Положение об обработке персональных данных в ООО «ГАМЕД»

1. Общие положения


1.1. Настоящее Положение об обработке персональных данных в ООО «ГАМЕД» (далее – Положение) определяет политику ООО «ГАМЕД»  далее –Оператор) в отношении обработки персональных данных, регулирует вопросы обработки персональных данных и устанавливает процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений. Основной целью настоящего Положения является защита прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.

1.2. Настоящее Положение разработано в соответствии с Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных» и иными нормативными актами Российской Федерации.

1.3. Настоящее Положение не применимо, а Оператор не контролирует и не несет ответственность, в отношении сайтов третьих лиц, на которые Пользователь может перейти по ссылкам, доступным на Сайте. На таких сайтах у Пользователя могут собираться или запрашиваться иные персональные данные, а также могут совершаться иные действия.


2. Термины и определения


2.1. В настоящем Положении используются следующие термины и определения:

1) персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

3) обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

4) автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;

5) распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;

6) предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

7) блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);

8) уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;

9) обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

10) информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;

11) трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.


3. Принципы и условия обработки персональных данных


3.1. Обработка персональных данных должна осуществляться на законной и справедливой основе.

3.2. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей.

3.3. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.

3.4. Обработке подлежат только персональные данные, которые отвечают целям их обработки.

3.5. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки.

3.6. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных.

3.7. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки 

персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.

3.8. Оператор обрабатывает персональные данные при наличии одного из следующих условий:

3.8.1. обработка персональных данных осуществляется с согласия субъекта персональных данных;

3.8.2. обработка персональных данных необходима для достижения целей, предусмотренных законом, для осуществления и выполнения возложенных законодательством Российской Федерации на Оператора функций, полномочий и обязанностей;

3.8.3. обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;

3.8.4. обработка персональных данных необходима для осуществления прав и законных интересов Оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;

3.8.5. осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе;

3.8.6. осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.


4. Согласие субъекта персональных данных на обработку его персональных данных


4.1. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе.

4.2. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным.

4.3. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. 

4.4. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных путем направления отзыва в письменной форме Оператору, Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, установленных действующим законодательством.


5. Цели обработки персональных данных


5.1. Оператор обрабатывает персональные данные субъекта персональных данных исключительно в следующих целях:

5.1.1. заключения, исполнения и прекращения гражданско-правовых договоров (в т.ч. договоров займа) с физическими, юридическим лицами, индивидуальными предпринимателями и иными лицами, в случаях, предусмотренных действующим законодательством и уставными или иными документами Оператора;

5.1.2. организации кадрового учета Оператора, обеспечения соблюдения законов и иных нормативно-правовых актов, заключения и исполнения обязательств по трудовым и гражданско-правовым договорам; ведения кадрового делопроизводства, содействия работникам в трудоустройстве, обучении и продвижении по службе, пользования различного вида льготами, исполнения требований налогового законодательства в связи с исчислением и уплатой налога на доходы физических лиц, пенсионного законодательства, заполнения первичной статистической документации, в соответствии с Трудовым кодексом РФ, Налоговым кодексом РФ, федеральными законами РФ;

5.1.3. обеспечение оказания населению квалифицированной доврачебной, врачебной, амбулаторно поликлинической, лечебно-диагностистической и профилактической медицинской помощи оказание неотложной помощи в лечебно-профилактическом учреждении и на дому, выявление причин возникновения и распространения заболеваний, причина изменения темпов роста смертности, разработка мероприятий, направленных на улучшение качества медицинской помощи, оказываемой населению, и профилактику возникновения и распространения заболеваний;

5.1.3 в связи с реализацией права на образование, обеспечение государственных гарантий, прав и свобод человека в сфере образования и созданием условий для реализации права на образование в соответствии с Федеральным законом Российской Федерации от 29.12.2012 г. № 273-ФЗ «Об образовании в Российской Федерации»;

5.1.4. осуществления возложенных на Оператора законодательством Российской Федерации функций в соответствии с Гражданским кодексом Российской Федерации, Трудовым кодексом Российской Федерации, Налоговым кодексом Российской Федерации, Федеральным законом от 7 августа 2001 г. №115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма», Федеральным законом от 27 июля 2006 г. №152-ФЗ «О персональных данных» и иными актами;

5.1.5. идентификации Пользователя и/или его представителя;

5.1.6. информирования о проводимых Оператором и (или) третьими лицами, в интересах которых действует Оператор, рекламных и (или) маркетинговых акциях, опросах, анкетировании, маркетинговых исследованиях в отношении услуг, оказываемых Оператором и/или лицами, в интересах которых действует Оператор.

