1. Общие положения
1.1. Положение о персональных данных (далее - Положение) является локальным нормативным актом ИП Королевская Елене Петровна (далее – Оператор), определяющим политику Оператора в отношении обработки персональных данных (далее – ПД), порядок обработки персональных данных субъектов ПД, категории и перечень ПД для каждой цели обработки, категории субъектов ПД, способы, сроки их обработки и хранения, порядок уничтожения, и разработано в соответствии с Конституцией Российской Федерации, Трудовым кодексом РФ (далее – ТК РФ) (в частности, главой 14 ТК РФ), Федеральным законом от 27.06.2006 №152-ФЗ «О персональных данных» и иными нормативно-правовыми актами.
Отдельные положения о персональных данных регулируются подзаконными нормативными актами:
Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации (утв. постановлением Правительства РФ от 15.09.2008 №687);
Требования к защите персональных данных при их обработке в информационных системах персональных данных (утв. постановлением Правительства РФ от 01.11.2012 №1119);
Требования к оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных даннаых» (утв. приказом Роскомнадзора от 27.10.2022 №178);
Требования к подтверждению уничтожения персональных данных (утв. приказом Роскомнадзора от 28.10.2022 №179).
Настоящий Перечень не является исчерпывающим. Принятие новых нормативных актов не является основанием для внесения изменений в настоящее Положение; в указанном случае применению подлежат действующие нормативные акты.
1.2. Обработка ПД – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПД, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление, уничтожение ПД.
Персональные данные - любая информация, относящаяся к конкретному физическому лицу (субъекту персональных данных); сведения о персональных данных относятся к числу конфиденциальных (составляющих охраняемую законом тайну Оператора).
1.3. Цели обработки ПД, категории и перечень ПД для каждой цели, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения определяются в Приложении №1 к настоящему Положению.
1.4. Обработка ПД осуществляется в следующих случаях:
с письменного согласия субъекта на обработку ПД;
необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПД, а также для заключения договора по инициативе субъекта ПД;
необходима для осуществления прав и законных интересов Оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта ПД;
иные случаи, предусмотренные законодательством.
1.5. Если предоставление ПД и (или) получение Оператором согласия на обработку ПД являются обязательными, Оператор обязан разъяснить субъекту ПД юридические последствия отказа предоставить ПД и (или) дать согласие на их обработку (ч.2 ст.18 Федерального закона «О персональных данных»).
Согласие на обработку ПД может быть отозвано субъектом ПД. Отказ субъекта от предоставления согласия на обработку ПД или последующий отзыв такого согласия влечет за собой невозможность достижения целей обработки ПД. Оператор вправе продолжать обработку ПД без согласия субъекта при наличии оснований, указанных в пунктах 2-11 части 1 статьи 6, части 2 статьи 10, части 2 статьи 11 Федерального закона «О персональных данных» (в чатности, если обработка ПД необходима для исполнения договора, стороной по которому является субъект ПД, ч.2 ст.9 Федерального закона «О персональных данных»).
1.6. Оператором не осуществляется обработка таких специальных категорий ПД, как расовая, национальная принадлежность, политические взгляды, религиозные и философские убеждения, интимная жизнь.
Если обработка персональных данных о состоянии здоровья субъекта ПД осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, пенсионным законодательством, согласия субъекта ПД не требуется.
1.7. Трансграничная передача ПД возможна исключительно при условии соблюдения норм, закрепленных ст.12 Федерального закона «О персональных данных».
2. Меры по обеспечению безопасности персональных данных
2.1. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных».
