ym(52030078, 'getClientID', function(clientID) { document.getElementById('metrika_client_id').value = clientID; });
ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ
ООО «Солнечный остров»
1. Общие положения

1.1. Настоящая Политика определяет порядок обработки, защиты, хранения и уничтожения персональных данных и меры по обеспечению их безопасности в ООО «Солнечный остров» (далее – Оператор).

1.2. Политика разработана во исполнение требований статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ) и обязательна для размещения на Сайте Оператора.

1.3. Политика распространяется на все персональные данные, которые Оператор получает от субъектов персональных данных в рамках осуществления гостиничной деятельности: бронирование номеров, заселение и проживание гостей, оказание услуг СПА, бассейна, кафе, проведение мероприятий, миграционный учёт, ведение бухгалтерского и кадрового учёта, обработка обращений и заявок через Сайт.

1.4. Действие Политики распространяется также на обработку персональных данных, полученных Оператором от третьих лиц (в том числе от агрегаторов бронирования, туроператоров) при условии соблюдения требований Закона № 152-ФЗ.

1.5. Политика разработана в соответствии со следующими нормативными правовыми актами:
  • Гражданский кодекс Российской Федерации;
  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • Закон РФ от 07.02.1992 № 2300-1 «О защите прав потребителей»;
  • иные нормативные правовые акты, регулирующие отношения в сфере обработки персональных данных.
1.6. Оператор осуществляет обработку персональных данных на законной и справедливой основе, с соблюдением принципов и правил, предусмотренных Законом о персональных данных. Обработка ограничивается достижением конкретных, заранее определённых и законных целей и не допускает объединения баз данных, созданных для несовместимых целей.

1.7. Все работники Оператора, а также иные лица, участвующие в процессах обработки персональных данных, обязаны соблюдать требования Политики и исполнять обязанности по обеспечению конфиденциальности персональных данных.

1.8. В целях настоящей Политики Оператором является:
Общество с ограниченной ответственностью «Солнечный остров»
  • ИНН 6686073138, КПП 668601001
  • ОГРН 1156658089917
  • Юридический адрес: 624088, Свердловская область, г. Верхняя Пышма, с. Мостовское, нп ДОЛ Солнечный пл.
  • Фактический адрес: 624088, Свердловская область, г. Верхняя Пышма, с. Мостовское, нп ДОЛ Солнечный пл.
  • Телефон: +7 343 227 07 06
  • Электронная почта: hotel@sunbaza.ru
  • Сайт: https://sunbaza.ru
1.9. Политика размещена в свободном доступе по адресу: https://sunbaza.ru/privacy
2. Термины и определения

В настоящей Политике используются следующие термины и их определения:
2.1.Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определённому или определяемому лицу (субъекту персональных данных).

2.2. Оператор персональных данных (Оператор) – ООО «Солнечный остров», юридическое лицо, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

2.3. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.

2.4. Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.

2.5.Сайт – совокупность веб-страниц, размещённых в сети «Интернет» по адресу https://sunbaza.ru, предназначенных для ознакомления с информацией о гостинице, номерах, тарифах, услугах СПА, бассейна, кафе и мероприятий; бронирования номеров, заселения и проживания гостей; оказания дополнительных услуг (СПА, бассейн, кафе, мероприятий); обработки заявок, обращений и отзывов; сбора, хранения, обработки и передачи персональных данных в целях заключения и исполнения договора гостиничного обслуживания, ведения миграционного учёта, соблюдения требований законодательства Российской Федерации, а также для улучшения качества обслуживания и проведения маркетинговых исследований (при наличии отдельного согласия).

2.6. Пользователь (Покупатель) – физическое лицо, осуществляющее действия на Сайте (в том числе просмотр информации о номерах и услугах, бронирование номера, регистрацию в личном кабинете, подписку на новостную рассылку, направление заявки или обращения) либо иным образом взаимодействующее с Оператором в целях получения информации о гостинице, условиях проживания, тарифах и дополнительных услугах (СПА, бассейн, кафе, мероприятия), бронирования номера (в том числе через агрегаторов бронирования), заключения и исполнения договора гостиничного обслуживания (заселение, проживание, выселение), получения дополнительных услуг, участия в опросах, акциях или программах лояльности (при наличии), а также лицо, в пользу которого осуществляется бронирование (гость), даже если бронирование произведено третьим лицом (например, туристическим агентством, юридическим лицом или иным гражданином).

