Положение о защите персональных данных Государственного бюджетного учреждения " Центр социальной помощи семье и детям Городецкого района
1. Общие положения
1.1. Настоящее Положение о защите персональных данных Государственного бюджетного учреждения «Центр социальной помощи семье и детям Городецкого района» (далее – Положение) разработано на основании Конституции Российской Федерации, Трудового кодекса Российской Федерации, Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных" и других нормативно-правовых актов Российской Федерации.
1.2. Настоящее Положение устанавливает порядок приема, получения, поиска, сбора систематизации, накопления, хранения, уточнения, обновления, изменения, использования, распространения (в том числе передачи), обезличивания, блокирования, уничтожения, учета документов, содержащих сведения, отнесенные к персональным данным работников Государственного бюджетного учреждения «Центр социальной помощи семье и детям Городецкого района» (далее – Учреждение) и получателей социальных услуг в Учреждении (далее - субъекты персональных данных Учреждения) с использованием средств автоматизации или без использования таких средств.
1.3. Целью настоящего Положения является защита персональных данных субъектов персональных данных Учреждения от несанкционированного доступа и разглашения, неправомерного их использования или утраты. Персональные данные являются конфиденциальной, строго охраняемой информацией.
1.4. Основные термины и определения, применяемые в настоящем Положении:
1.4.1. Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу, в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, определяемая нормативно-правовыми актами Российской Федерации в области трудовых отношений и организации обслуживания.
1.4.2. Обработка персональных данных - действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.
1.4.3. Распространение персональных данных - действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом.
1.4.4. Использование персональных данных - действия (операции) с персональными данными, совершаемые Учреждением в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц.
1.4.5. Блокирование персональных данных —-временное прекращение сбора, систематизации, накопления, использования, распространения персональных данных, в том числе их передачи.
1.4.6. Уничтожение персональных данных - действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются материальные носители персональных данных.
1.4.7. Обезличивание персональных данных - действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту персональных данных.
1.4.8. Информационная система персональных данных - информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств.
1.4.9. Конфиденциальность персональных данных - обязательное для соблюдения Учреждением или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания.
Обеспечения конфиденциальности персональных данных не требуется:
- в случае обезличивания персональных данных;
- в отношении общедоступных персональных данных.
1.4.10. Информация – сведения (сообщения, данные) независимо от формы их представления.
1.4.11. Документированная информация – зафиксированная на материальном носители путем документирования информации с реквизитами, позволяющими определить такую информацию или ее материальный носитель.
1.4.12. Работники - лица, имеющие трудовые отношения с Учреждением, либо кандидаты на вакантную должность, вступившие с Учреждением в отношения по поводу приема на работу.
1.4.13. Получатели социальных услуг – граждане, признанные нуждающимися в социальном обслуживании и которым предоставляются социальные услуги.
1.5. К субъектам персональных данных в Учреждении (далее – субъекты) относятся лица – носители персональных данных, передавшие свои персональные данные Учреждению (как на добровольной основе, так и в рамках выполнения требований нормативно-правовых актов) для приема, получения, поиска, сбора, систематизации, накопления, хранения, уточнения, обновления, изменения, использования, распространения (в том числе передачи), обезличивания, в том числе:
- работники Учреждения, включая совместителей, а также лица, выполняющие работы по договорам гражданско-правового характера;
- получатели социальных услуг в Учреждении;
- иные лица, предоставляющие персональные данные Учреждению.
1.6. Персональные данные защищаются от несанкционированного доступа в соответствии с нормативно-правовыми актами Российской Федерации, нормативно-распорядительными актами и рекомендациями регулирующих органов в области защиты информации, а также утвержденными локальными нормативными актами и инструкциями Учреждения.
1.7. Сбор, хранение, использование и распространение персональных данных лица без письменного его согласия не допускаются. Персональные данные относятся к категории конфиденциальной информации. Режим конфиденциальности персональных данных снимается в случаях обезличивания или по истечении 75-летнего срока хранения, если иное не определено законом.
