选址房源

«建筑联盟»控股有限责任公司个人数据处理政策

1. 总则

1.1. 本个人数据处理政策(以下简称“本政策”)依据 2006 年 7 月 27 日第 152-ФЗ 号联邦法《个人数据法》(以下简称《个人数据法》)第 18.1 条第 1 款第 2 项,以及俄罗斯联邦在个人数据保护与处理领域的其他规范性法律文件制定,适用于 “建筑联盟”控股有限责任公司(以下简称“运营方”)可能从以下主体获取的所有个人数据(以下简称“数据”):

民事合同当事人(个人数据主体);
互联网用户(以下简称“用户”)在使用 “建筑联盟”控股有限责任公司 的任何网站、移动应用程序、服务、软件、产品或服务期间。

本政策旨在确保在处理个人数据时保护人和公民的权利与自由,包括保护隐私权、个人和家庭秘密的权利。

本政策适用于本政策批准之前和之后运营方在个人数据处理领域产生的关系。

为执行《个人数据法》第 18.1 条第 2 款的要求,本政策在运营方网站的信息通信网络互联网上公开公布。

1.2. 运营方根据《个人数据法》的要求,保护所处理的个人数据免受未经授权的访问、泄露、非法使用或丢失。

1.3. 运营方有权对本政策进行修改。新版本政策自其发布在网站上之日起生效,除非新版本政策另有规定。

2. 基本概念、术语及缩略语

本文件中使用以下概念、术语和缩略语:

运营方 — «建筑联盟»控股有限责任公司(ООО «ХОЛДИНГ «СТРОИТЕЛЬНЫЙ АЛЬЯНС»,纳税人识别号 5036113127,主要国家注册号 1115074004100),注册地址:143421,莫斯科州,克拉斯诺戈尔斯克市区,巴尔季亚公路 26 公里处,5 号楼,1 栋。电子邮箱:info@conall.ru。
个人数据 — 指个人数据(ПДн)。
本政策 — 指《关于在«建筑联盟»控股有限责任公司组织处理并保障消费者、网站用户及移动应用程序用户个人数据安全的政策》。
俄罗斯联邦 — 指俄罗斯联邦(РФ)。
个人数据的自动化处理 — 指借助计算技术手段对个人数据进行的处理。
个人数据的屏蔽 — 指暂时中止对个人数据的处理(除为澄清个人数据而必须进行处理的情况外)。
个人数据信息系统 — 指数据库中包含的个人数据以及确保其处理的信息技术和技术手段的总和。
个人数据的去标识化 — 指导致在不使用额外信息的情况下无法确定个人数据属于特定个人数据主体的行为。
个人数据的处理 — 指使用或不使用自动化手段对个人数据进行的任何操作(行为)或一组操作(行为)。个人数据处理包括:收集、记录、系统化、积累、存储、澄清(更新、修改)、提取、使用、传输(传播、提供、访问)、去标识化、屏蔽、删除、销毁。
个人数据运营方(运营方) — 指国家机构、市政机构、法人或自然人,其独立或与他人共同组织和(或)进行个人数据处理,并确定个人数据处理的目的、待处理的个人数据组成以及对个人数据进行的操作(行为)。
个人数据处理组织负责人 — 指运营方指定的负责组织个人数据处理的自然人或法人。
个人数据 — 指直接或间接与已识别或可识别的自然人(个人数据主体)相关的任何信息。
个人数据主体允许传播的个人数据 — 指个人数据主体通过按照本联邦法规定的方式同意处理其允许传播的个人数据,从而向不特定范围人群提供的个人数据。
个人数据的提供 — 指旨在向特定个人或特定范围人群披露个人数据的行为。
个人数据的传播 — 指旨在向不特定范围人群披露个人数据的行为。
个人数据主体 — 指个人数据直接或间接涉及的自然人。
个人数据的跨境传输 — 指将个人数据传输至外国领土,提供给外国政府机构、外国自然人或外国法人。
个人数据的销毁 — 指导致无法在个人数据信息系统中恢复个人数据内容的行为,和(或)导致个人数据有形载体被销毁的行为。

