ПОЛОЖЕНИЕ
об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации в администрации Хлебенского сельского поселения Новоусманского муниципального района Воронежской области
1. Общие положения.
1.1. Обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее - персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.
Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее.
Правила обработки персональных данных, осуществляемой без использования средств автоматизации, установленные нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами организации, должны применяться с учетом требований настоящего Положения.
2. Особенности организации обработки персональных данных, осуществляемой без использования средств автоматизации.
2.1. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных (далее - материальные носители), в специальных разделах или на полях форм (бланков).
При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели, обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.
Лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе сотрудники организации-оператора или лица, осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется оператором без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами организации (при их наличии).
При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (далее - типовая форма), должны соблюдаться следующие условия:
а) типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных;
б) типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации - при необходимости получения письменного согласия на обработку персональных данных;
в) типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных;
г) типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели, обработки которых заведомо несовместимы.
При ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях, должны соблюдаться следующие условия:
а) необходимость ведения такого журнала (реестра, книги) должна быть предусмотрена актом оператора, содержащим сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц (поименно или по должностям), имеющих доступ к материальным носителям и ответственных за ведение и сохранность журнала (реестра, книги), сроки обработки персональных данных, а также сведения о порядке пропуска субъекта персональных данных на территорию, на которой находится оператор, без подтверждения подлинности персональных данных, сообщенных субъектом персональных данных;
б) копирование содержащейся в таких журналах (реестрах, книгах) информации не допускается;
в) персональные данные каждого субъекта персональных данных могут заноситься в такой журнал (книгу, реестр) не более одного раза в каждом случае пропуска субъекта персональных данных на территорию, на которой находится оператор.
При несовместимости целей обработки персональных данных, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку персональных данных отдельно от других зафиксированных на том же носителе персональных данных, должны быть приняты меры по обеспечению раздельной обработки персональных данных, в частности:
а) при необходимости использования или распространения определенных персональных данных отдельно от находящихся на том же материальном носителе других персональных данных осуществляется копирование персональных данных, подлежащих распространению или использованию, способом, исключающим одновременное копирование персональных данных, не подлежащих распространению и использованию, и используется (распространяется) копия персональных данных;
б) при необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию.
Уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).
Правила, предусмотренные пунктами 9 и 10 настоящего Положения, применяются также в случае, если необходимо обеспечить раздельную обработку зафиксированных на одном материальном носителе персональных данных и информации, не являющейся персональными данными.
Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя - путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными.
3. Меры по обеспечению безопасности персональных данных при их обработке, осуществляемой без использования средств автоматизации.
3.1. Обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.
Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.
При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором.
1. Общие положения
1.1. Настоящее Положение обработки персональных данных администрации Хлебенского сельского поселения (далее – Правила) разработано на основании и во исполнение:
-Федерального закона РФ от 27.07.2006 г. № 152-ФЗ «О персональных данных»;
-Постановления Правительства РФ от 21.03.2012 г. № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»;
-Постановления Правительства РФ от 15.09.2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
-Постановления Правительства РФ от 01.11.2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
-Приказ ФСТЭК России от 11 февраля 2013 г. № 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»
и определяют политику администрации Хлебенского сельского поселения Новоусманского муниципального района Воронежской области в отношении обработки персональных данных.
1.2. Настоящее Положение утверждается, и вводится в действие постановлением администрации Хлебенского сельского поселения Новоусманского муниципального района Воронежской области (далее – Руководитель) и являются обязательными для исполнения всеми сотрудниками администрации Хлебенского сельского поселения Новоусманского муниципального района Воронежской области (далее – Организация).
1.3. Настоящее Положение:
-устанавливает процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных;
-определяют для каждой цели обработки персональных данных:
-содержание обрабатываемых персональных данных,
-категории субъектов, персональные данные которых обрабатываются,
-сроки их обработки и хранения,
-порядок уничтожения при достижении целей обработки или при наступлении иных законных оснований;
-перечни персональных данных, обрабатываемых в связи с реализацией трудовых отношений, а также в связи с оказанием государственных услуг и осуществлением государственных функций;
-оценку вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных»;
-определяют соотношение вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных» и принимаемых мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных»;
-устанавливают правила рассмотрения запросов субъектов персональных данных или их представителей;
-устанавливают правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Федеральным законом «О персональных данных», принятыми в соответствии с ним нормативными правовыми актами и локальными актами оператора;
-устанавливают типовую форму согласия на обработку персональных данных сотрудников и иных субъектов персональных данных;
-устанавливают типовую форму разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные;
-устанавливают правила работы с обезличенными данными;
-определяют перечень должностей сотрудников, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных;
-определяют перечень информационных систем персональных данных;
-определяют перечень должностей сотрудников, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным;
-устанавливают порядок ознакомления сотрудников Организации, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных (в том числе с требованиями к защите персональных данных), локальными актами по вопросам обработки персональных данных и (или) организуют обучение указанных сотрудников;
-устанавливают перечень и правила ведения иных локальных актов по вопросам обработки персональных данных, включая:
-порядок доступа сотрудников в помещения, в которых ведется обработка персональных данных;
должностную инструкцию ответственного за организацию обработки персональных данных;
-типовое обязательство сотрудников, непосредственно осуществляющих обработку персональных данных, в случае расторжения с ними государственного контракта (трудового договора) прекратить обработку персональных данных, ставших известными в связи с исполнением должностных обязанностей.
2. Требования по обработке персональных данных
2.1. Понятия и определения.
В настоящем Положении используются следующие основные понятия:
-персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
-оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
-обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая:
-сбор,
-запись,
-систематизацию,
-накопление,
-хранение,
-уточнение (обновление, изменение),
-извлечение,
-использование,
-передачу (распространение, предоставление, доступ),
-обезличивание,
-блокирование,
-удаление,
-уничтожение персональных данных;
-автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;
-распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
-предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
-блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
-уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
-обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
-информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
-трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу;
-конфиденциальность персональных данных – обязанность операторов и иных лиц, получивших доступ к персональным данным, не раскрывать третьим лицам, и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом;
-специальные категории персональных данных – персональные данные, в том числе, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, о судимости;
-биометрические персональные данные – сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность;
-использование персональных данных – действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц;
-информационные технологии – процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов;
-информационно-телекоммуникационная сеть – технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники;
-доступ к информации – возможность получения информации и ее использования;
-обладатель информации – лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам;
-документированная информация – зафиксированная на материальном носителе путем документирования информация с реквизитами, позволяющими определить такую информацию или в установленных законодательством Российской Федерации случаях ее материальный носитель;
-под техническими средствами, позволяющими осуществлять обработку персональных данных, понимаются средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки персональных данных (средства и системы звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео- и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных и т.п.), средства защиты информации, применяемые в информационных системах;
-базой данных является представленная в объективной форме совокупность самостоятельных материалов, систематизированных таким образом, чтобы эти материалы могли быть найдены, и обработаны с помощью электронной вычислительной машины (ЭВМ);
-к юридическим последствиям относятся случаи возникновения, изменения или прекращения личных либо имущественных прав граждан или иным образом затрагивающее его права, свободы и законные интересы.
Иные понятия в настоящем Положении используются в значениях, определенных действующим законодательством Российской Федерации либо их значение дается по тексту.
2.2. Принципы обработки персональных данных
Обработка персональных данных должна осуществляться на основе следующих принципов:
-обработка персональных данных должна осуществляться на законной и справедливой основе;
-обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей;
-не допускается обработка персональных данных, несовместимая с целями сбора персональных данных;
-не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
-обработке подлежат только персональные данные, которые отвечают целям их обработки;
-содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки;
-обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;
-при обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных;
-оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных;
-хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
-обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом;
-обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну;
-обязанность лица, осуществляющего обработку персональных данных по поручению оператора, соблюдения принципов и правил обработки персональных данных;
-соблюдения принципов и правил обработки персональных данных при поручении такой обработки другому лицу;
-соблюдение конфиденциальности персональных данных;
-обработки персональных данных (в том числе при обработке общедоступных персональных данных, специальных категорий персональных данных, биометрических персональных данных, при принятии решений на основании исключительно автоматизированной обработки персональных данных, при трансграничной передаче персональных данных) с письменного согласия субъектов персональных данных либо на ином законом основании;
-соблюдения законности при осуществлении трансграничной передачи персональных данных;
-соблюдением обязанностей, возлагаемых на оператора персональных данных, действующим законодательством и иными нормативными актами по обработке персональных данных;
-принятии мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных законодательством в области персональных данных;
-принятии необходимых правовых, организационных и технических мер или обеспечении их принятия для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;
-недопустимости ограничения прав и свобод человека и гражданина по мотивам, связанным с использованием различных способов обработки персональных данных или обозначения принадлежности персональных данных, содержащихся в государственных или муниципальных информационных системах персональных данных, конкретному субъекту персональных данных;
-недопустимости использования оскорбляющих чувства граждан или унижающих человеческое достоинство способов обозначения принадлежности персональных данных, содержащихся в государственных или муниципальных информационных системах персональных данных, конкретному субъекту персональных данных;
-личной ответственности должностных лиц, осуществляющих обработку персональных данных;
-документального оформления всех принятых решений по обработке и обеспечению безопасности персональных данных.
Нарушение указанных принципов обработки персональных данных категорически запрещается.
2.3. Цели обработки персональных данных
Организация, являясь оператором персональных данных, должна определять цели обработки персональных данных в своих информационных системах персональных данных.
Цели обработки персональных данных в информационных системах персональных данных должны быть четко определены и соответствовать:
-заявленным в Положении основным полномочиям и правам Организации;
-перечням задач или функций структурных подразделений (должностных лиц) Организации, указанным в положениях о таких структурных подразделениях (должностных обязанностях).
Определение целей обработки персональных данных в информационных системах персональных данных производится в Правилах обработки персональных данных конкретных информационных систем персональных данных Организации (см. пункт 3.5 настоящего Положения).