2.7. Согласие на обработку персональных данных – свободное, конкретное, информированное и сознательное волеизъявление субъекта персональных данных, посредством которого он предоставляет Оператору разрешение на обработку своих персональных данных в определённых целях. Согласие может быть получено в форме активного действия (проставление отметки в чек-боксе на Сайте, подписание документа усиленной электронной подписью, направление заявки по электронной почте) либо в форме конклюдентных действий (оформление заказа, использование функционала сайта). Согласие на обработку специальных категорий ПДн (например, о состоянии здоровья, если это требуется при продаже отдельных услуг, товаров) оформляется в письменной форме.

2.8. Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств, используемых Оператором.

2.9. Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

2.10. Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

2.11. Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

2.12. Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

2.13. IP-адрес – уникальный сетевой адрес узла в компьютерной сети, построенной по протоколу IP. Используется Сайтом для технического обеспечения функционирования, сбора статистики, предотвращения мошеннических действий.

2.14. Cookie-файлы – фрагменты данных, сохраняемые браузером пользователя при посещении сайта. Используются для аутентификации, отслеживания предпочтений и анализа поведения пользователя на Сайте. Обработка cookie-файлов осуществляется на условиях, определённых в Политике и (или) всплывающем уведомлении при первом посещении Сайта.

2.15. Провайдер хостинга – лицо, оказывающее услуги по предоставлению вычислительной мощности для размещения информации в информационной системе, постоянно подключённой к сети «Интернет».

2.16. Обработчик персональных данных – третье лицо, которому Оператор поручает обработку персональных данных на основании договора поручения (включая провайдера хостинга, сервисы доставки, платёжные системы). Обработчик обязан соблюдать конфиденциальность и требования Закона о персональных данных.

2.17. Лицо, ответственное за организацию обработки персональных данных – работник Оператора, назначаемый приказом Генерального директора, который осуществляет контроль за соблюдением требований Закона о персональных данных и настоящей Политики, организует приём и обработку обращений субъектов персональных данных, взаимодействие с Роскомнадзором и проведение внутреннего аудита.
3. Цели обработки персональных данных

Оператор обрабатывает персональные данные в следующих целях:
  • заключение и исполнение договора гостиничного обслуживания (бронирование, заселение, проживание, выселение, оказание дополнительных услуг – СПА, бассейн, кафе, мероприятия);
  • ведение миграционного учёта иностранных граждан и лиц без гражданства (передача данных в ГУВМ МВД России);
  • обеспечение безопасности на территории гостиницы (пропускной режим, видеонаблюдение);
  • ведение бухгалтерского, налогового и статистического учёта;
  • кадровое обеспечение деятельности Оператора (трудовые и гражданско-правовые договоры, воинский учёт, кадровое делопроизводство);
  • взаимодействие с контрагентами (физическими лицами и индивидуальными предпринимателями);
  • направление информационных и рекламных рассылок (при наличии отдельного согласия субъекта персональных данных);
  • проведение опросов и маркетинговых исследований для улучшения качества обслуживания;
  • соблюдение требований законодательства Российской Федерации (в том числе исполнение запросов государственных органов).
Конкретный перечень обрабатываемых данных, категории субъектов, сроки и порядок уничтожения указаны в Таблице (Приложение № 1) к настоящей Политике.
4. Принципы и условия обработки персональных данных