3. 个人数据运营方的基本权利与义务

3.1. 运营方有权:

从个人数据主体处获取包含个人数据的可靠信息和/或文件;
要求个人数据主体及时澄清所提供的个人数据;
在获得个人数据主体同意的情况下(俄罗斯联邦法律另有规定除外),依据与该主体签订的协议,委托他人处理个人数据;
经个人数据主体书面同意,为信息保障目的创建公开的个人数据来源;
除《个人数据法》或其他联邦法律另有规定外,自主确定为确保履行《个人数据法》及其相关规范性法律文件规定义务所必要且充分的措施组成和清单。

3.2. 运营方有义务:

按照俄罗斯联邦现行法律规定的程序处理个人数据;
未经个人数据主体同意,不向第三方披露或不传播个人数据(俄罗斯联邦法律另有规定除外);
在收集个人数据时,根据个人数据主体的请求,向其提供有关个人数据处理的信息;
向个人数据主体解释拒绝提供其个人数据和/或拒绝同意处理其个人数据的法律后果(如果根据俄罗斯联邦法律,提供此类数据和/或获得运营方的同意是强制性的);
在开始处理个人数据之前,向个人数据主体提供有关其个人数据处理的信息(如果个人数据是运营方从非个人数据主体处获得的),但俄罗斯联邦法律规定的情况除外;
向个人数据主体(或其法定代理人)告知有关该主体个人数据的存在情况(如果此类个人数据是运营方从非个人数据主体处获得的);
审议个人数据主体(或其法定代理人)关于个人数据处理的请求,并给出有根据的答复;
向个人数据主体(或其法定代理人)提供免费访问其个人数据的可能性(俄罗斯联邦法律规定的情况除外);
根据个人数据主体(或其法定代理人)合法且有依据的要求,采取措施澄清、销毁个人数据;
按照俄罗斯联邦法律的要求组织个人数据保护;
在收集个人数据时(包括通过信息通信网络“互联网”),确保使用位于俄罗斯联邦境内的数据库对俄罗斯联邦公民的个人数据进行记录、系统化、积累、存储、澄清(更新、修改)和提取;
根据个人数据主体的要求、法院判决或其他授权国家机关的决定,将个人数据主体的信息从公开的个人数据来源中删除。

4. 个人数据主体的基本权利与义务

4.1. 个人数据主体有权:

按照俄罗斯联邦法律规定的范围,获取运营方处理其个人数据的信息;
访问其个人数据,并获取包含其个人数据的任何记录的副本(俄罗斯联邦法律规定的情况除外);
在其个人数据不完整、过时、不准确、非法获取或无法视为实现所声明的处理目的所必需时,要求澄清、屏蔽或销毁其个人数据;
要求终止处理其个人数据,包括通过撤回对个人数据处理的同意(俄罗斯联邦法律规定的情况除外);
向运营方提出请求,以实现和保护其权利和合法利益;
通过向个人数据主体权利保护授权机关及其他主管国家机关提出申诉,对运营方的作为或不作为提出异议;
保护其权利和合法利益,包括通过司法或法律规定的其他程序要求赔偿损失和/或补偿精神损害,以及行使俄罗斯联邦个人数据领域法律规定的其他权利;
在同意处理个人数据主体允许传播的个人数据时,对运营方向不特定范围人群传输(提供访问除外)个人数据设定禁止,以及对不特定范围人群处理(获取访问除外)个人数据设定禁止或处理条件;
在违反俄罗斯联邦法律规定的情况下,终止向任何处理其个人数据的主体传输(传播、提供、访问)其先前允许传播的个人数据,或向法院提出此类要求。

4.2. 个人数据主体有义务:

仅向运营方提供关于其本人的可靠数据,并提供包含个人数据的文件,范围以实现处理目的所需为限;
及时通知运营方其个人数据的澄清(更新、修改)。

4.3. 个人数据主体访问其个人数据的权利可根据联邦法律予以限制,包括在个人数据主体访问其个人数据侵犯第三方权利和合法利益的情况下。

4.4. 为提高处理和审议请求及投诉的效率,个人数据主体可填写并向运营方提交本政策附件1中的相应表格。

4.5. 通过直接联系潜在消费者以推广商品、工程、服务为目的而通过通信手段进行的个人数据处理,仅在获得个人数据主体事先同意的情况下进行。

4.6. 与个人数据主体签订的、基于其进行个人数据处理的合同不得包含以下条款:

限制个人数据主体的权利和自由;
规定处理未成年人个人数据的情形(俄罗斯联邦法律另有规定除外);
允许将个人数据主体的不作为作为合同签订的条件。

禁止仅基于自动化个人数据处理做出对个人数据主体产生法律后果或以其他方式影响其权利和合法利益的决定,但俄罗斯联邦法律规定的情形或经个人数据主体书面同意的情况除外。

5. 个人数据处理的法律依据

5.1. 运营方在处理个人数据时,须遵守俄罗斯联邦在个人数据处理与保护领域的法律所规定的原则和规则,并基于个人数据主体对其个人数据处理的同意,以及以下必要情形:

为实现俄罗斯联邦国际条约或法律规定的目的,履行俄罗斯联邦法律赋予运营方的职能、权限和义务;
与个人参与民事、行政、仲裁诉讼程序有关;
为执行司法文书、其他机关或官员的文书(须根据俄罗斯联邦执行程序法予以执行);
为履行个人数据主体作为一方当事人、受益人或保证人的合同,以及应个人数据主体主动要求签订合同,或签订个人数据主体将作为受益人或保证人的合同;
为保护个人数据主体的生命、健康或其他重要利益,且无法取得其同意;
为实现运营方或第三方的权利和合法利益,或为实现具有社会意义的目标,且不侵犯个人数据主体的权利和自由;
为进行科学、文学或其他创作活动,且不侵犯个人数据主体的权利和合法利益;
为统计或其他研究目的进行处理,且必须对个人数据进行去标识化;
处理须根据联邦法律予以公布或强制披露的个人数据。

5.2. 运营方根据俄罗斯联邦个人数据领域的法律进行个人数据处理,遵循以下法律依据:

联邦法律及据此通过的规定性法律文件,规范与运营方活动相关的关系,包括但不限于:
俄罗斯联邦宪法;
俄罗斯联邦民法典;
俄罗斯联邦劳动法典;
俄罗斯联邦税法;
1998年2月8日第14-FZ号联邦法《有限责任公司法》;
2011年12月6日第402-FZ号联邦法《会计法》;
2001年12月15日第167-FZ号联邦法《俄罗斯联邦强制养老保险法》;
其他规范与运营方活动相关关系的规范性法律文件;
1992年2月7日第2300-1号俄罗斯联邦法律《消费者权益保护法》;
运营方的章程(设立)文件;
运营方与个人数据主体、以及个人数据主体作为受益人或保证人的合同;
运营方签发的授权委托书;
个人数据主体关于处理其个人数据的同意书。

6. 运营方处理个人数据的原则

6.1. 运营方在活动过程中遵守俄罗斯联邦法律规定的个人数据处理原则。 6.2. 运营方对个人数据的处理应基于合法和公正的原则,并仅限于实现具体、预先确定且合法的目的。 6.3. 只有符合处理目的的个人数据方可进行处理。 6.4. 运营方在处理个人数据时,不得将包含个人数据的数据库进行合并,如果这些数据的处理目的互不兼容。 6.5. 运营方应确保所处理个人数据的内容和范围与声明的处理目的相符,并在必要时采取措施消除其相对于声明处理目的的多余性。 6.6. 在处理个人数据时,应确保个人数据的准确性、充分性,并在必要时确保其相对于处理目的的时效性。运营方应采取必要措施或确保采取措施删除或澄清不完整或不准确的数据。 6.7. 个人数据的存储应以能够识别个人数据主体的形式进行,存储期限不得超过处理个人数据的目的所要求的期限,但联邦法律或合同(个人数据主体作为一方当事人、受益人或保证人)规定了个人数据存储期限的情况除外。 6.8. 所处理的个人数据在达到处理目的或不再需要实现这些目的时,应予以销毁或去标识化,但俄罗斯联邦法律另有规定的情况除外。

7. 个人数据的收集目的

7.1. 运营方对个人数据的处理仅限于实现具体、预先确定且合法的目的。

7.2. 运营方出于以下目的处理通用类别的个人数据:遵守并执行适用于运营方的法律要求,以及保障运营方的合法利益,具体包括:
1. 履行和执行为运营方规定的职能、权限和义务(根据俄罗斯联邦法律,包括但不限于税法、民法,包括消费者权益保护法);
2. 开展经济活动,包括收发信函及其他邮政物品,提供对运营方IT资源的访问、使用技术支持、监控和控制IT资源的使用,并确保信息安全;
3. 根据运营方的内部规范性文件存储个人数据及其载体;
推广和提供产品/服务,具体包括:
1. 签订任何个人数据主体作为一方或受益人的合同,并进一步履行已签订合同的义务;
2. 研究个人数据主体对运营方产品/服务质量的满意度;
3. 组织和开展旨在提高运营方品牌知名度和忠诚度的活动,包括促销活动、忠诚度计划、市场调研、关于运营方产品/服务的信息推送,涉及个人数据主体的参与;
4. 沟通,包括接收和处理个人数据主体的请求和咨询,以及监控信息交互质量;
5. 分析个人数据主体在运营方网站/移动应用程序上的行为(包括定位),以及运营方网站/移动应用程序的运行情况;
6. 通过在运营方网站、社交媒体官方页面及其他可供不限范围人群访问的资源上发布个人数据主体的个人数据,推广运营方品牌和(或)与运营方属于同一集团的公司品牌。

8. 个人数据主体的类别及所处理个人数据的类别

8.1. 运营方对以下类别的个人数据主体进行个人数据的收集和后续处理:
产品/服务的消费者及其法定代理人 — 自然人及其代理人,他们是运营方产品/服务的购买者、最终用户、客户。
网站用户/访客 — 访问和(或)使用运营方网站的自然人。
移动应用程序用户 — 使用运营方移动应用程序的自然人。

8.2. 运营方为以下目的处理个人数据主体的个人数据:在 https://icpark.ru/ 网站上进行注册/登录;
履行个人数据主体作为一方当事人、受益人或保证人的合同;
评估和分析运营方在履行合同义务过程中的工作;
开展广告和营销活动,包括第三方的广告和营销活动;
在互联网上识别运营方网站用户;
履行俄罗斯联邦法律的其他要求;
经个人数据主体同意,运营方有权向其电子邮箱和手机发送信息性(包括广告性)消息。用户在相应网络表单中勾选“✓”标记的行为即构成对接收上述消息的充分同意。服务性消息(通知个人数据主体订单及其处理阶段)自动发送,个人数据主体无法拒绝。

8.3. 运营方有权处理以下类别的个人数据:姓氏、名字、父称(包括曾用名);性别;出生日期;居住地址;护照信息或其他身份证明文件信息(文件类型、系列和号码、签发日期、签发机关名称、部门代码(如有));联系方式(电话号码、电子邮箱地址);照片以及其他指定的信息。