1.8. Должностные лица Учреждения, в обязанности которых входит ведение персональных данных субъектов персональных данных, обязаны обеспечить каждому субъекту возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом.
1.8. Персональные данные не могут быть использованы в целях:
- причинения имущественного и морального вреда гражданам;
- затруднения реализации прав и свобод граждан Российской Федерации.
1.9. Настоящее Положение вступает в силу с момента его утверждения директором Учреждения и действует бессрочно, до замены его новым Положением.
1.10. Все изменения в Положение вносятся приказом.
1.11.Работники Учреждения должны быть ознакомлены с настоящим Положением под роспись (Приложение 1).
2. Принципы обработки персональных данных
2.1. Обработка персональных данных в Учреждении осуществляется на основе следующих принципов:
- законности целей, способов обработки персональных данных и добросовестности;
- соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям Учреждения;
- соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных; достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
- - недопустимости объединения созданных для несовместимых между собой целей баз данных информационных систем персональных данных.
2.2. Субъект персональных данных является собственником своих персональных данных и самостоятельно решает вопрос передачи Учреждению своих персональных данных.
2.3. Держателем персональных данных является Учреждение, которому субъект персональных данных добровольно передает во владение свои персональные данные. Учреждение выполняет функцию владения этими данными и обладает полномочиями распоряжения ими в пределах, установленных законодательством.
2.4. Получение, хранение, комбинирование, передача или любое другое использование персональных данных субъекта персональных данных может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия в трудоустройстве, получении образования и продвижении по службе, обеспечения личной безопасности работников и получателей социальных услуг, контроля количества и качества выполняемой работы и обеспечения сохранности имущества.
3. Понятие и состав персональных данных
3.1. Под персональными данными субъектов персональных данных понимается информация, необходимая Учреждению в связи с трудовыми отношениями и касающаяся конкретного субъекта персональных данных (фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное и имущественное положение, образование, профессия, доходы, другая информация) необходимая Учреждению в связи с предоставлением социальных услуг. Персональные данные являются конфиденциальной информацией. К персональным данным относятся следующие сведения и документы:
- анкетные и биографические данные;
- образование;
- сведения о трудовом и общем стаже;
- сведения о предыдущем месте работы работника;
- сведения о составе семьи;
- паспортные данные;
- сведения о воинском учете (кроме записи о национальной принадлежности);
- сведения о заработной плате работника, иных выплатах субъектам персональных данных;
- сведения о социальных льготах;
- специальность;
- занимаемая должность;
- наличие судимостей;
- адрес места жительства (пребывания), номер домашнего телефона;
- место работы, учебы, занятости членов семьи и родственников;
- содержание трудового договора;
- подлинники и копии приказов по личному составу;
- основания к приказам по личному составу;
- личные дела, личные карточки (форма Т-2) и трудовые книжки работников;
- дела, содержащие материалы по повышению квалификации и переподготовке работников, их аттестации, служебным расследованиям;
- анкеты, заполняемые субъектами персональных данных;
- копии документов об образовании;
- результаты медицинского обследования;
- рекомендации, характеристики;
- фотографии;
- копии отчетов, направляемые в органы статистики;
- документы по учету получателей социальных услуг.
3.2. Данные документы являются конфиденциальными, однако, учитывая их массовость и единое место обработки и хранения, соответствующий гриф ограничения на них не ставится.
Режим конфиденциальности персональных данных снимается в случаях обезличивания или по истечении срока хранения, если иное не определено законом.
4. Получение, обработка и хранение персональных данных
4.1. Учреждение получает сведения о персональных данных субъектов персональных данных из следующих документов:
паспорт или иной документ, удостоверяющий личность;
- трудовая книжка;
- страховое свидетельство государственного пенсионного страхования;
- свидетельство о постановке на учет в налоговом органе, содержащее сведения об идентификационном номере налогоплательщика;
- документы воинского учета, содержащие сведения о воинском учете военнообязанных и лиц, подлежащих призыву на военную службу (кроме национальной принадлежности);
- документ об образовании, квалификации или о наличии специальных знаний или специальной подготовки, содержащий сведения об образовании, профессии;
- анкета, заполняемая при приеме на работу, поступлении в Учреждении;
- иные документы и сведения, предоставляемые субъектом персональных данных при приеме на работу, при зачислении в Учреждение, а также в процессе работы, обслуживания.
