ПОЛИТИКА ХРАНЕНИЯ И УНИЧТОЖЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ
1 İstanbul Ephesus Hotel Ephesus Otelcilik ve Turizm Anonim Şirketi ПОЛИТИКА ХРАНЕНИЯ И УНИЧТОЖЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ 1. ЦЕЛЬ ПОЛИТИКИ Настоящая Политика хранения и уничтожения персональных данных («Политика») подготовлена компанией Ephesus Otelcilik ve Turizm A.Ş. («İstanbul Ephesus Hotel», «Ephesus Hotel» или просто «Компания») в качестве оператора персональных данных с целью выполнения обязательств, вытекающих в первую очередь из турецкого Закона № 6698 о защите персональных данных (KVKK – турецкий Закон о защите данных, «Закон») и Постановления об удалении, уничтожении или анонимизации персональных данных, опубликованного в Официальной газете 28 октября 2017 года («Постановление»), а также из других применимых нормативных актов. Политика информирует субъектов персональных данных о принципах определения максимального срока хранения персональных данных, необходимого для целей их обработки, а также о процедурах удаления, уничтожения и анонимизации. Действия и процедуры, связанные с хранением и уничтожением персональных данных, осуществляются Компанией в соответствии с разработанной для этой цели Политикой. 2. ОПРЕДЕЛЕНИЯ И ПОЯСНЕНИЯ Основные определения и пояснения по вопросам защиты персональных данных вы можете найти в Политике защиты персональных данных Ephesus Hotel, подготовленной и обнародованной компанией Ephesus Otelcilik ve Turizm A.Ş. 3. ОТВЕТСТВЕННОСТЬ Все подразделения и сотрудники İstanbul Ephesus Hotel активно поддерживают ответственные подразделения в надлежащем применении технических и организационных мер, принимаемых в рамках Политики, в обучении и повышении осведомлённости сотрудников подразделений, в их мониторинге и постоянном контроле, в предотвращении незаконной обработки персональных данных, в предотвращении незаконного доступа к персональным данным и в обеспечении законного хранения персональных данных. С этой целью во всех средах, где обрабатываются персональные данные, принимаются технические и организационные меры по обеспечению безопасности данных. 4. ОРГАНИЗОВАННЫЕ СРЕДЫ ХРАНЕНИЯ Персональные данные, хранящиеся в Компании, тщательно хранятся в нижеуказанных средах хранения в соответствии с характером данных и юридическими обязательствами. 2 Электронные среды: Неэлектронные среды: • Персональные компьютеры (настольные, ноутбуки), компьютеры Компании (настольные, ноутбуки) • Сетевые устройства • Мобильные устройства и области хранения в них (телефон, планшет и т. п.) • Общие/необщие дисковые накопители, используемые для хранения данных в сети • Серверы (электронная почта, базы данных, веб, файловый обмен, домен, резервное копирование) • Программное обеспечение (офисное ПО, портал и т. п.) • Принтер, фотоаппарат, камера, сканер, копир • Оптические диски (CD, DVD и т. п.) • Съёмные диски (USB, карты памяти и т. п.) • Архив • Шкафы подразделений • Архив подразделения • Бухгалтерия • Письменные, печатные, визуальные материалы и среды • Ручные системы регистрации данных (анкеты клиентов, журнал посетителей, формы оценки кандидатов) 5. ПРИНЦИПЫ При хранении и уничтожении персональных данных İstanbul Ephesus Hotel руководствуется следующими принципами: A. При удалении, уничтожении и анонимизации персональных данных полностью соблюдаются принципы, перечисленные в статье 4 Закона, технические и организационные меры, которые должны быть приняты в рамках статьи 12 и указаны в настоящей Политике, положения соответствующего законодательства, решения Управления и настоящая Политика. B. Все операции, связанные с удалением, уничтожением и анонимизацией персональных данных, регистрируются İstanbul Ephesus Hotel, и эти записи хранятся не менее 2 лет, за исключением иных юридических обязательств. C. Если Управление не приняло иного решения, мы самостоятельно выбираем подходящий метод среди удаления, уничтожения или анонимизации персональных данных. Однако по запросу субъекта данных подходящий метод выбирается с обоснованием причины. D. В случае прекращения всех условий обработки персональных данных, указанных в статьях 5 и 6 Закона, персональные данные удаляются, уничтожаются или анонимизируются İstanbul Ephesus Hotel по собственной инициативе или по требованию субъекта данных. В случае обращения субъекта данных в İstanbul Ephesus Hotel по данному вопросу: - i) поданные запросы рассматриваются в течение максимум 30 (тридцати) дней, и субъект данных информируется, - ii) в случае если данные, являющиеся предметом запроса, были переданы третьим лицам, этот факт сообщается третьему лицу, которому были переданы данные, и обеспечивается выполнение необходимых действий со стороны третьих лиц. 6. ПОЯСНЕНИЯ ОТНОСИТЕЛЬНО ПРИЧИН, ТРЕБУЮЩИХ ХРАНЕНИЯ И УНИЧТОЖЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ Персональные данные, находящиеся в Компании, хранятся безопасно и аккуратно в указанных в настоящей Политике электронных или неэлектронных средах в рамках нижеперечисленных условий обработки данных для следующих целей: оказание услуг Компании, непрерывное ведение коммерческой деятельности, планирование и осуществление