ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ
И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
«Спортивно-патриотический центр «Сириус»
приказом Генерального директора
от «25» августа 2025 г. № 1/ПК
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика конфиденциальности (далее – Политика) устанавливает единый порядок сбора, систематизации, накопления, хранения, уточнения, использования, распространения, блокирования и уничтожения персональных данных (далее – ПДн), а также определяет комплекс организационных и технических мер, обеспечивающих их защиту от неправомерного доступа, уничтожения, изменения, копирования, предоставления, распространения, а также от иных неправомерных действий.
1.2. Политика разработана в соответствии с Конституцией Российской Федерации, Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральным законом от 12.01.1996 № 7-ФЗ «О некоммерческих организациях», Федеральным законом от 04.12.2007 № 329-ФЗ «О физической культуре и спорте в Российской Федерации», а также иными нормативными правовыми актами, действующими в области защиты персональных данных.
1.3. Политика является общедоступным документом. Текст Политики размещается на официальном сайте Центра по адресу https://сириус.рус в разделе «Документы» и на информационных стендах в местах оказания услуг. Копия Политики на бумажном носителе предоставляется по письменному запросу любого заинтересованного лица в течение 7 рабочих дней со дня получения запроса.
1.4. В Политике используются термины в значениях, определённых Федеральным законом № 152-ФЗ, а также следующие понятия:
- Оператор – Автономная некоммерческая организация «Спортивно-патриотический центр «Сириус» (ИНН 7807135111, ОГРН 1167800054245);
- субъект ПДн – физическое лицо, чьи персональные данные обрабатываются Оператором;
- представитель субъекта – родитель, усыновитель, опекун, попечитель или иное лицо, уполномоченное законом или доверенностью действовать от имени субъекта;
- биометрические ПДн – сведения о физиологических и биологических особенностях человека, на основании которых можно установить его личность (фотографические и видеоизображения, используемые для идентификации);
- распространение ПДн – любые действия, в результате которых персональные данные становятся доступными неопределённому кругу лиц (публикация на сайте, в социальных сетях, в средствах массовой информации, на стендах и пр.);
- блокирование ПДн – временное прекращение обработки (за исключением случаев, когда обработка необходима для уточнения персональных данных);
- уничтожение ПДн – действия, после которых невозможно восстановить содержание персональных данных в информационной системе и (или) уничтожаются материальные носители.
1.5. Оператор осуществляет обработку персональных данных как с использованием средств автоматизации, так и без их использования, при условии обеспечения их сохранности и конфиденциальности в соответствии с требованиями законодательства Российской Федерации.
2. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Обработка персональных данных в Центре строится на следующих основополагающих принципах:
2.1.1. Законность и добросовестность – все действия с персональными данными осуществляются строго в рамках полномочий, предоставленных законом и (или) согласием субъекта.
2.1.2. Соразмерность и целесообразность – обрабатываются только те персональные данные, которые минимально необходимы для достижения конкретной, заранее определённой и законной цели, и не допускается их избыточная обработка.
2.1.3. Прозрачность – субъект персональных данных информируется о целях, способах, сроках обработки, а также о своих правах простым и доступным языком.
2.1.4. Ответственность – Оператор несёт полную ответственность за сохранность персональных данных и за убытки, причинённые субъекту вследствие нарушения его прав.
2.1.5. Ограничение сроками – персональные данные хранятся не дольше, чем это необходимо для достижения целей их обработки, а по истечении указанного срока подлежат уничтожению или обезличиванию.
2.1.6. Приоритет безопасности несовершеннолетних – при обработке персональных данных детей Центр руководствуется повышенными требованиями к защите и строгим соблюдением прав их законных представителей.