Субъект персональных данных обязан представлять Учреждению достоверные сведения о себе. Учреждение имеет право проверять достоверность указанных сведений в порядке, не противоречащим законодательству Российской Федерации.
4.2. Обработка персональных данных субъекта персональных данных может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия в трудоустройстве, обучении, продвижении по службе, обеспечения личной безопасности, контроля количества и качества выполняемой работы и качества обслуживания, обеспечения сохранности имущества.
4.3. При определении объема и содержания обрабатываемых персональных данных субъектов Учреждение руководствуется Конституцией Российской Федерации, Трудовым кодексом Российской Федерации и иными нормативно правовыми законодательными актами.
4.4. Все персональные данные субъекта персональных данных Учреждение получает непосредственно у указанных субъектов. Работники, ответственные за документационное обеспечение кадровой деятельности и деятельности в области обслуживания, принимают от субъекта документы, проверяют их полноту и правильность указываемых сведений.
4.5. Если персональные данные субъекта персональных данных, возможно, получить исключительно у третьей стороны, то субъект должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие (Приложение 2). Учреждение должно сообщить субъекту о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа субъекта представить письменное согласие на их получение (Приложение 3).
4.6. Условием обработки персональных данных субъекта персональных данных является его письменное согласие (Приложение 4,5). Письменное согласие субъекта на обработку его персональных данных должно включать в себя:
- фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
- наименование и адрес Учреждения;
- цель обработки персональных данных;
- перечень персональных данных, на обработку которых дается согласие субъекта;
- перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых Учреждением способов обработки персональных данных;
- срок, в течение которого действует согласие, а также порядок его отзыва.
Согласие на обработку персональных данных может быть отозвано субъектом персональных данных.
4.7. Согласия субъекта на обработку его персональных данных не требуется в следующих случаях:
- обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия Учреждения;
- обработка персональных данных осуществляется в целях исполнения трудового договора или договора предоставления социальных услуг между субъектами персональных данных и Учреждением;
- обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта, если получение его согласия при данных обстоятельствах невозможно;
- осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами.
4.8. Для обработки персональных данных, содержащихся в согласии в письменной форме субъекта на обработку его персональных данных, дополнительное согласие не требуется.
4.9. В случае недееспособности субъекта персональных данных согласие на обработку его персональных данных в письменной форме дает его законный представитель.
В случае смерти субъекта согласие на обработку его персональных данных при необходимости дает в письменной форме один из его наследников, если такое согласие не было дано субъектом персональных данных при его жизни.
4.10. В случае, если Учреждение на основании договора поручает обработку персональных данных другому лицу, существенным условием договора является обязанность обеспечения указанным лицом конфиденциальности персональных данных и безопасности персональных данных при их обработке.
4.11. Учреждение не имеет права получать и обрабатывать персональные данные субъекта о его расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной, частной жизни, а также о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением, если:
- субъект дал согласие в письменной форме на обработку своих соответствующих персональных данных;
- персональные данные являются общедоступными;
- персональные данные относятся к состоянию здоровья субъекта и их обработка необходима для защиты его жизни, здоровья или иных жизненно важных интересов либо жизни, здоровья или иных жизненно важных интересов других лиц, и получение согласия субъекта в данный момент невозможно;
- обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;
- обработка персональных данных необходима в связи с осуществлением правосудия;
- обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о безопасности, об оперативно-розыскной деятельности, а также в соответствии с уголовно-исполнительным законодательством Российской Федерации.
В случаях, непосредственно связанных с вопросами трудовых отношений, в соответствии со ст.24 Конституции РФ работодатель вправе получать и обрабатывать данные о частной жизни субъекта только с его письменного согласия.