процессов управления персоналом, ведение отношений с клиентами, планирование прав и интересов работников, планирование и осуществление процессов с поставщиками и деловыми партнёрами, обеспечение эффективной 3 коммуникации, выполнение юридических обязательств в соответствии с требованиями или обязательными нормативными актами, выполнение обязательств, специфичных для отрасли, проведение необходимых процессов контроля качества и стандартов, предоставление информации государственным учреждениям и организациям, обеспечение корпоративной коммуникации, обеспечение безопасности, проведение статистических работ, аналитической работы, подготовки отчётов, выполнение обязательств, налагаемых подписанными договорами и протоколами, выполнение требований законодательства, использование в качестве доказательства в возможных будущих юридических спорах или выполнение обязанности по доказыванию, ведение печатных, письменных и электронных журналов и бюллетеней, планирование процессов обучения, осуществление архивных процессов, ведение цепочки поставок. Персональные данные, находящиеся в Компании, уничтожаются по собственной инициативе Компании или по требованию субъекта данных при прекращении нижеперечисленных условий обработки. Этими условиями являются: - наличие явного согласия, - наличие правового регулирования (прямое указание в нормативных актах), - невозможность получения явного согласия по фактическим причинам, - необходимость обработки персональных данных сторон договора при условии её прямой связи с заключением или исполнением договора, - необходимость для исполнения юридической обязанности оператора, - обнародование персональных данных самим субъектом данных, - необходимость обработки данных для установления, осуществления или защиты права, - необходимость обработки данных для законных интересов оператора при условии, что это не нарушает основные права и свободы субъекта данных. В нижеуказанных случаях персональные данные субъектов данных удаляются, уничтожаются или анонимизируются İSTANBUL EPHESUS HOTEL по собственной инициативе или по запросу: - a. прекращение цели, требующей обработки или хранения персональных данных, - b. изменение или отмена положений соответствующего законодательства, являвшегося основанием для обработки или хранения персональных данных, - c. принятие оператором заявления субъекта данных, поданного в рамках прав, предусмотренных пунктами (e) и (f) статьи 11 Закона, об удалении, уничтожении или анонимизации его персональных данных, - d. прекращение условий обработки персональных данных, указанных в статьях 5 и 6 Закона, - e. в случаях, когда обработка персональных данных осуществляется исключительно на условии явного согласия, отзыв субъектом данных своего согласия, - f. отсутствие каких-либо обстоятельств, оправдывающих хранение персональных данных в течение более длительного срока, несмотря на истечение максимального срока, требующего их хранения, - g. в случаях, когда оператор отклоняет заявление субъекта данных об удалении, уничтожении или анонимизации его персональных данных, даёт недостаточный ответ или не отвечает в установленный Законом срок; подача жалобы в Управление и признание Управлением этого требования обоснованным. 7. ПРАВОВЫЕ ОСНОВАНИЯ ХРАНЕНИЯ 4 - Закон № 6698 о защите персональных данных (KVKK – турецкий Закон о защите данных), - Закон № 6098 – Турецкий Кодекс обязательств (TBK), - Закон № 6102 – Турецкий Торговый кодекс (TTK), - Закон № 213 – Закон о налоговом процессе (VUK), - Закон № 5510 – Закон о социальном страховании и общем медицинском страховании, - Закон № 6361 – Закон об охране труда и безопасности (İSG), - Закон № 4982 – Закон о праве на информацию, - Закон № 3071 – Закон об использовании права на петицию, - Закон № 4857 – Турецкий Трудовой кодекс (İK), - Закон № 6502 – Закон о защите прав потребителей, Персональные данные, собираемые в нашей Компании, хранятся в течение целей и сроков хранения, предусмотренных вышеуказанными законами и – не ограничиваясь ими – другими действующими подзаконными актами. 8. ТЕХНИЧЕСКИЕ И ОРГАНИЗАЦИОННЫЕ МЕРЫ, ПРИНЯТЫЕ ДЛЯ БЕЗОПАСНОГО ХРАНЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ И ПРЕДОТВРАЩЕНИЯ ИХ НЕЗАКОННОЙ ОБРАБОТКИ И ДОСТУПА К НИМ Для безопасного хранения ваших персональных данных, предотвращения их незаконной обработки и доступа к ним, а также законного уничтожения данных İSTANBUL EPHESUS HOTEL в рамках принципов, указанных в статье 12 KVKK № 6698, принял следующие организационные и технические меры: ✓ Обеспечивается безопасность сети и приложений. ✓ Принимаются меры безопасности при закупке, разработке и обслуживании ИТ-систем. ✓ Действуют дисциплинарные положения, содержащие нормы по безопасности данных для сотрудников. ✓ Для сотрудников регулярно проводятся обучения и мероприятия по повышению осведомлённости о безопасности данных. ✓ Подготовлены и применяются корпоративные политики по доступу, информационной безопасности, использованию, хранению и уничтожению. ✓ При необходимости применяются меры маскирования данных. ✓ Заключаются соглашения о конфиденциальности. ✓ Полномочия сотрудников в этой области отзываются при изменении должности или увольнении. ✓ Помимо использования надёжных паролей, обеспечивается их регулярная смена. ✓ Используются актуальные антивирусные системы. ✓ Используются межсетевые экраны. ✓ Подписанные договоры содержат положения о безопасности данных. ✓ Для персональных данных, передаваемых на бумаге, принимаются дополнительные меры безопасности, а соответствующие документы отправляются в формате конфиденциальных документов. ✓ Создана инвентаризация персональных данных. ✓ Определены политики и процедуры безопасности персональных данных. 