Цели обработки персональных данных определяют:
-содержание и объем обрабатываемых персональных данных,
-категории субъектов, персональные данные которых обрабатываются,
-сроки их обработки и хранения,
-порядок уничтожения при достижении целей обработки или при наступлении иных законных оснований.
Цели обработки персональных данных должны быть:
-конкретны;
-заранее определены;
-законны;
-заявлены.
Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
Совместимость целей определяется по наличию общей цели связанной с заявленными в Положении основными полномочиями и правами Организации или по наличию общей цели, определяемой действующим законодательством Российской Федерации.
2.4. Способы и правила обработки персональных данных в информационных системах персональных данных в зависимости от применения средств автоматизации
Способы обработки персональных данных в информационных системах персональных данных:
-обработка персональных данных без использования средств автоматизации;
-обработка персональных данных с использованием средств автоматизации;
-исключительно автоматизированная обработка персональных данных;
-смешанная обработка персональных данных.
2.4.1. Правила обработки персональных данных без использования средств автоматизации
Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях, в специальных разделах или на полях форм (бланков).
Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.
При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых, заведомо не совместимы.
При несовместимости целей обработки персональных данных, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку персональных данных отдельно от других зафиксированных на том же носителе персональных данных, должны быть приняты меры по обеспечению раздельной обработки персональных данных, в частности, при необходимости использования или распространения определенных персональных данных отдельно от находящихся на том же материальном носителе других персональных данных, осуществляется копирование персональных данных, подлежащих распространению или использованию, способом, исключающим одновременное копирование персональных данных, не подлежащих распространению и использованию, и используется (распространяется) копия персональных данных.
При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных, должны соблюдаться следующие условия:
-типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать:
-сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации,
-имя (наименование) и адрес оператора,
-фамилию, имя, отчество и адрес субъекта персональных данных,
-источник получения персональных данных,
-сроки обработки персональных данных,
-перечень действий с персональными данными, которые будут совершаться в процессе их обработки,
-общее описание используемых оператором способов обработки персональных данных;
-типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации – при необходимости получения письменного согласия на обработку персональных данных;
-типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных;
-типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых, заведомо не совместимы.
Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя – путем фиксации на том же материальном носителе сведений о вносимых в них изменениях, либо путем изготовления нового материального носителя с уточненными персональными данными.
2.4.2. Правила обработки персональных данных средствами автоматизации. Обработка персональных данных средствами автоматизации в Организации допускается только в следующих случаях:
- обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;
- обработка персональных данных необходима для достижения целей, предусмотренных международным договором РФ или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на Организацию функций, полномочий и обязанностей;- обработка персональных данных осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах;
- обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве (далее - исполнение судебного акта);
- обработка персональных данных необходима для предоставления государственной или муниципальной услуги в соответствии с Федеральным законом «Об организации предоставления государственных и муниципальных услуг», для обеспечения предоставления такой услуги, для регистрации субъекта персональных данных на едином портале государственных и муниципальных услуг;
- обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
- обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
- обработка персональных данных необходима для осуществления прав и законных интересов Организации или третьих лиц, в том числе в случаях, предусмотренных Федеральным законом "О защите прав и законных интересов физических лиц при осуществлении деятельности по возврату просроченной задолженности и о внесении изменений в Федеральный закон "О микрофинансовой деятельности и микрофинансовых организациях", либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;
- обработка персональных данных необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных;
- обработка персональных данных осуществляется в статистических или иных исследовательских целях, при условии обязательного обезличивания персональных данных;
- осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе (персональные данные, сделанные общедоступными субъектом персональных данных);
- осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.
Обработка персональных данных средствами автоматизации должна осуществляться на основании правил, инструкций, руководств, регламентов и иных документов, определяющих технологический процесс обработки информации, содержащих такие данные, определенные для выполнения конкретных операций с заранее определенными целями, с учетом требований настоящего Положения.
2.4.2.1.Обработка персональных данных с согласия субъекта персональных данных
В случае если обработка персональных данных субъекта персональных данных в информационной системе персональных данных осуществляется на основании согласия и не имеется оснований для обработки таких персональных данных без получения согласия, должны выполняться указанные в настоящем пункте положения.
Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе.
Согласие на обработку персональных данных должно быть:
-конкретным,
-информированным,
-сознательным.
Согласие на обработку персональных данных Организации может быть дано субъектом персональных данных или его представителем только в письменной форме. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью.
Порядок получения в форме электронного документа согласия субъекта персональных данных на обработку его персональных данных в целях предоставления государственных и муниципальных услуг, а также услуг, которые являются необходимыми и обязательными для предоставления государственных и муниципальных услуг, устанавливается Правительством Российской Федерации.
В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются оператором.
В случае недееспособности субъекта персональных данных согласие на обработку его персональных данных дает законный представитель субъекта персональных данных.
В случае смерти субъекта персональных данных согласие на обработку его персональных данных дают наследники субъекта персональных данных, если такое согласие не было дано субъектом персональных данных при его жизни.
В случае получения согласия от законного представителя субъекта персональных данных или наследников субъекта персональных данных они обязаны представить документы, подтверждающие их полномочия.
Допускается включение согласия в типовые формы (бланки) материальных носителей персональных данных и в договоры с субъектами персональных данных.
Письменные согласия субъектов персональных данных должны храниться в Организации.
Согласие на обработку персональных данных может быть отозвано субъектом персональных данных путем направления обращения в Организацию. При получении такого обращения выполняются действия предусмотренные пунктом 2.14.8 настоящего Положения.
Требования к содержанию согласия на обработку персональных данных приведено в пункте 2.15 настоящего Положения.
2.4.2.2. Обработка персональных данных без согласия субъекта персональных данных
Обработка персональных данных, осуществляемая без получения согласия на такую обработку от субъекта персональных данных может осуществляться только по основаниям, указанным в пункте 2.4.2, при этом обязанность предоставить доказательство наличия таких оснований возлагается на Организацию.
Порядок определения оснований обработки персональных данных без согласия на обработку персональных данных от субъекта персональных данных, их определения, оформления и предоставления приведен в пунктах 2.7, 2.9 и2.14 настоящего Положения.
2.4.3. Правила исключительно автоматизированной обработки персональных данных
При исключительно автоматизированной обработке персональных данных должны выполняться правила обработки персональных данных средствами автоматизации (пункт 2.4.2 настоящего Положения).
Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.
В остальных случаях принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы запрещается.
При исключительно автоматизированной обработке персональных данных необходимо:
-разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных;
-разъяснить возможные юридические последствия такого решения;
-предоставить возможность заявить возражение против такого решения;
-рассмотреть возражение;
-уведомить субъекта персональных данных о результатах рассмотрения такого возражения в порядке определенном в пункте 2.14.2 настоящего Положения в сроки, предусмотренные пунктом 2.14.1 настоящего Положения.
2.4.4. Правила смешенной обработки персональных данных
При смешанной обработке персональных данных необходимо выполнять правила объединяющие правила обработки персональных данных при их обработке каждым из используемых при смешанной обработке персональных данных способов (пункты 2.4.1-2.4.3 настоящего Положения).
2.4.5. Правила обработки персональных данных средствами автоматизации при поручении обработки персональных данных.
2.4.5.1. Правила обработки персональных данных средствами автоматизации при поручении обработки персональных данных другому лицу
Организация вправе поручить обработку персональных данных другому лицу (поручение оператора):
-с согласия субъекта персональных данных;
-если иное не предусмотрено федеральным законом;
-на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта;
-либо путем принятия соответствующего акта.
Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Положением.
В поручении оператора:
-должен быть определен перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных;
-должны быть определены цели обработки персональных данных;
-должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных;
-должна быть установлена обязанность такого лица обеспечивать безопасность персональных данных при их обработке;
-должны быть указаны требования к защите обрабатываемых персональных данных в соответствии с настоящим Положением и техническим заданием на создание системы защиты персональных данных;
-установлена ответственность такого лица перед Организацией, в случаях нарушений установленных требований и законодательства Российской Федерации в области персональных данных;-при необходимости получения согласий на обработку персональных данных от субъектов персональных данных, предусмотрен порядок сбора и передачи в Организацию таких согласий субъектов персональных данных.
В случае если Организация поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет непосредственно сама Организация.
В случае необходимости получения согласия на обработку персональных данных от субъекта персональных данных обязанность получения таких согласий возлагается на Организацию.
2.4.5.2. Правила обработки персональных данных средствами автоматизации при поручении обработки персональных данных другим лицом
В случае поручения обработки персональных данных средствами автоматизации Организации другим лицом, такое лицо своим поручением оператору обязано:
-определить перечень действий (операций) с персональными данными, которые будут совершаться Организацией при осуществлении обработки персональных данных;
-определить цели обработки персональных данных;
-указать требования к защите обрабатываемых персональных данных.
В случае не определения такой информации и требований другим лицом, Организация обязана добиться их определения и документального оформления.
В случае принятия поручения оператора от другого лица Организацией без указанной информации и требований, такая обработка не считается обработкой осуществляемой по поручению оператора, Организация будет являться оператором персональных данных. При этом обработка персональных данных должна выполняться в соответствии с настоящим Положением за исключением пункта 2.4.5.
Организация обязана выполнить все требования установленные другим лицом в поручении оператора и за все нарушения в обработке персональных данных несет ответственность перед таким лицом.
Организация при осуществлении обработки персональных данных по поручению оператора не обязана получать согласие субъекта персональных данных на обработку его персональных данных.
2.5. Особые правила обработки персональных данных в информационных системах персональных данных в зависимости от категории обрабатываемых персональных данных
В Организации устанавливаются следующие особые правила обработки персональных данных в зависимости от категории обрабатываемых персональных данных:--обработка специальных категорий персональных данных;
-обработка общедоступных персональных данных.
Особые правила обработки персональных данных в информационных системах персональных данных в зависимости от категории обрабатываемых персональных данных являются дополнительными способами и правилами обработки персональных данных в информационных системах персональных данных в зависимости от применения средств автоматизации указанным в пункте 2.4 настоящего Положения.
2.5.1. Правила обработки специальных категорий персональных данных
К специальным категориям персональных данных относятся сведения касающиеся:
- расовой принадлежности;
- национальной принадлежности;
- политических взглядов;
- религиозных убеждений;
- философских убеждений;
- состояния здоровья;
- интимной жизни;
- судимости.