Обработка персональных данных, перечисленных в п.4.11. настоящего Положения, должна быть незамедлительно прекращена, если устранены причины, вследствие которых осуществлялась обработка.
4.12. Сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность (биометрические персональные данные), не обрабатываются.
4.15. Субъекты персональных данных и их представители должны быть ознакомлены под роспись с документами Учреждения, устанавливающими порядок обработки персональных данных, а также об их правах и обязанностях в этой области.
4.16. Документы, содержащие персональные данные работника составляют его личное дело. Документы, содержащие персональные данные получателя социальных услуг составляют его личное дело получателя социальных услуг.
Личное дело хранится уполномоченным лицом на бумажных носителях; помимо этого может храниться в виде электронных документов, баз данных. Личное дело пополняется на протяжении всей трудовой деятельности работника (обслуживания получателя социальных услуг).
Письменные доказательства получения Учреждением согласия субъекта персональных данных на их обработку хранятся в личном деле.
4.17. При обработке персональных данных директор Учреждения вправе определять способы обработки, документирования, хранения и защиты персональных данных на базе современных информационных технологий.
4.18. Круг лиц, допущенных к работе с документами, содержащими персональные данные субъектов, определяется приказом директора Учреждения.
4.19. К получению, обработке, передаче и хранению персональных данных субъекта могут иметь доступ работники Учреждения, закрепленные приказом директора Учреждения.
4.20. Для хранения персональных данных используются специально оборудованные шкафы или сейфы, которые запираются на ключ.
Помещения, в которых хранятся персональные данные субъектов, в рабочее время при отсутствии в них работников должны быть закрыты.
Проведение уборки помещений, в которых хранятся персональные данные, должно производиться в присутствии соответствующих работников.
5. Права и обязанности сторон в области защиты персональных данных
5.1. Субъект персональных данных обязан:
- передавать Учреждению или его представителю комплекс достоверных, документированных персональных данных, состав которых установлен трудовым законодательством, иными законами РФ, включая сведения об образовании, специальных знаниях, стаже работы, отношении к воинской обязанности, гражданстве, месте жительства и др.
- своевременно, в срок, не превышающий одного месяца, сообщать Учреждению об изменении своих персональных данных.
5.2. Субъект персональных данных имеет право:
5.2.1. На полную информацию о своих персональных данных и об их обработке.
5.2.2. На свободный бесплатный доступ к своим персональным данным, включая право на получение копии любой записи, содержащей персональные данные, за исключением случаев, предусмотренных федеральными законами. Доступ к своим персональным данным предоставляется субъекту или его законному представителю Учреждения при личном обращении либо при получении запроса (Приложение 6). Запрос должен содержать номер основного документа, удостоверяющего личность субъекта или его законного представителя, сведения о дате выдачи указанного документа и выдавшем его органе и собственноручную подпись субъекта или его законного представителя. Запрос может быть направлен в электронной форме и подписан электронной цифровой подписью в соответствии с законодательством Российской Федерации.
Сведения о наличии персональных данных должны быть предоставлены субъекту персональных данных в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных.
Право субъекта на доступ к своим персональным данным ограничивается в следующих случаях:
- обработка персональных данных, в том числе персональных данных, полученных в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;
- обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту персональных данных меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими персональными данными;
- предоставление персональных данных нарушает конституционные права и свободы других лиц.
5.2.3. На доступ к относящихся к субъекту медицинских данных с помощью (с участием) медицинского специалиста по их выбору.
5.2.4. Требовать от Учреждения исключения, исправления или уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также данных, обработанных с нарушением требований Трудового кодекса Российской Федерации и Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных». Указанное требование должно быть оформлено письменным заявлением субъекта персональных данных на имя директора Учреждения. Персональные данные оценочного характера субъекта имеет право дополнить заявлением, выражающим его собственную точку зрения.