5 ✓ Проблемы безопасности персональных данных оперативно сообщаются. ✓ Осуществляется мониторинг безопасности персональных данных. ✓ Принимаются необходимые меры безопасности при входе и выходе в физические среды, содержащие персональные данные. ✓ Обеспечивается безопасность физических сред, содержащих персональные данные, от внешних рисков (пожар, наводнение и т. п.). ✓ Обеспечивается безопасность сред, содержащих персональные данные. ✓ Персональные данные сокращаются насколько это возможно. ✓ Персональные данные резервируются, и обеспечивается также безопасность резервных копий. ✓ Применяется и контролируется система управления учётными записями пользователей и контроля полномочий. ✓ Определены существующие риски и угрозы. ✓ Определены и применяются протоколы и процедуры по безопасности специальных категорий персональных данных. 9. ТЕХНИЧЕСКИЕ И ОРГАНИЗАЦИОННЫЕ МЕРЫ, ПРИНЯТЫЕ ДЛЯ ЗАКОННОГО УНИЧТОЖЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ Персональные данные, полученные İSTANBUL EPHESUS HOTEL в соответствии с KVKK и другими применимыми нормативными актами, при прекращении целей обработки, указанных в Законе и Постановлении, уничтожаются İSTANBUL EPHESUS HOTEL по собственной инициативе или по запросу субъекта данных в соответствии с положениями Закона и применимого законодательства с использованием указанных ниже методов. Применяемые в Компании методы уничтожения (удаления, уничтожения и анонимизации) персональных данных следующие: Удаление персональных данных • Персональные данные на бумажных носителях удаляются методом затемнения (вычёркивание/закрашивание/стирание). Затемнение осуществляется – где это возможно – путём вырезания персональных данных в соответствующем документе, в других случаях – путём нанесения постоянных чернил таким образом, чтобы данные нельзя было восстановить или прочитать с помощью технологических средств. • Безопасное удаление специалистом: В некоторых случаях может быть заключён договор со специалистом для удаления персональных данных от имени Компании. В этом случае персональные данные безопасно удаляются специалистом в этой области таким образом, что соответствующие пользователи никаким образом не могут получить к ним доступ или повторно их использовать. • Безопасное удаление с помощью программного обеспечения: При удалении данных, обрабатываемых полностью или частично автоматизированно и хранящихся в цифровых средах, используются методы удаления данных из соответствующего программного обеспечения таким образом, что соответствующие пользователи никаким образом не могут получить к ним доступ или повторно их использовать. • Офисные файлы на центральном сервере удаляются командой удаления операционной системы или путём отзыва прав доступа соответствующего пользователя к файлу или каталогу, в котором находится файл. 6 • Персональные данные на переносных носителях (например, данные на флэш-накопителях) хранятся в зашифрованном виде и удаляются с использованием подходящего программного обеспечения. • В облачной системе удаление осуществляется путём подачи команды удаления; отзыва прав доступа соответствующего пользователя к файлу или каталогу на центральном сервере; удаления соответствующих строк в базах данных командами базы данных; или удаления данных на переносных носителях, то есть в флэш-среде, с использованием подходящего программного обеспечения. Однако если удаление персональных данных приведёт к невозможности доступа и использования других данных в системе, то при условии соблюдения нижеследующих условий персональные данные считаются удалёнными при их архивировании таким образом, чтобы их нельзя было связать с субъектом данных. • Персональные данные в базах данных удаляются командами базы данных (DELETE и т. п.) для соответствующих строк/столбцов или ячеек в таблице. Уничтожение персональных данных • Уничтожение персональных данных в локальных системах осуществляется такими методами, как размагничивание (помещение носителя в сильное магнитное поле через специальное устройство), физическое уничтожение (плавление, сжигание, использование шредеров для носителей и магнитных носителей) и перезапись. • Уничтожение персональных данных в периферийных системах, таких как сетевые устройства (switch, router и т. п.), флэш-носители/жёсткие диски (ATA, SATA, PATA, SCSI, SCSI Express и т. п.), магнитные ленты, магнитные диски, мобильные телефоны (SIM-карты и встроенная память), периферийные устройства, такие как принтеры со съёмными или встроенными носителями и системы доступа с отпечатком пальца, оптические диски, должно осуществляться путём использования команды уничтожения