В Организации категорически запрещается обработка специальных категорий персональных данных касающихся:
- расовой принадлежности;
- национальной принадлежности;
- политических взглядов;
- религиозных убеждений;
- философских убеждений;
- интимной жизни.
В Организации разрешается обработка сведений специальных категорий персональных данных касающиеся состоянии здоровья и судимости в минимально необходимом объеме при обязательном соблюдении любого из следующих условий:
- субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных;
- персональные данные сделаны общедоступными субъектом персональных данных;
- обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;
- обработка персональных данных осуществляется в соответствии с Федеральным законом от 25.01.2002г. № 8-ФЗ «О Всероссийской переписи населения»;
- обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, пенсионным законодательством Российской Федерации;
- обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;
- обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;
- обработка персональных данных членов (участников) общественного объединения или религиозной организации осуществляется соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;
- обработка персональных данных необходима для установления или осуществления прав субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением правосудия;
- обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-розыскной деятельности, об исполнительном производстве, уголовно-исполнительным законодательством Российской Федерации;
- обработка полученных в установленных законодательством Российской Федерации случаях персональных данных осуществляется органами прокуратуры в связи с осуществлением ими прокурорского надзора;
- обработка персональных данных осуществляется в соответствии с законодательством об обязательных видах страхования, со страховым законодательством;
- обработка персональных данных осуществляется в случаях, предусмотренных законодательством Российской Федерации и в целях устройства детей, оставшихся без попечения родителей, на воспитание в семьи граждан;
- обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о гражданстве Российской Федерации.
Обработка персональных данных о судимости осуществляется в пределах
полномочий, предоставленных Организации в соответствии с законодательством Российской Федерации.
Обработка специальных категорий персональных данных в остальных случаях в Организации не допускается.
Обработка специальных категорий персональных данных, должна быть незамедлительно прекращена, если устранены причины, вследствие которых осуществлялась обработка, если иное не установлено федеральным законом
2.5.2. Правила обработки биометрических персональных данных.
К биометрическим персональным данным относятся сведения (обязательно выполнение всех трех условий одновременно), характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность.
Обработка биометрических персональных данных в Организации запрещена.
2.5.3. Правила обработки общедоступных персональных данных.
Общедоступные персональные данные физических лиц, полученные из сторонних общедоступных источников персональных данных, в Организации обрабатываются в исключительных случаях в сроки, не превышающие необходимых для их использования. При этом совместно с такими данными должны собираться реквизиты их источника и подтверждение согласия субъекта персональных данных на включение такой информации в общедоступные источники персональных данных, так как в случае обработки общедоступных персональных данных обязанность доказывания того, что обрабатываемые персональные данные являются общедоступными, возлагается на Организацию. По достижении целей обработки общедоступных персональных данных они подлежат немедленному уничтожению.
С целью информационного обеспечения и осуществления взаимодействия как внутри Организации, так и со сторонними физическими и юридическими лицами В Организации могут создаваться общедоступные источники персональных данных. Создание общедоступного источника персональных данных осуществляется по решению Руководителя. В решении о создании общедоступного источника персональных данных должны быть указаны:
-цель создания общедоступного источника персональных данных;
-ссылка на нормативный акт, устанавливающий необходимость создания общедоступного источника персональных данных (при наличии);
-перечень персональных данных, которые вносятся в общедоступный источник персональных данных;
-порядок включения персональных данных в общедоступный источник персональных данных;
-порядок уведомления пользователей общедоступного источника персональных данных об исключении из него персональных данных либо внесении в него изменений;
-порядок получения письменного согласия субъекта персональных данных на включение персональных данных в общедоступный источник персональных данных;
-ссылка на нормативный акт, устанавливающий порядок исключения персональных данных из общедоступного источника персональных данных.
В общедоступный источник персональных данных с письменного согласия субъекта персональных данных могут включаться: должность, фамилия, имя, отчество, абонентский номер рабочего телефона, место получения образования, достигнутые результаты и другая информация.
Включение в общедоступные источники персональных данных персональных данных субъекта персональных данных допускается только на основании его письменного согласия.
Исключение персональных данных из указанного общедоступного источника осуществляется при утрате необходимости в обработке таких данных, либо на основании заявления субъекта персональных данных в установленном настоящим Положением (пункт 2.14.8) и действующим законодательством Российской Федерации порядке.
2.6. Особые правила обработки персональных данных в информационных системах персональных данных в зависимости от цели обработки персональных данных.
В Организации устанавливаются следующие особые правила обработки персональных данных в зависимости от цели обработки персональных данных:
-правила обработки персональных данных с целью однократного пропуска субъекта персональных данных на охраняемую территорию;
-правила обработки персональных данных при трансграничной передаче персональных данных;
-правила работы с обезличенными данными;
-правила обработки персональных данных в целях политической агитации.
Особые правила обработки персональных данных в информационных системах персональных данных в зависимости от цели обработки персональных данных являются дополнительными способам и правилам обработки персональных данных в информационных системах персональных данных в зависимости от применения средств автоматизации указанным в пункте 2.4 настоящего Положения.
2.6.1. Правила обработки персональных данных с целью однократного пропуска субъекта персональных данных на охраняемую территорию
При ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию Организации, должны соблюдаться следующие условия:
-необходимость ведения такого журнала (реестра, книги) должна быть предусмотрена актом Организации, содержащим сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц (по должностям), имеющих доступ к материальным носителям и перечень лиц, ответственных за ведение и сохранность журнала (реестра, книги), сроки обработки персональных данных, а также сведения о порядке пропуска субъекта персональных данных на территорию, на которой находится Организация, без подтверждения подлинности персональных данных, сообщенных субъектом персональных данных;
-копирование содержащейся в таких журналах (реестрах, книгах) информации не допускается;
-персональные данные каждого субъекта персональных данных могут заноситься в такой журнал (книгу, реестр) не более одного раза в каждом случае пропуска субъекта персональных данных на охраняемую территорию.
2.6.2. Правила обработки персональных данных при трансграничной передаче персональных данных
Трансграничной передачей персональных данных называется передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Трансграничной передачи персональных данных Организацией не осуществляется.
В случае принятия Организацией решения о трансграничной передаче персональных данных, такие данные могут обрабатываться только в следующих случаях:
-при наличии согласия в письменной форме субъекта персональных данных на трансграничную передачу его персональных данных;
-предусмотренных международными договорами Российской Федерации;
-предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства, а также обеспечения безопасности устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства;
-исполнения договора, стороной которого является субъект персональных данных;
-защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных.
Организация до начала осуществления трансграничной передачи персональных данных обязана убедиться в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов персональных данных.
2.6.3. Правила работы с обезличенными данными
Обезличиванием персональных данных называются действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Порядок обезличивания в Организации установлен пунктом 2.10.7 настоящего Положения.
2.6.4. Правила обработки персональных данных в целях политической агитации
Организация не осуществляет обработки персональных данных в целях политической агитации.
В случае принятия Организацией решения об обработке персональных данных в целях политической агитации, такая обработка может осуществляться только при условии предварительного согласия субъекта персональных данных. Указанная обработка персональных данных признается осуществляемой без предварительного согласия субъекта персональных данных, если Организация не докажет, что такое согласие было получено.
Организация по требованию субъекта персональных данных обязана немедленно прекратить обработку его персональных данных, осуществляемую в целях политической агитации.
2.7. Необходимость обработки персональных данных
Необходимость обработки персональных данных определяется заранее определенной и документированной целью обработки персональных данных и может устанавливаться (требоваться) нормативно-правовым актом (например, федеральным законом) или определяется принятым в Организации порядком выполнения определенных операций по обработке информации, в рамках, заявленных в Положении основных полномочий и прав, либо в рамках перечня задач или функций структурных подразделений (должностных лиц), указанных в положениях о таких структурных подразделениях (должностных обязанностях).
Принятый в Организации порядок выполнения определенных операций по обработке информации, в рамках которых производится обработка персональных данных, должен быть отражен в локальном нормативном акте.
Обработка персональных данных без определения правового основания ее необходимости категорически запрещается.
2.8. Перечни персональных данных, используемые для решения задач и функций структурными подразделениями
Для решения тех или иных задач и функций структурными подразделениями Организации определяются наборы персональных данных, обработка которых вызвана заранее определенной и документированной целью обработки персональных данных.
Обработка персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных недопустима.
Перечни персональных данных, используемых для решения конкретных задач и функций структурными подразделениями в Организации оформляются в порядке, установленном пунктом 2.18 настоящего Положения.
2.9. Правовое основание обработки персональных данных
Правовое основание обработки персональных данных включает в себя:
-определение законности целей обработки персональных данных;
-оценку вреда, который может быть причинен субъектам персональных данных в случае нарушения требований по обработке и обеспечению безопасности персональных данных;
-определение заданных характеристик безопасности персональных данных;
-определение сроков обработки, в том числе хранения персональных данных, осуществление контроля за соблюдением сроков обработки персональных данных и фактов достижения целей обработки персональных данных.
2.9.1. Определение законности целей обработки персональных данных
Заявляемые в качестве целей обработки персональных данных цели должны быть законны. Законность целей обработки персональных данных в Организации определяется их соответствием случаям, указанным в пункте 2.4.2 настоящего Положения.
Причем, кроме самого факта обработки персональных данных, должны рассматриваться и, соответственно, иметь правовое основание, особые правила обработки определенных наборов персональных данных (таких как специальные категории персональных данных, биометрические персональные данные и др.), особые способы обработки персональных данных (обработка без использования средств автоматизации, исключительно автоматизированная обработка персональных данных и др.), а так же особые цели обработки персональных данных (однократный пропуск на охраняемую территорию, трансграничная передача персональных данных и др.).
При определении правовых оснований обработки персональных данных должны определяться реквизиты федерального закона, а также иных подзаконных актов, и документов органов государственной власти, которые требуют обработку персональных данных или иных документов, являющихся такими основаниями.
Обработка персональных данных без документально определенного и оформленного правового основания обработки персональных данных не допускается.