5.2.5. Требовать об извещении Учреждением всех лиц, которым ранее были сообщены неверные или неполные персональные данные субъекта, обо всех произведенных в них исключениях, исправлениях или дополнениях.
5.2.6. Получать информацию, касающуюся обработки его персональных данных, в том числе содержащую:
- подтверждение факта обработки персональных данных Учреждением, а также цель такой обработки;
- сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;
- перечень обрабатываемых персональных данных и источник их получения;
- сроки обработки персональных данных, в том числе сроки их хранения;
- сведения о том, какие юридические последствия для него может повлечь за собой обработка его персональных данных.
5.2.9. Обжаловать в судебном порядке любые неправомерные действия или бездействия Учреждения при обработке и защите персональных данных.
5.3. Субъект персональных данных не должен отказываться от своих прав на сохранение и защиту охраняемой законом тайны.
5.4. Запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных п. 5.5 настоящего Положения.
5.5. Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия субъекта в письменной форме или в случаях, предусмотренных федеральными законами.
5.6. Учреждение обязано разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты своих прав и законных интересов.
5.7. Учреждение обязано рассмотреть возражение субъекта персональных данных в течение семи рабочих дней со дня его получения и уведомить его о результатах рассмотрения такого возражения.
5.8. Если обязанность предоставления персональных данных субъектом установлена федеральным законом (включая налоговое, трудовое право), Учреждение обязано разъяснить субъекту персональных данных юридические последствия отказа предоставить свои персональные данные.
5.9. Учреждение обязано безвозмездно предоставить субъекту персональных данных возможность ознакомления с персональными данными, относящимися к соответствующему субъекту, а также внести в них необходимые изменения, уничтожить или блокировать соответствующие персональные данные по предоставлении субъектом сведений, подтверждающих, что персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
5.10. В случае достижения цели обработки персональных данных Учреждение обязано незамедлительно прекратить обработку персональных данных и уничтожить соответствующие персональные данные в срок, не превышающий трех рабочих дней с даты достижения цели обработки персональных данных, если иное не предусмотрено федеральными законами.
6. Доступ к персональным данным субъекта и их передача
6.1. Внутренний доступ (доступ внутри Учреждения) к персональным данным субъектов имеют работники структурных подразделений Учреждения, которым эти данные необходимы для выполнения должностных обязанностей.
6.1.1. Право доступа к персональным данным субъекта имеют:
- директор Учреждения;
- заместитель директора Учреждения;
- юрисконсульт;
- главный бухгалтер, бухгалтер;
- заведующие отделениями;
- специалисты по социальной работе;
- другие работники Учреждения, которые имеют доступ к персональным данным субъекта с письменного согласия самого субъекта персональных данных.
После прекращения юридических отношений с субъектом персональных данных (увольнения работника, окончания обслуживания и т.п.) документы, содержащие его персональные данные, хранятся в Учреждение в течение сроков, установленных архивным и иным законодательством РФ.
6.2. Внешний доступ.
6.2.1. К числу массовых потребителей персональных данных вне Учреждения относятся следующие государственные и негосударственные структуры:
- налоговые органы;
- правоохранительные органы;
- - органы лицензирования и сертификации;
- - органы прокуратуры и ФСБ;
- - органы статистики;
- - страховые агентства;
- - военкоматы;
- - органы социального страхования;
- - пенсионные фонды;
- - подразделения государственных и муниципальных органов управления.
6.2.2. Надзорно-контрольные органы имеют доступ к информации исключительно в сфере своей компетенции.
6.3. Внешний доступ со стороны третьих лиц к персональным данным субъекта осуществляется с его письменного согласия, за исключением случаев, когда такой доступ необходим в целях предупреждения угрозы жизни и здоровью субъекта или других лиц, и иных случаев, установленных законодательством.
6.4. Учреждение обязано сообщать персональные данные субъекта по надлежаще оформленным запросам суда, прокуратуры иных правоохранительных органов.