Оператор, руководствуясь ст.ст.18, 18.1, 19 Федерального закона «О персональных данных», определил следующие меры по обеспечению безопасности ПД:
2.1.1. Назначение ответственного за организацию обработки ПД;
2.1.2. Применение правовых, организационных и технических мер по обеспечению безопасности ПД;
2.1.3. Осуществление внутреннего контроля соответствия обработки ПД Федеральному закону «О персональных данных» и подзаконным нормативным актам, настоящему Положению, локальным нормативным актам Оператора;
2.1.4. Оценка вреда, который может быть причинен субъектам ПД в случае нарушение Федерального закона «О персональных данных», соотношение указанного вреда и принимаемых Оператором мер;
2.1.5. Ознакомление работников Оператора, осуществляющих обработку ПД, с положениями законодательства о персональных данных, требованиями к защите ПД, настоящим Положением, иными локальными нормативными актами Оператора, обучение методам защиты ПД;
2.1.6. Определение угроз безопасности ПД при их обработке в информационных системах ПД;
2.1.7. Применение прошедших процедуру оценки соответствия средств защиты информации (в случае необходимости);
2.1.8. Оценка эффективности мер по обеспечению безопасности ПД до ввода в эксплуатацию информационной системы ПД;
2.1.9. Учет машинных носителей ПД;
2.1.10. Обнаружение фактов несанкционированного доступа к ПД и принятие мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы ПД и по реагированию на компьютерные инциденты в них;
2.1.11. Восстановление ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
2.1.12. Установление правил доступа к ПД, обрабатываемым в информационной системе ПД, регистрация и учет всех действий, совершаемых с ПД в информационной системе ПД;
2.1.13. Контроль за принимаемыми мерами по обеспечению безопасности ПД;
2.1.14. Организация режима обеспечения безопасности помещений, в которых размещены ПД, в том числе информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
2.1.15. Обеспечение сохранности носителей ПД;
2.1.16. Утверждение документа, определяющего перечень лиц, доступ которых к ПД необходим для выполнения служебных обязанностей.
Указанные меры применяются как в совокупности, так и по отдельности, в зависимости от необходимости, на усмотрение Оператора.
2.2. В случае, когда Оператор поручает обработку ПД другому лицу, Оператор, руководствуясь ч.3 ст.6 Федерального закона «О персональных данных», должен обязать лицо, которому поручена обработка ПД:
соблюдать принципы и правила обработки ПД, предусмотренные Федеральным законом «О персональных данных»;
соблюдать конфиденциальность ПД;
обеспечить безопасность обработки ПД;
по запросу Оператора предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение требований ст.6, ст.19 Федерального закона «О персональных данных»;
уведомлять Оператора о случаях неправомерной или случайной передачи ПД, повлекшей нарушение прав субъектов ПД.
2.3. Руководствуясь ч.12 ст.19 Федерального закона «О персональных данных», Оператор обеспечивает взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование о компьютерных инцидентах, повлекших неправомерную передачу ПД.
2.4. Руководствуясь ч.3.1 ст.21 Федерального закона «О персональных данных», в случае установления факта неправомерной или случайной передачи ПД, повлекшей нарушение прав субъектов ПД, Оператор обязан уведомить уполномоченный орган по защите прав субъектов ПД (Роскомнадзор):
в течение 24 часов о произошедшем инциденте, предполагаемых причинах, предполагаемом вреде, о принятых мерах по устранению последствий;
в течение 72 часов о результатах внутреннего расследования инцидента.
2.5. Оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение ПД граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации (ч.5 ст.18.1 Федерального закона «О персональных данных»).
2.6. Лицо, ответственное за организацию обработки ПД, а также работники Оператора, осуществляющие обработку ПД, подписывают Обязательство о неразглашении ПД.
2.7. Лицо, ответственное за организацию обработки ПД, обязано, в частности:
осуществлять внутренний контроль за соблюдением оператором и его работниками законодательства о ПД и требований к защите ПД;
доводить до сведения работников Оператора положения законодательства о ПД, локальных нормативных актов Оператора по вопросам обработки ПД, требований к защите ПД;
организовывать прием и обработку обращений и запросов субъектов ПД, а равно их представителей, осуществлять контроль за приемом и обработкой таких обращений и запросов.
3. Права и обязанности субъектов персональных данных
3.1. Руководствуясь ч.1 ст.18, ч.7 ст.14 Федерального закона «О персональных данных», Оператор обязан предоставить Субъекту ПД по его заявлению следующую информацию:
подтверждение факта обработки персональных данных Оператором;
правовые основания и цели обработки ПД;
цели и применяемые Оператором способы обработки ПД;
наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к ПД или которым могут быть раскрыты ПД на основании договора с Оператором или на основании федерального закона;
обрабатываемые ПД, относящиеся к соответствующему Субъекту ПД, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
сроки обработки ПД, в том числе сроки их хранения;
порядок осуществления Субъектом ПД данных прав;
информацию об осуществленной или о предполагаемой трансграничной передаче данных;
наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПД по поручению Оператора, если обработка поручена или будет поручена такому лицу;
информацию о способах исполнения Оператором обязанностей, установленных статьей 18.1 Федерального закона «О персональных данных»;
иные сведения, если это будет предусмотрено законодательством.