2.9.2. Оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения требований по обработке и обеспечению безопасности персональных данных
Оценкой вреда, который может быть причинен субъектам персональных данных в случае нарушения требований по обработке и обеспечению безопасности персональных данных является определение юридических или иным образом затрагивающих права и законные интересы последствий в отношении субъекта персональных данных, которые могут возникнуть в случае нарушения требований по обработке и обеспечению безопасности персональных данных.
К юридическим последствиям относятся случаи возникновения, изменения или прекращения личных либо имущественных прав граждан или иным образом затрагивающее его права, свободы и законные интересы.
При обработке персональных данных должны определяться и документально оформляться все возможные юридические или иным образом затрагивающие права и законные интересы последствия в отношении субъекта персональных данных, которые могут возникнуть в случае нарушения требований по обработке и обеспечению безопасности персональных данных при выполнении заявленных в Положении основных полномочий и прав Организации, либо в рамках перечня задач или функций структурных подразделений (должностных лиц), указанных в положениях о таких структурных подразделениях (должностных обязанностях) с учетом особых правил и способов обработки персональных данных.
Определение таких юридических последствий необходимо для недопущения нарушения и обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, а также определения соотношения вреда, который может быть причинен субъектам персональных данных в случае нарушения требований по обработке и обеспечению безопасности персональных данных и принимаемых мер.
Обработка персональных данных без оценки вреда, который может быть причинен субъектам персональных данных в случае нарушения требований по обработке и обеспечению безопасности персональных данных не допускается.
Оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения требований по обработке и обеспечению безопасности персональных данных документально оформляется установленным порядком.
2.9.3. Заданные характеристики безопасности персональных данных
Всеми лицами, получающими доступ к персональным данным, должна обеспечиваться конфиденциальность таких данных.
Конфиденциальность персональных данных – это обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
Вне зависимости от необходимости обеспечения конфиденциальности персональных данных, при обработке персональных данных должно определяться наличие требований по обеспечению иных характеристик безопасности персональных данных, отличных от нее.
К таким характеристикам относятся:
-требование по обеспечению защищенности от уничтожения персональных данных;
-требование по обеспечению защищенности от изменения персональных данных;
-требование по обеспечению защищенности от блокирования персональных данных;
-требование по обеспечению защищенности от иных несанкционированных действий.
Обеспечение указанных характеристик безопасности персональных данных может устанавливаться:
-федеральным законом, а также иным подзаконным актом, документом органов государственной власти;
-актом Организации.
При определении необходимости обеспечения характеристик безопасности персональных данных, отличных от конфиденциальности, актом Организации, основным критерием должна служить оценка вреда, который может быть причинен субъектам персональных данных, с чьими персональными данными произошло нарушение таких характеристик безопасности персональных данных.
При принятии Организацией решения на обеспечение характеристик безопасности персональных данных, отличных от конфиденциальности, оно должно быть определено и документально оформлено.
Обработка персональных данных без документально определенного и оформленного решения по определению характеристик безопасности персональных данных не допускается.
2.9.4. Определение сроков обработки, в том числе хранения персональных данных, осуществление контроля за соблюдением сроков обработки персональных данных и фактов достижения целей обработки персональных данных
На основании определенных целей обработки персональных данных, способов обработки и образующихся в процессе такой обработки различных видов документов устанавливаются сроки такой обработки персональных данных, в том числе хранения.
Указанные сроки должны быть определены и документально оформлены.
Определение сроков хранения осуществляется в соответствии с требованиями архивного законодательства Российской Федерации, в том числе, в соответствии с перечнями типовых архивных документов с указанием сроков их хранения.
При использовании документов, содержащих персональные данные, в различных целях, определение сроков обработки, в том числе хранения, таких документов устанавливается по максимальному сроку. При этом в случае наличия персональных данных в таких документах, обработка которых более не требуется, производятся действия по уничтожению таких данных в порядке, определяемым пунктом 2.10 настоящего Положения.
Включение в состав Архивного фонда Российской Федерации документов, содержащих персональные данные, осуществляется на основании экспертизы ценности документов и оформляется договором между Организацией и государственным или муниципальным архивом. При этом объем передаваемых документов и условия передачи определяется условиями такого договора и действующим требованиями архивного законодательства Российской Федерации.
На документы, включенные в состав Архивного фонда Российской Федерации, действие настоящего Положения не распространяется.
Обработка персональных данных без документально определенных и оформленных сроков обработки, в том числе хранения персональных данных не допускается.
С целью выполнения требования по уничтожению либо обезличиванию персональных данных по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом, в Организации создается комиссия, определяющая факт достижения целей обработки персональных данных и достижение предельных сроков хранения документов, содержащих персональные данные. Порядок работы данной комиссии устанавливается отдельным Положением. Правила, устанавливаемые таким Положением, не должны противоречить настоящему Положению.
2.10. Действия (операции) с персональными данными
Обработкой персональных данных называется любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая:
-сбор персональных данных,
-запись персональных данных,
-систематизацию персональных данных,
-накопление персональных данных,
-хранение персональных данных,
-уточнение (обновление) персональных данных,
-уточнение (изменение) персональных данных,
-извлечение персональных данных,
-использование персональных данных,
-передачу (распространение) персональных данных,
-передачу (предоставление) персональных данных,
-передачу (доступ) персональных данных,
-обезличивание персональных данных,
-блокирование персональных данных,
-удаление персональных данных,
-уничтожение персональных данных.
Указанные действия (операции) с персональными данными в информационных системах персональных данных должны быть определены и документально оформлены в порядке, установленным настоящим Положением. При документальном оформлении действий (операций) с персональными данными рекомендуется использовать только указанные термины.
Обработка персональных данных без определенных и документально оформленных действий (операций) совершаемых с персональными данными не допускается.
2.10.1. Осуществление сбора персональных данных
2.10.1.1. Способы сбора персональных данных и источники их получения
В Организации применяются следующие способы получения персональных данных субъектов персональных данных:
-заполнение субъектом персональных данных соответствующих форм (в том числе для заключения договора);
-получение персональных данных от третьих лиц;
-получение данных на основании запроса третьим лицам;
-сбор данных из общедоступных источников.
Получение персональных данных в Организации допускается только:
-непосредственно от субъекта персональных данных;
-из общедоступных источников;
-от третьих лиц по основаниям, указанным в пункте 2.4.2 настоящего Положения.
Получение персональных данных из иных источников не допускается.
В связи с необходимостью постоянного контроля за наличием персональных данных в общедоступных источниках персональных данных, получение и использование таких данных является не рекомендуемым и должно осуществляться только в исключительных случаях в сроки, не превышающие необходимых для принятия соответствующего решения.
2.10.1.2. Правила сбора персональных данных
При сборе персональных данных Организация обязана предоставить субъекту персональных данных по его просьбе информацию, предусмотренную пунктом 2.14.6.3 настоящего Положения.
Если предоставление персональных данных является обязательным в соответствии с федеральным законом, Организация обязана разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные (пункт 2.9.1 настоящего Положения).
Если основания на обработку персональных данных без согласия отсутствуют, то необходимо получение согласия субъекта персональных данных на обработку его персональных данных в соответствии с пунктом 2.15 настоящего Положения. Обработка персональных данных без получения такого согласия категорически запрещается.
Сбор персональных данных должен осуществляться с учетом правил и особых правил обработки персональных данных, предусмотренных пунктами 2.4-2.9 настоящего Положения.
Если персональные данные получены не от субъекта персональных данных, Организация до начала обработки таких персональных данных обязана предоставить субъекту персональных данных (в соответствии с 2.14.2 настоящего Положения) следующую информацию:
-наименование либо фамилия, имя, отчество и адрес оператора или его представителя;
-цель обработки персональных данных и ее правовое основание;
-предполагаемые пользователи персональных данных;
-установленные права субъекта персональных данных;
-источник получения персональных данных.
Организация освобождается от обязанности предоставить субъекту персональных данных сведения, в случаях, если:
-субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором;
-персональные данные получены Организацией на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;
-персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника;
-Организация осуществляет обработку персональных данных для статистических или иных исследовательских целей, если при этом не нарушаются права и законные интересы субъекта персональных данных;
-предоставление субъекту персональных данных сведений, которые Организация обязана предоставить субъекту персональных данных до начала обработки таких персональных данных, если персональные данные получены не от субъекта персональных данных, нарушает права и законные интересы третьих лиц.
-при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", Организация обязана обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Федерального закона РФ от 27.07.2006 г. № 152-ФЗ «О персональных данных и в абзацах 4, 5, 7, 11 подпункта 2.4.2. настоящего Положения.
2.10.2. Осуществление систематизации, накопления, уточнения и использования персональных данных
Систематизация, накопление, уточнение, использование персональных данных могут осуществляться любыми законными способами в соответствии с правилами, инструкциями, руководствами, регламентами и иными документами, определяющими технологический процесс обработки информации.
В Организации могут быть установлены особенности учета персональных данных в информационных системах персональных данных, в том числе использование различных способов обозначения принадлежности персональных данных, содержащихся в соответствующей информационной системе персональных данных, конкретному субъекту персональных данных.
Права и свободы человека и гражданина не могут быть ограничены по мотивам, связанным с использованием различных способов обработки персональных данных или обозначения принадлежности персональных данных, содержащихся в информационных системах персональных данных, конкретному субъекту персональных данных.
Не допускается использование оскорбляющих чувства граждан или унижающих человеческое достоинство способов обозначения принадлежности персональных данных, содержащихся в информационных системах персональных данных, конкретному субъекту персональных данных.
Уточнение персональных данных должно производиться только на основании законно полученной в установленном порядке информации.
Решение об уточнении персональных данных субъекта персональных данных принимается лицом, ответственным за организацию обработки персональных данных в Организации.
Использование персональных данных должно осуществляться исключительно в заявленных целях. Использование персональных данных в заранее не определенных и не оформленных установленным образом целях категорически не допускается.
2.10.3. Осуществление записи и извлечения персональных данных
Запись персональных данных в информационные системы персональных данных Организации может осуществляться с любых носителей информации или из других информационных систем персональных данных.