6.5. Сведения о работающем или уволенном работнике могут быть предоставлены другой организации только с письменного запроса на бланке организации, с приложением копии заявления работника. Аналогичное правило применяется в отношении обслуживаемых граждан в том числе и снятых с обслуживания.
6.6. Персональные данные субъекта могут быть предоставлены родственникам или членам его семьи только с письменного разрешения самого субъекта персональных данных.
6.7. В случае развода бывшая супруга (супруг) имеют право обратиться в Учреждение с письменным запросом о размере заработной платы работника без его согласия в соответствии с нормами трудового и семейного законодательства РФ.
6.8. При передаче персональных данных Учреждение должно соблюдать следующие требования:
6.8.1. Не сообщать персональные данные субъекта третьей стороне без его письменного согласия, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъекта персональных данных, а также в случаях, установленных федеральными законами.
6.8.2. Не сообщать персональные данные субъекта в коммерческих целях без его письменного согласия.
6.8.3. Предупреждать лиц, получающих персональные данные субъекта, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные, обязаны соблюдать режим конфиденциальности. Данное положение не распространяется на обмен персональными данными в порядке, установленном федеральными законами.
6.8.4. Не запрашивать информацию о состоянии здоровья субъекта, за исключением тех сведений, которые относятся к вопросу о возможности выполнения работником трудовой функции и возможности обслуживания.
6.8.5. Передавать персональные данные субъекта представителям работников и иных категорий субъектов персональных данных в порядке, установленном Трудовым кодексом Российской Федерации и Федеральным законом от 27.07.2006 № 152-ФЗ, и ограничивать эту информацию только теми персональными данными, которые необходимы для выполнения указанными представителями их функций.
6.8.6. Разрешать доступ к персональным данным исключительно специально уполномоченным лицам (при этом указанные лица должны иметь право получать лишь те персональные данные, которые необходимы для выполнения конкретных функций).
Потребители персональных данных должны подписать обязательство о неразглашении персональных данных (Приложение 7).
6.9. Ответы на правомерные письменные запросы других предприятий, учреждений и организаций даются с разрешения директора Учреждения в письменной форме, в том объеме, который позволяет не разглашать излишний объем персональных сведений.
6.10. Не допускается отвечать на вопросы, связанные с передачей персональной информации по телефону.
6.11. Сведения передаются в письменной форме и должны иметь гриф конфиденциальности.
7. Защита персональных данных
7.1. Комплекс мер по защите персональных данных направлен на предупреждение нарушений доступности, целостности, достоверности и конфиденциальности персональных данных и обеспечивает безопасность информации в процессе управленческой и производственной деятельности Учреждения.
7.2. Учреждение при обработке персональных данных обязано принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий в соответствии с требованиями к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требованиями к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных, установленными Правительством Российской Федерации.
7.3. Мероприятия по защите персональных данных подразделяются на внутреннюю и внешнюю защиту.
7.4.1. «Внутренняя защита» включает следующие организационно-технические мероприятия:
7.4.1.1. Регламентация доступа персонала к конфиденциальным сведениям, документам и базам данных входит в число основных направлений организационной защиты информации и предназначена для разграничения полномочий между администрацией и работниками Учреждения.
7.4.1.2. Для защиты персональных данных в Учреждение применяются следующие принципы и правила:
- ограничение и регламентация состава работников, функциональные обязанности которых требуют доступа к информации, содержащей персональные данные;
- строгое избирательное и обоснованное распределение документов и информации между работниками;
- рациональное размещение рабочих мест работников, при котором исключалось бы бесконтрольное использование защищаемой информации;
- знание работниками требований нормативно-методических документов по защите персональных данных;
- наличие необходимых условий в помещении для работы с конфиденциальными документами и базами данных;
- определение и регламентация состава работников, имеющих право доступа (входа) в помещение, в котором находится соответствующая вычислительная техника;
- организация порядка уничтожения информации;
- воспитательная и разъяснительная работа с работниками подразделения по предупреждению утраты ценных сведений при работе с конфиденциальными документами;
- защита паролями доступа персональных компьютеров, на которых содержатся персональные данные.