9. 个人数据的处理程序与条件

9.1. 运营方在处理个人数据时,须获得个人数据主体的同意,但俄罗斯联邦法律规定无需此类同意即可处理个人数据的情形除外。

9.2. 个人数据主体自行决定是否提供其个人数据,并自由地、自愿地并出于自身利益给予同意。

9.3. 同意可以任何能够确认其获得的形式作出。在俄罗斯联邦法律规定的情况下,同意应以书面形式作出。

9.4. 同意可通过向运营方地址发送书面通知的方式撤回。

9.5. 个人数据主体在同意处理其个人数据时,应被告知处理目的。

9.6. 处理目的应纳入个人数据主体的同意书中。

9.7. 运营方通过以下方式处理个人数据:
非自动化处理个人数据;
自动化处理个人数据(通过信息通信网络传输或不传输所获信息);
混合处理个人数据。

9.8. 运营方不得仅基于自动化个人数据处理做出对个人数据主体产生法律后果或以其他方式影响其权利和合法利益的决定。

9.9. 运营方对个人数据的处理包括:收集、记录、系统化、积累、存储、澄清(更新、修改)、提取、使用、传输(传播、提供、访问)、跨境传输、屏蔽、删除、销毁。

9.10. 运营方有权根据俄罗斯联邦现行法律规定的理由,向调查和侦查机关以及其他授权机关移交个人数据。

9.11. 在为实现个人数据处理目的而需要与第三方互动的情况下,运营方有权为实现处理目的向经授权的第三方移交个人数据。

9.12. 运营方处理个人数据主体允许传播的个人数据,须基于单独获得的个人数据主体同意处理此类数据的同意书。运营方应确保个人数据主体能够根据同意书中所列的各类别个人数据,确定允许传播的个人数据清单。

9.13. 运营方设定以下个人数据处理终止条件:
达到个人数据处理目的及个人数据存储期限届满;
不再需要实现个人数据处理目的;
个人数据主体或其法定代理人提供证据证明个人数据系非法获取或非实现所声明处理目的所必需;
无法确保个人数据处理的合法性;
个人数据主体撤回对处理个人数据的同意,且不再需要保留个人数据以实现处理目的;
处理个人数据所涉法律关系的诉讼时效届满;
运营方清算。

9.14. 运营方存储个人数据的期限根据其内部规范性文件确定。

9.15. 如果运营方活动过程中产生的含有个人数据的文件属于档案文件,其存储期限可根据俄罗斯联邦档案署 2019年12月20日第236号令《关于批准国家机构、地方自治机构和组织活动中形成的典型管理档案文件清单及其存储期限》确定。

9.16. 在个人数据信息系统中处理的个人数据的存储期限与纸质载体上个人数据的存储期限一致。

9.17. 在存储个人数据时,运营方使用位于俄罗斯联邦境内的个人数据库。

9.18. 个人数据在电子载体上的处理期限届满后,通过机械破坏载体完整性(使其无法读取或恢复个人数据)或通过保证消除残余信息的方法和手段从电子载体上删除的方式进行销毁。

9.19. 包含个人数据的文件(载体)通过焚烧、破碎(粉碎)、化学分解、转化为无定形物质或粉末等方式销毁。对于纸质文件,允许使用碎纸机进行销毁。

10. 关于个人数据处理组织及安全保障的措施

10.1. 运营方在处理个人数据时,采取一切必要的法律、组织和技术措施,以保护个人数据免受非法或意外访问、销毁、修改、屏蔽、复制、提供、传播以及其他非法行为的侵害。个人数据的安全保障主要通过以下方式实现:
任命负责组织个人数据处理的责任人;
制定文件,确定运营方关于个人数据处理的政策、关于个人数据处理问题的内部规范性文件,为每个处理目的确定所处理个人数据的类别和清单、个人数据被处理的主体类别、处理方式和期限、存储方式、达到处理目的或其他合法理由出现时个人数据的销毁程序,以及制定旨在防止和发现俄罗斯联邦个人数据领域违法行为的程序、消除此类行为后果的内部规范性文件;
进行内部控制和(或)审计,检查个人数据的处理是否符合 2006 年 7 月 27 日第 152-ФЗ 号联邦法《个人数据法》 及据此通过的规定性法律文件、个人数据保护要求以及运营方的内部规范性文件;
使直接参与个人数据处理的运营方员工了解俄罗斯联邦个人数据领域的法律规定,包括个人数据保护要求、个人数据处理内部规范性文件,和(或)对上述员工进行培训;
确定个人数据信息系统中处理个人数据时存在的安全威胁;
应用为满足个人数据保护要求所必需的组织和技术措施,确保在个人数据信息系统中处理个人数据时的安全性;
在个人数据信息系统投入运行前,评估所采取的个人数据安全保障措施的有效性;
评估违反俄罗斯联邦个人数据领域法律可能对个人数据主体造成的损害,并将该损害与运营方为履行俄罗斯联邦个人数据领域法律规定义务所采取的措施进行权衡;
对个人数据的机器载体进行登记;
限制有权访问个人数据的人员范围;
发现未经授权访问个人数据的事实并采取相应措施;
确定个人数据有形载体的存放地点,并确保对个人数据有形载体进行登记和保管;
恢复因未经授权访问而被修改或销毁的个人数据;
制定个人数据信息系统中处理的个人数据的访问规则,并确保对个人数据信息系统中对个人数据执行的所有操作进行登记和记录;
在运营方区域内组织通行制度,对安装有个人数据处理技术设备的场所进行安保;
对确保个人数据安全所采取的措施以及个人数据信息系统的安全保护水平进行监控;
确保对确定个人数据处理政策的文件、关于所实施的个人数据保护要求的信息不受限制地访问,包括在本网站上发布本政策。

10.2. 运营方按照联邦安全领域授权执行机构规定的程序,确保与俄罗斯联邦用于发现、预防和消除对信息资源的计算机攻击后果的国家系统进行互动,包括向其通报导致个人数据非法传输(提供、传播、访问)的计算机事件。

10.3. 运营方从事个人数据处理和保护的员工的职责及其责任,在运营方的《个人数据处理组织与安全保障规定》中予以规定。

11. 个人数据的更新、更正、删除与销毁,以及对个人数据主体访问请求的回复

11.1. 在确认个人数据不准确或处理不合法的情况下,运营方应对个人数据进行更新,或相应终止其处理。

11.2. 个人数据不准确或处理不合法的情形,可由个人数据主体或俄罗斯联邦主管国家机关确认。

11.3. 根据个人数据主体或其代理人的书面请求,运营方有义务告知其对该主体进行的个人数据处理信息。

11.4. 请求应包含:
个人数据主体及其代理人身份证明主要文件的编号;
上述文件的签发日期和签发机关信息;
确认个人数据主体与运营方之间存在关系的信息(合同编号、合同签订日期、约定文字标识和(或)其他信息),或以其他方式确认运营方处理个人数据事实的信息。

11.5. 请求可以电子文件形式发送,并按照俄罗斯联邦法律规定以电子签名签署。

11.6. 如果个人数据主体的请求未反映所有必要信息,或该主体无权访问所请求的信息,则应向其发送有根据的拒绝。

11.7. 个人数据主体有权在个人数据不完整、过时、不准确、非法获取或非实现所声明处理目的所必需时,要求运营方澄清、屏蔽或销毁其个人数据,并采取法律规定的措施保护其权利。

11.8. 在达到个人数据处理目的时,以及在个人数据主体撤回同意的情况下,个人数据应予以销毁,但以下情况除外:
个人数据主体作为一方当事人、受益人或保证人的合同另有规定;
运营方无权在未经个人数据主体同意的情况下根据《个人数据法》或其他联邦法律规定的理由进行处理;
运营方与个人数据主体之间的其他协议另有规定。

12. 责任

12.1. 违反规范个人数据处理和保护规定的责任人,应承担俄罗斯联邦法律、运营方内部规范性文件以及与第三方规范运营方法律关系的合同所规定的责任。

12.2. 向运营方提供关于自身不实信息或未经他人同意提供他人个人数据信息的人,应承担俄罗斯联邦法律规定的责任。

13. 政策查阅

13.1. 本政策的现行纸质版本保存在以下地址:143421,莫斯科州,克拉斯诺戈尔斯克市区,巴尔季亚公路 26 公里处,5 号楼,1 栋。 13.2. 本政策现行版本的电子版在运营方互联网网站上公开,网址为:https://icpark.ru/privacy_policy。

14. 修改程序

14.1. 本政策由运营方的唯一执行机构批准并生效。

14.2. 运营方有权对本政策及其附件进行修改。修改时,本政策标题中应注明现行版本的批准日期。

14.3. 本政策定期进行审核——自上次审核之日起每年一次。如果审核结果导致本政策发生变更,则本政策应重新批准。

14.4. 在以下情况发生变化时,本政策可在上述期限之前提前重新审核和重新批准:
个人数据领域的规范性法律文件发生变化;
运营方规范个人数据处理组织与安全保障的内部规范性和个别性文件发生变化。

14.5. 所有与本政策未涉及的、有关个人数据处理的关系,均应按照俄罗斯联邦法律的规定进行调整。

15. 最后条款

15.1. 本政策为公开文件。