Извлечение персональных данных из информационных систем персональных данных может осуществляться с целью:
-вывода персональных данных на бумажный или иной носитель информации, не предназначенный для его обработки средствами вычислительной техники;
-вывода персональных данных на носители информации, предназначенные для их обработки средствами вычислительной техники.
При извлечении персональных данных должен проводиться учет носителей информации.
При осуществлении записи и извлечения персональных данных должны соблюдаться условия обработки персональных данных, конфиденциальность персональных данных и иные требования, указанные в настоящем Положении.
2.10.4. Осуществление передачи персональных данных
Передача персональных данных в Организации должна осуществляться с соблюдением настоящего Положения и действующего законодательства Российской Федерации.
В Организации приняты следующие способы передачи персональных данных субъектов персональных данных:
-передача персональных данных на электронных носителях информации посредством нарочного;
-передача персональных данных на бумажных носителях посредством нарочного;
-передача персональных данных на электронных носителях посредством почтовой связи;
-передача персональных данных на бумажных носителях посредством почтовой связи;
-передача персональных данных по каналам электрической связи.
Перед осуществлением передачи персональных данных проверяется основание на осуществление такой передачи и наличие согласия на передачу персональных данных в согласии субъекта персональных данных на обработку персональных данных или наличие иных законных оснований, предусмотренных пунктом 2.4.2 настоящего Положения.
Передача персональных данных должна осуществляться на основании:
-договора с третьей стороной, которой осуществляется передача персональных данных;
-запроса, полученного от третьей стороны, которой осуществляется передача персональных данных;
-исполнения возложенных законодательством Российской Федерации на Организацию функций, полномочий и обязанностей.
Передача персональных данных без согласия или иных законных оснований категорически запрещается.
Передача персональных данных должна осуществляться с учетом правил и особых правил обработки персональных данных, предусмотренных пунктами 2.4-2.9 настоящего Положения.
2.10.5. Осуществление хранения персональных данных
Хранение персональных данных в Организации допускается только в форме документов – зафиксированной на материальном носителе информации (содержащей персональные данные) с реквизитами, позволяющими ее идентифицировать, и определить субъекта персональных данных. При этом предусматриваются следующие виды документов:
-изобразительный документ – документ, содержащий информацию, выраженную посредством изображения какого-либо объекта
-фотодокумент – изобразительный документ, созданный фотографическим способом;
-текстовой документ – документ, содержащий речевую информацию, зафиксированную любым типом письма или любой системой звукозаписи;
-письменный документ – текстовой документ, информация которого зафиксирована любым типом письма;
-рукописный документ – письменный документ, при создании которого знаки письма наносят от руки;
-машинописный документ – письменный документ, при создании которого знаки письма наносят техническими средствами;
-документ на машинном носителе – документ, созданный с использованием носителей и способов записи, обеспечивающих обработку его информации электронно-вычислительной машиной.
Хранение персональных данных в Организации осуществляется в форме, позволяющей определить субъект персональных данных не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого выгодоприобретателем или поручителем по которому является субъект персональных данных.
Хранение персональных данных в информационных системах персональных данных Организации и вне таких систем осуществляется только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного:
-доступа к ним,
-их уничтожения,
-изменения,
-блокирования,
-копирования,
-предоставления,
-распространения.
2.10.6. Осуществление блокирования персональных данных
Блокированием персональных данных называется временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Блокирование персональных данных конкретного субъекта персональных данных должно осуществляться во всех информационных системах персональных данных Организации, включая архивы баз данных, содержащих такие персональные данные, информационных систем персональных данных.
Блокирование персональных данных в Организации осуществляется:
-в случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных с момента такого обращения или получения указанного запроса на период проверки;
-в случае отсутствия возможности уничтожения персональных данных в установленные сроки до их уничтожения.
После устранения выявленной неправомерной обработки персональных данных Организация осуществляет снятие блокирования персональных данных.
Решение о блокировании и снятии блокирования персональных данных субъекта персональных данных принимается ответственным за организацию обработки персональных данных в Организации.
2.10.7. Осуществление обезличивания персональных данных
Обезличивание персональных данных в Организации при обработке персональных данных с использованием средств автоматизации осуществляется с помощью специализированного программного обеспечения на основании нормативно правовых актов, правил, инструкций, руководств, регламентов, инструкций на такое программное обеспечение и иных документов для достижения заранее определенных и заявленных целей.
Допускается обезличивание персональных данных при обработке персональных данных без использования средств автоматизации производить способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).
2.10.8. Осуществление удаления и уничтожения персональных данных
Уничтожение персональных данных это действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Уничтожение персональных данных в Организации производится только в следующих случаях:
-обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом;
-персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки;
-в случае выявления неправомерной обработки персональных данных, если обеспечить правомерность обработки персональных данных невозможно;
-в случае достижения цели обработки персональных данных;
-в случае отзыва субъектом персональных данных согласия на обработку его персональных данных и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных.
По факту уничтожения персональных данных обязательно проверяется необходимость уведомления об этом и в случае наличия такого требования, осуществляется уведомление указанных в таком требовании лиц, в порядке, приведенном в пункте 2.14.2 настоящего Положения.
При уничтожении персональных данных необходимо:
-убедиться в необходимости уничтожения персональных данных;
-убедиться в том, что уничтожаются те персональные данные, которые предназначены для уничтожения;
-уничтожить персональные данные подходящим способом, в соответствии с настоящим Положением или способом, указанным в соответствующем требовании или распорядительном документе;
-проверить необходимость уведомления об уничтожении персональных данных;
-при необходимости, уведомить об уничтожении персональных данных требуемых лиц.
При уничтожении персональных данных применяются следующие способы:
-измельчение в бумагорезательной (бумагоуничтожительной) машине – для документов, исполненных на бумаге;
-тщательное вымарывание (с проверкой тщательности вымарывания) – для сохранения возможности обработки иных данных, зафиксированных на материальном носителе, содержавшем персональные данные;
-измельчение в специальной бумагорезательной (бумагоуничтожительной) машине или физическое уничтожение (разрушение) носителей информации – для носителей информации на оптических дисках;
-физическое уничтожение частей носителей информации – разрушение или сильная деформация – для носителей информации на жестком магнитном диске (уничтожению подлежат внутренние диски и микросхемы); SSD-дисках, USB- и Flash-носителях (уничтожению подлежат модули и микросхемы долговременной памяти);
-стирание с помощью сертифицированных средств уничтожения информации – для записей в базах данных и отдельных документов на машинном носителе.
При уничтожении персональных данных необходимо учитывать их наличие в архивных базах данных и производить уничтожение во всех копиях базы данных, если иное не установлено действующим законодательством Российской Федерации.
При необходимости уничтожения части персональных данных допускается уничтожать материальный носитель одним из указанных в настоящем Положении способов, с предварительным копированием сведений, не подлежащих уничтожению, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению.
Уничтожение персональных данных производится лицами, обрабатывающими персональные данные в соответствующей информационной системе персональных данных, в которой производится уничтожение персональных данных, только в присутствии лица, ответственного за организацию обработки персональных данных в Организации.
По факту уничтожения персональных данных составляется Акт уничтожения персональных данных, который подписывается лицами, производившими уничтожение, заверяется лицом, ответственным за организацию обработки персональных данных Организации, присутствовавшим при уничтожении и утверждается Руководителем.
Хранение актов уничтожения персональных данных осуществляется в течение срока исковой давности, если иное не установлено нормативно-правовыми актами Российской Федерации.
2.11. Круг субъектов, персональные данные которых подлежат обработке
Круг субъектов, персональные данные которых подлежат обработке в информационных системах персональных данных Организации, определяется целью обработки персональных данных в каждой информационной системе персональных данных.
2.12. Перечни должностей сотрудников, замещение которых предусматривает осуществление обработки персональных данных
Лицо, ответственное за организацию обработки персональных данных В Организации готовит и уточняет:
-перечень должностей сотрудников Организации, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным, в котором указываются должности сотрудников, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным для каждой информационной системы персональных данных, а также уровень полномочий в них;
-перечень должностей сотрудников Организации, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных.
Указанные перечни должностей сотрудников в Организации подписываются лицом, ответственным за организацию обработки персональных данных и утверждаются Руководителем.
2.13. Права и обязанности при обработке персональных данных
2.13.1. Права и обязанности субъекта персональных данных
2.13.1.1. Права субъекта персональных данных
Субъект персональных данных, чьи персональные данные обрабатываются в Организации, имеет право:
-на получение сведений о подтверждении факта обработки персональных данных Организацией;
-на получение сведений о правовых основаниях и цели обработки персональных данных;
-на получение сведений о цели и применяемых Организацией способов обработки персональных данных;
-на получение сведений о наименовании и месте нахождения Организации, сведений о лицах (за исключением сведений о сотрудниках Организации), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Организацией или на основании федерального закона;
-на получение сведений об обрабатываемых персональных данных, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
-на получение сведений о сроках обработки персональных данных, в том числе сроках их хранения;
-на получение сведений о порядке осуществления субъектом персональных данных своих прав, предусмотренных законодательством в области персональных данных;-
-на получение информации об осуществленной или о предполагаемой трансграничной передаче данных;
-на получение сведений о наименовании и адресе лица, осуществляющего обработку персональных данных по поручению Организации, если обработка поручена или будет поручена такому лицу;
-на получение иных сведений, предусмотренных законодательством в области персональных данных и другими федеральными законами;
-требовать от Организации уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
принимать предусмотренные законом меры по защите своих прав;
-требовать от Организации предоставления ему персональных данных в доступной форме;-
-повторного обращения и запроса в целях получения сведений и ознакомления с его персональными данными;
-требовать разъяснения порядка принятия решения на основании исключительно автоматизированной обработки его персональных данных;
-заявить возражение против принятия решения на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы;
-требовать разъяснения порядка принятия и возможные юридические последствия принятия решения на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, а также разъяснения порядка защиты субъектом персональных данных своих прав и законных интересов;
-обжаловать действия или бездействие Организации в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке, если субъект персональных данных считает, что Организация осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона или иным образом нарушает его права и свободы;
-на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке;
-требовать предоставления безвозмездно субъекту персональных данных или его представителю возможности ознакомления с персональными данными, относящимися к этому субъекту персональных данных;
-принимать решение о предоставлении его персональных данных и давать согласие на их обработку свободно, своей волей и в своем интересе;
-отзывать согласие на обработку персональных данных.