7.4.1.3. Личные дела работников могут выдаваться на рабочие места только директору Учреждения и в исключительных случаях, по письменному разрешению директора Учреждения, руководителю структурного подразделения.
7.4.2. «Внешняя защита» включает следующие организационно-технические мероприятия:
7.4.2.1. Для защиты конфиденциальной информации создаются целенаправленные неблагоприятные условия и труднопреодолимые препятствия для лица, пытающегося совершить несанкционированный доступ и овладение информацией.
7.4.2.2. Целью и результатом несанкционированного доступа к информационным ресурсам может быть не только овладение ценными сведениями и их использование, но и их видоизменение, уничтожение, внесение вируса, подмена, фальсификация содержания реквизитов документа и др.
Под посторонним лицом понимается любое лицо, не имеющее непосредственного отношения к деятельности Учреждения, посетители, работники не имеющие доступ к персональным данным. Посторонние лица не должны знать распределение функций, рабочие процессы, технологию составления, оформления, ведения и хранения документов, дел и рабочих материалов в управлении кадрами, управлении бухгалтерского учета, финансов и прогнозирования, других подразделений, использующих персональные данных.
7.4.2.3. Для защиты персональных данных соблюдается ряд мер организационно-технического характера:
- порядок приема, учета и контроля деятельности посетителей;
- технические средства охраны;
- порядок охраны территории, зданий, помещений;
- требования к защите информации при интервьюировании и собеседованиях.
7.5. Порядок конкретных мероприятий по защите персональных данных с использованием или без использования ЭВМ определяется приказами директора, иными локальными нормативными актами.
8. Ответственность за разглашение конфиденциальной информации, связанной с персональными данными
8.1. Персональная ответственность является одним из главных требований к организации функционирования системы защиты персональных данных и обязательным условием обеспечения эффективности функционирования данной системы.
8.2. Юридические и физические лица, в соответствии со своими полномочиями владеющие информацией о гражданах, получающие и использующие ее, несут ответственность в соответствии с законодательством Российской Федерации за нарушение режима защиты, обработки и порядка использования этой информации.
8.3. Директор Учреждения, разрешающий доступ работника к конфиденциальному документу, несет персональную ответственность за данное разрешение.
8.4. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных субъекта, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с федеральными законами.
8.5. Каждый работник Учреждения, получающий для работы конфиденциальный документ, несет единоличную ответственность за сохранность носителя и конфиденциальность полученной информации.
8.6. Должностные лица, в обязанность которых входит ведение персональных данных, обязаны обеспечить каждому субъекту персональных данных, возможность ознакомления с документами и материалами, если иное не предусмотрено законом.
Неправомерный отказ в предоставлении собранных в установленном порядке персональных данных, либо несвоевременное их предоставление в случаях, предусмотренных законом, либо предоставление неполной или заведомо ложной информации влечет наложение на должностных лиц административного наказания в порядке установленном Кодексом Российской Федерации об административных правонарушениях.
8.7. В соответствии с Гражданским кодексом РФ лица, незаконными методами получившие информацию, составляющую персональные данные, обязаны возместить причиненные убытки; такая же обязанность возлагается и на работников, не обладающих правом доступа к персональным данным.
8.8. Уголовная ответственность за нарушение неприкосновенности частной жизни (в том числе незаконное собирание или распространение сведений о частной жизни лица, составляющего его личную или семейную тайну, без его согласия), неправомерный доступ к охраняемой законом компьютерной информации, неправомерный отказ в предоставлении собранных в установленном порядке документов и сведений (если эти деяния причинили вред правам и законным интересам граждан), совершенные лицом с использованием своего служебного положения влечет наложение наказания в порядке, предусмотренном Уголовным кодексом РФ.
8.9. Неправомерность деятельности органов государственной власти и организаций по сбору и использованию персональных данных может быть установлена в судебном порядке.
Скачать графическую версию положения
Приказ о внесении изменений в Положение о защите персональных данных от 20.02.2021 г.