5.1.7. осуществления связи с Пользователем в случае необходимости, в том числе направления уведомлений, запросов и информации, связанных с использованием им Сайта, оказанием услуг, а также обработки запросов и заявок от Пользователя;

5.1.8. улучшения качества оказываемых услуг, удобства их использования, разработки новых сервисов и услуг;

5.1.9. проведения статистических и иных исследований на основе обезличенных данных.


6. Перечень обрабатываемых персональных данных и круг субъектов, персональные данные которых обрабатываются


6.1. Перечень обрабатываемых персональных данных, подлежащих защите Оператором, формируется в соответствии с Федеральным законом от 27 июля 2006 г. №152-ФЗ «О персональных данных», внутренними нормативными документами Оператора.

6.2. Сведениями, составляющими персональные данные, является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

6.3. В зависимости от субъекта персональных данных, Оператор обрабатывает персональные данные следующих категорий субъектов персональных данных:

6.3.1. персональные данные работников Оператора;

6.3.2. персональные данные пользователей Сайта;

6.3.3. персональные данные лиц, которым оказываются медицинские услуги, и их законных представителей;

6.3.4. персональные данные обучающихся и их законных представителей;

6.3.5. персональные данные лиц, с которыми заключены договоры;

6.3.5. персональные данные физического лица, обратившегося к Оператору с жалобами, заявлениями и обращениями.


7. Сроки обработки персональных данных


7.1. Сроки обработки персональных данных определяются в соответствии со сроком, указанным в согласии субъекта персональных данных, приказом Министерства культуры РФ от 25.08.2010 г. № 558 «Об утверждении «Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения», а также иными требованиями законодательства РФ и локальными актами Оператора.

7.2. Оператором создаются и хранятся документы, содержащие сведения о субъектах персональных данных. Требования к использованию Оператором данных типовых форм документов установлены постановлением Правительства РФ от 15.09.2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».


8. Права и обязанности


8.1. Оператор, выступая в качестве оператора персональных данных, вправе:

    • отстаивать свои интересы в суде;

    • предоставлять персональные данные субъектов персональных данных государственным и иным уполномоченным органам, если это предусмотрено действующим законодательством РФ (налоговые, правоохранительные органы и др.);

    • отказывать в предоставлении персональных данных в случаях предусмотренных законодательством РФ;

    • обрабатывать персональные данные субъекта без его согласия, в случаях предусмотренных законодательством РФ.

8.2. Оператор вправе передать персональные данные Пользователя третьим лицам в следующих случаях:

8.2.1. Пользователь явно выразил свое согласие на такие действия;

8.2.2. Передача необходима в рамках использования Пользователем определенного сервиса Сайта либо для оказания услуги Пользователю. При этом обеспечивается конфиденциальность персональных данных, а Пользователь будет явным образом уведомлён о такой передаче;

8.2.3. Передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры;

8.2.4. В целях обеспечения возможности защиты прав и законных интересов Оператора или третьих лиц в случаях, когда Пользователь нарушает условия соглашения с Оператором.

8.3. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные законодательством РФ.

8.4. Оператор не проверяет достоверность персональных данных, предоставляемых Пользователями, и не осуществляет контроль за их дееспособностью. Однако Оператор исходит из того, что Пользователь предоставляет достоверные и достаточные персональные данные по вопросам, запрашиваемым на Сайте, и поддерживает эти данные в актуальном состоянии. Последствия предоставления недостоверных данных определены в Пользовательском соглашении.

8.5. Субъект персональных данных имеет право:

    • требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;

    • требовать перечень своих персональных данных, обрабатываемых Оператором и источник их получения;

    • получать информацию о сроках обработки своих персональных данных, в том числе о сроках их хранения;

    • требовать извещения всех лиц, которым ранее были сообщены неверные или неполные его персональные данные, обо всех произведенных в них исключениях, исправлениях или дополнениях;

    • обжаловать в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействия при обработке его персональных данных;

    • на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.


9. Обеспечение безопасности персональных данных


9.1. Безопасность персональных данных, обрабатываемых Оператором, обеспечивается реализацией правовых, организационных и технических мер, необходимых и достаточных для обеспечения требований федерального законодательства в области защиты персональных данных.