Кроме указанных прав в вопросах обработки его персональных данных субъект персональных данных обладает другими правами, предоставляемыми ему действующим законодательством Российской Федерации.
2.13.1.2. Обязанности субъекта персональных данных
Субъект персональных данных, чьи персональные данные обрабатываются в Организации, обязан:
-предоставлять свои персональные данные в случаях, когда федеральными законами предусматриваются случаи обязательного предоставления субъектом персональных данных своих персональных данных;
-с целью соблюдения его законных прав и интересов подавать только достоверные персональные данные.
Кроме указанных обязанностей в вопросах обработки его персональных данных на субъекта персональных данных налагаются иные обязанности, предусмотренные действующим законодательством Российской Федерации.
2.13.1.3. Права и обязанности Организации при обработке персональных данных субъектов персональных данных
2.13.1.4. Права Организации при обработке персональных данных субъектов персональных данных
Организация при обработке персональных данных субъектов персональных данных имеет право:-обрабатывать персональные данные в соответствии с пунктом 2.4.2 настоящего Положения;
-поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта;
-мотивированно отказать субъекту персональных данных в выполнении повторного запроса в целях получения сведений касающейся обработки его персональных данных, при нарушении субъектом персональных данных своих обязанностей по подаче такого запроса;
-ограничить право субъекта персональных данных на доступ к его персональным данным в соответствии с федеральными законами, в том числе, если обработка персональных данных осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма;
-ограничить право субъекта персональных данных на доступ к его персональным данным в соответствии с федеральными законами, в том числе, если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц;
-отказать субъекту персональных данных в выполнении запроса в целях получения сведений касающейся обработки его персональных данных в случае, если субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором или Организацией;
-отказать субъекту персональных данных в выполнении запроса в целях получения сведений касающейся обработки его персональных данных в случае, если персональные данные получены на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;
-отказать субъекту персональных данных в выполнении запроса в целях получения сведений касающейся обработки его персональных данных в случае, если персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника;
-отказать субъекту персональных данных в выполнении запроса в целях получения сведений касающейся обработки его персональных данных в случае, если оператор осуществляет обработку персональных данных для статистических или иных исследовательских целей, если при этом не нарушаются права и законные интересы субъекта персональных данных;
-отказать субъекту персональных данных в выполнении запроса в целях получения сведений касающейся обработки его персональных данных в случае, если предоставление субъекту персональных данных таких сведений, нарушает права и законные интересы третьих лиц;
-самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных действующим законодательством в области персональных данных, если иное не предусмотрено указанным законом и другими федеральными законами;
-если обеспечить правомерность обработки персональных данных невозможно, осуществлять или обеспечивать осуществление блокирования или уничтожения персональных данных в сроки, указанные в пункте 2.14.1 настоящего Положения;
-в случае достижения цели обработки персональных данных осуществлять или обеспечивать осуществление уничтожения персональных данных в сроки, указанные в пункте 2.14.1 настоящего Положения;
-в случае достижения цели обработки персональных данных продолжить обработку персональных данных, если это предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Организацией и субъектом персональных данных;
-в случае достижения цели обработки персональных данных продолжить обработку персональных данных, если обработка персональных данных осуществляется без согласия субъекта персональных данных на основаниях, предусмотренных пунктом 2.4.2 настоящего Положения или федеральными законами;
-в случае отзыва субъектом персональных данных согласия на обработку его персональных данных продолжить обработку персональных данных, если это предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Организацией и субъектом персональных данных;
-в случае отзыва субъектом персональных данных согласия на обработку его персональных данных продолжить обработку персональных данных, если обработка персональных данных осуществляется без согласия субъекта персональных данных на основаниях, предусмотренных пунктом 2.4.2 настоящего Положения или федеральными законами;
-в случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в пункте 2.14.1 настоящего Положения, осуществить блокирование таких персональных данных и обеспечить уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами;
-осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных, указанных в пункте 2.16 настоящего Положения.
Кроме указанных прав в вопросах обработки персональных данных субъектов персональных данных Организация обладает другими правами, предоставляемыми ему действующим законодательством Российской Федерации.
2.13.1.5. Обязанности Организации при обработке персональных данных субъектов персональных данных
Организация при обработке персональных данных субъектов персональных данных обязана:
-строго соблюдать принципы обработки персональных данных, указанные в пункте 2.2 настоящего Положения;
-строго соблюдать правила обработки персональных данных, указанные в пункте 2.4-2.6 настоящего Положения;
-в случае если, обработка персональных данных осуществляется по поручению оператора, строго соблюдать и выполнять требования поручения оператора;
-не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом;
-по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов исключить из общедоступных источников персональных данных сведения о субъекте персональных данных;
-обеспечить конкретность и информированность согласия на обработку персональных данных;
-получать согласие на обработку персональных данных в форме, указанной в пункте 2.15 настоящего Положения;
-в случае получения согласия на обработку персональных данных от представителя субъекта персональных данных проверять полномочия данного представителя на дачу согласия от имени субъекта персональных данных;
-предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных или доказательство наличия оснований обработки персональных данных без получения согласия;
-строго соблюдать требования, к содержанию согласия в письменной форме субъекта персональных данных на обработку его персональных данных в соответствии с пунктом 2.15 настоящего Положения;
-незамедлительно прекратить обработку специальных категорий персональных данных, если устранены причины, вследствие которых осуществлялась обработка, если иное не установлено федеральным законом;
-убедиться в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов персональных данных, до начала осуществления трансграничной передачи персональных данных;
-предоставить субъекту персональных данных сведения по запросу субъекта персональных данных в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных;
-мотивировать, и представить доказательства обоснованности отказа в выполнении повторного запроса субъекта персональных данных;
-доказывать, что от субъекта персональных данных было получено предварительное согласие на обработку персональных данных в целях политической агитации;
-немедленно прекратить по требованию субъекта персональных данных обработку его персональных данных в целях политической агитации;
-разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов;
-рассмотреть возражение против принятия решения на основании исключительно автоматизированной обработки его персональных данных в течение срока указанного в пункте 2.14.1 настоящего Положения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения;
-предоставить субъекту персональных данных по его просьбе информацию, касающуюся обработки его персональных данных;
-разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные, если предоставление персональных данных является обязательным в соответствии с федеральным законом
-до начала обработки персональных данных, полученных не от субъекта персональных данных, предоставить субъекту персональных данных информацию о своем наименовании и адресе, цели обработки персональных данных и ее правовом основании, предполагаемых пользователей персональных данных, установленные права субъекта персональных данных, источник получения персональных данных;
-принимать меры, необходимые и достаточные для обеспечения выполнения своих обязанностей в области персональных данных, если иное не предусмотрено федеральными законами;
-опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных;
-по запросу уполномоченного органа по защите прав субъектов персональных данных представить документы и локальные акты, определяющие политику в отношении обработки персональных данных и сведения о реализуемых требованиях к защите персональных данных;
-принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;
-сообщить субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя либо при получении запроса субъекта персональных данных или его представителя;
-в случае отказа в предоставлении информации о наличии персональных данных о соответствующем субъекте персональных данных или персональных данных субъекту персональных данных или его представителю при их обращении либо при получении запроса субъекта персональных данных или его представителя дать в письменной форме мотивированный ответ;
-предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту персональных данных
-внести в персональные данные необходимые изменения или уничтожить такие персональные данные в случае предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными;
-строго соблюдать сроки по уведомлениям, блокированию и уничтожению персональных данных в соответствии с пунктом 2.14.1 настоящего Положения;
-уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы;
-сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию;
-в случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных или его представителя, либо уполномоченного органа по защите прав субъектов персональных данных, оператор обязан осуществить блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки;
-в случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных оператор обязан, осуществить блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц;
-уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора)и снять блокирование персональных данных в случае подтверждения факта неточности персональных данных на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов;
-прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению оператора в случае выявления неправомерной обработки персональных данных, осуществляемой оператором или лицом, действующим по поручению оператора;
-уничтожить персональные данные или обеспечить их уничтожение в случае, если обеспечить правомерность обработки персональных данных невозможно;
-уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган об устранении допущенных нарушений или об уничтожении персональных данных;
-прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в случае достижения цели обработки персональных данных, если обработка персональных данных осуществляется без согласия субъекта персональных данных на основаниях, предусмотренных пунктом 2.4.2 настоящего Положения или федеральными законами;
--прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в случае отзыва субъектом персональных данных согласия на обработку его персональных данных, если обработка персональных данных осуществляется без согласия субъекта персональных данных на основаниях, предусмотренных пунктом 2.4.2 настоящего Положения или федеральными законами;
-уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных в соответствии с пунктом 2.16 настоящего Положения;
-уведомить уполномоченный орган по защите прав субъектов персональных данных в случае изменения сведений, указанных в уведомлении о своем намерении осуществлять обработку персональных данных;
-назначить лицо, ответственное за организацию обработки персональных данных;
-предоставлять лицу, ответственному за организацию обработки персональных данных, необходимые сведения, указанные в пункте 2.14.3 настоящего Положения;
-неукоснительно соблюдать все требования настоящего Положения;
-ознакомить сотрудников Организации, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных и (или) обучить таких сотрудников;
Кроме указанных обязанностей в вопросах обработки персональных данных субъектов персональных данных на Организацию налагаются иные обязанности, предусмотренные действующим законодательством Российской Федерации.