4.1. Оператор осуществляет обработку персональных данных с соблюдением следующих принципов (ст. 5 Закона № 152-ФЗ):
  • законности и справедливости;
  • ограничения обработки достижением конкретных, заранее определённых и законных целей;
  • недопустимости объединения баз данных, созданных для несовместимых целей;
  • соответствия содержания и объёма обрабатываемых персональных данных заявленным целям;
  • достоверности, достаточности и актуальности персональных данных;
  • уничтожения либо обезличивания персональных данных по достижении целей обработки или утраты необходимости в их достижении.
4.2. Обработка персональных данных осуществляется при наличии хотя бы одного из следующих условий (ст. 6 Закона № 152-ФЗ):
  • обработка осуществляется с согласия субъекта персональных данных;
  • обработка необходима для достижения целей, предусмотренных международным договором или законом, для осуществления и выполнения возложенных на Оператора функций, полномочий и обязанностей (в том числе миграционный учёт);
  • обработка необходима для осуществления прав и законных интересов Оператора (например, видеонаблюдение для обеспечения безопасности);
  • обработка необходима для заключения или исполнения договора, стороной которого является субъект персональных данных (договор гостиничного обслуживания);
  • обработка персональных данных, сделанных субъектом общедоступными (ст. 8 Закона № 152-ФЗ).
4.3. Срок действия согласия ограничивается либо конкретным сроком, либо до момента отзыва согласия субъектом (ст. 9 Закона № 152-ФЗ).

4.4. Оператор вправе поручить обработку персональных данных третьему лицу (обработчику) на основании договора поручения. Обработчик обязан соблюдать принципы и правила обработки, предусмотренные Законом № 152-ФЗ (ч. 3-6 ст. 6 Закона № 152-ФЗ).

4.5. Оператор осуществляет трансграничную передачу персональных данных только при наличии отдельного согласия субъекта и при условии обеспечения адекватной защиты прав субъектов (ст. 12 Закона № 152-ФЗ). В настоящее время трансграничная передача не осуществляется.
5. Реализованные требования по обеспечению безопасности и защиты персональных данных

5.1. Оператор принимает необходимые и достаточные правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий, в соответствии со статьями 18.1 и 19 Федерального закона № 152-ФЗ.

5.2. В целях обеспечения безопасности персональных данных Оператором реализованы следующие меры:

5.2.1. Организационные меры:
  • Назначены лица, ответственные за организацию обработки персональных данных (DPO) и за обеспечение информационной безопасности (приказом Генерального директора). В должностные инструкции указанных лиц включены обязанности по контролю за обработкой ПДн, проведению внутренних проверок и взаимодействию с Роскомнадзором.
  • Утверждены локальные нормативные акты по вопросам обработки и защиты персональных данных, в том числе:
  • Положение об обработке персональных данных;
  • Регламент допуска сотрудников к персональным данным;
  • Положение об уничтожении персональных данных;
  • Инструкция по действиям при инцидентах, связанных с утечкой персональных данных;
  • Перечень должностей, замещение которых требует доступа к персональным данным.
5.2.2. Меры по оценке рисков:
  • Проведена оценка возможного вреда, который может быть причинён субъектам персональных данных в случае нарушения требований законодательства. По результатам оценки составлен Акт, в котором степень вреда признана высокой (в соответствии с Приказом Роскомнадзора от 27.10.2022 № 178). На основе оценки разработаны и внедрены дополнительные организационно-технические меры.
5.2.3. Технические меры защиты:
  • Обеспечена локализация баз данных персональных данных граждан Российской Федерации на территории Российской Федерации (ч. 5 ст. 18 Федерального закона № 152-ФЗ). Все серверы и оборудование, содержащие персональные данные, физически размещены на территории РФ.
  • Применяются сертифицированные средства антивирусной защиты (Kaspersky Endpoint Security, Dr.Web) с ежедневным обновлением баз.
  • Используются межсетевые экраны (firewall) и системы обнаружения вторжений (IDS/IPS) для предотвращения несанкционированного доступа через сеть «Интернет».
  • Ограничен доступ к информационным системам персональных данных: реализована парольная защита, разграничение прав доступа сотрудников на основе принципа «минимальной достаточности».
  • Для передачи персональных данных по открытым каналам связи (в том числе при бронировании, оплате, направлении уведомлений) применяется протокол TLS версии не ниже 1.2, обеспечивающий шифрование передаваемой информации.
  • Хранение резервных копий персональных данных осуществляется на зашифрованных носителях; место хранения резервных копий исключает доступ посторонних лиц.
5.2.4. Меры по работе с материальными носителями:
  • Бумажные носители персональных данных (анкеты гостей, регистрационные карты, договоры, личные дела сотрудников, журналы учёта) хранятся в запираемых металлических шкафах и сейфах в помещениях с ограниченным доступом, оснащённых системой контроля доступа (СКУД) и видеонаблюдением.
  • Уничтожение бумажных носителей производится с использованием шредера или сжиганием в присутствии комиссии с составлением акта.
  • Электронные носители, содержащие персональные данные, подлежат учёту в журнале; их вывод из эксплуатации сопровождается гарантированным уничтожением данных (многократная перезапись или физическое уничтожение накопителя).
5.2.5. Меры по работе с персоналом:
  • Все сотрудники, имеющие доступ к персональным данным, ознакомлены под подпись с настоящей Политикой и иными локальными актами Оператора.
  • С сотрудниками проводятся вводный и периодические инструктажи (не реже одного раза в год) по правилам работы с персональными данными и ответственности за их нарушение.
  • В трудовые договоры и должностные инструкции включены обязательства о неразглашении персональных данных, ставших известными в процессе работы.
5.2.6. Меры по контролю и аудиту:
  • Ежеквартально проводится внутренний контроль соответствия обработки персональных данных требованиям законодательства (внутренний аудит) с оформлением соответствующих актов.
  • Не реже одного раза в год проводится анализ эффективности принятых мер защиты и пересмотр локальных актов (при необходимости – внесение изменений).
  • Организован учёт машинных носителей персональных данных, журнал событий доступа к информационной системе.
5.3. Оператор несёт ответственность за утечку персональных данных, в том числе произошедшую по вине привлечённого обработчика (подрядчика, провайдера хостинга, сервисов доставки, платёжных систем), если не докажет отсутствие своей вины (ст. 403 ГК РФ, ч. 3 ст. 6 Федерального закона № 152-ФЗ). В договорах с обработчиками Оператор закрепляет обязанность обработчика соблюдать принципы и правила обработки, а также обеспечивать конфиденциальность и безопасность персональных данных.

5.4. В случае выявления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов, Оператор в течение 24 часов уведомляет Роскомнадзор о произошедшем инциденте, а в течение 72 часов – о результатах внутреннего расследования и принятых мерах (ст. 21 Закона № 152-ФЗ, Приказ Роскомнадзора от 14.11.2022 № 187).

5.5. Контроль за соблюдением требований настоящего раздела возлагается на лицо, ответственное за организацию обработки персональных данных, и на лицо, ответственное за информационную безопасность (назначаются приказом Генерального директора).
6. Состав персональных данных (категории субъектов и данные)

Оператор обрабатывает персональные данные следующих категорий субъектов (детальный перечень – в Таблице):

Категория субъектов

Персональные данные

Гости (Пользователи Сайта)

ФИО; паспортные данные (серия, номер, кем и когда выдан); дата и место рождения; адрес регистрации; контактный телефон; адрес электронной почты; сведения о составе семьи (несовершеннолетние дети); данные о состоянии здоровья (для СПА-услуг – при отдельном согласии); сведения о бронировании и проживании; отзывы; IP-адрес; данные cookie

Сотрудники (кандидаты)

ФИО; дата и место рождения; паспортные данные; ИНН; СНИЛС; адрес регистрации и фактического проживания; контактные данные; сведения об образовании, трудовой деятельности, воинском учёте, семейном положении; банковские реквизиты

Контрагенты (физические лица, ИП)

ФИО; паспортные данные (для ИП); ИНН; ОГРНИП; адрес регистрации; контактные данные; банковские реквизиты

7. Обработка персональных данных

7.1. Оператор обрабатывает персональные данные как с использованием средств автоматизации (в информационных системах, на Сайте, в бухгалтерских и кадровых программах, системах бронирования), так и без использования таких средств (на бумажных носителях), руководствуясь положениями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и подзаконных актов к нему.

7.2. Сбор персональных данных осуществляется, в частности, в следующих ситуациях:
  • при бронировании номеров на Сайте, по телефону, через агрегаторов бронирования (например, Ostrovok, Booking, «Яндекс.Путешествия») – в объёме, необходимом для оформления и подтверждения брони;
  • при заселении гостя в гостиницу – на основании анкеты/регистрационной карты, в том числе для целей миграционного учёта иностранных граждан и лиц без гражданства;
  • при оказании дополнительных услуг (СПА, бассейн, кафе, мероприятия) – в том числе с получением отдельного согласия на обработку сведений о состоянии здоровья, когда это требуется для безопасности услуги (например, наличие противопоказаний к СПА-процедурам);
  • при регистрации в личном кабинете на Сайте, оформлении подписки на информационные и рекламные рассылки, участии в программах лояльности;
  • при обращении через формы обратной связи на Сайте, в онлайн-чате, мессенджерах (WhatsApp, Telegram и др.), по электронной почте или телефону, а также при направлении претензий и отзывов о качестве услуг;
  • при приёме на работу (оформление кадровых документов) и взаимодействии с контрагентами-физическими лицами/индивидуальными предпринимателями.
7.3. Обработка персональных данных осуществляется при наличии хотя бы одного из следующих правовых оснований:
  • получение согласия субъекта персональных данных на обработку его данных для одной или нескольких конкретных целей (например, получение рекламной рассылки, обработка данных о здоровье для СПА-услуг, передача данных партнёрам по программе лояльности);
  • необходимость заключения и исполнения договора, стороной которого является субъект персональных данных (договор гостиничного обслуживания, договор возмездного оказания услуг, договор бронирования и т.п.);
  • исполнение обязанностей Оператора, установленных законодательством РФ (миграционный учёт в органах МВД России, хранение документов для целей бухгалтерского и налогового учёта, предоставление сведений по законным запросам государственных органов);
  • осуществление прав и законных интересов Оператора либо третьих лиц при условии, что при этом не нарушаются права и свободы субъекта персональных данных (например, обеспечение пропускного и внутриобъектового режима, видеонаблюдение в целях безопасности на территории гостиницы);
  • обработка персональных данных, явно сделанных субъектом общедоступными (например, размещённые гостем в открытом доступе публичные отзывы о гостинице на Сайте либо на сторонних ресурсах).
7.4. Оператор может поручать обработку персональных данных специализированным организациям (обработчикам) на основании договора, предусматривающего обязательность соблюдения такими лицами требований законодательства о персональных данных.
В качестве примеров таких обработчиков могут выступать:
  • хостинг-провайдер и организация, обеспечивающая техническое сопровождение Сайта и его функционала;
  • платёжные агрегаторы и банки-эквайеры, обеспечивающие проведение безналичных оплат за услуги Оператора;
  • провайдеры SMS- и e-mail-рассылок, мессенджер-платформы (при массовых уведомлениях гостей о бронировании, акциях, изменениях условий обслуживания);
  • провайдеры CRM-систем, систем онлайн-бронирования и учёта гостей;
  • операторы веб-аналитики и счётчиков посещаемости (например, «Яндекс.Метрика», аналогичные системы) – в части обработки cookie-файлов и технической информации о посещении Сайта.
7.5. Передача персональных данных третьим лицам осуществляется только в случаях, прямо предусмотренных законом или настоящей Политикой, либо при наличии отдельного согласия субъекта, если такое согласие требуется.
К числу получателей персональных данных в типичных ситуациях относятся:
  • территориальные органы МВД России – для целей миграционного учёта иностранных граждан и лиц без гражданства;
  • налоговые органы, внебюджетные фонды и иные государственные органы – по их законным запросам;
  • платёжные системы, банки-эквайеры – в объёме, необходимом для проведения и подтверждения платёжных операций;
  • курьерские и почтовые службы – при необходимости доставки документов, сертификатов, корреспонденции;
  • иные лица – только при наличии законных оснований или согласия субъекта персональных данных.
7.6. Оператор не осуществляет принятие решений, порождающих для субъекта персональных данных юридические последствия либо иным образом существенно затрагивающих его права и законные интересы, исключительно на основании автоматизированной обработки персональных данных (включая профилирование).

7.7. Трансграничная передача персональных данных осуществляется Оператором только при условии соблюдения требований ст. 12 Закона № 152-ФЗ, наличия отдельного согласия субъекта (если оно требуется) и обеспечения надлежащего уровня защиты прав субъектов персональных данных в соответствующем иностранном государстве.

На дату утверждения настоящей редакции Политики Оператор не осуществляет трансграничную передачу персональных данных; при изменении указанных условий Политика будет обновлена, а субъекты персональных данных проинформированы надлежащим образом.
8. Хранение персональных данных

8.1. Персональные данные хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, если более длительный срок хранения не установлен федеральным законом, договором или согласием субъекта персональных данных.
Конкретные сроки хранения по категориям субъектов, целям обработки и видам документов приведены в Таблице (Приложение № 1) к настоящей Политике.

8.2. Оператор обеспечивает хранение персональных данных на территории Российской Федерации в базах данных, расположенных в РФ, в соответствии с требованиями о локализации баз данных, содержащих персональные данные граждан Российской Федерации.

8.3. Хранение персональных данных осуществляется с соблюдением организационных и технических мер, предусмотренных разделом 5 настоящей Политики (ограничение доступа, разграничение прав, использование средств защиты информации, шифрование, резервное копирование и др.).

8.4. Бумажные носители (анкеты и регистрационные карты гостей, журналы регистрации, договоры, акты, личные дела сотрудников и иные документы) хранятся в запираемых шкафах/сейфах в помещениях с ограниченным доступом, доступ к которым имеют только уполномоченные сотрудники на основании перечней и должностных инструкций.

8.5. Электронные базы данных (информационные системы бронирования, бухгалтерские и кадровые программы, CRM-системы, системы электронного документооборота и др.) защищены средствами аутентификации и авторизации пользователей, антивирусным программным обеспечением, межсетевыми экранами и иными средствами защиты информации; резервное копирование осуществляется регулярно с применением шифрования и соблюдением сроков хранения архивных копий.

8.6. По истечении установленных сроков хранения персональные данные подлежат уничтожению либо обезличиванию таким образом, чтобы дальнейшее определение принадлежности данных конкретному субъекту персональных данных было невозможно, за исключением случаев, когда обязанность по дальнейшему хранению прямо установлена законом (например, архивное хранение отдельных категорий документов).
9. Уничтожение персональных данных

9.1. Оператор прекращает обработку персональных данных и обеспечивает их уничтожение либо обезличивание при наступлении одного из следующих оснований:
  • достигнуты цели обработки персональных данных и (или) истекли установленные сроки их хранения;
  • субъект персональных данных отозвал согласие на обработку персональных данных, если отсутствуют иные правовые основания для их дальнейшей обработки;
  • выявлен факт неправомерной обработки персональных данных и невозможно обеспечить её правомерность;
  • выявлена неточность персональных данных, и их уточнение невозможно (при отсутствии необходимости дальнейшей обработки);
  • получено требование субъекта персональных данных или уполномоченного органа по защите прав субъектов персональных данных о прекращении обработки и (или) уничтожении персональных данных в случаях, предусмотренных законодательством РФ.
9.2. В зависимости от формы ведения персональных данных Оператор использует следующие способы уничтожения:
  • бумажные носители: механическое измельчение (шредирование) или сожжение носителей в присутствии комиссии;
  • электронные носители и базы данных: удаление записей с применением технологий, исключающих возможность восстановления данных, либо физическое уничтожение носителей, а также иные способы, соответствующие требованиям законодательства и локальных актов Оператора.
9.3. Сроки уничтожения персональных данных определяются с учётом требований ст. 21 Закона № 152-ФЗ и подзаконных актов Роскомнадзора:
  • при достижении целей обработки персональных данных и (или) истечении сроков хранения – не позднее 30 дней с даты достижения цели обработки (если иной срок не установлен законодательством РФ или согласием субъекта);
  • при отзыве согласия субъекта персональных данных при отсутствии иных правовых оснований обработки – не позднее 30 дней с даты поступления отзыва;
  • при выявлении неправомерной обработки персональных данных и невозможности обеспечить её правомерность – не более 10 рабочих дней с даты выявления нарушений;
  • ·по требованию субъекта персональных данных о блокировании или уничтожении данных – в сроки, предусмотренные законодательством РФ (как правило, не более 10 рабочих дней с даты получения соответствующего обращения).
9.4. По каждому факту уничтожения персональных данных (в том числе по основаниям, связанным с достижением целей обработки, истечением сроков хранения, отзывом согласия, выявлением неправомерной обработки) Оператор оформляет Акт об уничтожении персональных данных, отвечающий требованиям, установленным приказом Роскомнадзора от 28.10.2022 № 179 и иными нормативными актами.
Акт хранится в течение не менее трёх лет с даты уничтожения персональных данных либо в иной срок, предусмотренный законодательством и локальными актами Оператора.