3. ЦЕЛИ СБОРА И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Оператор обрабатывает персональные данные исключительно в следующих целях:
| № | Цель обработки | Категории субъектов | Правовое основание |
|---|---|---|---|
| 3.1.1 | Заключение, исполнение и расторжение договоров на оказание физкультурно-спортивных услуг (тренировки по видам спорта, мастер-классы, участие в соревнованиях, спортивно-патриотические мероприятия) | Родители (законные представители), несовершеннолетние спортсмены, совершеннолетние спортсмены | п. 5 ч. 1 ст. 6 ФЗ-152 (исполнение договора) |
| 3.1.2 | Информирование клиентов о расписании, изменениях в работе, проводимых мероприятиях, акциях, специальных предложениях – посредством SMS, e-mail, мессенджеров, телефонных звонков | Родители, совершеннолетние спортсмены | п. 5 ч. 1 ст. 6 ФЗ-152 (в рамках договора) либо отдельное согласие на рекламную рассылку |
| 3.1.3 | Рассмотрение обращений, жалоб, заявлений и предложений, поступивших от физических и юридических лиц | Любые субъекты, обратившиеся в Центр | п. 4 ч. 1 ст. 6 ФЗ-152 (обращение) |
| 3.1.4 | Обеспечение безопасности на объектах Центра (включая видеонаблюдение), контроль доступа в служебные и спортивные помещения | Посетители, спортсмены, их представители | п. 4 ч. 1 ст. 6 ФЗ-152 (защита жизни, здоровья) и отдельное согласие (для биометрии) |
| 3.1.5 | Идентификация субъектов для допуска к занятиям, соревнованиям, а также для формирования внутренней отчётности (журналы посещаемости, протоколы, акты) | Несовершеннолетние, их представители, спортсмены | Согласие на обработку биометрических ПДн (при использовании фото/видео для идентификации) |
| 3.1.6 | Создание фото- и видеоархивов мероприятий, публикация информации о достижениях спортсменов на официальных ресурсах Центра (сайт, страницы в соцсетях, группы в мессенджерах) | Спортсмены (в т.ч. несовершеннолетние) | Отдельное согласие на распространение ПДн (ст. 10.1 ФЗ-152) и на обработку биометрии |
| 3.1.7 | Продвижение услуг Центра (реклама, печатные материалы, наружная реклама, интернет-реклама) с использованием изображений субъектов | Родители, спортсмены (взрослые) | Отдельное согласие на использование биометрии в коммерческих целях |
| 3.1.8 | Организация и проведение спортивных соревнований, фестивалей, патриотических акций с участием сторонних организаций (федераций, партнёров, волонтёров) | Участники, их представители, волонтёры | п. 5 ч. 1 ст. 6 ФЗ-152 (договор или согласие) |
3.2. Запрещается обработка персональных данных для целей, не указанных в п. 3.1, а также их передача или распространение без письменного согласия субъекта, за исключением случаев, прямо предусмотренных федеральным законом.
4. КАТЕГОРИИ СУБЪЕКТОВ И ОБЪЁМЫ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. В зависимости от целей обработки Оператор обрабатывает персональные данные следующих категорий субъектов.
4.1.1. Родители (законные представители) несовершеннолетних
- фамилия, имя, отчество;
- дата рождения;
- паспортные данные (серия, номер, когда и кем выдан);
- адрес (регистрации и фактического проживания);
- контактные телефоны, адрес электронной почты;
- реквизиты документа, подтверждающего полномочия (свидетельство о рождении ребёнка, акт органа опеки, доверенность).
4.1.2. Несовершеннолетние (дети) – участники программ Центра
- фамилия, имя, отчество;
- дата рождения;
- данные свидетельства о рождении или паспорта (при наличии);
- сведения о состоянии здоровья (в объёме, необходимом для допуска к занятиям – предоставляются с согласия родителей);
- номер полиса обязательного медицинского страхования, номер добровольного страхового полиса от несчастных случаев (при наличии);
- сведения о спортивной подготовке, разрядах, участии в соревнованиях;
- фотографические и видеоизображения (только при наличии письменных согласий).
4.1.3. Совершеннолетние спортсмены (клиенты)
- фамилия, имя, отчество;
- дата и место рождения;
- паспортные данные;
- адрес, телефон, e-mail;
- медицинские сведения (добровольно);
- страховой полис;
- спортивные достижения, разряды, звания;
- фото и видео (по согласию).
4.1.4. Посетители сайта
- технические данные, передаваемые браузером (IP-адрес, тип устройства, операционная система, дата и время визита, просмотренные страницы, источник перехода);
- файлы cookie (технические, аналитические, рекламные – в зависимости от выбора пользователя);
- данные, указанные в формах обратной связи, записи на занятия, подписки (ФИО, телефон, e-mail).
5. ИСПОЛЬЗОВАНИЕ ФАЙЛОВ COOKIE И АНАЛОГИЧНЫХ ТЕХНОЛОГИЙ
5.1. На веб-сайте Центра (https://сириус.рус) применяются технологии, позволяющие сохранять на устройстве пользователя небольшие текстовые файлы (cookie), веб-маяки, пиксели и иные средства идентификации (далее – cookie). Они используются для обеспечения корректной работы сайта, сбора статистики и анализа поведения посетителей, а также для показа персонализированных рекламных материалов.