9.2. Оператор предпринимает необходимые организационные и технические меры для обеспечения безопасности персональных данных от случайного или несанкционированного доступа, уничтожения, изменения, блокирования доступа и других несанкционированных действий.

9.3. Оператор применяет следующие организационные и технические меры:

9.3.1. назначение должностных лиц, ответственных за организацию обработки и защиты персональных данных;

9.3.2. ограничение и регламентация состава работников, имеющих доступ к персональным данным;

9.3.3. ознакомление работников с требованиями федерального законодательства и нормативных документов Оператора по обработке и защите персональных данных;

9.3.4. обеспечение учета и хранения материальных носителей информации и их обращения, исключающего хищение, подмену, несанкционированное копирование и уничтожение;

9.3.5. определение угроз безопасности персональных данных при их обработке, формирование на их основе моделей угроз;

9.3.6. разработка на основе модели угроз системы защиты персональных данных для соответствующего уровня защищенности информационных систем;

9.3.7. реализация разрешительной системы доступа пользователей к информационным ресурсам, программно-аппаратным средствам обработки и защиты информации;

9.3.8. парольная защита доступа пользователей к информационной системе персональных данных;

9.3.9. применение средств контроля доступа к коммуникационным портам, устройствам ввода-вывода информации, съемным машинным носителям и внешним накопителям информации;

9.3.10. осуществление антивирусного контроля, предотвращение внедрения в корпоративную сеть вредоносных программ (программ-вирусов) и программных закладок;

9.3.11. применение межсетевого экранирования;

9.3.12. обнаружение вторжений в корпоративную сеть Оператора, нарушающих или создающих предпосылки к нарушению установленных требований по обеспечению безопасности персональных данных;

9.3.13. резервное копирование информации;

9.3.14. обеспечение восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

9.3.15. обучение работников, использующих средства защиты информации, применяемые в информационных системах персональных данных, правилам работы с ними;

9.3.16. учет применяемых средств защиты информации, эксплуатационной и технической документации к ним;

9.3.17. размещение технических средств обработки персональных данных, в пределах охраняемой территории;

9.3.18. поддержание технических средств охраны, сигнализации помещений в состоянии постоянной работоспособности.


10. Заключительные положения


10.1. Настоящее Положение является внутренним документом Оператора.

10.2. Настоящее Положение подлежит изменению, дополнению в случае появления новых законодательных актов и специальных нормативных документов по обработке и защите персональных данных.

10.3. Оператор имеет право вносить изменения в настоящее Положение. При внесении изменений в заголовке Положения указывается дата последнего обновления редакции. Новая редакция Положения вступает в силу с момента ее размещения на Сайте, если иное не предусмотрено новой редакцией Положения.

10.4. К настоящему Положению и отношениям между Оператором и Пользователями подлежит применению право Российской Федерации.

10.5. Контроль исполнения требований настоящего Положения осуществляется лицом, ответственным за обеспечение безопасности персональных данных Оператора.

10.6. Ответственность должностных лиц Оператора, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных, определяется в соответствии с законодательством Российской Федерации и внутренними документами Оператора. 


Приложение № 1 к Положению

об обработке персональных данных в

 ООО «ГАМЕД»

Правила обработки, хранения и уничтожения персональных данных

1. Общие положения

1. Настоящие Правила обработки, хранения и уничтожения персональных данных (далее – Правила) разработаны в соответствии с Федеральным законом от  27 июля 2006 г. № 152-ФЗ «О персональных данных», Постановлением Правительства Российской Федерации от 01.11.2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», Постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», Постановлением Правительства Российской Федерации  от 21 марта 2012 г. № 211 « Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами», Постановлением Правительства Российской Федерации от 06 июля 2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных», «Специальными требованиями и рекомендациями по технической защите конфиденциальной информации», утвержденными решением коллегии Гостехкомиссии России № 7.2 от 02 марта  2001 г.

2. Настоящие Правила не исключают обязательного выполнения других руководящих документов по вопросам обработки, передачи, хранению и уничтожения персональных данных.

3. Общая ответственность за организацию обеспечения защиты персональных данных возлагается на ответственного за обработку персональных данных.

 4. Должностные лица, допустившие нарушения требований руководящих и нормативных документов по вопросам защиты персональных данных, привлекаются к ответственности в соответствии с законодательством Российской Федерации.

5. По фактам и попыткам несанкционированного доступа к персональным данным, а также случаям утечки персональных данных или утрат машинных носителей информации (далее – МНИ) с персональными данными проводятся  служебные расследования.

6. При передаче персональных данных по каналам связи, выходящим за пределы контролируемой зоны и незащищенным от несанкционированного доступа, обязательно использование средств защиты, сертифицированных ФСБ России или ФСТЭК России.

7. В настоящих Правилах используются следующие основные понятия.

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, удаление, уничтожение персональных данных.

Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.

Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

Обезличивание персональных данных – действия, в результате которых становится невозможным, без использования дополнительной информации, определить принадлежность персональных данных конкретному субъекту персональных данных.

Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их 

обработку технических средств.

2. Общие требования к обработке персональных данных.

1. Обработке подлежат только персональные данные, которые отвечают целям их обработки.

2. Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.


3. Порядок обработки персональных данных с использованием средств автоматизации.

1. Ответственность за обеспечение защиты персональных данных в информационной системе, возлагается на ответственного за обработку персональных данных.

  2. Допуск к работе в информационной системе персональных данных осуществляется после ввода её в эксплуатацию и назначения лиц, ответственных за эксплуатацию ПЭВМ в составе информационной системы, предназначенных для обработки персональных данных.

3. В информационной системе персональных данных должна соблюдаться парольная защита.

Полная плановая смена паролей пользователей проводится регулярно, не реже одного раза в течение 360 дней.

Внеплановая смена личного пароля или удаление учетной записи пользователя в случае прекращения его полномочий (увольнение, переход на другую работу и т.п.) производится ответственным за обеспечение безопасности  немедленно после окончания последнего сеанса работы данного пользователя с системой.

Полная внеплановая смена паролей всех пользователей производится в случае прекращения полномочий (увольнение, переход на другую работу и т.п.) ответственным за обеспечение безопасности ИСПДн.

Хранение должностным лицом значений своих паролей на бумажном носителе допускается только в личном, опечатанном сейфе  ответственного за обработку ПДн.

4. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.

5. Все машинные носители информации, на которых записана информация, содержащая персональные данные субъектов, должны быть зарегистрированы по «Журналу учета машинных носителей информации», и иметь этикетку, на которой указывается учетный (регистрационный) номер.

6. При эксплуатации информационной системы, предназначенной для обработки персональных данных, пользователям запрещается:

- вносить изменения в состав, конструкцию, конфигурацию и размещение технических средств информационной системы;

- вносить изменения в состав программного обеспечения, структуру файловой системы без письменного разрешения ответственного за обработку персональных данных.

- осуществлять попытки несанкционированного доступа к резервам информационной системы и к информации других пользователей;

- подключать информационную систему персональных данных к информационным сетям общего пользования без использования дополнительных средств защиты (сертифицированные межсетевые экраны и средства криптографической защиты данных);

- использовать неучтенные машинные накопители информации.

7. При возникновении сбоев в работе информационной системы персональных данных, появления программ-вирусов немедленно сообщить ответственному за обработку ПДн.

8. При проведении технического обслуживания и ремонта информационной системы персональных данных, запрещается передавать ремонтным организациям узлы и блоки с элементами накопления и хранения персональных данных. Вышедшие из строя элементы и блоки заменяются на исправные.

Обязанности работника по обработке ПДн с использования средств автоматизации:

        1.1. При работе с персональным компьютером использовать только установленное программное обеспечение, необходимое для выполнения должностных обязанностей работника.

        1.2. Хранить парольную информацию в тайне.

        1.3. При обработке персональных данных на персональном компьютере, исключить возможность ознакомления с электронными документами посторонних лиц. При отлучении с рабочего места закрывать все электронные документы, базы данных, содержащие персональные данные, блокировать рабочую станцию.

        1.4. Использовать только учтенные внешние электронные носители информации, промаркированные и зарегистрированные ответственным за обработку ПДн (flash-накопители, компакт-диски, дискеты и др.). 

        1.5. В случае необходимости более чем однократного использования электронных носителей информации, полученных из сторонних организаций, учитывать электронные носители в журнале учета электронных носителей (ответственный за обеспечение безопасности). В случае однократного использования электронного носителя для переноса информации с носителя в ИСПДн передавать ответственному за обработку ПДн носители для уничтожения.

        1.6. В нерабочее время внешние электронные носители, содержащие персональные данные, хранить в запирающихся на ключ секциях рабочих столов или в металлических шкафах.

        1.7. При достижении целей обработки ПДн, повреждении и выходе из строя носителей сдавать учтенные электронные носители ПДн для уничтожения ответственному за обеспечение безопасности.

        1.8. Докладывать непосредственному руководителю о нарушениях правил безопасности. 


4. Порядок обработки персональных данных без использования средств автоматизации.

1. Персональные данные при их обработке без использования средств автоматизации, фиксируются на отдельных материальных носителях персональных данных (далее – материальные носители), в специальных разделах или на полях форм (бланков).

2. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы.

3. При использовании типовых форм документов, характер информации в которых предполагается включение в них персональных данных (далее – типовая   

форма), должно соблюдаться следующее условие: типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных.

4. Обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.

Обязанности работника по обработке ПДн без использования средств автоматизации:


- Выполнять требования по обеспечению режима конфиденциальности проводимых работ, установленные Правилами обработки, хранения и уничтожения персональных данных и Положением об организации и обеспечении защиты персональных данных Оператора.

- Обеспечить сохранность бумажных документов в процессе обработки и хранения.

- В рабочее время исключать просмотр вверенных документов посторонними людьми, а также работниками Оператора, которым не предоставлен доступ к ПДн.

- Использовать документы, содержащие ПДн, только в рамках должностных обязанностей.

- Хранить документы на рабочем месте исключительно с целью обработки ПДн. При достижении целей работы с документами сдавать документы в архив либо осуществлять уничтожение документов с использованием средств уничтожения бумажных носителей.

- В нерабочее время бумажные документы хранить в секциях рабочих столов или в шкафах (либо сдавать все помещение под охрану).


5. Порядок хранения персональных данных.

1. При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ.

2. Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.

3. Машинные носители информации персональных данных в нерабочее время должны храниться в сейфах или несгораемых шкафах у должностных лиц, уполномоченных на обработку персональных данных.

4. Должностным лицам, уполномоченным на обработку персональных данных, запрещается:

- хранить машинные носители информации на рабочих столах, либо оставлять их без присмотра или передавать на хранение другим лицам без разрешения руководителя подразделения;

- делать несанкционированные копии с носителей персональных данных;

- выносить носители с персональными данными за пределы организации.


6 Передача персональных данных

        6.1 При передаче персональных данных субъекта Оператор должен соблюдать следующие требования:

            6.1.1 Не сообщать персональные данные субъекта третьей стороне без письменного согласия субъекта, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъекта, а также в случаях, установленных федеральным законом.

            6.1.2 Обработка персональных данных субъектов в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи допускается только с его предварительного согласия.

            6.1.3 Предупредить лиц, получивших персональные данные субъекта, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получившие персональные данные субъекта, обязаны соблюдать режим  конфиденциальности. Данное Положение не распространяется на обмен персональными данными субъектов в порядке, установленном федеральными законами.

            6.1.4  Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом о персональных данных. В поручении оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии с  Федеральным законом о персональных данных. Разрешать доступ к персональным данным субъектов только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные работника, которые необходимы для выполнения конкретной функции.

            6.1.5 Не запрашивать у субъектов информацию об их расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни.

            6.1.6 Передавать персональные данные работников представителям в порядке, установленном Трудовым кодексом Российской Федерации, и ограничивать эту информацию только теми персональными данными субъекта, которые необходимы для выполнения указанными представителями их функции.


7 Доступ к персональным данным 

        7.1 Перечень лиц, имеющих право доступа к персональным данным, определяется документом «Перечень должностей, допущенных к обработке персональных данных», утверждённым Руководителем Оператора.

        7.2 Субъект персональных данных, чьи персональные данные обрабатываются в информационной системе имеет право:

            7.2.1 Получать доступ к своим персональным данным и ознакомление с ними, включая право на безвозмездное получение копий любой записи, содержащей персональные данные этого субъекта.

            7.2.2 Требовать от Оператора уточнения, исключения или исправления неполных, неверных, устаревших, недостоверных, незаконно полученных или не являющих необходимыми для оператора персональных данных.

            7.2.3 Получать от Оператора:

            ▪ сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;

            ▪ перечень обрабатываемых персональных данных и источник их получения;

            ▪ сроки обработки персональных данных, в том числе сроки их хранения;

            ▪ сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.

            7.2.4 Требовать извещения Оператором всех лиц, которым ранее были сообщены неверные или неполные персональные данные, обо всех произведенных в них исключениях, исправлениях или дополнениях.

            7.2.5 Копировать и делать выписки персональных данных субъекта разрешается исключительно в служебных целях с письменного разрешения руководителя или заместителя руководителя по кадрам.