2.13.1.6. Меры, направленные на обеспечение выполнения оператором своих обязанностей
Организация принимает меры, необходимые и достаточные для обеспечения выполнения своих обязанностей, предусмотренных законодательством Российской Федерации в области персональных данных. Организация определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения указанных обязанностей, в том числе:
-назначает ответственного за организацию обработки персональных данных в Организации из числа сотрудников данного органа (пункт 2.14.3 настоящего Положения);
-разрабатывает, и утверждает должностную инструкцию ответственного за организацию обработки персональных данных в государственном или муниципальном органе (пункт 2.14.3 настоящего Положения);
-создает комиссию, в целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям (пункт 4 настоящего Положения);
-издает, и утверждает приказом Руководителя Положение по обработке персональных данных (Настоящего Положения):
-Правила обработки персональных данных, устанавливающие процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных.(пункт 2.13.2.4 настоящего Положения);
-порядок уничтожения при достижении целей обработки или при наступлении иных законных оснований (пункт 2.10.8 настоящего Положения);
-правила рассмотрения запросов субъектов персональных данных или их представителей (пункты 2.14.5-2.14.6 настоящего Положения);
-правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных и локальным актам Организации (пункт 4 настоящего Положения);
-правила работы с обезличенными данными (пункт 2.10.7 настоящего Положения);
-типовую форму согласия на обработку персональных данных субъектов персональных данных (пункт 2.16 настоящего Положения);
-типовую форму разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные (пункт 2.14.4 настоящего Положения);
-оценку вреда, который может быть причинен субъектам персональных данных в случае в случае нарушения требований по обработке и обеспечению безопасности персональных данных (пункт 2.9.2 настоящего Положения);
-издает, и утверждает приказом Руководителя документ, определяющий соотношение вреда, который может быть причинен субъектам персональных данных в случае нарушения требований по обработке и обеспечению безопасности персональных данных и принимаемых мер, направленных на обеспечение выполнения обязанностей, предусмотренных законодательством Российской Федерации в области персональных данных;
-издает, и утверждает приказом Руководителя перечень информационных систем персональных данных (пункт 2.18 настоящего Положения);
-издает, и утверждает приказом Руководителя правила обработки персональных данных, определяющие:
-цели обработки персональных данных содержание обрабатываемых персональных данных (пункты 2.3 настоящего Положения);
-перечни персональных данных, обрабатываемых в государственном или муниципальном органе в связи с реализацией трудовых отношений, а также в связи с оказанием государственных или муниципальных услуг и осуществлением государственных или муниципальных функций (пункты 2.8 настоящего Положения);
-перечень должностей сотрудников государственного или муниципального органа, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным (пункт 2.19 настоящего Положения);
-перечень должностей сотрудников государственного или муниципального органа, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных (пункт 2.19 настоящего Положения);
-типовое обязательство служащего государственного или муниципального органа, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним государственного или муниципального контракта прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей (пункт 2.19 настоящего Положения);
-порядок доступа сотрудников государственного или муниципального органа в помещения, в которых ведется обработка персональных данных (пункт 2.20 настоящего Положения);
-принимают правовые, организационные и технические меры по обеспечению безопасности персональных данных при их обработке, предусмотренные законодательством Российской Федерации в области персональных данных (пункт 3 настоящего Положения);
-осуществляют ознакомление сотрудников государственного или муниципального органа, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных (в том числе с требованиями к защите персональных данных), локальными актами по вопросам обработки персональных данных и (или) организуют обучение указанных сотрудников (пункты 2.19 и 3.8 настоящего Положения);
-уведомляют уполномоченный орган по защите прав субъектов персональных данных об обработке (намерении осуществлять обработку) персональных данных (пункт 2.16 настоящего Положения).
Указанные документы, являются определяющими политику в отношении обработки персональных данных в Организации и подлежат опубликованию на ее официальном сайте в течение 10 дней после их утверждения. К указанным документам обеспечивается неограниченный доступ.
2.13.1.7. Процедуры, направленные на предотвращение и выявление нарушений законодательства в отношении обработки персональных данных и устранение таких последствий
К процедурам, направленным на предотвращение и выявление нарушений законодательства в отношении обработки персональных данных и устранение таких последствий относятся:
-реализация мер, направленных на обеспечение выполнения оператором своих обязанностей (пункт 2.13.2.3 настоящего Положения);
-выполнение предусмотренных законодательством в области персональных данных обязанностей, возложенных на Организацию;
-личная ответственность сотрудников Организации, осуществляющих обработку либо осуществление доступа к персональным данным;
-организация рассмотрения запросов субъектов персональных данных или их представителей и ответов на такие запросы;
-организация внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным действующим законодательством в области персональных данных и локальными актами Организации;
--сокращение объема обрабатываемых данных;
-сокращение должностей сотрудников, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным;
-стандартизация операций осуществляемых с персональными данными;
-порядок доступа сотрудников Организации в помещения, в которых ведется обработка персональных данных;
-проведение необходимых мероприятий по обеспечению безопасности персональных данных и носителей их содержащих;
-проведение периодических проверок условий обработки персональных данных;
-повышение осведомленности сотрудников, занимающих должности, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным путем их ознакомления с положениями законодательства Российской Федерации о персональных данных (в том числе с требованиями к защите персональных данных), локальными актами Организации по вопросам обработки персональных данных и (или) организация обучения указанных сотрудников;
-блокирование, внесение изменений и уничтожение персональных данных в предусмотренных действующим законодательством в области персональных данных случаях;
-оповещение субъектов персональных данных в предусмотренных действующим законодательством в области персональных данных случаях;
-разъяснение прав субъектам персональных данных в вопросах обработки и обеспечения безопасности их персональных данных;
-оказание содействия правоохранительным органам, в случаях нарушений законодательства в отношении обработки персональных;
-публикация на официальном сайте Организации документов, определяющих политику в отношении обработки персональных данных.
Указанный перечень процедур, направленных на предотвращение и выявление нарушений законодательства в отношении обработки персональных данных и устранение таких последствий является открытым, и может дополняться мероприятиями в конкретных случаях.
2.14. Порядок взаимодействия с субъектами персональных данных и иными лицами.
Настоящее Положение при определении порядка взаимодействия Организации с субъектами персональных данных устанавливает:
-сроки выполнения действий по защите прав субъектов персональных данных;
-требования по уведомлениям/предоставлению информации субъектов персональных данных и в иных случаях;
-требования к лицам, ответственным за организацию обработки персональных данных;
-порядок разъяснения субъектам персональных данных особенностей обработки персональных данных и порядка защиты их прав;
-порядок реагирования на обращения субъектов персональных данных;
-порядок действий при обращениях субъектов персональных данных;
-требования к форме запроса на предоставления персональных данных и сведений об операторе субъектом персональных данных;
-порядок и основание отказа субъекту персональных данных в предоставлении сведений о его персональных данных;
-порядок, форма предоставления персональных данных и сведений об операторе и объем предоставляемой информации;
-действия в случае выявления фактов нарушения законодательства, допущенных при обработке персональных данных, а также по уточнению, блокированию и уничтожению персональных данных;
-порядок реализации права субъекта персональных данных на обжалование действий или бездействия Организации;
-порядок действий при достижении целей обработки персональных данных и отзыве согласия на обработку персональных данных;
-порядок действий при отзыве согласия субъекта персональных данных на обработку его персональных данных.
2.14.1. Установленные сроки выполнения действий по защите прав субъектов персональных данных
В Организации устанавливаются следующие сроки по защите прав субъектов персональных данных:
-в случае если сведения, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно в Организацию или направить ей повторный запрос в целях получения таких сведений, и ознакомления с такими персональными данными не ранее, чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;
-в случае отказа в предоставлении информации о наличии персональных данных о соответствующем субъекте персональных данных или персональных данных субъекту персональных данных или его представителю при их обращении либо при получении запроса субъекта персональных данных или его представителя Организация обязана дать в письменной форме мотивированный ответ, содержащий ссылку на положение федерального закона, являющееся основанием для такого отказа, в срок, не превышающий тридцати дней со дня обращения субъекта персональных данных или его представителя либо с даты получения запроса субъекта персональных данных или его представителя;
-в срок, не превышающий семи рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, Организация обязана внести в них необходимые изменения;
-в срок, не превышающий семи рабочих дней со дня представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, Организация обязана уничтожить такие персональные данные;
-в случае выявления неправомерной обработки персональных данных, осуществляемой Организацией или лицом, действующим по ее поручению, в срок, не превышающий трех рабочих дней с даты этого выявления, обязана прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по его поручению;
-в случае если обеспечить правомерность обработки персональных данных невозможно, в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязана уничтожить такие персональные данные или обеспечить их уничтожение;
-в случае достижения цели обработки персональных данных Организация обязана прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по его поручению) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по его поручению) в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Организацией и субъектом персональных данных, либо если Организация не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами;
-в случае отзыва субъектом персональных данных согласия на обработку его персональных данных Организация обязана прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по его поручению) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по его поручению) в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных, либо, если Организация не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами;
-в случае отсутствия возможности уничтожения персональных данных в течение указанных сроков, Организация осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по его поручению) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами;
-Организация обязана рассмотреть возражение субъекта персональных данных о принятии на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении него или иным образом затрагивающих его права и законные интересы, в течение тридцати дней со дня его получения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения;
-Организация обязана сообщить в установленном порядке, субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя либо в течение тридцати дней с даты получения запроса субъекта персональных данных или его представителя;
-Организация обязана сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение тридцати дней с даты получения такого запроса;
-в случае подтверждения факта неточности персональных данных Организация на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязана уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по его поручению) в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных.
Установленные сроки обязательны к исполнению всеми должностными лицами Организации.
-в случае изменения сведений, указанных в уведомлении об обработке персональных данных, а также в случае прекращения обработки персональных данных Организация обязана уведомить об этом уполномоченный орган по защите прав субъектов персональных данных в течение десяти рабочих дней с даты возникновения таких изменений или с даты прекращения обработки персональных данных.