5.2. Категории cookie, применяемые на Сайте:
| Категория | Назначение | Срок хранения | Обязательность |
|---|---|---|---|
| Технические (строго необходимые) | Обеспечивают базовую функциональность сайта: авторизацию, сохранение сессии, корректное отображение страниц, работу форм. Без них сайт не может работать. | До закрытия сессии (сессионные) либо до 30 дней (для сохранения настроек) | Обязательны, отключить нельзя |
| Настроечные (предпочтений) | Запоминают выбор пользователя (язык, регион, настройки отображения), чтобы при следующем посещении не предлагать их заново. | До 1 года | Могут быть отключены, но часть функций станет недоступна |
| Аналитические (статистические) | Собирают обезличенные данные о поведении посетителей: какие страницы открываются, сколько времени проводится на сайте, с каких источников приходят пользователи. Используются для улучшения структуры и контента сайта (Яндекс.Метрика и др.). | До 2 лет | Отключаются по желанию пользователя без потери функциональности |
| Рекламные (маркетинговые) | Отслеживают предпочтения пользователя для показа персонализированной рекламы на сайтах партнёров, а также для оценки эффективности рекламных кампаний. Используются только при активном согласии пользователя. | До 2 лет | Отключаются, разрешаются только по согласию |
5.3. При первом посещении сайта пользователю отображается уведомление (баннер) с краткой информацией о типах cookie и предложением дать согласие на их использование. Пользователь может:
- принять все cookie (нажав «Согласен»);
- выбрать конкретные категории, которые он разрешает (через кнопку «Настроить»);
- отказаться от всех, кроме технически необходимых (кнопка «Отказаться»).
5.4. Пользователь в любой момент может изменить свои настройки cookie, перейдя в раздел «Настройки конфиденциальности» на сайте (ссылка в подвале каждой страницы) или через настройки своего браузера. В большинстве браузеров есть функция блокировки или удаления уже сохранённых cookie.
5.5. Подробные инструкции по управлению cookie в популярных браузерах:
- Google Chrome – раздел «Настройки» → «Конфиденциальность и безопасность» → «Файлы cookie и другие данные сайтов»;
- Mozilla Firefox – «Настройки» → «Приватность и защита» → «Cookie и данные сайтов»;
- Яндекс Браузер – «Настройки» → «Пароли и автозаполнение» → «Настройки сайтов» → «Файлы cookie»;
- Safari – «Настройки» → «Приватность» → «Управление данными веб-сайтов»;
- Microsoft Edge – «Настройки» → «Файлы cookie и разрешения сайтов».
5.6. Оператор не передаёт данные, собранные через cookie, третьим лицам, за исключением случаев, когда это необходимо для функционирования сайта (например, аналитические сервисы, с которыми заключены договоры об обработке данных) или требуется по закону. Обработка данных осуществляется с использованием серверов, расположенных на территории Российской Федерации.
5.7. Обработка данных, полученных с помощью аналитических и рекламных cookie, осуществляется только при наличии активного согласия пользователя. Пользователь вправе отозвать своё согласие в любое время, изменив настройки на сайте или в браузере.
6. ПОРЯДОК ПОЛУЧЕНИЯ СОГЛАСИЯ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Во всех случаях, когда закон требует получения согласия субъекта персональных данных, Оператор получает такое согласие до начала обработки.
6.2. Согласие даётся в письменной форме (на бумажном носителе или в форме электронного документа, подписанного простой электронной подписью в соответствии с законом) и должно содержать:
- фамилию, имя, отчество субъекта (и его представителя, если применимо);
- наименование Оператора и его адрес;
- цели обработки;
- перечень обрабатываемых персональных данных;
- срок действия согласия и порядок его отзыва;
- подпись субъекта (или его представителя).
6.3. Для обработки биометрических персональных данных требуется отдельное письменное согласие, которое оформляется по форме, утверждённой Приказом Оператора. В случае, если субъектом является несовершеннолетний, согласие даётся обоими родителями (законными представителями) – каждый подписывает отдельный экземпляр или один совместный документ с подписями обоих.
6.4. Для распространения персональных данных (публикация на сайте, в соцсетях, СМИ) требуется отдельное письменное согласие на распространение, которое содержит перечень конкретных персональных данных, разрешённых к распространению, а также перечень ресурсов, где они могут быть размещены. Молчание или бездействие субъекта не могут считаться согласием.