        7.3 Передача информации третьей стороне возможна только при письменном согласии субъектов.


    8. Контроль и надзор за выполнением требований настоящего Положения


Контроль и надзор за выполнением требований настоящего Положения осуществляется в соответствии с документом «Правила проведения внутренних проверок режима защиты персональных данных». 

Контроль заключается в проверке выполнения требований нормативных документов по защите информации, а также в оценке обоснованности и эффективности, принятых мер. Он может проводиться ответственным за организацию обработки персональных данных, или на договорной основе сторонними организациями, имеющими лицензии на деятельность по технической защите конфиденциальной информации.

    9. Финансирование мероприятий по обеспечению безопасности персональных данных

Финансирование производится из средств Оператора.

    10. Ответственность за нарушение требований настоящего положения

Лица, виновные в нарушении требований настоящего Положения, несут гражданскую, уголовную, административную, дисциплинарную и иную ответственность, предусмотренную законодательством Российской Федерации.

10. Порядок уничтожения персональных данных.

1. Хранение персональных данных должно осуществляться не дольше чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, иным нормативным правовым документом или договором, стороной которого, является субъект персональных данных. 

2. Уничтожение персональных данных осуществляется комиссией с составлением акта, по истечению сроков хранения и обработки персональных данных. Форма акта уничтожения приведена в Приложении № 13.

3. Уничтожение бумажных носителей персональных данных осуществляется путем сожжения, либо измельчения в бумаго-уничтожающей машине.

4. При необходимости уничтожения части персональных данных, уничтожается материальный носитель с предварительным копированием сведений, не подлежащих уничтожению, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению.

5. Уничтожение машинных носителей информации производится следующим путем:

- оптические диски и дискеты – путем оплавления в бесформенную массу;

- флешь накопители – путем ударно-механического повреждения основной платы, на которой располагается флешь память;

- накопитель на жестком магнитном диске – путем ударно-механического повреждения исключения возможности восстановления информации в лабораторных условиях.

6. Для удаления информации с машинных носителях информации могут использоваться программные методы гарантированного удаления информации, в которых используются основные алгоритмы гарантированного удаления данных.

7. Для удаления информации, содержащей персональные данные, из электронных баз данных применяется метод обезличивания персональных данных с целью невозможности определить принадлежность персональных данных конкретному субъекту.

Работнику запрещается:


- Разглашать ПДн в беседах с посторонними лицами, а также с сотрудниками, если этого не требуется для исполнения им своих служебных обязанностей.

- Выносить носители ПДн (в том числе бумажные документы) за пределы помещений, если это не связано с выполнением должностных обязанностей работника

- Передавать ПДн по незащищенным каналам связи (в том числе, с использованием общедоступных почтовых серверов типа mail.ru, yandex.ru и прочих).

- Размещать и хранить ПДн на ресурсах, не предусмотренных технологическим процессом обработки ПДн в ИСПДн (в том числе,  сетевых дисках, разделяемых папках, папках Exchange, а также локальных накопителях и жестких дисках компьютера) Подключать к техническим средствам ИСПДн нештатные устройства ввода-вывода.

- Использовать неучтенные внешние электронные носители информации.

- Использовать поступающие из сторонних организаций внешние электронные носители информации без предварительной проверки их на наличие вирусов. При обнаружении на носителе зараженного и не поддающегося лечению файла дальнейшее использование носителя не допускается.

- Запускать и выполнять посторонние прикладные программы, не предусмотренные технологией работы на компьютере.

- Обрабатывать ПДн в случае сбоев в работе средств защиты информации.

- Использовать ресурсы Интернет (осуществлять обмен сообщениями электронной почты) в случае сбоев в работе средств антивирусной защиты.

9. Ответственность за нарушение безопасности при обработке ПДн в ИСПДн 

- Инструкция является локальным правовым актом, обязательным для выполнения работниками, допущенными к обработке ПДн.

- На работника возлагается персональная ответственность за невыполнение и/или нарушение требований и положений, установленных настоящей Инструкцией.

- Работник несет ответственность за сохранность в процессе обработки ПДн, к которым ему разрешен доступ, за сохранность и работоспособное состояние технических, программных средств, носителей ПДн (в том числе бумажных документов), используемых им в работе.


Заказать звонок

Укажите свой контактный телефон, и мы перезвоним вам в течении 5 минут

Отправить заявку
Прикрепить свои файлы