2.14.2. Требования по уведомлениям (предоставлению информации, разъяснениям) субъектов персональных данных и в иных случаях
Организация обязана осуществлять уведомления и предоставлять информацию в следующих случаях:
-Организация обязана разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов;
-рганизация обязана рассмотреть возражение субъекта персональных данных о принятии на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении него или иным образом затрагивающих его права и законные интересы, в течение тридцати дней со дня его получения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения;
-если предоставление персональных данных является обязательным в соответствии с федеральным законом, Организация обязана разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные;
-Организация обязана предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту персональных данных;
-Организация обязана уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах в случаях, когда персональные данные являются неполными, неточными или неактуальными и персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы;
-об устранении допущенных нарушений или об уничтожении персональных данных в случае выявления неправомерной обработки персональных данных Организация обязана уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган;
-Организация до начала обработки персональных данных обязана уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных;
-в случае изменения сведений, а также в случае прекращения обработки персональных данных Организация обязана уведомить об этом уполномоченный орган по защите прав субъектов персональных данных;
-обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных или доказательство наличия иных законных оснований возлагается на оператора;
-персональные данные могут быть получены Организацией от лица, не являющегося субъектом персональных данных, при условии предоставления им подтверждения наличия законных оснований обработки, в том числе передачи таких персональных данных;
-Организацией должны быть предоставлены субъекту персональных данных запрашиваемые им сведения в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных;
-сведения, запрашиваемые субъектом персональных данных, предоставляются субъекту персональных данных или его представителю Организацией при обращении либо при получении запроса субъекта персональных данных или его представителя;
-обязанность представления доказательств обоснованности мотивированного отказа в выполнении повторного запроса субъекта персональных данных лежит на Организации;
-Организация обязана разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов;
-при сборе персональных данных Организация обязана по просьбе субъекта персональных данных предоставить информацию, касающуюся обработки его персональных данных;
-если персональные данные получены не от субъекта персональных данных, Организация, до начала обработки таких персональных данных обязана предоставить субъекту персональных данных информацию, касающуюся обработки его персональных данных;
-Организация по запросу уполномоченного органа по защите прав субъектов персональных данных обязана представить документы и локальные акты, и (или) иным образом подтвердить принятие мер, направленных на обеспечение выполнения оператором обязанностей, предусмотренных действующим законодательством в области персональных данных;
-Организация обязана сообщить субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя;
-Организация обязана предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту персональных данных;
-Организация обязана уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах в случае выявления того, что персональные данные являются неполными, неточными или неактуальными или являются незаконно полученными или не являются необходимыми для заявленной цели обработки и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы;
-Организация обязана сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию;
-Организация обязана предоставлять лицу, ответственному за организацию обработки персональных данных в Организации сведения, предусмотренные действующим законодательством в области персональных данных.
Организация освобождается от обязанности предоставить субъекту персональных данных сведения об обрабатываемых персональных данных, относящихся к субъекту персональных данных, в случаях, если:
-субъект персональных данных уведомлен об осуществлении Организацией обработки его персональных данных;
-персональные данные получены Организацией на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;
-персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника;
-Организация осуществляет обработку персональных данных для статистических или иных исследовательских целей, если при этом не нарушаются права и законные интересы субъекта персональных данных;
-предоставление субъекту персональных данных нарушает права и законные интересы третьих лиц.
Уведомление в указанных случаях готовиться лицом, ответственным за организацию обработки персональных данных в Организации. Подготовленное уведомление утверждается Руководителем. Отправка уведомления осуществляется лицом, ответственным за организацию обработки персональных данных в Организации в установленные пунктом 2.14.1 настоящего Положения сроки.
Требования к уведомлению уполномоченного органа по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных и об изменении поданных сведений устанавливаются пунктом 2.16 настоящего Положения.
При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", Организация обязана обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Федерального закона РФ от 27.07.2006 г. № 152-ФЗ «О персональных данных и в абзацах 4, 5, 7, 11 подпункта 2.4.2. настоящего Положения.
2.14.3. Лица, ответственные за организацию обработки персональных данных
В Организации лицом, ответственным за организацию обработки персональных данных назначается руководитель аппарата – начальник организационного отдела администрации Новоусманского муниципального района Воронежской области. Лицо, ответственное за организацию обработки персональных данных в Организации, получает указания непосредственно от Руководителя и подотчетно ему.
Организация предоставляет лицу, ответственному за организацию обработки персональных данных сведения об обработке персональных данных в соответствии с требованиями действующего законодательства в области персональных данных.
Организация разрабатывает должностную инструкцию ответственного за организацию обработки персональных данных.
Основными обязанностями лица, ответственного за организацию обработки персональных данных в Организации являются:
-осуществление внутреннего контроля за соблюдением Организацией и ее работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;
-доведение до сведения сотрудников Организации положений законодательства Российской Федерации о персональных данных, приказов по вопросам обработки персональных данных, требований к защите персональных данных;
-организация приема и обработки обращений и запросов субъектов персональных данных или их представителей и (или) осуществление контроля за приемом и обработкой таких обращений и запросов.
2.14.4. Порядок разъяснения субъектам персональных данных особенностей обработки персональных данных и порядка защиты их прав
Сотрудники Организации обязаны разъяснять субъектам персональных данных особенности обработки персональных данных и порядок защиты их прав в следующих случаях:
-при принятии решения на основании исключительно автоматизированной обработки его персональных данных – разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных, возможные юридические последствия такого решения, а также порядок защиты субъектом персональных данных своих прав и законных интересов;
-если предоставление персональных данных является обязательным в соответствии с федеральным законом – разъяснить субъекту персональных данных юридические последствия отказа предоставить свои персональные данные.
Разъяснение субъектам персональных данных особенностей обработки персональных данных и порядка защиты их прав осуществляется сотрудниками Организации, осуществляющими непосредственные операции по обработке персональных данных или лицом, ответственным за организацию обработки персональных данных. Разъяснения осуществляются на основании настоящего Положения, правил обработки персональных данных в конкретных информационных системах персональных данных в Организации и действующего законодательства Российской Федерации в области персональных данных.
Для разъяснения субъектам персональных данных особенностей обработки персональных данных и порядка защиты их прав используются официальный сайт Организации, стенды, раздаточный материал.
2.14.5. Порядок реагирования на обращения субъектов персональных данных
Все обращения субъектов персональных данных принимаются в письменном виде, и подлежат учету, наряду с остальными входящими документами.
С целью соблюдения сроков по реагированию на обращения субъектов персональных данных они должны незамедлительно передаваться лицу, ответственному за организацию обработки персональных данных.
Ответы на обращения, не отвечающие требованиям, предъявляемым к ним действующим законодательством в области персональных данных, не производятся.
Передача ответов субъекту персональных данных осуществляется требуемым им способом, или, если такой способ не указан, посредством отправки заказного письма с уведомлением.
Передача ответов на обращения субъектов персональных данных в Организации осуществляется в установленном порядке для исходящей корреспонденции с соблюдением указанных в пункте 2.14.1 настоящего Положения сроков.
2.14.6. Порядок действий при обращениях субъектов персональных данных
Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, при личном обращении в Организацию, либо путем направления запроса, в том числе в форме электронного документа, подписанного электронной подписью в соответствии с законодательством Российской Федерации.
2.14.6.1. Требования к форме запроса на предоставления персональных данных и сведений об операторе субъектом персональных данных
Письменный запрос субъекта персональных данных на получение информации, касающейся обработки его персональных данных Организацией должен содержать:
-номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя;
-сведения о дате выдачи указанного документа и выдавшем его органе;
-сведения, подтверждающие участие субъекта персональных данных в отношениях с Организацией (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных;
-подпись субъекта персональных данных или его представителя.
Письменные запросы, не отвечающие указанным требованиям, обработке не подлежат.
При личном обращении в Организацию субъект персональных данных обязан предъявить документ, удостоверяющий его личность, а его представитель – документ, удостоверяющий личность представителя и документы, подтверждающие полномочия этого представителя, и сообщить сведения, подтверждающие участие субъекта персональных данных в отношениях с Организацией (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных.
Данные предоставляемые субъектом персональных данных при личном обращении в Организацию фиксируется в Журнале учета лиц (организаций), получивших доступ к персональным данным, и (или) лиц (организаций), которым такая информация была предоставлена или передана.
2.14.6.2. Порядок и основание отказа субъекту персональных данных в предоставлении сведений о его персональных данных
Право субъекта персональных данных на доступ к своим персональным данным ограничивается в следующих случаях если:
-обработка персональных данных осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма;
-доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
В случае отказа в предоставлении субъекту персональных данных при обращении информации, касающейся обработки его персональных данных Организацией, либо при получении запроса субъекта персональных данных о такой информации, лицо, ответственное за организацию обработки персональных данных, составляет в письменной форме мотивированный ответ, содержащий ссылку на пункты или статьи федерального закона, являющегося основанием для такого отказа.
2.14.6.3. Порядок, форма предоставления персональных данных и сведений об операторе и объем предоставляемой информации
Предоставление доступа к своим персональным данным в случае непосредственного обращения субъекта персональных данных осуществляется только по адресу: Воронежская область, с. Новая Усмань, ул. Советская, д.1, администрация Новоусманского муниципального района Воронежской области. Доступ субъекта персональных данных в этом случае осуществляется в порядке, установленном в пункте 2.14.6.1 настоящего Положения.
Субъект персональных данных имеет право на получение при обращении или при подаче запроса информации, касающейся обработки его персональных данных, в том числе содержащей:
-подтверждение факта обработки персональных данных Организацией;
-правовые основания и цели обработки персональных данных;
-цели и применяемые способы обработки персональных данных;
-наименование и место нахождения Организации, сведения о лицах (в том числе о сотрудниках Организации в объеме, предусмотренном пунктом 2.12 настоящего Положения), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Организацией или на основании федерального закона;
-обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
-сроки обработки персональных данных, в том числе сроки их хранения;
-порядок осуществления субъектом персональных данных прав, предусмотренных законодательством в области персональных данных;
-информацию об осуществленной или о предполагаемой трансграничной передаче данных;
-наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Организации, если обработка поручена или будет поручена такому лицу;
-иные сведения, предусмотренные законодательством в области персональных данных или другими федеральными законами.
Ответ на обращения и запросы субъектов персональных данных готовится лицом, ответственным за организацию обработки персональных данных, по существу такого обращения в двух экземплярах. Запрашиваемые сведения предоставляются в соответствии с настоящим Положением, Правилами обработки персональных данных в Организации и действующего законодательства Российской Федерации в области персональных данных.
Сведения о наличии персональных данных должны быть предоставлены субъекту персональных данных в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных.