 г. № 188 «Об утверждении Перечня сведений конфиденциального характера»;
- постановление Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- постановление Правительства Российской Федерации от 6 июля 2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;
- постановление Правительства Российской Федерации от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- приказ ФСТЭК России от 18 февраля 2013 г. № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
- приказ Роскомнадзора от 05 сентября 2013 г. № 996 «Об утверждении требований и методов по обезличиванию персональных данных»;
- иные нормативные правовые акты Российской Федерации и нормативные документы уполномоченных органов государственной власти.
4.2 Правовым основанием обработки персональных данных также являются:
- уставные документы Оператора;
- Договоры, заключаемые между Оператором и субъектами персональных данных;
согласия субъектов персональных данных на обработку их ПДн (в случаях прямо предусмотренных законодательством Российской Федерации).
- иные основания, когда согласие на обработку персональных данных не требуется в силу закона.

5. Перечень действий с персональными данным
5.1. При обработке ПДн Оператор будет осуществлять следующие действия с ПДн:
5.1.1. Оператор с письменного согласия субъекта персональных данных может осуществлять сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
5.1.2. Оператор с письменного согласия субъекта персональных данных может осуществлять сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, биометрических персональных данных.

6. Состав обрабатываемых персональных данных
6.1. Обработке Оператором подлежат ПДн следующих субъектов ПДн:
− сотрудники Оператора;
− клиенты Оператора;
− контрагенты Оператора;
− физические лица, обратившиеся к Оператору в рамках предпринимательской деятельности Оператора;
− физические лица, обратившиеся к Оператору в порядке, установленном Федеральным законом "О порядке рассмотрения обращений граждан Российской Федерации".
К персональным данным, обрабатываемым Оператором, относятся:
- фамилия, имя, отчество субъекта персональных данных;
- место проживания (регион/город);
- паспортные данные;
- специальность/область профессиональных интересов;
- номер мобильного телефона;
- адрес электронной почты (e-mail);
- история запросов и просмотров на Сайте и его сервисах (для посетителей Сайтов);
- иная информация (приведенный перечень может сокращаться или расширяться в зависимости от конкретного случая и целей обработки).
6.2. Состав ПДн каждой из перечисленных в п. 6.1 настоящего Положения категории субъектов определяется согласно нормативным документам, перечисленным в разделе 4 настоящего Положения, а также нормативным документам Учреждения, изданным для обеспечения их исполнения.
6.3. В случаях, предусмотренных действующим законодательством, субъект персональных данных принимает решение о предоставлении его ПДн Оператору и дает согласие на их обработку свободно, своей волей и в своем интересе.
6.4. Обработка персональных данных осуществляется Оператором при условии получения согласия субъекта персональных данных (далее - Согласие), за исключением установленных законодательством РФ случаев, когда обработка персональных данных может осуществляться без такого Согласия. Согласие дается в любой позволяющей подтвердить факт его получения форме. В предусмотренных законодательством РФ случаях Согласие оформляется в письменной форме.
6.5. Оператор обеспечивает соответствие содержания и объема обрабатываемых ПДн заявленным целям обработки и, в случае необходимости, принимает меры по устранению их избыточности по отношению к заявленным целям обработки.
6.6. Обработка Оператором биометрических персональных данных (сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность) осуществляется в соответствии с законодательством Российской Федерации, при условии письменного согласия соответствующих субъектов персональных данных, а также в иных случаях, предусмотренных законодательством Российской Федерации.
6.7. Оператором не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, за исключением случаев, предусмотренных законодательством РФ.

7. Обработка персональных данных
7.1. Обработка персональных данных в ИП Лавреева А. А. осуществляется следующими способами:
- неавтоматизированная обработка персональных данных;
- автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
- смешанная обработка персональных данных.

8. Защита персональных данных
8.1. Оператор принимает меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27 июля 2006 года № 152-ФЗ "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27 июля 2006 года № 152 "О персональных данных", постановлением Правительства от 15 сентября 2008 года № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации", постановлением Правительства от 01 ноября 2012 года № 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", приказом ФСТЭК от 18 февраля 2013 года № 21 "Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных", и другими нормативными правовыми актами, если иное не предусмотрено федеральными законами.
К таким мерам относятся:
- назначение Оператором ответственного за организацию обработки персональных данных;
– издание Оператором документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
- применение правовых, организационных и технических мер по обеспечению безопасности персональных данных;
– осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных Федеральному закону "О персональных данных" и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике Оператора в отношении обработки персональных данных, локальным актам Оператора;
– определение оценки вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона "О персональных данных", соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных";
– ознакомление сотрудников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику Оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных сотрудников.
8.2. Оператор при обработке персональных данных принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
8.3. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, в течение срока, не дольше, чем этого требуют цели обработки персональных данных, кроме случаев, когда срок хранения персональных данных установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. При осуществлении хранения персональных данных Оператор использует базы данных, находящиеся на территории РФ.
8.4. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
- иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
- оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
- иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
8.5. ИП Лавреева А. А. в процессе своей деятельности обязано обеспечивать конфиденциальность обрабатываемых ПДн, в частности ИП Лавреева А. А. обязуется не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено действующим законодательством Российской Федерации.

9. Права и обязанности субъекта персональных данных
9.1. Субъект ПДн имеет право:
− получать информацию, касающуюся обработки его ПДн, в порядке, форме и в сроки, установленные законодательством Российской Федерации в сфере ПДн;
− требовать уточнения своих ПДн, их блокирования или уничтожения, в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными, не являются необходимыми для завяленной цели обработки или используются в целях, не заявленных ранее при предоставлении субъектов ПДн согласия на обработку персональных данных;
− принимать предусмотренные законом меры по защите своих прав;
− отозвать свое согласие на обработку персональных данных.
9.2. Для реализации своего права на получение информации касающейся обработки его ПДн, субъект ПДн, или его представитель, должен обратиться в ИП Лавреева А. А. по реквизитам, указанным в разделе 12 настоящей Политики, с письменным заявлением, которое должно содержать:
− номер основного документа, удостоверяющего личность субъекта ПДн или его представителя;
− сведения о дате выдачи указанного документа и выдавшем его органе;
− сведения, подтверждающие участие субъекта ПДн в отношениях с оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки ПДн оператором,
− подпись субъекта ПДн или его представителя.
В рамках действующего законодательства РФ в сфере ПДн, ИП Лавреева А. А. обязуется предоставить субъекту ПДн по его запросу, следующую информацию:
− подтверждение факта обработки ПДн ИП Лавреева А. А.;
− правовые основания и цели обработки ПДн;
− цели и применяемые ИП Лавреева А. А. способы обработки ПДн;
− наименование и место нахождения ИП Лавреева А. А.;
− сведения о лицах, которые имеют доступ к ПДн или которым могут быть раскрыты ПДн на основании договора с ИП Лавреева А. А. или на основании федерального закона;
− обрабатываемые ПДн, относящиеся к соответствующему субъекту ПДн, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
− сроки обработки ПДн, в том числе сроки их хранения;
− порядок осуществления субъектом ПДн прав, предусмотренных Законом № 152-ФЗ;
- наименование лица, осуществляющего обработку ПДн по поручению ИП Лавреева А. А., если обработка поручена или будет поручена такому лицу;
− иные сведения, предусмотренные Законом № 152-ФЗ или другими федеральными законами.
9.3. В рамках реализации права на отзыв своего согласия на обработку ПДн, субъект ПДн вправе обратиться в адрес ИП Лавреева А. А. с заявлением об отзыве ранее данного согласия на обработку персональных данных, направив его посредством электронной почты на адрес: fitnes.masterskaya@mail.ru. Вместе с тем, ИП Лавреева А. А. оставляет за собой право продолжить обработку персональных данных без согласия ПДн, если такая обработка будет осуществляться при наличии оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Закона № 152-ФЗ.
9.4. Субъект ПДн, в целях уточнения и актуализации своих ПДн, обязан своевременно представлять ИП Лавреева А. А. информацию об изменении своих ПДн. Субъекты ПДн, передавшие Оператору недостоверные сведения о себе, либо сведения о другом субъекте персональных данных без согласия последнего, несут ответственность в соответствии с законодательством РФ.

10. Актуализация, исправление, удаление и уничтожение персональных данных. Порядок рассмотрения запросов субъектов персональных данных.
10.1. В случаях, прямо предусмотренных статьей 14 Закона № 152-ФЗ, ИП Лавреева А. А. сообщает субъекту ПДн или его представителю информацию о наличии ПДн, относящихся к соответствующему субъекту ПДн, а также предоставляет возможность ознакомления с этими ПДн при обращении субъекта ПДн или его представителя либо в течение тридцати дней с даты получения запроса субъекта ПДн или его представителя.
10.2. В рамках реализации требований Закона № 152-ФЗ, ИП Лавреева А. А. на безвозмездной основе представляет субъекту ПДн или его представителю возможность ознакомления с ПДн, относящимися к этому субъекту персональных данных. В срок, не превышающий семи рабочих дней со дня предоставления субъектом ПДн или его представителем сведений, подтверждающих, что ПДн являются неполными, неточными или неактуальными, ИП Лавреева А. А. вносит в них необходимые изменения. В срок, не превышающий семи рабочих дней со дня представления субъектом ПДн или его представителем сведений, подтверждающих, что такие ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки, ИП Лавреева А. А. уничтожает такие ПДн. При этом ИП Лавреева А. А. обязуется уведомить субъекта ПДн или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым ПДн этого субъекта были переданы.
10.3. В случае подтверждения факта неточности ПДн, ИП Лавреева А. А. на основании сведений, представленных субъектом ПДн или его представителем, либо уполномоченным органом по защите прав субъектов ПДн, обязуется уточнить ПДн либо обеспечить их уточнение (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) в течение семи рабочих дней со дня представления таких сведений и снять блокирование ПДн.
10.4. ИП Лавреева А. А. также прекращает обработку ПДн или обеспечивает прекращение обработки ПДн лицом, действующим по его поручению:
− в случае выявления неправомерной обработки ПДн, осуществляемой ИП Лавреева А. А. или лицом, действующим по его поручению, в срок, не превышающий трех рабочих дней с даты этого выявления;
− в случае отзыва субъектом ПДн согласия на обработку его персональных данных ИП Лавреева А. А. при отсутствии иных правовых оснований обработки ПДн;
− в случае достижения цели обработки ПДн.
ИП Лавреева А. А. обязано уничтожить ПДн или обеспечить их уничтожение, если обработка ПДн осуществляется другим лицом, действующим по поручению ИП Лавреева А. А. в срок, не превышающий тридцати дней с даты достижения цели обработки ПДн. В случае отсутствия возможности уничтожения ПДн в течение указанного срока ИП Лавреева А. А. осуществляет блокирование таких ПДн или обеспечивает их блокирование, если обработка ПДн осуществляется другим лицом, действующим по поручению ИП Лавреева А. А. и обеспечивает уничтожение ПДн в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.

11. Нарушение политики и ответственность
11.1. Оператор несет ответственность за соответствие обработки и обеспечение безопасности персональных данных законодательству. Все сотрудники Оператора, осуществляющие обработку персональных данных, несут ответственность за соблюдение настоящей Политики и иных локальных актов Оператора по вопросам обработки и обеспечению безопасности персональных данных. Любой сотрудник, которому стало известно о нарушении настоящей Политики или который подозревает о существовании такого нарушения, должен сообщить об этом лицу, ответственному за организацию обработки ПДн, в соответствии с существующими у Оператора процедурами.
Любые нарушения настоящей Политики и иных локальных актов Оператора по вопросам обработки и обеспечению безопасности персональных данных будут расследоваться в соответствии с действующими у Оператора процедурами. Лица, признанные виновными в нарушении установленных порядка и процедур обработки и обеспечения безопасности персональных данных, могут быть привлечены к дисциплинарной, материальной, гражданско-правовой, административной и уголовной ответственности в порядке, установленном законодательством Российской Федерации.

12. Заключительные положения.
12.1. Все отношения, касающиеся обработки персональных данных, не получившие отражения в настоящей Политике, регулируются согласно положениям законодательства РФ.
12.2. Настоящая Политика является общедоступной. Общедоступность Политики обеспечивается путем ее опубликования в сети Интернет на сайте ИП Лавреева А. А. по адресу: https:// fitnesmasterskaya.ru.
12.3. Оператор имеет право вносить изменения в настоящую Политику. При внесении изменений в актуальной редакции указывается дата последнего обновления. Новая редакция Политики вступает в силу с момента ее размещения на Сайте, если иное не предусмотрено новой редакцией Политики. Действующая редакция постоянно доступна на Сайте по адресу: https:// fitnesmasterskaya.ru.
12.4. Субъекты ПДн, чьи ПДн обрабатываются ИП Лавреева А. А. могут получить разъяснения по вопросам обработки своих ПДн, а также реализовать свои права и законные интересы, направив соответствующий письменный запрос на адрес местонахождения компании ИП Лавреева А. А.: 197082, г. Санкт-Петербург, Шуваловский пр., д. 72, к. 1 или в электронной форме по адрес электронной почты: fitnes.masterskaya@mail.ru.