3.2. В целях обеспечения точности, достаточности и актуальности персональных данных (на основании ч.6 ст.5 Федерального закона «О персональных данных») Субъект ПД обязан сообщать Оператору в течение 5 (пяти) дней об изменении ПД, в противном случае Оператор не гарантирует достижения целей, для которых предоставлялись ПД.
3.3. Обработка ПД в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи допускается только при условии предварительного согласия субъекта ПД.
4. Хранение и уничтожение персональных данных
4.1. Хранение ПД должно осуществляться в форме, позволяющей определить субъекта ПД, не дольше, чем это требуют цели обработки ПД, если срок хранения ПД не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому, является субъект ПД. Обрабатываемые ПД подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
4.2. Материальные носители ПД (в том числе личные дела, договоры, отчетность и т.д.) хранятся в специально отведенных шкафах, обеспечивающих защиту от несанкционированного доступа. Ключи от шкафов в рабочее время хранятся у лиц, осуществляющих обработку соответствующих ПД.
4.3. В электронном виде ПД хранятся в локальной компьютерной сети. Доступ к электронным базам данных ПД обеспечивается системой паролей.
4.4. Копировать и делать выписки ПД разрешается исключительно в служебных целях.
4.5. В случае достижения цели обработки ПД и/или истечения срока обработки ПД Оператор обязан прекратить обработку ПД и уничтожить ПД или обеспечить их уничтожение (если обработка ПД осуществляется другим лицом, действующим по поручению Оператора) в срок, не превышающий 30 дней с даты достижения цели обработки ПД и/или истечения срока обработки ПД, если иное не предусмотрено договором, стороной которого является субъект ПД, либо законом (ч.4 ст.21 Федерального закона «О персональных данных»).
4.6. Если ПД используются в цифровом формате, то их уничтожение осуществляется посредством удаления с соответствующего персонального компьютера, а также с сервера. Если персональные данные используются на основе бумажных или иных материальных носителей, то осуществляется уничтожение соответствующих носителей с помощью технических средств.
4.6. Акт об уничтожении ПД должен соответствовать Требованиям, утвержденным приказом Роскомнадзора от 28.10.2022 №179.
5. Ответственность
5.1. Лицо, ответственное за организацию обработки ПД, а также работники Оператора, осуществляющих обработку ПД, несут дисциплинарную ответственность (вплоть до увольнения по основанию, предусмотренному подп. «в» п. 6 ч. 1 ст. 81 Трудового кодека РФ) за неправомерное разглашение ПД субъекта, в том числе:
передача посторонним лицам, не имеющим к ним доступа;
публичное раскрытие;
утрата документов и иных носителей, содержащих ПД;
иные нарушения обязанностей по их защите, обработке и хранению.
5.2. В случае причинения ущерба Оператору работник, имеющий доступ к ПД и допустивший их неправомерное разглашение, несет полную материальную ответственность в соответствии с п. 7 ч. 1 ст. 243 Трудового кодекса РФ.
5.3. Независимо от вышеуказанных неблагоприятных последствий лица, виновные в нарушении норм, регулирующих обработку персональных данных, могут быть привлечены к гражданско-правовой, административной (включая, но не ограничиваясь, ст.ст.5.27, 5.39, 13.11, 13.14 КоАП РФ) и уголовной ответственности (включая, но не ограничиваясь ст.ст.137, 272, 272.1 Уголовного кодекса РФ).
6. Заключенительные положения
6.1. Настоящее Положение является обязательным для всех работников Оператора.
6.2. Все работники Оператора должны быть ознакомлены с настоящим Положением под роспись. Ответственными лицами за ознакомление работников с настоящим Положением являются лицо, ответственное за организацию обработки персональных данных.