6.5. Оператор обеспечивает хранение всех полученных согласий в течение всего срока обработки персональных данных, а после его окончания – в течение сроков, установленных для архивных документов (не менее 3 лет после прекращения обработки).
6.6. Субъект вправе в любое время отозвать своё согласие, направив письменный отзыв по контактным данным, указанным в разделе 11. В этом случае Оператор прекращает обработку и уничтожает персональные данные в срок не более 10 рабочих дней с момента получения отзыва, за исключением случаев, когда обработка обязательна по закону (например, для налогового учёта).
7. МЕРЫ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Оператор принимает все необходимые организационные и технические меры для защиты персональных данных от случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий.
7.2. К числу таких мер относятся:
7.2.1. Назначение приказом Генерального директора лица, ответственного за организацию обработки персональных данных, и возложение на него контроля за соблюдением требований законодательства.
7.2.2. Разработка и утверждение локальных актов, регламентирующих порядок обработки и защиты персональных данных, а также обязательное ознакомление с ними всех работников под подпись.
7.2.3. Применение технических средств защиты:
- антивирусное программное обеспечение с регулярно обновляемыми базами;
- межсетевые экраны (фаерволы) для ограничения доступа из внешних сетей;
- шифрование данных при передаче по открытым каналам связи (SSL/TLS);
- разграничение прав доступа к информационным системам (ролевая модель);
- ведение журналов аудита всех действий с персональными данными (кто, когда, что делал);
- регулярное резервное копирование и восстановление данных.
7.2.4. Носители персональных данных хранятся в запираемых шкафах, доступ к которым имеют только уполномоченные лица. Электронные носители и информационные системы защищены паролями и средствами криптографической защиты.
7.2.5. Проведение внутренних проверок соответствия обработки персональных данных требованиям законодательства не реже одного раза в год.
7.2.6. Немедленное уведомление Роскомнадзора и субъекта об инцидентах в соответствии со ст. 21.1 ФЗ-152 (в течение 24 часов о факте утечки, в течение 72 часов – о результатах расследования).
7.2.7. Обучение работников основам защиты персональных данных и ответственности за их разглашение.
7.3. В случае выявления неправомерной обработки персональных данных (в том числе по требованию субъекта или уполномоченного органа) Оператор обязан в течение 3 рабочих дней устранить нарушение либо блокировать персональные данные, а при невозможности устранения – уничтожить их.
8. ПОРЯДОК ПЕРЕДАЧИ ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦАМ
8.1. Передача персональных данных третьим лицам (включая поручение обработки) допускается только при наличии одного из следующих условий:
- письменное согласие субъекта на передачу (или на обработку по поручению) с указанием конкретного получателя и объёма передаваемых данных;
- когда передача обязательна в силу федерального закона (по запросу суда, прокуратуры, полиции, Роскомнадзора, налоговых органов и т.д.) – в этом случае передаются только те данные, которые запрошены, и только уполномоченному органу;
- для исполнения договора с субъектом (например, передача платёжному агенту для обработки платежа, страховой компании для оформления полиса, спортивной федерации для регистрации участника соревнований) – при условии, что такая передача прямо предусмотрена договором или не противоречит ему.
8.2. При передаче персональных данных по поручению Оператор заключает с получателем договор поручения, который обязательно содержит:
- перечень действий, которые поручается совершить;
- обязанность получателя соблюдать конфиденциальность и обеспечивать безопасность персональных данных;
- требование использовать персональные данные исключительно для целей, определённых Оператором;
- запрет на передачу персональных данных другим лицам без письменного разрешения Оператора;
- обязанность уничтожить персональные данные по окончании срока поручения или по требованию Оператора.
8.3. Перечень типовых получателей персональных данных (при обработке без поручения, а в рамках предоставления доступа):
- ООО «Акрато» (ИНН 4345396135) – для приёма платежей по договорам (передаются ФИО, дата рождения, контактные данные, сумма платежа);
- аккредитованные спортивные федерации – для оформления спортивных паспортов, допуска к соревнованиям, присвоения разрядов (передаются ФИО, дата рождения, данные о спортивной подготовке);
- страховые компании – для оформления страховок от несчастных случаев (с согласия субъекта);
- государственные органы – в рамках исполнения законных требований (ФНС, СФР, военкоматы, Росстат и др.).
8.4. Трансграничная передача персональных данных Оператором не осуществляется. Все серверы и базы данных размещены на территории Российской Федерации.