9.5. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (инцидент с персональными данными), Оператор действует в соответствии с ч. 3.1 ст. 21 Закона № 152-ФЗ:
  • направляет уведомление в уполномоченный орган по защите прав субъектов персональных данных в течение 24 часов с момента выявления такого инцидента с указанием основных сведений о случившемся и предпринятых мерах;
  • в течение 72 часов с момента выявления инцидента направляет в Роскомнадзор результаты внутреннего расследования, включая сведения о лицах, действия которых стали причиной инцидента (при наличии таких сведений).
9.6. Оператор уведомляет субъекта персональных данных об устранении выявленных нарушений или об уничтожении его персональных данных в порядке и сроки, предусмотренные законодательством РФ, в том числе при рассмотрении обращений, поступивших через Сайт, по электронной почте, почтовой или иной связи.
10. Порядок ввода в действие настоящей Политики и порядок внесения изменений

10.1. Настоящая Политика утверждается приказом Генерального директора ООО «Солнечный остров» и вступает в силу с даты, указанной в таком приказе, если иное не предусмотрено самим приказом.

10.2. Политика действует бессрочно до принятия новой редакции Политики либо до её отмены Оператором при условии соблюдения требований законодательства РФ о персональных данных.

10.3. Оператор регулярно пересматривает и актуализирует настоящую Политику в следующих случаях:
  • изменение законодательства РФ и (или) правоприменительной практики в области персональных данных;
  • появление новых целей и способов обработки персональных данных, внедрение новых информационных систем и сервисов (в том числе на Сайте);
  • получение предписаний и рекомендаций уполномоченного органа по защите прав субъектов персональных данных;
  • изменение организационной структуры и внутренних процессов Оператора, затрагивающих порядок обработки персональных данных.
10.4. Изменения, вносимые в Политику, утверждаются приказом Генерального директора и подлежат обязательному опубликованию на Сайте Оператора в свободном доступе; актуальная редакция Политики постоянно доступна по адресу, указанному в разделе 1 настоящей Политики.

Оператор обеспечивает, чтобы на Сайте всегда была размещена актуальная редакция Политики, соответствующая фактическим процессам обработки персональных данных и интеграциям (платёжные сервисы, формы обратной связи, системы аналитики и т.п.).

10.5. В случае внесения изменений, затрагивающих условия обработки персональных данных на основании согласия субъекта (например, расширение перечня целей или получателей данных), Оператор при необходимости получает новые согласия субъектов персональных данных в соответствии с требованиями Закона № 152-ФЗ.
Реквизиты Оператора

ООО «Солнечный остров»
  • ИНН 6686073138, КПП 668601001
  • ОГРН 1156658089917
  • Юридический адрес: 624088, Свердловская область, г. Верхняя Пышма, с. Мостовское, нп ДОЛ Солнечный пл
  • Телефон: +7 343 227 07 06
  • Электронная почта: hotel@sunbaza.ru
  • Сайт: https://sunbaza.ru

Приложение № 1 к Политике

Порядок работы с персональными данными