9. СРОКИ ХРАНЕНИЯ И УНИЧТОЖЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ
9.1. Персональные данные хранятся в течение сроков, установленных:
- договором с субъектом (но не более срока действия договора, если иное не требуется законом);
- законодательством Российской Федерации (например, налоговые документы – 5 лет, согласия – 3 года после завершения обработки);
- Перечнем типовых управленческих архивных документов, утверждённым Приказом Росархива от 20.12.2019 № 236.
9.2. По истечении установленных сроков, а также при отзыве согласия или достижении целей обработки персональные данные подлежат уничтожению либо обезличиванию.
9.3. Уничтожение персональных данных на бумажных носителях производится путём измельчения (шредирования) или сжигания с составлением акта об уничтожении. Уничтожение в электронном виде – путём удаления с невозможностью восстановления (стирание, перезапись, деинсталляция баз данных) с оформлением акта.
9.4. Акт об уничтожении хранится в деле Оператора не менее 5 лет.
10. ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ И ПОРЯДОК ИХ РЕАЛИЗАЦИИ
10.1. Каждый субъект персональных данных имеет право:
10.1.1. Получить доступ к своим персональным данным и информацию об их обработке, включая:
- подтверждение факта обработки;
- цели и способы обработки;
- перечень обрабатываемых персональных данных и источники их получения;
- сроки обработки;
- сведения о лицах, которым были раскрыты персональные данные или к которым они могут быть раскрыты;
- информацию о том, как реализовать свои права.
10.1.2. Требовать уточнения, блокирования или уничтожения своих персональных данных, если они неполны, устарели, недостоверны, незаконно получены или не нужны для целей обработки.
10.1.3. Отозвать своё согласие на обработку в любое время.
10.1.4. Обжаловать действия (бездействие) Оператора в Роскомнадзоре или в суде.
10.1.5. Требовать возмещения убытков и компенсации морального вреда, причинённых нарушением его прав.
10.2. Для реализации своих прав субъект направляет запрос в письменной форме или в форме электронного документа, подписанного простой электронной подписью (при наличии), на контактные данные, указанные в разделе 11.
Запрос должен содержать:
- фамилию, имя, отчество субъекта (или его представителя);
- номер документа, удостоверяющего личность (для идентификации);
- сведения о том, в каких отношениях с Оператором состоит субъект (номер договора, дата заключения, иные реквизиты);
- суть запроса (что именно требуется);
- подпись и дату.
Если запрос подаётся представителем, прилагается доверенность или копия документа, подтверждающего полномочия.
10.3. Срок рассмотрения запроса – 10 рабочих дней с даты получения. При необходимости продления срока Оператор уведомляет субъекта в течение 5 рабочих дней с указанием причин (продление не более чем на 5 рабочих дней).
10.4. Отказ в предоставлении информации должен быть мотивированным и может быть обжалован в установленном порядке.
11. КОНТАКТНАЯ ИНФОРМАЦИЯ ОПЕРАТОРА
Полное наименование:
Автономная некоммерческая организация «Спортивно-патриотический центр «Сириус»
Сокращённое наименование: АНО «СПЦ «Сириус»
ИНН/КПП: 7807135111 / 780701001
ОГРН: 1167800054245
Юридический и почтовый адрес:
198330, г. Санкт-Петербург, Ленинский проспект, д. 91, пом. 99
Телефон: +7 (911) 925-28-11
E-mail: sirius-spc@yandex.ru (для вопросов по ПДн – с пометкой «ПДн»)
Сайт: https://сириус.рус
Ответственный за организацию обработки персональных данных:
Генеральный директор
Тел.: +7 (911) 925-28-11
E-mail: sirius-spc@yandex.ru (с пометкой «Ответственный за ПДн»)
Роскомнадзор:
территориальный орган – Управление Роскомнадзора по Северо-Западному федеральному округу
Адрес: 191023, г. Санкт-Петербург, ул. Итальянская, д. 13
Телефон: (812) 313-31-01
Сайт: https://78.rkn.gov.ru
12. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
12.1. Политика вступает в силу с даты её утверждения и действует до замены новой редакцией.
12.2. Изменения в Политику вносятся приказом Генерального директора и публикуются на Сайте не позднее чем за 5 рабочих дней до вступления в силу (кроме случаев, когда изменения требуются для устранения угрозы безопасности – в этом случае они вступают в силу немедленно с последующим уведомлением).
12.3. Контроль за соблюдением Политики возлагается на лицо, ответственное за организацию обработки персональных данных.
12.4. Вопросы, не урегулированные настоящей Политикой, решаются в соответствии с действующим законодательством Российской Федерации.